古いPCや退職者のスマートフォンを処分するとき、「初期化したから問題ない」と判断していませんか。しかし実際は、市販のデータ復元ソフトを使えば、「リセット」や「初期化」後の端末からでもファイルを取り出せるケースがあります。
廃棄した端末から顧客情報・契約書・社員の個人情報が流出するリスクは、中小企業でも現実に起きている問題です。個人情報保護法の観点では、廃棄時の安全措置を怠った企業も責任を問われます。
この記事では、情シス担当者が1人でも実践できる、HDD・SSD・スマートフォン別のデータ消去手順と安全な廃棄方法を具体的に解説します。コストを抑えながら情報漏洩リスクを確実に下げるための選択肢を整理しました。

廃棄端末からの情報漏洩リスクとは?
端末を廃棄する際の情報漏洩リスクが見落とされがちな理由は、「データを消した気になっている」ことにあります。
Windowsの「このPCをリセットする」機能や、スマートフォンの「出荷時の状態に戻す」操作は、あくまでファイルシステム上のインデックスを削除するだけです。実際のデータは記憶媒体に残り続け、専門的なツールで復元できる状態にあることが多いです。
廃棄端末を悪用される具体的な経路として、次のようなケースがあります。
・リサイクルショップ・フリマアプリへの転売: 初期化だけでデータが残った状態で売却し、買い手が復元ソフトで情報を取り出す
・廃棄業者のずさんな処理: 証明書なしで引き取った業者が端末を転売したり、適切に破棄しなかったりする
・廃棄場所からの窃取: 物理的に破壊せずに廃棄した端末が、外部から持ち出される
端末の廃棄は、IT資産管理の最終工程として位置づけ、ルールを定めて管理することが大切です。
記憶媒体ごとに異なる消去の難しさ
一口に「データ消去」といっても、記憶媒体の種類によってアプローチが異なります。
HDD(ハードディスクドライブ)
磁気で情報を記録するため、上書き書き込みによる論理消去が比較的有効です。「0」や「ランダムデータ」を全領域に複数回書き込むことで、データの復元を困難にできます。
SSD・eMMC・USBメモリ
フラッシュメモリはウェアレベリング(均一消耗分散)という仕組みがあるため、HDDと同じ方法では全領域を確実に上書きできません。メーカーが提供するセキュア消去コマンド(ATA Secure Erase)や暗号化消去を使う必要があります。
スマートフォン・タブレット
iOSはデバイス暗号化がデフォルトで有効になっており、「すべてのコンテンツと設定を消去」で暗号鍵が削除されるため、実質的にデータが読めなくなります。Androidは機種によって暗号化の有効・無効が異なるため、手順が変わります。
| 媒体 | 推奨消去方法 | 難易度 |
|---|---|---|
| HDD | 論理消去ツール(複数回上書き)または物理破壊 | 低(ツールで自動化可) |
| SSD | ATA Secure Eraseまたはメーカー専用ツール | 中(コマンド操作が必要) |
| iOS端末 | 「すべてのコンテンツと設定を消去」 | 低(メニュー操作のみ) |
| Android端末 | 暗号化を有効化してから工場出荷リセット | 低~中(機種による) |
HDD・SSD・スマホ別のデータ消去手順
1. HDD(ハードディスク)の安全な消去
HDDの消去には、無料のオープンソースツール「nwipe」(旧: DBAN)が現場でよく使われます。Live USBから起動し、GUIで対象ドライブを選択してDoD 5220.22-M方式(3回上書き)などを実行するだけで完了します。消去後にレポートが出力されるため、作業記録としても活用できます。
Linuxを使える環境であれば、ddコマンドで対応することもできます。対象ディスクが/dev/sdbの場合の例は次の通りです。
# ゼロで全領域を上書き(1回) sudo dd if=/dev/zero of=/dev/sdb bs=4M status=progress # ランダムデータで全領域を上書き(より安全) sudo dd if=/dev/urandom of=/dev/sdb bs=4M status=progress
【注意】対象ドライブを誤ると現用ディスクのデータが消えます。必ず lsblk でドライブ名を確認してから実行してください。
2. SSD・フラッシュメモリの消去
SSDの場合、論理消去ツールよりもATA Secure Erase(hdparm)やNVMe Secure Erase(nvme-cli)が推奨されます。
SATA SSDに対してhdparmを使う場合の手順は次の通りです。
# hdparmのインストール(Debian/Ubuntu系) sudo apt install hdparm # 対象ドライブのセキュリティ機能確認(/dev/sdaは実際のデバイスに合わせる) sudo hdparm -I /dev/sda | grep -i security # セキュリティパスワードを一時設定(消去後に自動削除される) sudo hdparm --security-set-pass p /dev/sda # Secure Erase実行(数分~数十分かかる場合あり) sudo hdparm --security-erase p /dev/sda
メーカー提供の専用ツール(Samsung Magician、Crucial Storageなど)がある場合は、そちらを使う方が確実です。NVMe SSDについては nvme-cli を使い、nvme sanitizeコマンドで同様の消去が可能です。
3. スマートフォン・タブレットの消去
iPhoneの場合
iOSはデバイス全体が暗号化されています。「設定」→「一般」→「転送またはiPhoneをリセット」→「すべてのコンテンツと設定を消去」を実行するだけで、暗号鍵が削除され、データは実質的に読めない状態になります。
Androidの場合
機種によって暗号化が初期状態で有効になっていないことがあります。
・Step 1: 「設定」→「セキュリティ」→「ストレージの暗号化」が無効の場合は有効化する
・Step 2: 暗号化が完了したら「設定」→「システム」→「リセット」→「工場出荷時の状態にリセット」を実行する
Android 6.0(Marshmallow)以降は暗号化がデフォルト有効の機種が多いですが、古い機種は確認が必要です。
物理破壊という確実な方法
論理消去が難しい場合や、機密性が特に高い情報を扱っていた端末については、物理破壊が最も確実な方法です。
・HDD: 専用のディスクパンチャー(1万~3万円台で購入可)を使い、ディスクに穿孔する
・SSD: フラッシュチップを含む基板を物理的に破砕する(一般的な工具では難しい場合が多い)
・スマートフォン: 画面だけでなく、内部の基板・ストレージチップを破砕する必要がある
物理破壊は「確実性が高い」一方で、破砕した部品を産業廃棄物として適切に処理する義務があります。大量廃棄の場合は、物理破壊サービスを提供している業者への委託が現実的です。
業者委託とデータ消去証明書の取得
端末の台数が多い場合や、専門的なスキルを持つ担当者がいない場合は、データ消去専門業者への委託が効率的です。
業者を選ぶ際のポイントは次の通りです。
・データ消去証明書の発行: 消去方式・対象機器・作業日時を明記した証明書を発行してくれる業者を選ぶ
・消去規格の明示: DoD 5220.22-MやNIST SP 800-88などの標準規格に準拠しているか確認する
・守秘義務契約(NDA): 業者との間でNDAを締結し、情報管理責任を明確にする
・産業廃棄物処理の許可: 廃棄業者が産業廃棄物収集運搬業の許可を保有しているか確認する
費用の目安は、論理消去が1台あたり500~2,000円、物理破壊が1,000~5,000円程度が一般的です。まとめて依頼することで割安になることが多く、証明書込みでも対応可能なケースがほとんどです。
廃棄証明書は数年間保管する
個人情報保護法では、個人情報の適切な管理と廃棄が義務付けられています。消去証明書は少なくとも3~5年間保管し、監査や問い合わせに対応できるようにしておくことを推奨します。法律の詳細については法律の専門家にご確認ください。
中小企業でも今日からできること
大企業向けの高価なソリューションは不要です。まず今日できることから始めましょう。
・廃棄手順の文書化: 「端末廃棄フロー」を1枚のドキュメントにまとめ、全員が参照できる場所に置く
・IT資産台帳への廃棄記録追加: 廃棄日・消去方法・担当者を記録する習慣をつける(IT資産管理入門も参照)
・信頼できる業者の事前調査: 急に端末が故障して廃棄が必要になったときでも対応できるよう、業者を事前に調べておく
・退職者端末の優先対処: 退職時の端末回収フローを人事部門と連携して整備し、回収後すぐに消去処理する
中小企業の個人情報漏洩対策の観点からも、廃棄端末の管理は最も見落とされやすい盲点の一つです。
よくある誤解と注意点
【誤解1】「フォーマットすれば消える」
クイックフォーマットはファイルシステムのインデックスを消すだけで、データ本体はディスクに残ります。完全フォーマット(Windowsでは「クイックフォーマット」のチェックを外す)でも、HDDでは上書き1回分にすぎないため、専門ツールで復元できるケースがあります。
【誤解2】「SSDはHDDと同じ方法で消せる」
SSDのウェアレベリングにより、単純な上書き消去では全領域をカバーできません。メーカーツールまたはATA Secure Eraseを使うことが必要です。
【誤解3】「壊れた端末なら情報は読めない」
起動しない端末でも、ストレージを別の基板に接続したり、クリーンルームで復元作業を行ったりすることで、専門業者が情報を取り出せる場合があります。故障したからといって安易に廃棄しないことが大切です。
【誤解4】「業者に渡せば自動的に消してくれる」
消去証明書を発行しない廃棄業者や、データ消去を契約に明示していない業者の場合、端末がそのままリユース市場に流れる可能性があります。消去方式と証明書発行を必ず契約書に明記してください。

本記事のまとめ
端末廃棄時のデータ消去は、情報漏洩対策の中で最も見落とされやすいポイントの一つです。「初期化したから安心」というのは誤解であり、記憶媒体の種類に合った消去方法を選ぶことが重要です。
| 媒体 | 推奨対応 | コスト感 |
|---|---|---|
| HDD | nwipe/ddによる論理消去 または 物理破壊 | ツールは無料 |
| SSD | ATA Secure Erase / メーカーツール | ツールは無料 |
| iOS端末 | 「すべてのコンテンツと設定を消去」 | 無料(操作のみ) |
| Android端末 | 暗号化確認 → 工場出荷リセット | 無料(操作のみ) |
| 全媒体(まとめて) | 専門業者委託+消去証明書取得 | 500~5,000円/台 |
廃棄記録と証明書をしっかり残すことが、情シス担当者として取るべき最低限のリスク管理です。まず廃棄手順のドキュメント化と、信頼できる業者の事前選定から始めてみてください。
PR
IPAが毎年発行するセキュリティ年鑑。IT資産管理・廃棄ポリシーを含む情報セキュリティ対策の全体像を俯瞰でき、社内規程の整備や経営層への説明資料づくりにも活用できる一冊です。
