# 共有アカウントの棚卸しの手順と台帳の項目

共有アカウントの棚卸しは、サービスごとに誰がパスワードを知っていて誰が使えるかを一覧にする作業です。見つけ方、台帳の項目、分ける・残す・廃止するの判定、更新のきっかけを順に示します。

更新日: 2026-09-17

共有アカウントの棚卸し(何があるか一覧にすること)とは、社内で複数人が使っているアカウントを洗い出し、サービスごとに「誰がパスワードを知っていて、誰が使えるか」を一覧にする作業です。共有アカウントでは、サービス側の記録に操作した人が残りません([共有アカウントとは](/guides/shared-accounts/what-is-shared-account))。そのため、この一覧が使う人を特定する出発点になります。

## 棚卸しの目的

目的は、3 つの判断の材料をそろえることです。個人アカウントに分けられるか、残すなら誰がどう使うか、廃止できるか。どれも、誰が知っていて誰が使っているかが分からなければ決められません。Microsoft Entra ID の公式ドキュメントは、ID とパスワードを配る従来の共有の欠点を挙げています。誰がアクセスできるか分からない、誰がアクセスしたか分からない、アクセスを外すには ID とパスワードを変えて配り直すしかない、などです。棚卸しは、このうち「誰がアクセスできるか」に台帳で答える作業です。

IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)には、コラム「IT 資産管理について」があります。IT 資産管理を、クラウドサービスも含めて「何の機器やソフトウェアが、どこで、誰によって使われているかの把握」から始まる活動としています。一覧表や管理台帳の作成から始めて、定期的な見直しを習慣にするよう求めています。同じガイドラインは、共有 ID はなるべく使わず、やむを得ず使うなら利用したユーザーを特定できる仕組みを整えるよう求めています。共有アカウントの台帳は、この 2 つの要求への記録です。

## 共有アカウントの見つけ方

台帳を作る前に、どこに共有アカウントがあるかを探します。管理者の記憶だけでは、部門が自分で契約したサービスが抜けます。

手がかりは 5 つあり、それぞれ見落とすものも決まっています。

1. 請求書・経費精算・法人カードの明細から、有料のサービスと契約者が分かります。個人のカードで立て替えているものと、無料プランは出てきません。
2. ID 管理サービス(Okta、Microsoft Entra ID など)に載っていないログインを探すと、ID 管理サービスとつなげないサービスや、その外で作られた ID が見つかります。部門が直接 ID とパスワードでログインしているものは、この方法では出てきません。
3. 会社アドレス宛のメール(通知・パスワード再設定)からは、代表アドレスや部門アドレスで登録したサービスが分かります。個人のアドレスで登録したものは出てきません。
4. ブラウザーのパスワード保存と、パスワードマネージャーの共有用の保管場所には、実際に使われている ID とパスワードがあります。私物端末のブラウザーに保存されたものは見えません。
5. 部門への聞き取りでは、用途、使っている人、引き継ぎの経緯が分かります。「自分しか使っていない」と思われている共有 ID は、それでも出てきにくいものです。

聞き取りでは、「共有アカウントはありますか」より「担当者が休んだ日は誰がどうログインしますか」と聞くほうが、実際の共有が出てきやすいでしょう。共有を問題と受け取った人も、業務の続け方なら答えやすいからです。

## 台帳の項目

項目は、判定と退職時の作業に使うものに絞ります。[共有アカウントの管理](/guides/shared-accounts) の「何から始めるか」にある最小の 7 項目を含む、全項目の一覧です。

1. サービス名 — サービス名とログイン画面の URL を書きます。同名のサービスや、同じサービスに会社ごとの環境が複数ある場合の取り違えを防げます。
2. アカウントの ID — ログイン ID(メールアドレスやユーザー名)を書きます。1 つのサービスに複数ある場合を分けられます。
3. 用途 — 何の業務に使うかを書きます。廃止する・まとめる判断の根拠になります。
4. 管理者 — 責任を持つ部門と、設定を変えられる人を書きます。変更・廃止・退職時に誰が動くかが決まります。
5. パスワードを知っている人 — 現に知っている人を書き、過去に知っていた人は別の欄に移します。退職時にパスワードを変える必要があるかの判断材料になります。
6. 使っている人 — 業務でそのアカウントを使うことになっている人を書きます。「パスワードを知っている人」との差が、配り過ぎの度合いを示します。
7. 二段階認証の受け取り先 — 方式と、コードを受け取る端末・番号、バックアップコードの保管場所を書きます。不在時と退職時に何を変えるかが決まります。
8. パスワードの保管場所 — 紙・ファイル・パスワードマネージャーなどの別を書きます。IPA は、保管方法の違いを踏まえた管理ルールを求めています。
9. 最終変更日 — パスワードと二段階認証を最後に変えた日を書きます。退職者が出た後に変えていないアカウントが分かります。
10. 最後に確認した日 — この行の内容を最後に点検した日を書きます。見直しから漏れている行が分かります。
11. 記録の有無 — 誰が使ったかを残す手段があるかを書きます(サービスの利用記録、持ち出し記録、代理入力(パスワードを代わりに入力する仕組み)の記録)。残してよいかの条件になります。
12. 分けられるか — 個人アカウントに分けられるか、分けられない理由を書きます。次の判定の材料になります。

IPA の付録 6「資産管理台帳(サンプル)」は、情報資産と、関連する機器・ソフトウェアを一覧にするためのものです。上の 12 項目は、それとは別に、アカウントを 1 行ずつ管理するためのものです。

## 判定

台帳が埋まると、アカウントごとに次の 3 つから決められます。

1. 個人アカウントに分ける — サービスが複数のユーザーを持て、費用と手間を受け入れられる場合です。個人アカウントを発行し、共有アカウントは削除するか、パスワードを変えて使えなくします。
2. 共有のまま残す — 分けられない理由があり、使う人を特定する手段を用意できる場合です。使える人を最小にし、記録の手段と退職時の手順を決めます。
3. 廃止する — 用途がない、または最後に使った日が分からない場合です。解約・削除し、台帳に廃止日を残します。

「使う人を特定する手段」は台帳とは別です。台帳は使える人を示すだけで、ある日の操作を誰がしたかは示しません。残すものの管理方法は [共有アカウントの管理](/guides/shared-accounts) で扱います。

## 更新の頻度ときっかけ

台帳は作った日から古くなります。IPA のガイドラインは、異動や退職に伴う権限の変更・削除漏れを防ぐルールを定め、誰にどの権限を与えているかを管理するよう求めています。退職・任期満了時には、情報や機器・ID・鍵などを回収し、チェックリストや記録で、行ったことを見えるようにすることも求めています。共有アカウントの台帳では、次のきっかけで行います。

- 入社や異動で使う人が増えたら、「使っている人」「パスワードを知っている人」に追加し、二段階認証の受け取り先を確認します。
- 退職や異動で使う人が減ったら、パスワードと二段階認証を変えて最終変更日を更新し、その人を「過去に知っていた人」に移します。
- 契約更新・解約のときは、用途と所有部門を確認し、解約なら廃止日を記録します。
- 定期の見直しでは、全項目を確認して「最後に確認した日」を入れ、最後に使った日が分からないものを廃止候補にします。

定期の周期は、IPA のガイドラインでは特定の期間を定めておらず、「定期的な見直しを習慣化」とだけあります。


## よくある質問

**棚卸しの範囲はどこまでですか**

複数人がパスワードを知っているアカウントの全部です。無料プラン、個人のカードで立て替えているもの、部門が自分で作ったもの、代表アドレスで登録したものも入れます。

**台帳にパスワードそのものを書きますか**

書きません。保管場所を書きます。台帳を読める人の全員がパスワードを知る状態になり、「知っている人」の欄が意味を失うからです。

**台帳があれば誰が使ったかの記録になりますか**

なりません。台帳が示すのは使える人で、実際に使った人ではありません。IPA は共有 ID を利用したユーザーを特定できる仕組みを求めており、利用の記録は別に要ります。

**棚卸しはどのくらいの頻度で行いますか**

IPA のガイドラインは特定の周期を定めていません。入退社と契約更新のたびに当てはまる行を更新し、それとは別に全行を見直す日を年 1 回など決めておきます。

## 参考資料

- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)](https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/sme_guideline_v4.0.pdf)
- [IPA「中小企業の情報セキュリティ対策ガイドライン」(付録の一覧)](https://www.ipa.go.jp/security/guide/sme/about.html)
- [Microsoft Learn「Sharing accounts and credentials - Microsoft Entra ID」](https://learn.microsoft.com/en-us/entra/identity/users/users-sharing-accounts)

## Junify の場合

**人手で続けると** 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。

**Junify なら** Junify に登録した共有アカウントについては、パスワードを知る人は管理者だけになり、使える人は割り当てで決まります。台帳の「パスワードを知っている人」「使っている人」「記録の有無」の 3 列がその形で埋まり、誰が・いつ使ったかは一人ひとり残ります。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [ブラウザーのパスワード保存を業務で使ってよいか](/guides/shared-accounts/browser-saved-passwords-at-work): 個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
- [共有アカウントを複数人で安全に使う方法の比較](/guides/shared-accounts/comparison-of-shared-account-methods): 手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
- [退職者が出るたびにパスワードを変える運用の限界](/guides/shared-accounts/password-change-on-every-departure): 一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。
