委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
委託が終わる日にすることは 3 つです。委託先の担当者が自社のシステムに入れる経路をすべて閉じ、閉じたことを確かめます。そして、委託先に残ったものを消してもらいます。作業の順番は 5 段階で、一覧 → 発行したユーザーの停止 → 共有アカウントの変更 → 記録の確認 → 返却・消去の確認です。担当交代のときは、交代する人の分だけを同じ順で行います。委託先の側から見た交代の手順は運用担当者の交代・退職時のアカウント引き継ぎチェックリストにあります。
回収の前に決めておくこと
回収は、契約が終わる日に始めると間に合いません。IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、取引先との契約終了時の対応を挙げています。機密性の高い情報とアクセス権などを回収または破棄することです。責任者と期限を設定し、回収と破棄をチェックシートで運用して、記録を保管することを勧めています。決めておくのは、回収の責任者、期限、委託先の窓口の 3 つです。責任者は自社の誰が行うか、期限は契約終了日の当日か翌営業日までか、窓口は誰に消去の報告を求めるかです。
土台になるのは、委託先が使っている自社アカウントの一覧です。一覧に載っていないアカウントは、当日の作業から漏れます。一覧の作り方は委託先に自社のアカウントを使わせるときの管理の「何から始めるか」にあります。
委託終了時のチェックリスト
-
一覧から、その委託先の行を全部抜き出す
渡し方(発行・共有・ツール)と、使っている担当者の名前を確かめます。
- なぜ
- 渡し方によって、閉じる操作が違うためです。
- 確かめ方
- 一覧と、システム側のユーザー一覧を並べて、抜けがないか見ます。
-
担当者ごとに発行したユーザーを停止する
停止するまで、その人は同じ権限で入れます。
- 根拠
- IPA の内部不正防止ガイドライン 対策 5 は、不要になった利用者 ID とアクセス権をただちに削除するよう求めています。
- 確かめ方
- システムのユーザー一覧で、状態が停止になっていることを見ます。
-
停止と削除を分け、記録の保存期間が終わるまでは削除しない
利用者 ID を消すと、アクセス記録も消える場合があるためです。
- 根拠
- 同ガイドライン 対策 5 の本文に付く脚注は、その場合には ID をロックして記録を保全するよう求めています。
- 確かめ方
- 停止後も、その ID の過去の記録を開けることを確かめます。
-
共有アカウントを渡していた場合は、パスワードを変えて配り直す
委託先の担当者が知っているパスワードは記憶から回収できず、変える以外に無効にできないためです。
- 確かめ方
- 新しいパスワードで自社の担当者がログインでき、古いパスワードでは入れないことを確かめます。
-
アクセス管理ツールを挟んでいた場合は、ツール上でその担当者の利用を止める
担当者はパスワードを知らないので、ツール上で止めればツール経由では入れません。
- 確かめ方
- ツールの利用者一覧に、その委託先の担当者がないことを見ます。
-
二段階認証のコードの受け取り先を、自社の管理する先へ変える
二段階認証のコードは、ログイン時に届く使い捨てのコードです。受け取り先が委託先に残ると、自社の担当者がログインできません。
- 確かめ方
- 受け取り先の設定画面で、自社の連絡先だけになっていることを見ます。
-
停止後の記録を確かめる
停止したユーザーと共有アカウントに、終了日以降のログインがないことを見ます。停止や変更が反映されていなければ、記録に現れます。
- 根拠
- 通則編の別添は、担当者の情報システムの利用状況(ログイン実績など)の記録を手法の例に挙げています。
- 確かめ方
- 終了日から数日後に、ログイン記録を日付で絞って見ます。
-
委託先に、ID・パスワードとデータの消去を求め、報告を受ける
ブラウザーに保存されたパスワードやダウンロードしたデータは、自社の操作では消せないためです。消去した日・対象・方法の報告を受けます。
- 根拠
- 通則編の別添は、委託先が確実に削除・廃棄したことを証明書などで確かめることも重要としています。
- 確かめ方
- 報告書は契約書と一緒に保管します。
-
一覧を更新し、その委託先の行を終了として残す
次の契約や監査で、いつ何を止めたかを示す材料になります。
- 確かめ方
- 更新日と担当者を一覧に書きます。
2 から 5 までは、渡し方ごとの「入れなくする操作」です。ここが終わらない限り、契約が終わっても委託先の担当者は入れます。7 と 8 は、閉じたことと消したことの確認です。
担当交代のとき
担当交代では、上の手順を交代する人の分だけ行います。発行したユーザーならその人の分を停止します。共有アカウントならパスワードを変えて残る人に配り直し、ツールならその人の利用を止めます。後任の分は、停止と同時に発行や設定を済ませます。同時にしないと、業務が止まるか、旧担当者が残るかのどちらかになります。
委託先の担当者の退職や異動を、委託元が自分で知る方法はありません。IPA の内部不正防止ガイドライン 対策 5 の対策ポイント 3 に付く脚注は、委託先の従業員の異動や退職で起きるアカウントの削除漏れを取り上げています。体制に変更があれば委託元に報告することを、その例に挙げています。届け出の義務は契約で求めておきます。届け出がなければ、定期的な確認のときに、自社のユーザー一覧と委託先の担当者名簿を突き合わせて見つけることになります。
回収の作業が持つ意味
契約終了時の回収と消去の確認は、その契約の最後の取扱状況の把握です。把握が委託先の監督の一部であることは委託先の監督とはにまとめています。
よくある質問
委託先の担当者が退職したことをどう知りますか
委託先からの届け出が頼りです。IPA のガイドラインは、委託先の従業員の異動や退職による削除漏れを取り上げ、体制の変更を委託元に報告することを例に挙げています。契約で届け出を求めます。
発行したユーザーは削除と停止のどちらにしますか
まず停止です。IPA のガイドラインは、利用者 ID を消すとアクセス記録も消える場合には、ID をロックして記録を保全するよう求めています。記録の保存期間が過ぎてから削除します。
共有アカウントのパスワードはなぜ変えるのですか
委託先の担当者が知っているパスワードは、記憶からは回収できないためです。変える以外に無効にする方法がなく、変えた後は残る利用者に新しいものを配り直します。
委託先での消去はどう確かめますか
ガイドラインの別添は、削除や廃棄を委託した場合に、委託先が確実に行ったことを証明書などで確かめることも重要としています。消去した日・対象・方法を書面で報告してもらいます。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 契約終了の日に、Junify で渡したアカウントについては、委託先の担当者の割り当てを外せばその担当者は入れなくなります。担当者はパスワードを受け取っていないので、共有アカウントでもパスワードを変えて配り直す作業は要りません。終了までに誰が・いつ・どのアカウントを使ったかの記録は、担当者ごとに委託元の側に残ります。
参考資料
- 個人情報の保護に関する法律(e-Gov 法令検索)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
同じテーマの記事
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。
-
ISMS(ISO/IEC 27001:2022)の供給者関係の管理とアカウント共有
JIS Q 27002:2024 の目次では、5.19〜5.22 が供給者関係の管理策で、5.23 がクラウドサービスの利用です。委託先に自社のアカウントを使わせる場面は、この管理策と通則編の選定・契約・把握を対応づけて読めます。