社員が辞めたあと、その人のアカウントはいつ止めて、いつ消せばよいのでしょうか。早すぎると仕事のデータが行方不明になり、遅すぎると不正アクセスやライセンス費の無駄につながります。順番と日数の目安、Microsoft 365 と Google Workspace での止め方、チェックリストをまとめます。
退職者のアカウントを放っておくと何が起きるか
元従業員による不正アクセスは珍しくない
警察庁・総務省・経済産業省が2026年3月に公表した資料によると、2025年に検挙された不正アクセスは407件でした。そのうち399件が、他人の ID とパスワードを使う手口です。さらにそのうち61件は、「ID を知り得る立場にあった元従業員や知人等」によるものでした。
2024年はこの数が107件で、手口別で2番目に多い数でした。同じ資料は、使う立場でなくなった人の ID は、速やかに削除するかパスワードを変えるよう求めています。
不正アクセスの手口別の検挙件数。元従業員や知人等による犯行は61件出典: 総務省ウェブサイト「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況(令和7年)」(公共データ利用規約(第1.0版)(総務省「著作権について」)。国家公安委員会・総務省・経済産業省の公表資料で、第三者の権利の表示なし)
IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」でも、内部不正による情報漏えいが組織編の7位です。解説書は、離職者が在職中のアカウントを使い、外から社内システムに入る手口を挙げています。
お金と信用も静かに失われる
| 放置したもの |
起きること |
| ライセンス付きのアカウント |
使っていないのに毎月の料金がかかる |
| 共有 ID のパスワード |
辞めた人が知ったままになり、外から入れる |
| VPN やリモート接続 |
社外から社内ネットワークに入れる |
| 入館カード・鍵 |
退職後も建物に入れる |
IPA の内部不正防止ガイドラインには、実際の事例として次のようなものが載っています。
- 元従業員のリモートアクセス用アカウントが削除されていなかった
- 退職後も、共有アカウントのパスワードが変わっていなかった
- 元役員の電子キーカードが、退職日の夜まで使えた
「止める」と「消す」は別の作業
「アカウントを消す」と一言で言っても、中身は3つに分かれます。この区別を社内でそろえると、話が早くなります。
| 作業 |
中身 |
データ |
時期の目安 |
| 停止 |
サインインできなくする。パスワードを変え、ログイン中の状態も切る |
残る |
最終出社日の終業後 |
| 引き継ぎ |
メール・ファイル・予定表を後任や上司に渡す |
移す |
停止から1〜2週間 |
| 削除 |
ライセンスを外し、アカウントそのものを消す |
一定期間のあと消える |
引き継ぎの確認後(30日前後) |
最終日は、まず「止める」です。その日のうちに消すと、取引先からのメールや共有していたファイルが行方不明になります。
人事から情シスへの連絡を決まりにする
退職の手続きで抜けやすいのは、情シスに話が届くのが遅いことです。IPA のガイドラインも、ID の登録や削除を人事の手続きと連携させるよう求めています。
連絡の決まり(例)
- 誰が: 人事(総務)から情シスへ
- いつ: 退職届を受け取ったら3営業日以内。遅くとも最終出社日の2週間前
- どうやって: 決まった連絡票(フォームか共有の Excel)。口頭やチャットの一言で済ませない
- 対象: 退職だけでなく、異動・休職・派遣や業務委託の契約終了も同じ扱いにする
連絡票に入れる項目
| 項目 |
理由 |
| 氏名・社員番号・所属 |
同姓同名やアカウントの取り違えを防ぐ |
| 最終出社日と退職日 |
有給休暇の消化があると2つの日がずれる。停止は最終出社日に合わせる |
| 引き継ぎ先(後任・上司) |
メールとファイルの渡し先を決める |
| 貸与品(PC・スマホ・入館カード・鍵) |
回収を確かめる |
| 使っていた業務システム・共有 ID |
本人と上司に書いてもらう |
| 特記事項 |
トラブルを伴う退職は、本人に伝えるのと同時に止める |
順番と日数の目安
| 時期 |
やること |
| 退職が決まったら(最終出社日の2週間前まで) |
連絡票を受け取る。使っているアカウント・SaaS・共有 ID・貸与品を洗い出す。本人に、個人の保存場所にある業務ファイルを共有の場所へ移してもらう |
| 最終出社日の終業後 |
パスワードを変え、ログイン中の状態を切り、サインインを止める。VPN・リモート接続・入館カードを止める。会社のデータが入ったスマホを消去・ブロックする。本人が知っている共有 ID のパスワードを変える |
| 翌日〜2週間 |
メールを後任へ転送するか、共有メールボックスにする。取引先への自動応答を設定する。ファイルと予定表を後任・上司に渡す |
| 30日前後 |
後任に「足りないデータはないか」を確かめる。ライセンスを外し、アカウントを削除する。回収した PC のデータを消す |
| 3か月ごと |
全アカウントを人事の名簿と突き合わせ、残っているものがないか確かめる |
アカウントは削除してもすぐには消えません。Microsoft 365 は約30日、Google Workspace は20日以内なら復元できます。それでも期限を過ぎれば戻せないので、削除は引き継ぎの確認を済ませてから行います。
法令や社内規程で保存が必要なメールやデータは、削除の前に保存先へ移しておきます。
Microsoft 365 での止め方
Microsoft Learn の「元従業員を削除する」は、次の7つの手順で整理しています。
- サインインできないようにする
- メールボックスの内容を保存する
- モバイル端末のデータを消してブロックする
- メールを別の従業員に転送するか、共有メールボックスに変換する
- OneDrive と Outlook のデータへのアクセス権を別の従業員に渡す
- ライセンスを外す
- ユーザー アカウントを削除する
Microsoft Learnに載っている、元従業員を削除する7つの手順の図出典: Microsoft Learn「元従業員を削除する - 概要」(引用)
最終日の3点セット
Microsoft は、不正アクセスを防ぐ最初の手順をパスワードのリセットとしています。次に「すべてのセッションからサインアウト」を実行すると、1時間以内に再サインインが求められます。サインインのブロックは、効くまで最大24時間かかることがあります。
このため、パスワードのリセット、サインアウト、ブロックの3つをまとめて行います。ブロックだけで安心しないのがコツです。
知っておきたい数字
| 項目 |
内容 |
| 共有メールボックス |
50GB未満ならライセンス不要。変換するときは元のメールボックスにライセンスが付いている必要がある |
| ライセンスを外したとき |
メール・連絡先・予定表は30日間保持されたあと、完全に削除される |
| ライセンスのない OneDrive |
60日で読み取り専用、93日でアーカイブ(アーカイブ後は、ライセンスを付け直すなどしない限り管理者も開けない) |
| 削除したユーザー |
約30日間は復元できる |
| 削除したユーザーの OneDrive |
既定で30日保持(管理センターで変更できる)。上司が登録されていれば、上司に自動でアクセス権が付く |
OneDrive の保持期間が数え始められるのは、ユーザーを削除したときです。サインインのブロックやライセンスを外しただけでは始まりません。上司が登録されていないと誰にもアクセス権が付かないので、削除の前に上司の登録を確かめます。
Google Workspace での止め方
Google の管理者ヘルプは、離職後のデータを守る手順として次の7つを挙げています。
- モバイル端末のデータを消去する(端末全体か、組織のデータだけかを選べる)
- パスワード再設定用のメールアドレスと電話番号を削除する
- パスワードを変更する
- アプリに与えた許可(OAuth トークン)を取り消す
- ログイン Cookie をリセットする
- セキュリティキーとアプリ パスワードを取り消す
- データを移したうえで、アカウントを削除する
ドライブのファイル、データポータルのデータ、カレンダーなどは、削除の前に後任へ移せます。特権管理者なら、削除の操作の中で移すこともできます。
Google で気をつける点
| 項目 |
内容 |
| 停止中の料金 |
停止中のアカウントも、アクティブなアカウントと同額の料金がかかる |
| 共有ドライブのファイル |
持ち主は組織なので、ユーザーを削除しても残る |
| カレンダー |
Google は2026年初めから、オーナーを削除するとその人の予備カレンダーと予定も削除されると案内している。削除の前に譲渡する |
| アーカイブ ユーザー |
データを残して費用を下げたいときは、削除ではなく「アーカイブ ユーザー」ライセンスを使うよう案内している(対象のエディションのみ) |
| 年間プランの数 |
年間/定期プランでは、ユーザーを削除しても契約したライセンス数は減らない |
停止は「データを残したまま使えなくする」には便利ですが、料金は止まりません。停止は引き継ぎが終わるまでの短い期間にとどめます。
Googleの管理者ヘルプに載っている、ユーザーを停止する操作の図(英語)出典: Google Workspace 管理者ヘルプ「ユーザーを一時的に停止する」(引用)
忘れやすいアカウントと権限
メールとファイルを止めても、それ以外の入り口が残っていることがよくあります。
| 種類 |
例 |
すること |
| 業務の SaaS |
会計・勤怠・名刺管理・チャット・ビデオ会議 |
1つずつ止める。シングルサインオンでつながっていないものは特に注意 |
| 共有 ID |
SNS の公式アカウント、通販サイト、ネットバンキング、行政の電子申請 |
パスワードを変える。確認コードの届け先が本人のスマホなら付け替える |
| 管理者の権限 |
ドメイン・DNS・クラウドの管理者、Wi-Fi ルーター |
本人だけが管理者になっていないか確かめ、別の担当者を足してから外す |
| 社外から入る道 |
VPN、リモートデスクトップ、個人のスマホのメールアプリ |
アカウントを止め、端末の会社データを消す |
| 物 |
PC・スマホ・入館カード・鍵 |
回収して記録する。PC のデータは復元できない方法で消す |
共有 ID は辞める日に困る
2026年3月に、こんな投稿が話題になりました(Togetter のまとめ)。看護長の退職でアカウントを止めたら、その日のうちに病棟から「システムが使えない」と連絡が来た。病棟の全員が、看護長のアカウントで作業していたのです。
止めた情シスは正しく動いています。問題は、1つの ID をみんなで使っていたことです。
IPA の「中小企業の情報セキュリティ対策ガイドライン」は、共有 ID はなるべく使わないよう求めています。使う場合は、誰が使ったか分かる仕組みを整えるとしています。退職の手続きは、共有 ID を見つけて個人の ID に切り替える良い機会です。
Excel 1枚のチェックリスト
下の表を Excel に写し、退職者ごとに1シート使います。表の4列に「完了日」「確認者」の2列を足してください。IPA のガイドラインが求める「チェックリストや証跡で実行状況を見えるようにする」に、そのまま使えます。
| No. |
項目 |
担当 |
期限 |
| 1 |
連絡票を受け取り、最終出社日と引き継ぎ先を確かめた |
情シス |
最終出社日の2週間前 |
| 2 |
使っているアカウント・SaaS・共有 ID を洗い出した |
本人・上司 |
最終出社日の1週間前 |
| 3 |
個人の保存場所にある業務ファイルを共有の場所へ移した |
本人 |
最終出社日 |
| 4 |
パスワードを変え、全セッションからサインアウトさせた |
情シス |
最終出社日の終業後 |
| 5 |
サインインを止めた(Microsoft 365 はブロック、Google は停止) |
情シス |
最終出社日の終業後 |
| 6 |
VPN・リモート接続・入館カードを止めた |
情シス・総務 |
最終出社日の終業後 |
| 7 |
本人が知っている共有 ID のパスワードを変えた |
情シス |
最終出社日の終業後 |
| 8 |
会社のデータが入ったスマホを消去・ブロックした |
情シス |
最終出社日の終業後 |
| 9 |
貸与品(PC・スマホ・カード・鍵)を回収した |
総務 |
最終出社日 |
| 10 |
メールの転送か共有メールボックスへの変換と、自動応答を設定した |
情シス |
翌営業日 |
| 11 |
ファイル・予定表を後任・上司に渡した |
情シス |
2週間以内 |
| 12 |
管理者の権限を別の担当者に移した |
情シス |
2週間以内 |
| 13 |
後任に足りないデータがないか確かめた |
上司 |
30日以内 |
| 14 |
ライセンスを外し、アカウントを削除した |
情シス |
13の確認後 |
| 15 |
回収した PC のデータを復元できない方法で消した |
情シス |
13の確認後 |
今日からできること
- 人事と「退職が決まったら3営業日以内に連絡票」を約束する
- 上のチェックリストを Excel にして、共有フォルダに置く
- いまあるアカウントを人事の名簿と突き合わせ、辞めた人のアカウントが残っていないか調べる
- 共有 ID と、管理者が1人しかいないサービスを書き出す
- Microsoft 365 はライセンスの付いた退職者を、Google Workspace は停止したままのアカウントを確かめる
退職者のアカウントは、最終日に止めて、引き継いでから消す。この順番と連絡の決まりを紙1枚にしておけば、担当者が替わっても漏れは防げます。