SaaS管理を担う情シス向け、野良ツールを可視化する始め方

SaaSの利用が広がるほど、情報システム部門が把握していないツールやアカウントも増えやすくなります。特に、専任担当者が少ない組織では、日常の問い合わせ対応や入退社対応を優先するうちに、利用実態の確認が後回しになりがちです。

野良ツールの可視化は、いきなり専用ツールを導入することではありません。まずは対象を絞り、情報を集め、管理台帳と申請の流れを整えることが重要です。本記事では、情シス担当者が無理なく始められる野良ツール可視化の進め方を解説します。

野良ツールの可視化が情シスの課題になる理由

野良ツールとは会社が把握していないSaaSの利用状況です

野良ツールとは、会社や情報システム部門が把握していないまま、部門や従業員が業務で利用しているSaaSを指します。シャドーITと呼ばれることもあります。

たとえば、部門が独自予算で契約した業務ツール、個人のメールアドレスで登録した無料サービス、個人のクレジットカードで有料契約した生成AIなどが該当します。正式な申請を経たツールであっても、利用者や管理責任者、契約更新日が記録されていなければ、実質的には管理から漏れる可能性があります。

国内企業では、事業部門が主体となってSaaSを選定するケースも多くあります。マネーフォワードiによる2023年の調査では、40.8%の企業で事業部門がSaaS選定を主導し、全社契約よりも事業部門契約のSaaS数が多い企業は50.6%でした。SaaSが現場主導で増えることを前提に、情シスが利用実態を把握する仕組みを整える必要があります。

利用実態を把握できないことで生じるセキュリティとコストの問題

利用中のSaaSを把握できなければ、どの情報が外部サービスに保存されているかを確認できません。顧客情報、従業員情報、契約書、ソースコード、営業資料などが、十分な確認を受けていないサービスへ保存されると、情報漏えいや不適切な共有につながるおそれがあります。

また、利用者の権限設定、多要素認証の有無、外部共有の可否なども確認できません。仮に問題が起きた場合でも、どのサービスを確認すべきか、誰に対応を依頼すべきかが分からず、初動が遅れる原因になります。

コスト面では、同じ目的のツールを複数部門が別々に契約しているケースや、使われていないアカウントに費用を払い続けるケースがあります。利用状況と契約情報を突き合わせなければ、不要な支出を見つけることは困難です。

退職者アカウントや不要な契約が残り続けるリスク

野良ツールでは、退職者や異動者のアカウントが残りやすくなります。情シスがそのSaaSの存在を知らなければ、退職時の削除対象に含められないためです。

アカウントが有効なまま残れば、元従業員の認証情報が悪用された場合に、不正アクセスの入口になる可能性があります。また、退職後もライセンス費用が発生し続けることがあります。

マネーフォワードiの調査では、無駄になっているアカウントがあると認識している企業は78.0%でした。そのうち63.2%は、月額3万円以上の無駄なコストが発生していると回答しています。アカウント削除はセキュリティ対策であると同時に、継続的なコスト管理でもあります。

禁止だけでは野良ツールを減らせない理由

野良ツールを見つけた際に、すべての利用を直ちに禁止する運用は現実的ではありません。現場は業務効率や顧客対応のためにツールを利用している場合が多く、代替手段がなければ、利用を隠す行動を招くおそれがあります。

重要なのは、利用目的とリスクを確認したうえで、利用を承認する、既存ツールへ集約する、利用を停止するといった判断を分けることです。禁止だけを目的にするのではなく、安全に利用できる選択肢を用意することが、野良ツールを減らす近道になります。

転職のご相談(無料)はこちら>

可視化を始める前に決めるべき対象と優先順位

最初からすべてのSaaSを対象にしない

可視化を始める際は、社内の全サービスを一度に洗い出そうとしないことが重要です。対象が広すぎると、情報収集や確認作業に時間がかかり、台帳の完成前に運用が止まってしまいます。

まずは、支払いが発生しているSaaS、利用者が多いツール、機密情報を扱うサービスなど、影響の大きいものから着手します。初回の棚卸しで全体像をおおまかに把握し、その後に対象範囲を広げる進め方が現実的です。

機密情報や個人情報を扱うツールを優先する

顧客情報、従業員情報、契約情報、財務情報、開発情報などを扱うツールは優先的に確認します。無料サービスであっても、業務データが入力・保存・共有されるなら管理対象です。

確認時には、利用者数だけでなく、どの種類の情報を扱うか、社外共有ができるか、管理者が誰か、多要素認証を設定できるかを確認します。リスクが高いツールほど、利用の可否や管理方法を早めに決める必要があります。

契約額と利用者数が多いツールを優先する

月額費用や年間契約額が大きいSaaSは、契約内容と利用状況を優先的に確認します。利用者数が多いツールも、退職・異動時のアカウント処理漏れが起きやすいため、優先度が高い対象です。

契約数に対して実際の利用者数が少ない場合は、ライセンス数や料金プランを見直せる可能性があります。また、契約更新日を把握しておけば、自動更新前に利用部門と継続可否を確認できます。

生成AIを含む無料ツールの扱いを決める

無料ツールは経費精算や法人カードの明細に現れないため、見落とされやすい対象です。特に生成AIは、文章作成、要約、翻訳、プログラム作成など幅広い用途で利用されやすく、業務情報が入力される可能性があります。

無料であることを理由に管理対象から外すのではなく、業務利用の有無で判断します。利用を認める場合は、入力してよい情報、禁止する情報、利用できるアカウント、保存データの扱いを定めます。利用を認めない場合も、代替手段と理由を示すことが必要です。

可視化の目的をセキュリティ・コスト・監査対応に分ける

可視化の目的を明確にすると、集めるべき情報と優先順位が決まります。代表的な目的は次のとおりです。

  • セキュリティ対策:利用者、権限、退職者アカウント、多要素認証、取り扱い情報を確認する
  • コスト管理:契約金額、ライセンス数、利用状況、更新日、重複契約を確認する
  • 監査対応:管理責任者、承認記録、棚卸し履歴、アカウント削除記録を残す

すべてを一度に完成させる必要はありません。自社で最も困っている課題を起点に、最低限の項目から管理を始めます。

転職のご相談(無料)はこちら>

野良ツールを見つけるための情報源

経費精算と法人カードの明細から契約を洗い出す

有料SaaSを把握するうえで、経費精算データと法人カードの明細は有力な情報源です。サービス名、請求先、金額、請求頻度、支払者を確認し、継続課金されているものを抽出します。

ただし、請求名とサービス名が一致しない場合や、海外通貨で請求される場合もあります。明細だけで判断せず、支払者や利用部門に確認し、用途と管理責任者を特定します。個人立替で精算されているサービスも対象に含めることが重要です。

社内メールアドレスの登録状況を確認する

会社のメールアドレスを利用したサービス登録は、野良ツールを見つける手がかりになります。メールシステムの管理機能、登録完了メール、請求メール、サービスからの通知などを確認することで、利用候補を洗い出せます。

ただし、メールの内容を広範囲に確認する場合は、就業規則や社内規程、プライバシーへの配慮が必要です。利用目的と確認範囲を明確にし、必要に応じて管理部門や法務担当とすり合わせたうえで実施します。

シングルサインオンや端末管理の記録を活用する

シングルサインオンやID管理の記録がある場合は、認証を経由しているSaaSの利用状況を確認できます。誰がどのサービスにアクセスしているか、退職者のアカウントが残っていないかを確認する際に役立ちます。

端末管理ツールやブラウザの利用記録も、未承認のWebサービスを把握する手がかりになります。ただし、記録だけでは業務利用か私的利用かを判断できない場合があります。検知結果は即座に禁止対象とせず、利用目的を確認してから扱いを決めます。

部門責任者と従業員への聞き取りで利用目的を把握する

データ上で見つかったツールは、部門責任者や実際の利用者に確認します。聞き取りでは、単に「利用しているか」を尋ねるだけでなく、どの業務で必要なのか、誰が管理しているのか、代替ツールがあるのかを確認します。

現場との対話は、可視化の精度を高めるだけでなく、管理ルールへの理解を得るためにも重要です。利用者を責めるのではなく、安全な利用方法を一緒に整える姿勢で進めます。

情報収集時に確認したい項目をそろえる

情報源ごとに集める内容が異なると、後から台帳へまとめにくくなります。確認項目を事前にそろえておくと、聞き取りやデータ整理を効率化できます。

  • ツール名とサービス提供元
  • 利用部門と主な利用目的
  • 管理責任者と契約担当者
  • 利用者数と保有アカウント数
  • 契約形態、費用、更新日、支払方法
  • 取り扱う情報の種類
  • 多要素認証や外部共有などの設定状況
  • 継続利用の必要性と代替手段の有無

転職のご相談(無料)はこちら>

まず作成したいSaaS管理台帳の基本項目

ツール名・利用部門・管理責任者を記録する

SaaS管理台帳では、まず何のツールを、どの部門が、誰の責任で使っているかを記録します。サービス名だけを並べても、利用目的や問い合わせ先が分からなければ、実務で活用できません。

管理責任者は、契約担当者と分けて記録するとよいでしょう。契約担当者は支払いや更新手続きを担い、管理責任者は利用方針や権限管理に責任を持つ役割です。両者が同じ場合でも、役割を明確にしておくことが大切です。

契約内容・費用・更新日を記録する

契約プラン、契約単位、月額または年額、契約開始日、更新日、自動更新の有無、支払方法を記録します。更新日の管理ができていないと、利用実態を確認しないまま契約が自動更新されることがあります。

費用は部門別に整理できるようにしておくと、予算管理やコスト配賦にも役立ちます。請求書や契約書の保管場所も記録しておけば、監査や契約見直しの際に確認しやすくなります。

利用者数・保有アカウント数・利用状況を記録する

契約ライセンス数、発行済みアカウント数、実際の利用者数を分けて管理します。この3つが一致しないことは珍しくありません。利用者が減っているのに契約数がそのままであれば、見直しの候補になります。

利用状況を確認できるSaaSでは、最終ログイン日や利用頻度も記録します。ただし、ログインしていないことだけで不要と決めるのではなく、月次・四半期ごとにしか使わない業務がないかを利用部門へ確認します。

取り扱う情報とセキュリティ上の確認事項を記録する

各SaaSで扱う情報を、一般情報、社外秘情報、個人情報、機密情報などの自社基準で分類します。分類により、求める確認項目を変えることができます。

たとえば、個人情報や機密情報を扱うツールでは、多要素認証、権限管理、外部共有設定、データの保存場所、退職時のデータ引き継ぎ方法などを確認します。すべてのツールに同じ厳格な基準を求めるのではなく、扱う情報に応じて管理水準を分けることが実務的です。

台帳を更新する担当者と更新のタイミングを決める

台帳は作成後に更新されなければ、すぐに実態とずれてしまいます。誰が更新するか、どの出来事をきっかけに更新するかを決めておく必要があります。

更新の契機としては、新規導入、契約変更、利用部門の変更、管理責任者の変更、入社・異動・退職、契約更新前の確認などが挙げられます。情シスだけで抱え込まず、利用部門、経理、人事がそれぞれ必要な情報を更新する分担を整えます。

転職のご相談(無料)はこちら>

可視化した後に整える申請・承認・見直しの流れ

新しいツールを使う前の申請窓口を一本化する

野良ツールを減らすには、新しいSaaSを使いたいときに相談しやすい窓口を用意することが重要です。申請窓口が分からない、申請に時間がかかる、判断基準が不明確といった状態では、現場が独自に契約しやすくなります。

申請は、社内ポータル、ワークフロー、問い合わせフォームなど、現場が使いやすい手段に一本化します。申請内容は必要最小限にし、利用目的、利用者、扱う情報、費用、希望利用開始日などを確認できるようにします。

利用目的に応じた確認基準を設ける

すべてのSaaSに同じ確認手順を適用すると、申請者と確認担当者の負担が増えます。無料の情報収集ツールと、顧客情報を扱う業務システムでは、確認すべき内容が異なるためです。

利用目的や取り扱う情報に応じて、簡易確認、標準確認、重点確認などの区分を設けます。重点確認が必要な場合は、セキュリティ、法務、経理などの関係者を早めに巻き込みます。

情シス・利用部門・経理の役割を分担する

SaaS管理を情シスだけで完結させることは困難です。利用部門は業務上の必要性と利用者の状況を把握し、経理は支払い情報を把握し、情シスはアカウント、設定、セキュリティ面を確認します。

役割分担を明確にすると、情報の更新漏れを減らせます。たとえば、利用部門が利用継続の判断を行い、経理が支払い情報を更新し、情シスがアカウントと権限を管理する流れです。最終的な管理責任者を明確にすることも欠かせません。

入社・異動・退職に合わせてアカウントを見直す

入社、異動、退職は、SaaSアカウントを見直す重要なタイミングです。入社時には必要なアカウントを付与し、異動時には不要な権限を外し、退職時にはアカウント停止やデータ引き継ぎを行います。

退職対応では、対象者が使っていたSaaS一覧を台帳から確認できる状態が理想です。台帳にないツールが残る可能性もあるため、メールアドレス、シングルサインオンの記録、部門への確認も組み合わせます。

定期的な棚卸しと契約更新前の確認を定着させる

可視化は一度きりの調査ではなく、定期的な運用です。棚卸しの頻度は、SaaSの数や組織の変化に応じて決めます。まずは四半期ごと、難しい場合は半期ごとなど、継続できる頻度から始めるとよいでしょう。

契約更新の前には、利用部門に継続意向、利用者数、必要なライセンス数を確認します。更新日直前では見直しが間に合わないため、契約条件に応じて1〜3か月前から確認を始める運用が有効です。

転職のご相談(無料)はこちら>

台帳管理から一元管理へ進む判断基準

表計算ソフトで管理を続けやすい組織の条件

利用中のSaaSが少なく、契約や組織変更の頻度も高くない組織であれば、表計算ソフトによる台帳管理から始めることは有効です。管理担当者と更新ルールが明確で、台帳を定期的に確認できる体制があれば、一定期間は運用できます。

ただし、表計算ソフトは情報を記録するための手段であり、利用状況の自動取得や退職者アカウントの自動検知まではできません。台帳の更新が担当者の記憶や個別連絡に依存している場合は、早めに運用を見直す必要があります。

管理工数や利用ツール数から見直すべきタイミング

次のような状況が増えてきた場合は、台帳管理だけでの運用を見直すタイミングです。

  • 利用中のSaaSが増え、台帳更新に時間がかかる
  • 退職者アカウントの削除漏れや契約更新漏れが発生した
  • 利用者数や利用状況を確認するために、各SaaSへ個別にログインしている
  • 経費、契約、人事、情シスの情報を手作業で突き合わせている
  • 監査や取引先からSaaSの管理状況に関する説明を求められる

利用ツール数だけで一律に判断するのではなく、管理工数、変更頻度、リスクの大きさを基準に検討します。

一元管理ツールに求める可視化・連携・通知の機能

一元管理ツールを検討する場合は、まず自社の課題を解決できる機能があるかを確認します。代表的には、SaaSごとのアカウント、権限、利用状況、契約情報、費用、更新日を一覧で確認できることが求められます。

また、人事システム、認証基盤、経費精算、会計、端末管理などと連携できると、情報の二重入力を減らせます。退職者アカウント、未利用アカウント、契約更新日、未承認ツールの検知などを通知できるかも確認ポイントです。

導入前に確認したい対応範囲と既存システムとの連携

一元管理ツールを導入しても、すべてのSaaSを自動連携できるとは限りません。自社で利用している主要なSaaSに対応しているか、連携によって何の情報を取得できるかを確認します。

特に確認したいのは、アカウント一覧の取得だけでなく、利用状況の確認、アカウントの発行・停止、権限の変更まで対応できるかという点です。自動連携できないSaaSをどう登録・更新するか、既存の人事・認証・経費システムと連携できるかも事前に確認します。

ツール導入後も現場との対話と管理ルールを続ける

一元管理ツールは、可視化や運用を支援する手段です。導入しただけで野良ツールがなくなるわけではありません。現場が新しいツールを必要とする背景を確認し、申請しやすい窓口、分かりやすい利用基準、代替手段を継続して整える必要があります。

野良ツール対策の出発点は、利用を責めることではなく、利用実態を正確に知ることです。台帳、申請ルール、定期棚卸しを基盤にしながら、管理負荷やリスクに応じて一元管理を検討することで、情シスと現場の双方が進めやすいSaaS管理につながります。

この記事で触れた業界・職種に強い求人多数
コトラがあなたのキャリアを全力サポートします
20年超の実績×金融・コンサル・ITなど
専門領域に強いハイクラス転職支援

無料で登録してキャリア相談する

(※コトラに登録するメリット)

  • ・非公開専門領域の求人へのアクセス
  • ・業界出身の専門コンサルタントの個別サポート
  • ・10万人が使った20年にわたる優良企業への転職実績
  • ・職務経歴書/面接対策の徹底支援
今すぐあなたに合った
キャリアの選択肢を確認しませんか?
関連求人を探す

この記事を書いた人

コトラ(広報チーム)

金融、コンサルのハイクラス層、経営幹部・エグゼクティブ転職支援のコトラ。簡単無料登録で、各業界を熟知したキャリアコンサルタントが非公開求人など多数のハイクラス求人からあなたの最新のポジションを紹介します。