人事異動に伴い、所属部署や担当業務が変わると、社内システムやクラウドサービスなどのアクセス権限も変更する必要があります。

新しい業務に必要な権限は追加される一方で、見落とされやすいのが異動前の部署で使っていたアクセス権限の削除です。
以前の共有フォルダを引き続き閲覧できる、担当を外れたシステムにログインできるといった状態が、そのまま残っているケースもあります。

不要な権限が残り続けると、情報漏えいや不正アクセスが発生した際の影響範囲が広がるだけでなく、誰がどの情報にアクセスできるのかを組織として把握しにくくなるという問題にもつながります。

本記事では、人事異動によって不要なアクセス権限が蓄積する理由とそのリスクを整理し、異動時に確認したいポイントや、権限を増やさないための運用方法を解説します。

人事異動で「前の部署の権限」が残っていませんか?

人事異動では、所属部署や担当業務の変更に合わせて、さまざまなシステムやデータへのアクセス権限を見直す必要があります。

しかし実際の運用では、新しい業務を始めるための対応が優先され、これまで使っていた権限の削除が後回しになりやすい傾向があります。

その結果、本人も管理者も気づかないまま、不要な権限が残り続けることがあります。

異動時は新しい権限の追加だけで終わりやすい

異動後すぐに業務を始めるためには、新しい部署で利用するシステムや共有フォルダ、SaaSなどへのアクセス権限が必要です。
そのため、「何を使えるようにするか」は異動時に確認されやすい項目といえます。

一方で、異動前に利用していたシステムやデータについては、「何を使えなくする必要があるか」まで確認されないことがあります。

特に、複数の部署や担当者がそれぞれ権限を管理している場合は、どの権限を削除すべきか把握しにくくなります。
新しい権限を付与した時点で異動対応が完了したと考えず、以前の権限についても確認することが重要です。

使わなくなった権限は気づかないうちに蓄積する

不要な権限が残っていても、日常業務ですぐに問題が起きるとは限りません。
本人が以前のシステムやフォルダにアクセスしなければ、権限が残っていること自体に気づかないケースもあります。

しかし、異動のたびに「追加」だけを繰り返していると、現在の業務には必要のないアクセス権限が少しずつ蓄積していきます。

異動を複数回経験している従業員ほどアクセスできる範囲が広がり、現在の所属や役割と実際の権限が一致しない状態になりかねません。
こうした権限の蓄積を防ぐには、異動を権限追加のタイミングではなく、既存の権限も含めて見直すタイミングとして捉える必要があります。

関連記事

不要なアクセス権限を放置する3つのリスク

以前の部署のアクセス権限が残っていても、すぐに業務上の問題が起きるとは限りません。
しかし、必要以上の権限を持つ従業員が増えるほど、情報漏えいや不正アクセスが発生した際の影響も大きくなります。

また、権限が複雑になることで、管理そのものが難しくなる点にも注意が必要です。
ここでは、不要なアクセス権限を放置することで生じる主な3つのリスクを見ていきます。

本来見る必要のない情報にアクセスできてしまう

異動前の権限が残っていると、現在の業務では必要のない顧客情報や契約情報、社内資料などを引き続き閲覧できる場合があります。

本人に悪意がなくても、業務上必要のない情報にアクセスできる状態そのものが情報管理上のリスクです。
誤ってファイルを閲覧・編集したり、本来共有すべきではない情報を別の場所へ共有したりする可能性もあります。

アクセス権限は、在籍しているかどうかだけでなく、現在の業務や役割に応じて必要な範囲に限定することが重要です。

アカウントが悪用された場合の被害範囲が広がる

フィッシングなどによって従業員のアカウントが第三者に不正利用された場合、そのアカウントに付与されている権限が多いほど、アクセスされる可能性のある情報やシステムも増えます。
現在の業務に必要な権限だけであれば影響を一定の範囲に抑えられる可能性がありますが、以前の部署の権限まで残っていれば、本来関係のない部署の情報やシステムまで被害が広がるおそれがあります。

不要な権限を削除しておくことは、情報へのアクセスを制限するだけでなく、アカウントが侵害された場合の影響範囲を小さくする対策にもなります。

誰が何にアクセスできるのか把握できなくなる

権限の追加だけを繰り返していると、時間の経過とともに「誰が、どのシステムや情報へアクセスできるのか」を把握することが難しくなります。
特に、システムやSaaSごとに管理者が異なる場合や、権限の付与・削除を個別に行っている場合は、組織全体の状況が見えにくくなりがちです。

アクセス権限の実態を把握できなければ、不要な権限が残っていることにも気づけません。
人事異動をきっかけに権限を見直し、現在の所属や業務とアクセスできる範囲を一致させておくことが、継続的な権限管理につながります。

人事異動時に見直したいアクセス権限

人事異動に伴う権限の見直しでは、特定のシステムだけを確認するのではなく、業務で利用しているサービスやデータへのアクセスを幅広く確認する必要があります。

特に、部署や担当者ごとに管理しているものは見落とされやすいため、異動前の業務で何を利用していたのかを整理しながら確認することが重要です。

社内システムや業務アプリの権限

顧客管理、販売管理、会計、人事などの社内システムでは、部署や役割によって閲覧・登録・編集・承認などの権限が設定されていることがあります。

異動後も以前の権限が残っていると、現在は担当していない顧客情報を閲覧できたり、必要のない操作までできたりする可能性があります。

システムを利用できるかどうかだけでなく、現在の業務に対して権限の範囲が適切かまで確認しましょう。

SaaSやクラウドストレージの権限

チャットツールやグループウェア、クラウドストレージなどのSaaSも確認が必要です。
部署単位のグループやチャンネル、共有スペースなどに以前の所属情報が残っている場合があります。

こうしたサービスは日常的に利用するため、新しい部署への追加は行われても、以前のグループから外す作業は見落とされがちです。

アカウントが有効かどうかだけではなく、どのグループやスペースに参加しているかも含めて確認することが大切です。

共有フォルダや共有リンクのアクセス権限

ファイルサーバーやクラウド上の共有フォルダについても、異動前の部署で利用していたデータにアクセスできる状態が残っていないか確認します。

また、個別に設定した共有リンクや、特定のユーザーに直接付与したアクセス権限は、部署単位の設定を変更しただけでは解除されない場合があります。

フォルダ単位の権限だけでなく、個別に共有したファイルやリンクが残っていないかも確認しておくとよいでしょう。

メーリングリストや共有アカウントへのアクセス

部署やプロジェクト単位のメーリングリスト、共有メールボックス、共有アカウントなども見落としやすいポイントです。

異動後も登録が残っていると、以前の部署宛てのメールを受信したり、本来利用する必要のない共有アカウントへアクセスできたりする可能性があります。

人事異動時には、主要なシステムだけでなく、日常業務の中で利用している共有環境まで含めて確認することが重要です。

関連記事

不要な権限を増やさないための運用ポイント

人事異動のたびに個別に対応しているだけでは、確認漏れが発生しやすくなります。
特に、複数のシステムやSaaSを利用している場合、担当者の記憶だけですべての権限を把握することは難しくなります。

不要な権限を増やさないためには、異動時に何を確認し、誰が対応するのかをあらかじめ決めておくことが重要です。

異動時は「追加」と「削除」をセットで行う

人事異動に伴う権限変更では、新しい部署で必要な権限を追加するだけでなく、異動前の業務で使っていた権限の削除までを一連の作業として扱います。

たとえば、人事異動のチェック項目に「新しい権限の付与」と「以前の権限の確認・削除」の両方を入れておけば、削除だけが抜けることを防ぎやすくなります。

権限を追加したら異動対応が完了ではなく、不要になった権限を削除するところまでをセットにすることがポイントです。

権限の付与・変更・削除の担当者を決める

アクセス権限の管理が属人化していると、人事異動の情報がシステム管理者へ伝わらなかったり、誰が権限を変更するのか分からなかったりすることがあります。

人事部門や所属部署、システム管理者など、それぞれの役割を整理し、異動が決まった際に誰から誰へ連絡し、誰が権限を変更するのかを決めておきましょう。

専任の情報システム担当者がいない場合でも、権限変更の窓口と対応する人を明確にするだけで、対応漏れを減らしやすくなります。

定期的にアクセス権限を棚卸しする

異動時に権限を見直す仕組みを整えていても、個別の共有設定や一時的に付与した権限などが残る可能性はあります。そのため、定期的な棚卸しも必要です。

まずは、主要なシステムやSaaSについて、利用者と付与されている権限を一覧化し、現在の所属や担当業務と一致しているか確認します。

すべてを一度に管理しようとするのが難しい場合は、重要な情報を扱うシステムや利用者の多いサービスから確認する方法でも構いません。
異動時の見直しと定期的な棚卸しを組み合わせることで、不要な権限が長期間残ることを防ぎやすくなります。

まとめ|人事異動をアクセス権限見直しのタイミングにする

人事異動では、新しい部署で必要なアクセス権限を追加する一方で、以前の部署で使っていた権限の削除が見落とされることがあります。
不要な権限が残り続けると、本来必要のない情報へアクセスできるだけでなく、アカウントが不正利用された際の被害範囲が広がったり、組織として権限の状況を把握しにくくなったりする原因になります。

重要なのは、人事異動を「権限を追加するタイミング」ではなく「アクセス権限全体を見直すタイミング」として運用することです。
異動時の追加・削除をセットにし、定期的な棚卸しも行うことで、現在の業務や役割に合った権限を維持しやすくなります。

Synplanningでは、企業の業務環境や組織体制に応じた情報セキュリティ対策や、アクセス権限を含む管理体制の整備を支援しています。

「社内のアクセス権限を整理できていない」「異動時の権限変更ルールを見直したい」といった課題がある場合は、お気軽にご相談ください。