「クラウドに移行したから、もうセキュリティは安心」と思っていませんか。実際には、導入時のまま放置された共有設定や、退職者のアカウントが生き続けている状態が原因で、情報が外部から見えるようになっているケースが少なくありません。
1. クラウド化しても危険が残る原因
クラウドサービスの安全性は「責任共有モデル」で成り立っています。サーバーの物理的な保護や基盤の稼働はサービス提供会社が守りますが、誰にどこまでの権限を与えるか、どのファイルを外部と共有するかといった設定は、利用する会社側の責任です。この線引きを誤解し、「クラウドだから業者が全部守ってくれる」と思い込んでいる経営者は少なくありません。
導入時は、とにかく早く使える状態にすることが優先され、全員が編集・閲覧できる設定や、共有リンクを知っている人なら誰でも開ける設定のまま運用が始まりがちです。使い始めてしまうと、誰も設定を見直さないまま数年が経ってしまいます。
さらに、社員の異動や退職のたびにアカウントを止める作業が漏れやすいという問題もあります。紙やローカルの業務がそのままクラウドに置き換わっただけで、アカウントを発行・停止するルールが整備されていない会社は珍しくありません。
2. 今すぐ確認すべき設定チェックリスト
大掛かりな見直しに着手する前に、まずは今日中に確認できる項目から手をつけましょう。一つでも当てはまれば、応急処置が必要な状態です。
- 退職・異動した社員のアカウントが残っていないか
- 二要素認証(パスワードに加えてスマートフォンなどで本人確認を行う仕組み)が全アカウントで有効になっているか
- ファイル共有の設定が「リンクを知っている人は誰でも閲覧可」になっていないか
- 管理者権限を持つアカウントが必要以上に多くないか
- 同じパスワードを複数のサービスで使い回していないか
- 社外の見知らぬ場所やデバイスからの管理画面アクセスを許可していないか
3. 権限とアクセスを根本から見直す方法
チェックリストで見つかった問題を一つずつ直すだけでは、時間が経てばまた同じ状態に戻ります。根本的には「誰が・何に・どこまでアクセスできるか」を業務単位で設計し直す必要があります。基本となるのは、その人の仕事に必要な最小限の権限だけを与える考え方です。
アカウントの管理が部署やサービスごとにバラバラだと、退職時の停止漏れが起きやすくなります。ID管理の基盤を一つにまとめて、全サービスのアカウントを一元的に発行・停止できるようにすると、この漏れを大きく減らせます。
また、社外から社内システムやクラウド管理画面にアクセスする経路も見直しの対象です。誰でもインターネット経由で直接アクセスできる状態を避け、拠点間や在宅勤務のアクセスは暗号化された専用の経路を通す設計にすることが望まれます。
4. 設定を放置させないための運用の仕組み
一度見直しても、半年後には新しい社員が増えたり、便利さを優先して共有範囲を緩めたりして、また同じ状態に戻ります。見直しを一回のイベントで終わらせず、定期的な棚卸しとして仕組み化することが再発防止の鍵です。
退職・異動が発生したタイミングでアカウントを停止する作業を、人事の手続きフローに正式に組み込んでおくと、担当者の記憶頼みにならずに済みます。
- 四半期に一度、全アカウントと権限の棚卸しを行う
- 設定変更を行った人と内容を記録に残す
- 退職・異動の手続きにアカウント停止のステップを組み込む
- 定期的に外部の目線でシステムの弱点を確認する
5. 自社で対応する場合と外部に頼む場合の判断基準
専任のIT担当者がいて、日々の設定変更やアカウント管理を継続的に追える体制があるなら、自社での対応も十分可能です。ただし、担当者が一人しかいない場合は要注意です。その人が退職・休職した瞬間に、誰も設定を把握できなくなるという失敗がよく起こります。
兼任の担当者しかいない、あるいは導入時に設定した業者との関係が切れてしまっているという会社は、外部の技術者による定期的なチェックを組み合わせることを検討してください。自社で全てを抱え込まず、専門的な確認だけを外部に任せるという選択肢もあります。
データで見るクラウド利用と設定管理の差
総務省「令和7年版 情報通信白書」(2025年7月公表)によると、2024年時点でクラウドサービスを利用している企業の割合は80.6%です。また総務省「令和7年通信利用動向調査」(2026年5月公表)では、テレワークを導入している企業の割合は50.1%となり、前年から増加しました。クラウドに業務データを置き、社外からアクセスする働き方は、すでに多数派の環境だと言えます。
一方で、使う側の管理体制は同じ速度では整っていません。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表、中小企業4,191社回答)によると、情報セキュリティ対策をルール化している中小企業は39.2%、緊急時の対応準備を整えている企業は39.8%にとどまります。導入は進んでも、権限やアカウントの扱いを決めた文書が社内に存在しない状態が一般的だということです。
判断の基準は単純です。自社がクラウドを使っている80.6%の側に入っていて、ルールを持つ39.2%の側に入っていないなら、本記事のチェックリストは「余裕があれば」ではなく今期中に着手すべき課題として扱ってください。まずは口頭で回っている運用を1枚の文書にすることが出発点になります。
- クラウド利用は80.6%(情報通信白書 令和7年版、2025年7月公表)で、設定管理は例外的な作業ではなく常時の業務
- テレワーク導入は50.1%(令和7年通信利用動向調査、2026年5月公表)。社外アクセス経路の見直しは全社の前提条件
- ルール化39.2%・緊急時対応準備39.8%(IPA調査、2025年5月公表)。文書化とアカウント停止手順の整備が遅れている領域
出典
- 総務省「令和7年通信利用動向調査」(2026-05公表) www.soumu.go.jp/menu_news/s-news/01tsushin02_02000183.html
- 総務省「令和7年版 情報通信白書」(原典:令和6年通信利用動向調査)(2025-07公表) www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025-05公表) www.ipa.go.jp/security/reports/sme/sme-survey2024.html
※ 2026年9月12日 に公的統計をもとに追記しました。
まとめ
クラウド化はゴールではなく、安全な運用のスタート地点です。初期設定のまま放置すれば、便利さと引き換えに情報漏えいのリスクを抱え続けることになります。まずは今日、退職者・異動者のアカウントが残っていないか、ファイルの共有範囲が広がりすぎていないかの2点だけでも確認してください。
By Affelhansa Strategic Research

