Junify
委託先に自社のアカウントを使わせるときの管理

委託終了・担当交代時のアクセス回収チェックリスト

順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。

更新日 2026-09-18

委託が終わる日にすることは 3 つです。委託先の担当者が自社のシステムに入れる経路をすべて閉じ、閉じたことを確かめます。そして、委託先に残ったものを消してもらいます。作業の順番は 5 段階で、一覧 → 発行したユーザーの停止 → 共有アカウントの変更 → 記録の確認 → 返却・消去の確認です。担当交代のときは、交代する人の分だけを同じ順で行います。委託先の側から見た交代の手順は運用担当者の交代・退職時のアカウント引き継ぎチェックリストにあります。

回収の前に決めておくこと

回収は、契約が終わる日に始めると間に合いません。IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、取引先との契約終了時の対応を挙げています。機密性の高い情報とアクセス権などを回収または破棄することです。責任者と期限を設定し、回収と破棄をチェックシートで運用して、記録を保管することを勧めています。決めておくのは、回収の責任者、期限、委託先の窓口の 3 つです。責任者は自社の誰が行うか、期限は契約終了日の当日か翌営業日までか、窓口は誰に消去の報告を求めるかです。

土台になるのは、委託先が使っている自社アカウントの一覧です。一覧に載っていないアカウントは、当日の作業から漏れます。一覧の作り方は委託先に自社のアカウントを使わせるときの管理の「何から始めるか」にあります。

委託終了時のチェックリスト

  1. 一覧から、その委託先の行を全部抜き出す

    渡し方(発行・共有・ツール)と、使っている担当者の名前を確かめます。

    なぜ
    渡し方によって、閉じる操作が違うためです。
    確かめ方
    一覧と、システム側のユーザー一覧を並べて、抜けがないか見ます。
  2. 担当者ごとに発行したユーザーを停止する

    停止するまで、その人は同じ権限で入れます。

    根拠
    IPA の内部不正防止ガイドライン 対策 5 は、不要になった利用者 ID とアクセス権をただちに削除するよう求めています。
    確かめ方
    システムのユーザー一覧で、状態が停止になっていることを見ます。
  3. 停止と削除を分け、記録の保存期間が終わるまでは削除しない

    利用者 ID を消すと、アクセス記録も消える場合があるためです。

    根拠
    同ガイドライン 対策 5 の本文に付く脚注は、その場合には ID をロックして記録を保全するよう求めています。
    確かめ方
    停止後も、その ID の過去の記録を開けることを確かめます。
  4. 共有アカウントを渡していた場合は、パスワードを変えて配り直す

    委託先の担当者が知っているパスワードは記憶から回収できず、変える以外に無効にできないためです。

    確かめ方
    新しいパスワードで自社の担当者がログインでき、古いパスワードでは入れないことを確かめます。
  5. アクセス管理ツールを挟んでいた場合は、ツール上でその担当者の利用を止める

    担当者はパスワードを知らないので、ツール上で止めればツール経由では入れません。

    確かめ方
    ツールの利用者一覧に、その委託先の担当者がないことを見ます。
  6. 二段階認証のコードの受け取り先を、自社の管理する先へ変える

    二段階認証のコードは、ログイン時に届く使い捨てのコードです。受け取り先が委託先に残ると、自社の担当者がログインできません。

    確かめ方
    受け取り先の設定画面で、自社の連絡先だけになっていることを見ます。
  7. 停止後の記録を確かめる

    停止したユーザーと共有アカウントに、終了日以降のログインがないことを見ます。停止や変更が反映されていなければ、記録に現れます。

    根拠
    通則編の別添は、担当者の情報システムの利用状況(ログイン実績など)の記録を手法の例に挙げています。
    確かめ方
    終了日から数日後に、ログイン記録を日付で絞って見ます。
  8. 委託先に、ID・パスワードとデータの消去を求め、報告を受ける

    ブラウザーに保存されたパスワードやダウンロードしたデータは、自社の操作では消せないためです。消去した日・対象・方法の報告を受けます。

    根拠
    通則編の別添は、委託先が確実に削除・廃棄したことを証明書などで確かめることも重要としています。
    確かめ方
    報告書は契約書と一緒に保管します。
  9. 一覧を更新し、その委託先の行を終了として残す

    次の契約や監査で、いつ何を止めたかを示す材料になります。

    確かめ方
    更新日と担当者を一覧に書きます。

2 から 5 までは、渡し方ごとの「入れなくする操作」です。ここが終わらない限り、契約が終わっても委託先の担当者は入れます。7 と 8 は、閉じたことと消したことの確認です。

担当交代のとき

担当交代では、上の手順を交代する人の分だけ行います。発行したユーザーならその人の分を停止します。共有アカウントならパスワードを変えて残る人に配り直し、ツールならその人の利用を止めます。後任の分は、停止と同時に発行や設定を済ませます。同時にしないと、業務が止まるか、旧担当者が残るかのどちらかになります。

委託先の担当者の退職や異動を、委託元が自分で知る方法はありません。IPA の内部不正防止ガイドライン 対策 5 の対策ポイント 3 に付く脚注は、委託先の従業員の異動や退職で起きるアカウントの削除漏れを取り上げています。体制に変更があれば委託元に報告することを、その例に挙げています。届け出の義務は契約で求めておきます。届け出がなければ、定期的な確認のときに、自社のユーザー一覧と委託先の担当者名簿を突き合わせて見つけることになります。

回収の作業が持つ意味

契約終了時の回収と消去の確認は、その契約の最後の取扱状況の把握です。把握が委託先の監督の一部であることは委託先の監督とはにまとめています。

よくある質問

委託先の担当者が退職したことをどう知りますか

委託先からの届け出が頼りです。IPA のガイドラインは、委託先の従業員の異動や退職による削除漏れを取り上げ、体制の変更を委託元に報告することを例に挙げています。契約で届け出を求めます。

発行したユーザーは削除と停止のどちらにしますか

まず停止です。IPA のガイドラインは、利用者 ID を消すとアクセス記録も消える場合には、ID をロックして記録を保全するよう求めています。記録の保存期間が過ぎてから削除します。

共有アカウントのパスワードはなぜ変えるのですか

委託先の担当者が知っているパスワードは、記憶からは回収できないためです。変える以外に無効にする方法がなく、変えた後は残る利用者に新しいものを配り直します。

委託先での消去はどう確かめますか

ガイドラインの別添は、削除や廃棄を委託した場合に、委託先が確実に行ったことを証明書などで確かめることも重要としています。消去した日・対象・方法を書面で報告してもらいます。

Junify の場合

人手で続けると
委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
Junify なら
契約終了の日に、Junify で渡したアカウントについては、委託先の担当者の割り当てを外せばその担当者は入れなくなります。担当者はパスワードを受け取っていないので、共有アカウントでもパスワードを変えて配り直す作業は要りません。終了までに誰が・いつ・どのアカウントを使ったかの記録は、担当者ごとに委託元の側に残ります。

参考資料

同じテーマの記事