引き継ぎを受けてから数ヶ月が経ち、日々の業務は一通り回るようになった。よく使うシステムのログイン方法も覚えたし、月次の締め作業も止めずにこなせている。それでも、ふとした瞬間に不安がよぎる。「うちの会社って、結局いくつのシステムを使っているんだろう」「まだ自分が把握できていない仕組みが、どこかに残っているんじゃないか」。

これは決して珍しい状態ではありません。緊急対応が必要な引き継ぎ初期を乗り越えた担当者の多くが、次にぶつかる壁がこれです。目の前の業務に必要なシステムは分かっている。しかし、それが会社全体のシステムのすべてなのか、まだ見えていない部分がどれだけ残っているのかが分からない。断片的な理解のまま日々を過ごし、「そのうちちゃんと調べよう」と思いながら、具体的な調べ方が分からず後回しになっている方も多いのではないでしょうか。

この記事は、そうした「これから本格的に棚卸しに取り組みたい」という段階にいる方のために書きました。すでに前任者が退職した直後で緊急対応に追われている方は、この記事ではなく『前任者が突然辞めた。社内システムを引き継ぐ最初の1週間でやること』を先に参照してください。この記事が扱うのは、その緊急対応期を過ぎ、腰を据えて会社全体を体系的に調べ直したい方に向けた、棚卸しの具体的な進め方です。

この記事で分かること

社内システムの現状調査、いわゆる「棚卸し」を、何から手をつけ、誰にヒアリングし、どんな順序で進めればよいかを、具体的な手順として解説します。台帳の記載項目そのものよりも、「その項目を埋めるための情報をどう集めるか」という調査プロセスに重点を置いています。

この記事で扱う内容は次の4つです。

  • 棚卸しの全体設計: いきなり細部から手をつけず、まず何を確定させるべきか
  • 調査の入口の見つけ方: 記憶に頼らず、機械的に洗い出せる情報源はどこにあるか
  • 社内ヒアリングの進め方: 誰に、何を、どんな順番で聞けば効率的か
  • 調査結果の扱い方: 集めた情報をどう検証し、次のアクションにつなげるか

なお、棚卸しの結果を最終的にどう記録・管理するか(台帳の記載項目や運用ルール)については、別記事『属人化を防ぐ社内システム管理台帳の作り方』で詳しく解説しています。この記事はその「前工程」にあたる、実際に情報を集める調査そのものに焦点を当てています。台帳という器を先に知りたい方はそちらを、器に何を入れるかの調べ方を知りたい方はこの記事を読み進めてください。

なぜ「棚卸し」という調査行為そのものが難しいのか

台帳の作り方を解説する記事は世の中に数多くありますが、「その台帳を埋めるための情報をどうやって集めるか」を具体的に扱った情報は、実は多くありません。多くの解説が「システムを一覧化しましょう」で止まってしまい、肝心の「一覧化するための調べ方」が抜け落ちています。

これには理由があります。台帳の記入項目は業種を問わずある程度共通化できますが、調査の進め方は会社の規模・組織構造・情報が残っている場所によって大きく変わるため、汎用的なマニュアル化がしにくいのです。それでも、調査の「型」自体は共通化できます。

棚卸しが難しく感じられる最大の理由は、「何が分かっていないか自体が分からない」という状態にあるためです。断片的に把握している範囲については、すでに理解が進んでいます。問題は、その把握できている範囲の外側に、まだ何があるかが見えていないことです。これは、地図の一部しか描かれていない状態で、残りの空白部分がどれくらいの大きさなのかも分からないようなものです。

棚卸しの本質は「知らないことを知る」作業です。すでに知っていることを整理するのではなく、まだ知らない領域の輪郭を確定させることに、最も時間と工夫を割く必要があります。

この前提に立つと、棚卸しの進め方も自然と見えてきます。自分の記憶や、すでに触ったことのあるシステムから出発するのではなく、記憶に依存しない客観的な情報源から機械的に洗い出す方法を、まず確立することが重要になります。

棚卸しの全体設計。3つのフェーズで考える

棚卸しの3つのフェーズを示すフロー図。客観的情報源からの機械的な洗い出し(1〜2週間)、社内ヒアリングによる補完(2〜4週間)、実データ・実機での裏取り検証、の順に進める

本格的な棚卸しに着手する前に、全体をどう区切って進めるかを決めておくと、途中で迷子になりにくくなります。実務的には、次の3つのフェーズに分けて進めるのが有効です。

  1. フェーズ1 客観的情報源からの機械的な洗い出し: 記憶に頼らず、支払い記録やネットワーク機器の一覧など、証跡が残っている場所から洗い出す
  2. フェーズ2 社内ヒアリングによる補完: フェーズ1だけでは見つからない、記録に残っていない運用や個人依存の仕組みを、人に聞いて埋める
  3. フェーズ3 実データ・実機での裏取り検証: フェーズ1・2で得た情報が、実際の運用と一致しているかを確認する

多くの担当者が失敗しやすいのは、フェーズ2の社内ヒアリングから始めてしまうパターンです。人の記憶から出発すると、聞く相手によって答えの粒度や正確さがばらつき、そもそも「誰に聞けばよいか」の判断自体が難しくなります。先に客観的な記録から機械的に洗い出しておくことで、ヒアリングの際に「この支払いは何のシステムですか」「このサーバーは何をしていますか」という具体的な質問ができるようになり、聞かれた側も答えやすくなります。順序を守ることが、棚卸し全体の効率を大きく左右します。

フェーズ1 記憶に頼らない、客観的な情報源からの洗い出し

まず着手すべきは、担当者の記憶に依存しない、証跡が残っている情報源からの機械的な洗い出しです。ここでの目標は「完全に理解すること」ではなく、「存在を発見すること」に絞ります。中身の詳細を今は追わず、まず数え上げることに集中してください。

経理側の記録から洗い出す

最も確実で、抜け漏れが少ない入口が経理関連の記録です。システムやクラウドサービスの利用には、多くの場合何らかの費用が発生しており、その支払いは経理の記録に残っています。

  • 直近1年分の請求書・領収書(紙・PDF問わず)
  • 法人クレジットカードの明細(特に毎月自動で引き落とされているサブスクリプション)
  • 銀行口座の振込履歴(年払い契約は月次の明細に出てこないため見落としやすい)
  • 経費精算システムに残っている「ソフトウェア利用料」等の勘定科目の履歴

年払い契約は特に見落とされやすい点に注意してください。月々の明細だけを見ていると、年に1回しか発生しない支払いは視界に入ってきません。少なくとも直近12ヶ月分の記録を確認し、1回しか出てこない支払いも漏らさず拾い上げる必要があります。

情報端末・ネットワーク機器の現物から洗い出す

次に、実際に社内で稼働している機器そのものを確認します。経理の記録には、無償で使っているサービスや、すでに解約済みだが機器だけが残っているものは出てきません。現物からの確認と併用することで、記録だけでは見つからない部分を補えます。

確認対象具体的な確認方法
サーバー・ネットワーク機器サーバー室・配線盤にある機器を物理的に数える。ラベルや型番をメモする
パソコン・タブレット等の端末社内で使われている台数を、部署ごとに聞き取りながら数える
インストール済みソフトウェア各端末の「アプリと機能」等の一覧を確認する(全端末は難しくても、代表的な数台から始める)
ブラウザに保存されたパスワード・ブックマーク前任者が使っていた端末があれば、保存されているログイン情報の一覧を確認する(引き継ぎ済みの場合)

なお、社内ネットワークに接続されている機器の全体像を把握する際は、ネットワーク構成図(社内のどこに何が接続されているかを図示したもの)が既に存在するかを最初に確認してください。存在すれば、それを土台に最新化するほうが、ゼロから機器を数え直すより効率的です。存在しなければ、この棚卸しの過程で簡易的なものを作成する good なタイミングになります。

契約書・重要書類の保管場所から洗い出す

紙の契約書やライセンス証書がキャビネットに保管されている場合、そこからも情報を拾います。特に、月額・年額の定常的な費用が発生していない「買い切り型」のソフトウェアライセンスや、古いオンプレミス(オンプレミス)のシステムに関する契約は、経理の月次記録には出てこないため、この確認が唯一の発見経路になることがあります。

このフェーズを終えた時点で、すでにいくつかの「システムらしきものの名前」が集まっているはずです。この時点ではまだ、それぞれの詳細(誰が使っているか、止まると何が困るか)までは分からなくて構いません。次のフェーズで人に聞きながら埋めていきます。

フェーズ2 社内ヒアリングをどう進めるか

フェーズ1で洗い出した「名前のリスト」を持って、次は社内の各部署にヒアリングを行います。ここで重要なのは、闇雲に「使っているシステムを教えてください」と聞くのではなく、フェーズ1で得た具体的な材料をもとに質問することです。

ヒアリング対象者の優先順位

全社員に一斉にヒアリングする時間はまず取れません。限られた時間で最大の情報を得るために、優先順位をつけて進めます。

  1. 各部署の責任者・マネージャー: 部署単位で使っているシステムの全体像を把握している可能性が高い
  2. 経理・総務の担当者: 支払い処理を通じて、部署横断的にシステムの契約状況を知っていることが多い
  3. 長く在籍している社員: 過去の経緯(なぜこのシステムを導入したか、過去にどんなトラブルがあったか)を知っている
  4. 各部署の一般担当者: 日常的に使っている個別のツール・シャドーIT的な運用を把握している

特に4番目の一般担当者へのヒアリングは後回しにされがちですが、実は最も重要な発見につながることがあります。管理部門が把握していない、現場が独自に導入したクラウドサービスや、個人のGoogleドライブに保存された共有ファイルなどは、日常的にその業務を行っている担当者しか把握していません。

質問の型を用意しておく

ヒアリングの精度は、質問の具体性に大きく左右されます。「システムについて教えてください」という抽象的な問いかけでは、相手も何を答えればよいか分からず、有効な情報が引き出せません。次のような、具体的で答えやすい質問の型をあらかじめ用意しておくことをおすすめします。

  • 「毎朝出社して、最初に開くツールは何ですか」
  • 「この業務(具体的な業務名)で、今使っているシステムやExcelファイルを教えてください」
  • 「もしそのシステムが今日止まったら、どんな作業ができなくなりますか」
  • 「経理で見つけたこの支払い(具体的なサービス名)は、どなたが主に使っていますか」
  • 「会社に断らずに個人で契約して使っているツールはありますか(あれば教えてほしい、責める意図はないと伝える)」

最後の質問は特に聞き方に配慮が必要です。シャドーITの申告は、担当者が「怒られるかもしれない」と身構えると正直に話してもらえません。目的は個人を責めることではなく、会社としてリスクを把握し守るためであることを、最初に明確に伝えてから聞くようにしてください。

ヒアリングは1回で終わらせない

1回のヒアリングで完璧な情報を得ようとすると、相手の負担も大きくなり、聞き漏らしも発生しやすくなります。実務的には、次のような2段階に分けるほうがスムーズに進みます。

  • 1回目: フェーズ1のリストを見せながら、「これは何に使っていますか」を確認する短時間のヒアリング(15分程度)
  • 2回目: 1回目で新たに判明したシステムについて、詳細(利用者範囲・止まると困る度合い・関連する他システム)を深掘りするヒアリング

短時間で区切ることで、相手も協力しやすくなります。また、1回目のヒアリングで新しい発見があれば、それをフェーズ1のリストに追加し、他部署へのヒアリングにも反映させていく、という反復的な進め方が現実的です。

情報資産の重要度をどう判断するか。IPAのリスク分析手法

洗い出しが一段落したら、次に取り組むべきは「見つかったシステムのうち、どれを優先的に詳しく調べ、対策すべきか」という優先順位づけです。すべてのシステムに同じ熱量で取り組む時間はないため、重要度に応じて調査・対応の濃淡をつける必要があります。

この優先順位づけについて、独立行政法人情報処理推進機構(IPA)が公開している「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月発行)では、「資産ベースのリスク分析」という手法が示されています。このガイドラインは、情報資産の洗い出しから重要度の判定、対策の決定までを3つの手順に整理しています。

IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版では、資産ベースのリスク分析を「手順1 情報資産の洗い出し」「手順2 リスク値の算定」「手順3 情報セキュリティ対策の決定」の3手順で進めるとしています。
——IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月発行)より

手順1 情報資産の洗い出しと重要度の判断

同ガイドラインでは、業務で利用する電子データや書類を情報資産として洗い出し、それぞれについて「機密性」「完全性」「可用性」という3つの観点で評価することを推奨しています。これは、この記事のフェーズ1・フェーズ2で行った洗い出し作業と同じ位置づけの工程です。

  • 機密性: 漏えいした場合に、どれだけ深刻な影響があるか
  • 完全性: 改ざんや誤りが起きた場合に、どれだけ深刻な影響があるか
  • 可用性: 必要なときに使えなかった場合に、どれだけ深刻な影響があるか

同ガイドラインでは、パソコンのハードディスクや机の引き出しを直接見て回るのではなく、「日常どのような電子データや書類を利用して業務を行っているか」を業務起点で考えて洗い出すと作業しやすくなる、としています。これは、この記事で紹介した「経理の記録から」「部署のヒアリングから」という業務起点の洗い出し方針と一致する考え方です。

手順2 リスク値の算定

機密性・完全性・可用性の評価値から重要度を算定したら、次に「被害発生可能性」(その情報資産に対する脅威の起こりやすさと、対策の不十分さによるつけ込まれやすさ)を掛け合わせ、リスク値を算出します。

リスク値 = 重要度 × 被害発生可能性

リスク値が大きいシステムほど、優先的に詳しく調査し、対策を検討すべき対象になります。逆にリスク値が小さいものは、現状のままでも大きな問題にはなりにくいため、調査の優先順位を下げても構いません。

この考え方は、棚卸しの初期段階でも応用できます。すべてのシステムをフェーズ1・2と同じ深さで調べる必要はなく、「止まると業務が止まる」「機密情報を扱っている」システムほど深く、影響の小さいものは名前と概要程度の把握に留める、という強弱をつけることで、限られた時間の中でも実効性のある棚卸しが可能になります。

手順3 対策の決定

重要度が高いと判定されたシステムについては、リスクを下げる対策を検討します。同ガイドラインでは、対策の方向性として「リスクを低減する」「リスクを保有する(許容範囲として現状維持する)」「リスクを回避する」「リスクを移転する(保険や外部サービスの活用)」の4つを挙げています。棚卸しの結果、リスクの大きいシステムが見つかった場合は、これらの選択肢の中からどう対応するかを、上長や経営層と共有しながら決めていくことになります。

台帳の記入項目は何を参照すればよいか

棚卸しで集めた情報を最終的にどこに記録するかは、前述の通り別記事で詳しく扱っていますが、参考までに、先に紹介したIPAガイドラインの付録6「資産管理台帳(サンプル)」がどのような項目で構成されているかにも触れておきます。

このサンプルの「情報資産管理台帳」シートでは、次のような項目を記入する構成になっています。

項目記入内容の目安
業務分類情報資産に関連する業務や部署名。関連業務から特定すると洗い出し漏れが少なくなる
情報資産名称正式名称がなければ社内の通称でよい
利用者範囲利用してよい部署等
管理部署管理責任がある部署(小規模事業者は担当者名でも可)
媒体・保存場所電子データか書類か。両方ある場合は行を分ける
保存期限法定文書は法律で定められた期限、それ以外は業務上不要になる時期

さらに、関連するネットワーク機器・ソフトウェア・ハードウェアについては、それぞれ専用のシートで、製造元・型番・設置場所・管理部署・保守事業者名・購入日といった詳細項目を記録する構成になっています。これらの項目は、この記事のフェーズ1で洗い出した「システムらしきものの名前」に、フェーズ2のヒアリングで得た詳細情報を紐づけていく際の、記入先の型として参考にできます。

フェーズ3 集めた情報を検証する

フェーズ1(客観的記録からの洗い出し)とフェーズ2(ヒアリングによる補完)を終えると、かなりの情報量が集まっているはずです。しかし、ここで気を抜くと、実態と食い違った情報のまま台帳化してしまうリスクがあります。最後に、集めた情報が正しいかを検証するフェーズが必要です。

「聞いた話」と「実際の動作」を突き合わせる

ヒアリングで得た情報は、あくまで担当者の記憶や認識に基づくものです。人の記憶は完璧ではなく、「たぶんこうだったはず」という曖昧な情報が混じっていることも珍しくありません。可能な範囲で、実際にシステムにログインして設定を確認する、実際のデータの流れを目で追う、といった裏取りを行うと、情報の精度が大きく上がります。

  • ヒアリングで「もう使っていない」と言われたシステムが、実際にログを見ると直近でもアクセスされていないか確認する
  • 「このシステムとあのシステムは連携している」という証言を、実際のデータ(出力ファイルの内容など)で確認する
  • 「担当は〇〇さん」と言われたアカウントが、実際にそのアカウントで最近ログインされているか確認する

なお、動いている仕組みの中身そのものを深く調査する必要がある場合(たとえば夜間に自動実行される処理の中身を突き止める、仕様書のないシステムの動作原理を調べる)は、この記事の範囲を超えます。個別のシステムを深掘りする調査手順は、『仕様書がないシステムを引き継いだときの調査手順』『誰も触れないバッチ処理の正体を突き止める方法』で扱っていますので、棚卸しの過程でそうした「深掘りが必要な個別システム」が見つかった場合は、それぞれの記事を参照してください。

矛盾する情報が出てきたときの扱い方

複数の人にヒアリングをしていると、同じシステムについて異なる説明を受けることがあります。たとえば、ある部署では「経理システムと自動連携している」と認識しているが、別の部署では「手動でCSVを移しているだけ」と説明する、といったケースです。

こうした矛盾が見つかったときは、どちらか一方を鵜呑みにせず、実際の動作を確認して事実を確定させる必要があります。特に、業務フローの理解が担当者ごとに異なっている状態は、それ自体が属人化のリスクサインでもあります。棚卸しの過程でこうした矛盾を発見すること自体が、この調査の重要な副産物だと捉えてください。

調査結果を暫定版として共有する

すべてを完璧に検証してから公開しようとすると、いつまで経っても情報が誰の目にも触れないまま止まってしまいます。ある程度の情報が集まった時点で、「現時点で判明している範囲」として暫定版を上長や関係部署に共有し、「間違いや抜けがあれば教えてください」というフィードバックを募る進め方のほうが、結果的に正確な情報に早くたどり着けます。

棚卸しにかかる期間の目安と進め方

「棚卸しにどれくらいの期間がかかるか」は、会社の規模やシステムの複雑さによって大きく変わるため、一律の日数を示すことはできません。ただし、進め方の型として、次のような段階的な取り組み方は多くの会社で応用できます。

  1. 最初の1〜2週間: フェーズ1(経理記録・機器現物からの洗い出し)に集中する。この段階でシステムの「名前のリスト」を確定させる
  2. 次の2〜4週間: フェーズ2(部署別ヒアリング)を、優先順位の高い部署から順に進める。1回15分程度のヒアリングを、隙間時間を使って積み重ねる
  3. 並行して: 発見したシステムのうち、明らかにリスクが高そうなもの(古いサーバー、保守契約が切れていそうなもの等)から、フェーズ3の検証を始める
  4. 完了後: 集まった情報を台帳形式に整理し、日常業務の中で更新を続けられる仕組みに落とし込む

大切なのは、全部を一度に完璧に終わらせようとしないことです。棚卸しは一度きりのプロジェクトではなく、日々の運用の中で継続的に情報を更新していく仕組みの「初期投資」です。最初の一巡は粗くても構わないので、まず全体の輪郭を描き切ることを優先し、細部の精度は後から高めていく、という進め方をおすすめします。

一人で抱え込まないための工夫

ひとり情シスや総務兼任の担当者にとって、これだけの調査を一人で完結させるのは大きな負担です。棚卸しを進める際は、次のような工夫で負担を分散させることを検討してください。

  • 上長に進捗を定期報告する: 棚卸しの必要性と進捗を共有しておくことで、業務時間としての正当性が生まれ、他部署への協力依頼もしやすくなる
  • 各部署に一次情報の入力を依頼する: すべてを自分でヒアリングするのではなく、簡単なフォームやアンケートを用意し、各部署の担当者に自己申告してもらう部分を作る
  • 優先度の低いシステムは概要把握に留める: リスク値の小さいシステムまで完璧に調べ上げる必要はない。時間対効果を意識して線引きする

いずれの工夫も、「完璧な棚卸し」よりも「継続できる棚卸し」を優先する考え方に基づいています。一度で終わらせようとするほど負担が大きくなり、途中で挫折しやすくなります。

まとめ

社内システムの現状調査(棚卸し)は、断片的な理解を会社全体の体系的な把握に変えるための、地道だが避けて通れない作業です。この記事で紹介した3つのフェーズ、すなわち客観的な記録からの機械的な洗い出し、優先順位をつけた社内ヒアリング、そして集めた情報の検証という順序を守ることで、記憶や思い込みに頼らない、精度の高い棚卸しが可能になります。

すべてを一度に完璧にする必要はありません。まずは経理の記録から「名前のリスト」を作ることから始め、リスクの大きそうなシステムから優先的に深掘りしていく。この記事で紹介したIPAのリスク分析の考え方も参考にしながら、自社のペースで進めてください。

棚卸しで集めた情報を最終的にどう記録し、日々の運用の中で更新し続けるかについては、『属人化を防ぐ社内システム管理台帳の作り方』で解説しています。また、調査の過程で仕様書のないシステムや、中身の分からないバッチ処理に行き当たった場合は、『仕様書がないシステムを引き継いだときの調査手順』もあわせて参考にしてください。