匿名通報制度を支えるMicrosoft 365の権限設計 – 改正公益通報者保護法を見据え、最小権限とPIMで「通報者探索」を起こしにくくする

ブログ

匿名通報制度を支えるMicrosoft 365の権限設計 – 改正公益通報者保護法を見据え、最小権限とPIMで「通報者探索」を起こしにくくする

約12分で読めます
ブログ 約12分

公益通報制度を意識した匿名通報の仕組みと、その後の対応を見据えたMicrosoft 365のアクセス権限設定についてご相談をいただく機会が増えています。

ご相談は、単に「匿名で入力できるフォームを作りたい」という話にとどまりません。

  • 通報内容を誰が閲覧できるようにすべきか
  • 経営者や管理職が通報対象となった場合、誰が対応するのか
  • SharePointや共有メールボックスに保存した情報を、IT管理者が見られる状態でよいのか
  • 外部委託先や退職者に、強い管理者権限が残っていないか
  • 通報案件が発生したときだけ、限定された担当者に権限を渡せないか

こうした点まで考え始めると、匿名通報は単なるフォーム作成の話ではなくなります。問われるのは、通報後の情報を、誰が、いつ、どの範囲まで扱えるのかというアクセス権限の設計です。

2026年12月施行の改正法が求める「通報者を探させない」仕組み

2026年12月1日から施行される改正公益通報者保護法では、事業者が正当な理由なく、公益通報者を特定することを目的とする行為を行うことが禁止されます。

これは、通報者の氏名を聞き出すような行為だけを指すものではありません。

通報内容、アクセス履歴、関係者の行動、ファイルの作成情報などを手掛かりに、「誰が通報したのか」を探ろうとする行為も問題になり得ます。

そのため制度として必要なのは「通報者を詮索しないよう社員に伝える」ことだけではありません。

通報者を特定し得る情報に、そもそも誰が近づけるのか。
例外的にアクセスする場合、誰が承認し、どのような記録を残すのか。

こうした仕組みを、規程とMicrosoft 365の設定の両面から整えておく必要があります。

なお、常時使用する労働者が300人を超える事業者には、内部公益通報対応体制の整備が義務付けられています。300人以下の事業者は努力義務ですが、義務でないから何もしなくてよい、という話ではありません。

取引先からの信頼、内部不正やハラスメントの早期把握、退職者・委託先を含む関係者とのトラブル予防という観点からも、通報情報を適切に扱える体制は重要です。

匿名通報は「名前を書かせない」だけでは守れない

匿名通報では、氏名やメールアドレスを入力させなければ十分だと思われることがあります。しかし実際には通報内容そのものから、通報者が推測される場合があります。

たとえば特定の会議に出席していた人しか知らない事実、特定部署だけが把握している問題、添付されたメールやファイルの作成情報などです。通報内容を閲覧できる人が多ければ多いほど、「誰が通報したのか」を推測されるリスクは高まります。匿名通報の信頼性は、受付フォームの仕様だけでは決まりません。

通報情報に近づける人を最小限にできているか。
例外的にアクセスした場合、その理由と履歴を確認できるか。

そこまで含めて設計されていることが重要です。

「グローバル管理者だから見てもよい」は、権限設計ではない

中小企業ではMicrosoft 365のグローバル管理者権限がいつの間にか増えているケースを見かけます。

導入時に設定を急ぐため、社内のIT担当者、役員、外部ベンダーなどへ強い権限を付与する。担当変更後も見直さない。日常的なユーザー追加やライセンス付与にも、グローバル管理者を使い続ける。

その結果、「何でもできる人」が複数いる状態が当たり前になりがちです。

しかしグローバル管理者とは、日常業務を便利に進めるための権限ではありません。匿名通報、ハラスメント相談、人事情報、内部不正調査、経営上の機微情報をMicrosoft 365上で扱うなら、強い権限を常時持つ人が多いことは、IT運用上だけでなく組織統治上のリスクになります。

もちろんグローバル管理者が自動的にすべてのSharePointファイルや共有メールボックスを閲覧できるわけではありませんが、他の管理ロールの割り当てやアクセス権限の変更などを通じて、情報へ近づく経路を作ることは可能です。

「見ないはずだから大丈夫」という善意への依存ではなく、見ようとしても簡単には見られず、例外的にアクセスした場合には記録が残る状態を作ることが必要になってきます。

最小権限の原則から考える

ここで最小権限の原則について確認頂きたいと思います。最小権限の原則とは、業務に必要な範囲を超える権限を付与しない考え方です。

たとえば、ユーザーの追加や削除を行う担当者に、すべての設定変更ができるグローバル管理者権限まで与える必要があるとは限りません。ライセンス管理、ユーザー管理、SharePoint管理、セキュリティ設定など、業務ごとに必要な権限を分けていくことが基本です。匿名通報に関する情報を扱う場合は、さらに慎重な設計が必要です。

役割 想定する権限・役割
通報受付担当 通報の受付、通報者との連絡
調査責任者 案件全体の確認、調査方針の決定
調査担当者 必要な案件資料への限定アクセス
IT運用担当 システム設定・障害対応。ただし通報内容は原則閲覧しない
緊急時の上位管理者 必要時のみ一時的に強い権限を利用

ここでいう「役割」は、必ずしも人数を増やす話ではありません。

30人規模の会社で、受付担当・調査責任者・IT担当を完全に別の人へ分けることが難しい場合もあります。その場合でも通常時の権限、通報案件が発生したときの権限、緊急時だけ使う権限を分けることで、リスクは下げられます。

一方で通報対象となり得る経営者や管理職が、通報案件の承認・閲覧・調査を単独で行う構造は避ける必要があります。社内で分離できない場合は、弁護士、社労士、外部通報窓口などを活用した代替ルートをあらかじめ定めておくことが重要です。

PIMは「強い権限を常時持たせない」ための仕組み

Microsoft Entra Privileged Identity Management(PIM)は、グローバル管理者などの強い権限を、必要なときだけ一時的に有効化するための仕組みです。通常時はグローバル管理者権限を有効にせず、緊急対応や高度な設定変更が必要になったときだけ、一定時間に限って利用できるような運用をします。

PIMでは、たとえば次のような統制を組み込めます。

  • 多要素認証を必須にする
  • 権限を使う理由を入力させる
  • 承認者による承認を必要とする
  • 権限の有効時間を制限する
  • 権限利用時に関係者へ通知する
  • 誰がいつ権限を有効化したかを記録する

これにより、「管理者だからいつでも見られる」という状態から、必要な業務のために、理由を示し、記録を残して、限定時間だけ管理者になる状態へ変えることができます。

ただし、PIMは通報情報を自動的に守る魔法の機能ではありません。

SharePointや共有メールボックスなど、通報情報そのものの保存場所には別途アクセス権限を設定し、PIMはその権限を変更できる強い管理権限を常時持たせないために使う。このように、情報へのアクセス制御と管理者権限の統制を組み合わせて考える必要があります。

PIMの承認者は、通報対象者と切り離す

匿名通報への対応で、特に注意したいのがPIMの承認者設定です。

通報対象が経営者や役員、管理職である可能性があるにもかかわらず、その人をPIMの単独承認者にしてしまうと、権限申請の通知や申請理由、履歴から案件の存在を推測されるおそれがあります。これはPIMを導入した結果、別の経路から通報の存在を知らせてしまう問題です。

通報対応に関わる高権限の運用では、少なくとも次のような考え方が必要です。

  • 通報対象になり得る人だけで承認ルートを構成しない
  • 利益相反がある場合の代替承認ルートを定める
  • 申請理由に通報者や通報内容を推測できる情報を書かない
  • 案件番号など、必要最小限の識別情報に統一する
  • 必要に応じて外部の専門家や外部窓口を関与させる

PIMの設定画面だけを見ていても、この問題には気付きにくいものです。しかし通報制度の実務まで含めて考えれば、承認者設計は通報者保護に直結します。

まず確認したい、管理者権限の棚卸し

匿名通報制度の検討とあわせて、まずは次の点を確認することをおすすめします。

  1. 現在のグローバル管理者は何人いるか
  2. その全員について、保有理由を説明できるか
  3. 退職者や前任ベンダーの権限が残っていないか
  4. 日常業務にグローバル管理者を使っていないか
  5. SharePointや共有メールボックスの権限を誰が変更できるか
  6. 通報案件が発生した場合の閲覧・調査・承認の役割が決まっているか
  7. 高い権限を使った履歴を確認できる状態になっているか
  8. 通報対象者が、権限申請や承認の情報から案件を推測できる構造になっていないか

このあたりが未整理のまま匿名通報の受付窓口だけを作っても、制度への信頼を十分に確保することは難しくなります。

匿名通報制度は、アクセス権限設計から信頼を作る

匿名通報制度は、フォームを作って終わりではありません。

通報後の情報を誰が扱い、誰が見られず、例外的に強い権限を使う場合にはどのような承認と記録を残すのか。そこまで含めて整備してこそ、通報者が安心して声を上げられる仕組みになります。

Microsoft 365のアクセス権限設計、グローバル管理者の棚卸し、最小権限への見直し、Microsoft Entra PIMの導入・運用は、個別にばらばらと考えるものではありません。

公益通報制度、内部統制、人事・労務上のリスク、情報セキュリティをあわせて、全体として設計することが重要です。

なお、Microsoft Entra PIMの利用には、Microsoft Entra ID P2またはMicrosoft Entra ID Governanceが必要です。Microsoft 365 Business StandardやPremiumだけではPIMを利用できないため、導入可否はライセンス費用と対象者の範囲も含めて検討する必要があります。

当社では、公益通報制度を意識したアクセス権限・運用規程の検討から、Microsoft 365/Microsoft Entraの設計・設定、グローバル管理者権限の棚卸し、PIM導入後の運用支援まで対応しています。

匿名通報制度を見据えた権限設計や、管理者権限の整理に不安がある場合は、まずは無料相談をお試しください。

この記事をシェアする

まずは、現状を聞かせてください。

どの領域から始めればよいか分からない段階でも大丈夫です。
現状のヒアリングと課題整理から、一緒に始めます。

神奈川県内(横浜・川崎・横須賀三浦・県央・湘南・県西)を中心に対応。オンラインでのご相談も承ります。