jisalab SaaS

共有パスワードをExcelやチャットで回すのをやめる手順:パスワード管理SaaSを小さく導入する(2026)

「共有パスワードをやめる」という見出しのアイキャッチ。サブタイトルは「パスワード管理SaaSを小さく入れる4つの手順」。①共有IDを棚卸しする、②保管庫を切り、管理者を2人以上に、③移して、消して、パスワードを変える、④退職時の手順と回復の手段を決める、の4点が横に並び、③だけが明るい緑で強調されている。脚注は「手順の構成は jisalab編集部の整理(2026年9月22日)」。 SaaS
この記事の結論(先に3行)
  • 共有パスワードの問題は、置き場所よりも「誰が知っているか」を管理できないことです。IPAのガイドラインは、共有IDを使うなら利用者を特定できる仕組みを求めています。
  • パスワード管理SaaSで共有の範囲・記録・停止は扱えますが、一度見られたパスワードは取り消せません。移行したら元の置き場所を消し、重要なものはパスワード自体を変えます。
  • 20人・共有ID40件の会社で、初回の作業は全件を変えて約15時間(半数なら約11時間半)。年額は記録が残るプランで約15万〜34万円です(税別・為替の目安。編集部の試算)。

SNSの公式アカウントや取引先ポータル、共用メールのIDとパスワードをExcelやチャットで回している、従業員10〜100人規模の会社の情シス兼任者・総務の方向けに、パスワード管理SaaSを小さく導入する4つの手順をまとめました。

最終更新: 2026年9月22日/出典はすべて同日に原文を取得して確認しています。出典名のない判断は編集部によるものです。製品の実機操作はしていません。料金や機能は変わるため、契約前に公式ページをご確認ください。

共有パスワードの何が問題で、パスワード管理SaaSで何が変わるか

問題は、漏れたかもしれないときに「誰が知っているか」を答えられないことです。パスワード管理SaaSは、共有の範囲を名簿で決め、記録を残し、辞めた人を止められる形に変えます。

IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(第2部 3.(5)①「ID アクセス制御」、p.31)は、こう書いています。

「共有 ID はなるべく使わないようにし、やむを得ず使う場合は共有 ID を利用したユーザーを特定可能とするような仕組みを整備して規定の通り運用しましょう。」

同じページは、保管方法についても「紙、ファイル、パスワード管理アプリ等、各保管方法の違いを理解し、自社に適したパスワードの全般的な管理ルールを定め」るよう求めています。総務省「国民のためのサイバーセキュリティサイト」の「アカウント管理」は、正規のIDとパスワードが攻撃者に入手される原因として「退職したユーザのアカウントを利用」「長期間変更されていない共有アカウントの利用」を挙げています。

以下、保管庫は1Passwordの vault、Bitwardenの collection を指します。

変わらないこともあります。Bitwarden の「Onboarding and Succession Guide」は “once a credential is shared, it is technically possible for the recipient to keep it.”(一度共有した認証情報は、受け取った人が控えておくことが技術的に可能)としています。止められるのは保管庫への出入りだけなので、移行後と退職時にパスワードを変えます(下図)。

共有の範囲をファイルから名簿へ移すことを示す図解。左の「いま: Excel・共有フォルダ・チャット」には、誰が開いたか後から数えられない、退職してもファイルは読めるまま、漏れたとき誰に聞けばよいか分からない、の3点。右の「移行後: 保管庫」には、見られる人を保管庫ごとの名簿で決める、使った記録が残る(プランによる)、辞めた人を止めると保管庫に入れない、の3点。下の「変わらないこと」の枠には、一度見たパスワードはその人の手元に残りうるので、移行後と退職時に重要なものは変更する、とある。
パスワード管理SaaSで変わること・変わらないこと(jisalab編集部の整理・作図/2026年9月22日)。

製品候補:1Password と Bitwarden の料金と選び方

7〜20人なら1Passwordの Teams Starter Pack が最も安いものの、誰がいつ見たかの記録や、管理者による回復まで求めるとプランが分かれます。

比較するのは 1Password と Bitwarden です(Keeper などは未確認のため扱いません)。

公式の料金(年払い)と年額(2026年9月22日取得。年額と円換算は編集部の計算)
プラン(公式名) 公式の価格 10人の年額 30人の年額
1Password Teams Starter Pack $24.95/月(10人込み)。追加$4.99/席/月、計20人まで $299.40(約47,036円) 利用不可
1Password Business $8.99/ユーザー/月 $1,078.80(約169,479円) $3,236.40(約508,438円)
Bitwarden Teams $4/ユーザー/月 $480(約75,408円) $1,440(約226,224円)
Bitwarden Enterprise $6/ユーザー/月 $720(約113,112円) $2,160(約339,336円)

出典: 各社の法人向け料金ページ。Bitwarden は「Taxes not included.」としています。円換算は日本銀行「外国為替市況」2026年9月18日(金)のドル/円 中心相場 157.10円(9月22日時点で最新の営業日)による目安です。

条件ごとのプランの選び方(機能の行名は各社の料金ページの比較表のまま。2026年9月22日取得)
条件 公式の比較表の行名 含むプラン(公式の表) 編集部の推奨
誰がいつどの項目を使ったかを記録する 1Password「Generate custom business reports that dive into usage, account activity, and more」/Bitwarden「Event and audit logs」 1Password Business、Bitwarden 両プラン IPAのいう利用者の特定を記録で満たすなら最優先
忘れた人を管理者が回復する 1Password「Recover your and others’ accounts if locked out」/Bitwarden「Account recovery workflow」 1Password 両プラン、Bitwarden Enterprise 忘れる人は出る前提で外さない
部署ごとのグループで権限を配る 1Password「Manage custom groups to organize your team and delegate responsibilities」/Bitwarden「User groups」 1Password Business、Bitwarden 両プラン 入れ替わりが多い会社ほど必要

Bitwarden のヘルプ「Event Logs」には「Viewed password for item」などの記録項目があります。1Password の組み込みグループ(Owners・Administrators など)は両プランにあります。記録と回復の両方を取ると、1Password Business か Bitwarden Enterprise です。

手順①:共有しているIDとパスワードを棚卸しする

製品を入れる前に、共有しているIDを1行ずつ書き出します。要点は、置き場所と「誰が知っているか」を分けて書くことです。

広報・営業・経理・総務に「複数人で使っているログイン」を聞き、1件1行で書きます。表が漏れたときに備え、パスワードそのものは書きません。

共有IDの棚卸し表(ひな形・jisalab編集部作成/2026年9月22日)
列 書くこと 記入例
サービス名・用途 何のログインか Instagram公式アカウント
いまの置き場所 書いてある場所をすべて 共有フォルダのExcel、チャットの過去投稿
知っている人 分かる範囲で。退職者・外部の人も含める 広報3人、退職者1人、制作会社
多要素認証 有無と、確認コードが届く先 SMS(前任者の携帯)
重要度 乗っ取られたときの影響(高・中・低) 高(会社名で発信できる)
移す保管庫 手順②で決める 広報
変更の要否 手順③で決める 要(退職者が知っている)

「知っている人」が埋まらない行は「不明」と書き、手順③で変える対象にします。

確認コードが特定の人の携帯に届くアカウントは、その人が辞めると入れなくなります。多要素認証の見直しは、jisalabのSaaSのセキュリティ設定を固める手順で扱っています。

手順②:保管庫を用途ごとに切り、管理者を2人以上にする

保管庫は「同じメンバーが使うもの」の単位で切ります。全員に全保管庫を見せず、管理者(オーナー)は必ず2人以上にします。

例は「広報(SNS)」「経理(取引先ポータル)」「営業(共用メール)」「管理者専用(ドメイン、DNS、各SaaSの管理者)」です。部署をまたぐIDは用途で切り、メンバーはグループで付けます。

「パスワードを隠して使わせる」設定には頼りすぎないでください。Bitwarden のヘルプ「Collection Permissions」は、パスワードを隠す権限について “Hidden fields limit but don’t prevent access. Treat hidden passwords as shared credentials” としています。1Password も、表示・コピーの制限について “These permissions shouldn’t be relied on to prevent hostile behaviour or enforce trust.” としています。隠していても、保管庫に入れた人は「知っている人」として扱います(編集部)。

共有時の権限も違います。Bitwarden は既定で「View items」(閲覧)です。1Password は共有したメンバーが閲覧・編集できるとしているので、閲覧だけの人は共有後に絞ります。

管理者の人数は、両社とも2人目を置くよう勧めています。1Password の組み込みグループの説明は「Add a second owner to your organization as soon as possible」、Bitwarden の「Member Roles」は “we highly recommend assigning at least one additional owner.” です。1Password は、自分のアカウントは自分で回復できないことも理由に挙げています。この記事の推奨は、オーナー2人に、招待や回復を任せる管理者1人を足す形です。

手順③:移行し、元の置き場所を消し、重要なものはパスワードを変える

CSVで取り込み、ログインを確かめてから元の置き場所を消します。退職者や外部の人、または不明な人が知っているものは、パスワードを変えます。

CSVで取り込む

  • 1Password: 1Password.com で名前のメニューから Import data を開き、CSV File を選びます。ログインの行には、ユーザー名・パスワード・ウェブサイトの欄が必要です。
  • Bitwarden: 組織への取り込みはウェブアプリの Admin Console の Settings → Import で行います。自分で作るCSVは、1行目に collections,type,name,notes,fields,reprompt,login_uri,login_username,login_password,login_totp の見出しを置いた UTF-8 のファイルにします。取り込み先のコレクションも選べます。

Bitwarden は “Importing does not check for duplicates.” としているので、保管庫ごとにファイルを分けて1回で取り込み、Excelからは「CSV UTF-8」で保存します(編集部)。

元の置き場所を消す

1Password のヘルプは、取り込み後に “delete the unencrypted CSV file”(暗号化されていないCSVを削除)するよう書いています。この記事はこれを元のExcelにも広げ、次の4つを消します(編集部)。

  1. 取り込んだCSVと元のExcel
  2. 共有フォルダに残る過去の版とごみ箱
  3. チャットに貼った投稿
  4. 引き継ぎ書やマニュアルへの書き写し

消す前に、保管庫の項目でログインできることを確かめます。

パスワードを変える

移しても、Excelを開いた人はパスワードを知ったままです。「知っている人」に退職者・外部の人・「不明」がある行と重要度が高い行は、パスワードを変えて保管庫を更新します。新しい値を保管庫の生成機能で作れば、知っている人は保管庫に入れる人だけになります。

総務省のサイトは定期的な変更は不要とし、流出時に速やかに変更するというNISCの見解を紹介しています。この変更は定期変更ではなく、「誰が知っているか分からない」状態を一度終わらせるものです(編集部)。

手順④:退職・異動の手順と、アカウント回復の手段を決めておく

退職時はアカウントを止め、その人が使えた保管庫のパスワードを変えます。管理者が回復できるかはプランで違うので、導入時に決めます。

退職・異動のとき

1Password のサポート「Offboard a team member」は、退職時を「項目を共有の保管庫へ移す→一時停止→共有していたパスワードを変える(Step 3: Change shared passwords)→削除」の4段階にしています。Step 3 は、管理者だった人は管理できる保管庫の全パスワードを見たと仮定するとしています。

1Password のヘルプは、停止時にその人がオフラインだと、次にネットにつないでロックを解除しようとするまで項目にアクセスできるとしています。Bitwarden のヘルプは、アクセスを取り消した(revoke)メンバーは組織の項目に入れなくなるとしています。どちらでも、止めた後に端末や記憶に残った分はパスワード変更でしか無効にできません(編集部)。

入退社全体は、jisalabの入退社でSaaSアカウントを取りこぼさない手順で扱っています。

マスターパスワードを忘れたとき

どちらも事業者はパスワードを戻せません。1Password のサポートは「We have no access to your 1Password account passwords or Secret Keys, so we can’t reset or recover them for you.」、Bitwarden のヘルプは “Bitwarden has no way to access, retrieve, or reset your master password.” としています。回復は社内の管理者が行います。

  • 1Password: オーナーと管理者(Business では「Recover Accounts」権限のカスタムグループも)が回復でき、回復された人は新しい Secret Key とパスワードで入り直します。回復できる人が全員締め出されたときに備え、Emergency Kit の保存も案内しています。
  • Bitwarden: 管理者による回復(Account recovery)は Enterprise の機能で、ポリシーの有効化とメンバーの登録が要ります。ほかに手段がなければ、アカウントを作り直します。

Bitwarden Teams なら、個人の保管庫は戻らない前提で、仕事の項目は必ず組織のコレクションに置きます。

試算:20人・共有ID40件の会社の場合

全40件のパスワードを変える場合で初回は約15時間、その6割強は棚卸しと変更です。変更を半数に絞れば約11時間半(690分)です。
初回作業の所要時間(jisalab編集部の仮定による試算・2026年9月22日)
手順 作業 仮定 時間
① 部署への聞き取りと棚卸し表の作成 5部署×20分+40件×2分 180分
② 保管庫・グループ・管理者の設計と作成 保管庫4つ 60分
② 20人の招待と、拡張機能の入れ方の案内 20人×3分+説明30分 90分
③ CSVの整形と取り込み、ログインの確認 40件×1分+30分 70分
③ パスワードの変更と保管庫の更新 40件×10分(全件を変える場合) 400分
③ Excel・過去の版・チャット投稿の削除 一式 60分
④ 退職時の手順と回復の担当を文書にする 一式 30分
合計 890分(約14時間50分)

時間は編集部の仮定で、実測値ではありません。変更の10分は、ログイン、変更、保管庫の更新、確認、関係者への連絡の1件分です。多要素認証の付け直しなどは含めません。変更を重要な行に絞れば短くなります。

20人・共有ID40件の会社の初回作業の内訳を示す横棒グラフ。全40件を変える場合のパスワードの変更が400分で最も長く、棚卸しが180分、招待と拡張機能の案内が90分、CSVの取り込みと確認が70分、保管庫の設計が60分、元の置き場所の削除が60分、退職時の手順の文書化が30分。合計890分のうち、棚卸しとパスワードの変更で580分、約65%を占める。変更を半数に絞れば合計690分。
初回作業の内訳(jisalab編集部の試算・作図/2026年9月22日)。全件変更の場合、棚卸しと変更で約65%です。

20人の年額は、1Password Teams Starter Pack が$898.20(追加10席込み、約141,107円)、Bitwarden Teams が$960(約150,816円)、Bitwarden Enterprise が$1,440(約226,224円)、1Password Business が$2,157.60(約338,959円)です(1ドル157.10円、税別)。Teams Starter Pack は計20人が上限なので、1Passwordを続けるなら21人目からは Business(21人で$2,265.48、約355,907円)への移行が要ります。

導入でつまずきやすい3つの点

手順①〜④のほかに、運用の決め方で次の3点を導入前に確かめます。
  • 多要素認証の置き場: Bitwarden の Teams と Enterprise には「Integrated authenticator (TOTP)」の行があり、確認コードも保管できます。ただし同じ保管庫に入れると、破られたときに両方が渡るので、重要なアカウントは別の手段も検討します
  • ブラウザ拡張機能の配り方: 1Password は Chrome、Safari、Edge、Firefox、Brave の拡張機能を両プランで提供しています。入れ方を1枚にして配り、ブラウザ自体の保存と二重にしないよう保存先を決めます
  • 共用アカウントが多すぎる: 担当者ごとのアカウントや複数の管理者を置けるサービスなら、共有をやめるほうが先です。SSO(シングルサインオン)も選択肢です

次に取る行動

今週できるチェック
  • 各部署に「複数人で使っているログイン」を聞き、手順①の表に書き出す
  • 「知っている人」に退職者・外部の人・「不明」がある行に印を付け、変更の対象にする
  • 記録と管理者による回復が要るかを決め、選び方の表でプランを絞る
  • オーナーを2人決め、無料のお試しで1部署分を移してみる
  • 移した分の元の置き場所を消し、重要なもののパスワードを変える

よくある質問

ブラウザのパスワード保存機能ではだめですか。
1人で使うパスワードなら選択肢です。総務省のサイトも、Webブラウザの標準機能を含む保存機能の活用を勧めています(会社の決まりは情報システム担当者に確認)。複数人で使うIDは、保管庫ごとの権限、記録、退職者の停止が要るかで判断してください(ブラウザの共有機能は未確認)。
パスワード管理SaaSの事業者から情報が漏れたら、全部漏れますか。
1Password は、エンドツーエンド暗号化により、通信の途中で傍受しても、AgileBits(開発元)から入手しても何も知ることができないとしています。Bitwarden のヘルプは「Bitwarden operates with zero-knowledge encryption.」としています。ただし1Password は、編集などサーバー側で効かせる権限は原理的には迂回しうるとも書いています(閲覧の権限は暗号で効かせるとしています)。総務省のサイトも、こうしたツールはマスターパスワードなどで守る必要があるとしています。
無料版でも足りますか。
Bitwarden の無料の組織(Free organization)は2人まで、コレクションは2つまでです。1Password の小規模向けのプランは Teams Starter Pack と Business で、どちらも14日間の無料お試しがあります。

出典
確認日: 2026年9月22日。各ページは同日に原本を取得し、引用文字列が原文と一致することを確認しています。製品の実機操作は行っていません。パスワードの変更や削除は取り消せないことがあるため、保管庫でログインを確かめてから行ってください。

タイトルとURLをコピーしました