先代の退職者PCとアカウント、承継前にやる棚卸しの手順
結論から言う。事業承継のタイミングでもっとも見落とされやすいセキュリティの穴は、株や登記ではなく「辞めた社員のパソコンとアカウント」である。先代の代で退職した社員のIDが生きたまま残り、パスワードは誰も知らず、PCはロッカーの奥で電源すら入らない。そんな状態のまま社長交代だけが済んでいる会社は珍しくない。承継前に必ずやるべきなのは、退職者PCとアカウントの棚卸しだ。誰が何を持っていて、何にアクセスできて、それを今すぐ止められるかどうかを一枚の表に書き出すこと。これができていれば、承継後に「あの人のアカウントでログインされている形跡がある」といった不安に振り回されずに済む。
この記事は、こんな状態の社長を想定して書いている。先代から会社を継いだばかりで、経理の後任探しや取引先への挨拶回りで手一杯なのに、ふと総務担当の古参社員から「そういえば5年前に辞めた田中さんのIDがまだ使えるみたいです」と言われて青ざめた経験がある人。あるいはまだ何も言われていないが、先代の机の引き出しに退職者名義のノートPCが3台眠っているのを見つけて、これはいつか処理しなければと思いながら手をつけられていない人だ。株式の名義変更や登記の変更には税理士や司法書士という相談先がいる。しかし「退職者のPCとアカウントをどう処理すればいいか」を相談できる専門家は、たいていの中小企業には存在しない。この記事では、その空白を埋める実務手順を、先代からの引き継ぎという特殊な状況に絞って解説する。
なぜ承継のタイミングで棚卸しが必要なのか
退職者アカウントの放置は、どの会社にとってもリスクだが、事業承継の直後は特に危険度が上がる。理由は単純で、承継直後は社内の指揮系統が一時的に不安定になり、誰が何の権限を持っているかの把握が曖昧になる時期だからだ。先代は経営から退きつつあるが完全に手を引いたわけではなく、新社長はまだ全体像を把握しきれていない。この「権限の空白期間」に、退職済みの元従業員のアカウントや、先代個人が管理していた共有アカウントが放置されていると、悪意の有無にかかわらず情報漏えいや不正アクセスの温床になる。
独立行政法人情報処理推進機構(IPA)が公表している「情報セキュリティ10大脅威 2026」の組織編では、「内部不正による情報漏えい等」が7位にランクインしており、2016年の初選出から11年連続で選出され続けている継続的な脅威だ。退職者や異動者による情報の持ち出しは、この内部不正の典型例として位置づけられている。承継期の中小企業は、まさにこの脅威が顕在化しやすい環境に置かれていると考えたほうがいい。
「先代の頃はそれで回っていた」を疑う
古い体質の会社ほど、退職者の扱いが属人化している。総務担当が長年一人で管理していて、その人のさじ加減で「この人はいい人だったから、しばらくアカウントは残しておこう」という判断がまかり通ってきたケースは多い。先代はそれで問題が起きなかったから安心しているが、それは運が良かっただけかもしれない。新社長になったタイミングは、こうした古い運用を疑い、棚卸しという形で可視化する絶好の機会だ。
古参社員に「今までどうしてましたか」と聞くのは大切だが、その答えをそのまま踏襲してはいけない。属人化した管理体制は、担当者が異動・退職・体調不良になった瞬間に破綻する。承継はその属人化を断ち切る最後のチャンスでもある。
棚卸しの全体像:3つのレイヤーで洗い出す
退職者の棚卸しは、次の3つのレイヤーに分けて考えると漏れが減る。
- 物理レイヤー:退職者に貸与していたPC・スマートフォン・USBメモリ・社員証・鍵などの現物
- アカウントレイヤー:メール、クラウドサービス、業務システム、SNS、ECサイトの管理画面などのログインID
- データレイヤー:退職者のPCやクラウドストレージに残っている業務データそのもの
この3つを別々に管理すると必ず抜けが出る。理想は1つの表(台帳)に統合し、退職者一人につき「物理・アカウント・データ」の3行をセットで記録することだ。
ステップ1:退職者リストをまず作る
何よりも先に、先代の代でいつ誰が退職したかのリストを作る必要がある。給与関係の書類や社会保険の資格喪失届の控えを探せば、退職日と氏名は追える。ここで新社長がつまずきやすいのは、「入社していたことすら知らない社員」の存在だ。パート・アルバイト・業務委託として一時的に関わった人まで含めると、想像以上に人数が膨らむことが多い。
以下のような一覧を最初に作る。
| 氏名 | 退職日 | 在籍時の役職・部署 | 貸与PCの有無 | 備考 |
|---|---|---|---|---|
| (記入例)山田太郎 | 2021年3月 | 営業部 | あり(回収済み不明) | 先代の直属部下 |
この時点では「わからない」欄が多くて構わない。わからないことを可視化するのが棚卸しの第一目的だ。
ステップ2:PCの現物を全部集めて電源を入れる
退職者PCは、事務所の倉庫、書庫、先代の自宅、あるいは新しい社員にそのまま「お下がり」として再利用されているケースまである。まずは物理的に集める。集めた後にやることは次の3つだ。
- 電源が入るかどうかを確認する
- 入る場合、ログインパスワードがわかるかどうかを確認する
- 内蔵ストレージにどんなデータが残っているか、ざっと確認する
ここで問題になりやすいのが、退職者本人しか知らないパスワードでロックされているケースだ。先代がすべてのパスワードを把握していたとは限らない。パスワードが不明な場合は、無理に個人で解除しようとせず、後述する情報システム担当者や外部業者に相談する前提でいったん保留にしてよい。ただし「保留」であることを台帳に明記し、放置と区別することが重要だ。
ステップ3:退職者PCに残るデータの扱いを決める
PCの中身を確認すると、業務データだけでなく、個人的な写真やメール、退職者が独自に作っていた業務用のVBAマクロや個人用のExcel管理表が見つかることがある。中小企業でよくあるのは、退職した経理担当者が個人的に作り込んだExcelマクロが、実は今も月次処理の一部で動いているという事態だ。こうした「その人しか触れない仕組み」は、退職と同時に会社の資産として引き継がれるべきだったのに、放置されたまま眠っていることが少なくない。
データの扱いは大きく3パターンに分かれる。
パターンA:業務に必要なデータがある → 後任者や新社長が確認できる場所(共有フォルダ・システム管理台帳)に移し、原本は消去する
パターンB:個人情報や機密性の高いデータがある → 誰が見たかの記録を残した上で、必要な範囲だけ抽出し、原本は復元不可能な形で消去する
パターンC:業務にもプライバシーにも無関係な不要データ → そのまま消去する
判断に迷うデータは、消去せず一時保管にとどめ、判断できる担当者が決まってから処理する。焦って消去してしまうと、後から「あの資料はどこにあるのか」という別のトラブルを生む。
ステップ4:PCの返却・廃棄・再利用を決める
現物としてのPCは、次のいずれかの運命をたどる。
- 廃棄(専門業者によるデータ消去証明つき廃棄が望ましい)
- 社内での再利用(新入社員への再貸与など)
- リース契約の場合はリース会社への返却
ここで気をつけたいのは、「動くから」という理由だけで、データ消去が不十分なまま社内で使い回してしまうことだ。単純な初期化だけでは復元可能な状態でデータが残ることがある。廃棄・譲渡・再利用いずれの場合も、専用の消去ソフトを使うか、専門業者に依頼して物理的または論理的にデータを消去し、可能であれば消去証明書を受け取っておく。証明書は、後に個人情報の漏えいが疑われた際に「適切に処理した」ことを示す唯一の証拠になる。
ステップ5:アカウントの棚卸しに移る
物理的なPCの整理と並行して、アカウントの棚卸しに着手する。まず洗い出すべきは次のようなアカウント群だ。
- メールアドレス(会社ドメインのメール、Gmail等の外部メールで業務利用していたもの含む)
- クラウドグループウェア(Microsoft 365、Google Workspaceなど)
- 会計・販売管理・在庫管理などの業務システム
- ホームページの管理画面、SNSアカウント
- ネットバンキング、クレジットカードの追加利用者
- 取引先とのポータルサイトやEDIのログイン情報
Microsoft 365を使っている会社であれば、退職者のアカウントは管理センター上でサインインをブロックし、ライセンスの割り当てを解除することで対応する。マイクロソフト公式のガイドでは、元従業員のアカウントについて、まずサインインをブロックした上でライセンスを削除する手順が案内されており、ライセンス削除後もデータは一定期間保持される仕組みになっている。つまり「即座に完全消去する」のではなく、「アクセスを止めてから、必要な引き継ぎ期間を経て整理する」という段階を踏む設計になっている。焦って全部消してしまう前に、この段階を踏めることを知っておくと安心だ。
見えないアカウントほど危ない
厄介なのは、退職者本人が個人のメールアドレスで契約してしまった、いわゆる「野良アカウント」だ(属人化した先代システムを防ぐ、承継後の管理台帳の作り方で詳しく扱っている問題でもある)。先代の時代は情報システム部門という概念自体がなく、営業担当が便利だからと個人アカウントでクラウドサービスに契約し、会社の顧客リストをアップロードしていた、というようなケースが実際に起こる。こうしたアカウントは経理の支払い記録(クレジットカード明細やサブスクリプションの引き落とし)を遡って確認しないと見つからない。
以下のような確認先を洗うと、野良アカウントが見つかりやすい。
- 会社名義・個人名義のクレジットカード明細(月額課金サービスの有無)
- 経費精算の履歴(「〇〇ツール利用料」のような曖昧な摘要)
- 取引先から届く「〇〇様宛」のシステム通知メール
アカウント権限の見直しは退職時だけでは終わらない
IPAの資料では、内部不正対策の基本として「業務に応じた権限付与」「ログの取得と確認」「退職者等の権限見直し」が挙げられている。ここで重要なのは、権限の見直しは退職の瞬間だけでなく、定期的に繰り返す作業だという点だ。承継のタイミングで一度きれいにしても、半年後にまた新しい退職者が出れば同じ穴が開く。棚卸しは「承継時にやる一大イベント」ではなく、「承継をきっかけに仕組み化する定期業務」として設計し直す必要がある。
誰が退職者棚卸しの担当者になるべきか
中小企業の多くには専任の情報システム担当者がいない。総務や経理の担当者が片手間で兼務しているケースがほとんどだ(開発会社そのものと連絡が取れなくなっている場合の対処は先代の代からの開発会社と連絡が取れなくなったとき、まず確認すべき3つのことにまとめた)。承継のタイミングでは、次のいずれかの体制を新社長自身が決める必要がある。
- 既存の総務・経理担当者に、退職者棚卸しを正式な業務として位置づけ直す
- 外部のITサポート業者やシステム開発会社に、棚卸しの実務を委託する
- 新社長自身が最低限のチェックリストだけは把握し、実務は担当者に任せつつ月次で報告を受ける
どの体制を選ぶにせよ、「誰か一人に丸投げしたまま放置する」ことだけは避けたい。担当者が退職すればまた同じ問題が繰り返される。単一障害点(SPOF)は人にも起こりうるという意識を持つべきだ。
棚卸し結果を一枚の台帳にまとめる
棚卸しの成果物は、最終的に一つの表にまとめる。これが後任者・後継者・外部業者との共通言語になる。
| 項目 | 記載内容の例 |
|---|---|
| 対象者名 | 退職者氏名 |
| 退職日 | 年月日 |
| 貸与PC | 型番・シリアル番号・回収状況 |
| メールアカウント | アドレス・停止日・データ移管先 |
| 業務システムアカウント | システム名・停止状況 |
| 個人契約の疑いがあるサービス | サービス名・確認状況 |
| データ処理状況 | 消去済み/保管中/確認中 |
| 対応担当者 | 誰が処理したか |
この表は、そのままシステム管理台帳の一部として運用に組み込むとよい。退職者だけの特別な台帳として作るのではなく、日頃から使っているPC・アカウントの管理台帳に「退職済み」というステータス列を追加する形にすれば、二重管理を避けられる。台帳がすでにある会社は少数派だが、承継はまさにこの台帳を作る動機として最適なタイミングだ。
IPAガイドラインに見る中小企業向けのひな形
IPAが公表している「中小企業の情報セキュリティ対策ガイドライン」には、経営者編と実践編に加えて、付録として資産管理台帳のサンプルが用意されている。全9シート構成のExcelファイルで、ゼロから台帳の項目設計をする必要がなく、中小企業がそのまま使える形で公開されている。自社でフォーマットを一から作る余力がない場合は、こうした公的なひな形をベースに、退職者向けの列を追加してカスタマイズするのが現実的だ。
先代への確認は「聞き方」が重要
先代がまだ会長や相談役として社内にいる場合、退職者PCやアカウントについて直接確認できる貴重な機会がある。ただし、聞き方には注意が必要だ。「なぜこんなに管理がずさんだったのか」という詰問調では、先代は防衛的になり、有益な情報を引き出せなくなる。先代の時代はそもそも「システム管理」という発想自体が薄く、目の前の業務を回すことで精一杯だったという背景を理解した上で、次のような聞き方をするとよい。
「〇〇さんが辞めたとき、パソコンやパスワードってどう処理してましたか。今の管理体制を整理したいので教えてください」
責めるのではなく、今後のために情報を集めるという姿勢を明確にすることで、先代も協力しやすくなる。古参社員に対しても同様だ。
古参社員との関係で気をつけたいこと
退職者棚卸しを進める中で、古参社員が「その人は円満退職だったから大丈夫」「昔からそうしているから問題ない」と抵抗を示すことがある。長年その運用で回してきたという自負があるため、新社長が急にルールを変えようとすると、変化への抵抗として表れやすい。ここで大切なのは、個人を責める姿勢を見せないことだ。退職者棚卸しは「過去の誰かのミスを暴く作業」ではなく、「これから先の会社を守るための仕組み作り」であることを繰り返し伝える。古参社員を敵に回さず、むしろ「昔の経緯を知っている協力者」として棚卸しに巻き込むと、リストの精度が格段に上がる。
退職者の中に「システムの生き字引」がいた場合
厄介なのは、すでに退職した元社員が、実は社内システムの唯一の理解者だったというケースだ。例えば経理システムや在庫管理を独自にカスタマイズしていた元社員が数年前に辞めていて、後任者は「触ると壊れそうで怖いから触らない」という状態でシステムを使い続けている(こうした「触ると壊れる」システムの調べ方は、「触ると壊れる」と先代に言われ続けたシステムを調査する順番を参照してほしい)。こうした古いシステムは、退職者棚卸しの過程で必ず一緒に洗い出す必要がある。アカウントを止めるだけでなく、「その人が管理していた仕組みは今誰が理解しているのか」まで確認しないと、承継後に誰も触れないブラックボックスだけが残ってしまう。
退職者が使っていた業務ソフトのサポート状況も一緒に確認する
退職者棚卸しをしていると、その退職者が最後まで使っていた業務ソフトやOSのバージョンが、実はとうに開発元のサポートを終了していたと気づくことがある。例えば退職した経理担当者のPCだけが古いOSのまま残っていて、他の社員のPCはとっくに入れ替えているのに、その1台だけ更新履歴が止まっていたというようなケースだ。サポートが終了した状態のまま放置されたPCは、脆弱性を修正する更新が提供されなくなるため、ネットワークにつないだ瞬間に攻撃の入り口になりうる。退職者PCを再利用する前提で処理する場合は、OSやソフトウェアのサポート状況も棚卸しの確認項目に加えておきたい。
同様に、退職者PCがネットワークから長期間切り離されていた場合、最後に更新プログラムが適用されたのがいつなのかも確認しておくべきだ。更新管理が全社的に統一されていない会社では、こうした「浦島太郎状態」のPCが1台混ざっているだけで、他のPCすべてに対策を施していても意味が薄れてしまう。棚卸しの機会に、退職者PCだけでなく現役社員のPCの更新状況もあわせて点検すると効率がよい。
個人所有のExcel・Accessが業務の急所になっていないか
先代の時代に長く勤めた社員ほど、会社の正式なシステムとは別に、自分専用の管理表を作り込んでいることが多い。特に多いのが、Accessなどの簡易データベースソフトで顧客管理や在庫管理を独自に組んでいたケースだ。退職者本人にしか操作方法がわからないまま、誰も触れずに放置されているファイルが見つかることがある。これは単なる「個人のメモ」ではなく、実質的に会社の基幹データの一部になっていることが少なくないため、棚卸しの過程でファイルの中身と役割を必ず確認し、後任者が理解できる形にドキュメント化しておく必要がある。
ここで新社長が陥りやすいのは、「動いているから触らない」という判断をそのまま先送りしてしまうことだ。担当者が退職した時点で、そのファイルの仕組みを理解している人間は社内に一人もいなくなっている可能性がある。棚卸しのタイミングで中身を確認せず放置すると、数年後にファイルが壊れたときに誰も直せず、業務が止まるという事態を招きかねない。
非IT出身の社長が一人で抱え込まなくていい理由
株式の名義変更なら税理士、登記変更なら司法書士、労務関連なら社会保険労務士というように、経営に関わる手続きにはそれぞれ専門家がついている。ところが退職者PCやアカウントの棚卸しのように、地味だが放置するとリスクの大きい実務については、相談先が明確でない中小企業がほとんどだ。非IT出身の社長が、専門用語もわからないまま一人でこの作業を抱え込もうとすると、結局手が回らず先延ばしになりやすい。
無理に自分だけで完璧を目指す必要はない。まずは「わかる範囲でリストを作る」ところまでを自分たちでやり、専門的な判断が必要な部分(データ消去の方法、システムの安全な停止手順など)は外部の専門家に相談する、という役割分担を最初から想定しておくと、心理的なハードルが下がる。承継直後は覚えることが山積みだが、退職者棚卸しは後回しにするほど対象人数が増え、記憶も薄れて難易度が上がる作業だという点は意識しておきたい。
パスワードの使い回しがないか確認する
退職者アカウントの棚卸しでもう一つ重要なのが、パスワードの使い回しの有無だ。中小企業では、複数の業務システムで同じID・パスワードを使い回している例が珍しくない。退職者一人のパスワードが漏れることで、複数のシステムに同時に不正アクセスされるリスクがある。棚卸しの過程で、退職者が使っていたパスワードが他のどのシステムでも使われていないかを確認し、共通パスワードが見つかった場合は速やかに全体を変更する。
取引先から見た「承継後の会社」への視線
退職者PCとアカウントの棚卸しは、社内のリスク管理という側面だけでなく、取引先からの信用にも関わる。特にBtoBの取引がメインの中小企業では、先方の情報システム部門や購買部門から「御社の情報セキュリティ体制はどうなっていますか」という確認が入ることがある。大手企業との取引や、個人情報を扱う業務委託契約では、委託先である中小企業に対しても情報管理体制のチェックシートへの回答を求められるケースが増えている。承継のタイミングでこうした問い合わせが来たときに、「先代の頃の管理体制はよくわかりません」としか答えられないようでは、取引継続の判断に影響しかねない。
退職者棚卸しを済ませ、台帳という形にしておけば、こうした取引先からの確認にも根拠を持って答えられる。棚卸しは社内向けの安全対策であると同時に、対外的な信用を守るための備えでもあるという視点を持っておくと、優先順位を上げやすくなる。
承継のタイミングで税理士・社労士にも一声かけておく
退職者棚卸しは情報システムの領域に見えるが、実際には税務・労務とも接点がある。例えば退職者に貸与していたPCやスマートフォンが固定資産として帳簿に残っている場合、廃棄や譲渡の処理には減価償却や除却の手続きが関わってくる。また退職者の個人情報(マイナンバーを含む書類など)の保管・廃棄には、労務管理の観点からの取り扱いルールがある。
棚卸しを情報システムだけの作業だと思い込まず、顧問税理士や社会保険労務士に「退職者のPCとアカウントの整理を進めているが、帳簿や書類の扱いで注意点はあるか」と一声かけておくと、システム面だけでは気づけない見落としを防げる。専門家同士が縦割りで動いていると、誰も気づかないまま漏れる部分が出てくるため、新社長がハブになって橋渡しをする意識を持つとよい。
廃棄したはずのPCが後から出てくることもある
棚卸しを一通り終えたつもりでも、倉庫の整理や事務所の移転の際に、存在すら忘れられていた退職者PCが後から出てくることがある。これは珍しいことではなく、棚卸しを一度やって終わりにするのではなく、年に一度程度は「未回収PCが新たに見つかっていないか」を確認する棚卸しの定点観測を組み込んでおくとよい。承継直後の一回限りのプロジェクトとして扱うのではなく、年次点検の項目に組み込むことで再発を防げる。
外部委託を検討すべきタイミング
自社に情報システム担当者がおらず、棚卸しの規模が数十人分に及ぶような場合は、無理に自力で進めず、外部の専門業者やシステム開発会社に依頼することも選択肢に入る。特にデータ消去やフォレンジック調査が必要になるケース(不正アクセスの形跡がある、機密情報の持ち出しが疑われるなど)は、専門知識のない担当者が手を出すとかえって証拠を破壊してしまう危険がある。棚卸しの初期段階で「これは自社で対応できる範囲か、専門業者に依頼すべき範囲か」を見極める目を持つことが、新社長に求められる。
承継を機に「棚卸しの型」を残す
退職者PCとアカウントの棚卸しは、一度やって終わりの作業ではない。承継を機にこの型を作っておけば、次に社員が退職するたびに同じ手順を踏むだけで済むようになる。逆に言えば、この型がないまま場当たり的に対応を続けると、5年後、10年後にまた同じ問題が積み重なり、次の代への承継時にさらに大きな棚卸し作業を背負わせることになる。先代から受け取った宿題を、自分の代でも先送りにしないという意識が重要だ。
よくある失敗パターン3つ
実際に退職者棚卸しに着手した中小企業でつまずきやすいパターンを3つ挙げる。事前に知っておくだけで、同じ失敗を避けやすくなる。
失敗1:一気に全部やろうとして止まる 退職者が20人、30人分たまっている場合、全員分を一度に完璧に処理しようとすると、情報収集の段階で息切れしてしまう。直近1〜2年の退職者から優先的に着手し、古い退職者は後回しにするなど、優先順位をつけて分割するほうが最後まで続けやすい。
失敗2:現物のPCだけ処理してアカウントを忘れる PCを回収・廃棄したことで「対応した」と思い込み、クラウドサービスのアカウントが生きたままになっているケースは非常に多い。PCという目に見える物と、アカウントという目に見えないものは、別々に確認する意識を持たないと片方だけで終わってしまう。
失敗3:棚卸しを担当者一人に任せて社長が把握しない 棚卸しの実務は担当者に任せてよいが、結果を社長がまったく把握していないと、次に何か問題が起きたときに経営判断ができない。少なくとも「何人分終わって、何人分残っているか」というサマリーだけは、月次で社長自身が確認する体制にしておきたい。
承継後1週間でできる最小限のチェック
すべてを完璧にやる時間がなくても、承継直後の1週間程度で最低限やっておきたいことを整理すると、次のようになる(この最初の1週間で確認すべき範囲は退職者アカウントと単一障害点、まず1週間で確認すべきことでも整理している)。
- 直近1年以内に退職した社員のリストを作る
- そのうち、まだ会社のメールやクラウドサービスにログインできる状態のアカウントがないか確認する
- 生きているアカウントが見つかった場合は、即座にサインインをブロックする
- 先代または古参社員に「今までの退職者対応のやり方」を一度ヒアリングする
この4点だけでも着手できれば、承継直後の最も危険な期間を乗り切ることができる。残りの過去分の棚卸しや台帳の整備は、その後じっくり時間をかけて進めればよい。優先すべきは「今アクセスできる状態のものを、今すぐ止める」ことであり、完璧な記録を最初から目指す必要はない。
棚卸しを終えた後に得られるもの
棚卸しが一通り終わると、単に退職者PCとアカウントが整理されるだけでなく、副次的な効果も得られる。一つは、現役社員のアカウントや権限設計を見直すきっかけになることだ。退職者の棚卸しをしていると、「そもそも今のこのシステム、誰がどこまで見られる設計になっているんだっけ」という疑問が自然に湧いてくる。その流れで現役社員分の棚卸しに着手する会社も多い。
もう一つは、新社長自身が会社のIT資産の全体像を初めて把握できることだ。先代の時代は「なんとなく回っている」状態がブラックボックスのまま続いていたシステムやアカウントの存在が、棚卸しを通じて可視化される。この全体像を持っているかどうかは、その後の設備投資やシステム更新の判断スピードにも直結してくる。退職者棚卸しは後ろ向きの後始末に見えて、実際には次の経営判断のための地図を手に入れる作業でもある。焦らず一歩ずつ進めれば、承継直後の慌ただしい時期でも十分に着手できる範囲の作業だ。
なお、この棚卸しで「誰がログインできるか」が見えてくると、次に「そのサービスの契約そのものを左右できる管理者権限が、実は先代や元担当者の個人名義のままだ」という事実に気づくことも多い。その場合の対処は先代個人のメールで契約されたクラウドサービス、管理者権限を会社に移す手順で扱っている。
承継直後の最初の1週間で何から着手すべきかは、会社を継いだ最初の1週間。先代のシステムをどう引き継ぐかで全体の流れを整理している。
まとめ:小さく始めて、仕組みに変える
退職者PCとアカウントの棚卸しは、地味で目立たない作業だが、承継直後の会社にとっては情報セキュリティの土台を固める最初の一歩になる。完璧な棚卸しをいきなり目指す必要はない。まずは退職者リストを作るところから始め、物理・アカウント・データの3レイヤーで少しずつ埋めていけばいい。古参社員や先代を責めるのではなく協力者として巻き込み、最終的には一枚の台帳として残す。この台帳があれば、次に誰かが退職したときも、次の代に会社を引き継ぐときも、慌てずに対応できる。株や登記の引き継ぎに専門家がいるように、この棚卸しの型もまた、自社の「専門家がいない領域」を自分たちの手で埋める作業だと捉えてほしい。
