社員数が10〜20人台の頃、入社は年に数件のイベントでした。人事や経営者から「来週〇〇さんが入るのでPCとメールお願いします」と口頭で伝えられ、そのつど個別対応すれば足りていたはずです。しかし30人を超え、採用が本格化してくると、この「そのつど個別対応」が破綻し始めます。

このガイドは、中途採用が増加期に入った30〜100人規模の会社で、アカウント発行・権限付与のフローをどう整備すべきかを扱います。想定しているのは、専任の情シス担当がまだおらず、総務や経理と兼任している担当者が、増える入社対応に追われている状況です。

採用が増えること自体は会社にとって喜ばしい成長の証ですが、情シス担当者にとっては、これまで場当たり対応で済んでいた業務が、急に「仕組み化しなければ回らない」規模へと変化する転換点でもあります。このガイドでは、その転換をどう乗り越えるかを、フローの設計から実際の運用の工夫まで具体的に解説します。

何が起きるのか: 口頭対応が破綻するメカニズム

採用が増える段階で起きやすいトラブルには、共通のパターンがあります。

  • 入社日直前に情シス担当者に連絡が来る: 採用担当と情シス担当の間に正式な連携フローがなく、内定通知や入社日確定の情報がタイムラグを持って伝わる
  • 権限が「前任者と同じでいいや」で付与される: 個別に必要な権限を精査する時間がなく、類似職種の既存社員の権限をそのままコピーして付与してしまう
  • 試用期間中の権限見直しが行われない: 入社時に仮に広めの権限を与えたまま、正式配属後も見直されずに残り続ける
  • 同時期に複数人が入社すると対応がパンクする: 採用が波のように集中する時期があり、1人ずつの個別対応を前提にしていると、複数人が同時に入社する週に対応が追いつかなくなる

これらはいずれも、担当者の能力不足ではなく、入社対応が「その都度の個別対応」のままスケールしていないことが原因です。30〜100人規模で採用が増える局面では、フロー自体を作り直す必要があります。

なぜこの規模で問題が顕在化するのか

10〜20人規模までは、入社の頻度が低いため、多少の非効率があっても目立ちません。しかし30人を超えると、入社の絶対数が増えるだけでなく、部署の数も増えるため、職種ごとに必要な権限のパターンが多様化します。営業職・経理職・開発職といった異なる職種が同時に採用される状況では、「とりあえず同じ設定でいい」という判断が通用しなくなります。

さらに、この規模になると採用担当と情シス担当が別の人間であることが一般的になります。10人規模では経営者自身が採用も情シスも兼ねているケースがありますが、30〜100人規模では採用担当(人事)と情シス担当が分業されているため、部門間の情報連携という新しい課題が生まれます。この連携の設計が、このガイドの中心的なテーマです。

権限を「前任者と同じ」で付与してはいけない理由

特に注意が必要なのが、権限付与を既存社員のコピーで済ませる運用です。これは一見効率的に見えますが、次の2つのリスクを生みます。

  1. コピー元の社員が過去に一時的に付与された権限まで引き継いでしまう: 過去のプロジェクトのために付与された権限が棚卸しされないまま残っていると、それが新入社員にもそのまま渡ります
  2. 職務が完全に一致しない場合でも権限が渡ってしまう: 同じ部署でも役割が違えば必要な権限は異なるはずですが、コピー運用ではこの違いが反映されません

必要最小限の権限だけを付与する「最小権限の原則」は、IPAの情報セキュリティガイドラインでもアクセス制御の基本として位置づけられています。採用が増える段階だからこそ、権限付与のたびにゼロから必要権限を確認するテンプレートを用意しておくべきです。

コピー運用のリスクをさらに具体的に見てみましょう。例えば、ある社員が過去に一時的なプロジェクトで会計システムの閲覧権限を付与されたとします。プロジェクトが終わった後もその権限は棚卸しされずに残り続け、数年後、その社員のポジションに似た職種で新しい人が入社した際、「前任者と同じ設定で」という指示のもとにコピーされると、本来不要だったはずの会計システムの閲覧権限が、また別の人にも渡ってしまいます。この連鎖は、一度始まると誰も気づかないまま広がっていく性質があり、後から棚卸しをしようとしても「なぜこの権限があるのか」の経緯が追えなくなってしまいます。

3段階のオンボーディングフローを設計する

入社対応を「情報の受け取り」「準備」「初日対応」の3段階に分け、それぞれで情シス担当者がやるべきことをあらかじめ固定化します。

段階タイミングやること
情報の受け取り内定〜入社2週間前採用担当から所属部署・職種・入社日を受け取るフォーマットを固定する
準備入社1週間前まで職種別の権限テンプレートに沿ってアカウント・端末を準備する
初日対応入社当日アカウント情報の受け渡し、MFA設定、台帳への登録

このうち最も重要なのが「情報の受け取り」の段階です。採用担当や人事から情シス担当者への連絡が口頭・思い出しベースになっていると、後続の準備が間に合わず、初日に「アカウントがまだ用意できていない」事態を招きます。採用担当との間で、入社確定時に必ず共有する項目(氏名・所属・職種・入社日・必要な社内システムの範囲)を固定フォーマット化し、これを情シス側の着手トリガーにしてください。

固定フォーマットの具体例としては、次のような項目を含む簡易的な入力シートを用意し、採用担当が内定通知と同時に記入する運用が実務的です。

  • 氏名(正式表記・読み仮名)
  • 所属部署・職種
  • 入社予定日
  • 雇用形態(正社員・契約社員・業務委託など、権限範囲に影響する場合があるため)
  • 必要な社内システムの範囲(分からない場合は「標準セット」で可とする)
  • 特記事項(リモート勤務の有無、特殊な機材が必要かなど)

このフォーマットが機能するかどうかは、情シス担当者の設計力よりも、採用担当がこの情報を確実に、かつ早めに伝えてくれるかどうかにかかっています。この点は後述の「採用担当・人事との連携」で詳しく扱います。

職種別の権限テンプレートを先に作る

個別の新入社員が来るたびに必要権限をゼロから考えるのではなく、職種のパターンごとに「標準権限セット」をあらかじめ定義しておきます。営業職、経理職、開発職など、職種が数パターンに収束していれば、テンプレート化の負荷は大きくありません。

  • 標準権限セットには「その職種で共通して必要な最小限」だけを含める
  • 個別の追加権限は、テンプレートとは別に、都度申請・都度承認の形にする
  • テンプレートは半年〜1年に一度、実態と乖離していないか見直す

このテンプレートがあれば、「前任者と同じでいいや」というコピー運用から脱却でき、かつ入社のたびに権限を一から検討する手間も省けます。テンプレートに基づいて発行したアカウントは、ひとり情シスが全社員のアカウント・端末を1人で把握する台帳の作り方で扱っているアカウント台帳に、発行時点で登録しておくことが後の追跡を容易にします。

テンプレート作成の実務的な手順としては、まず現在在籍している社員の権限を職種別にグルーピングし、「この職種の社員全員が共通して持っている権限」を洗い出すところから始めるとよいでしょう。全員が持っているわけではない権限(一部の人だけが持っている特殊な権限)は、標準セットには含めず、個別申請の対象として扱います。

職種例標準権限セットの内容例個別申請が必要な権限の例
営業職CRM閲覧・編集、名刺管理ツール、共有カレンダー特定顧客の機密情報へのアクセス
経理職会計システム、経費精算システム、給与関連は原則除外給与システムの編集権限(担当者のみ)
開発職開発環境、コード管理システム、社内Wiki本番環境への直接アクセス権限

試用期間終了時の権限レビューを組み込む

もう一つ見落とされがちなのが、試用期間終了時の権限見直しです。入社時点では業務内容が確定しきっておらず、やや広めの権限を暫定的に付与しているケースがあります。試用期間が終わり正式配属が決まった時点で、この暫定権限を実際の業務に必要な範囲まで絞り込むレビューを、オンボーディングフローの最後の工程として組み込んでください。

このレビューを省略すると、数年後には「なぜこの人がこの権限を持っているのか誰も分からない」状態が積み重なり、退職者アカウントの削除漏れを防ぐチェックリストで扱っているような削除漏れの温床にもなります。

試用期間終了時のレビューは、次のようなチェック項目で実施すると抜け漏れが少なくなります。

  • 入社時に付与した権限のうち、実際に使用されているものはどれか
  • 試用期間中に追加で必要になった権限はテンプレートに反映すべきか
  • 配属先が入社時の想定と変わっていないか(変わっていれば権限セットも見直す)

このレビューのタイミングを、人事評価制度の試用期間終了面談などの既存イベントに合わせておくと、独立したタスクとして忘れられるリスクを減らせます。

採用担当・人事との連携が最大のボトルネック

このフロー整備で最も難しいのは、情シス担当者側の作業設計ではなく、採用担当・人事との連携です。情シス担当者だけでフローを固めても、入社確定の情報が届くタイミングが不安定なままでは機能しません。

  • 内定通知のタイミングで情シス担当者へ自動的に情報が渡る仕組み(採用管理システムの通知設定、または固定の報告フォーマット)を人事側と合意する
  • 「入社1週間前までに情報が来ない場合、初日対応が間に合わない可能性がある」ことを事前に人事側と共有し、期限意識を持ってもらう

この連携が取れていない場合は、フローの技術的な精緻化よりも先に、人事側との合意形成を優先してください。自分の役割の範囲がどこまでかを経営層と握っておくことも重要で、その進め方は情シス専任1人目が就任したときに経営層と決めておくべき役割の範囲で扱っています。

連携がうまくいかない場合によくある原因は、人事側が「情シス側の準備にどれくらいの時間がかかるか」を把握していないことです。情シス担当者からすれば当然に思える「1週間前までに教えてほしい」という要望も、人事側にとっては「なぜそんなに時間がかかるのか」が見えていないことがあります。この認識のズレを解消するには、準備作業の内訳(アカウント発行、端末セットアップ、権限確認など)を簡単に説明し、なぜそのリードタイムが必要なのかを共有することが有効です。

複数人が同時に入社する時期への対応

採用のペースが上がってくると、同じ週や同じ月に複数人が同時に入社するケースが増えます。1人ずつの個別対応を前提にフローを設計していると、この「同時期の集中」に対応できず、準備が間に合わない事態が発生しやすくなります。

対応策としては、次のような工夫が有効です。

  • 採用計画の全体像を事前に共有してもらう: 月単位・四半期単位の採用予定人数を人事から共有してもらうことで、繁忙が見込まれる時期を事前に把握できます
  • テンプレート化によって1人あたりの作業時間を短縮する: 前述の職種別権限テンプレートがあれば、複数人が同時に入社しても、1人あたりの判断コストは最小限に抑えられます
  • 繁忙期には準備作業の一部を前倒しする: 端末のセットアップなど、個人情報に紐づかない準備作業は、入社日の確定を待たずに先行して進められる部分があります

オンボーディングフローのチェックリスト化

3段階のフローを実際に運用する際は、各段階でのやるべきことをチェックリスト形式にしておくと、抜け漏れを防ぎやすくなります。

情報の受け取り段階のチェック項目

  • 氏名・所属・職種・入社日が固定フォーマットで届いているか
  • 必要な社内システムの範囲が明確か(不明な場合は標準セットで進めてよいか採用担当に確認)

準備段階のチェック項目

  • 職種別テンプレートに沿ってアカウントを発行したか
  • 端末のセットアップが完了しているか
  • MFAの初期設定が済んでいるか
  • アカウント台帳への登録が済んでいるか

初日対応段階のチェック項目

  • アカウント情報を安全な方法で本人に伝達したか(メールでの平文送信などは避ける)
  • 初回ログイン時のパスワード変更・MFA設定を本人と一緒に確認したか
  • 台帳の「発行日」欄が入社日と一致しているか

このチェックリストは、後述する試用期間終了時のレビューとあわせて、オンボーディングフロー全体の「型」として運用してください。

権限申請フローそのものも仕組み化する

標準権限セット以外の追加権限が必要になった場合、その申請と承認のフローも、あわせて仕組み化しておくべきです。口頭やチャットでの「〇〇の権限をください」というやり取りだけで権限が付与されてしまうと、誰が承認したのか、なぜ必要だったのかが記録に残らず、前述のアカウント台帳の「承認者」「付与理由」欄が空欄のまま量産されてしまいます。

簡易的な申請フォーム(部署名・申請者・必要な権限・理由・希望する期間)を用意し、上長の承認を経てから情シス担当者が付与する、という最低限のフローを整えるだけで、権限付与の透明性が大きく向上します。特に「希望する期間」の項目は重要です。一時的なプロジェクトのために必要な権限であれば、あらかじめ終了予定日を記録しておくことで、後から「なぜこの権限が残っているのか分からない」という状態を防げます。

中途採用特有の論点: 前職の慣習を持ち込ませない

新卒採用が中心だった会社と異なり、中途採用が増えるとある特有の課題が生まれます。それは、入社者が前職でのIT環境の使い方をそのまま持ち込もうとすることです。

例えば、前職で使い慣れていた個人向けのクラウドストレージに業務ファイルを保存してしまう、前職の習慣で会社支給以外のチャットツールを使い続けようとする、といったケースです。これは悪意によるものではなく、単に「前の会社ではそうしていたから」という慣性によるものですが、結果としてシャドーITの温床になりかねません。

オンボーディングフローの初日対応の中に、「会社として認めているツールの一覧」と「個人ツールでの業務データの取り扱いに関する簡単な説明」を含めておくことで、この種の持ち込みを予防できます。長い研修を用意する必要はなく、初日の資料に1ページ加える程度で十分です。

退職者対応との対称性を意識する

オンボーディングフローを整備する際、忘れてはならないのが、退職時の対応(オフボーディング)との対称性です。入社時に「どのシステムに、どの権限で」アカウントを発行したかが台帳に正確に記録されていれば、退職時にはその記録を逆順にたどるだけで、削除すべきアカウント・権限の一覧を機械的に洗い出せます。

逆にいえば、入社時のフローが曖昧なまま進めば、退職時にも「この人が何を持っていたか分からない」という同じ問題が繰り返されます。オンボーディングとオフボーディングは表裏一体であり、入社時のフロー整備は、実は退職時の確実な対応にも直結する投資です。退職者アカウントの削除フローの詳細は退職者アカウントの削除漏れを防ぐチェックリストを参照し、このガイドで整備した入社時の記録との対応関係を意識しながら運用してください。

業務委託・契約社員への対応も忘れずに

30〜100人規模の会社では、正社員だけでなく、業務委託や契約社員、派遣社員といった多様な雇用形態の人材が増えてくる時期でもあります。これらの人材へのアカウント発行・権限付与は、正社員向けのテンプレートをそのまま流用してよいとは限りません。

  • 業務委託: 契約期間が明確に決まっていることが多いため、アカウントの有効期限をあらかじめ設定できる場合は活用してください。契約終了と同時にアカウントが自動的に無効化される仕組みがあれば、削除忘れのリスクを大きく減らせます
  • 契約社員・派遣社員: 契約更新のタイミングで、権限の見直しを行う機会として活用できます。更新のたびに「今の権限で過不足がないか」を確認する運用を組み込んでください

雇用形態ごとに標準権限セットを分けて用意しておくことで、「正社員と同じ権限を委託先の担当者に渡してしまっていた」というような、過剰な権限付与のリスクを避けられます。

リモートワーク・遠隔地入社者への対応

30〜100人規模の会社では、リモートワークが一般化し、入社者が本社から離れた場所で勤務を開始するケースも増えています。この場合、オンボーディングフローには追加の考慮点が必要です。

  • 端末の発送タイミング: 対面で手渡しできないため、入社日までに確実に届くよう、発送のリードタイムを通常より長めに見積もる必要があります
  • 初期設定のリモートサポート: MFAの設定やアカウントの初回ログインを、画面共有などを使って遠隔でサポートする体制が必要です
  • 物理的な受け渡しができないものの代替手段: セキュリティキーなど物理的なデバイスが必要な認証方式を採用している場合、郵送での受け渡しとなるため、紛失・盗難のリスクを考慮した発送方法(追跡可能な配送など)を検討してください

リモート入社者への対応は、対面入社者向けのフローをそのまま流用するのではなく、独立したチェックリストとして用意しておくと、抜け漏れを防ぎやすくなります。特にリードタイムの見積もりを甘くすると、入社当日になっても端末が手元に届いていない、という最悪の事態を招きかねません。配送業者の通常の配達日数に加えて、輸送中のトラブルや設定ミスによる再発送の可能性も見込んで、余裕を持ったスケジュールを組んでください。目安としては、対面入社の準備期間よりも3〜5営業日程度長く見積もっておくと安全です。

オンボーディングフローの効果測定

フローを整備したら、それが実際にうまく機能しているかを定期的に確認することも重要です。効果測定の指標としては、次のようなものが考えられます。

  • 初日にアカウント・端末が準備できていた入社者の割合: 100%を目指すべき指標です。準備が間に合わなかったケースがあれば、どの段階でボトルネックが発生したかを振り返ります
  • 試用期間終了時レビューの実施率: レビューが形骸化していないか、実際に権限が見直されているかを確認します
  • 入社対応にかかった情シス担当者の作業時間: テンプレート化が進むにつれて、この時間は短縮されていくはずです。短縮されていなければ、テンプレートの見直しが必要なサインです

これらの指標は、大がかりな計測システムを用意する必要はなく、入社対応のたびに簡単なメモを残しておくだけで、後から振り返ることができます。半年に一度程度、これらの記録を見返し、フローの改善点を洗い出す時間を確保してください。

効果測定の結果を経営層に共有することも有効です。「テンプレート導入前は1人あたりの準備に平均〇時間かかっていたが、導入後は〇時間に短縮された」といった具体的な数字は、フロー整備の価値を可視化し、今後さらなる仕組み化への投資を提案する際の説得材料にもなります。

まとめ: 個別対応からテンプレート運用への切り替え

採用が増加期に入った30〜100人規模の会社で最も重要なのは、入社対応を「そのつど考える」個別対応から、「あらかじめ決めたテンプレートに沿って流す」運用へ切り替えることです。情報受け取り・準備・初日対応の3段階を固定し、職種別の権限テンプレートを用意し、試用期間終了時のレビューを組み込む。この3点が揃えば、採用ペースが上がっても、権限管理の抜け漏れを抑えたまま対応し続けられます。

このフロー整備は、情シス担当者が一人で完結できるものではなく、採用担当・人事との連携があって初めて機能します。フローの技術的な精緻さよりも、まずは部門間の情報連携をどう仕組み化するかに時間を割くことが、結果として最も効果の高い投資になります。採用が増え続ける限り、このフローは会社の成長を支える見えないインフラとして機能し続けます。今のうちに型を作っておくことで、100人、さらにその先の規模になったときにも、慌てず対応できる土台が整います。

フロー整備を始める最初の一歩

ここまで多くの論点を紹介しましたが、いきなりすべてを完璧に整備する必要はありません。まず着手すべきは、次の2点だけです。

  1. 採用担当に、入社確定時に共有してほしい項目(氏名・所属・職種・入社日)を簡単なフォーマットで依頼する
  2. 現在在籍している社員の権限を職種別に見直し、最も採用頻度の高い職種から標準権限セットを1つ作る

この2つができれば、次の入社対応から効果を実感できるはずです。試用期間終了時のレビューや複数人同時入社への対応は、基本のフローが定着してから段階的に組み込んでいけば十分です。焦らず、しかし着実に、テンプレート運用への移行を進めてください。

採用が増えるということは、会社が成長している証です。その成長の裏側で、情シス担当者が場当たり対応に追われ続けるのではなく、仕組みによって余裕を作り出せるかどうかは、このフロー整備にかかっています。今日から少しずつ、テンプレートと連携の仕組みを積み上げていってください。

最後にもう一度強調しておきたいのは、このフロー整備は情シス担当者の負担を減らすためだけのものではないという点です。新入社員にとっても、初日からスムーズにアカウントが使え、必要な権限がきちんと揃っている状態は、その会社への第一印象を左右する重要な要素です。オンボーディングフローの整備は、セキュリティと業務効率だけでなく、採用体験そのものの質を高める投資でもあります。テンプレートと連携の仕組みが整うほど、採用が増えても情シス担当者は落ち着いて対応でき、新入社員も気持ちよく働き始められる。この両立こそが、フロー整備の最終的な目的です。

まずは今日、採用担当への一言の相談から始めてみてください。「次に入社が決まったら、この項目だけ早めに教えてもらえますか」という小さな依頼が、テンプレート運用への第一歩になります。小さな一歩の積み重ねが、半年後、1年後には確実にフローとして定着しているはずです。焦らず、着実に進めていきましょう。

一次情報

  • IPA「中小企業の情報セキュリティ対策ガイドライン」: https://www.ipa.go.jp/security/guide/sme/about.html
  • IPA「組織における内部不正防止ガイドライン」: https://www.ipa.go.jp/security/guide/insider.html