ファイルサーバーの老朽化やリモートワークの広がりをきっかけに、クラウド化を検討する会社が増えています。ところがいざ移行を進めると「誰がどのフォルダを見られるのか分からない」「退職した社員のアカウントがまだ権限を持っている」といった共有フォルダの権限トラブルが次々と表面化し、担当者が頭を抱えるケースが少なくありません。
1. 共有フォルダの権限がぐちゃぐちゃになる原因
多くの会社では、共有フォルダの権限を個人アカウント単位で付与しています。誰かに「このフォルダも見せてほしい」と頼まれるたびに1件ずつ権限を足していくため、権限は増える一方で、不要になっても外されないまま残り続けます。数年運用すると、なぜその人がそのフォルダを見られるのか、誰も説明できない状態になります。
フォルダの構造が組織の実態とずれていることも大きな原因です。部署異動や兼務、プロジェクト単位のチーム編成が起きるたびにフォルダを作り足していくと、組織図とフォルダ構造が一致しなくなり、権限設計の基準自体があいまいになっていきます。
そもそも「誰が何の権限を持っているか」を一覧で確認できる仕組みがない会社がほとんどです。Windowsの共有フォルダはフォルダごとに設定を確認する必要があり、全体を俯瞰する手段がないため、異常があっても気づけません。
2. すぐできる応急処置:まず「今の状態」を洗い出す
根本的な解決に着手する前に、まずは現状把握が欠かせません。誰がどのフォルダにどんな権限(閲覧のみ・編集可・フルコントロール)を持っているかを一覧化することが、すべての出発点になります。
- 各フォルダのアクセス権限一覧を出力し、Excelなどに書き出す
- 退職者・異動者のアカウントに権限が残っていないか確認する
- 個人名で直接権限が付与されている箇所を洗い出す
- 重要度の高いフォルダ(人事・経理・顧客情報)から優先的にチェックする
- 誰も使っていない古い共有フォルダがないか確認する
3. 根本的な解決:グループ単位で権限を設計し直す
応急処置で現状を把握したら、次は権限設計そのものを組み替えます。ポイントは、個人ではなく「部署」や「役職」といったグループ単位で権限を管理することです。人が異動したらグループの所属を切り替えるだけで、フォルダごとの設定を1件ずつ触らずに済みます。
設計の基本は「必要な人に、必要な範囲だけ」という最小権限の考え方です。全社員が全フォルダを閲覧できる状態は一見便利に思えますが、情報漏えいのリスクを広げるだけでなく、誤操作による削除・上書きの被害範囲も大きくします。フォルダ構造を部署・業務単位に整理し直し、そのうえでグループごとにアクセス範囲を決めていく作業が根本解決になります。
クラウドストレージやMicrosoft 365などに移行する場合は、この機会にグループ設計をID管理の仕組みと連動させておくと、以降の運用がぐっと楽になります。
4. 再発させない仕組み:棚卸しと申請フローを定着させる
権限を整理しても、運用の仕組みを作らなければ数年後には同じ状態に戻ります。再発を防ぐには、権限の追加・変更を「誰かに頼まれたら都度対応」ではなく、決まった手順で処理する仕組みに変える必要があります。
特に退職・異動のタイミングでの権限剥奪は、人事側の手続きと連動させておかないと漏れが起きやすいポイントです。人事から情報システム担当への連絡を、退職・異動処理のチェックリストに組み込んでおくことをおすすめします。
- 半年〜1年に1回、権限の棚卸しを行う日を決めておく
- 権限の追加・変更は申請書やチャットの記録を残す形にする
- 退職・異動が決まった時点で権限剥奪を行う担当者と手順を決めておく
- 新しくフォルダを作る際は、勝手に個人権限を付与しない運用ルールを共有する
5. 自社でやる・外部に頼むの判断基準
フォルダ数や社員数が少ない会社であれば、洗い出しから再設計まで自社で対応できます。まずは応急処置の棚卸しだけでも自社で試してみる価値があります。
一方で、フォルダ数が多く運用が複雑化している場合や、クラウド移行とID管理(Microsoft Entra IDなど)の刷新を同時に進めたい場合は、設計を誤ると情報漏えいや業務停止につながるリスクがあるため、専門家に相談しながら進めるほうが安全です。特に、担当者が退職・異動して権限設計の経緯が分からなくなっている会社は、早めに外部の目で全体を点検してもらうことをおすすめします。
データで見るクラウド利用と権限管理の実態
総務省「令和7年版 情報通信白書」(2025年7月公表、原典:令和6年通信利用動向調査)によると、2024年時点でクラウドサービスを利用している企業の割合は80.6%です。また総務省「令和7年通信利用動向調査」(2026年5月公表)では、テレワークを導入している企業の割合は50.1%となり、前年から増加しました。社外からファイルにアクセスする前提が広がるほど、「誰がどのフォルダを見られるか」の設計精度が、そのまま情報漏えいリスクの大きさに直結します。
一方で、運用ルールの整備は追いついていません。IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表、中小企業4,191社回答)によると、情報セキュリティ対策をルール化している中小企業は39.2%、緊急時の対応準備を整えている企業は39.8%にとどまります。ツールの導入率と比べてルール整備の遅れが際立っており、権限管理が「都度対応」のまま残りやすい構造がうかがえます。
自社を判断する目安は単純です。クラウドへ移行済みかどうかではなく、権限の追加・剥奪の手順が文書になっているかどうかで見てください。手順が口頭のままなら、移行の前に棚卸しと申請フローの整備を先に置くのが妥当です。
- クラウド利用企業は80.6%(総務省「令和7年版 情報通信白書」2025年7月公表)——移行済みでも権限設計が伴うとは限らない
- テレワーク導入企業は50.1%(総務省「令和7年通信利用動向調査」2026年5月公表)——社外アクセス前提で権限を見直す必要がある
- セキュリティ対策をルール化している中小企業は39.2%(IPA 2025年5月公表)——6割は明文化された基準を持たない
- 緊急時の対応準備がある中小企業は39.8%(IPA 2025年5月公表)——退職者の権限が残っていた場合の対処手順も含めて決めておく
出典
- 総務省「令和7年通信利用動向調査」(2026-05公表) www.soumu.go.jp/menu_news/s-news/01tsushin02_02000183.html
- 総務省「令和7年版 情報通信白書」(原典:令和6年通信利用動向調査)(2025-07公表) www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd111210.html
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025-05公表) www.ipa.go.jp/security/reports/sme/sme-survey2024.html
※ 2026年9月12日 に公的統計をもとに追記しました。
まとめ
ファイルサーバーのクラウド化を機に共有フォルダの権限を放置すると、情報漏えいや誤操作のリスクは移行後も残り続けます。個人単位の権限付与をやめてグループ単位の設計に組み替え、定期棚卸しと申請フローで運用を定着させることが根本解決です。まずは今日、主要なフォルダのアクセス権限を一覧に書き出すところから始めてください。
By Affelhansa Strategic Research

