「情シス担当、よろしく」。総務や経理の仕事の合間にそう言い渡された日から、あなたの肩書きに「ひとり情シス」が加わりました。本業は変わらず7割、情シスは残りの3割。前任者からの引き継ぎ資料はほとんどなく、社内の誰に聞いても「よく分からないけど動いてる」としか返ってきません。
このガイドは、そんな状態から最初の90日をどう過ごせば「自分のせいで何かが止まる・漏れる」事態を避けられるかを示す地図です。結論から言うと、90日を「まず現状把握、終わったら防御、最後に仕組み化」という直列の3ステップで考えるのは危険です。本業のある兼任者にその余裕はなく、現状把握だけで1ヶ月も2ヶ月もかけている間に、退職者アカウントが残ったままだったり、パスワードが使い回されたままだったりするリスクはそのまま放置されます。
そこでこのガイドでは、「現状把握」と「最低限の防御」を並行して進めるマトリクスを提示します。さらに、忙しい月・本業が繁忙期に入る週があることも前提に、「まとまった時間が取れる週」と「取れない週でも最低限やること」の2軸で行動を整理します。
なぜ直列3フェーズではなく並行マトリクスなのか
「調査→防御→仕組み化」の順で進めようとすると、調査が終わるまで防御に着手できません。しかし多要素認証の設定や退職者アカウントの削除は、調査の完了を待たずに今日から着手できる作業です。逆に、防御だけを急いで全体像を把握しないまま設定変更をすると、業務で使っている連携を止めてしまうリスクもあります。だからこそ「知ること」と「守ること」は別の時間軸で同時に走らせるのが現実的です。
90日マトリクス: 時間が取れる週/取れない週 × 現状把握/最低限の防御
まず全体像を4象限で押さえます。
| 現状把握 | 最低限の防御 |
|---|---|
| 時間が取れる週 | システム・契約・アカウントの棚卸しを進める |
| 時間が取れない週でも | 気づいたことをメモに残すだけでよい |
「時間が取れない週」の欄が空欄ではない点が重要です。本業が繁忙期でも、退職者アカウントの削除のような「やらなければ実害に直結する」項目だけは死守する。逆に棚卸しのような時間のかかる作業は、無理に進めずメモを残す程度に留めてよい、という優先順位をあらかじめ決めておくことで、罪悪感なく本業に集中できる週を作れます。
初動でまずやること: 属人化調査を最初の一歩に置く
現状把握を「どこから手をつけるか」で迷う場合は、属人化した社内システムの調査を最初の一歩にしてください。棚卸し全体の入口であり、「自分が把握していないシステムがどこにあるか」を洗い出す作業でもあります。複数部署から集まる野良システムの優先順位のつけ方は次の記事に、仕様書がない前提での調べ方はコラムに整理しました。詳しくはこちら→30-100人規模で複数部署から集まる野良システムの棚卸し優先順位/仕様書がないシステムを引き継いだときの調査手順
最低限の防御: 何を最優先で守るか
現状把握と並行して着手すべき防御は、多要素認証の設定と退職者・異動者アカウントの削除の2点にほぼ絞られます。全部を一度にセキュリティ強化しようとせず、「これだけは今日中にやる」というラインを引くことが、兼任者が本業を止めずに済む条件です。ヘルプデスク対応で本業を圧迫されないための線引きと、自分の仕事の範囲そのものの見極め方は次の記事にまとめました。詳しくはこちら→兼任情シスがヘルプデスク対応で本業を圧迫されないための線引き/ひとり情シスとは?仕事の範囲と限界を整理する
「脱Excel」の判断は90日以内に急がなくてよい
台帳やリストがExcelで管理されている状態を見つけても、90日以内にシステム化を決断する必要はありません。まずは危険度を見極めるフェーズと捉え、判断は現状把握がある程度進んでから行うのが安全です。兼任情シスが1人で進める場合の優先順位のつけ方は次の記事にまとめました。詳しくはこちら→兼任情シスが1人で進める脱Excelプロジェクトの優先順位のつけ方/Excel台帳の限界サイン7つ。まず自社の危険度をチェックする
自分の会社の危険度を客観的に知る
90日の動き方に正解はひとつではなく、会社ごとに抱えているリスクの種類も濃さも違います。今の状況がどの程度危ういか客観的に把握したい場合はひとり情シス危険度診断を、やることを一つずつ確認しながら進めたい場合はチェックリスト集の引き継ぎ初動チェックリストを、このガイドの「現状把握」欄と併用してください。
90日の先にあるもの
90日を乗り切った後も、ベンダーとの関係整理、AI活用の判断、自分自身が倒れないための仕組みづくりといった課題が続きます。これらは段階3の他の記事で扱っていますので、90日が過ぎたら順にあわせて読んでください。

