現場が情報システム部門の知らないところでSaaSを使っている。いわゆるシャドーITです。

対策として最初に出てくるのは、新規利用の禁止、承認の厳格化、アクセスの遮断です。そして、この3つはいずれも逆効果になりやすい手段です。

禁止すれば利用が止まるのではなく、経費精算、個人のクレジットカード、私物の端末に潜って、会社から見えなくなるだけだからです。本記事では、押さえ込むのではなく把握できる状態を作るための、現実的な統制の設計を整理します。

シャドーITが生まれる理由

シャドーITは、社員のルール意識の低さから生まれるわけではありません。正規の手順で使える状態にするより、自分で契約するほうが速いから生まれます。

正規の手順自分で使う
申請書を書く無料プランに登録する
上長の承認を待つすぐ使える
情報システム部門の審査を待つ(数週間)—
セキュリティチェックシートを埋める—
契約手続き必要なら個人のカードで払い、経費精算する

左側が数週間かかり、右側が数分で終わるなら、業務を進めたい社員は右を選びます。合理的な判断です。

したがって、統制の強化で左側をさらに重くすると、右側を選ぶ人が増えます。これが「禁止すると増える」の構造です。

統制すべき対象を絞る

すべてのツールを同じ厳しさで管理しようとすると、審査が追いつかず、申請そのものが避けられるようになります。守るべきはツールではなくデータだと考えて、対象を絞ります。

扱うデータ例統制の強さ
個人情報、顧客情報、機密情報CRM、名刺管理、アンケート(回答者情報あり)、ファイル共有強く:事前の審査と、会社アカウントでの利用を必須に
社内の業務情報タスク管理、議事録、社内チャット中程度:申請は必要だが、審査は簡易に
データを扱わない画像編集、図解作成、翻訳(機密を入れない前提)弱く:届け出のみ、または不要

こうして分けると、本当に審査が必要なのは全体の一部だと分かります。その一部に審査の工数を集中させ、残りは申請を軽くします。

申請を「使うより楽」にする

統制の実効性は、申請の軽さで決まります。

申請で聞くのは3項目だけ

項目目的
サービス名とURL何を使うかの把握
扱うデータの種類(個人情報/顧客情報/社内情報/なし)統制の強さの判定
利用する人数費用とアカウント管理

これ以上の項目は、上の表で「強く」統制するツールに該当したときだけ追加で聞きます。全員にセキュリティチェックシートを書かせないでください。

回答期限を決める

申請を出しても返事が来なければ、社員は待たずに使い始めます。

  • データを扱わないツール:当日中に承認(または届け出のみで承認不要)
  • 社内情報を扱うツール:3営業日以内
  • 個人情報・顧客情報を扱うツール:10営業日以内

期限を過ぎたら自動的に承認とみなす、という運用も検討に値します。審査側が期限を守る動機になります。

止めるべき線を明確にする

申請を軽くする一方で、これだけは認めないという線を明示します。線が曖昧だと、現場は判断できません。

認めないこと理由
個人アカウントで顧客情報・個人情報を扱う退職時に会社側でアクセスを止められない
会社のデータを、会社が管理者権限を持たないサービスに置く漏洩時に調査も削除もできない
退職時の停止手順が決まっていないツールに、顧客情報を入れる退職後もアクセスできる状態が残る

3つとも、根拠は同じです。会社が止められない場所にデータを置かない。ツールの種類ではなく、この1点で線を引くと、現場にも説明が通ります。

既に使われているシャドーITへの対処

洗い出し

経費精算の明細と法人カードの利用履歴から拾います。部門への申告だけでは漏れます。手順はSaaS管理台帳の作り方で扱っています。

見つけたときの対応

責めないでください。見つかった利用を問題として扱うと、以後の申告が止まり、次の洗い出しで見つからなくなります。

対応は、上の「統制の強さ」の区分に沿って決めます。

区分対応
データを扱わないそのまま台帳に登録して継続を認める
社内情報を扱う会社のアカウントに移行してもらい、継続を認める
個人情報・顧客情報を扱う会社アカウントへの移行を必須にし、移行できないなら代替ツールを用意したうえで停止

停止する場合は、必ず代替の手段を先に用意してください。代替なしに止めると、利用はさらに見えない場所へ移ります。

アクセスの遮断について

ネットワークで特定のサービスへの接続を遮断する方法もあります。明確に危険なサービスには有効です。

ただし、業務で必要とされているサービスを広く遮断すると、社員は私物のスマートフォンの回線や自宅の端末で使い始めます。こうなると、会社からは完全に見えなくなります。

遮断は、代替の手段を用意し、それでも使われる危険なサービスに限る、最後の手段として扱ってください。

まとめ

  • シャドーITは意識の問題ではなく、正規の手順より自分で使うほうが速いことから生まれます
  • 禁止・厳格化・遮断は、利用を止めるのではなく見えない場所へ移すだけになりがちです
  • 守るべきはツールではなくデータです。扱うデータの種類で統制の強さを分けてください
  • 申請で聞くのはサービス名・扱うデータ・人数の3つ。回答期限も決めます
  • 止める線は1つ、会社が止められない場所に顧客情報や個人情報を置かないことです
  • 既存の利用は責めずに、区分に沿って移行させます。停止するなら代替を先に用意します