近年、企業のデジタル化が進むにつれて、業務効率化や生産性向上を目的としたSaaS(Software as a Service)の導入が急速に拡大しています。しかし、その一方で、SaaSの利用状況が把握しきれず、管理が複雑化するという新たな課題に直面している情シス担当者も少なくありません。
この「SaaSの無秩序な増殖」は、「SaaSスプロール」と呼ばれ、コストの無駄遣い、セキュリティリスクの増大、管理工数の肥大化といった深刻な問題を引き起こします。
本記事では、情シス担当者の皆様が直面するSaaSスプロールの実態を深く掘り下げ、その原因から具体的な対策、そして解決に役立つツールまでを徹底的に解説します。SaaSスプロールを解消し、より安全で効率的なIT環境を構築するための一助となれば幸いです。
「社内で誰がどのSaaSを使っているか、Excelでの管理に限界を感じている…」「退職者のアカウントが削除されずに残っているかもしれない…」
多くの企業のSaaS管理を支援してきた中で、私たちのもとには情シス担当者の皆さんから、このような切実な悩みが数多く寄せられます。その悩みの根源にあるのが、「SaaSスプロール」です。
SaaSスプロールとは、企業内で利用されているSaaS(Software as a Service)が、統一された管理体制がないまま、無秩序に導入・増殖してしまう状態を指します。「スプロール(sprawl)」は元々、都市が無秩序に拡大していく現象を指す言葉で、それがSaaSの管理にも当てはめられています。
具体的には、以下のような状態がSaaSスプロールに当てはまります。
情シスが把握していないSaaSを従業員が利用している(シャドーIT)
部署ごとに同じような機能を持つSaaSをバラバラに契約している
ほとんど使われていないのにライセンス費用だけを払い続けている
退職した従業員のアカウントが削除されずに放置されている
これらの状態を放置することは、コストの無駄遣いや重大なセキュリティインシデントにつながるおそれがあり、非常に危険です。
SaaSスプロールが近年、多くの企業で深刻な問題となっている背景には、働き方の変化とSaaSの特性が大きく関係しています。
1. SaaS導入数の急増
テレワークの普及などを背景に、業務効率化やコラボレーションを目的としたSaaSの導入が加速しました。ツールが増えれば増えるほど、管理は複雑化し、スプロールが発生しやすくなります。
2. 部門ごとの導入によるサイロ化
マーケティング、営業、人事など、各部門がそれぞれの業務に最適なSaaSを独自に判断して導入するケースが増えています。これは「部門最適」の動きですが、会社全体で見ると管理が分散し、情シスが全社的な利用状況を把握できない「サイロ化」を引き起こし、スプロールの温床となります。
SaaSスプロールは、特別な企業だけで起こる問題ではありません。むしろ、多くの企業が抱える構造的な課題と言えます。ここでは、その主な原因を3つ解説します。自社の状況と照らし合わせながら確認してみてください。
最も一般的な原因が、部門ごとにSaaSの導入が進むことによる管理のサイロ化です。
例えば、営業部門は顧客管理のためにAというツールを、マーケティング部門は分析のためにBというツールを、それぞれ情シスの承認を経ずに導入するといったケースです。
各部門にとっては業務効率が上がる最適な選択であっても、全社的には
類似ツールの重複契約によるコスト増
データ連携ができないことによる非効率
情シスがセキュリティリスクを把握できない
といった問題が発生します。
コロナ禍を機に急速に普及したテレワークも、SaaSスプロールの大きな要因です。
オフィス以外の場所で働くことが当たり前になり、Web会議システム、チャットツール、オンラインストレージなど、円滑な業務遂行に不可欠なSaaSが急増しました。
緊急的に導入が進められたケースも多く、明確な管理ルールがないまま利用が定着してしまい、結果として管理が行き届かないツールが増えてしまったのです。
SaaSの多くは、クレジットカード情報などを登録するだけで、誰でも手軽に利用を開始できます。この「導入の容易さ」が、逆に管理の目を行き届きにくくさせ、「シャドーIT」を生み出す原因となっています。
シャドーITとは、企業の管理部門(情シスなど)の許可を得ずに、従業員が業務で利用するITツールやサービスのことです。従業員に悪気はなく、「業務が少しでも楽になれば」という善意から行われることがほとんどですが、会社が把握していないところで会社の情報が扱われるため、深刻なセキュリティリスクにつながるおそれがあります。
SaaSスプロールを放置すると、具体的にどのような問題が起こるのでしょうか。ここでは、企業経営に直接的な影響をおよぼす「コスト」「セキュリティ」「管理工数」の3つの観点から、深刻なリスクを解説します。
最もわかりやすく、経営インパクトも大きいのがコストに関するリスクです。
幽霊アカウントへの支払い
退職した従業員や、ほとんど利用実態のない従業員のアカウント(幽霊アカウント)に対して、月額・年額のライセンス費用を支払い続けてしまうケースです。一つひとつの金額は小さくても、全社で集計すると年間で数百万円以上の無駄なコストになっていることもまれではありません。
重複契約による無駄
部署ごとに同じような機能を持つツールを別々に契約している場合、本来であればより安価な上位プランに統合できるにもかかわらず、割高な料金を支払い続けている可能性があります。
SaaSスプロールは、企業のセキュリティ体制に深刻な穴を開けるおそれがあります。
シャドーITによる情報漏洩
情シスが把握していないシャドーITの利用は、セキュリティポリシーが適用されず、非常に危険な状態です。例えば、セキュリティの脆弱なツールからマルウェアに感染したり、重要な社内情報が外部に漏洩したりするリスクがあります。
退職者アカウントの不正利用
退職した従業員のアカウントが削除されずに放置されていると、悪意のある第三者による不正アクセスや、元従業員による機密情報の持ち出しといったインシデントにつながる可能性があります。
SaaSの数が増えれば増えるほど、管理業務は複雑化し、情シス担当者の負担は増大します。
手動管理の限界
多くの企業では、いまだにExcelやスプレッドシートでSaaSの利用状況を管理しています。しかし、手動での更新は手間がかかるうえ、入力ミスや更新漏れが発生しやすく、正確な情報を維持することは困難です。
棚卸し作業の膨大な工数
「誰が、どのSaaSを、本当に利用しているのか」を定期的に確認する「棚卸し」作業は、情シスにとって大きな負担です。全従業員へのアンケートやヒアリングには膨大な時間がかかり、本来注力すべき戦略的な業務を圧迫します。
管理の属人化
SaaSの契約担当者や管理方法が特定の担当者しかわからない「属人化」も深刻な問題です。その担当者が異動や退職をしてしまうと、誰も契約内容がわからず、解約もできない「塩漬けSaaS」が発生してしまいます。
SaaSスプロールは根深い問題ですが、正しい手順を踏めば必ず解消できます。ここでは、誰でも今日から始められる具体的な4つのステップを紹介します。
まず行うべきは、現状把握です。社内でどのようなSaaSが、誰によって、どのように利用されているのかを徹底的に洗い出します。
アンケートの実施
全従業員を対象に、業務で利用しているSaaSを報告してもらうアンケートを実施します。
経費精算データの確認
経費精算システムからSaaSの利用料と思われる支払い履歴を抽出し、契約内容を確認します。
各部門へのヒアリング
各部門の責任者や担当者に直接ヒアリングを行い、部門で契約しているSaaSの情報を収集します。
この段階では、完璧を目指すよりも、まずは大まかにでも全体像をとらえることが重要です。
次に、ステップ1で洗い出した情報を整理し、利用状況を可視化・分析します。
管理台帳の作成
SaaS名、契約プラン、料金、契約部門、管理者、利用者、最終ログイン日などの情報を一覧できる管理台帳(Excelなど)を作成します。
利用実態の分析
台帳をもとに、以下の観点で分析を行います。
重複ツールはないか?: 類似機能を持つSaaSがないか確認します。
不要アカウントはないか?: 長期間ログインしていないユーザーや退職者のアカウントを特定します。
プランは最適か?: 利用状況に対して過剰な機能を持つプランを契約していないか確認します。
分析結果をもとに、具体的な最適化アクションと今後のルール作りを行います。
不要なSaaS・アカウントの解約
ステップ2で特定した不要なSaaSやアカウントを解約し、コストを削減します。
ツールの統廃合
重複しているツールは、どちらか一方に統一できないか検討します。
導入・運用ルールの策定
今後のSaaSスプロールを防ぐため、以下のようなルールを明確に定めます。
SaaS導入時の申請・承認フロー
セキュリティ要件のチェックリスト
定期的な利用状況の棚卸しプロセス
退職時のアカウント削除フロー
SaaSの利用状況は常に変化します。一度ルールを作って終わりではなく、継続的に管理していく体制を構築することが最も重要です。
定期的な棚卸しの実施
四半期に一度、半年に一度など、定期的にSaaSの利用状況を確認する「棚卸し」を制度化します。
責任者の明確化
全社的なSaaS管理の責任者を明確にし、運用が形骸化しないようにします。
この4つのステップを回していくことで、SaaSスプロールを解消し、統制の取れたSaaS利用環境を維持することができます。
ここまでの4ステップを見て、「これを手動でやり続けるのは正直しんどい…」と感じた方も多いのではないでしょうか。事実、SaaSの数が増えれば増えるほど、Excelなどでの手動管理には限界が訪れます。
そのような場合は、SaaS管理に特化したツールの導入を検討するのも有効な選択肢です。
SaaS管理ツールを導入することで、これまで手動で行っていた煩雑な作業を自動化し、管理業務を大幅に効率化できます。
ツールを導入することで、社内で利用されているSaaSやアカウント情報を自動で収集し、一元的に可視化できます。誰がどのSaaSをいつ利用したかといった利用実態も正確に把握できるため、手作業での情報収集や台帳作成の手間から解放されます。
多くのツールには、従業員へのアンケート送付から回答の集計までを自動で行う「アカウント棚卸し機能」が搭載されています。また、入社・退社に伴うアカウントの発行・削除作業をタスクとして管理し、対応漏れを防ぐ機能もあり、管理業務を大幅に効率化します。
情シスが把握していない「シャドーIT」を自動で検知したり、退職者のアカウント削除漏れをアラートで通知したりする機能により、セキュリティリスクを未然に防ぐことができます。これにより、手動管理では難しかったプロアクティブなセキュリティ対策が可能になります。
SaaS管理ツールはさまざまな種類がありますが、自社に合ったツールを選ぶためには、以下の3つのポイントを確認することが重要です。
SaaSの管理だけでなく、PCやスマートフォン、社用携帯といったIT資産(ハードウェア)の管理も情シスの重要な業務です。これらを別々の台帳で管理していると、情報が分散し、かえって業務が非効率になるおそれがあります。SaaSとIT資産を一つのプラットフォームでまとめて管理できるツールを選ぶと、管理の全体最適化が図れます。
「この部署にはアカウント情報だけを公開したい」「契約金額などのコスト情報は経営層と情シスだけが閲覧できるようにしたい」など、企業によって管理体制はさまざまです。部署や役職に応じて、閲覧・編集できる範囲を柔軟に設定できる権限管理機能があるかどうかも重要な選定ポイントです。
ツールは導入して終わりではありません。とくに「ひとり情シス」や兼任担当者など、リソースが限られている企業にとっては、ツールを導入した後の運用をいかに定着させるかが成功の鍵を握ります。ツールの初期設定や運用代行など、導入後のサポート体制が充実しているベンダーを選ぶと安心です。
SaaS管理・IT資産管理ツール「dxeco(デクセコ)」は、これまで多くの企業のSaaSスプロール問題の解決を支援してきました。ここでは、dxecoを導入して成果をあげた企業の事例を3つご紹介します。
企業名: 株式会社M&Aクラウド様
課題:
SaaSアカウントの管理にExcelを使用しており、棚卸し作業に年間200時間近くを費やしていました。また、誰が使っているかわからないアカウントも多く、コストの無駄が発生していました。
施策:
dxecoを導入し、アカウント棚卸し機能を活用。全社的な利用状況を正確に可視化しました。
効果:
不要なアカウントやオーバースペックな契約プランを特定し、年間約160万円ものコスト削減に成功。棚卸しにかかる工数も大幅に削減できました。
企業名: クラシル株式会社様
課題:
従業員の退職に伴うSaaSアカウントの削除業務が手作業で発生し、非効率であるうえに削除漏れのリスクも抱えていました。
施策:
dxecoのタスク管理機能を活用し、退職者ごとにアカウント削除のタスクを自動で生成。対応状況を可視化しました。
効果:
退職者1名あたりの処理時間を30分から5分へと80%も削減。タスク管理によって対応の抜け漏れもなくなり、セキュリティも向上しました。
企業名: 株式会社キャンサースキャン様
課題:
ISMS(情報セキュリティマネジメントシステム)の更新審査のたびに、Excel台帳の整理や利用実態の確認に膨大な時間と心理的負担がかかっていました。
施策:
dxecoを導入し、SaaSとIT資産の情報を一元管理。シャドーITも含めた利用状況をリアルタイムで把握できる体制を構築しました。
効果:
審査時にはdxecoの管理画面を見せるだけでよくなり、準備工数が大幅に削減されました。また、シャドーITを正確に把握できるようになったことで、リスクに応じた適切な対応が可能になり、全社的なセキュリティガバナンスが強化されました。
本記事では、SaaSスプロールの定義から原因、リスク、そして具体的な解決策までを網羅的に解説しました。
SaaSスプロールとは:SaaSが無秩序に増殖し、管理できていない状態
主な原因:部門ごとの導入、テレワークによるツール急増、シャドーIT
3大リスク:コストの増大、セキュリティの低下、管理工数の増大
解決策:把握→洞察→行動→管理の4ステップ。またはSaaS管理ツールの導入
SaaSスプロール対策は、単なるコスト削減や業務効率化にとどまりません。煩雑な管理業務から解放されることで、情シス担当者の皆さんが、DX推進や業務改革といった、より戦略的で付加価値の高い「攻めのIT」業務に集中するための時間を生み出します。
まずは自社のSaaS利用状況を把握する「ステップ1」から、ぜひ今日から始めてみてください。もし、手動での管理に限界を感じていたり、より効率的かつ確実にSaaSスプロールを解消したいとお考えであれば、ぜひSaaS管理・IT資産管理ツール「dxeco」をご検討ください。dxecoは、SaaSの利用状況の可視化から、コスト削減、セキュリティ強化、業務効率化までを強力にサポートします。
SaaSスプロール対策を今すぐ始めたい方は、ぜひdxecoの資料をダウンロードいただくか、無料トライアルをお試しください。
関連記事
dxecoでSaaSのコスト管理を効率化する方法 【無駄なコストを自動で可視化】
詳しく見る
SaaS管理ツールとは?比較ポイントと失敗しない選び方を徹底解説|コスト削減とセキュリティ強化を実現
詳しく見る
SMP(SaaS管理プラットフォーム)とは?コスト削減とセキュリティ強化を実現するツールの選び方を徹底解説
詳しく見る
SaaS管理