退職者アカウントの棚卸しを仕組み化する
先代の時代から使っているファイルサーバーに、5年前に辞めたはずの営業部長のIDでログイン履歴が残っていた。総務担当が「たぶん消したと思います」としか答えられない。パスワードを知っているのは辞めた本人と、もう会社にいない元システム担当者だけ。心当たりのある社長は、今すぐこの記事を最後まで読んでほしい。
代替わりをして数年が経ち、先代が築いてきた取引関係や社員との人間関係には少しずつ自信が持てるようになってきた。しかし、パソコンやシステムの中身については、今も「よく分からないまま」という経営者は多い。先代の時代から働いているベテラン社員に「システムの管理は大丈夫?」と聞いても、「昔からこのやり方でやってますから」という答えが返ってくるだけで、具体的に何がどう管理されているのかは見えてこない。退職者が出るたびに、本当にアカウントが消えているのか、実は誰も確認していないのではないか。そんな漠然とした不安を抱えながらも、日々の受注や現場の対応に追われて、後回しにしてしまっている。そんな状態に、心当たりはないだろうか。
結論を先に書く。退職者アカウントの削除漏れは、多くの中小企業で「担当者の記憶」に依存しており、その担当者が変わったり忙しかったりするだけで簡単に崩れる。これを防ぐには、退職の都度チェックリストを使い、四半期に一度は棚卸しの日を決めて全アカウントを突き合わせる、という二段構えの仕組みにするしかない。属人的な運用のままでは、いつか必ず抜け漏れが起きる。この記事では、なぜ抜け漏れが起きるのか、実際にどんなリスクがあるのか、そして中小企業でも今日から始められる棚卸しの手順を、実務目線で解説する。
こんな方に読んでほしい。先代から会社を継いで数年、システムのことは長年勤めてくれている総務担当や、外部の情報システム会社に「なんとなく」任せてきた。誰がどのシステムのアカウントを持っているか、退職した社員のIDがどこまで消えているか、正直把握できていない。IT専門ではないから、専門用語を並べられても判断できない。そんな二代目・三代目の経営者に向けて書いている。
なぜ退職者アカウントが「消えたことになっている」のか
中小企業の情報システム管理には、ある共通した構造的な弱さがある。専任の情報システム部門を持てる会社は少なく、多くは総務や経理の担当者が「兼務」でシステム管理を担っている。担当者は一人か、せいぜい二人。退職の手続きといえば、健康保険や雇用保険の資格喪失手続き、社用スマホや名刺の回収、社員証の返却までは形になっている会社が多い。しかし、その社員が使っていたメールアカウント、クラウドの共有フォルダ、基幹システムのログインID、取引先とやり取りするチャットツールのアカウントまで、すべて洗い出して削除する作業は、決められた手順としては存在しないことが多い。
「たぶん消したと思う」という言葉が出てくる背景には、この作業がチェックリスト化されておらず、担当者の記憶と善意だけに頼っているという事情がある。ISOプロが2026年6月に経営者・情シス担当者1,019名を対象に実施した調査では、退職者による機密情報持ち出しへの警戒を持つ企業が約8割に達する一方で、退職当日にアカウント削除や権限変更を完了できている企業はわずか22.1%だったと報告されている。約8%の企業では、削除までに数週間から1カ月以上かかっているという結果も出ている。危機感は高いのに、実際の運用が追いついていないというギャップが、この調査からはっきり見える(ISOプロ プレスリリース、TechTargetジャパン)。
同じ調査では、退職者に関連した情報漏洩や不正アクセスについて、実際の被害を経験した企業が15.4%、被害に至らなかったもののヒヤリとした経験(ヒヤリハット)がある企業が39.5%で、合計すると54.9%、つまり過半数の企業が何らかの経験をしていることも明らかになっている。具体的な事例としては、退職者が会社支給のスマートフォンをデータ消去せずに転売していた、退職者が持ち出した顧客情報が転職先の営業活動に使われていた、退職後に大量のダウンロード履歴が発覚した、といったケースが挙げられている。これは大企業だけの話ではなく、規模の小さい会社ほど「気づいた頃には手遅れ」になりやすい。
さらに構造的な問題として、属人化した情報システム管理そのものが挙げられる。特定の担当者しかシステムの全体像を把握していない状態では、その担当者が休んだり異動したり、最悪の場合その担当者自身が退職したりすると、退職者アカウントの棚卸しどころか、そもそも「今どのシステムに誰のアカウントがあるか」という基本的な情報すら誰にも分からなくなる。先代の時代に一人の番頭格の社員が全部を握っていた、という会社ほど、この壁にぶつかりやすい。
先代の経営スタイルを思い出してほしい。多くの中小企業では、パソコンやシステムの管理は「詳しい人」に一括で任されてきた。創業社長からすれば、経理も総務もシステムも一人の忠実な社員に委ねておけば、自分は本業に集中できる。それは決して間違った判断ではなかった。ただし、その体制のまま代替わりした瞬間に、経営者と実務の間に大きな情報の断絶が生まれる。先代は「あの人に任せておけば大丈夫」という感覚を持っていたが、二代目・三代目の経営者にはその感覚の裏付けとなる実務経験がない。パスワードの管理表がどこにあるのか、退職者のアカウントをどう扱っているのか、そもそも誰の判断で運用が決まっているのか、代替わりのタイミングで初めて「誰も答えられない」という事実に気づくケースが多い。
古参社員との関係性も、この問題をさらに複雑にしている。長年勤めてきた総務担当やベテランの番頭格社員に対して、新しく社長になった二代目・三代目が「アカウント管理の手順を見せてほしい」「棚卸しのルールを一緒に決めたい」と切り出すのは、想像以上に気を使う場面になる。相手にとっては、今までのやり方を否定されたと感じるかもしれないし、自分の仕事に対する不信感の表れだと受け取られる可能性もある。しかし、これは信頼の問題ではなく、仕組みの問題として説明することが重要だ。「あなたの仕事のやり方を疑っているわけではなく、あなたが休んだときや、いずれ引退するときに、会社としてリスクなく引き継げる状態を作りたい」という伝え方であれば、多くの場合は前向きに受け止めてもらえる。むしろ、長年一人で背負ってきた責任を分散できることに、内心では安心する担当者も少なくない。
IPAが指摘する「内部不正」としての退職者リスク
独立行政法人情報処理推進機構(IPA)は「組織における内部不正防止ガイドライン」を公開しており、退職者による情報漏洩を組織のセキュリティ対策における重要な論点として扱っている。このガイドラインが生まれた背景には、2014年前半に退職者による技術情報の海外流出や、従業員による不正な情報の窃取が相次いで報道されたことがある(IPA「組織における内部不正防止ガイドライン」)。
このガイドラインが繰り返し強調しているのは、内部不正は「特別に悪意のある人物」だけが起こすものではなく、退職や異動といった雇用形態の変化のタイミングで、アクセス権限の見直しが追いつかないことによって発生しやすいという点だ。つまり、性格の善し悪しの問題ではなく、権限管理という仕組みの問題としてリスクを捉えている。この視点は中小企業の経営者にとって重要だ。長年真面目に働いてくれた社員を疑うという話ではなく、その社員が円満に退職したあとも、システム上のアクセス権限が「開いたまま」になっていること自体が組織のリスクだ、という理解で十分だ。
IPAのガイドラインでは、内部不正対策として「基本方針の策定」「資産の把握」「アクセス権限の管理」「機器・媒体の管理」「証拠の確保」「事後対策」といった複数の観点が示されている。このうち特に、退職者アカウントの棚卸しと直接関わるのが「アクセス権限の管理」の項目だ。ここでは、人事異動や退職といった状況の変化があった際に、速やかにアクセス権限を見直す運用ルールを整備することの重要性が説かれている。ガイドライン自体は大企業も含めた組織全般を対象にしているが、根底にある考え方――権限は「必要な人に、必要な範囲だけ、必要な期間だけ」与えるべきという原則――は、規模の大小を問わず当てはまる。中小企業であっても、この原則に沿ってアカウント管理の運用を見直すことに意味がある。
杏林大学総合情報センターが公開している情報セキュリティに関する解説でも、情報漏洩の原因としては外部からの攻撃よりも、退職者・異動者による内部要因が実は最も多いという指摘がされている。これは、退職者本人に悪意があるかどうかとは別の問題で、退職後もログインできる状態が長く放置されること自体が、パスワードの流出や第三者による不正利用のリスクを高めてしまうという構造による。
個人情報保護法改正で、報告義務と罰則が強化されている
もう一つ、経営者として押さえておくべき法的な背景がある。2022年4月に施行された改正個人情報保護法により、個人情報保護委員会への漏えい等報告が法的義務として新設された。要配慮個人情報(病歴や犯罪歴など)が漏洩した場合、不正に利用されるおそれのある漏洩が発生した場合、1,000件を超える個人情報が漏洩した場合などは、個人情報保護委員会への報告と本人への通知が義務となっている。速報は漏洩を知った日からおおむね3〜5日以内、確報は30日以内(不正な目的による漏洩の場合は60日以内)に行う必要があり、報告を怠った場合は罰則の対象になる(J-Net21「改正個人情報保護法」解説、大塚商会)。
退職者アカウントの削除漏れによって顧客の個人情報が閲覧・持ち出し可能な状態にあった、という事態が発覚した場合、この報告義務の対象になり得る。「うちは中小企業だから関係ない」という前提は、この法改正によって成立しなくなっている。中小企業であっても、取引先の担当者名簿や顧客の連絡先を扱っている以上、対象から外れることはない。
棚卸しを「仕組み」にする4つのステップ
ここまでの背景を踏まえて、実際にどう手を動かせばいいかを整理する。退職者アカウントの管理は、次の4つのステップに分けて考えると、専任の情報システム担当者がいない会社でも運用しやすくなる。
ステップ1:退職が決まった時点で「棚卸しリスト」を作る
退職の意向が明らかになった時点、遅くとも退職日の2週間前までに、その社員が利用しているすべてのシステム・サービスを一覧化する。具体的には次のようなカテゴリで洗い出す。
- 社内メールアカウント(Gmail、Microsoft 365など)
- 基幹システム・会計システムのログインID
- クラウドストレージ・共有フォルダへのアクセス権限(Google Drive、Dropbox、社内ファイルサーバーなど)
- 業務チャットツール(Slack、Chatworkなど)のアカウント
- 取引先とのやり取りに使う外部サービス(受発注システム、EDIなど)
- 社用のスマートフォン・PC本体、それに紐づくApple IDやGoogleアカウント
- VPNや社内ネットワークへの接続権限
- 名刺管理ツール、営業支援(SaaS型のCRMなど)のアカウント
これらの項目を洗い出す際、情報システムの担当者が一人しかおらず、その人に全部を任せている会社であれば、まずはその担当者に「今、会社が契約しているシステム・サービスの一覧」を作ってもらうことから始めるとよい。契約書やクレジットカードの利用明細、月々の請求メールを一つずつ確認していけば、忘れていたサービスも含めて全体像が見えてくる。次に、経営者自身か別の社員がその一覧を確認できる状態にしておく。担当者一人の頭の中にしかなかった情報を、紙やデータの上に出しておくというだけでも、大きな前進になる。
このリストを一度作ってテンプレート化してしまえば、次の退職者が出たときにも同じフォーマットを使い回せる。ゼロから考え直す必要がなくなる分、抜け漏れも減る。
このとき、退職する社員自身にヒアリングすることも欠かせない。総務担当や経営者が把握しているシステム一覧だけでは、実際に本人が業務の中で個人的に契約した無料プランのツールや、部署単位で導入したチャットツールの別アカウントなどが漏れることがある。「あなたが仕事で使っているツール・サービスを、思いつく限りすべて書き出してください」という簡単な質問を退職面談の中に組み込むだけで、棚卸しリストの精度は大きく上がる。円満退職であれば協力してもらえることが多く、この一手間を惜しまないことが、後々の漏れを防ぐ最大のコツだと言える。
ステップ2:退職日当日〜翌営業日に「無効化」を実施する
洗い出したリストに沿って、退職日当日、遅くとも翌営業日にはすべてのアカウントを無効化する。ここで重要なのは「削除」ではなく、まず「無効化(ログイン不可の状態にする)」にとどめておくことだ。退職後すぐに完全削除すると、その社員が担当していた業務の引き継ぎ資料やメールが必要になった際に、確認できなくなってしまうことがある。まずロックし、一定期間(多くの企業では1〜3カ月程度)を置いてから、本当に不要と判断できたものを完全に削除するという二段階の運用が現実的だ。
前述のISOプロの調査で「退職当日に完了できている企業が22.1%にとどまる」という結果が出ていたのは、まさにこのステップが仕組みとして定まっていないことの裏返しだ。逆に言えば、この一手だけを仕組み化できれば、多くの中小企業が抱えるリスクの大部分を減らせるということでもある。
実務上、無効化の作業自体は決して難しいものではない。多くのクラウドサービスやSaaSツールには、管理画面から該当ユーザーの「利用停止」や「ログイン無効化」を設定するボタンが用意されている。専門的な操作というより、管理者権限を持つ人がクリックする程度の手間で完了することが多い。難しいのは操作そのものではなく、「いつ、誰が、どのシステムについてこの作業をやるか」を決めておくことだ。退職日の前日までに、ステップ1で作った棚卸しリストの各項目に「担当者名」と「実施予定日」を書き込んでおけば、当日の作業は単なるチェック作業に変わる。
また、社用のパソコンやスマートフォンについては、単に電源を切って回収するだけでは不十分な場合がある。クラウドの同期設定が残っていれば、機器を回収した後でも、退職者が別の端末から同じアカウントでログインし続けられる可能性がある。機器の回収と、そこに紐づくアカウントのログイン無効化は、必ずセットで行う必要がある。
ステップ3:四半期ごとに「全アカウント」と「在籍者名簿」を突き合わせる
退職時の対応をどれだけ徹底しても、抜け漏れは必ず発生する。契約している外部のシステム会社にだけアカウント発行を依頼していて総務が把握していなかった、退職者本人が個人のメールアドレスで登録していたSaaSサービスがあった、といったケースは珍しくない。
そのため、退職時の対応とは別に、四半期に1回(最低でも年に1回)、全システムのアカウント一覧と、現在の従業員名簿を突き合わせる棚卸しの日を決めておく。これは特別なツールがなくても、エクセルやスプレッドシートで「システム名」「アカウント名」「利用者」「在籍状況」「最終ログイン日」「棚卸し確認日」の6列程度の表を作るだけで始められる。最初の1回は洗い出しに時間がかかるが、一度作った表を四半期ごとに更新していく運用に乗せれば、2回目以降の負担は大きく下がる。
棚卸しの日は、既存の社内行事に紐づけてしまうと定着しやすい。たとえば四半期ごとの経営会議や、月次の締め作業の直後など、すでに定例で行っている業務の隣に置くことで、「わざわざ別の予定を確保する」という心理的なハードルを下げられる。カレンダーに単発の予定として入れるだけでは、忙しい時期に流されて忘れられがちだが、既存の定例業務にひもづければ継続しやすい。
棚卸しの際にありがちな失敗は、「システムの一覧はあるが、誰が使っているかの情報が古い」という状態だ。たとえば異動によって業務内容が変わったのに、以前使っていたシステムのアカウントがそのまま残っている、契約更新のたびに担当者名が更新されずに前任者の名前が残っている、といったケースはよくある。棚卸しは退職者だけを対象にした作業ではなく、在籍している社員についても「今の業務に必要なアカウントだけを持っているか」を見直す機会として使うと、より実効性が高まる。過剰な権限を持ったアカウントが放置されることも、退職者アカウントと同様にセキュリティ上のリスクになる。
ステップ4:棚卸しの担当を「一人」に固定しない
最後に、そしてもっとも重要なのが、この棚卸し作業自体を特定の一人だけが握る状態にしないことだ。棚卸しの手順書を作り、担当者以外の人(できれば経営者自身か、経理・総務の別のメンバー)も内容を把握できる状態にしておく。担当者が退職・異動する際には、この棚卸しの手順そのものも、次の担当者への引き継ぎ項目としてリストに加える。
外部のIT顧問やシステム会社に管理を委託している場合も、「委託しているから安心」と丸投げにせず、最低でも年に1回は棚卸しの結果を報告してもらう場を設ける。誰が何にアクセスできる状態になっているかを、経営者自身がざっくりとでも把握しておくことが、結局は一番のリスク対策になる。
現場でよく見かける「抜け漏れパターン」
実際に中小企業の現場で棚卸しを行うと、いくつか共通して見つかる抜け漏れのパターンがある。あらかじめ知っておくと、自社の棚卸しの際にも見落としを減らせる。
一つ目は「兼務していた業務のアカウント」だ。営業担当が一時的に総務の仕事も兼務していた時期があり、そのときだけ経理システムへのアクセス権限を付与された、というようなケースでは、兼務が終わった後もその権限がそのまま残っていることが多い。退職時にはメインの業務で使っていたアカウントしか思い出されず、一時的に付与された権限が見過ごされやすい。
二つ目は「取引先から借りているアカウント」だ。取引先の受発注システムや、共同で使うプロジェクト管理ツールなど、社外のサービスに自社の社員としてアカウントが登録されているケースがある。これは自社のシステム部門の管理範囲の外にあることが多く、退職時のチェックリストからも漏れやすい。退職者が担当していた取引先の一覧を確認し、そこで使っていたアカウントがないかを個別に問い合わせる必要がある。
三つ目は「休眠会員的なアカウント」だ。過去に一度だけ使った無料トライアルのツールや、社内の勉強会のために作った限定的なアカウントなど、日常的には意識されないサービスに登録した情報が残っているケースだ。棚卸しの際には、こうした使用頻度の低いサービスも含めて確認する必要があるが、現実的には全てを完璧に洗い出すことは難しい。だからこそ、四半期ごとの棚卸しを繰り返すことで、少しずつ精度を上げていくという姿勢が重要になる。一度で完璧を目指すのではなく、繰り返しの中で漏れを減らしていくという考え方に切り替えることで、担当者の心理的な負担も軽くなる。
中小企業だからこそ、仕組み化のハードルは低い
大企業であれば、退職者アカウントの管理はIDaaS(Identity as a Service)と呼ばれる専用のクラウドサービスを導入し、人事システムと連携させて退職日に自動的にアカウントを無効化する、といった仕組みを構築することが多い。Microsoft Entra IDやGoogle Workspaceの管理機能を使えば、一定の自動化も可能になっている。
ただ、従業員数が10〜100人規模の会社であれば、いきなりそうした専用システムを導入する必要はない。前述したステップ1〜4を、エクセルの表とカレンダーのリマインダーだけで運用することは十分に可能だ。むしろ、システムやアカウントの数がそれほど多くない今のうちに、シンプルな仕組みとして確立しておくことのほうが、将来的にSaaSツールを増やしていく際にも土台として活きてくる。
先代から受け継いだ会社を次の世代に渡していく立場として、システムの契約書や請求書のような「見える資産」だけでなく、退職者のアカウントという「見えないリスク」も、きちんと棚卸しされた状態で引き継いでいく。それが、これからの時代の経営者に求められる管理の一つだと言える。この棚卸しを含め、承継1年目の最初の1週間で何を確認すべきかは退職者アカウントと単一障害点、まず1週間で確認すべきことにまとめている。
事業承継のタイミングこそ、棚卸しの絶好の機会になる
代替わりというタイミング自体を、退職者アカウントの棚卸しを始める好機として捉えることをおすすめしたい。すでに退職した社員のアカウントだけでなく、先代の時代に登録された「もう使われていないはずの管理者アカウント」や、先代自身が個人的に契約したまま引き継がれていないサービスが見つかることも多い。事業承継の実務では、株式や不動産、金融資産の引き継ぎには専門家が入り、税理士や弁護士とともに時間をかけて整理することが一般的だが、システムやアカウントという無形の資産については、そこまで丁寧に引き継がれることは少ない。
先代がまだ会長や顧問として会社に関わっている場合は、このタイミングで一度、先代にも協力してもらいながら「これまでどんな体制でシステムを管理してきたか」を聞き出しておくとよい。長年の経緯を知っているのは先代自身であり、その記憶が薄れる前に、口頭でのやりとりだけでなく、文書やリストとして残しておくことが、今後何十年も続く会社の資産になる。先代の引退後に「これはどうなっているんだろう」と手探りで確認するよりも、先代が現役のうちに一緒に洗い出しておくほうが、圧倒的に効率がいい。
承継直後にまず何を確認すべきかは承継したばかりの社長が、毎月最初に見直しておきたいことでも整理している。また、代替わりの直後は、社内的にも「新体制になって、いろいろなルールを見直している」という空気ができやすい時期でもある。古参社員に棚卸しへの協力を依頼する際にも、「新社長になったから、いろいろ整理させてください」という文脈であれば、比較的抵抗感なく受け入れてもらえることが多い。逆に、代替わりから何年も経ってから急に手をつけようとすると、「今さらなぜ」という反応をされることもある。棚卸しの仕組み化は、早いタイミングで着手するほど、社内の理解を得やすいという側面もある。
いつ専用ツールの導入を検討すべきか
エクセルとカレンダーだけの運用でどこまで対応できるのか、目安を持っておくと判断しやすい。従業員数がおおむね30人を超え、利用しているクラウドサービスやSaaSツールの数が10種類を超えてくると、手動での突き合わせ作業に時間がかかりすぎたり、更新が漏れたりする頻度が上がってくる。このあたりが、IDaaSやアカウント管理専用のクラウドサービスの導入を検討する一つの目安になる。
専用ツールを導入する場合でも、いきなり全社のシステムを一括連携させる必要はない。まずは利用者数が多く、退職者アカウントのリスクが特に高いメールシステムやクラウドストレージなど、優先度の高いところから段階的に連携を進めるのが現実的だ。ツールの導入費用や運用の手間と、実際に抱えているリスクの大きさを比べたうえで、無理に高機能なシステムを入れる必要はない。大切なのは、ツールの有無にかかわらず「棚卸しの手順が仕組みとして存在し、誰でも実行できる状態になっているか」であり、ツールはその仕組みを支える手段の一つに過ぎないという優先順位を忘れないことだ。
逆に言えば、従業員数が10〜30人程度で、契約しているクラウドサービスも数種類程度という会社であれば、専用ツールを導入する前に、まずは手作業での棚卸しを最低でも1〜2回は経験しておくことをおすすめする。自社がどんなサービスをどれだけ契約しているのか、実際に手を動かして洗い出す経験を一度もせずにツールだけを導入すると、ツールの設定自体を特定の担当者しか理解していない「もう一つの属人化した状態」を生み出してしまうことがある。手作業の棚卸しを経験したうえでツールを検討すれば、自社にとって本当に必要な機能とそうでない機能の見極めもしやすくなる。
まとめ
退職者アカウントの削除漏れは、担当者の悪意や能力の問題ではなく、仕組みが存在しないことによって起きる。ISOプロの調査が示すように、多くの企業が危機感を持ちながらも実際の削除は追いついておらず、過半数の企業が漏洩やヒヤリハットを経験している。IPAのガイドラインが指摘するとおり、内部不正のリスクは退職・異動といった雇用形態の変化のタイミングに集中しており、2022年の個人情報保護法改正によって、漏洩時の報告義務と罰則も強化されている。
対策は難しい専門知識を必要としない。退職時のチェックリスト化、無効化と削除の二段階運用、四半期ごとの棚卸し、そして担当を一人に固定しないこと。この4つを仕組みとして定着させることが、中小企業にとって現実的で、かつ効果の大きい第一歩になる。
今日からできる最初の一歩として、まずは自社が契約しているシステム・サービスを一枚の紙、あるいは一つのスプレッドシートに書き出してみることをおすすめする。契約や機器も含めた資産管理全体の始め方は非IT出身の承継社長のためのIT資産管理の始め方を参照してほしい。完璧なリストを最初から作る必要はない。「思いつく限り」でいい。書き出してみると、想像以上に多くのサービスを契約していることに気づくはずだ。そして、その一覧の中に、すでに退職した社員の名前が「利用者」として残っている項目がないかを確認してみる。もし一つでも見つかれば、それが棚卸しを仕組み化する最初のきっかけになる。
先代から受け継いだ会社を、次の世代に、より安全な状態で引き継いでいくために。退職者アカウントの棚卸しは、決して大掛かりな投資を必要とする取り組みではない。今、手元にあるエクセルとカレンダーだけで、今日から始められる経営課題だ。
よくある質問
Q. 退職者のアカウントを、退職日当日に完全削除してしまってもいいですか?
A. すぐに完全削除するのはおすすめしない。退職者が担当していた業務の引き継ぎ資料やメールの履歴を確認する必要が後から出てくることがあるためだ。まずはログインできない状態に「無効化」し、1〜3カ月程度の期間を置いてから、業務上不要と判断できたものを完全に削除するという二段階の運用が現実的だ。
Q. 退職者のアカウントを消し忘れて情報漏洩が起きた場合、法律上どんな責任がありますか?
A. 2022年4月に施行された改正個人情報保護法により、一定の条件を満たす個人情報の漏洩は個人情報保護委員会への報告と本人への通知が義務となっている。報告を怠った場合は罰則の対象になる可能性がある。中小企業であっても、顧客や取引先の個人情報を扱っている以上、この義務の対象から外れることはない。
Q. 外部のシステム会社に管理を委託していれば、自社で棚卸しをしなくても安心ですか?
A. 委託しているからといって丸投げにするのはリスクが残る。委託先がどこまでの範囲を管理しているのか、退職者対応がどのタイミングで行われているのかを、少なくとも年1回は経営者自身が報告を受けて確認することをおすすめする。委託先が把握していない社内独自のツールやサービスが存在するケースもあるため、最終的な状況把握は自社側に残しておく必要がある。
Q. 先代の時代からの古参社員に、今さら棚卸しへの協力を頼むのは気が引けます。どう切り出せばいいですか?
A. 「今までのやり方を否定する」のではなく、「これからも安心して任せられる体制を一緒に作りたい」という伝え方を心がけるとよい。長年一人でシステム管理を担ってきた社員ほど、その責任の重さを内心では感じていることが多く、手順を文書化して共有することは、本人の負担を減らすことにもつながる。代替わりの直後や、新しい期のはじまりなど、社内的に体制を見直しやすい時期に合わせて依頼すると、比較的スムーズに受け入れてもらえる。
アカウント管理の仕組み化を進める延長線上で、シングルサインオン(SSO)の導入も検討に値する。シングルサインオン(SSO)、承継後のアカウント管理を楽にするで解説している。
