ラベル アカウント発行 の投稿を表示しています。 すべての投稿を表示
ラベル アカウント発行 の投稿を表示しています。 すべての投稿を表示

Google Group 登録者のメンテナンス

前回記事および前々回記事では、『Google Group』のメンバー追加やメンバー削除が自動的に実行される業務プロセス定義を紹介しました。

Google Group を「社内の情報共有ツール」として活用している会社であれば、この自動追加や自動削除といった機能は、「適時更新を保証する仕組み」として非常に有効と言えるでしょう。

求められる信頼性要件の高さ

しかし、この様な仕組みを導入してもなお、「正しいメンバーを維持すること」は容易ではありません。

たとえば、急ぎの依頼を受けて「間違った Group にメンバー追加」(システム管理画面)してしまうケースもあるでしょう。あるいは、ユーザ自身が「退会処理」(ユーザ設定画面や unsubscribe メール)をしてしまうケースもあるかもしれません。その様なケースは、「届くべきでないヒトに情報が届いてしまう状態」あるいは「届くべきヒトに情報が届かないという状態」になってしまいます。

「えっ? そんな通達、あったっけ??」

何か月もメーリングリストの情報を受け取らずに仕事をしていた、、、なんかヘンだと思った、、、、といった悲劇は、(非常に恐ろしい事ではありますが)、いつか必ず発生してしまうものです。

[MLメンバー確認]

日常業務は「共有パスワード」だらけ。。。

ルータを置けば「管理者パスワード」を設定する。ネットプリントに申し込めば「法人アカウント」を登録する。スキャナを買っただけでも「ユーザ登録」が必要となる。幼い日から「絶対にパスワードは他人に教えてはなりません」と教わって大人になったのに、、、現実の大人の世界には「組織内で共有(共用)せざるをえないパスワード」が沢山あるじゃないか!! (そして会社のファイルサーバには、門外不出の秘密ファイルが。。。)

以下のワークフローは「共有パスワード」を管理する業務プロセスだ。

組織用の「パスワードマネージャ」と言っても良い。社員からのリクエストがあった際、その10分後にパスワードが自動開示される仕組みだ。誰が・いつ・どのパスワードを利用したか、すべて自動的に記録されるようになる。(加えて管理者側の「パスワード変更」も記録されるようになる)

[共有パスワード問合]
「入力フォームが多すぎる!」

ワークフロー・システムに対する不満。。。その多くは「データ入力の手間」だ。しかし、業務プロセスをカイゼンし続けていると、どうしても「入力しなければならないデータ」が多くなってしまう傾向にある。さて。。。

意外に思われるかもしれないが、最も効率的な負担低減策は「ありがちなデータをクリック入力できるようにすること」だ。実際に体験してみるのが一番だが、5文字や10文字の入力であってもワンクリックで入力できれば、非常に作業効率が良くなる。そして、タクサン居並ぶならぶ入力フォームに次々と入力できれば、実にキモチイイ。


以下のサンプルは、以前紹介した「ボタン de 入力」に、更に「パスワードを自動生成して入力するボタン」を追加したものだ。このようなボタンを配置すれば、たとえば「システムアカウントを発行する」といった作業を集中して対応できるようになるだろう。
参考)第481話:入力フォームに「ボタン de 入力」の工夫

[入力フォームのテストフロー2]
「子会社ごとに、マイナンバーを集めよ!」

人事制度は子各社ごとに違う。人数規模だって異なる。そう、、、アルバイトが何百人もいる会社もあれば、全くいない会社もある。全国に地方営業所を持つ会社もあれば、全くない会社もある。

グループ各社の間接部門を共有する「シェアードサービス」の仕組みは珍しくない。社会保障や税の手続きについてもシェアード会社に委託されるケースは多い。しかし、業種や業態が子会社それぞれに大きく異なるのであれば、「マイナンバー収集」については各社でやってもらうしかない。いわゆる「本人確認」の方法は、各社で工夫してもらうべきだ。

「マイナンバー収集」については、当ブログでも5つのプロセスを例示した。
  1. 小規模組織での申請承認
  2. チェックディジット機能追加
  3. 現場で本人確認
  4. 本店のみで本人確認
  5. 複雑な申請による本人確認

以下のワークフローは、これらの通じて収集されたマイナンバーが、最終的にシェアード会社側に自動集約される仕組みだ。各社での収集プロセスの最下流に自動イベント「HTTP 送信」を配置してもらうことを想定している。

[更新情報の受信プロセス]

『ご契約にはマイナンバーが必要です。フォームに入力してください。
(もしくは郵送してください) 株式会社○○○○』

インターネット上には、無数の「フィッシングサイト」が存在する。たとえば「クレジットカード番号」や「オンラインバンクの暗証番号」などがだまし取られる被害は、後を絶たない。「マイナンバー」(個人番号)を集めようとするフィッシングサイトも、遅かれ早かれ出現するだろう。(「マイナンバー占い」とか、絶対ダメ!!)

『もしウチの社名を名乗るフィッシングサイトが出現したら・・・』

多くの外部フリーランスを活用しているような会社であれば、「オンライン申請」に頼らざるを得ない。しかし、もしも模倣フィッシングサイトが出現するような事態になればタイヘンだ。基本的には、「データ送信先」や「郵送先」の確認をオネガイする、くらいしか方策がない。
  • 確認ファイル送信先のURLは「https://example.com」です!!
  • 確認書類のコピー郵送先は「京都市中京区○○番地」です!!

前回紹介した「マイナンバー申請プロセス」
の例では、遠隔地にいるフリーランスさんも、弁護士さんや税理士さんも、オンラインで申請することができた。しかも「マイナンバーの収集に関与する人」を極めて限定的な数に減らすことが可能な、秀逸なワークフローだ。その結果として「人的な情報漏洩のリスク」を限りなくゼロにできることができる。

しかしこの例では、「マイナンバー」や「証明書の画像ファイル」を添付してもらう必要があった。
  • A. 『運転免許証』の画像
  • B. 『通知カード』の画像
※A: 『個人番号カード(表)』や『パスポート』等といった写真つき身分証明書で代用可能
※B: 『個人番号カード(裏)』や『新住民票』といったマイナンバーが記載された証書で代用可能

つまり、フィッシングサイト側の視点でいえば「だまし取りやすい構造」と言える。情報セキュリティの有資格者によってもリスク評価は様々だが、少なくとも「リスクがゼロ」とは言い切れない。そもそもセンシティブな情報をオンラインやりとりしないですむ方法は無いものだろうか?


以下のワークフローは
  • オンラインで、「A.運転免許証の画像」も「B.通知カードの画像」も送信しない(!!)、
  • オンラインで、「12桁マイナンバー」の送信もない(?!?)、
という特徴がある遠隔地からのマイナンバー申請プロセスだ。キーワードは「情報の分割」だ。この業務プロセスを大雑把に説明すると、次の2工程で構成される。
  1. 先頭8ケタの送信
  2. 末尾4ケタの口頭連絡
注意)「同一の者であることが明らかである」について、行政機関等との間に「見解の相違」が発生するリスクがあります! 詳細については、法律施行規則3条(5)、法律施行規則9条(4)を確認してください。(あるいは、タライマワシを覚悟したうえで、行政機関に確認しに行ってください)
行政手続における特定の個人を識別するための番号の利用等に関する法律 (2013-05-31)
行政手続における特定の個人を識別するための番号の利用等に関する法律施行令 (2014-03-31)
行政手続における特定の個人を識別するための番号の利用等に関する法律施行規則 (2014-07-04)
特定個人情報保護評価指針 (2014-04-20)
特定個人情報の適正な取扱いに関するガイドライン(事業者編) (2014-12-11)

[マイナンバー申請フロー(5)]

「社員に申請してもらうだけの話でしょ!??」

それはソウなのだが、それだけでもない。。。 会社が集めるべきマイナンバーは、意外と多い。つまり、「社員/アルバイトのマイナンバー」とその「扶養家族のマイナンバー」だけに留まらない。

特にナンギなのは「外部委託先(個人)」だ。

すべての日本企業は「国の徴税業務」を手伝っている。すなわち、個人に対する報酬支払いの際には、所得税を源泉徴収している。そして、その預かった所得税を上納している(所得税法:源泉徴収義務)。(さらに言えば、源泉徴収額を集計して、源泉徴収票を本人にお届けしている)
  • 原稿料、作曲代、デザイン報酬、著作権使用料、講演料
  • 弁護士・司法書士・会計士・税理士・弁理士などの報酬
なるほど。外部の個人に対して、講演を依頼したり、デザインを依頼したりすると、、、そういった方からもマイナンバーを提供してもらう必要あるのだ。最近流行の「クラウドソーシング」を活用している企業などは、特に注意が必要だ。

前回までに紹介した「マイナンバー申請プロセス」
では、社員やアルバイトからの申請にフォーカスしてきた。そして、前回記事では、『本人確認の措置』を管理職者たち(店長やら課長やら)で分散/分担して行うワークフローを検討した。
  • X.分散型: 照合確認を組織内で分担する(全店長・全課長らが確認する)
  • Y.集中型: オンラインで照合確認できるだけの書類を添付してもらう

<チェックディジットUI>

今回紹介する業務プロセスは、すべてをオンラインで一元的に行う。(集中型)
  • デザイナやプログラマなど外部フリーランスをフル活用している会社
  • 外部個人に対して日常的に講演依頼や執筆依頼を行っている会社
などにおいて非常に便利だ。『本人確認の措置』を含めてすべての処理をオンラインで実現できる。しかも、(特定)個人情報を目にする人は、本社の「経理部門」に限定することができる。

ちなみにココでは、本社勤務者も遠隔地就労者も、、、バイトさんも社長さんも、、、新入社員さんもベテラン社員さんも、、、弁護士さんも税理士さんも、、、みんな「申請フォーム」(セキュアなWebフォーム)で申請することを想定している。

[マイナンバー申請フロー(4)]
マイナンバー法は、会社に対して
  • a: 正確性. 「入力ミス、しないでね」
  • b: 正当性. 「その人の番号か、確認してね」
と言っている。 前回までに紹介した「マイナンバー申請プロセス」
は、これらの法令理念に沿った取得プロセスと言えるだろう。しかも非常にシンプルだ。

番号確認担当(経理部門)は、申請フォームに「後日『通知カード』との照合確認を行います」と書かれているように、社員の座席まで行って確認すれば良い。そのついでにマイナンバー制度や日頃の管理業務に関する疑問や質問にも答えられる。中小企業であればこれで十分だ。(むしろ都合が良い)

しかし仮に、「大規模組織における申請プロセス」として見れば、色々と問題がある。
たとえば「在宅就労者が100人を超えるような会社」や「アルバイトを毎月100人雇用するような会社」を想像してみる。もはや経理部門だけで『a.タイプミス番号』や『b.なりすまし番号』を見抜くことは難しい。経理部門内のノウハウも分散するだろう。故意に他人になりすまして職を得ている人や、所得を分散しようとしている人には、無力と言わざるを得ない。(『タイプミス番号』については「チェックディジット」を活用すればその大半を回避できるかもしれない。→前回記事

<チェックディジットUI>

概していえば、管理部門の人手が足りない組織は、
  • X. 照合確認を組織内で分担する(全店長・全課長らが確認する)
  • Y. オンラインで照合確認できるだけの書類を添付してもらう
といった戦略をとらざるをえない。以下のワークフロー例は「X. 分担する」の発想となっている。

[マイナンバー申請フロー(3)]
マイナンバー申請での「誤入力」、、、ありそうだ。。。(怖)

経験論的な話として、社員からの申請にはその5%~10%くらいに「誤入力」が含まれる。(そして往々にしてアルバイトさんよりベテラン社員達からの申請の方がヒドイ!)。わざわざ申請してもらい所得税や社会保険の公的手続きに利用したとしても、そもそも「申請されたナンバー」が間違っていたのでは、手続きそのものをやり直さなければならなくなる。(悲劇)

マイナンバー法の想定では、「提供の要求」(H27法14)をする企業側が、(1)正確な12桁をあずかり、(2)それが本人のモノであることを確認する、、、のだが、、、たとえば子沢山な社員の場合では、何人分もの「12桁」を入力するワケで、「絶対ミスるな」とも言い難い。

以下のワークフローは、マイナンバー(個人番号)入力時に「チェックディジット判定」を行っている。

つまり、入力時の「12桁数字」が「マイナンバーとしてはありえない12ケタ数字」だった場合、入力エラーと表示される仕組みだ。この工夫だけで、誤入力を激減させることができるだろう。なお、このワークフローは、前回エントリの拡張であり、データ項目定義や基本的なフローは同じだ。

[マイナンバー申請フロー(2)]
日本にも「マイナンバー」がやってくる。

社会システム全体の効率化のためには、避けては通れない制度だ。
  • 行政の業務プロセスも、
  • 企業の業務プロセスも、
これから大きく変わっていくのだろう。。。何にせよ、今年(2015年)の10月にも「通知カード」が書留郵便で届く。赤ちゃんからお年寄りまで、「住民票」があるヒト全員に。。。 と言うことで、本ブログでは、企業に当座必要なワークフローについて考えてみたい。(「社会保障/税/災害対策」の3分野+αに展開される制度の全体像については他記事に譲る)

以下のワークフローは、非常にシンプルな「マイナンバーの申請フロー」だ。

ほぼ全ての企業は「所得税の納税」(源泉徴収)や「保険・年金の加入」の義務がある。つまり「マイナンバーを集めない」(個人番号を集めない)という選択肢はない。従業員や役員など、全員からモレなく集める必要があるのだ。早いウチに(=「通知カード」を紛失してしまうマデに?)申請してもらうのが、会社にとっても、社員にとっても良い。

[マイナンバー申請フロー(1)]

BPO とは何か? (Business Process Outsourcing)

基本的には、いわゆる間接業務を「外部に委託する事」だ。あるいは、ビジネス会話においては、「委託を受けて代行する受託サービス」を指す場合も多い。何にせよ、総務・人事・経理・福利厚生・電話対応などを、委託会社が受託会社に委託する。そこで委託される業務は直接的に利益を生み出さない業務とは言うものの、必要不可欠な業務だ。

日本における BPO は「顧客対応」と「受注管理」と「ICTシステム運用管理」の3つが3大業務となっている。

#「ICTシステム運用管理」は BPO の定義に含めない統計もある。

以下のワークフローは、「ICTシステムの運用管理」において最もコストのかかる「ウィルス対策業務」だ。特筆すべきは、社員の利便性を担保するため、情報端末として私物利用を認めている点。いわゆる「BYOD」(Bring your own device)体制で、情報流出リスクを踏まえてもなお、本業における業務改善(品質/納期/コスト)に資すると判断している会社のケースだ。

(もっとも、今どき「いつでもメール確認」は多くの会社で実現されている。ヘンに禁止する事によって「メールの転送」や「紙の持ち出し」などの別リスクを高めてしまう。そう言う意味では、わざわざ「特筆」しないほうが良いのかも知れない)

この委託業務では、委託側と受託側の双方が協力し、全体コストを下げる工夫をしている。

具体的には、あらかじめ利用登録されている端末について、各利用者自身が能動的に「セキュリティ対策状況」を報告する。たとえば、ウィルススキャン履歴の画面キャプチャを添付したり、利活用上の不便や悩みについて記載したりする。受託側は、全社員の報告について概要をチェックするとともに、必要があれば個別に調査や対応を行う。実に"スマート"だ。

[端末セキュリティ報告フロー]

「内部統制」と言われても、今一つピンと来ない。
「内部統制の例を幾つか説明してみて」なんて言われたら、逃げ出したくなる。

しかし、それほど難しく捉える必要はない。内部統制は「不正を無くすための活動」と言うだけの話だ。
  • a. 壁に「不正経理は絶対ダメ」と言うポスターを貼る (統制環境)
  • b. 事務所の現金をチョロマカス奴でるか?を分析する (リスクの評価と対応)
  • c. 部長やメンバの権限を、キッチリと規程にまとめる (統制活動)
  • d. 顧客からのクレームが必ず複数人に伝わる仕組みにしておく (情報と伝達)
  • e. 他部署の管理職者にも業務日報が閲覧できるようにしておく (モニタリング)
例えばこれらの活動も「不正を起こさないための活動」と言える。(当然すぎて発想できない)

ただ、今日に至り注意すべきは、こういった活動もコンピュータやインターネットの活用を無視できない点だ。すなわち、全ての会社は、(1)会社を取り巻くIT環境を理解し、(2-1)これらの活動を支える様なITの利用を促進し、また同時に、(2-2)活用ITそのものをキッチリと管理できなければならない。事実、日本の内部統制は、上記5つに「ITへの対応」を加えた6つの観点で評価される。

以下のワークフロー定義は、情報システムの「利用者アカウントを新規発行」する業務だ。「内部統制」の根幹を支える業務と言っても過言ではない。

業務フロー図を眺めてもらえば分かるが、「アカウント発行」の他に「アカウントの削除」や「緊急時の発行削除」にも対応している。つまり、今現在の活用されている全てのユーザアカウントは、いつ申請され、いつ上司承認されたモノなのか、いつでも確認できるようになる。加えて、ここに流れた申請データは、
  • 「適切な時期に申請されているか?」
  • 「無用なアカウントが発行されていないか?」
  • 「アカウント発行のチェック体制は十分に機能しているか?」
など、経営者自身が作成する統制報告においても重要な基礎資料にもなる。

[システムID管理業務(PWリセット業務を除く)]

BYOD とは、個人所有のスマホ等を「日常業務」に活用することだ。
※ Bring your own device、ビーワィオーディー

各種調査によってイロイロだが、今日、日本では「許可する企業」が約2割程度、「禁止する企業」が3割程度、残りの企業は「放置」と言った現状。また米国では「許可する企業」が約8割程度、「禁止する企業」は1割にも満たないと言った状況の様だ。

やはりイマドキ、自分のスマホを「完全にプライベートだけで使う」と言うのはムリがある。
良く考えれば、会社から私物スマホに「電話」がかかってくる事だってある。ならば、出張時や移動中の「メールチェック」くらい良いのではないだろうか? 私見ながら「メール読み書き(Webメール)」、「スケジュールのチェック」、「ワークフローに流れるタスクの処理(特に起案承認)」を、まずは認めるのが良いと思う。就労者だってそれを望んでいる。

そもそも、今日この『クラウド時代』にあって、ワークスタイルも激変しつつある。折しも世界の景気は低迷しており、人類はもっと働かなければならない。業種×業態×規模に併せたポリシー設定は必須だが、業務の抜本的な見直しは、もっと頻繁に行われてしかるべきだ。例えば「移動中の仕事」や「在宅での仕事」を積極的に認めれば、世界の GDP は確実に向上する。(労働基準監督署とのバトルなんてタカが知れている)

ナンにしても、(やや話が脱線したが)、「なし崩し BYOD」(BYOD放置)は避けたい。
末路として、社用メールをコツコツ転送させたり、社内データを USB メモリや Dropbox に複製させたり・・・、不正かどうかわからない「コッソリ行為」を増やしてしまう。むしろ「やっても良い事」を積極的に公知し、ルールとして浸透させるべきだ。

[BYOD 申請ワークフロー]