委託先が「共有 ID で作業しています」と答えたときの確認事項
確かめるのは 4 点です。対象のアカウント、パスワードを知っている人の範囲、担当交代時の変更手順、誰がいつ使ったかを残す方法です。答えられなければ、担当者ごとの発行に切り替える、アクセス管理ツールを挟む、業務範囲を絞る、のどれかを選びます。
委託先が「共有 ID で作業しています」と答えたとき、その場で判断するのは共有の有無ではなく、共有が管理された状態かどうかです。確かめるのは 4 点です。対象のアカウント、パスワードを知っている人の範囲、担当交代時の変更手順、誰がいつ使ったかを残す方法です。答えられなければ、3 つの選択肢から選びます。担当者ごとの発行に切り替える、アクセス管理ツールを挟む、共有 ID で扱う業務範囲を絞る、です。
まず区別すること
共有 ID には 2 種類あります。自社が委託先に渡した共有アカウントと、委託先が自社(委託先)の内部で使っている共有 ID です。どちらかで、委託元にできることが変わります。
自社が渡した共有アカウントであれば、発行に切り替えるか、ツールを挟むかを決められるのは自社です。委託先は渡された 1 つを共有するほかなく、共有をやめる手段を持ちません。自社が渡す形を変えるときの 3 つの型は委託先に自社のアカウントを使わせるときの管理にあります。
委託先の内部の共有 ID であれば、それは委託先の安全管理措置(個人データを守るために行う対策)の問題です。個人情報保護委員会のガイドライン(通則編)の別添は、行わなければならない技術的安全管理措置を挙げています。その一つが、アクセス者の識別と認証(使う人を見分け、本人と確かめること)です。IPA「組織における内部不正防止ガイドライン」第 5 版の対策 7 は、共有 ID と共有のパスワードを使わないよう求めています。利用者ごとの ID を、個別のパスワードで認証する形です。委託元は、自社に求められるものと同等の措置を委託先に求める立場です。この順で確かめたうえで、改善の期限を決めることになります。
4 点の確認手順
4 点は、この順で聞きます。対象が決まらなければ範囲も手順も聞けず、範囲が答えられなければ変更手順は意味を持ちません。
対象のアカウント
どのシステムの、どの ID かを聞きます。自社が渡したものか、委託先のものかも確かめます。答えは自社の一覧と照合でき、一覧にないアカウントなら、渡した記録がない状態です。根拠は、別添の組織的安全管理措置 (3) 取扱状況を確認する手段の整備です。
パスワードを知っている人の範囲
氏名の一覧を出してもらい、退職した人、案件を離れた人、再委託先の人が含まれていないかを見ます。範囲を答えられなければ、誰でも入れる状態と同じです。根拠は、別添の技術的安全管理措置 (2) アクセス者の識別と認証と、IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版です。このガイドラインは、やむを得ず共有 ID を使う場合には、利用した人を特定できる仕組みを勧めています。
担当交代時の変更手順
最後に変えた日、誰が変えるか、変えた後に誰へ配るかを聞きます。自社の共有アカウントなら、自社への依頼の経路も聞きます。最後の変更日が答えられなければ、辞めた人が知ったままの可能性があります。根拠は、別添の技術的安全管理措置 (1) アクセス制御(担当者の範囲の限定)です。
誰がいつ使ったかを残す方法
業務日誌か作業記録か、誰が書き、どれだけの期間残すかを聞きます。記録がなければ、共有 ID の操作を人まで絞れません。根拠は、別添の組織的安全管理措置 (2) 規律に従った運用(業務日誌などによる検証)です。
判断は、自社側のログイン記録と突き合わせられる形かどうかで行います。共有 ID では、システムの記録は ID 単位でしか残りません。委託先の日誌に書かれた作業時間と、自社側のログイン時刻が合っていれば、人まで絞る材料になります。
答えは、チェックシートの備考か、委託先が使うアカウントの一覧に残します。次回の確認では、前回との違いを見ます。共有パスワードで起きやすい変化は、知っている人の範囲が広がることと、最後の変更日が更新されないことの 2 つです。
ある市の事案では、共有していたパスワードが人事異動や退職があっても固定されたままでした。知っている人がどこまで広がっているか、確認できない状態でした。詳しくは無断の再委託先が個人データを持ち出した事案にあります。
確認できないときの選択肢
どれか一つでも答えられないとき、共有のまま続けるわけにはいきません。選択肢は 3 つで、組み合わせて使えます。
| 選択肢 | 向く場合 | 委託元がすること | 残る限界 |
|---|---|---|---|
| 担当者ごとの発行に切り替える | ユーザーを追加できるシステム | 委託先の担当者一人ひとりにユーザーを発行し、切り替え時に共有していたパスワードを変える | ユーザーを追加できないシステムでは使えない |
| アクセス管理ツールを挟む | SNS 公式や代表アドレスのように 1 つしかないアカウント | 自社が ID とパスワードをツールに登録し、委託先の担当者はツールを通して入る | システムから見た権限は共有アカウントのまま |
| 共有 ID で扱う業務範囲を絞る | 上の 2 つがすぐにできない場合のつなぎ | 個人データを扱う作業を共有 ID から外し、発行したユーザーかツール経由に限る | 共有 ID そのものは残る |
ツールを挟む場合、委託先の担当者はパスワードを見ませんが、ツールの導入と登録の手間はかかります。業務範囲を絞る場合は、絞った範囲を委託先が守っているかを確かめる作業が残ります。
業務範囲を絞る選択肢の根拠は、ガイドラインが「委託する業務内容に対して必要のない個人データを提供しないようにすることは当然」としている点です。共有 ID でしか入れないシステムに個人データを置かない。または、共有 ID の権限から個人データの閲覧を外す。どちらも、この考え方に沿います。
委託先の内部の共有 ID については、選択肢は委託先の側にあります。委託元がすることは、改善の内容と期限を決めて契約か覚書に書き、次回の確認で同じ順で聞き直すことです。期限までに改善されなければ、その委託先に個人データを扱わせる範囲を見直します。ガイドライン 3-4-4(3) は、契約で盛り込んだ内容の実施の程度を調べ、委託の内容の見直しも含めて評価することを望ましいとしています。
すべて答えられたときの扱い
すべて答えられ、自社の記録と合っていれば、共有 ID は管理された状態と読めます。それでも、共有が続く限り、記録は ID 単位で、人まで絞るのは日誌との突き合わせに頼ることになります。ユーザーを追加できるシステムがあれば、答えが揃っている委託先でも、発行への切り替えを次の契約更新で検討します。切り替えは委託元の作業で、委託先に頼まなくても進められます。
よくある質問
共有 ID があると答えた委託先は選べませんか
管理の中身で判断します。すべて答えられ、自社の記録と合っていれば、管理された共有と読めます。答えられない点があれば、その点を解消する条件を付けて選ぶか、渡し方を変えます。
共有 ID が自社のものか委託先のものかで何が違いますか
自社が渡した共有アカウントなら、発行に切り替えるかツールを挟むかを自社で決められます。委託先の内部の共有 ID は委託先の安全管理措置の問題で、改善の期限を決めて次の確認で確かめます。
「誰がいつ使ったか」は業務日誌で足りますか
ガイドラインの別添は、業務日誌の作成などを通じて取扱いの検証を可能にする手法を例示しています。自社側のログイン記録と日誌の作業時間が合っているかを突き合わせられれば、記録として使えます。
4 点を確認した後は何をしますか
答えをチェックシートの備考か一覧に残し、次回の確認で前回との違いを見ます。知っている人の範囲が広がった、最後の変更日が更新されていない、の 2 つが変化として現れやすい点です。
Junify の場合
- 人手で続けると
- 委託先の誰が自社のどのアカウントを使うかを台帳で持ち、契約が終わるたびに止め、委託先での利用状況を定期的に確かめ続けることになります。
- Junify なら
- 委託先が使う共有アカウントが自社のものなら、Junify に登録して、委託先の担当者にパスワードを渡さずに使わせられます。4 点のうち「知っている人の範囲」は自社の管理者だけになり、「誰がいつ使ったか」は担当者ごとに委託元の記録に残ります。交代時はその人の割り当てを外すだけで、パスワードの変更と配り直しは要りません。
参考資料
- 個人情報の保護に関する法律(e-Gov 法令検索)
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
同じテーマの記事
-
委託終了・担当交代時のアクセス回収チェックリスト
順番は、委託先が使っている自社アカウントの一覧 → 発行したユーザーの停止 → 共有アカウントのパスワード変更 → 記録の確認 → 返却・消去の確認です。担当交代なら、その人の分だけを同じ順で行います。
-
委託先へのセキュリティチェックシートの作り方(アカウント管理の設問)
設問は、自社が渡したアカウントを名指しし、誰が・いつ・何で確かめているかを書いてもらう形にします。10 問を別添の項目に対応づけ、答えは自社の記録と現地や口頭の確認で突き合わせます。
-
委託契約に入れるアカウント条項(貸与・共有禁止・記録・返却)の要点
ガイドラインが契約に盛り込むことが望ましいとするのは、合意した安全管理措置の内容と、取扱状況を委託元が把握できることです。アカウントの条項は、貸与の範囲・共有の禁止・記録の提出・終了時の返却の 4 つに分けて書きます。