担当者が退任したあと、分からないことが出てくることがあります。
「あのシステムのパスワード、何でしたか?」
「以前の請求書をもう一度送ってもらえますか?」
「この契約書で合っていますか?」
「この処理で合っていますか?」
前任者が一番詳しいから、聞いた方が早い。
そう考えることもあるでしょう。
前任者へ過去の経緯を確認すること自体は、問題ではありません。
ただ、その確認のために何を渡しているのかは、一度考えた方がいいと思っています。
前任者は、すでに現在の組織の外にいる人です。
つまり、
「以前その情報を扱っていた人」と「現在その情報を見せていい人」は同じではありません。
パスワードは、退任時に変更する
例えば、業務で使用しているサービスへログインしたいけれど、パスワードが分からない。
以前使っていた人に、
「パスワード何でしたっけ?」
と聞けば、すぐ分かるかもしれません。
でも、その前に確認したいことがあります。
そのパスワードは、前任者が退任した時点で変更されているでしょうか。
前任者がパスワードを知り得る共有アカウントであれば、退任時にパスワードを変更する。
個人に付与していたアカウントや共有フォルダ、各種システムについても、退任時に不要になったアクセス権を停止・削除する。
二段階認証に前任者の電話番号や端末、メールアドレスなどが設定されているのであれば、現在の管理者が利用できる認証方法へ変更する。
共有フォルダや各種システムについても、不要になったアクセス権を外す。
ここまでが、退任時に行うべきアカウント管理です。
パスワードを変更しないまま、
「もうログアウトしてもらったから大丈夫。」
では、アクセスできる可能性が残っていることがあります。
また、二段階認証が前任者の端末に残っていれば、現在の担当者がログインするたびに退任者へ認証をお願いするような状態にもなりかねません。
退任とは、画面からログアウトしてもらうことではなく、その役割に付随していたアクセス権を終了させることです。
そして、変更後のパスワードや認証情報は、現在の会社側で管理する。
現在の担当者がパスワードを知らないからといって、前任者へ聞けば解決する話ではありません。
むしろ前任者が現在のパスワードを知っているのであれば、退任時の権限管理が適切だったのかを確認した方がいいかもしれません。
現在の管理者へ確認する。
会社のパスワード管理方法を確認する。
必要であれば、正規の方法で再設定する。
退任した人の記憶を、会社のパスワード管理方法にしない。
これはバックオフィスを整えるうえでも大切なことです。
「再送してください」で社内資料を回収しない
請求書や契約書なども同じです。
「以前作った請求書を持っていませんか?」
「契約書をもう一度送ってください。」
と前任者へ依頼する。
以前その人が作成した資料なら、持っている可能性はあります。
しかし、本来その資料が会社の業務として作成されたものであれば、会社が保管しているべき情報です。
退任者の個人PCや個人アカウントを、会社の書庫代わりにしてはいけません。
まず社内の共有フォルダや管理システムを探す。
現在の管理者へ確認する。
それでも見つからないのであれば、なぜ会社に残っていないのかという管理上の問題を考える。
「前任者に聞けば出てくるから」で済ませていると、情報管理の問題そのものが見えなくなります。
「これで合っていますか?」で情報を見せていないか
さらに気をつけたいのが、確認のために資料を前任者へ共有するケースです。
「この請求書で合っていますか?」
「この契約内容でしたか?」
「この顧客情報で間違いないですか?」
確認したいだけでも、そこに会社の情報、取引先情報、顧客情報、金額などが含まれていれば、現在は社外にいる人へ情報を開示していることになります。
以前その情報を扱っていたから大丈夫、とは限りません。
退任によって役割がなくなれば、その情報へアクセスする業務上の必要性もなくなります。
確認するのであれば、
「当時、この処理はどのような基準で行っていましたか?」
「当時の契約では、どの業務が対象でしたか?」
など、必要な情報だけを切り出して聞けないかを考える。
確認したいことと、見せていい情報は分けて考える必要があります。
業務委託だから、何でも共有していいわけではない
これは退任者だけの問題でもありません。
例えば、ある事業のバックオフィス業務を外部へ委託している会社があるとします。
その委託先には、担当している事業を運営するために必要な情報を共有します。
しかし、その会社が別の事業も行っている場合、
「同じ会社の業務委託だから。」
という理由で、別事業の入金状況や顧客情報まで共有していいとは限りません。
委託先に情報を共有する根拠は、
「この人なら信用できるから」ではなく、「委託している業務を行うために必要だから」
です。
担当していない事業の情報まで伝える必要があるのか。
契約上、その情報を扱う立場なのか。
その人が知らなければ仕事ができない情報なのか。
情報共有では、この境界を意識する必要があります。
業務委託という関係があることと、会社のすべての情報へアクセスしていいことは別です。
信頼関係と、情報へのアクセス権は別
大きな組織では、退職時のアカウント停止や権限削除、パスワード変更などがルール化されていることも多いでしょう。
一方、小さな会社や立ち上げ直後の組織では、仕組みより先に人間関係で仕事が始まることがあります。
「この人なら大丈夫。」
「昔から一緒に仕事をしているから。」
「以前この仕事を担当していたから。」
人数が少ないうちは、それでも大きな問題なく回ることがあります。
しかし、人が増え、業務委託が増え、複数の事業を扱うようになると、「信頼できる人だから見せてもいい」だけでは情報を管理できなくなります。
これは、その人を信用するかどうかという話ではありません。
現在、その人はどんな役割を持っているのか。
その業務を行うために、どの情報が必要なのか。
どこまでアクセスできれば仕事ができるのか。
情報へのアクセス権は、人間関係ではなく、現在の役割と業務に紐づけて考える。
組織が小さいうちは、「誰が何を知っているか」を経営者が把握できるため、人間関係をベースにした運用でも回るかもしれません。
しかし、人が増え、業務委託が増え、事業が増えれば、経営者一人ですべての情報共有を把握することはできなくなります。
そのとき必要になるのが、
「信頼できる人だから共有する」
から、
「この役割を担うために、この情報へのアクセスが必要だから共有する」
への切り替えです。
これは単なる情報セキュリティの話ではありません。
組織を大きくするために必要な、管理方法の変化でもあります。
人間関係で管理できる人数には限界があります。
人が増えても同じやり方を続ければ、情報管理だけでなく、権限や責任まで「誰と仲がいいか」「誰が昔からいるか」に引っ張られていきます。
人ではなく、役割に権限を紐づけられるようになって、初めて組織は人の数を増やせる。
私は、この切り替えも会社が大きくなる過程で必要な組織設計の一つだと考えています。
前任者は、自分の判断だけで処理していたわけではない
そもそも、前任者が過去の業務を知っているからといって、すべてを前任者自身が決めていたとは限りません。
請求書を発行した。
支払いを処理した。
顧客へ連絡した。
契約に沿って対応した。
実際に手を動かしたのは前任者でも、その背景には管理者や経営者からの指示、社内ルール、当時の判断があったはずです。
つまり、
「前任者が処理した」ことと「前任者が決めた」ことは別です。
それなのに何か分からないことが出るたび、最初から前任者へ問い合わせてしまう。
これは、現在の社内にあるはずの指揮系統を飛ばしている可能性があります。
まず確認する相手は、現在の管理者や責任者。
過去の経営判断に関することであれば、当時判断した管理者や経営者。
社内で確認しても事実関係が分からず、どうしても前任者しか知り得ない情報がある。
その段階で初めて、必要な範囲に絞って前任者へ確認する。
この順番ではないでしょうか。
「詳しい人」と「情報を渡していい人」は違う
退任した人。
別事業を担当する業務委託。
以前その仕事をしていた人。
その人たちは、会社の事情に詳しいかもしれません。
信頼関係もあるかもしれません。
聞けばすぐ答えてくれるかもしれません。
でも、
詳しいことと、現在その情報へアクセスする権限があることは別です。
情報管理は、「この人なら大丈夫」という人間関係だけで設計するものではありません。
現在どの役割を持っているのか。
その業務を行うために何の情報が必要なのか。
どこまで共有するのか。
役割を離れたら、どの権限を外すのか。
そこまで決めておく必要があります。
引き継ぎとは、仕事や情報を渡すことだけではありません。
役割を離れた人から、不要になった権限を回収することも引き継ぎです。
そして分からないことが出たときも、安易にその権限を戻さない。
まず社内で確認する。
必要なら現在の管理者が判断する。
それでも前任者への確認が必要なら、必要最小限の情報で聞く。
「知っている人」と「見せていい人」を混同しない。
私は、それもバックオフィスを設計するうえで欠かせない情報管理の一つだと考えています。