先週まで経理の伝票処理と総務の備品管理をしていたのに、上司から「今日からIT関連もお願いね」と言われ、右も左も分からないまま社内のパソコン管理を任されることになった——そんな状況に戸惑っていないでしょうか。前任者からの引き継ぎ資料は数ページのメモだけ、パスワードの一覧はどこにあるのか分からない、社員からは早速「Wi-Fiが繋がらない」という問い合わせが来ている。何から手をつければいいのか、そもそも自分にできるのか、不安に思うのは自然なことです。

結論から言うと、最初の1ヶ月でやるべきことは「すべてを理解すること」ではありません。現状を正確に把握し、緊急時に困らない最低限の土台を作ることです。1ヶ月であらゆる知識を身につけるのは不可能ですし、その必要もありません。本記事では、総務・経理などとの兼任で情シス業務を任されたばかりの担当者が、最初の1ヶ月で優先的に取り組むべきことを、週単位のロードマップとして整理します。合わせて、このカテゴリ(ひとり情シス実務)に蓄積されている19本の個別記事のうち、特に早く読んでおくべきものを時系列で紹介します。この記事をハブとして、必要なタイミングで各記事に進んでください。

最初の1ヶ月のゴールは「知識の完成」ではなく「地図と最低限の備え」

情シス業務を初めて任された担当者が陥りやすい失敗の一つが、「専門書を読んで体系的に勉強してから動き出そう」とすることです。もちろん学習は大切ですが、最初の1ヶ月にそれをやると、現実の問い合わせや障害への対応が後手に回り、社内からの信頼を損ねてしまいます。

最初の1ヶ月で目指すべきゴールは、次の3つに絞られます。

  • 現状把握: 社内にどんな機器・システム・契約があるのか、まず全体像を掴む
  • 最低限の防御線: 情報漏えいやランサムウェア被害のような、起きたら会社に致命的な影響が出るリスクに、最低限の手当てをする
  • 緊急連絡網の整備: 自分が分からないことが起きたとき、誰に・どこに聞けばよいかを明確にする

この3つが揃っていれば、たとえ知識が不完全でも「何かあったときにパニックにならない」状態は作れます。逆にこの3つを飛ばしてトラブルシューティングのテクニックだけを覚えても、土台がないままでは応用が利きません。属人化という言葉があるように、担当者一人の頭の中にしか状況が残っていない状態そのものが、会社にとってのリスクです。最初の1ヶ月は、そのリスクを少しでも減らすための期間だと捉えてください。

最初の1ヶ月にやらなくてよいこと: 資格の勉強、社内システムの全面刷新の検討、すべてのツールの完全な使いこなし。これらは土台ができてから着手しても遅くありません。

週ごとのロードマップ全体像

具体的なスケジュールに入る前に、全体の流れを俯瞰しておきます。以下は目安であり、会社の規模や前任者の有無によって前後して構いません。

テーマ主な作業
1週目現状把握自分の役割の輪郭を掴む、資産(PC・ソフト・契約)の棚卸しを始める
2週目最低限のセキュリティ会社全体のセキュリティ状況を診断し、優先度の高い対策(多要素認証など)に着手する
3週目運用の土台バックアップの現状確認、退職者アカウントなど「漏れると危険」な運用ルールを点検する
4週目仕組み化と当面の回し方依頼の優先順位づけのルールを作り、日々の問い合わせ対応の負荷を減らす仕組みを整える

最初の1ヶ月を現状把握・最低限のセキュリティ・運用の土台・仕組み化の4週間で進めるロードマップ図

この後、各週で「なぜそれをやるのか」と「どの記事を読めばよいか」を具体的に見ていきます。

1週目: 自分の役割を理解し、社内の資産を棚卸しする

まず「ひとり情シス」という状況を客観視する

最初にやるべきことは、パソコンの設定作業ではありません。自分が置かれている状況を正しく理解することです。総務や経理との兼任でIT業務を任される働き方は、世の中では「ひとり情シス」と呼ばれることがあります。この呼び方が指す状況、実務上どこまでを一人でカバーできて、どこからが構造的に難しいのかを最初に整理しておくと、後々「なぜこんなに忙しいのか」を上司に説明する際の土台になります。

まず読むべき記事は、属人化という状態がなぜ起きやすいのかも含めて解説している、カテゴリの総論記事です。

1週目に読む記事(1): 「ひとり情シスとは?仕事の範囲と限界を整理する」

自分の状況を客観視し、どこまでが一人でカバーできる範囲で、どこからが構造的な限界なのかを整理できます。上司への説明の下敷きにもなる、最初に読むべき記事です。

社内のIT資産を棚卸しする

自分の立ち位置を理解したら、次にやるべきは「会社に何があるか」の把握です。パソコンが何台あるか、どんなソフトウェアのライセンスを契約しているか、これらが分からないままでは、セキュリティパッチの適用漏れにも気づけませんし、無駄なライセンス費用を払い続けている可能性にも気づけません。

台帳作成というと大掛かりに聞こえるかもしれませんが、最初の1週目にやるべきは完璧な台帳の完成ではなく、「今ある情報をまず1箇所に集める」ことです。表計算ソフトで構いません。パソコンの型番・利用者・購入時期・OSのバージョンだけでもまず一覧化し、そこから少しずつ精度を上げていく進め方が現実的です。

1週目に読む記事(2): 「中小企業のIT資産管理の始め方」

IT資産管理を始める4ステップと、台帳を作っただけで終わらせず運用に乗せるためのルールを解説しています。1週目のうちに、まずこの記事の手順に沿って台帳の骨組みだけでも作ってしまうことをおすすめします。

1週目の終わりに確認しておきたいこと

  • 前任者、または今まで実質的にIT対応をしていた人からの引き継ぎ資料(あれば)に目を通したか
  • 契約しているシステム・クラウドサービスの一覧が、断片的にでも見えているか
  • パソコン・サーバーなど主要な機器の台数感を把握できたか
  • 緊急時に頼れる外部の連絡先(保守契約のある開発会社、ITサポート窓口など)が分かっているか

すべてが完璧である必要はありません。1週目終了時点では「まだ分からないことが多い」という状態で構いません。大事なのは、次に何を調べればよいかの当たりがついている状態にすることです。

引き継ぎがほとんどない場合の初日の動き方

前任者が既に退職している、あるいは「ついでに担当していた」だけで正式な引き継ぎ資料が存在しないというケースは珍しくありません。この場合、いきなり社内システムの詳細を調べようとしても手がかりが少なく、時間ばかりが過ぎてしまいます。優先すべきなのは、次の3つの情報源に当たることです。

  • 経理の支払い記録: クラウドサービスの月額・年額費用は、多くの場合クレジットカード明細や口座振替の記録として残っています。契約中のサービス名を特定する最も確実な手がかりです
  • メールボックスの検索: 前任者や共有の情シス用メールアドレスがあれば、「請求書」「更新」「契約」といったキーワードで検索すると、忘れられていた契約が見つかることがあります
  • 社員へのヒアリング: 各部署の担当者に「日常業務で使っているITツールを教えてください」と聞くだけで、情シス側が把握していなかったツールの存在に気づけることがあります

経理の支払い記録・メールボックス検索・社員ヒアリングという3つの情報源から契約中サービスを特定する図

この3つを1週目のうちに一巡させておくと、少なくとも「何が分からないか」の輪郭がつかめます。分からないことがあること自体は問題ではありません。分からないことに気づかないまま業務を進めてしまうことの方が危険です。

2週目: 会社全体のセキュリティ状況を診断し、優先度の高い対策から着手する

「何から手をつけるべきか」に悩んだら全体像から入る

1週目で会社の輪郭が見えてきたら、2週目はセキュリティに時間を割きます。ここで多くの担当者が悩むのが、「セキュリティ対策と一口に言っても何から手をつければいいのか分からない」という点です。ウイルス対策ソフト、ファイアウォール、バックアップ、パスワード管理……調べれば調べるほど対策項目は増えていき、優先順位がつけられなくなります。

この悩みに対しては、まず全体地図を見てから個別の対策に入るのが効率的です。独立行政法人情報処理推進機構(IPA)が公開している「中小企業の情報セキュリティ対策ガイドライン」には、25項目の自己診断リストが含まれています。これをベースに、最低限やるべき10項目に絞って優先順位をつけて整理している記事が、このカテゴリにあります。

2週目に読む記事(1): 「中小企業のセキュリティ対策、最低限やるべき10項目」

IPAガイドラインの25項目診断を土台に、最低限の10項目を優先順位付きで整理した記事です。ここを最初のチェックリストとして使い、自社がどこまでできていて何が抜けているかを洗い出してください。

最優先で着手すべき対策: 多要素認証

全体像を掴んだら、次は個別対策の実装に入ります。数ある対策の中でも、比較的短期間で導入でき、かつ効果が大きいものの一つが多要素認証(MFA)です。パスワードだけに頼ったログイン管理は、パスワードの使い回しや漏えいが起きた瞬間に無力化されてしまいます。クラウドサービスの多くは標準機能として多要素認証を備えているため、追加のツール導入なしで有効化できるケースも少なくありません。

2週目に読む記事(2): 「多要素認証(MFA)は中小企業の最低限のセキュリティ対策」

なぜ多要素認証が最低限の対策とされているのかという根拠から、認証方式の選び方、導入の4ステップまでを解説しています。2週目のうちに、少なくとも会社の基幹的なクラウドサービス(メール、会計、勤怠管理など)については有効化の検討を始めることをおすすめします。

2週目に手を動かす際の注意点

セキュリティ対策は「知ってはいるが実行していない」状態が一番危険です。以下のような小さな一歩から始めると、無理なく前進できます。

  1. 経営者・管理者アカウントなど、権限の強いアカウントから優先的に多要素認証を有効化する
  2. 全社展開する前に、自分自身のアカウントで一度設定・ログインの流れを体験しておく
  3. 社員向けの案内文(設定手順・問い合わせ先)を先に用意してから展開する
  4. 展開後、設定できていない社員がいないか一覧で確認する

「全員に一斉展開してトラブル対応に忙殺される」という事態を避けるため、まず自分と少人数のパイロットグループで試してから広げる進め方が安全です。

セキュリティ診断は「点数」より「抜けている項目」に注目する

IPAの自己診断リストを実施すると、達成できている項目とできていない項目が可視化されます。ここでよくある失敗が、達成率という「点数」を気にしすぎることです。診断はテストではありません。目的は、自社にとって特にリスクの大きい抜けを見つけることにあります。

たとえば、達成率が高くても「バックアップの復元テストを一度もしたことがない」という項目が抜けていれば、それは点数の見た目以上に危険な状態です。逆に、達成率が多少低くても、致命的な項目さえ押さえられていれば当面は大きな問題になりません。診断結果を見るときは、達成できていない項目のうち「これが起きたら会社に一番大きな影響が出るのはどれか」という視点で並べ替えてみてください。

3週目: バックアップとアカウント管理という「運用の土台」を固める

なぜ3週目にバックアップを扱うのか

1〜2週目で現状把握とセキュリティの土台ができたら、3週目は「日々の運用が事故を起こさない仕組み」に取り組みます。中心となるのはバックアップです。バックアップは地味な作業に見えますが、ランサムウェアの被害やハードウェア故障が起きたときに、会社の存続そのものを左右する対策です。「バックアップは取っている」という会社であっても、実際に復元できるかを試したことがない、コピー先が1箇所しかない、といった落とし穴は珍しくありません。

3週目に読む記事(1): 「中小企業のバックアップ設計入門(3-2-1ルール)」

3-2-1ルール(バックアップ)を軸に、自社の現状を点検する手順と、復元テストの重要性を解説しています。3週目のうちに、まず「今のバックアップは何を・どこに・どのくらいの頻度で取っているか」を確認し、3-2-1ルールと照らし合わせてみてください。

退職者アカウントという見落とされがちなリスク

バックアップと並んで見落とされがちなのが、退職者のアカウント管理です。退職者のアカウントが削除されずに残っていると、退職後も社内システムへの不正アクセスが可能な状態が続いてしまいます。特に兼任で情シス業務を担っている場合、退職の連絡自体が人事や総務の別ルートで進んでしまい、IT側への連携が漏れるという構造的な問題が起きやすくなります。

3週目に読む記事(2): 「退職者アカウントの削除漏れを防ぐチェックリスト」

削除漏れが起きる構造的な原因を整理したうえで、退職決定時から完全削除までをフェーズ別にチェックリスト化しています。3週目のうちに、現時点で「本当は削除すべきなのに残っているアカウント」がないか、一度洗い出してみることをおすすめします。

3週目の視点: 「起きてから直す」ではなく「起きる前に防ぐ」

1〜2週目が現状把握と対処療法的な対策だったのに対し、3週目で扱うバックアップとアカウント管理は、どちらも「事故が起きたときに被害を最小化する、あるいは事故そのものを未然に防ぐ」ための仕組みです。この視点の違いを意識しておくと、この先どんな対策に取り組む際も、「これは何かが起きたときの備えなのか、それとも起きる前の予防なのか」を整理しやすくなります。

バックアップは「取っていること」より「戻せること」を確認する

3週目のうちに、可能であれば一度、実際にバックアップからファイルを1つ復元する作業を試してみることをおすすめします。バックアップは取得できていても、いざ復元しようとしたら破損していた、手順が分からず時間がかかりすぎた、という事態は実際に起こり得ます。復元テストを一度も行っていないバックアップは、「取っているつもり」でしかない可能性があることを念頭に置いてください。

会社によっては複数のバックアップ手段が並行して存在している場合もあります。3週目の時点では、次のような簡単な一覧を作るだけでも十分です。

対象データバックアップ先頻度復元テスト実施済みか
会計・基幹システムのデータ(記入)(記入)(記入)
共有ファイルサーバー(記入)(記入)(記入)
各社員のパソコン内データ(記入)(記入)(記入)

空欄が多いほど、優先的に手をつけるべき箇所が見えてきます。

4週目: 依頼の優先順位を仕組み化し、日々の問い合わせ対応を回せる状態にする

「全部はできない」ことを前提にする

1ヶ月が経つ頃には、社内からの問い合わせやIT関連の依頼が本格的に自分のところに集まり始めているはずです。ここで多くの新任担当者がつまずくのが、「すべての依頼に完璧に応えようとして、優先度の高い業務が後回しになる」というパターンです。専任のIT部門がない以上、依頼される業務のすべてを完璧にこなすことは構造的に不可能です。この前提に立ったうえで、どう優先順位をつけるかを仕組み化しておく必要があります。

4週目に読む記事(1): 「ひとり情シスの優先順位のつけ方。全部はできない前提で回す」

緊急度と影響範囲で仕分ける4象限マトリクスや、後回しにする際の伝え方まで、実務目線で整理されています。1ヶ月が経ち、依頼の量に追われ始めたタイミングでこそ、この記事の考え方が効いてきます。

問い合わせ対応そのものの負荷を下げる

優先順位づけのルールと並行して取り組みたいのが、日々の問い合わせ対応そのものの負荷を下げる工夫です。「パスワードを忘れた」「パソコンが動かない」といった同じような問い合わせに毎回一から対応していると、それだけで時間の大半が奪われてしまいます。2週目に導入を検討した多要素認証や、社内向けのFAQ整備、受付窓口の一本化といった仕組みが、この負荷を大きく減らします。

4週目に読む記事(2): 「ひとり情シスのためのヘルプデスク効率化」

問い合わせの記録・予防・切り分けによる負荷軽減の方法を整理しています。特にパスワード忘れの予防策としてのシングルサインオン(SSO)やFAQ整備は、2週目までに整えたセキュリティ対策と地続きの話になるため、続けて読むと理解しやすい内容です。

4週目終了時点で目指したい状態

  • 依頼が来たとき、対応する順番を自分なりの基準で判断できる
  • よくある問い合わせのパターンが見えてきて、都度ゼロから対応しなくてよい仕組みが一部できている
  • 「何をやっていないか」を自分で説明できる(すべてをやる余裕がないことを、根拠を持って上司に伝えられる)

最初の1ヶ月でつまずきやすい落とし穴

ロードマップに沿って進めていても、いくつか共通してつまずきやすいポイントがあります。事前に知っておくと、実際に直面したときの動揺を減らせます。

1つ目は、「聞かれたことだけに答える」姿勢に留まってしまうことです。 総務や経理との兼任で情シス業務を始めたばかりの担当者は、遠慮から「聞かれたら対応する」という受け身の姿勢になりがちです。しかし、資産の棚卸しやバックアップの確認といった作業は、誰かに聞かれて始めるものではなく、自分から動かなければ永遠に手つかずのままです。最初の1ヶ月は特に、指示待ちではなく自分から現状を掘り起こしにいく意識を持つことが重要です。

2つ目は、専門用語に圧倒されて調べ物に時間を溶かしてしまうことです。 IT関連の情報を調べていると、聞き慣れない専門用語が次々に出てきます。すべてを完全に理解してから次に進もうとすると、1週目だけで何週間もかかってしまいます。分からない用語は都度深追いせず、まず全体の流れを掴むことを優先し、必要になったタイミングで個別に調べ直す方が効率的です。

3つ目は、一人で抱え込みすぎて誰にも相談しないことです。 「まだ引き継ぎされたばかりで何も分かっていない」という状態を上司や同僚に共有することを、恥ずかしいと感じる担当者もいます。しかし、状況を共有しないまま一人で抱え込むと、判断の遅れやミスが表面化したときに、周囲からの理解を得にくくなります。分からないことは分からないと早めに伝え、必要であれば外部の開発会社や保守契約先、公的機関の相談窓口を頼ることも、最初の1ヶ月における正当な選択肢です。

焦って完璧を目指すよりも、「今どこまで分かっていて、何がまだ分かっていないか」を周囲に見える形にしておくことの方が、長い目で見て信頼を得やすくなります。

1ヶ月経過後、次に進むべき方向

最初の1ヶ月を乗り切ると、ようやく「日々の業務を回す」段階から、「中長期的に体制を整える」段階へ視野を広げられるようになります。以下は、1ヶ月目の土台ができたあとに読み進めると効果的な、このカテゴリの他の記事です。

  • 社用スマホやパソコンの端末管理を本格化したいとき: 「社用スマホの管理(MDM)入門」で、MDM(モバイルデバイス管理)による一元管理の仕組みを確認できます
  • ランサムウェアへの備えをより具体的に詰めたいとき: 「ランサムウェア対策は何から始めるか」で、感染時の初動対応まで含めて整理できます
  • 稟議を通してIT予算を確保したいとき: 「IT導入の稟議書の書き方(テンプレート付き)」で、決裁者を納得させる要素の組み立て方が分かります
  • 社員が勝手に契約しているツールが気になり始めたとき: 「シャドーIT(勝手に導入されたツール)の見つけ方と対処」で、専任担当がいなくても見つける方法を確認できます
  • 社内システムの運用ルールを整備したいとき: 「Windows Update の社内運用ルールの作り方」で、自動更新任せから抜け出す手順を確認できます
  • 数ヶ月後、業務が落ち着いてきたら: 「ひとり情シスが安心して休むために作っておく仕組み」で、有給休暇を取れる体制づくりに取り組んでください

これらはすべて、最初の1ヶ月で作った土台の上に積み上げていく応用編です。1ヶ月目でこれらすべてを完璧にこなす必要はまったくありません。順を追って、必要になったタイミングで参照してください。

この1ヶ月で完璧を目指さなくていい理由

ここまで4週間分のロードマップを紹介してきましたが、最後に一つ強調しておきたいことがあります。それは、「1ヶ月でここに書かれたことをすべて完璧にこなせなくても問題ない」ということです。

情シス業務を専任で長く担ってきた人であっても、社内のすべてのシステムとリスクを完全に把握しているわけではありません。ましてや、総務や経理との兼任で、右も左も分からない状態から始めた担当者が、1ヶ月で完璧な体制を築けるはずがありません。

大切なのは、以下の3点です。

完璧な知識よりも「何が分かっていないか」を把握していること。すべての対策を実行済みにするよりも、優先順位の高いものから着手できていること。一人で抱え込むよりも、困ったときに頼れる先(上司・開発会社・IPAなどの公的機関の相談窓口)を把握していること。

この3点さえ押さえられれば、たとえ知識に穴があっても、致命的な事態を避けながら業務を回していけます。逆に、知識だけを完璧にしようとして実際の行動が伴わないと、いつまで経っても「何かあったら怖い」という不安から抜け出せません。

最初の1ヶ月は、あくまで長い道のりのスタート地点です。焦らず、しかし最低限の備えだけは早めに整える。このバランス感覚を持って、次の記事に進んでいってください。