第二事業の外注先へ会社システムの権限を渡す前に、依頼する作業、触れる必要があるデータ、許可する操作、利用期限を対応させます。制作を依頼したことだけで、会社全体の顧客情報や管理画面へのアクセスが必要になるわけではありません。担当者が使えるようにする手続と、会社が許可する範囲の決定を分け、作業が終わった後の解除まで含めて準備します。
管理者のログイン情報を渡す前に、作業を分解する
説明用の仮例として、本業の顧客管理システムと会社サイトを使い、第二事業の案内ページを外注するとします。ページを作るだけなら、顧客の購入履歴を全件見る必要はないかもしれません。問い合わせ文面の改善が依頼内容なら、個人を特定できない例や集計だけで検討できる可能性があります。
ところが、社内担当者のアカウントをそのまま共有すると、外注先が頼まれていないデータにも触れられる状態になります。「信用できる会社だから」という評価と、業務上必要な操作の範囲は別です。誤操作や担当交代も起こり得るため、人柄だけで管理の仕組みを省略しないようにします。
最初に依頼書の作業を動詞で並べてください。閲覧する、文章を登録する、公開する、顧客へ送信する、データを出力する、利用者を追加する、契約設定を変えるなどです。「サイト運営」という大きな名称では、何を許可したのか判断できません。操作ごとに会社が承認する必要があります。
判断は、契約担当者だけで完結させない
委託の契約を承認する人と、会社システムの管理者、顧客情報の責任者は異なる場合があります。事業責任者が作業の必要性を説明し、情報を管理する担当者が利用範囲を確認し、システム管理者が実際に設定できる権限を提示します。一人で兼ねている会社でも、三つの確認を別の欄にすると見落としを減らせます。
権限の依頼票に、対象と期限を記載する
| 項目 | 記載する内容 | 承認前の確認 |
|---|---|---|
| 依頼する仕事 | 成果物と、そのための具体的な操作 | アクセス以外の方法ではできないか |
| 対象の情報 | 第二事業の資料、対象ページ、集計など | 本業や他部署の情報を含まないか |
| 許可する操作 | 閲覧、編集、公開、出力などを個別に指定 | 必要な操作より広くないか |
| 利用者と期間 | 実際に操作する人、開始日、終了予定 | 担当交代や終了時に解除できるか |
| 確認と復旧 | 記録を見る人、誤操作時の連絡先 | 問題を知り、元に戻す手段があるか |
この票を埋める途中で、利用目的がはっきりしない情報が見つかることがあります。会社が本業で取得した顧客情報を第二事業に使ってよいかは、アクセス設定とは別の判断です。本業の顧客情報を第二事業で使う際の整理で、取得目的や契約上の条件から確認してください。権限を付けられることは、利用が許されることを意味しません。
画面に入れる権限と、出力できる権限を分ける
閲覧を認める場合でも、データを端末へ保存したり、別のサービスへ取り込んだりする必要があるとは限りません。出力後の保存場所、再利用、削除、関係者への共有をどの範囲で認めるのか確認します。管理画面の権限だけでは制限できない作業は、渡す資料自体を絞る方法も検討します。
会社のシステムに必要な細かさの権限設定がなければ、管理者アカウントを広く渡す前に別の作業方法を考えます。外注先が修正原稿を提出し、社内担当が公開する、対象資料だけを切り出して共有する、検証用の環境で作業してもらうなどです。手間は増えますが、本業のデータまで触れられる範囲を減らせます。
公開と契約変更には、会社の確認を残す
文章を編集できる権限があっても、そのまま会社名で公開してよいかは別です。顧客へ送る通知、商品紹介、会社の方針を示す文面など、外部に出る情報の確認者を決めます。また、プラン変更や追加利用者の発行など、支払いを増やす操作を通常の制作権限へ混ぜないようにします。
開始時だけでなく、交代と終了も管理する
IPAの中小企業向けガイドラインは、利用者の権限を必要な範囲に抑え、発行から変更・削除まで管理する考え方を示しています。第二事業でも、誰が何を操作できるかを会社が把握することが出発点です。実際の認証方法や記録機能は、利用するシステムと自社の管理方針に合わせて確認します。
会社側の担当者のアカウントを貸さない
外注先の操作と社内担当者の操作が区別できなければ、修正の経緯を追いにくくなります。サービスが対応する場合は作業者を区別できる利用者を用意し、会社が権限を管理します。共有が避けられない仕組みでは、誰が利用したかを記録する方法を決め、共有が常態化している理由も見直します。
会社の契約名義や管理用の連絡先を、外注先の担当個人へ移すこととも区別してください。作業用の権限が必要でも、会社が契約の管理主体である状態まで変える必要はありません。サイトやドメインについては外注時のドメイン管理主体を参考にし、全社のシステム契約は第二事業の契約名義と合わせて確認します。
外注先で作業者が変わったら再確認する
会社として委託した相手が同じでも、実際に作業する人が変わることがあります。新しい作業者へアクセスさせる手続、古い作業者の権限解除、委託範囲外の再委託の扱いを契約や運用ルールで確認します。会社が知らない利用者が増え続ける状態では、期限を決めた権限管理が機能しません。
会社側の担当者が異動する場合も同様です。通知先が退職者のメールに残り、解除や緊急連絡の依頼が届かないことがあります。権限一覧には会社の管理責任者と代替連絡先を付け、担当交代の際に引き継ぎます。外注先へ連絡できる人を一人に固定しないことも重要です。
委託終了の日に、何を解除するか確認する
ログイン権限、共有資料、連携サービスなど、作業中に増えた接点を一覧にして終了時に確認します。納品を受け取っただけではアクセスが消えない場合があります。保守契約が続くなら、制作時の広い権限を保守に必要な範囲へ変えるかも確認します。保存義務のある資料などは、削除できるものと保管が必要なものを区別してください。
終了の確認は外注先からの申告だけで閉じず、会社側の管理画面で解除状況を確かめます。連携や共有先の設定を会社が確認できない場合は、開始前にその制約を整理しておきます。担当者の記憶ではなく、権限を渡した際の一覧へ戻ることが、解除漏れを見つけるために必要です。
外注を使うために、会社に残す管理を決める
外注先が作業を止めたとき、会社が権限の解除、公開の停止、資料の回収を行えるかを確認します。誤った変更を発見した場合の通知と対応も決めます。変更の記録があるだけでは、誰も見ていなければ早く気付けません。重要な操作については、確認担当と確認するタイミングを合わせて用意します。
WordPressの具体的な役割設定は外注時のWordPress権限へ進みます。この記事で決めるのは、特定のツールの操作方法ではなく、会社としてどの情報と作業を外へ出すかです。技術担当へ設定を依頼する前に、会社の許可する範囲を明確にしてください。
アフィリエイト事業を外注する場合も、記事制作のために本業の顧客データをすべて渡す必要があるとは限りません。収益を生むアフィリエイトサイトの市場や紹介案件を検討する資料と、会社の既存取引情報は分けます。専門会社へ作業を依頼することと、会社が保有する情報へのアクセスを広く認めることを混同しないようにします。