LASSIC Media らしくメディア
外部人材活用のセキュリティ対策、アクセス権限で決める3つの場面
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 不正アクセス禁止法は、システムを誰に使わせるかを決める側をアクセス管理者とし、IDとパスワードの適正な管理に努めるよう定めています。
- 令和7年に検挙された他人のIDを使う不正アクセス399件のうち61件は、IDを知り得る立場にあった元従業員や知人等によるものでした。
- 外部人材にはIDを1人ずつ渡し、参画を終えた日や担当を外れた日に、そのIDの削除かパスワードの変更を行います。
※ 本記事は2026年10月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
開発に加わってもらう外部の技術者に、どのシステムのアクセス権限まで渡せばよいのか。契約が終わった人のIDは、本当に使えなくなっているのか。外部人材活用を進める現場では、セキュリティ対策のなかでもこの2つの問いが後回しになりがちです。
本記事では、不正アクセス禁止法がシステムを管理する側に求めていることと、国が毎年公表している不正アクセスの発生状況(令和7年分)を手がかりに、外部人材にアクセス権限を渡すとき、使ってもらっている間、立場が変わったときの3つの場面で決めておきたいことを整理します。
目次
アクセス管理者とは
不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)は、ネットワークにつながったコンピュータの利用について、その「動作を管理する者」をアクセス管理者と呼んでいます。*1 社内のシステムやクラウドの環境に、誰を入れるかを決めている会社がこれに当たります。警察庁の解説は、外部から切り離された社内のLANを持つ企業もアクセス管理者に含まれるとしています。
アクセス管理者から使ってよいと認められた人は、利用権者と呼ばれます。その人をほかの人と区別するためにアクセス管理者が付ける符号が識別符号で、法は「みだりに第三者に知らせてはならない」とされた符号とほかの符号を組み合わせたものも含めています。*1 ふだん使っているIDとパスワードの組み合わせがこれに当たります。
外部人材活用の場面で押さえておきたいのは、利用権者になる手続きの形が問われないことです。解説は、アカウントの付与は文書でも口頭でもよく、明示的な手続きがなく暗黙の了解で付与されたものでも構わないとしています。*2 打ち合わせの場で「このIDを使ってください」と伝えただけでも、法律のうえでは使ってよい人として扱われるということです。逆に言えば、誰にどこまで認めたのかは、会社が自分で記録しておかなければどこにも残りません。
令和7年の不正アクセスの件数
不正アクセス禁止法は、国家公安委員会・総務大臣・経済産業大臣が、不正アクセス行為の発生状況などを毎年少なくとも1回公表するよう定めています。令和7年分は2026年3月12日に公表されました。
令和7年に警察が把握した不正アクセス行為(認知件数)は7,190件で、前年より1,832件、約34.2%増えています。*3 検挙された件数のうち、他人のIDとパスワードを入力して入り込む「識別符号窃用型」は399件で、全体の9割を超えました。*3 システムの弱点を突く攻撃よりも、正しいIDとパスワードを使って入る手口のほうがずっと多いということです。
この399件を、IDやパスワードをどうやって手に入れたかで分けたのが下の図です。
「IDを知り得る立場にあった元従業員や知人等による犯行」は61件で、全体の15.3%でした。*3 前年は107件で、件数は減ったものの、毎年一定の数が出ている手口です。元の立場で知ったIDを、立場が変わった後に使うという点で、外部人材活用でも同じ形の穴が生まれます。
元従業員や委託先による悪用
公表資料には、不正アクセスを防ぐうえでの留意事項も載っています。そのなかで、アクセス管理者の講ずべき措置として5つが挙がっています。
| 番号 | 見出し | 主な中身(要約) |
|---|---|---|
| 1 | 運用体制の構築等 | ログの取得、ぜい弱性の管理、不審なログインの監視、不正アクセスされた場合の対処の体制 |
| 2 | パスワードの適切な設定 | 推測されやすいパスワードを設定できないようにし、使い回さないよう周知する |
| 3 | ID・パスワードの適切な管理 | 利用する立場でなくなった人のIDの削除やパスワードの変更を速やかに行う |
| 4 | ウェブシステムやVPN機器のぜい弱性を悪用した攻撃への対策 | パッチの適用やソフトウェアの更新でぜい弱性をなくす |
| 5 | フィッシング等への対策 | 二要素認証やパスキーなどで認証を強くする |
外部人材に直接かかわるのは3番目です。資料は、ID・パスワードを「知り得る立場にあった元従業員、委託先業者等の者」による不正アクセスが起きていることから、利用権者がシステムを使う立場でなくなった場合には、割り当てていたIDの削除またはパスワードの変更を速やかに行うよう求めています。*3 社員の退職だけでなく、委託先の人が名指しされている点が目を引きます。
入り込まれる先として多いのも、外部人材が日々触れる種類のシステムです。他人のIDで不正に使われたサービスを見ると、令和7年は「社員・会員用等の専用サイト」が122件で最も多く、399件の30.6%を占めました。*3 社内向けのポータルや業務システムは、外部の技術者にもIDを渡すことが多い場所です。
法第8条が求める防御措置
不正アクセス禁止法は、使う側を罰するだけの法律ではありません。第8条は、アクセス管理者に対して、IDとパスワードなどの「適正な管理に努める」こと、常にアクセス制御の機能の有効性を検証すること、必要があれば速やかに機能を高めるなどの措置を講ずるよう努めることを定めています。*1 罰則のない努力義務ですが、守る側にも役割があることを法律が明記しています。
警察庁の解説は、第8条でアクセス管理者に求められる措置の主な内容として、次のようなものを挙げています。*2
| 分け方 | 解説が挙げる例 |
|---|---|
| IDとパスワードの管理 | 利用権者の異動のときの確実な追加・削除、長く使われていないIDの確実な削除、パスワードのファイルの暗号化 |
| 有効性の検証 | 使っているシステムのセキュリティ・ホールやバージョンアップの情報を集める |
| 機能を高める | パッチの適用、プログラムの更新、指紋や虹彩などを使う仕組みの導入 |
| 盗まれにくい認証 | ワンタイムパスワードや指紋、暗号鍵など |
| ログの活用 | ログを取って定期的に調べる、前回のアクセス日時を表示して本人に確かめてもらう |
| 体制 | ネットワーク・セキュリティの責任者を置く |
表の1行目に「異動」とあるのは、社員の配置換えを想定した書き方です。外部人材の場合は、担当する作業が変わったとき、委託先の会社の中で人が入れ替わったとき、契約が終わったときが、これに当たると考えると扱いやすくなります。
権限を渡すときに決めること
1つ目の場面は、外部人材にアクセス権限を渡すときです。ここで決めておきたいのは、IDを誰の名前で発行するかと、どのシステムのどこまでを開くかの2点です。
IDは1人に1つずつ発行します。社員のIDを一時的に貸すやり方は、作業を急ぐ現場で起こりがちです。法は、他人のIDとパスワードを、業務その他正当な理由による場合を除いて、アクセス管理者と利用権者以外の人に提供することを禁じています。*1 解説は、アクセス管理者や利用権者の承諾を得て提供する場合は通常「正当な理由」に当たると解されるとしているので、*2 貸すことがすぐ違法になるわけではありません。個別の扱いは社内の法務や専門家に確かめてください。
それでも1人ずつ発行したいのは、貸したIDは後で取り消しにくいからです。社員のIDを貸していると、外部人材が抜けたときに止められるのはパスワードの変更だけで、社員本人の作業も止まります。ログに残る操作も、社員と外部人材のどちらがしたのか見分けられません。
開く範囲は、任せる作業から逆算して決めます。画面の改修を頼むなら、ソースコードの保管場所と検証用の環境までは開き、本番のデータベースは開かない、といった線の引き方です。決めた範囲は、発行した日、承認した人、契約の終了日と一緒に一覧に残します。第1節で触れたとおり、口頭で認めただけでも利用権者になるので、会社の手元に残る控えはこの一覧だけになります。
使っている間の確かめ方
2つ目の場面は、外部人材にシステムを使ってもらっている間です。解説が挙げる例のうち、ここで役に立つのは「長く使われていないIDの削除」と「ログの活用」の2つです。
長く使われていないIDは、参画が終わったのに止め忘れているIDを見つける手がかりになります。発行した一覧と、システムごとの最後のログイン日時を並べて、契約の一覧に無い人や、しばらく使われていないIDを探します。外部人材の場合は契約の更新の時期がはっきりしているので、更新のたびに見比べる、と決めておくと続けやすくなります。
ログについては、解説が前回のアクセス日時を表示して本人に確かめてもらう方法を例に挙げています。*2 自分が使っていない時間にログインがあれば、本人が気づけます。公表資料も、アクセス管理者の措置の1番目に、ログの取得と不審なログインの監視を挙げています。*3 外部人材がどこから接続しているかは社員より見えにくいことが多いので、接続元の記録まで残せる設定かどうかも、参画の前に確かめておきます。
立場が変わったときの取り消し
3つ目の場面は、外部人材が使う立場でなくなったときです。公表資料が求めているのは、割り当てていたIDの削除またはパスワードの変更を速やかに行うことでした。1人1つのIDで渡していれば、そのIDを止めれば済みます。共有のIDを使っていた場合は、パスワードを変えて残る人に伝え直す必要があり、手間も抜けも増えます。
取り消しが遅れやすいのは、契約の終了ではなく、途中で立場が変わる場面です。委託先の会社の中で担当者が交代した、作業の範囲が変わって本番の環境に入る必要がなくなった、といった変化は、社内の人事の記録には載りません。交代や離任をいつまでに知らせてもらうかを、参画の前に委託先と取り決めておくと、取り消しの日を前もって決められます。
もう一つの抜けは、社内の仕組みとは別に登録しているサービスです。クラウドの管理画面、ソースコードの保管場所、社外とのチャットなどは、社内のIDを止めても入れたままのことがあります。権限を渡すときの一覧にこれらも載せておけば、取り消すときはその一覧を上から順に止めていけます。
外部人材活用で確認しておきたい点
外部人材を受け入れる前に、任せる作業と、そのために開くシステムを書き出しておきます。書き出しがあれば、渡すアクセス権限の範囲も、求める経験も決めやすくなります。あわせて、IDを発行する人と承認する人を社内で決め、交代や離任の知らせ方を委託先と取り決めておけば、3つの場面のどこでも迷わずに済みます。
政府統一基準や情報セキュリティ管理基準に沿った権限管理の手順は業務委託エンジニアの受け入れ時の権限管理、付与から削除までの手順で扱っています。
退職者の持っていたアカウントを外部人材へ引き継ぐ場面は外部人材活用で退職者の引き継ぎを進める、アカウントと資料の渡し方にまとめました。
営業秘密を示す相手としての契約と記録は外部人材活用のセキュリティ対策、契約と記録に残す3つの点で整理しています。
まとめ:アクセス権限で決めておきたい3つの点
外部人材活用のセキュリティ対策としてアクセス権限を決めるうえで、押さえておきたい点は3つです。第一に、不正アクセス禁止法のうえでは、システムを誰に使わせるかを決める会社がアクセス管理者であり、IDとパスワードの適正な管理に努める立場にあること。第二に、令和7年に検挙された他人のIDを使う不正アクセスの15.3%が、IDを知り得る立場にあった元従業員や知人等によるもので、国の資料は委託先の人にも触れていること。第三に、IDを1人ずつ渡して一覧に残し、使っている間は使われていないIDとログを確かめ、立場が変わった日に削除かパスワードの変更を行うことです。任せる作業に合う人の探し方に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
社内のLANだけで使っているシステムも、不正アクセス禁止法の対象になりますか
警察庁の解説は、インターネットにつながっていない企業内のLANのように外部から独立したネットワークのコンピュータも、法の対象となるコンピュータに含まれるとしています。*2 社内のLANだけで使うシステムにも、外部人材のIDの渡し方と取り消し方を決めておく意味があります。
外部人材のIDは、削除とパスワードの変更のどちらにすればよいですか
公表資料はどちらも挙げています。1人1つのIDで渡しているなら、そのIDを止めるのが分かりやすい方法です。過去の操作の記録を後で確かめたい場合は、すぐに消さずに使えない状態にしておく扱いもあります。共有のIDを使っていた場合は、パスワードを変えたうえで、次からは1人ずつ発行する形に切り替えておくと、同じ手間を繰り返さずに済みます。
外部人材が使っているかどうか分からないIDが見つかったら、どうすればよいですか
まず、発行の一覧と契約の一覧を見比べて、誰に渡したIDかを確かめます。持ち主が分からない、あるいは契約が終わった人のものなら、使えない状態にしたうえで、最後にログインした日時と接続元をログで確かめます。心当たりのない利用があれば、社内のセキュリティの担当者に相談してください。
任せる作業が決まったら相談
外部人材に任せる作業と、使ってもらうシステムが分かっていれば、そのままご相談いただけます。どこまでのアクセス権限を渡すか決めきれていない段階でも構いません。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:e-Gov法令検索「不正アクセス行為の禁止等に関する法律」(平成11年法律第128号)(https://laws.e-gov.go.jp/law/411AC0000000128)。出典:第2条(定義)第1項〜第4項、第5条(不正アクセス行為を助長する行為の禁止)、第8条(アクセス管理者による防御措置)、第10条第1項を参照。条文はe-Gov法令APIで取得(確認日2026年10月2日)(2026年10月確認)
- *2 参考:警察庁「不正アクセス行為の禁止等に関する法律の解説」(PDF)(https://www.npa.go.jp/bureau/cyber/pdf/1_kaisetsu.pdf)。出典:2(1)アクセス管理者・(2)識別符号(第2条関係)、第5条関係、8 アクセス管理者による防御措置(第8条関係)を参照(確認日2026年10月2日)(2026年10月確認)
- *3 参考:国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(令和8年3月12日)(PDF)(https://www.npa.go.jp/bureau/cyber/pdf/R080312_access.pdf)。出典:第1の1(1)認知件数、2(2)手口別検挙状況(表2-2)、3(2)手口別検挙件数(図3-2・表3-2)、3(3)サービス別検挙件数(図3-3)、第2 防御上の留意事項 2 アクセス管理者の講ずべき措置を参照(確認日2026年10月2日)(2026年10月確認)