退職者アカウントの消し忘れを防ぐ確認表|SaaS・共有ID・委託先を整理

退職時のアクセス権を確認するチェックリストと4つの対象区分 セキュリティ

退職時にメールだけを止めても、業務で使ったSaaS、共有ストレージ、委託先のポータルに権限が残ることがあります。小さな組織ほど、人事担当とシステム担当が一人ずつとは限りません。そこで「対象を洗い出す人」「停止する人」「完了を確認する人」を一枚の表に分け、見落としを減らします。

IPAの中小企業の情報セキュリティ対策ガイドライン第4.0版は、異動や退職に伴う権限の変更・削除漏れを防ぐため、アクセス権を見直すルールと付与状況の管理を勧めています。以下はその考え方を小規模組織向けに具体化した例で、各サービスの契約条件や社内規程に代わるものではありません。

退職連絡から完了確認までを一件として扱う

最初に、退職日、最終出勤日、引継ぎ先、停止すべき時点を人事と管理者で確認します。早く止めすぎると引継ぎが止まり、遅すぎると不要なアクセスが残ります。停止時刻と例外の承認者を記録し、作業担当者だけの判断で放置しないようにします。

確認表には少なくとも次の欄を用意します。

対象確認すること完了の記録
社内ID・端末アカウント、VPN、端末管理、物理入室権限停止時刻、担当、管理画面の状態
SaaS・クラウド個人招待、管理者権限、外部共有、連携アプリサービス名、権限変更の確認者
委託先・取引先相手側の発行ID、共有フォルダ、連絡先依頼日、相手側の完了連絡
共有ID・共通知識共用資格情報を本人が知っていたか責任者が必要性と変更手順を判断した記録

この表は説明用の例です。実在の社員名、ID、パスワードや認証トークンを記事・共有資料に書かないでください。削除すると監査記録や引継ぎ資料に影響するサービスでは、先に保存要件と代替管理者を確認します。アカウントの停止・削除・データ移管は、各サービスの正規の管理機能と社内承認に従います。

実務用の台帳には、対象ごとに「作業担当」「停止予定日時」「実施結果」「確認者」「未完了時の次の確認日」を追加します。外部委託先へ依頼した項目は、依頼送信だけで完了にせず、相手側の完了連絡まで追跡します。

「停止したつもり」を残さない

担当者が実行したことと、別の担当者が状態を確認したことを分けて記録します。外部サービスの完了待ちなら「未完了」として期限を付け、済んだ扱いにしません。共有IDが残る場合は、所有者を決めて個別IDへの移行も検討します。例外は理由、期限、承認者を残します。

既に相談事項が多い会社は、初回相談前の整理シートに未完了の権限と担当をまとめてください。最初の対策順序を広く見直す場合は、中小企業のセキュリティ対策・最初の30日も参照できます。

参考資料

タイトルとURLをコピーしました