退職者の情報持ち出し対策の要は、退職の申し出を受けた日から、権限の見直し、資料と機器の返却、アカウントの停止、誓約の確認までを一つの手順として回すことです。IPA(情報処理推進機構)の「組織における内部不正防止ガイドライン」は2022年4月の第5版で、雇用の流動化による退職者の増加を受けて退職者への対策を追記しました。退職時の持ち出しは、手続きが人事・総務・情報システム・現場の上司に分かれ、どこかで漏れるときに起きます。この記事では、退職前後にやることの点検表と、手順が漏れる理由と直し方を整理します。
退職者の持ち出しが起きる構造
退職者による持ち出しは、次のような状況が重なったときに起きやすくなります。
- 退職を申し出てから退職日まで、在職中と同じ権限が残っている
- 顧客名簿や見積の実績など、次の職場で使える情報に自由に触れられる
- 退職の情報が人事に届いても、情報システムの担当や現場の上司に伝わらない
- 退職後もクラウドサービスのアカウントや共有リンクが生きている
一つひとつは単純な漏れですが、担当が部署ごとに分かれているため、全体を見ている人がいないと見過ごされます。社内全体の情報漏洩対策の組み立ては情報漏洩の社内対策で解説しています。
法律で守られるための前提
退職者が持ち出した情報について、不正競争防止法は営業秘密を不正に扱った者への刑事罰を定めています。営業秘密を示された者が、不正の利益を得る目的などで、その管理の任務に背いて記録を複製したり、消去すべき記録を消去せずに消去したように装ったりして領得した場合などが対象になり、法定刑は10年以下の拘禁刑もしくは2,000万円以下の罰金、またはその併科です(第21条第2項)。在職中に開示の申込みをしたり請託を受けたりして、退職後に使用・開示した元役員・元従業者も対象に含まれます。
ただし、この保護を受けるには、情報が「秘密として管理されている」ことなど営業秘密の要件を満たしている必要があります(第2条第6項)。どの情報が秘密かを社員が分かるように管理していなければ、退職後の使用を止めにくくなります。持ち出しを法的に争えるかどうかは、退職の時点ではなく、日頃の管理で決まる面があります。
退職前後の点検表
退職の申し出から退職後までに、誰が何をするかを表にしました。自社の手順書に写し、担当欄を埋めて使います。
| 時期 | やること | 担当の例 |
|---|---|---|
| 申し出の当日 | 退職の情報を人事・情報システム・上司に同時に伝える | 人事 |
| 申し出から1週間以内 | 担当業務と持っている情報・アカウントの一覧を作る | 上司・本人 |
| 引き継ぎの期間 | 権限を引き継ぎに必要な範囲へ絞る。大量のダウンロードや外部送信がないか記録を確かめる | 情報システム |
| 引き継ぎの期間 | 顧客への担当変更の連絡を会社から行う | 上司 |
| 最終出社日 | 貸与した端末・記録媒体・入館証・書類を返却させ、受け取りを記録する | 総務 |
| 最終出社日 | 秘密保持の誓約の内容を説明し、退職時の誓約書を受け取る | 人事 |
| 退職日 | 社内システム・クラウドサービス・メールのアカウントを停止する。テレワーク用の接続の許可も消す | 情報システム |
| 退職日 | 共有リンク・共有フォルダの所有者を引き継ぎ先へ移す | 情報システム・上司 |
| 退職後1か月以内 | 停止漏れのアカウントがないか一覧と照合する | 情報システム |
IPAのガイドラインも、退職時に情報資産を返却させることと、テレワークなどで与えた利用の許可を削除することを対策に挙げています。
最終出社日の確認書の項目
返却と消去を口頭で確かめるだけでは、後から何を確かめたかを示せません。最終出社日に、次の項目を並べた確認書に本人と担当者が署名する形にしておくと、記録が残ります。
| 項目 | 記入する内容 |
|---|---|
| 返却物 | 端末、記録媒体、入館証、鍵、紙の資料の名称と数量 |
| 写しの消去 | 私物の端末、私用のメールやクラウドに業務の資料の写しが残っていないことの確認 |
| アカウント | 会社の業務で使っていた外部サービスのアカウントの一覧と、引き継ぎ先 |
| 顧客への連絡 | 担当していた顧客への担当変更の連絡が済んでいるか |
| 退職後の連絡先 | 引き継ぎの問い合わせに応じる連絡先 |
確認書は、退職者を疑うためではなく、会社と本人の双方が「返したもの・消したもの」を同じ記録で確かめるためのものです。全員に同じ書式を使います。
手順を回す仕組みの作り方
- 退職の情報の流れを一本にする:退職の申し出を受けた人が、決まった書式で人事に届け、人事が情報システム・総務・上司に同時に知らせる流れにします。口頭の伝達だけに頼らないことが大切です。
- アカウントの台帳を持つ:社員ごとに、どのシステム・クラウドサービスのアカウントを持っているかを一覧にしておきます。台帳がないと、止めるべきアカウントを数え漏らします。
- 入社時に誓約を取っておく:IPAのガイドラインは、退職時には誓約書の提出を拒まれることがあるため、入社時や重要な業務に就くときに秘密保持誓約書を取ることを勧めています。誓約書の項目は秘密保持誓約書(従業員)の項目と書き方にまとめています。
- 記録を確かめる基準を決める:退職前の期間は、大量のダウンロードや私用アドレスへの転送など、確かめる操作をあらかじめ決めておきます。操作の記録を取る目的は就業規則等に定めて周知しておきます。
- 退職後の照合を予定に入れる:退職日から一定期間後に、アカウントの停止漏れや共有設定の残りを確かめる日を決めます。
実行時の落とし穴
退職者を最初から疑う運用にしない:退職者の多くは情報を持ち出しません。全員に同じ手順を当てはめ、特定の人だけを疑う形にしないことで、手順そのものへの反発を避けられます。退職者との関係を良好に保つ考え方はオフボーディングの目的と退職者との関係設計も参考になります。
現場が勝手に作ったアカウントが残る:部署が独自に契約したクラウドサービスは、情報システムの台帳に載っていないことがあります。部署ごとに利用中のサービスを申告してもらう機会を定期的に設けます。
業務の変更が労務の問題になる:持ち出しを警戒して急に担当を外すと、退職前の社員との関係がこじれることがあります。配置や業務の変更、誓約書の内容、競業の制限などは労務と法律がかかわるため、個別の判断は社会保険労務士や弁護士に相談してください。
出典
- 独立行政法人情報処理推進機構(IPA)「組織における内部不正防止ガイドライン」第5版(2022年) https://www.ipa.go.jp/security/guide/insider.html
- 不正競争防止法(平成5年法律第47号)第2条第6項・第21条(e-Gov法令検索) https://laws.e-gov.go.jp/law/405AC0000000047




