「会社にパソコンが何台あるか、正確に答えられますか」——そう聞かれて即答できる情シス・総務担当者は、実はそれほど多くありません。総務部の備品管理表に載っているのは購入時の台数だけで、その後の異動・廃棄・追加購入が反映されていない。あるいは、経理の資産台帳には金額しか書かれておらず、どのパソコンに何のソフトが入っているかは誰も把握していない——こうした状態は、ひとりで情シスを兼任している会社では珍しくありません。

本記事では、IT資産管理をこれから始めたいと考えている担当者に向けて、「何を」「どこまで」「どうやって」管理すればよいかを、実務の手順として解説します。完璧な台帳を一度で作ろうとすると必ず挫折するため、最小限の型を先に作り、運用しながら育てていくという考え方を軸にします。

IT資産管理とは何か、なぜ必要なのか

IT資産管理とは、社内で使用しているパソコン・サーバーなどのハードウェアと、そこにインストールされているソフトウェア・ライセンスの利用状況を把握し、台帳で一元管理することです。「資産」という言葉から会計上の固定資産管理をイメージするかもしれませんが、情シス実務でいうIT資産管理は範囲が異なります。減価償却が終わって帳簿上の価値がゼロになったパソコンでも、現役で業務に使われていれば管理対象です。

なぜこれが必要なのかは、逆に「管理できていないと何が起きるか」から考えると分かりやすくなります。

  • セキュリティパッチの適用漏れ: 社内に何台のパソコンがあるか正確に把握できていなければ、OSやソフトウェアの更新プログラムを全台に適用できているか確認しようがありません。1台でも古いバージョンのまま放置されたパソコンがあれば、そこが攻撃の突破口になります
  • ライセンス費用の無駄払い: 退職者が使っていたパソコンのソフトウェアライセンスを解約し忘れたまま、月額費用を払い続けているケースは頻繁に起こります。逆に、ライセンス数を超えてソフトウェアを使ってしまい、著作権法上の問題になるリスクもあります
  • 障害・インシデント対応の遅れ: 「このパソコン、いつ買ったものか」「保証期間はいつまでか」が分からなければ、故障時の対応方針(修理か買い替えか)を判断する材料がありません
  • 監査・保険加入時の説明負担: 取引先からのセキュリティ確認や、サイバー保険への加入時に、資産管理体制の有無を問われる場面が増えています

IPA(独立行政法人 情報処理推進機構)が公開している「中小企業の情報セキュリティ対策ガイドライン」でも、情報資産台帳の作成(資産価値の登録を含む)が、情報セキュリティ対策の土台となる取り組みの一つとして位置づけられています。同ガイドラインには付録として資産管理台帳のサンプル(Excel形式)も用意されており、ゼロから項目設計をする前に参考にする価値があります。

IT資産管理は、セキュリティ対策の「前提」です。パッチを当てる、権限を絞る、といった個別の対策以前に、「何を守るべきか」が分かっていなければ対策のしようがありません。

何を管理すればよいか: ハードウェアとソフトウェアの2軸

IT資産管理と一言でいっても、管理対象は大きく2つに分かれます。混同すると台帳が複雑になりすぎるため、最初から分けて考えることをおすすめします。

ハードウェア資産

パソコン・スマートフォン・タブレット・プリンター・ネットワーク機器(ルーター、スイッチ)・サーバーなど、物理的な機器そのものです。管理台帳に最低限記載したい項目は次の通りです。

項目内容例
資産番号・管理番号社内で一意に採番した番号(本体にシール等で貼付)
機種名・型番「ThinkPad X1 Carbon Gen 11」など
購入日・購入元保証期間の起算点として使う
使用者・設置場所「営業部 田中/本社3階」など
OS・バージョンWindows 11 Pro など
ステータス稼働中/貸出中/故障中/廃棄済み

会社によってはMDM(モバイルデバイス管理)を導入し、スマートフォンやタブレットの台数・設定状況をシステム側で自動的に把握している場合もありますが、ひとり情シスの体制でいきなり専用ツールを入れる必要はありません。まずは表計算ソフトでの管理から始めて問題ありません。

ソフトウェア資産(ライセンス)

こちらがIT資産管理の中でも特に見落とされやすい領域です。パソコン自体は目に見える物理的な存在なので棚卸しの発想が働きやすい一方、ソフトウェアのライセンスは「インストールされているかどうか」「何本分の契約をしているか」が画面上からは分かりにくく、管理が後回しにされがちです。

管理すべき項目の例は以下の通りです。

  • ソフトウェア名・バージョン
  • ライセンスの種類(買い切り型/サブスクリプション型/同時使用ライセンスなど)
  • 契約本数と、実際にインストールされている台数
  • 契約の更新日・契約金額
  • インストール先(どのパソコンに入っているか)

ソフトウェア資産管理は、SAM(Software Asset Management)とも呼ばれ、国際規格ISO/IEC19770に関連する形で基準が整備されている領域です。一般社団法人ソフトウェア資産管理評価認定協会(SAMAC)が公開している資料でも、ソフトウェアの棚卸し、ライセンス契約内容の把握、管理台帳の構築、定期的な見直しという流れが基本ステップとして紹介されています。専用の認定制度まで取得する必要はひとり情シスの体制では現実的ではありませんが、「棚卸し→契約突合→台帳化→定期見直し」という流れ自体は、そのまま参考にできる型です。

ライセンス管理を怠るとどうなるか

「多少のライセンス超過くらい大丈夫だろう」と考えてしまいがちですが、ソフトウェアのライセンス契約を超えて利用することは、著作権法上の問題に発展し得ます。実際に、企業が業務用ソフトウェアを契約本数を超えてインストールし、損害賠償を請求された事例も報告されています。

ここで注意したいのは、「経営者が指示したわけではなく、現場の担当者が独断でインストールした」という場合でも、会社としての管理責任が問われる点です。ライセンス管理は、性善説に頼った運用ではなく、台帳とインストール状況を突き合わせる仕組みとして設計する必要があります。

  • 退職者が使っていたパソコンのソフトウェアを、別の社員が引き継いで使う場合、そのライセンスが「譲渡可能」な契約形態かどうかを確認する
  • サブスクリプション型のクラウドサービスは、契約プランごとの「アカウント数上限」を超えていないか定期的に確認する
  • 現場が独自に契約しているクラウドサービス(シャドーIT)がないか、定期的にヒアリングやアンケートで確認する

シャドーITは情シスの目が届かないところで契約されるため、IT資産管理の台帳から漏れ落ちやすい典型例です。次の見出しで、実際の洗い出し手順の中に組み込んで説明します。

始め方: 4ステップで最小限の台帳を作る

IT資産管理を「これから始める」段階で最も避けたいのは、完璧な台帳フォーマットを最初に設計しようとして、いつまでも着手できないパターンです。まずは粗くてもよいので、以下の4ステップで全体像をつかむことを優先してください。

IT資産管理の最小限の台帳を作る4ステップ(現物確認・ソフト棚卸し・シャドーIT申告・台帳転記)

ステップ1: ハードウェアの現物確認

まず、社内にあるパソコン・タブレット・スマートフォンなどを物理的に数え上げます。備品管理表や経理の固定資産台帳がすでにあれば出発点として使えますが、退職者・異動者の反映漏れが多いため、実際に各部署を回って現物を確認することをおすすめします。

  • 各部署の座席・共有キャビネット・倉庫を確認する
  • 在宅勤務者・営業職など、社外で使用している端末も忘れずに含める
  • 「使っていないが処分もしていない」古いパソコンも資産としてカウントし、廃棄予定として記録する

ステップ2: ソフトウェア・ライセンスの棚卸し

ハードウェアの現物確認と並行して、各パソコンにどんなソフトウェアが入っているかを確認します。Windowsであれば「設定」の「アプリ」一覧から、インストール済みソフトウェアを一台ずつ確認できます。台数が多い場合は、この段階で全台を目視確認するのは現実的ではないため、まずは業務上重要なソフトウェア(会計ソフト、CADソフト、業務システムのクライアントアプリなど)から優先的に確認する進め方でも構いません。

同時に、契約書・請求書・クレジットカードの明細から、現在契約しているソフトウェア・クラウドサービスの一覧を作成します。

実務上のコツ: ソフトウェアの契約は、担当者個人のメールアドレスで登録されているケースが少なくありません。経理の支払い明細から「月額課金されている先」を洗い出すと、社内で誰も把握していなかった契約が見つかることがあります。

ステップ3: シャドーITの申告を求める

ステップ1・2は「情シス側が調べる」作業ですが、これだけでは現場が独自に契約したクラウドサービスは見つかりません。各部署に対して、「業務で使っているITツール・クラウドサービスがあれば申告してほしい」というアンケートやヒアリングを実施します。

このとき重要なのは、申告を責める目的ではなく、会社としてリスクを把握するための取り組みであることを明確に伝えることです。個人を追及する姿勢を見せると、正直な申告が得られず、かえって実態把握が遅れます。

ステップ4: 台帳への転記とステータス管理

ステップ1〜3で集まった情報を、1つの台帳にまとめます。この段階で完璧な項目設計にこだわる必要はなく、まずは「資産番号/機種名・ソフト名/使用者/購入・契約日/ステータス」程度のシンプルな列構成で十分です。

台帳の形式は、表計算ソフトでもかまいません。件数が少ないうちはCSV形式でエクスポート・共有できる表計算ソフトのほうが、専用ツールより導入のハードルが低く、まず動かし始めるという観点では現実的です。件数が数百台規模に増えてきた段階で、専用のIT資産管理ツールやMDMへの移行を検討すればよく、最初から高機能なツールを選ぶ必要はありません。

資産のライフサイクルで考える

IT資産管理を一度きりの棚卸し作業だと捉えると、時間の経過とともに台帳と実態がずれていきます。そうならないためには、資産を「調達→利用→保守→廃棄」というライフサイクルの流れで管理する発想を持つことが役立ちます。

IT資産のライフサイクル4フェーズ(調達・利用・保守・廃棄)が循環する図

調達フェーズ

パソコンやソフトウェアを新規に導入する時点から、台帳への登録をルール化しておきます。購入申請の書式に「資産台帳への登録」をチェック項目として組み込んでおくと、後から棚卸しで慌てて追記する事態を防げます。この段階で決めておきたいことは次の通りです。

  • 誰が使うことになるのか(使用者・設置場所)
  • どのソフトウェアを初期インストールするか
  • 保証期間・サポート期間はいつまでか

利用フェーズ

実際に業務で使われている期間です。この間に発生する異動・部署変更・追加ソフトウェアのインストールなどを、台帳に反映し続ける必要があります。前述の通り、更新のトリガーを業務フローに組み込むことが重要になるのはこのフェーズです。

保守フェーズ

パソコンであれば経年劣化への対応、ソフトウェアであればEOL(サポート終了)(サポート終了)のタイミングの把握が該当します。特にソフトウェアのサポート終了は、メーカーの告知を待っているだけでは見落としやすく、台帳に「サポート終了予定日」の列を設けておき、定期的に確認する運用が有効です。サポートが切れたまま使い続けているソフトウェアは、修正プログラムが提供されなくなるため、既知の脆弱性を突かれるリスクが年々高まっていきます。保守フェーズにかかる費用感については、システム保守費用の相場も参考になります。

廃棄フェーズ

パソコンを廃棄・返却する際は、台帳のステータスを更新するだけでなく、以下の点を必ず確認してください。

  • 内部データの消去(単純な削除ではなく、復元されない形での消去)
  • 紐づいていたソフトウェアライセンスの解除・返却
  • リース機器の場合は返却期限・返却手続きの確認

廃棄が発生してもステータス更新を忘れると、台帳上には「稼働中」のままの実在しない資産が積み上がっていきます。これは棚卸しのたびに「あれ、この機器はどこにあるんだっけ」という確認作業を無駄に増やす原因になるため、廃棄時の更新は特に徹底したいポイントです。

クラウドサービス特有の管理ポイント

近年はパソコンにインストールする形のソフトウェアだけでなく、ブラウザ経由で利用するクラウドサービス(SaaS)が業務の中心になっている会社も多いはずです。クラウドサービスのライセンス管理は、従来の「買い切りソフトウェア」の管理とは勝手が異なるため、別枠で考える必要があります。

  • アカウント単位の課金: 多くのSaaSは「1ユーザー1アカウント」で課金されます。退職者のアカウントを削除し忘れると、使われていないアカウント分の費用を払い続けることになります
  • 契約プランと利用実態の乖離: 上位プランで契約したものの、実際には基本機能しか使っていない、というケースは珍しくありません。契約更新のタイミングで、実際の利用状況(ログイン頻度、利用機能)を確認する習慣をつけると、コスト最適化につながります
  • 管理者アカウントの所在: クラウドサービスの契約・管理者権限が、特定の個人のメールアドレスに紐づいたまま運用されているケースがあります。この個人が退職すると、契約の変更・解約すらできなくなるおそれがあるため、会社として管理できるアカウント(共有の管理用メールアドレスなど)に権限を移しておくことが望ましいです
  • 無料プランからの意図しない有料化: 無料プランで使い始めたクラウドサービスが、利用量の増加にともなって自動的に有料プランへ移行する契約形態もあります。台帳には契約プランだけでなく、課金条件の変わるタイミングも記録しておくと安心です

台帳の項目としては、ハードウェア・オンプレミス型ソフトウェアの列に加えて、「契約アカウント数」「実利用アカウント数」「管理者アカウントの所在」を追加しておくと、クラウドサービス特有のリスクを可視化しやすくなります。

補助金・費用対効果の観点

IT資産管理そのものに対して国の補助金が直接用意されているわけではありませんが、資産管理の過程で「老朽化したパソコンの入れ替え」や「セキュリティ対策ソフトの導入」が必要になった場合、IT導入補助金の対象となるケースがあります。対象となるツールや申請要件は年度ごとの公募要領で変わるため、入れ替えを検討するタイミングで最新の公募要領を確認することをおすすめします。

また、IT資産管理を通じて見えてくるコストは、ライセンス費用だけではありません。使われていない機器の電気代、保管スペースのコスト、棚卸しにかかる人件費なども広い意味でのIT資産コストです。完璧な精度を追い求めるより、「管理にかけるコストと、管理不足で発生するリスク・無駄なコストのバランス」で管理レベルを決める発想を持つと、ひとり情シスの体制でも現実的に運用を続けられます。

台帳を作った後、どう運用を続けるか

台帳は「作った瞬間」が最も正確で、そこから時間が経つほど実態とのズレが広がっていきます。運用ルールを決めておかないと、半年後には誰も更新していない「作っただけ台帳」になってしまいます。

更新のトリガーを業務フローに組み込む

台帳更新を「気づいたときにやる」作業にしてしまうと、確実に忘れられます。以下のようなタイミングを、台帳更新のトリガーとして業務フローに組み込むことをおすすめします。

  1. パソコンの新規購入・廃棄が発生したとき
  2. 社員の入社・異動・退職が発生したとき(人事からの連絡を起点にする)
  3. ソフトウェアの新規契約・解約が発生したとき
  4. 半年〜1年に一度の定期棚卸し(ステップ1〜3を簡易的に再実施)

特に効果が大きいのは、人事の入退社フローと連動させることです。退職者が出た時点で「使用していたパソコンの返却」「インストールされていたソフトウェアライセンスの解約・引き継ぎ」をチェックリスト化しておくと、台帳の更新漏れを防ぎやすくなります。

定期棚卸しの頻度は業務負荷とのバランスで決める

理想をいえば常に最新の状態を保ちたいところですが、ひとり情シスの体制では現実的ではありません。まずは半年に一度、業務上重要な資産(会計・基幹システムのクライアント、個人情報を扱う端末など)に絞った簡易棚卸しから始め、慣れてきたら対象範囲を広げるという段階的なアプローチが現実的です。

棚卸しで見つかった問題への対応順序

台帳を整備する過程で、想定より多くの問題(未把握のシャドーIT、ライセンス超過、退職者アカウントの放置など)が見つかることは珍しくありません。すべてを同時に解決しようとせず、以下のような優先順位で対応することをおすすめします。

  1. セキュリティリスクが高いもの(ランサムウェアの踏み台になり得る古いOS、退職者アカウントの放置など)を最優先で是正
  2. ライセンス違反の疑いがあるものを次点で是正(契約本数の見直しか、利用停止か)
  3. コスト削減余地があるもの(使われていないのに契約し続けているクラウドサービスなど)は、契約更新のタイミングに合わせて対応

セキュリティ対策との接続

IT資産管理は、それ自体が目的というより、その後のセキュリティ対策・運用改善の土台になる位置づけです。台帳が整備されていると、以下のような取り組みが格段にやりやすくなります。

  • パッチマネジメント: 台帳で「何台のパソコンがあり、どのOSバージョンか」を把握できていないと、更新プログラムの適用漏れがあっても気づけません
  • アカウント管理: 使用者が明確になっていれば、退職時のアカウント無効化・多要素認証(MFA)の設定状況確認がスムーズに進みます
  • シングルサインオン(SSO)の導入検討: 利用しているクラウドサービスの一覧が整理されていれば、シングルサインオンでまとめられる範囲の見極めがしやすくなります

逆にいえば、これらのセキュリティ施策から着手しようとしても、土台となる資産の全体像が見えていなければ「どこから手をつければよいか」の判断がつきません。IT資産管理は地味な作業に見えますが、他のあらゆる情シス施策の前提条件だと捉えると、優先順位を上げやすくなります。

誰が台帳を運用するのか

ひとり情シスの体制では、「自分がいなくなったら台帳の更新も止まる」というリスクが常につきまといます。IT資産管理台帳自体が、属人化(属人化)の対象にならないよう、次の点を意識しておくとよいでしょう。

  • 台帳の保管場所を、個人のパソコンのローカルではなく、複数人がアクセスできる共有ドライブやクラウドストレージにする
  • 台帳の更新ルール(誰が、いつ、何をトリガーに更新するか)を簡単な手順書として残しておく
  • 経営層・上長にも、台帳の存在と重要性を共有しておく。担当者が急に不在になった場合でも、「そういえばあの台帳があった」と気づいてもらえるようにするため

台帳は情シス担当者個人の作業メモではなく、会社の資産として位置づけることが、長期的に機能させる鍵になります。

よくある失敗パターン

最後に、IT資産管理を始めようとした担当者がつまずきやすいポイントを整理しておきます。

  • 最初から完璧な項目設計をしようとして着手できない: 項目は後から増やせます。まずは「何があるか」を数え上げることを優先してください
  • 専用ツールの選定から入ってしまう: ツール選定に時間をかける前に、表計算ソフトで小さく始めて、運用の勘所をつかんでからツール化を検討したほうが失敗が少なくなります
  • 棚卸しを1人ですべて抱え込もうとする: 各部署の協力なしに、現場で使われているソフトウェア・クラウドサービスを情シス担当者だけで把握するのは困難です。人事・経理・各部署の管理職を巻き込みましょう
  • 一度作って満足し、更新ルールを決めない: 前述の通り、更新トリガーを業務フローに組み込まない台帳は、半年後には形骸化します

まとめ

IT資産管理は、社内のパソコン・ソフトウェアライセンスを「数え上げ、記録し、更新し続ける」という地味な作業の積み重ねです。しかし、この土台がなければセキュリティ対策もライセンスコンプライアンスも成り立ちません。

最初から完璧を目指す必要はありません。まずはハードウェアの現物確認から始め、ソフトウェアの棚卸し、シャドーITの申告、台帳への転記という4ステップで最小限の型を作り、業務フローに組み込んだ更新ルールで運用を継続していく——この積み重ねが、いざというときに「うちの会社、何がどうなっているか分からない」という状態を防ぎます。

社内システム全体の棚卸し(システムの契約・保守体制まで含めた広い範囲の現状調査)に取り組みたい場合は、あわせて社内システムの現状調査の進め方も参考にしてください。IT資産管理がハードウェア・ソフトウェアという「モノ」の管理であるのに対し、システム全体の棚卸しは契約・保守・アカウントまで含めた「体制」の管理という、扱う範囲の違いがあります。