読み方 : ニードトゥノウのげんそく

Need-to-knowの原則

概要

Need-to-knowの原則とは組織における情報セキュリティ管理の基本原則の一つで、ある情報に対して、職務上知る必要がある者だけにアクセス権を与えるという原則のこと。知る必要のない者には情報の内容だけでなく存在自体も知らせず、不正取得や機密漏洩のリスクを抑える。
Need-to-knowの原則のイメージ画像

企業などの組織が保管する情報は重要度や機密度に応じて分類され、職務上の必要性に基づいて検索、閲覧、複製、印刷、編集、削除などの権限が個別に与えられる。必要ないと判断された人には情報の内容だけでなく存在や所在も知らせず、取得を試みても手に入らないよう何らかの制限を設ける。

最小権限の原則」と併用されることが多いが、権限の範囲ではなく、その情報を知る必要性そのものに着目する点が異なる。組織内での役割や任意に設定した属性に基づいて権限判断を行う仕組みとして、「ロールベースアクセス制御」(RBACRole-Based Access Control)や「属性ベースアクセス制御」(ABAC:Attribute Based Access Control)が用いられる。

職位や所属のみを理由に機械的に広範な権限を与えることは避け、業務や案件ごとに操作権限を個別に判断して割り当てることが望ましいとされる。ただし、すべての情報に厳密な個別審査を行うと管理コストが増大するため、顧客の個人情報や経営に関わる最高機密など、特に重要性の高い情報の種類をあらかじめ定め、それらに絞って重点的に適用する運用が多い。

この概念は、もともと軍事や諜報活動における国家機密の取り扱いの中で、防諜対策として発展したとされる。一人がすべての機密を知っていると、その人物の離反や拘束によって全体の情報が漏洩する危険があるため、情報を細分化し必要最小限の範囲しか伝えないようにしたことが始まりとされる。現代では企業のガバナンスやコンプライアンスの観点から、内部不正や外部からの攻撃による被害を局所化するための防衛策として定着している。実際の組織運営では、対象者への迅速な情報共有を実施する「Need-to-shareの原則」も重視され、情報の性質や利用目的に応じて両者を併用するケースも見られる。

(2026.6.29更新)
 

他の辞典等による「Need-to-knowの原則」の解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。