GMOサインのセキュリティ設定|アクセスコード・IP制限・SSOと本人確認

・契約・電子署名・会社のはじめかた編集部(監修:田中 祐介)

電子契約サービスを入れたあと、多くの会社がつまずくのが「セキュリティ設定をどこまでやるか」です。GMOサインには、書類の受信者側にかける保護(アクセスコード)、自社アカウントを守る仕組み(IP制限・二要素認証・SSO)、そして相手が本人かを確かめる仕組み(本人確認・eKYC)という、性格の違う3つの層があります。この記事では、それぞれが何を守るための機能なのかを整理したうえで、ひとり社長や少人数のバックオフィスが「まずどれから設定すべきか」を順番にたどれるようにまとめます。なお、提供機能や対応範囲は契約プランやオプションによって異なるため、最終的な可否は公式サイトと管理画面でご確認ください。

この記事の結論

  • GMOサインのセキュリティは、書類単位の保護(アクセスコード・開封期限)、アカウントの保護(二要素認証・IPアドレス制限・SSO)、相手方の確認(本人確認・eKYC)の3層に分けて考えると整理しやすくなります。
  • 導入直後にまず行うべきは、管理者アカウントの二要素認証と権限の見直しで、IP制限やSSOは働き方と人数が固まってから検討する順番が現実的です。
  • アクセスコードは送信時に書類ごとに設定し、コード自体はメール本文とは別の手段で相手に伝えることで、誤送信時のリスクを抑えられます。

GMOサインのセキュリティは「3つの層」で考える

電子契約のセキュリティというと漠然としていますが、GMOサインの設定項目は大きく3層に分けられます。1つ目は「書類の層」で、送った契約書そのものを守る設定です。アクセスコードや閲覧・署名の期限設定がここに当たります。

2つ目は「アカウントの層」です。自社の社員がログインする入口を守る設定で、二要素認証(多要素認証)、IPアドレス制限、SSO(シングルサインオン)、権限設定などが含まれます。ここが破られると、過去の契約書がまとめて見られてしまうため、優先度は高い層です。

3つ目は「相手方の層」、つまり誰が署名したのかを確かめる仕組みです。メール認証をベースにした立会人型(事業者署名型)か、電子証明書を使う当事者型か、さらにeKYCなどの本人確認を重ねるか、という選択がここに来ます。どの層の話をしているのかを意識すると、社内の議論がかみ合いやすくなります。

アクセスコードとは?いつ設定して、どう相手に伝えるか

アクセスコードは、送信した書類を開く際に、メールのリンクに加えて合言葉の入力を求める設定です。送信時に書類ごとに設定するのが基本で、メールアドレスの打ち間違いで第三者に届いてしまった場合でも、中身をすぐには見られない状態にできます。

使いどころの判断はシンプルです。金額や条件が外部に出ると困る契約、初めて取引する相手、社内で複数人が転送する可能性がある書類には設定する。一方、定型の申込書を大量に送るようなケースでは、相手の手間が増えて未署名が積み上がることもあるため、案件の重要度で線を引くのが現実的です。

注意点は伝え方です。アクセスコードを同じメールの本文に書いてしまうと、誤送信対策としての意味が薄くなります。電話やチャット、別便のメールなど、書類の通知とは別の経路で伝えるという運用ルールを、最初に社内で決めておきましょう。

電子印鑑GMOサインの料金プラン

電子印鑑GMOサインの料金は次のとおりです。改定されることがあるため、申し込み前に公式サイトで最新の内容をご確認ください。

プラン月額1件あたりの送信料ユーザー数備考
お試しフリー0円契約印タイプ0円(月5件まで)/実印タイプは利用不可1名—
ライト年間契約 8,800円/月(税込9,680円)、単月契約 9,500円/月(税込10,450円)契約印タイプ100円(税込110円)/実印タイプ300円(税込330円)記載なし—
スタンダード年間契約 24,000円/月(税込26,400円)、単月契約 26,000円/月(税込28,600円)契約印タイプ100円(税込110円)/実印タイプ300円(税込330円)記載なし—
ビジネス / エンタープライズ記載なし(利用規模に応じて個別案内)記載なし記載なし—
出典:電子印鑑GMOサイン 公式料金ページ(https://www.gmosign.com/price/)・2026-09-21確認

IPアドレス制限・二要素認証・SSO:自社アカウントを守る設定の順番

まず最初に手を付けたいのは二要素認証(二段階認証・多要素認証)です。ID とパスワードだけの状態は、パスワードの使い回しがあると一気に弱くなります。管理者権限を持つアカウントから順に有効化し、そのうえで「退職者のアカウントをいつ止めるか」という手順を文書にしておくと、人が増えたときに慌てずに済みます。

次に検討するのがIPアドレス制限です。オフィスの固定回線からしかアクセスさせない、という設定は強力ですが、在宅勤務や外出先での対応が多い会社では業務が止まります。判断基準としては、全員が同じ拠点で働く・固定IPがある・社外からの操作が不要、という条件がそろうなら導入、そうでなければ二要素認証を優先する、という順で考えると迷いません。

SSO(シングルサインオン)は、すでに社内でIDaaSやグループウェアの認証基盤を使っている会社向けの選択肢です。ログイン経路を一本化でき、入退社時のアカウント管理も既存の仕組みに寄せられます。利用できる方式や条件はプラン・オプションによって異なるので、導入前に公式サイトの機能一覧と、自社が使っている認証サービスとの対応関係を確認してください。

本人確認とeKYC、認証局まわりの用語を整理する

電子契約の「認証」という言葉は、2つの意味で使われます。1つはログインするときの認証(先ほどの二要素認証など)、もう1つは署名した人が本人であることを裏づける認証です。検索で「gmoサイン 認証局」と出てくるのは後者の話で、電子証明書を発行する機関を指します。GMOサインは認証局を自社グループで持つ点を特徴として案内していますが、どの署名タイプでどの証明書が使われるかは契約形態によって異なるため、詳細は公式の説明をご確認ください。

署名タイプの選び方は、相手と書類の性質で決まります。取引先との一般的な契約で、スピードと相手の手間を重視するなら立会人型(メール認証ベース)。相手方にも電子証明書を用意してもらい、より厳格な本人性を求める場面では当事者型、という整理が一般的です。

eKYC(オンラインでの本人確認)は、身分証と顔写真などを使って、署名する個人が本人であることをオンラインで確かめる仕組みです。個人を相手にする契約、なりすましのリスクが業務上大きい取引で検討されます。どの書類・どの場面で求めるかを先に決めないと、単に手続きが重くなるだけになるので、対象を絞って運用するのがコツです。

内部統制パックなどのオプションは、何を基準に検討するか

GMOサインには、権限管理や操作ログ、承認フローといった統制まわりを強化するオプションが用意されています(「内部統制パック」といった名称で案内されているものがこれに当たります)。含まれる機能や利用条件、料金は変更されることがあるため、必ず公式サイトの最新情報を確認してください。

検討の基準は「人数」と「説明責任」です。契約を扱う人が2〜3人までで、誰が何をしたか口頭で把握できるうちは、標準の権限設定と操作履歴で足りることが多いでしょう。一方、部門ごとに送信者が分かれる、金額の大きい契約を承認なしで送られると困る、監査や親会社への説明が必要、という状況になったらオプションの出番です。

上場準備や大手との取引開始を控えている場合は、後から整えるより先に設計したほうが手戻りが少なくなります。どこまでの統制が求められるかは会社の事情によるため、必要に応じて顧問の税理士や弁護士にも、契約管理の体制について相談しておくと安心です。

導入直後にやることリスト:この順番で設定する

順番としては、①管理者アカウントの二要素認証を有効化、②利用者の権限(送信できる人・閲覧だけの人)を分ける、③書類の種類ごとにアクセスコードを付けるかどうかのルールを決める、④フォルダと文書名の命名規則を決める、の4つを最初の週に片づけます。ここまでで、事故が起きたときの被害範囲がかなり小さくなります。

次の段階として、⑤テンプレート化した書類に署名タイプ(立会人型か当事者型か)を紐づける、⑥外部からのアクセスの扱いを決めてIP制限やSSOを検討する、という流れになります。⑥は働き方が固まってからで構いません。

最後に、保存と証跡の運用です。電子で受け取った契約書の保存方法については電子帳簿保存法の考え方が関わるため、保存場所・検索のしかた・誰が管理するかを社内で決め、要件の詳細は国税庁など所管官庁の資料を確認するか、税理士にご相談ください。セキュリティ設定は一度決めて終わりではなく、人が増えたタイミングで見直すものだと考えておくと運用が続きます。

よくある質問

GMOサインのアクセスコードを相手が忘れてしまったときはどうすればいいですか。

アクセスコードは送信者側が設定した値なので、送信者から改めて相手に伝えるのが基本です。管理画面から設定内容や再送の操作ができる場合がありますので、送信履歴の画面をご確認ください。伝えるときは、書類の通知メールとは別の連絡手段を使うと安全性を保てます。

二段階認証と二要素認証、多要素認証は何が違いますか。

厳密には、認証を2回に分ける仕組みが二段階認証、パスワードとスマートフォンなど異なる種類の要素を組み合わせるのが二要素認証・多要素認証です。実務上はほぼ同じ意味で使われることが多く、重要なのは「パスワードだけでログインできない状態にする」ことです。まずは管理者アカジウントから有効化するとよいでしょう。

IPアドレス制限を設定すると、外出先からは一切使えなくなりますか。

許可したIPアドレス以外からのアクセスを遮断する設定のため、社外の回線からは利用できなくなるのが一般的です。在宅勤務や出張が多い場合は、VPNなどで社内経由のアクセスにそろえるか、IP制限ではなく二要素認証を中心に据える判断もあります。自社の設定可否や挙動は管理画面と公式サイトでご確認ください。

eKYCによる本人確認は、すべての契約で使ったほうがよいですか。

本人性の確認は強くなりますが、相手の手続きが増えるため、すべてに適用すると契約が進みにくくなることがあります。個人が相手の契約や、なりすましが起きると影響が大きい取引に絞って使うのが現実的です。どの書類で求めるかは、社内でリスクの大きさを基準に決め、判断に迷う場面は弁護士にご相談ください。

この記事で取り上げたサービス

あわせて読みたい

「契約・電子署名」の記事をすべて見る →

次に決めること

記事をすべて見る(1087本)→

この記事は一般的な情報をまとめたものです。税務・法務・労務の個別の判断については、税理士・弁護士・社会保険労務士などの専門家にご相談ください。 料金や条件は変わることがあるため、お申し込み前に必ず各サービスの公式サイトで最新の内容をご確認ください。