B BROCENT

3 月に辞めたアナリスト

香港発の複合シナリオ。ブローカレッジが 18 か月分の退職者を有効なアカウントと突き合わせると、2 つのリストが一致しない。退職手続きが「ずっと維持する記録」ではなく「末端の作業」として扱われると失敗する理由。

ブラインド越しの硬い影が落ちる、静かなオフィスデスクとノート PC。退職者と有効なアカウントを突き合わせるとき、香港のブローカレッジが見つめることになる空席を象徴する情景
要点: 香港のブローカレッジのコンプライアンス責任者が、過去 18 か月間の退職者一覧を取り出し、有効なアカウントと突き合わせた。2 つのリストは一致しなかった。メールボックスが 2 つまだ受信しており、VPN アカウントが 1 つまだ認証を通り、ノート PC が 4 台所在不明で、会社はすでに在籍していない人に紐づく 9 件のライセンス費用を払い続けていた。これは怠慢ではない。退職手続きを「記録」ではなく「作業」として扱ってきたことの、予測可能な結果である。

香港のブローカレッジにおいて、アクセス権が IT の雑務ではなく監督対象の統制である理由

香港で免許を受けた証券会社は、「誰が何に到達できるか」が監督の対象となる環境で事業を行っている。顧客情報、注文・取引記録、進行中のリサーチ、そしてそれらに触れるすべてのシステムは、会社が説明し立証できることを期待される統制の下にある。本稿は特定の規制上の義務や基準値を解釈しようとするものではない——それは会社自身のコンプライアンスおよび法務の助言者が扱う領域である。本稿が描くのはその下にある運用上の現実だ。要件が最終的に何であれ、会社が答えられる精度は、記録が許す精度を超えない。

このビジネス特有の複雑さは、人材の流動が常態だという点にある。アナリストは移る。ディーラーも移る。この分野の 40〜70 名規模の会社では、2 年の窓の中で少なくない割合の人員が入れ替わりうるし、それは例外でも異常の兆候でもない。したがって退職手続きは、「起きたときに丁寧に扱う」たぐいの散発的な出来事ではない。それは他のすべてと並行して、背後で継続的に走っている——つまり、誰かが覚えていることに依存していれば静かに劣化していく、まさにその種のプロセスである。

そして範囲は広がった。10 年前、退職手続きとはメールボックス 1 つ、ネットワークログイン 1 つ、ノート PC 1 台のことだった。いまはメールボックス、シングルサインオン、VPN、複数の共有ドライブ、文書管理システム、マーケットデータ端末、CRM、電子署名アカウント、カード決済で購入された部門単位の SaaS がいくつか、会社メールの入ったモバイル端末、そしてその人が保持していた「他に誰も使っていないシステム」の資格情報。そのひとつひとつが別個の失効作業である。どれか 1 つでも開いたままなら、それがレビューで現れるものになる。

シナリオ:48 名、11 名の退職者、そして単一のリストが存在しない

以下は複合的な情景である。特定の顧客ではなく、この市場でごく普通に見られる形を率直に描いたものだ。

香港の証券ブローカレッジ、従業員 48 名、オフィスは中環。リサーチ、ディーリング、オペレーション、ファイナンス、そして小規模なコンプライアンス機能。IT はプロバイダーに委託されており、ヘルプデスクとインフラは適切に処理されている。社内には名目上の IT 窓口が 1 名いるが、その人の実際の職務はオペレーションである。

退職手続きは HR が所管し、それは書類上のプロセスだ。退職届のフォームがある。雇用側の事項——予告、最終給与、休暇残、ビル入館カードの返却——を網羅し、下のほうに「IT アクセス失効」という行とチェックボックスがある。このボックスは、その人の最終日の午後に手が空いていたオペレーション担当者がチェックする。

そしてその担当者は、思い出したことをやる。IT プロバイダーにメールボックスの無効化を依頼する。VPN もたいてい思い出す。マーケットデータ端末は思い出すかもしれないし、思い出さないかもしれない。あれは別請求で、ディーリングデスクが管理しているからだ。リサーチチームが 8 か月前に使い始めた部門単位のプロジェクトツールは、まず思い出さない。その存在を知らないからである。最終日に本人が出社していればノート PC を回収する。予告期間を在宅で過ごしていたり、すでにガーデンリーブに入っていたりすれば、その PC は「追って調整」となる。

ある従業員が実際に何を持っていたかを示す単一のリストは存在しない。情報自体はある——IT プロバイダーのチケット履歴、資産台帳のスプレッドシート、Microsoft 365 管理センター、3〜4 個の SaaS 管理画面、そして最初にセットアップした人たちの記憶に散らばっている。ただ、それが一人ひとり単位で 1 か所に集約され、最新に保たれたことが一度もないだけだ。

18 か月後、レビューが近いという理由で、コンプライアンス責任者が初めてそれを集約する。この作業に 2 週間かかり、冒頭の所見が出てくる。まだ受信していた 2 つのメールボックスは、削除されずに共有メールボックスへ変換されたもので、その後、委任アクセスを誰も再確認していなかった。VPN アカウントは契約が終了した外部コントラクターのもので、そもそも HR の退職プロセスに一度も乗っていなかった——コントラクターは HR を通らないからだ。所在不明の 4 台のうち 3 台は実際にオフィスのどこかにあり、1 台は退職者の自宅にある。9 件のライセンスは、単に回収することが誰の仕事でもなかっただけである。

下にある 4 つの失敗、積み重なる順に

一人ひとりを起点とした正式な台帳が存在しない。 これが根本原因で、他のすべてはそこから派生する。ある特定の個人に紐づくすべてのアカウント、デバイス、ライセンス、資格情報の一覧を、求めに応じて出せる人がいない。そのリストがなければ、失効作業は記憶の作業になる。そして記憶の作業は縁の部分で失敗する——あるチームだけが使っているツール、HR のシステムに一度も載らなかったコントラクター、ハードウェア障害時に貸し出されて返ってこなかった 2 台目の端末。

失効作業が「誰かがそのシステムを思い出すこと」に依存している。 リストが存在しないので、プロセスは「思いついたものを止める」になる。これは明白なものには効き、レビューで問題になるまさにそれらには効かない。長命なサービスアカウント、委任アクセス付きの共有メールボックス、部門で買われた SaaS ツール。失敗率は高くはない。しかしゼロではなく、11 名の退職者にわたればゼロでない率は所見へと積み上がる。

ハードウェアが静かに消える。 不正によってではない。ノート PC が予告期間中に自宅へ行き、回収する人がいないので回収されない。一時的な代替機として貸し出された端末が、2 年間「一時的」であり続ける。モニターとドックがハイブリッド勤務の取り決めで誰かの自宅に行き、その人が辞めた後もそこに残る。個々には些細だが、合わせれば資産台帳は創作物になり——さらに重要なことに、会社がもはや統制していないデバイスに会社データが載っている。

ライセンス支出は増える一方になる。 誰もシートを回収しない。回収するには、そのシートが存在し、その保持者が退職したと知っている必要があるからだ。48 名の会社で 9 件の未使用ライセンスは、金額としては大きくない。しかしそれは恒久的で累積する過払いであり、なにより下にある問題の正確な指標である。未使用のライセンスが見えない会社は、未使用のアカウントも見えていない。そして重要なのは後者のほうだ。

この 4 つの帰結が、証拠ではなく保証に乗ったコンプライアンス上の回答である。退職者がアクセスを保持していないかと問われれば、会社は「いいえ、退職時にアクセスを失効させています」と言える。できないのは、退職者ごとに、何をいつ誰が失効させたかを示す日付入りの記録を出すことだ。多くのレビューにおいて、この 2 つの回答の差がそのまま所見になる。

Brocent の見方:退職手続きは「終わり」として扱われるから失敗する

この種の監査所見への通常の対応は、より良いチェックリストである。より長く、より網羅的に、より多くのシステムを載せ、1 名ではなく 2 名の承認を付ける。

これは縁の部分では役に立ち、その後劣化する。理由は単純だ。チェックリストとは、それが書かれた時点で誰かが思いついたものの一覧である。あるチームが新しいツールを採用した瞬間に古びる。コントラクターがそれを生成するプロセスに入らないのであれば、コントラクターを網羅できない。そしてそれが残すのは署名であって証拠ではない——後に残る成果物は「フォームが記入された」ことの証明であり、「アクセスが実際に取り除かれた」ことの証明ではない。

より長持ちする枠組みはこうだ。退職手続きは、ずっと維持されてきた記録ではなく、末端の作業として扱われるから失敗する。 入社が記録を生む出来事であるなら——この人、これらのデバイス、これらのアカウント、これらのライセンス、これらの資格情報——退職はその記録を逆向きに走らせるだけになる。チェックリストは誰かが記憶から組み立てるものではなくなり、システムが個人単位で出力するものになる。その記録が、退職面談の日に再構築されるのではなく、継続的に維持されてきたからだ。

そこから導かれる系も同じくらい重要だ。チェックリストより、残る成果物のほうが重要である。 レビューで会社が必要とするのは記入済みのフォームではない。無効化されたすべてのアカウント、回収またはワイプされたすべてのデバイス、解放されたすべてのライセンス、返却されたすべての資格情報を示す、日付入りの退職レポートである。しかもそれは、環境を日々統べているのと同じ記録から生成される——だからこそ、別途編纂されたものではなく、本質的に正確でありうる。

実際にはどういう形になるのか

6 つのメカニズム。いずれも汎用のフロー図ではなく、Brocent が実際に運用しているものに基づいている。

初日からデバイスとライセンスを実名の個人に紐づける資産台帳。 BCS Beam は Brocent のエンドポイントサービスクライアントで、1 回のインストールで導入される署名済みの単一エージェントである。エンジニアには同意を前提とした完全監査付きのリモートサポート経路を与え、各デバイスのセキュリティと健全性の状態を継続的に報告する——ディスク暗号化、アンチウイルス、ファイアウォール、パッチ状況を CIS 準拠のベンチマークに照らして確認し、インストール済みソフトウェアを日次で CVE カタログと突き合わせる。退職手続きにとって重要な性質は、管理されたデバイスは既知のデバイスであるという点だ。誰かがスプレッドシートに打ち込んだからではなく、デバイス自身が報告しているから記録に載る。

誰もサインインしていないシートを浮かび上がらせるライセンスガバナンス。 「ツールの寄せ集めではなく 1 つのエンジン」という主張は、単なるアーキテクチャの好みではない。横断的な問いに答えられるようにするのがその効用である。90 日間サインインのないシートは、環境が自ら提示できる事実だ。この 1 つのシグナルが、見落とされた退職者のアカウント、HR プロセスに一度も乗らなかったコントラクター、そして純粋な過払いを、同じ 1 つのクエリで捕まえる。

記憶ではなく、文書化された失効の順序。 メールとカレンダー。シングルサインオンとローカルディレクトリのアカウント。VPN とリモートアクセス。共有ドライブと文書管理。部門ツールを含むサードパーティ SaaS。マーケットデータと取引システムへのアクセス。その人が保持していたサービスアカウントと API キー。物理的な入館権限。順序が重要なのは、ある失効が別の失効に依存するからであり——保存すべきものを書き出す前に ID を無効化するのはよくある自傷である——固定した順序で実施することが、監査可能性そのものだからでもある。

デバイスの回収と、回収できないときの本当の答え。 返却された端末はワイプして在庫に戻し、記録を更新する。返却されない場合——退職者の自宅にある、連絡がつかない、あるいは関係がこじれて終わった——MDM がフォールバックを提供する。登録済みデバイスからは数分以内に会社データをリモート消去でき、会社所有ハードウェアには完全ワイプ、会社メールを載せた私物端末には選択的ワイプを適用する。これが「返却をお願いしています」と「会社データはもうその端末にありません」の差である。後者は書き留められる事実だ。

資格情報は、エンジニアの記憶ではなく顧客所有のドキュメントへ返る。 Brocent のマネージド IT の全階層に含まれる 13 項目のうち、2 つがここに直結する。パスワードと資格情報の管理、そして顧客所有のドキュメントと資格情報である。過小評価されがちなのは後者だ。ドキュメントと資格情報は顧客のものである。つまり誰かが去るとき——それが顧客側の従業員であれ、プロバイダー側のエンジニアであれ——知識は一緒に去らない。システムが 1 人のエンジニアの頭の中にしか文書化されていない会社は、まだ気づいていない退職の問題をすでに抱えている。

レビュー担当者の前に置ける、日付入りの退職レポート。 以上すべての出力が、退職者ごとの成果物である。その人が何を持っていたか、何が失効されたか、いつ、誰によって、何が回収され、何がワイプされたか。運用記録から生成されるからこそ信頼できる。会社の残りのセキュリティ態勢とともにマネージド IT セキュリティサービスの下に位置し、商業的な枠組みはマネージド IT サポートのページにある。

退職手続きの 3 つのやり方

場当たり式——「金曜にアカウントを止めておく」

  • 内容: IT 側の作業を、退職者の最終日に手の空いていた人が記憶を頼りに処理する。定義されたリストはなく、事後の記録も残らない。
  • コスト: 何かが見つかるまでは何も見えない。見つかった後は、是正作業、あるアカウントがどれだけの期間有効だったかという居心地の悪い会話、そして閉じにくい所見が待つ。過去の証拠は存在せず、後から作ることもできないからだ。
  • 向く相手: 環境全体を本当に 1 人の頭の中に収められるほど小さく、その人が動かないほど安定した会社。両方の条件が同時に成り立つ必要がある。

背後にシステムのない HR チェックリスト

  • 内容: IT セクション付きの退職フォーム。システムが列挙され、ボックスにチェックが入り、署名が集められる。
  • コスト: 統制のように見え、証拠の外観を生み出す——ここが危険な部分で、会社は自分たちがカバーされていると信じてしまう。しかしそのリストは、書かれた時点で真だったことを反映しているにすぎず、その後採用されたツールは載らず、たいていコントラクターも載らない。チェックは「誰かが何かをやったと言った」ことを確認するだけで、環境が変わったことは確認しない。フォームと現実の乖離が見えないのは、まさにフォームが存在するからである。
  • 向く相手: 何もない状態からは本物の改善であり、正しい第一歩でもある。保証ではなく証拠を求められた時点で、十分ではなくなる。

管理された資産・ID 記録——Brocent が勧めるモデル

  • 内容: デバイス、アカウント、ライセンス、資格情報を、入社の日から実名の個人に紐づけ、環境を管理するシステム群によって継続的に維持する。退職はその記録に対して定義された順序で実行され、日付入りのレポートが出力される。
  • コスト: フォームではなくマネージド IT の体制、そして既に在籍している人たちについて記録を立ち上げる初期作業。これは正直に言うべき引っかかりだ。このモデルは入社イベントから機能するので、既存の会社はきれいな基準線に達するために一度の突合作業をやり切る必要がある。
  • なぜ持ちこたえるのか: 記録が「更新を思い出すこと」ではなく「環境を運用すること」によって維持されるため、レビューとレビューの間に劣化しない。新しいツールは環境に現れるから記録にも現れる。コントラクターはアクセスを発行されるから記録に現れる——HR がファイルを持っているかどうかに関わらず。そして証拠はプロジェクトではなく副産物になる。

これが自社の姿だと感じたら、どこから始めるか

ポリシーの書き直しからではない。突合から始める。過去 12〜18 か月に退職したすべての人を取り出し、有効なアカウント、デバイス、ライセンスと突き合わせる。2 週間の作業で、居心地は悪い。しかしそれが基準線を作り、想像上の問題ではなく実際の問題の大きさを教えてくれる。

次に入社側を直す。記録が生まれるのはそこであり、きれいな入社プロセスは以後のすべての退職プロセスを平凡なものにするからだ。退職側を先に直すのは直感的な順序であり、効果の薄い順序でもある。

その突合について、あるいは自社の規模と規制上の位置づけにおいて記録に何を含めるべきかについて、もうひとつの視点が必要であればご相談ください——製品の売り込みではなく、実際の環境についての会話です。

よくある質問

退職後、アクセス権は実際どれくらい早く失効させるべきですか?

運用上の答えは、失効は最終営業日のうちに完了すべきで、その仕組みは誰かがその日オフィスにいることに依存すべきではない、というものです。特定の時間枠が貴社に求められるかどうかは、貴社のコンプライアンス機能と規制上の助言者が答えるべき問いであり、本稿は基準値を主張しません。率直に言う価値があるのは、現実の制約がほぼ常に速度ではなく網羅性だという点です。メールボックスの無効化が金曜ではなく月曜になったことで問題になる会社はまれです。問題になるのは、誰も一覧に載せなかったアカウントが 1 年間有効だったときです。

従業員がノート PC を返却しない場合はどうなりますか?

問いが「ハードウェアの回収」から「データの除去」へ変わり、この 2 つは切り離せます。MDM に登録された端末であれば、指示から数分以内に会社データをリモート消去できます。会社所有端末には完全ワイプ、私物端末には会社のコンテンツのみを取り除く選択的ワイプです。現実的な前提として、命令はデバイスが次に接続したときに届きます。だからこそワイプ単体より、登録と暗号化の組み合わせのほうが重要です。物理資産の回収はその後、セキュリティではなく人事と財務の問題になります。そのほうが、はるかに適切な置き場所です。

退職手続きは HR と IT のどちらが所管すべきですか?

HR が出来事を所管し、IT が実行を所管します。そして失敗の形は、両者の間の引き継ぎをプロセスだと思い込むことです。HR は誰がいつ辞めるかを知っています。IT はその人が何を持っていたかを知っています。どちらのリストも単独では不完全で、その隙間にコントラクター、部門ツール、2 台目の端末が落ちます。機能する取り決めは、HR がトリガーし、記録がリストを供給し、IT がそれに対して実行し、出力が両機能とも指し示せる 1 つの日付入り成果物になる、という形です。

まだ支払っているライセンスをどう見つければよいですか?

信頼できるシグナルはライセンス一覧ではなくサインインの活動です。90 日間サインインのないシートは、見落とされた退職者のアカウントか、誰も追跡していないコントラクターか、純粋な過払いのいずれかであり、3 つとも見つける価値があります。これはアクセスの問題を捕まえるのと同じクエリであり、だからこそライセンスガバナンスとアクセスガバナンスを別々の取り組みとして扱うべきではありません。金銭的な回収は現実的ですが副次的です。要点は、誰もサインインしないシートは、誰も見ていないシートだということです。

メールボックスを削除すると、保存義務のある記録を失いませんか?

失う可能性はあり、だからこそ速度より順序が重要です。業務記録の保存要件は貴社のコンプライアンス機能と法務助言者の領域であり、貴社に何が適用されるかについて当社は主張しません。運用上の安全なパターンは、保全してから失効させることです。まずメールボックスを適切な保存またはホールドの取り決めの下に置き、社内方針に従って変換またはアーカイブし、そのうえでインタラクティブなアクセスを取り除く。先に削除して後から復元するのは、退職手続きをインシデントに変えてしまう誤りです。

レビューではどのような証拠を出せるべきですか?

最低限、退職者ごとに次のものです。退職日、その人が保持していたアカウント・デバイス・ライセンス・資格情報の一覧、各失効の日付と実施者、各デバイスの帰結(返却してワイプ、またはリモートワイプ)、そして保持していた資格情報がローテーションされたことの確認。重要な性質は、それがレビューのために組み立てられたものではなく、環境を動かしている記録から出てくることです。監査人のために特別に編纂された文書は、「それは何を元に作られたのか」という当然の追加質問を招きます。

当社は IT を外部委託しています。説明責任の所在は変わりますか?

変わりません。委託するのは実行であって説明責任ではなく、レビュー担当者はプロバイダーではなく会社に尋ねます。プロバイダーが変えるべきなのは、あなたが答えられるかどうかです。記録、文書化された順序、成果物——いずれも求めれば入手できるものであるべきで、資格情報とドキュメントはプロバイダーではなくあなたのものであるべきです。この最後の点は、既存の取り決めでも確認する価値があります。プロバイダーを離れることが自社環境のドキュメントを失うことを意味するなら、あなたは同じ退職の問題を 1 階層上で抱えていることになります。

コントラクターは HR プロセスを通りません。どうやって捕捉しますか?

記録を雇用ステータスではなく、発行されたアクセスに紐づけることです。VPN アカウント、メールボックス、あるいは端末を渡されたコントラクターは、HR にファイルがあるかどうかに関わらず環境の中にいます。そして「環境に実際に何が存在するか」から構築された記録は、その人を含みます。これはこの規模の会社で最もよく見る単一のギャップであり、「チェックリスト」モデルが最も確実に失敗する箇所でもあります。そのチェックリストは、コントラクターが一度も通っていない HR プロセスから生成されているからです。

共有:

今すぐ行動を

インサイトをビジネスのITロードマップへ。

APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。

📋

無料チェックリスト

中国大陸へのIT展開前に確認すべき10の重要事項

PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。

チェックリストを申請 →