セキュリティとコンプライアンス要件が厳しい組織では、アカウント作成・削除・権限変更といったユーザー管理 ワークフロー 自動化に多層承認が必須です。従来の手動承認プロセスは5日~2週間を要し、業務効率を阻害してきました。本記事では、承認ワークフロー自動化によりガバナンスを強化しながら業務効率を向上させる実装方法を詳しく解説します。
承認ワークフローが必要な理由
コンプライアンス要件
金融機関、医療機関、上場企業等では以下の法令・ガイドラインへの対応が必須です:
- 金融商品取引法(金商法): 内部統制の構築が企業の重要責務
- 個人情報保護法: 不正アクセス防止と適切な権限管理
- 医療法: 患者情報へのアクセス制限
- マイナンバー法: 特別個人情報の厳格な管理
- FISC安全対策基準: 金融機関向けの情報セキュリティ基準
これらの法令・ガイドラインを遵守するには、権限付与・削除のプロセスに明確な承認ステップが必須です。
内部統制の観点
内部統制の4つの基本目標を達成するために、承認ワークフローが有効です:
- 有効性・効率性: 承認プロセスの自動化により効率化
- 信頼性: 多層承認により不正な権限付与を防止
- 法令遵守: 承認履歴の記録により監査対応を容易化
- 資産保護: 不正アクセスの防止
退職者アカウント放置の隠れたコスト
退職者アカウントの放置が引き起こすセキュリティリスクとコストを定量的に分析。適切なオフボーディングの重要性と自動化のアプローチを解説します。
3段階承認フロー(推奨モデル)
ステップ1:主任(直属上司)承認
目的: ユーザー作成要求の妥当性確認
- 要求者の身元確認
- 要求内容と業務の適合性確認
- 権限レベルの妥当性判定
処理時間: 通常1営業日以内
承認判定基準:
- 要求者は実在するか(人事DB確認)
- 要求内容は現在の業務に合致しているか
- 権限レベルは職位に見合っているか
ステップ2:課長(部門長)承認
目的: セキュリティリスク評価
- 部門全体の権限体系との整合性確認
- セキュリティリスクの評価
- 重要業務システムへのアクセス判定
処理時間: 通常1~2営業日
承認判定基準:
- 部門内の既存権限体系と矛盾していないか
- 機密度の高いシステムへのアクセスではないか
- 外部パートナーアカウントの場合、契約内容と合致しているか
ステップ3:システム担当者(IT部門)承認
目的: 技術的実装可能性と容量確認
- 利用可能なライセンス数の確認
- システム容量の確認
- セキュリティ設定の妥当性確認
処理時間: 通常1営業日以内
承認判定基準:
- 利用可能なライセンスは十分か
- システム側の権限設定は可能か
- 多要素認証等のセキュリティ要件は満たされるか
承認ワークフロー自動化のメリット
処理時間の短縮
従来の手動承認プロセス:
- 主任承認待ち:1~3営業日
- 課長承認待ち:1~3営業日
- IT部門確認:1~2営業日
- 実装待ち:1~2営業日
- 合計:5~10営業日
自動化ワークフロー:
- 申請→自動ルーティング:即座
- 主任承認:1営業日以内
- 課長承認:1営業日以内
- システム自動実装:1営業日以内
- 合計:2~3営業日
削減率: 60~70%の短縮を実現
業務効率の向上
-
却下理由の自動通知
- 承認者が理由を記入すると、自動的に申請者に通知
- 再申請を素早く実行可能
-
申請履歴の自動管理
- すべての申請・承認・却下を日時付きで記録
- 監査時の資料作成が不要に
-
申請テンプレート機能
- 複数の承認フローをテンプレート化
- 部門別の異なる要件にも対応
セキュリティの強化
-
権限の最小化
- 職位・部門に応じた最適な権限のみを付与
- 過剰な権限付与を防止
-
不正アクセスの防止
- 多層承認により、内部の不正行為を検知
- 外部攻撃者による権限奪取を防止
-
監査対応の簡素化
- すべての承認判定が記録され、根拠が明確
- SOC 2、ISO 27001等の認証取得が容易に
LOCKED DASでの承認ワークフロー実装
実装フロー
フェーズ1:要件定義(1~2週間)
- 自社のコンプライアンス要件の確認
- 承認段階数の決定(2段階?3段階?)
- 部門別の異なる承認ルール定義
フェーズ2:ワークフロー設計(1週間)
- LOCKED DAS上でのワークフロー設計
- 承認者の指定(ユーザー、グループ単位)
- アラート・通知の設定
フェーズ3:テストと調整(1~2週間)
- テストユーザーでの実行
- 通知メール動作確認
- エラーシナリオテスト
フェーズ4:本運用開始(1週間)
- 本番環境へのデプロイ
- ユーザートレーニング
- 監視・レポート生成開始
実装例:新規ユーザー作成フロー
1. ユーザー作成申請
↓
2. 主任(直属上司)に自動通知
↓
3. 主任が承認/却下
├─ 承認の場合:課長に自動ルーティング
└─ 却下の場合:申請者に理由を通知
↓
4. 課長が承認/却下
├─ 承認の場合:IT部門に自動ルーティング
└─ 却下の場合:申請者に理由を通知
↓
5. IT部門が承認/却下
├─ 承認の場合:アカウント自動作成開始
└─ 却下の場合:申請者に理由を通知
↓
6. Google Workspace、Slack等のアカウント自動作成
↓
7. 申請者・承認者全員に完了通知
設定項目
LOCKED DASの承認ワークフロー設定では、以下の項目をカスタマイズできます:
| 設定項目 | 説明 |
|---|---|
| 承認段階数 | 2段階、3段階等を選択 |
| 承認者 | ユーザー、グループ、役職で指定 |
| 承認期限 | 1営業日、3営業日等を設定 |
| 却下時の対応 | 申請者への通知方法 |
| 権限テンプレート | 職位別に事前に承認済み権限を定義 |
導入企業の実績
事例1:従業員300名の金融企業
導入前の課題:
- アカウント作成に5~7営業日要する
- 承認判定の根拠が不明確
- 監査時に承認履歴の作成に30時間要する
実装内容:
- 3段階承認ワークフロー導入
- 部門別の異なるルール対応
- 監査ログの一元化
導入後の改善:
- 承認プロセス時間: 5~7営業日→2営業日(65%削減)
- 新入社員のシステム利用開始: 初日達成(従来は5日後)
- 監査対応時間: 30時間→2時間
- 承認漏れ: 0件(従来は月間2~3件)
事例2:従業員600名の製造業
導入前の課題:
- 部門ごとに異なる承認ルールだが、統一管理ができていない
- 複数拠点の承認者への通知が遅れる
実装内容:
- 拠点別、部門別の承認ルール設計
- 複数承認者への並行通知
- 却下時のテンプレートメール作成
導入後の改善:
- 全社統一の承認ルール構築
- 地方拠点での承認期間短縮: 7日→2日
- 却下率の低下: 月間4~5件→1件以下(正確なテンプレート使用により不合格申請が減少)
ベストプラクティス
承認ルールの設計
-
職位に基づく自動振り分け
- 新入社員:主任→課長→IT部門
- 管理職:部長→IT部門(主任承認省略)
- 外部パートナー:課長→部長→IT部門→法務
-
権限レベル別の異なるプロセス
- 標準権限:1営業日以内に承認(簡易フロー)
- 機密システムアクセス:3営業日(厳密フロー)
- 管理者権限:部長以上の承認必須(最厳密フロー)
-
期限設定
- 標準ルール:3営業日以内に承認できない場合は自動昇格
- 機密システム:5営業日が目安
監査ログの管理
- 保持期間: 最低2年間
- 記録すべき情報
- 申請日時、申請者、申請内容
- 各段階の承認日時、承認者、承認判定理由
- システム実装日時、設定内容
- 権限変更内容
外部参照資料
まとめ
承認ワークフロー自動化は、セキュリティ・コンプライアンスを強化しながら業務効率を大幅に改善する施策です。従来5~7営業日要する承認プロセスを2営業日に短縮し、監査対応時間を80%削減できます。
LOCKED DASを導入することで、複雑な多段階承認を簡単に実装でき、企業のガバナンス体制がさらに強化されます。
LOCKEDの詳細を見る 承認ワークフロー自動化でお困りなら、LOCKEDの無料デモをお試しください。 資料請求・デモ依頼はこちら →
関連記事
アカウント管理を自動化して業務時間を削減 | プロビジョニング自動化でIT基盤を次のレベルへ | ユーザーライフサイクル管理の5段階実装ガイド | アカウント削除を一括自動化で安全に実行