「総務さん、セキュリティも見てもらえる?」。人事・労務・経理と兼任してきたあなたに、ある日そう告げられたとします。会社の規模はちょうど20人を超えたあたり。営業、開発、バックオフィスと部署が分かれ始め、それぞれが独自にクラウドサービスを契約するようになった時期です。専門のIT担当を新たに雇う予算はまだなく、白羽の矢が立ったのは「パソコンに一番詳しそうな総務」でした。専任のセキュリティ担当者を採用するには時期尚早、しかし部署が増えたことで放置できないリスクが目に見えて増えてきた、という板挟みの状況が、この兼務誕生の典型的な背景です。
この状況で最初に襲ってくるのは、途方もない範囲の広さへの戸惑いです。セキュリティと一言で言っても、ウイルス対策ソフトの話なのか、パスワードの話なのか、社員教育の話なのか、どこから手をつければよいのか判断がつきません。しかも本業である総務の仕事は減らないまま、新しい役割だけが積み増しされます。この記事では、そうした状況に置かれた総務担当者が、最初の数週間で着手すべきことを「権限」「アカウント」「端末」の3つの領域に絞り込み、それぞれの最低限の着手順を示します。
最初に断っておきたいのは、この記事が目指すのは「完璧なセキュリティ体制の構築」ではないということです。専任の情シスがいない30人未満の会社で、兼務の総務担当者に求められているのは、限られた時間の中で最も効果の大きい対策から手をつけ、致命的なリスクを一つずつ潰していくことです。全方位を同時に固めようとせず、優先順位に沿って着実に進めることが、結果として最も速く会社を守る近道になります。
なぜ「権限・アカウント・端末」の3つに絞るのか
セキュリティ対策と聞くと、ファイアウォールの設定やウイルス対策ソフトの選定といった技術的な話を思い浮かべがちです。しかし、30人未満で情シスの専任者がいない会社が最初に直面するリスクの大半は、高度な技術対策の不備からではなく、「誰が何にアクセスできるか」が誰にも把握されていない状態から生まれます。IPAが公開している中小企業向けの対策ガイドラインでも、組織的な対策の第一歩として資産管理と権限の適正化が繰り返し強調されており、これは技術に詳しくない担当者でも着手できる領域です。
権限・アカウント・端末という3つの切り口は、それぞれ独立した対象ではなく、実は同じ問題を3方向から見ているに過ぎません。「誰が」「何に」「どこから」アクセスできるかという一つの問いを、組織構造の面から見れば権限、システムの面から見ればアカウント、物理的な入口の面から見れば端末になります。3つを別々の対策リストとして進めるのではなく、この一体性を意識しながら順番に着手することが、限られた時間の中で効果を最大化するコツです。
総務が兼務でセキュリティを見る場合、専任の情シスのように「全方位を同時に固める」ことは不可能です。優先順位をつけて、影響範囲の大きいものから着手する割り切りが必要になります。
着手順その1: 権限の棚卸しと「誰が持っているべきか」の整理
最初に着手すべきは、社内のさまざまなシステムに対して「誰が管理者権限を持っているか」を洗い出すことです。30人未満の会社では、部署が分かれ始めたタイミングで、各部署が独自にツールを契約し、その部署のメンバーが管理者権限を持ったまま放置されているケースが非常に多く見られます。営業部長が契約したCRMツール、開発チームのリーダーが契約したプロジェクト管理ツール、経理担当が契約したクラウド会計ソフト。それぞれの管理者権限が誰にあるか、総務側で正確に把握できている会社はまれです。
棚卸しの進め方は次の順序が現実的です。
- 各部署の責任者に「今使っているツールと、その管理者が誰か」を聞き取る: いきなり全社に一斉アンケートを出すより、まず部署の責任者数名に個別ヒアリングした方が、実態に近い一覧が早く手に入ります
- 一覧化した上で「1つのツールに管理者が1人しかいない」ケースを最優先で潰す: 管理者が退職・異動した場合に誰も管理画面に入れなくなるリスクが最も高いパターンです
- 管理者権限を持つ人数が多すぎるツールも同時にチェックする: 逆に「全員が管理者権限を持っている」状態も、誤操作や情報漏えいのリスクを高めます。権限は「業務上必要な人にだけ」が原則です
権限の棚卸しをする際、システム管理台帳の形で記録しておくと、後から見返しやすくなります。台帳という言葉を聞くと大掛かりな作業に感じるかもしれませんが、最初はツール名・管理者名・確認日の3列だけのシンプルな表で十分です。台帳の作り方そのものについてはひとり情シスが全社員のアカウント・端末を1人で把握する台帳の作り方でも詳しく扱っているので、あわせて参照してください。
権限の整理でもう一つ重要なのが、「退職・異動時に権限が自動的に見直される仕組みがあるか」の確認です。多くの会社では、入社時のアカウント発行フローは整っていても、退職・異動時の権限剥奪フローが属人的な連絡に頼りきりになっています。この点は次のガイド部署ごとにバラバラな退職者アカウント削除フローを統一する方法で詳しく扱うため、ここでは「権限は放っておくと増える一方で、減らす仕組みがなければ溜まり続ける」という原則だけ押さえておいてください。
着手順その2: アカウントの可視化と多要素認証の展開
権限の棚卸しと並行して、あるいはその直後に着手すべきなのがアカウントの可視化です。ここで言うアカウントとは、社員一人ひとりが業務で使っているログインID全般を指します。30人未満の会社では、Google WorkspaceやMicrosoft 365のような基幹となるIDプロバイダーは統一されていても、そこに紐づかない「個別ログイン」のサービスが部署ごとに乱立しているケースが目立ちます。
アカウントの可視化を進める際は、次の2つの観点でチェックしてください。
- どのサービスがメイン基幹アカウントと連携(SSO)しているか、していないか: 連携していないサービスは、社員の退職時に個別にアカウント削除の対応をしなければならず、削除漏れの温床になります。シングルサインオン(SSO)の詳細は関連記事に譲りますが、可視化の段階では「連携の有無」を確認するだけで十分です
- 多要素認証(MFA)が設定されているか: パスワードだけに頼っている状態のアカウントが放置されていないかを確認します。特にドメイン管理画面やクラウド会計ソフトのような、影響範囲の大きいアカウントから優先的に確認してください
多要素認証の展開は、技術的なハードルが高いと敬遠されがちですが、実際にはスマートフォンに認証アプリを入れるだけで完結するサービスがほとんどです。IPAが不正ログイン対策として繰り返し呼びかけているのもこの多要素認証であり、パスワードだけの運用から一歩進めるだけで、不正アクセスのリスクを大きく下げられます(詳しくは多要素認証(MFA)は中小企業の最低限のセキュリティ対策を参照)。
アカウントの可視化で見落とされがちなのが、個人のメールアドレスで登録された「シャドーIT」的なアカウントです。部署の誰かが業務の必要に迫られて、会社のクレジットカードで個人アカウント登録したツールが、いつの間にか部署の業務の中心になっているケースは珍しくありません。この見つけ方と対処については、シャドーIT(勝手に導入されたツール)の見つけ方と対処で具体的な手順を解説しています。
権限の棚卸しで実際によく見つかるパターン
権限の棚卸しを実際に進めると、いくつかの典型的なパターンに繰り返し遭遇します。あらかじめ知っておくと、聞き取りの際に「これも確認しなければ」と気づきやすくなります。
- 退職した元社員が管理者権限を持ったまま残っている: 特に創業初期から在籍していたメンバーほど、複数のツールで最初に管理者登録された名残が残りやすい傾向があります
- 契約時の担当者と、現在の実質的な利用者がズレている: 異動によって担当が変わったにもかかわらず、管理者権限だけが元の担当者に残っているケースです
- 無料トライアルのまま契約者本人しかアクセスできない状態のツール: 個人のメールアドレスで登録されたまま、いつの間にか部署の業務で使われるようになったサービスに多いパターンです
- 経営者や役員が「念のため」で全ツールの管理者権限を持っている: 一見安全に見えますが、経営者が忙しくなるとかえって承認待ちのボトルネックになり、現場が個別に代替の運用でしのぎ始める原因になります
これらのパターンに心当たりがあれば、権限の棚卸しの優先順位を上げて確認してください。特に退職者の管理者権限が残っている状態は、放置期間が長いほど発見が遅れ、リスクが積み重なります。
権限の聞き取りで断られたときの対処法
部署責任者へのヒアリングを進める中で、「今忙しいので後で」「うちは大丈夫です」といった形で協力が得られにくい場面に遭遇することもあります。総務がセキュリティを兼務し始めたばかりの段階では、社内で「なぜ総務がそんなことを聞いてくるのか」という戸惑いが生まれるのは自然な反応です。
このような場合は、いきなり全項目を聞き出そうとせず、まず「会社として管理者権限の所在を把握しておく必要がある」という目的だけを短く伝え、回答は後日で構わないという柔らかい依頼に切り替えると協力を得やすくなります。また、経営者や上長から「総務のヒアリングには協力するように」という一言を事前に周知してもらうだけでも、現場の受け止め方は大きく変わります。兼務担当者が孤立して依頼を続けるのではなく、経営層の後ろ盾を得た状態で進めることが、着手初期の摩擦を減らす近道です。
着手順その3: 端末管理の最低ラインを引く
権限とアカウントの整理が一定進んだら、最後に端末の管理に着手します。30人未満の会社では、社用パソコンの管理番号すら振られていない、退職者が使っていたパソコンの初期化ルールが定まっていない、といった状態が一般的です。端末管理を最初からMDM(モバイルデバイス管理)のような専用ツールで完璧に行おうとすると、コストも学習の負荷も高く、兼務の総務担当には現実的ではありません。
最初の最低ラインとして、次の3点だけは押さえてください。
| 項目 | 最低限やること | 理由 |
|---|---|---|
| 台数と所在の把握 | 誰が・どの端末を使っているかの一覧化 | 紛失・盗難時に「何が漏れたか」を即答できないと初動が遅れる |
| ディスク暗号化の有無確認 | Windowsの場合はBitLocker、Macの場合はFileVaultが有効かの確認 | 端末を紛失しても中身が読み取られなければ被害を限定できる |
| 退職・返却時の初期化ルール | 誰が・いつ・どうやって初期化するかを決めておく | ルールがないと、返却された端末が数ヶ月放置される事態が起きる |
社用スマートフォンについても同様の考え方が当てはまります。台数が10台を超えてくると、紛失時の遠隔ロックやアプリ制限といった機能が欲しくなる場面が出てきますが、その判断基準や具体的な進め方は社用スマホの管理(MDM)入門にまとめています。
また、社員が個人所有のスマートフォンで会社のクラウドサービスにアクセスしている実態は、端末管理の盲点になりがちです。会社支給端末の管理だけを固めても、私物端末からのアクセスが野放しであれば、対策の抜け穴が残ったままになります。この点は私物スマホで会社のクラウドにアクセスしている実態を把握する方法で詳しく扱うため、端末管理の最低ラインを引いたら、次はそちらに読み進めてください。
セキュリティツールを1つも導入せずにできること
「セキュリティ担当」と聞くと、何らかの専用ツールを導入しなければ始まらないと考えがちですが、この記事で示した権限・アカウント・端末の可視化は、実はほとんどが既存の管理画面の確認と、Excelやスプレッドシートでの一覧化だけで着手できます。新しいツールの導入は、可視化が終わり、具体的にどこにリスクが集中しているかが分かってから検討しても遅くありません。
先にツールを導入してしまうと、「導入したこと」自体が目的化し、実際の運用が伴わないまま放置される事態に陥りがちです。特に予算の確保に時間がかかる30人未満の会社では、まず無料でできる可視化を先に済ませ、その結果をもとに「このリスクを下げるためにこのツールが必要です」と具体的に説明できる状態を作ってから、予算の相談に進む順番が現実的です。
兼務担当者が使える時間の見積もり方
総務の本業を抱えながらセキュリティ対策に充てられる時間は、会社によって大きく異なります。目安として、週に2〜3時間程度をセキュリティ関連の作業に充てられれば、この記事で示した3つの着手順を1〜1ヶ月半程度で一巡させることができます。逆に週1時間も確保できない状況であれば、無理に3領域を並行させず、最もリスクの高い「権限の棚卸し」だけに絞って着手することをお勧めします。
時間の確保が難しい場合は、上司や経営者に「セキュリティ対応のためにこの時間を業務時間内に確保してほしい」と明確に依頼することも重要です。兼務であることを理由に、業務時間外や隙間時間だけで対応しようとすると、着手そのものが先延ばしになりがちです。最初にどれだけの時間を割り当てられるかを経営層とすり合わせておくことが、その後の進め方を左右します。時間配分の交渉は一度きりで終わらせず、進捗を報告するたびに「このペースで足りているか」を確認し合う習慣にすると、無理のない運用が長続きします。
3つの着手順を、時間軸でどう配分するか
権限・アカウント・端末という3つの領域を、実際にはどのくらいの期間で進めればよいのでしょうか。専任の情シスがいない以上、総務業務と並行しながら少しずつ進めることになります。目安として、次のような時間配分を提案します。
- 最初の2週間: 権限の棚卸し(部署責任者へのヒアリングと一覧化)に集中する
- 3週目〜1ヶ月: アカウントの可視化と、影響範囲の大きいアカウントから多要素認証を設定する
- 1ヶ月〜1ヶ月半: 端末管理の最低ライン(台数把握・暗号化確認・初期化ルールの策定)を固める
この配分はあくまで目安であり、会社の状況によって前後して構いません。重要なのは、3つを同時並行で薄く広くやろうとせず、順番に着手して一つひとつを「一応の完了」まで持っていくことです。中途半端に手をつけたまま次に移ると、どの領域も「やりかけ」のまま放置されるリスクが高まります。
経営層への報告で意識すべきこと
セキュリティ担当を兼務することになった総務担当者が見落としがちなのが、経営層への定期的な報告です。専任の情シスであれば、上司や経営陣に「今どこまで進んでいるか」を報告する機会が自然と生まれますが、兼務の場合は本業のタスクに紛れて、セキュリティ対策の進捗が誰にも見えないまま進んでしまいがちです。
報告の際は、細かい技術的な作業内容を並べるのではなく、「権限・アカウント・端末のどこまで棚卸しが終わったか」という進捗の粒度で伝えると、経営層にも状況が伝わりやすくなります。また、棚卸しの過程で見つかった具体的なリスク(例えば「退職済みの元社員のアカウントが3件残っていた」など)を数値や事実で共有すると、その後の予算確保の交渉にもつながりやすくなります。予算の話をどう切り出すかについては情シス予算の作り方と経営層への説明方法も参考にしてください。
「セキュリティ担当」という肩書きが社内にもたらす変化
総務がセキュリティ担当を兼務し始めると、本人が意識する以上に、社内での立ち位置が変化します。これまでは労務手続きや備品管理といった、部署の内側で完結する業務が中心だった総務が、全部署のツールやアカウントに関与する立場になるためです。この変化は、権限の棚卸しを進める上で有利に働く面もあれば、逆に警戒される面もあります。
有利に働く面としては、全部署を横断して情報を集める正当な理由ができることです。これまでは「なぜ総務が営業部のツールのことまで聞くのか」と疑問視されていたやり取りが、「セキュリティ担当としての業務」という文脈で自然に成立するようになります。一方で警戒される面としては、現場の担当者が「監視されるのではないか」という不安を抱きやすくなることです。特に、個人契約のまま黙って使っていたツールがある場合、その担当者は正直に申告することをためらうかもしれません。
この警戒感を和らげるためには、着手の最初の段階で「これは取り締まりではなく、会社全体のリスクを減らすための可視化である」という趣旨を、全社に向けて明確に伝えることが効果的です。経営者からのアナウンスと合わせて実施すると、単なる総務個人の思いつきではなく、会社としての方針であることが伝わりやすくなります。全社アナウンスの文面には、「個人を評価・処分するための調査ではない」という一文を必ず加え、協力してくれた人が不利益を被らないことを明示してください。
前任者がいない状態から始める場合の心構え
多くの30人未満の会社では、総務がセキュリティを兼務するのは今回が初めてであり、前任者からの引き継ぎ資料は存在しません。ゼロから始めることに不安を感じるかもしれませんが、この状態は決して特殊なケースではなく、同じ規模の会社の多くが通る通過点です。
前任者がいない場合にまず意識すべきなのは、完璧な知識を得てから動き出そうとしないことです。専門書を読み込んだり、資格の勉強を始めたりする前に、まずはこの記事で示した権限・アカウント・端末の可視化に着手してください。実際に手を動かして自社の状態を把握する中で、「ここが分からない」という具体的な疑問が生まれ、その疑問を調べる方が、体系的な知識をゼロから学ぶよりもずっと効率的に実務に直結します。学習の進め方そのものについては、ひとり情シスの学習ロードマップと資格も参考にしてください。
兼務だからこそ「完璧」を目指さない
最後に強調しておきたいのは、総務が兼務でセキュリティを見る場合、専任の情シスと同じ水準の対策を目指す必要はないということです。IPAのガイドラインが示す対策項目をすべて一度に満たそうとすると、本業が回らなくなり、結局どちらも中途半端になります。
権限・アカウント・端末の3領域について、それぞれ「今の状態を正確に把握する」ところまでをまず目指してください。把握できていれば、次にリスクの高いものから優先順位をつけて対処できます。逆に把握すらできていない状態では、どこから手をつけてよいかの判断もできません。この記事で示した3つの着手順は、完璧な対策ではなく、「次にどこを優先すべきか判断できる状態」を作るための最初の一歩です。
途中で「これは自分の手に負えない」と感じたときの判断基準
権限・アカウント・端末の可視化を進める中で、明らかに専門的な対応が必要な問題(例えば、既に不正アクセスの疑いがある、あるいは大規模なランサムウェア感染の兆候がある、といった状況)に遭遇することもあり得ます。こうした場面では、無理に自力で解決しようとせず、外部の専門家やセキュリティベンダーに早期に相談する判断が重要です。
兼務担当者に求められているのは、あらゆる技術的問題を1人で解決する能力ではなく、「今の状態を把握し、リスクの大きさに応じて適切な人に助けを求める」判断力です。可視化を進める過程で「これは自分の知識では判断できない」と感じたら、それ自体が重要な発見です。無理をせず、経営層に状況を伝え、外部の専門家に相談するかどうかの意思決定を仰いでください。自力で抱え込まないという姿勢は、兼務担当者が長く役割を続けていく上でも欠かせない心構えです。
判断に迷った際のもう一つの目安として、「これは元に戻せる作業か、戻せない作業か」を意識することも役立ちます。設定の確認や一覧化はやり直しがきく作業ですが、アカウントの削除やシステムの初期化のように取り返しのつかない操作は、確信が持てるまで実行を保留し、詳しい人に確認してから進める慎重さが必要です。
半年後・1年後にどう振り返るか
権限・アカウント・端末の可視化を一巡させた後、それで終わりにするのではなく、半年後・1年後に同じ観点で見直す機会を設けておくことをお勧めします。組織は常に変化しており、新しい部署ができたり、新しいツールが契約されたりするたびに、可視化した状態は少しずつ古くなっていきます。
振り返りの際は、最初にヒアリングした部署責任者に再度声をかけ、「その後、新しく契約したツールはありますか」「管理者が変わったものはありますか」と確認するだけでも、状態を最新に保つ効果があります。この振り返りをカレンダーに定期的な予定として組み込んでおくと、忙しさに紛れて忘れてしまうことを防げます。1回目の可視化にかかった労力と比べて、2回目以降の見直しは差分の確認だけで済むため、負荷は大きく下がるはずです。
振り返りの頻度は、会社の成長スピードによって調整して構いません。部署の新設やツールの契約が頻繁に起きている時期であれば四半期に1回、比較的落ち着いている時期であれば半年に1回程度で十分です。重要なのは頻度そのものよりも、「見直す機会が定期的に存在する」という状態を作っておくことです。
まとめ: まず「見える化」、対策はその後で十分
セキュリティ担当を兼務することになったら、いきなり高度な対策ツールの導入を検討するのではなく、権限・アカウント・端末の3領域で「今どうなっているか」を可視化することから始めてください。可視化さえできれば、リスクの高い箇所から優先順位をつけて対処でき、限られた時間の中でも着実に前進できます。
3つの領域を一通り見渡したら、次は組織全体としての情報共有ルールやアクセス権限の設計にも目を向けてみてください。30人規模で最初に導入すべき情報共有ルールとアクセス権限の基本で、部署間のサイロ化を防ぐ最小限の設計を扱っています。自社の危険度を客観的に把握したい場合はひとり情シス危険度診断も、あわせて活用してください。
兼務でのセキュリティ対応は、決して楽な役割ではありません。しかし、権限・アカウント・端末という3つの切り口に絞り込み、一つずつ着実に可視化していけば、専門知識がない状態から始めても、会社を守るために必要な最低限の土台は十分に作れます。焦らず、順番に、しかし着実に進めてください。

