パスワードをスプレッドシートで管理する会社が最初に直すこと
最初に直すのは、そのシートを開ける人の範囲です。次に台帳としての項目を整え、最後にパスワードの値だけを別の保管場所へ移します。一覧としてのスプレッドシートは残せます。
共有アカウントの ID とパスワードをスプレッドシートに並べて管理する形は、台帳とパスワードの保管場所を 1 枚で兼ねている状態です。共有機能の記述は、Google スプレッドシートの公式ヘルプで確認できる範囲です。Microsoft Excel など他の製品でも考え方は同じですが、共有権限の名称と設定は各製品の公式ヘルプで確認が要ります。
スプレッドシート管理の何が問題か
表計算ソフトの共有機能は、見られる人にコピー(ダウンロード・印刷)も許す前提で作られています。パスワードを置くと、そのコピーが秘密の控えになります。
問題は 4 つです。
- 想定より多くの人がパスワードを見られます。「リンクを知っている全員」の共有はログインなしで開けるうえ、共有相手の一覧を見直さない限り、退職者や異動者が残るからです。
- シートの外に控えが増えます。はじめの設定では、見るだけの人もファイルをダウンロードでき、ダウンロードした控えはシートの共有設定の外に出ます。
- 誰がパスワードを使ったかは分かりません。変更履歴に残るのは誰がセルを書き換えたかで、誰が値を見てログインしたかではないからです。
- 退職者を共有から外しても、それまでに見たパスワードとダウンロードした控えは取り消せません。外せばシートは開けなくなりますが、見られた値はそのままです。
Google ドライブのヘルプによると、共有相手の権限は閲覧者・閲覧者(コメント可)・編集者に分かれ、はじめの設定ではどの権限でもファイルをダウンロードできます。「リンクを知っている全員」で共有したファイルは、Google アカウントへのログインなしで開けます。変更履歴を見るには編集権限が必要で、履歴に残るのはファイルを更新した人とその内容です。職場や学校のアカウントでは閲覧履歴も確認できます。ただし、閲覧履歴が残っても、その人が値を使ってログインしたかどうかまでは分かりません。
最初に直すこと: 開ける人を絞る
最初にするのは、いまのシートを開ける人を、そのパスワードを使う人だけにすることです。台帳の作り直しや保管場所を移す作業より先にこれをするのには、理由があります。移す作業には時間がかかる一方で、共有設定の変更はその日のうちに終わり、終わった時点で見られる人が減るからです。
Google ドライブの共有設定で、公式ヘルプに書かれている範囲の操作は次の 4 つです。
- 共有相手を個別に指定し、「リンクを知っている全員」の共有をやめる — ログインした特定の人だけが開ける状態にします。
- 共有相手の一覧から、使わない人のアクセス権を削除する — 退職者・異動者・念のために加えた人を外します。
- 「ダウンロード、コピー、印刷できるユーザー」を絞る — 閲覧者・コメント可のユーザーが控えを作れないようにします。
- 「編集者は権限を変更して共有できます」をオフにする — 編集者が管理者に断りなく共有相手を増やせないようにします。
この 4 つを終えても、すでに配られた控えとダウンロード済みのファイルは残ります。控えを使えなくする方法は最後の段階で扱い、回収を待たずに次の段階へ進みます。
次に直すこと: 台帳の項目を整える
次にするのは、シートを「パスワードの一覧」から「アカウントの台帳」に作り替えることです。パスワードの値を移す先を決めるには、アカウントが何件あり、誰が使っていて、どこに二段階認証のコードが届くかが分かっている必要があるからです。
台帳の列は、共有アカウントの管理 の「何から始めるか」で挙げた項目を使います。サービス名、アカウントの ID、パスワードの保管場所、使っている人、管理者、二段階認証の受け取り先、最後に確認した日です。これは最小の 7 項目で、全項目は棚卸しの記事にあります。ここでの要点は、「パスワードの保管場所」の列に、パスワードの値ではなく場所を書くことです。移し終えるまでは値の列が残りますが、行ごとに移したかどうかが分かるようになります。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)は、パスワードの保管方法として紙、ファイル、パスワード管理アプリなどを挙げています。その違いを理解し、自社に合った管理ルールを定めて従業員に周知するよう求めています。スプレッドシートは、この「ファイル」に当たります。保管方法として一時的にでも使い続けるなら、上の共有設定と控えの扱いを含めた管理ルールを文書にします。それがガイドラインの求める「ルール」に当たります。
最後に直すこと: パスワードの値を別の場所へ
最後に、パスワードの値をスプレッドシートから出します。移す先の選択肢は 3 つです。パスワードマネージャーでの共有、ID 管理サービス(Okta、Microsoft Entra ID など)の代理入力、パスワードを担当者に知らせないアクセス管理ツールです。代理入力とは、パスワードを担当者に代わって入力する仕組みです。それぞれのできること・残る限界は 共有アカウントの管理 の表にまとめています。
移す順は、台帳の「使っている人」が多い行からにします。使う人が多いアカウントほど、シートを見られる人の範囲と重なり、控えも多く出回っているからです。移し終えた行は、シートの値を消し、保管場所の列を「パスワードマネージャーの◯◯保管庫(共有の単位)」のように書き換えます。移した後も、シートを見た人が知っているパスワードは変わっていません。移すと同時にそのアカウントのパスワードを変えると、シート時代に出回った控えを使えなくできます。
全行を移し終えると、スプレッドシートには秘密が残らず、どのアカウントを誰が使い、どこに保管しているかを示す台帳だけが残ります。この台帳は、見られる人の範囲を業務に合わせて決め直せ、棚卸し(何があるか一覧にすること)や退職時の確認にそのまま使えます。
よくある質問
スプレッドシートでの管理はすぐにやめるべきですか
いきなりやめるより、開ける人を絞る、台帳の項目を整える、値を移す、の順で進めるほうが途中で困りません。台帳としてのシートは残せます。
変更履歴があれば誰が使ったか分かりますか
分かりません。変更履歴に残るのはセルを書き換えた人で、値を見てログインした人ではありません。ログインの記録はサービス側にアカウント名でしか残りません。
共有相手から退職者を外せば十分ですか
外せばシートは開けなくなりますが、それまでに見た値とダウンロードした控えは残ります。その人が知っていたパスワードは、変えるほかありません。
閲覧制限をかければシートに残せますか
IPA のガイドラインは保管方法の違いを理解して管理ルールを定めるよう求めています。残すなら、共有設定と控えの扱いを含むルールを文書にし、値は別の保管場所へ移す前提で使います。
Junify の場合
- 人手で続けると
- 共有アカウントを安全に使い続けるなら、誰がパスワードを知っているかの一覧を保ち、人が入れ替わるたびに変えて配り直し、同じ ID で誰が操作したかを別に記録することになります。
- Junify なら
- Junify では、シートに書いていたパスワードの値は管理者が Junify に登録し、担当者には見せません。担当者は自分のスマホで本人確認をしてクリックするだけでログインでき、共有のままでも誰が・いつ使ったかが一人ひとり残ります。シートには、どのアカウントを誰が使うかの台帳だけが残ります。
参考資料
- Google ドキュメント エディタ ヘルプ「Google ドライブのファイルを共有する」
- Google ドキュメント エディタ ヘルプ「共有を停止、制限、変更する」
- Google ドキュメント エディタ ヘルプ「ファイルの変更内容を確認する」
- Google ドキュメント エディタ ヘルプ「Google ドキュメント、スプレッドシート、スライドの閲覧履歴を表示する」
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
同じテーマの記事
-
ブラウザーのパスワード保存を業務で使ってよいか
個人アカウントのパスワードを、会社が管理するブラウザーの設定で、1 人が使う端末に限って保存するなら選択肢になります。共有アカウント、私物端末、個人アカウントへの同期が絡む場合は避けます。管理者の設定で保存を止められます。
-
共有アカウントを複数人で安全に使う方法の比較
手作業、パスワードマネージャーの共有、ID 管理サービスによる代わりの入力、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
退職者が出るたびにパスワードを変える運用の限界
一度知られたパスワードは取り消せないため、退職のたびに変える運用には理由があります。限界は、変更後の配り直しと保存先の更新にかかる手間と、誰が知っているかの一覧がないまま起きる抜け漏れです。