退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。
退職者が出るたびに共有アカウントのパスワードを変える運用は、共有アカウントを持つ職場では見慣れたものでしょう。
なぜ退職のたびに変えるのか
理由はパスワードの性質にあります。パスワードは「知っていること」で本人を確かめる仕組みです。そのため、一度知った人からその知識を取り上げる操作はありません。その人がログインできない状態にするには、パスワードそのものを別の値に変えるしかありません。個人アカウントなら、退職時にそのアカウントを止めれば済みます。共有アカウントは残る人が使い続けるため止められず、パスワードの変更で退職者の知識を使えなくすることになります。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)も、この運用を求めています。第 2 部の「資産管理」は、役職員の退職や派遣社員などの契約満了後に情報が不正に使われるのを防ぐため、退職・任期満了時に情報や機器・ID・鍵などを回収するよう求めています。回収したことは、チェックリストや記録で見えるようにします。「攻撃等の防御」では、従業員の異動や退職などに伴う権限の変更・削除漏れを防ぐルールを定めるよう求めています。付録の「5 分でできる!情報セキュリティ自社診断」の対策例にも、従業員の異動や退職時にはすみやかに設定を変更(削除)する、とあります。共有アカウントでは、この「回収」「削除」に当たる操作がパスワードの変更です。
この変更は、定期変更とは別のものです。NIST SP 800-63B Revision 4(米国の国立標準技術研究所が定めた本人確認の指針。2025 年 8 月)は、サービスを提供する側が利用者に定期的なパスワード変更を求めてはならないとしています。一方で、パスワードなどログインに使うものが盗まれた証拠があるときは、変更を必ず求めるとしています。NIST が挙げる条件は「盗まれた証拠」で、退職者が知ったままの状態を直接は扱っていません。ただ、許可していない人が知っている点は同じなので、この場面の変更は NIST の考え方と矛盾しないと読めます。
変更 1 回にかかる作業
作業は変更そのものより、その後に続きます。順に並べます。
- サービス側でパスワードを変えます。これが、退職者の知識を使えなくする操作です。
- 残る利用者全員に新しいパスワードを配ります。変えた瞬間から配り終えるまで、誰もログインできません。
- 二段階認証のコードの受け取り先を確かめます。退職者のスマホや電話番号に届く設定のままでは、残る人が入れません。
- パスワードを保存している場所を更新します。ブラウザーの保存、パスワードマネージャー、投稿予約などのために設定した先に、古い値が残るからです。
- いつ・誰が・なぜ変えたかを記録します。次の変更のときに、配る相手と保存先を同じ範囲で追えるようにするためです。
2 と 4 の手間は、利用者の数と保存先の数に応じて増えます。3 は、退職者のスマホが受け取り先だったときだけ発生します。その場合は、変更の前に受け取り先を移しておかないと、変更後に誰も入れなくなります。二段階認証のコードが 1 台の端末にしか届かない仕組みは 二段階認証(二要素認証)とは で説明しています。
抜け漏れが起きる構造
抜け漏れは担当者の不注意ではなく、一覧がないことから起きます。サービスごとに「誰がパスワードを知っているか」を記録した台帳がなければ、退職者がどのアカウントのパスワードを知っていたかを、退職の時点で確かめられません。本人に聞いても、数年前に一度教わっただけのアカウントを思い出せないことは珍しくないでしょう。
一覧があっても、対象は退職者だけではありません。異動で担当を外れた人、業務委託や派遣の契約が終わった人、休暇中の代わりに一時的に操作した人も、パスワードを知ったままです。IPA のガイドラインが退職と並べて異動や契約満了を挙げているのはこのためです。変更のきっかけを「退職」に限ると、それ以外の離脱が漏れます。
配り直しの方法も、次の漏れを生みます。新しいパスワードをチャットやメールで送れば、その文面が受け取った人の端末とサービス側の記録に残ります。次の退職者が出たときに、「どこに残っているか」がまた分からなくなります。配り直しのたびに、変更前と同じ数の知っている人と、変更前より多い保存先ができます。
変更までの時間も残ります。退職の申し出から変更までの間、退職者はログインできる状態にあります。変更を月末などにまとめて行う運用なら、その期間は最長で 1 か月に延びます。
運用を減らす 2 つの代わりの方法
変更の回数を減らしても、知っている人が残る限り同じ作業が繰り返されます。退職のたびに変える運用をなくすには「知っている人」を作らないことで、方法は 2 つあります。
- 個人アカウントに分ける。退職時はその人のアカウントを止めるだけで済み、共有パスワードがなくなります。分けられるのは利用者を追加できるサービスに限られ、公式 SNS など 1 つしか作れないアカウントは残ります。
- パスワードを知らせない方式に替える。管理者だけがパスワードを持ち、担当者は代理入力(パスワードを代わりに入力する仕組み)でログインし、退職時は使える人から外すだけになります。方式ごとに対象の人と端末の条件があり、パスワードを知っている管理者は残ります。
パスワードマネージャーで共有する方法は、この 2 つの中間です。配布と保管は整いますが、見ることができた人の記憶は取り消せないため、退職時に変える運用は残ります。この点は パスワードマネージャーとは で説明しています。個人アカウントに分けられるものを分けたうえで、残る共有アカウントに知らせない方式を選ぶ。この順が、変更の回数をいちばん減らします。知らせない方式の選択肢は 共有アカウントの管理 の表にまとめています。
それでも変えるときに決めておくこと
代わりの方式に移るまでの間は、変更の運用を続けることになります。抜け漏れを減らすために、次の 3 点を先に決めておきます。
- 台帳に「誰が知っているか」の列を持つ — 変更のたびに配った相手をここに書き、次の退職時にはこの列を見て対象を決めます。
- 変更のきっかけを退職以外にも広げる — 異動、契約終了、代わりに操作した期間の終了を、同じ手順の対象にします。
- 配り方を 1 つに決める — チャット・メールの本文には書きません。配った先の端末や記録に文面が残らず、開ける範囲を後から狭められる方法に統一します。知られたパスワードそのものは取り消せないので、変更の運用は残ります。
よくある質問
退職者が出たら毎回パスワードを変えるべきですか
共有アカウントのパスワードを知っていた人が辞めるなら、変えるのが原則です。知っている人を作らない方式(個人アカウント・パスワードを代わりに入力する仕組み)に替えれば、この変更自体が要らなくなります。
パスワードマネージャーを使えば変更は不要になりますか
見ることができた人の記憶は取り消せないため、共有していた相手が辞めたら変更は残ります。共有から外すだけでは、その人がサービスにログインできる状態は止まりません。
変更の抜け漏れはどう防ぎますか
サービスごとに「誰が知っているか」を台帳に持ち、退職だけでなく異動や契約終了も変更のきっかけに含めます。配り方は、開ける範囲を後から狭められる方法に統一します。
変更の間は誰もログインできなくなりますか
変えてから配り終えるまでの間はログインできません。配る相手と配り方を先に決め、業務の少ない時間帯に変えると、止まる時間を短くできます。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、共有アカウントのパスワードは管理者が登録し、担当者には渡りません。担当者は自分のスマホで本人確認をしてクリックするだけでログインします。退職や異動のときは、管理者が使える人からその人を外すだけで、パスワードを変えて配り直す作業は要りません。
参考資料
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
- NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
パスワード管理規程のテンプレートと書き方
規程に入れる項目は、適用範囲、パスワードの条件、保管、共有の禁止と例外、共有アカウント、二段階認証、変更、退職時の手続き、違反時の扱い、見直しの 10 項目です。各条を IPA と個人情報保護委員会の要求に対応づけ、文例を示します。