みんなの投稿

【質問】外部監査(IT統制)で、kintoneの変更管理ってどこまでやっていますか?

こんにちは。
社内のkintone管理を担当している古内です。

■ ご契約中のコース
スタンダードコース

■ お悩みの背景・目的
会社でIT統制の監査を受けることになり、kintoneの「設定変更の管理(誰が・なぜ・誰の承認で変えたか)」を見直しています。
現場の担当者も一覧や項目をちょこちょこ変えるので、統制と使いやすさのバランスに悩んでいます。

■ 試してみたこと
最初は、アプリ設定の「設定変更の履歴」で足りるかと思ったのですが、確認してみると次の点で足りませんでした。
・「誰が・何を変えたか」は分かるが、「なぜ変えたか」「誰が承認したか」は残らない
・表示できる件数に上限があり、変更の多いアプリは古い履歴が見られなくなっていた
・「変更を中止」した操作は履歴に残らない

そこで、
・変更申請アプリを作り、「変更前に申請 → 作業者以外が承認 → テスト → 本番反映」で運用を開始
・入力は選択式にして、なるべく手間を減らした
としてみましたが、一覧の追加などちょっとした変更まで毎回申請するのは、かなり負担になっています。

■ 譲れない条件
・監査で説明できる記録は残したい
・現場が自分でアプリを直せる、kintoneの良さはなるべく残したい

■ 教えていただきたいこと
・設定変更の承認や記録、どうしていますか?(例:申請アプリ/チャットで承認/Excelの台帳/標準の履歴だけ/特にしていない)
・軽い変更(一覧の追加・並び替えなど)も対象にしていますか?

「うちは標準の履歴で説明できた」「チャットでOKだった」「こういう指摘を受けた」など、一言だけでもとても助かります。
よろしくお願いします!

5件のコメント (新着順)

ご返信いただき、有り難うございます。
私からの返信が遅くなり、申し訳なく存じます。

ガバナンスに関して、
合併前後では、まるで真逆になっているのが実情です。

【合併前】
ガバナンスの策定と制定は、合併前の親会社が行い、
それを子会社等のグループ企業が踏襲するという形でした。
ガバナンスは、PowerPointにまとめられ、項目としては、
・推進体制
 親会社の本部、親会社の各部署とグループ企業の管理者の選任や
 月1回のミーティング開催によって推進する。
・教育制度
 アプリ作成する前にサイボウズ社の動画等を視聴することの義務付け
・運用ルール
 利用者、アプリ管理者、kintoneシステム管理者の申請や
 kintoneで扱えるデータの種類(機密性情報等)
・アプリ開発におけるルール
 開発時、運用時のスペースに関するルール、スペース・アプリの命名ルール、
 スペース・アプリの管理者に関するルール
・プラグイン・連携サービス
 使用できるプラグイン・連携サービスの周知
・異動時対応
 異動時の注意点、実施すべき事柄の取り決め
当時のガバナンスは、「不磨の大典」ではなく、適宜見直しを行い、
完成を目指すというものでした。

【合併後】
親会社(合併前の親会社とは異なります)は、ガバナンスを制定している思われますが、
弊社には、親会社からおりてきておりませんし、自主制定されておらず、
ガバナンス不在となっているのが実情です。
現在、市民開発が進んでいない状況であるので、「不幸中の幸い」ですが、
市民開発が進むと、私は、「目も当てられない」状況になるのではと危惧しております。
私は、とても遺憾であります。

私は、利用者として、合併前の方が、ストレスなく利用できておりました。
ご参考になりますでしょうか。


Pierretakechanさん
詳しく教えていただき、ありがとうございます!
とても参考になりました。

推進体制から異動時の対応までの6項目は、まさに当社に足りていなかった全体像でした。
いま整えているアカウント管理や変更管理は、その中の「運用ルール」と「開発ルール」の一部にあたるのだと整理できました。
この6項目を枠組みにして、出来ているところ・これからのところを洗い出してみます。

「完成を目指して適宜見直す」という考え方にも励まされました。
利用者がストレスなく使えることもガバナンスの目的だと、心に留めておきます。

古内 様

言葉足らず、配慮不足で恐縮です。

アカウント管理と(権限等の)変更管理は、
仰られるとおり「運用ルール」に含まれております。
一般ユーザーに関しては、各部署、グループ会社の
kintoneシステム管理者から申請を行う等としております。
いすれにしても親会社のkintoneを統括している部署に対し、
定められた申請フローに従って、
申請し、承認を得ることが必要となっております。

ご質疑以外のご返信は、どうか、お気遣いなさらないでください。

監査で踏み込んだ変更履歴の記録が求められるのは、御社のためであって
・「誰が承認したか」→「業務遂行に必要なアプリが好き勝手にイジられてないか(←然るべき承認等を経ているか。ひいては、業務停滞のリスクを排除できてるか。)」のチェック
・「なぜ変えたか」→「そのアプリの設計思想が正しくかつ容易に後任に引き継げる状態になっているか」のチェック
ということだと思います。

もっとも前者は、他の方の仰る通り、変更のレベルなどによって申請⇔申請不要を切り替え、「このポリシーでやってます」旨、監査法人に説明すれば十分通るのでは?と考えます。
重要なのは後者で、「変更理由は、些細なものまで記録しておいた方がよい」と小生は考えます。

で、逆に些細な変更は変更内容/理由は一定の表現に絞り込めると思いますので、記録アプリに選択式フィールドを配置して、ポチポチ(自由記述一切ナシが理想)からの保存はやってもらう→カテゴライズされた変更内容(≠理由)をキーにしてそういったものは未申請カウントには入れない などとやるのはいかがでしょうか?

監査されるようなアプリを作ったことがなく、私見なので捨て置いて結構です。


Seal777さん
ご意見ありがとうございます!
捨て置くなんてとんでもないです!

「承認は勝手に変えられていないかのチェック、理由は後任への引き継ぎのため」という整理がとても腑に落ちました。

今の申請アプリも変更の種類や理由はすでに選択式にしているので、軽い変更は選ぶだけで記録して承認は不要、申請漏れのカウントからも外す、という形にできそうです。

承認は区分で切り替え、理由は全件残す、という方針で監査法人に相談してみます!

私は、グループ会社の会社合併で
2026年4月1日付けで消滅会社から存続会社に転籍した者となります。
kintoneに関しては、
それぞれの親会社の環境(サブドメイン)下での利用となりますが、
グループ会社であっても親会社が異なることで、運用が随分と異なります。
私自身の立場も、以前はcybozu.com共通管理者でしたが、現在は、1ユーザーです。

偉そうなことを申し上げるようで、大変に失礼ですが、
変更管理以前に、貴社のkintoneに係るガバナンスはいかようになられているのでしょうか。
構築中ということなのでしょうか。
IT統制にとっても、ガバナンスありきのように、私は考えてしまいます。
いかがでしょうか。


Pierretakechanさん
ご意見ありがとうございます!
失礼だなんてとんでもないです。

おっしゃるとおり、当社は構築中です。

当社は現場主導でアプリが増えてきた経緯があり、今は情報システム部だけでなく、
現場の市民開発者を少しずつ増やしているところです。

アカウント管理やアクセス権の棚卸、変更管理の手順は整えてきましたが、
「誰がアプリを作ってよいか」「アプリごとの責任者は誰か」といった全体のルールを1つにまとめたものはまだありません。
作る人が増えるほど、このルールが先に必要になると改めて感じました。
今回の監査対応をきっかけに、土台から整理していきます。

もしよろしければ、以前の会社で共通管理者をされていたときに、
ガバナンスとして最初にどんなことを決められたのか、お聞きしてみたいです。
現場でアプリを作る方の扱いについても、何か工夫されていたことがあれば参考にさせてください。

活用が進むと突き当たる問題で、正解がなく難しいですよね。

まず大事なことは、何を守るかという点を明確にすることではないかなと思います。

・フィールドの追加・修正・削除
・一覧やグラフの追加・修正・削除
・アクセス権の修正
・通知の修正
・カスタマイズやプラグイン設定の修正

それぞれ違ったリスクがあり、リスクをどれだけ許容するのかというのは組織によって変わってきます。ここが整理ができていることを示すのは監査においてとても重要な部分となります。

kintoneは細かい開発権限の設定ができませんので、本格的にやろうとすると外部サービスの利用が必要となったりします。外部サービスが必要になった時の予算獲得にも必要な情報となるかなと思います。


ポン酢さん
ご回答ありがとうございます!

「何を守るか」を変更の種類ごとに整理する、という考え方がとても参考になりました。

挙げていただいた種類ごとに、申請が必要なもの・確認だけで良いものを表に整理して、
監査のときにこの線引きでよいか相談してみます。

外部サービスの話も、今後の予算の検討材料にさせていただきます!

シマ
建設業
2026/09/30 15:01

こんにちは!
弊社はkintone作成・変更・削除については申請をもらって作業していますが、軽微な変更(ドロップダウンの項目追加など)は申請は不要でアプリの主管している部署がOKであれば変更しています。
ただ、権限の変更などについては申請をもらっています。

市民開発は最近はじめたので本番運用までいってませんが、今のところ主管している部署がOKであれば申請は不要としてます。


シマさん
ご回答ありがとうございます!

権限の変更は必ず申請、軽微な変更は主管部署のOKで申請不要、という線引きがとても参考になりました。

当社も、現在は全件を申請制にしていますが、現場の負担が大きいため、
同じような線引きができないか監査法人に確認してみます。

ちなみに、「軽微な変更」の範囲は社内で明文化されていますか?(例:項目の追加はOK、削除や計算式の変更は申請、など)
もし差し支えなければ教えていただけると助かります。

シマ
建設業
2026/09/30 15:19

今のところkintoneが監査対象でないこともあり明文化していないですね。

基本ユーザーのできることが変わること(権限・通知設定・cybozu.comの変更など)は全部申請にしています。
だいたい事前に相談がくるので、その時に申請必要の有無を言ってますね。

シマさん
追加でありがとうございます!

「ユーザーのできることが変わるかどうか」で線を引くのはとても分かりやすいですね。

当社は監査対象なので、この考え方をもとに変更の種類ごとの表にして、監査法人に相談してみます!