◆監修・編集責任者
B2B EC-COLUMN
この記事のポイント
- 専用線・VANからインターネットEDIへ移ると経路が公衆網になり、盗聴・改ざん・なりすましへの手当てを通信の手順の側で行う設計に変わる
- 流通BMSと全銀協標準通信プロトコルはいずれも暗号化・相互認証・電子証明書の枠組みを定めており、どちらを参照するかは交換するデータが商取引データか資金決済に関わるデータかで決まる
- 通信経路の保護は経路の外までは及ばないため、取引先経由で届くデータは基幹システム側の点検条件で受け止める
- 電子証明書の更新・失効と取引先との日程調整は自社に残る運用で、期日と取引先一覧を持つ担当を決めておく
- NTT東日本のINSネットは提供終了が2028年12月31日に予定され、ディジタル通信モードによるデータ通信は2024年1月に終了済みのため、期限から逆算して接続方式の切替を計画する
目次

専用線・VAN型からインターネットEDIへ切り替える前に確認したいセキュリティの論点
取引先から「来期からインターネットEDIに切り替えたい」と連絡が来て、見積もりを取る前に手が止まる。
開かれた回線に発注データを流して本当に大丈夫なのか、という部分が言葉にできないままだからです。
専用線やVANは契約した相手との間に経路が閉じていましたが、インターネットEDIは誰もが使う網を通るため、盗聴・改ざん・なりすましへの手当てを通信の手順の側で行います。
流通BMSや全銀協標準通信プロトコルには、暗号化と相互認証、電子証明書の枠組みがすでに用意されています。
判断が要るのは、自社が交換するデータにどの標準が合うか、そして証明書の更新や失効を自社と取引先のどちらが担うかという運用の分担のほうです。
取引先からの要求とISDN回線終了という2つの契機
インターネットEDIのセキュリティを調べ始めるきっかけは、だいたい二つに分かれます。
一つは取引先からの通知で、来期からインターネット経由の手順に切り替えるので対応してほしい、という連絡が購買や情報システムの窓口に届く形です。
もう一つは回線側の事情で、こちらは自社の都合とは関係なく期限が決まっています。
NTT東日本は、INSネット64・64ライト・1500について、新規申込受付を2024年8月31日に終了し、提供終了を2028年12月31日に予定していると公表しています5。
さらに、ディジタル通信モードによるデータ通信は2024年1月に提供終了済みで、以降は補完策であるメタルIP電話でのデータ通信へ移行していますが、伝送遅延等の制約があるとされています5。
ディジタル通信モードの主な利用用途には、メーカー⇔卸⇔小売間での商品受発注データ通信、つまりEDIが挙げられています6。
ISDN回線で発注データをやり取りしてきた企業は、すでに補完策の上で日々の受発注を回している状態にある、ということです。
切替を先送りできる期間は、思っているより短く見積もっておいたほうが安全です。
なお、これらはNTT東日本の発表に基づく内容です。
NTT西日本管内での終了時期や、個別契約でどう扱われるかは本記事では確認していません。
自社の回線をどこと契約しているかを確かめたうえで、その提供元に期日を問い合わせる必要があります。
「セキュリティが不安」の中身を分けて考える
切替の話が出たときに最初に浮かぶのは、閉じた回線から開かれた回線へ移って大丈夫なのか、という漠然とした不安だと思います。
この不安は、分けてみると四つの別々の問いになります。
・通信経路そのもので、何が起きうるのか
・業界の標準として、どんな暗号化や認証の仕組みが用意されているのか
・その仕組みを日々動かすために、自社と取引先が何を担うのか
・いつまでに切り替える必要があるのか
このうち経路と仕組みについては、標準や製品の側でかなりの部分が決まっています。
自社で決めなければならないのは、後ろの二つです。
たとえば電子証明書の有効期限が切れて通信が確立しなくなったとき、誰が気付いて、誰が取引先へ連絡するのか。
見積もりの金額よりも、こうした取り決めのほうが切替後に効いてきます。
通信経路がインターネットに変わることで生じる新たなリスク
閉域網と公衆網の違い
専用線やVAN(付加価値通信網)を使ってきた従来型のEDIでは、事業者の網を介して、契約した相手との間に経路が閉じていました。
経路に第三者が入ってこない前提が回線側で用意されているため、やり取りするデータそのものの暗号化や、つないできた相手が本当に取引先かの確認を、利用する企業が強く意識しなくても成り立っていた面があります。
インターネットEDIでは、この前提が変わります。
流通BMSでは、通信回線をインターネットに変えることで、旧来の公衆回線や専用回線と比較して通信コストの低減や通信プロトコルの集約が実現しているとされています2。
費用が下がり、対応すべき手順の数が減るのは、誰でも使える共通の網に乗るからです。
つまり、利点と論点は同じところから出てきます。
具体的な場面で考えてみます。
小売から卸へ発注データが送られるとき、経路上でそのデータを読み取られれば、何をいくつ、いくらで仕入れているかが外部に渡ります。
数量や単価が途中で書き換えられた場合はさらに厄介で、受信側には書式として正しいデータが届くため、業務の感覚で違和感を覚えるまで気付けません。
そして、送信してきたのが本当にその取引先かどうかは、経路の性質だけでは確かめられません。
この盗聴・改ざん・なりすましに対して、通信の手順の側で手当てするのがインターネットEDIの考え方です。
JX手順、全銀TCP/IP手順、ebXML MS、AS2、SFTPといったインターネットEDIで使われる通信プロトコルは、データを暗号化することで通信途中の盗み見や改ざんを防ぐ設計になっています7。
ただし、この説明はプロトコルごとの実装の細部まで示したものではありません。
実際に使う製品でどの設定が既定になっているかは、個別に確かめる範囲として残ります。
取引先経由の攻撃という視点
自社側の経路を固めれば終わり、とはいかないところがあります。
取引先や委託先を経由する攻撃は、国内で継続して上位の脅威に挙げられています4。
これは2025年に国内で発生した情報セキュリティ事故・攻撃をもとに選ばれた組織向けの一般的なランキングで、EDIに限った統計ではありません4。
EDIに引き寄せると、この意味は具体的になります。
EDIの接続は、相手のシステムと自社のシステムをつなぐ相互の口です。
取引先のEDIサーバや担当者の端末が侵害されれば、正規の証明書と正規の手順に乗って、不正なデータが自社に届くことがありえます。
通信経路の保護は、経路の外で起きたことまでは防ぎません。
とはいえ、取引先のシステムを自社が管理できるわけではありません。
現実的に残るのは、受け取ったデータを業務の側で点検する仕組みのほうです。
取引のない商品コード、桁が一つ多い発注数量、これまで使っていない納品先といった条件を基幹システム側で弾けるようにしておくと、通信が正しく行われたことと、届いたデータが取引として妥当であることを分けて扱えます。
この二つを分けておくと、社内の説明もしやすくなります。
通信の保護は製品と標準が引き受ける部分、データの妥当性の確認は業務が引き受ける部分、という線が引けるからです。
切替の検討がセキュリティ製品の比較だけに寄っていくのを防ぐ意味もあります。
業界標準が定める暗号化・認証の仕組みと、データの機微性による対策水準の違い
流通BMSの通信・認証仕様
流通BMSは、消費財流通業界で使われている企業間取引の標準です。
発注や出荷、受領、請求といったメッセージの形式だけでなく、それをインターネットでやり取りするための通信基盤の標準も整備されています。
通信プロトコル利用ガイドラインは、インターネットを使用して流通BMSメッセージを送受信する際の通信プロトコルやセキュリティに関する標準仕様と、推奨パラメータ設定を定めています1。
推奨パラメータまで示されていることには、実務上の意味があります。
各社が個別に設定を決めていると、接続のたびに条件を突き合わせる作業が発生しますが、共通の推奨値があれば、その議論を省いて接続テストへ進めます。
認証の側では、流通業界共通認証局証明書ポリシーが、電子証明書を発行する認証局が守るべき事項を定めています1。
電子証明書は、通信してきた相手が名乗っているとおりの相手であることを確かめるための電子的な身分証にあたります。
その信頼は、発行した認証局の運用が信頼できることに支えられています。
誰がどんな手続きで発行するのかが業界として決まっていることが、相手の証明書を受け入れる根拠になります。
暗号化と証明書は、守る対象が違う点も押さえておくと混乱しません。
暗号化は経路上で中身を読まれないための手当てで、証明書は相手が誰かを確かめるための手当てです。
片方だけでは、中身は読まれないが相手が偽物、あるいは相手は正しいが中身が丸見え、という状態が残ります。
全銀協プロトコルのSSL/TLS方式
もう一つの系統が、全銀協標準通信プロトコルです。
インターネットEDI普及推進協議会は、全銀協標準通信プロトコル(TCP/IP手順・広域IP網)の利用ガイドラインSSL/TLS方式編を、V2.1.0として2021年4月に発行しています3。
この方式では、インターネット経由の全銀TCP/IP手順によるデータ交換において通信の暗号化及び相互認証が可能となり、データ漏えいやなりすまし等のセキュリティ脅威への対応ができるとされています3。
相互認証とは、接続を受ける側が相手を確かめるだけでなく、接続しにいく側も相手を確かめる形です。
片側だけの確認では、偽のサーバへ自社からデータを送ってしまう経路が残ります。
EDIのように双方が送信も受信も行う関係では、この相互という点が効いてきます。
ここで一つ断っておくと、ガイドライン本体が定める暗号方式の名称や証明書の細かな要件までは、本記事では確認していません。
公開されている説明から言えるのは、インターネット経由でも暗号化と相互認証の枠組みが用意されている、というところまでです。
実際に設定する値は、接続先からの指定と利用する製品の仕様に従うことになります。
対象データの違いによる水準の差
二つの標準を並べると、共通する骨格と、違いの出るところがはっきりします。
共通しているのは、暗号化・相互認証・電子証明書という組み合わせです。
違うのは、何を運ぶ前提で整えられた仕様かという点で、流通BMSは消費財流通の受発注などの商取引データを、全銀協標準通信プロトコルは資金決済に関わるデータのやり取りを主な対象としています13。
調査や整備の主体も対象も異なるため、どちらが安全かという比べ方はできません。
判断の起点は、自社が交換しているデータのほうにあります。
発注・出荷・受領・請求のデータを小売や卸とやり取りしているなら流通BMS系の仕様が、金融機関とのやり取りを含む資金決済のデータなら全銀協系の仕様が、それぞれ参照先になります。
両方を抱える企業では、同じEDIという言葉でくくらず、系統ごとに別の接続として整理したほうが混乱しません。

実際には、取引先から手順を指定されていて、選ぶ余地がないことも多いはずです。
それでも、指定された手順がどちらの系統に属し、何を守る前提で作られているかを知っておくと、社内で稟議を通すときに役立ちます。
なぜこの設定と費用が必要なのかを、製品の売り文句ではなく、扱っているデータの性質から説明できるからです。
対策を運用するために自社と取引先に必要な体制
証明書管理という運用負担
仕様に沿った製品を導入すれば対策が完了する、とはならない部分があります。
電子証明書には有効期限があり、期限を過ぎると通信が確立しません。
止まるのは通信だけですが、業務から見れば、その日の発注データが届かないという事態になります。
誰が何をするのかを分けてみます。
証明書を発行するのは認証局で、流通BMSでは認証局が守るべき事項が証明書ポリシーとして定められています1。
一方で、発行された証明書を自社のEDIサーバへ入れ替える作業、期限の何か月前から動き始めるかという管理、入れ替えの日時を取引先と合わせる調整は、自社側の仕事として残ります。
仕様が整っていることと、運用が回ることは別の話です。
失効の場面も決めておく必要があります。
サーバを入れ替えた、鍵が漏れた疑いがある、といったときに、失効の手続きと再発行をどう進め、取引先へどの経路で連絡するのか。
連絡先が担当者個人のメールアドレスしかない状態だと、その人が不在の日に切替が止まります。
窓口を部署単位にしておくだけでも、止まり方は変わります。
接続する取引先が増えるほど、期限はばらけていきます。
取引先ごとに証明書の有効期間の起点が違えば、更新の山が年に何度も来ることになります。
一覧で管理していないと、気付いたときには翌週が期限だった、という形になりやすい部分です。
取り決めとして書き残しておきたいのは、更新の何日前に相手へ通知するか、テスト用の接続先があるか、切替は業務時間のどの帯で行うか、といった項目です。
これで事故が起きなくなるわけではありません。
ただ、更新のたびに関係者を集めて段取りを決め直す手間と、確認の抜けが入り込む場面は減らせます。
中小企業に共通する体制面の課題
体制の話は、EDIに限らず似た形で現れます。
東京商工会議所が東京23区内の中小企業を対象に行った調査(回答1,218社、2024年10月から11月に実施、2025年1月発表)では、デジタルシフト・DXの課題として「コスト負担」が31.9%で最多、次いで「旗振り役が務まるような人材がいない」が31.0%、「業務内容に合ったデジタルツール・サービスが見つからない」が22.4%となっています8。
これはDX全般についての調査であり、EDIのセキュリティ対策に特化した数値ではありません。
それでも、旗振り役がいないという課題は、EDIの切替では分かりやすい形で出てきます。
取引先との調整は購買や営業、基幹システムの改修は情報システム、回線の契約は総務、というように担当が分かれていて、全体の期日を持っている人がいない、という状態です。
兼務でもよいので、取引先一覧と期日を持つ人を一人決めておくと、証明書の更新や接続テストの日程が誰かの手元で止まりにくくなります。
費用については、回線費用として減る分と、移行の初期費用や証明書の運用として増える分を並べて比べる形になります。
インターネット化によって通信コストの低減や通信プロトコルの集約が実現しているという整理は標準の側でも示されていますが2、自社でいくら変わるかは、現在の回線契約と接続している取引先の数によって変わります。
既存システムの接続方式を見直すタイミングと進め方
INSネット終了までのスケジュール
期限から逆算すると、見え方が変わります。
提供終了の予定は2028年末ですが5、データ通信については、ディジタル通信モードが2024年1月にすでに提供終了しており、以降は補完策の上で、伝送遅延等の制約を抱えながら動いている状態です5。
その年まで今のままで大丈夫、という読み方はできません。
逆算に入れる項目は、製品の選定と社内の承認だけではありません。
取引先の数だけ調整と接続テストが必要で、相手の側にも準備の期間があります。
期末や繁忙期に切替を当てられないという事情も、双方にあります。
接続している取引先が多いほど、実際に動かせる時期は絞られていきます。
ここで示した時期は、NTT東日本の発表に基づくものです。
NTT西日本管内の終了時期や、個別契約での代替策については本記事では確認していません。
自社の回線をどこと契約しているかを確かめたうえで、提供元に期日と移行の選択肢を問い合わせたうえで計画を引くことになります。
接続方式見直しの進め方
着手の順序としては、棚卸しから始めるのが現実的です。
取引先ごとに、どのデータを、どの通信手順で、どの回線を使って、社内のどのシステムへ取り込んでいるか。
この一覧がないと、見積もりを依頼することも、どこから切り替えるかを決めることもできません。
次に、取引先へ確認する内容をそろえます。
指定される通信手順、切替の希望時期、テスト用の接続が用意されているか、電子証明書をどこから入手するか。
複数の取引先から別々の手順を指定されることもあるため、自社側で何種類の手順に対応する必要があるかが、この段階で見えてきます。
そのうえで、自社が交換するデータに合う標準と、製品の仕様を照らします13。
暗号化や相互認証そのものは通信手順の側で用意されているものなので7、比較の軸になるのは運用に近い点です。
必要な手順に対応しているか、証明書の入れ替えや期限の管理をどう行う作りか、社内の基幹システムとどうつなぐか。
このあたりは、製品の一覧表よりも、自社の棚卸しの結果と突き合わせないと判断できません。
切替そのものは、取引先単位で順に進める形になります。
一社ずつテストして本番へ移す間、既存の接続は残るため、しばらくは新旧の両方を動かす期間ができます。
この期間をいつまで持てるかは、回線側の期限と、残っている取引先の対応時期の両方で決まります。
最後に、動き始めてからの運用を引き渡せる形にしておきます。
通信が失敗したときに誰が気付くか、その連絡はどこへ行くか、証明書の期限を何で管理するか。
切替の作業が終わっても、この三つが決まっていないと、次の更新時期に同じ検討をやり直すことになります。
ここまでは、自社と取引先の間で何を決めるかという話でした。
取引先を経由する攻撃が国内でどう位置づけられているかを見ておくと、検討の範囲をどこまで広げるかの目安になります。
暗号化や認証の仕組みは標準の側で決まっていても、自社の取引先構成と、受注データが社内のどの画面へ入っているかという接続点に当てはめる部分は、公開されている資料だけでは決まらないためです。
現在の受発注データがどの経路をたどって社内のどのシステムに入っているかを見せていただければ、切替で置き換わる部分と、証明書の期日管理のように運用として残る部分を分けてお伝えできます。無料相談で要件を整理する
取引先を経由する攻撃は国内でどの程度重視されているか
IPAが公表した組織編の記載から、取引先・委託先を経由する攻撃に関する部分だけを抜き出し、EDIの切替検討で確認に効く順に並べた。
- 「サプライチェーンや委託先を狙った攻撃」は、IPAの『情報セキュリティ10大脅威2026』組織編で前年と同じ第2位に挙げられている
- 同じ脅威は8年連続で組織編に選ばれており、単年の話ではない
- この順位は2025年に国内で発生した情報セキュリティ事故・攻撃をもとに選定された組織向けの一般的なランキングで、EDIに限った統計ではない
- したがって、通信経路の保護だけでなく、取引先経由で届くデータをどう受け止めるかまでが検討の範囲に入る

多数の取引先へ発注する側と、特定の大手取引先の指定に合わせる受注側とでは、確認を求める向きが逆になるため、同じ脅威でも自社が準備する内容は変わる。
要点の整理
| 軸 | 基準 |
|---|---|
| 通信経路 | 公衆網を通る前提で、暗号化と相互認証が手順の側で効いているか |
| 準拠する標準 | 交換するデータが受発注の商取引データか、資金決済に関わるデータかで参照先が変わる |
| 取引先経由のリスク | 通信が正しいことと、届いたデータが取引として妥当であることを分けて点検できるか |
| 証明書の運用 | 発行・更新・失効の担当と期日の管理方法を、取引先と取り決めているか |
| 期限 | INSネットの提供終了予定(2028年末、NTT東日本)から逆算した計画になっているか |
| 体制 | 期日と取引先一覧を持つ担当が社内に決まっているか |
回線側の期限は決まっている一方、取引先ごとの調整と接続テストは同時には進められないため、着手の順序で必要な期間が変わるためです。 取引先の一覧と指定されている通信手順、現在の回線種別をお持ちいただければ、どこから着手すると新旧を併用する期間を短くできるか、社内の誰が期日を持つべきかを一緒に整理できます。
よくある質問
専用線・VANとインターネットEDIを一定期間併用することはできますか
取引先ごとに接続方式は独立しているため、一社ずつ順に切り替え、残りは従来の方式で続けるという進め方は現実的です。
ただし併用できる期間の終わりは、自社の都合ではなく回線側の期限に縛られます。
NTT東日本はINSネットの提供終了を2028年12月31日に予定しており、ディジタル通信モードによるデータ通信は2024年1月にすでに提供終了しています5。
NTT西日本管内や個別契約の扱いは本記事では確認していないため、契約している提供元への確認が必要です。
取引先ごとに指定される通信プロトコルが異なる場合、どちらに合わせればよいですか
受注側は、発注側である取引先の指定に合わせるのが基本になります。
そのため複数の手順に対応する必要が出ることがあり、棚卸しの段階で何種類必要かを把握しておくと、製品選定の条件が絞れます。
なお流通BMSでは、インターネット化によって通信プロトコルの集約が実現しているとされており2、同じ業界の取引先が増えるほど手順は収束していく方向にあります。
手順ごとの実装の細部は製品によって異なるため、対応可否は個別に確認する部分として残ります。
電子証明書の発行・更新・失効管理は、自社と取引先のどちらが担うのですか
証明書を発行するのは認証局で、流通BMSでは認証局が守るべき事項が証明書ポリシーとして定められています1。
一方、発行された証明書を自社のEDIサーバへ入れる作業と、期限が来る前に動き出すための管理は、それぞれの企業が自社側で行う部分です。
取引先との間で決めておきたいのは、更新のときに何日前に通知するか、切替をいつ行うか、誰へ連絡するかという段取りのほうです。
具体的な手続きは利用する認証局やサービスによって異なるため、契約時に確認してください。
ISDN回線の終了までにEDIの切替が間に合わない場合、当面の措置はありますか
NTT東日本は、ディジタル通信モードによるデータ通信の提供終了後の補完策として、メタルIP電話でのデータ通信を示していますが、伝送遅延等の制約があるとされています5。
あくまで移行までをつなぐための措置であり、恒久的な接続方式として想定されているものではありません。
自社の回線でどの措置が使えるか、いつまで使えるかは契約状況によって変わるため、提供元への確認が前提になります。
インターネットEDIに変えると、何が安くなるのですか
流通BMSでは、通信回線をインターネットに変えることで、旧来の公衆回線や専用回線と比較して通信コストの低減や通信プロトコルの集約が実現しているとされています2。
ただし、自社でいくら下がるかは現在の回線契約と取引先の数によって変わります。
減る分だけでなく、移行の初期費用や、証明書の更新をはじめとする運用の手間が増える分も並べて比較しないと、切替後に想定と食い違います。
- 1 出典:一般財団法人流通システム開発センター(GS1 Japan)「通信基盤関連の標準|流通BMS標準仕様|流通BMS協議会」(2026年)
- 2 出典:一般財団法人流通システム開発センター(GS1 Japan)「流通BMS®|流通BMS標準仕様|流通BMS協議会」(2026年)
- 3 出典:インターネットEDI普及推進協議会(JiEDIA)/一般社団法人情報サービス産業協会(JISA)「インターネットEDI普及推進協議会(JiEDIA)公式ページ」(2021年)
- 4 出典:独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威2026(組織編)」(2026年)
- 5 出典:東日本電信電話株式会社(NTT東日本)「INSネットの新規申込受付・提供終了について」(2024年)
- 6 出典:東日本電信電話株式会社(NTT東日本)「固定電話(加入電話・INSネット)のIP網移行 INSネットをご利用の事業者さまへ」(2026年)
- 7 出典:株式会社データ・アプリケーション(DAL)「インターネットEDIを支える6大通信プロトコルを簡単解説」(2026年)
- 8 出典:東京商工会議所「中小企業のデジタルシフト・DX実態調査」(2025年)