中小企業IT利活用 困りごと辞典OSAKA AI-Center(OAIC)が運営する民間の取り組み

会社が知らないクラウドやアプリを、社員が仕事に使っている

社員が個人のアカウントで登録した外のサービスに、仕事のファイルが置かれている。気にすべきは使っていることそのものより、その契約と設定を、会社が一度も確かめていないことにある。確かめるための物差しは、公的な手引きにすでにある。

取引先から電話が入る。「先週送ってもらった共有のリンク、もう開けなくなっているんですが」。担当の社員に聞くと、大きな図面を送るために、自分で見つけた無料のファイル共有サービスを使っていたという。登録は本人のメールアドレス。会社の誰も、そのサービスの名前を聞いたのは初めてだった。それでも仕事は回っていたし、本人も隠していたつもりはない——この辞典が扱うのは、その場面である。

こんな場面に、心当たりはないか

  • 取引先との大きなファイルのやりとりに、担当者が自分で見つけた無料のファイル共有サービスを使っている。登録しているのは、その人個人のメールアドレスである。
  • 部署の段取りや案件の進み具合が、誰かが使い始めたタスク管理のサービスで回っている。会社として申し込んだ覚えはない。
  • 見積もりのもとになる表が、社員個人のアカウントにあるオンラインの表計算に置かれ、共有のリンクで何人かが開いている。
  • 客先ごとの注意点や作業の手順が、各自が使っているメモのサービスに書き溜められている。
  • そうしたサービスの共有の設定が、招待した相手だけが開ける形なのか、リンクを知っている全員が開ける形なのか、社内の誰も確かめたことがない。
  • 部署の判断で使い始めた有料のサービスもあるが、誰の名前で、どんな条件で申し込んだのかが、会社の書類のどこにも残っていない。

どれも、仕事を止めないために誰かが自分で手を打った跡である。総務省の「クラウドの設定ミス対策ガイドブック」は、管理部門の許可なく使われているシステムやサービスを「シャドーIT」と呼び、「隠れて使われているITという意味」と説明している。ただ実際には、隠しているというより、会社から聞かれたことがないので話に出ていない、という形のこともある。

社員の机の上で、ノートパソコンにファイル共有の画面と共有設定の小さな窓が開き、横のスマートフォンにも別のサービスの画面が出ている。机の端には、会社からの配布文書が手つかずで置かれている様子

たいてい、こう考える

こうしたサービスの存在に気づいたとき、会社の受け止め方は、たいてい二つのどちらかになる。

一つは、「会社が許可していないサービスで仕事をするのは禁止」と通知を出すことである。IPA(情報処理推進機構)の資料にも、許可されていないサービスの利用を禁じる対策は並んでいる。会社の情報を会社の管理の外に置かない、という考え方に沿った、筋の通った手当てである。

もう一つは、「仕事が回っているなら、今はこのままで構わない」と見送ることである。無料で、便利で、今のところ何も起きていない。わざわざ現場の手を止める理由が見当たらない。

正反対に見えるこの二つは、同じ問いの上に立っている。「そのサービスを使ってよいか、だめか」である。そして、どちらを選んでも答えの出ないことが一つ残る。すでにそのサービスに置かれているファイルが、今どういう設定で、誰に開ける状態になっているかである。禁止の通知はこれから先の使い方を決めるが、送り済みのリンクや置かれたままのファイルの状態までは教えてくれない。見送れば、もちろん分からないままになる。

だが、本当の問題は「社員が勝手に使っていること」ではない

会社が申し込むサービスであれば、使い始める前に、少なくとも誰かが料金や規約の画面を見て、「会社のデータを置いてよいか」を一度は考える。社員が自分で見つけたサービスでは、その「誰か」は、使い始めた本人ひとりである。言い換えれば、その社員は、誰にも頼まれないまま、会社が使うサービスの選定を一人で引き受けたことになる。ただし、会社の物差しは渡されていない。本人が見ているのは「すぐ使えるか」「便利か」であって、「会社のデータを預けてよいか」ではない。そこを見るのが自分の役目だとは、誰からも言われていないからである。

総務省のガイドブックは、ここを率直に書いている。シャドーITとしてクラウドサービスが使われる場合には、「使う個人がセキュリティに関する設定を行っています」。そのうえで、個人の知識不足からミスをする危険があること、実際に個人でファイル共有サービスを使い、設定ミスによる情報漏洩を起こした事例があることを挙げている。同じ資料は別の箇所で、クラウドサービス全般について、何も設定しないまま使ったら初期の値が有効のままで情報が漏洩した事例があること、海外のサービスでは日本と初期の値が異なることがある点にも触れている。

つまり、問題は社員が外のサービスを使っていることではなく、そのサービスを会社の目で確かめる機会が一度も無かったことにある。誰の名前で契約しているのか。共有の設定はどうなっているのか。使うのをやめたとき、置いたデータはどうなるのか。サービスの事業者は、どういう場合に中のデータを見るのか。データはどの国に置かれているのか。会社が選んで申し込むサービスなら事前に見るはずの点を、ここでは誰も見ていない。

確かめるための物差しも、すでにある。IPAは中小企業向けのガイドラインの付録「中小企業のためのクラウドサービス安全利用の手引き」で、クラウドサービスを選ぶとき・運用するときに確かめる15の項目を示している。取扱う情報の重要度を確認する、利用者の範囲を決める、利用終了時のデータを確保する、適用法令や契約条件を確認する、データ保存先の地理的所在地を確認する——といった項目である。社員が自分で見つけたサービスは、この物差しを一度も当てられないまま、会社のデータを預かっている。

もう一つ、契約が個人の名前であることは、人が辞めるときにも効いてくる。IPAの中小企業向けガイドラインは、退職時に情報やIDを回収し、データを消去することを求めている。だがその手順は、会社が「在る」と知っているものにしか当てられない。会社の名前で契約していないサービスについては、会社はそもそも管理する立場にない。総務省のガイドブックも、退職者が使っていたシステムやIDが分からないと業務が滞るおそれがある、としている。

では、どう考えるか

問いを、「使ってよいか、だめか」から「そのサービスに、会社の物差しを一度当てたか」へ移す。

15の項目を全部当てる必要はない。社員が個別に使っているサービスについて、まず見る点を絞るなら、次の四つになる。

  • 誰の名前で登録されているか(会社のアカウントか、社員個人のアカウントか)
  • 共有の設定がどうなっているか(招待した相手だけか、リンクを知っている全員か)
  • 使うのをやめたとき、人が辞めたとき、置いたデータを会社の手元に取り出せるか
  • 事業者が中のデータを見ることがあるのはどういう場合か、データがどの国・地域に置かれるか

そして、当てた結果で、サービスごとに行き先を分ける。会社の契約に切り替えて使い続けるもの。設定を直したうえで、そのまま使うもの。使うのをやめて、データを会社の置き場所へ引き上げるもの。禁止か黙認かの二択ではなく、一つずつ確かめて三つに振り分ける、という考え方である。

ここで重くのしかかるのが、規約を読むことである。規約は長く、サービスごとに書き方も、どこに何が書いてあるかも違う。社員が使っているサービスが五つ、十とあれば、それを一つずつ読み通す時間は、中小企業では取りにくい。確かめる機会が一度も無かったのは、誰かが怠けていたからというより、確かめる作業そのものが重すぎたから、という面がある。そこを軽くできるかどうかが、現実の分かれ目になる。

選び方:道はいくつかある

確かめて振り分けるまでの進め方は、一つではない。使われているサービスの数と、置かれている中身の重さで、手をつけやすい道は変わる。

A案:聞き取った一覧と各サービスの規約をAIに読ませ、物差しに沿って整理させる

社員が使っているサービスを聞き取り、そのサービスの規約やヘルプの説明をAIに読ませて、先の物差しに当たる箇所を抜き出させる、という道がある。規約を読み通す重さを、AIに肩代わりさせる形である。

進め方は、こうなる。まず社員に、仕事で使っている外のサービスを挙げてもらう。聞くのは、サービスの名前、何の仕事に使っているか、どんなデータを置いているか、会社のアカウントか個人のアカウントか、無料か有料か、くらいで足りる。次に、挙がったサービスごとに、利用規約・プライバシーに関する説明・共有設定のヘルプのページを用意してAIに読ませ、こう頼む。

「この規約と説明から、次の点について書かれている箇所を、原文のまま抜き出してください。(1)利用をやめたとき・アカウントを削除したとき、データはどうなるか。手元に取り出す方法はあるか。(2)事業者が利用者のデータを見ることがあるのは、どういう場合か。(3)データはどの国・地域に保存されるか。(4)ファイルを共有するときの初期の設定はどうなっているか。(5)入力した内容が、事業者の機械学習などに使われることがあるか。書かれていない項目は『記載なし』と答えてください」

返ってきた答えを、サービスごとに一行ずつ表に並べる。すると、「この共有サービスは、初期の設定がリンクを知っている全員になっている」「このメモのサービスは、削除したあとのデータの扱いが書かれていない」といった形で、会社がこれまで一度も見ていなかった点が、サービスを横に並べて比べられる形で見えてくる。それをもとに、先の三つ(会社の契約に切り替える/設定を直して使う/やめて引き上げる)に振り分ける。社員が使い始めたときに見ていなかった「会社のデータを預けてよいか」の確認を、後からまとめて行う形になる。

  • 向く場面:社員や部署が使っているサービスがいくつもあり、どれも規約を読んだ人がいない。サービスごとに一から調べる時間が取れない会社。
  • 割に合わないこと:規約はサービスごとに書き方が違い、同じサービスでも無料と有料で別の規約になっていることがある。AIはその中から該当しそうな箇所を示すが、読み違えたり、書かれていないことを書かれているように答えたりすることがある。IPAも、AIを使う人に「生成結果の精査」を求めている。抜き出された箇所は、人が規約の原文で読み直す前提になる。保存先の国・地域のように、規約にそもそも書かれていない項目もあり、その場合に分かるのは「書かれていない」というところまでである。また、一覧に載るのは社員が挙げたサービスだけで、規約も後から改定される。一度整理して終わりにはならない。
  • 始める前に要ること:聞き取りの項目を決めること。あわせて、AIに渡すものを分けて考えておく。規約やヘルプは誰でも読める公開の文書だが、「誰が、どのサービスに、どの取引先のどんなデータを置いているか」という一覧は社内の情報である。一覧そのものをAIに入れるなら、使うAIサービスで入力がどう扱われるかを先に確かめるか、人の名前や取引先名を伏せて入れる。

※AIにはいろいろな種類・サービスがある。ここでは「特定の製品を入れる」話ではなく、「規約を読む重さをAIに肩代わりさせ、会社の物差しに沿って並べ直す」という考え方を指している。どれが合うかは、会社の状況によって変わる。

B案:会社として使うサービスを決め、置き場所をそこへ寄せる

AIを使わず、置き場所のほうを先に決める道もある。ファイルの共有、表計算、タスク管理など、社員が外に求めていた用途ごとに、会社のアカウントで契約するサービスを決め、そこへデータを移す。会社の契約であれば、共有の設定や利用者の追加・削除を、会社の側で確かめられる。新しく使いたいサービスが出てきたときは、使う前に申し出てもらい、使ってよいかを会社が判断する、という経路もあわせて置く。IPAの内部不正防止のガイドラインも、許可していないものの利用を禁じる一方で、利用の申請があれば可否を判断することを書いている。

  • 向く場面:外で使われているサービスの用途が似通っている(ファイルのやりとりが中心、など)。会社として置き場所を一つにまとめられそうな会社。
  • 割に合わないこと:会社の契約にすれば、多くは費用がかかる。移す作業にも手間がかかり、外のサービスで共有済みのリンクを使っている取引先には、新しい置き場所を知らせ直す必要がある。社員が外のサービスを選んでいた理由(大きなファイルを送れる、スマホで開きやすい、など)を会社のサービスが満たしていないと、移したあとも外に残る使い方が出る。
  • 始める前に要ること:社員が外のサービスで何をしていたのかを聞くこと。どの用途の置き場所を会社で用意するかは、そこから決まる。

C案:社内で使われているサービスを、仕組みで把握する

人に聞くのではなく、会社のパソコンやネットワークの記録から、どのサービスが使われているかを把握する種類の仕組みを入れる道もある。IPAの中小企業向けガイドラインは、自社でやりきれない場合の選択肢として、IT資産管理のツールや、その代行サービスの利用を挙げている。総務省のガイドブックも、シャドーITを検知するサービスが登場していることに触れている。申告に頼らないので、社員が挙げ忘れたサービスも拾える。

  • 向く場面:社員や拠点の数が多く、聞き取りだけでは全体がつかめない会社。
  • 割に合わないこと:導入と設定に費用と手間がかかり、出てきた記録を見て判断する人も要る。分かるのは「どのサービスが使われているか」までで、そのサービスの規約や共有の設定は、別に確かめる必要がある。会社の端末や回線を通らない使い方(私物のスマホからの利用など)は、仕組みの性質上つかみにくい。
  • 始める前に要ること:見つかったサービスをどう扱うかを、先に決めておくこと。見つけるだけで扱いが決まっていないと、記録が溜まるだけになる。

三つは、どれか一つを選んで終わるものでもない。サービスの数がまだ数えられる程度なら聞き取りから始める道が取りやすく、数えきれないほどなら把握の仕組みが候補に入る。置き場所を会社で用意する話は、そのどちらの後にも続く。

自分でできる、はじめの一歩

社内に一つ聞くだけで、今日わかることがある。

IPAが公開している「5分でできる!情報セキュリティ自社診断」には、25の設問がある。その中に、こういう問いがある。「クラウドサービスやウェブサイトの運用などで利用する外部サービスは、安全・信頼性を把握して選定していますか?」。答えは「実施している」「一部実施している」「実施していない」「わからない」から選ぶ。社員が自分で使い始めたサービスまで含めると、自社の答えはどれになるか。

そのうえで、社員に一つだけ聞く。「仕事で使っているもので、会社が申し込んでいないサービスはあるか」。責めるための質問ではなく、把握するための質問として聞く。挙がったものを一つ選び、使っている本人と一緒に画面を開いて、共有の設定を見る。招待した相手だけが開ける形か、リンクを知っている全員が開ける形か。登録しているのは会社のアドレスか、本人のアドレスか。

この一歩でできるのは、会社が確かめていなかったサービスのうち、一つの状態を知るところまでだ。残りのサービスに何を当てて確かめるか、どれを会社の契約に移し、どれをやめるか、という判断はその先に残る。

それでも、自社の事情が残るときは

「挙がったサービスの規約を読んでも、会社として使い続けてよいのか決めきれない」「取引先のほうが、そのサービスでのやりとりを指定してくる」「辞めた社員の個人のアカウントに、仕事のファイルが残っているかもしれない」——取引先のあるサービスや、すでに辞めた人の手元にあるものは、会社の都合だけでは動かせない。

そういうときは、OSAKA AI-Center の窓口に相談するという選択肢がある。何かを買う必要はなく、こちらから売り込むこともない。「うちはこういうサービスが社員の名前で使われていて、どれから確かめたものか」——その整理を一緒に考えるところまでが、この辞典の役割である。

ITは、本来は専門家の領分でもある。弁護士や税理士のように、ITと経営の両方を知る第三者を"ブレイン"として側に置く——という考え方もある。何もかも自社だけで抱え込まなくていい。この辞典も、そうした相手と一緒に読めば、自社に合った次の一手につながりやすい。

うちの場合はどうなのか、という部分は残る。

ちょっと聞いてみる

この辞典について

大阪の中小企業のための、IT・AI活用の困りごと解消の答えを引き出す辞典です。運営は OSAKA AI-Center(OAIC)。特定の製品やサービスを売ることはありません。 この辞典についてくわしく →