採用管理システムのセキュリティと権限設計で確認する項目|認証番号と適用範囲、SSO、面接官に見える範囲を公式記載で突き合わせる

セキュリティチェックシートの欄ごとに、第三者認証の取得は公開情報で埋まる一方、認証番号と適用範囲・SSO・権限の粒度は製品による、解約後のデータ削除は個別確認であることを示したアイキャッチ

採用管理システムには、応募者の履歴書・職務経歴書・面接の評価コメントが集まります。社内の情報システム部門から見れば、機微な個人情報を外部のクラウドへ預ける話です。導入の社内審査で止まるのは、たいてい機能ではなくこの部分です。各社が公式ページで何をどこまで公表しているかを並べ、審査のチェックシートに答えるために確認する項目を整理します。

この記事の要点

  • 第三者認証は、取得の有無ではなく認証番号と適用範囲まで出ているかで読みます。
  • 同じシリーズでも適用対象外の製品が明記されていることがあります。
  • アクセス制御は、IPアドレス制限とSSO(SAML)の2つが公表の中心です。
  • 権限の役割は、4段階に分けている製品と、グループ単位で設定する製品があります。
  • 審査用のホワイトペーパーとチェックシートを事前公開している製品があります。

「取得しています」だけでは審査に答えられない

セキュリティの説明で、もっともよく見かける書き方は「ISMS認証を取得しています」です。しかし情報システム部門のチェックシートに答えるには、これだけでは足りません。必要なのは、どの規格を、どの事業所・どのサービスの範囲で取得しているか、という情報です。

HRMOSの公式サイト下部のプライバシーマークとISMS認証の表示のキャプチャ。No.I507 ISO/IEC 27001、No.U032 ISO/IEC 27017、適用事業所は渋谷アクシュ、経費精算システムHRMOS経費は適用対象外と記載されている
図1 認証番号・規格・適用事業所に加えて、適用対象外のサービス名まで書かれている例。出典:HRMOS採用「よくあるご質問」のサイト下部表示(2026年10月3日確認)

この表示では、No.I507としてISO/IEC 27001、No.U032としてISO/IEC 27017が示され、適用事業所は渋谷アクシュ、そして経費精算システム「HRMOS経費」は適用対象外である、と明記されています。シリーズ全体が認証を取っているのではなく、範囲があるという事実を、提供側が自分から書いている形です。

この書き方が重要なのは、自社が契約する製品が範囲に入っているかを確認できるからです。「シリーズとして取得」とだけ書かれている場合、採用管理の部分が含まれるかどうかは公開情報からは分かりません。チェックシートに「適用範囲」の欄があるなら、ここを埋められるかどうかで作業量が変わります。

認証の公表状況を並べる

表1 セキュリティに関する公表内容(各社公式サイト、2026年10月3日確認)
サービス第三者認証の記載番号・範囲の明示審査用の資料
HRMOS採用ISO/IEC 27001、ISO/IEC 27017。株式会社ビズリーチは2011年にプライバシーマークを取得番号と適用事業所、適用対象外のサービスまで記載セキュリティホワイトペーパーへのリンクあり
HERP HireISO27001(ISMS認証)、ISO27017(ISMSクラウドセキュリティ認証)番号の記載は確認できずセキュリティホワイトペーパーとチェックシートを公開
ジョブカン採用管理ISO/IEC 27001:2022/JIS Q 27001:2023、ISO/IEC 27017:2015に適合すると記載規格の版は明示、番号は確認できず公式サイトに記載
engage認証名の記載なし。取り組みの内容を列挙―問い合わせ窓口の案内のみ
Airワーク 採用管理サービスページに認証の記載は確認できず――

この並びで分かるのは、無料で使える製品ほど認証の公表が薄い傾向です。ただし、認証の記載がないことと、対策をしていないことは別です。engageのセキュリティページには、通信・データの暗号化、AWSのデータセンターでの24時間365日の保護、ハードウェアの常時監視、バックアップによる復旧、データベースの冗長化と分散管理、全社員を対象とした毎月1回のセキュリティeラーニング、コードを使用できる人の制限が挙げられています。内容は具体的で、足りないのは第三者による裏付けの表示です。

アクセス制御として公表されているもの

表2 アクセス制御に関する公開記載(2026年10月3日確認)
機能HRMOS採用HERP Hireジョブカン採用管理
IPアドレス制限あり(特定IPからのみログインを許可)ありあり(設定できると記載)
SSO(SAML)記載なしあり記載なし
通信の暗号化TLSによる暗号化通信個別の記載なし個別の記載なし
WAF導入していると記載記載なし記載なし
ログ監視不正ログインの検出、アプリケーションログ・サーバー操作ログをリアルタイム監視記載なし記載なし
脆弱性診断定期的に第三者が実施定期的に実施記載なし

この表の「記載なし」は、機能がないという意味ではありません。公開されているページに書かれていない、という意味です。実際、HERP Hireはよくある質問で「ログイン時のIPアドレス制限や、SAMLによるSSOなどのセキュリティに関する機能を備えています」とまとめて書いており、個別の項目は公開されているホワイトペーパーやチェックシート側にあると考えられます。

社内審査でSSOが必須要件になっている企業は少なくありません。Microsoft EntraやGoogle Workspaceでアカウントを一元管理している場合、採用管理システムだけ別のIDとパスワードになると、退職者のアカウント削除漏れが起きます。SAMLによるSSOへの対応は、商談の早い段階で確認しておく価値があります。

権限の役割は製品ごとに粒度が違う

採用管理システムの権限設計は、セキュリティと運用の両方にまたがります。応募者の履歴書を誰まで見られるようにするか、評価コメントを他の面接官に見せるかどうかは、情報管理の話であると同時に、選考の公平さの話でもあるからです。

表3 権限に関する公開記載(2026年10月3日確認)
サービス役割の分け方補足
HRMOS採用管理者/採用担当者/採用コーディネーター/面接官の4種類情報へアクセスできる範囲をアカウントごとに設定。追加・変更は管理画面からいつでも可能
HRMOS採用(部門単位)部門、新卒/中途などのグループ単位でも設定現場主導の採用を進めつつ機密情報を扱える、と機能一覧に記載
HERP Hireユーザーごとに閲覧できる情報と設定変更の権限を管理職種別・組織別のグループ管理は提供予定と記載
Airワーク 採用管理権限の役割に関する記載は確認できず応募者の選考状況は14種類のステータスで管理
engage権限の役割に関する記載は確認できず応募者情報はエクセルで出力可能

役割が4段階に分かれている製品では、面接官に「自分が担当する候補者の情報だけ」を見せる設計ができます。HRMOS採用では面接官数が登録数無制限であることと組み合わせて、現場を広く巻き込みながら閲覧範囲を絞る運用が想定されています。社内公募の機能にIP制限を掛けて従業員限定にできる、という記載もあり、社外向けと社内向けを同じデータベースで出し分ける考え方です。

一方、権限の記載がない製品では、アカウントを配った人がどこまで見えるのかが公開情報からは判断できません。人事だけで完結する運用なら問題になりませんが、現場の面接官へアカウントを配る前提なら、商談で確認する項目になります。

データの保管場所とバックアップ

チェックシートで必ず聞かれるのが、データの保管場所です。公開されている範囲では、HRMOS採用が「複数の第三者認証を取得しているアマゾン ウェブ サービス(AWS)を利用し、お客様のデータを管理します」と記載し、データは毎日バックアップされ複数のデータセンターに保管されるとしています。engageも「高い信頼性とセキュリティを誇るAWSのデータセンターの稼働により、24時間365日データを保護します」と書いています。

ジョブカン採用管理は、国内のGoogleサーバーを使用していると案内しています。国内保管が要件になっている企業では、この一行が判断材料になります。保管先のリージョンまで指定が必要な場合は、公開情報では足りないため、個別に確認することになります。

図2 チェックシートで埋まりやすい項目と、埋まりにくい項目

公開情報で埋まる

第三者認証の有無、暗号化の方式、バックアップの頻度、IPアドレス制限の可否、脆弱性診断の実施。

製品によって埋まらない

認証の番号と適用範囲、SSOの対応状況、権限の役割の粒度、保管リージョン。

必ず個別確認になる

解約後のデータ削除の方法と期限、ログの保存期間、再委託先の有無、インシデント時の通知手順。

推奨環境とブラウザの制約も審査の対象になる

情報システム部門の審査では、社内の標準環境で動くかどうかも確認されます。会社支給の端末を特定のブラウザに統一している企業では、採用管理システムだけ別のブラウザを使わせることになりかねません。

表4 推奨環境の公開記載(2026年10月3日確認)
サービスOS推奨ブラウザ注記
HRMOS採用(中途版)Windows(Microsoftがサポートしているバージョン)、macOS(Appleがサポートしているバージョン)Google Chrome、Microsoft Edge、Safari、Firefoxの最新版一部機能を除きパソコンでの利用を想定。インターネット接続が必要
HRMOS採用 新卒エディション同上Google Chromeのみ2021年4月現在の注記付き
engageWindows/MacGoogle Chrome、Microsoft Edge、FireFox、Safariの最新版レスポンシブ対応でスマートフォンにも最適化
HERP Hire公開ページに記載なし公開ページに記載なし機能一覧に英語対応の記載あり

とくに注意したいのが、同じシリーズでも版によって条件が違う例です。HRMOS採用は中途版が4つのブラウザを推奨している一方、新卒エディションはGoogle Chromeのみと記載されています。社内の標準ブラウザがMicrosoft Edgeで統一されている企業が新卒採用で導入すると、採用担当者だけChromeを入れる運用になります。審査の段階でこの1行を見落とすと、運用が始まってから例外申請が必要になります。

外国籍の社員が面接官に入る組織では、画面の言語も要件になります。HERP Hireは機能一覧の「全般・その他」に英語対応を挙げています。他の製品については公開ページに記載を確認できませんでした。日本語だけの画面でよいかどうかは、採用の体制によって変わります。

審査用の資料を先に取れる製品がある

HERP Hireは、よくある質問のなかで、情報システム部門などの担当者向けにセキュリティホワイトペーパーとセキュリティチェックシートを公開していると案内しています。商談を始める前に資料を入手できるため、社内の審査を並行して進められます。

この差は、導入までの日数に効いてきます。採用管理システムの利用開始までの期間は、HRMOS採用が申し込みから中5営業日、HERP Hireが電子契約・アカウント開設は最短即日と公開されていますが、これは契約が決まってからの話です。社内のセキュリティ審査に2週間かかるなら、全体の所要日数はそちらで決まります。資料を先に取れることは、審査の開始を前倒しできるということです。

解約後のデータと、運用側の論点

公開情報で埋まりにくい項目のうち、もっとも後から問題になりやすいのが解約後のデータです。採用管理システムには不採用になった応募者の情報も残ります。契約を終了したあと、そのデータがどうなるのかは、今回確認した5サービスのいずれも公式ページに記載がありませんでした。

無料プランで保持期間が公開されている例はあります。ジョブカン採用管理の無料プランは候補者データの保持が30日間、有料プランは10年間と公開されています。ただしこれは契約中の保持期間であって、解約後の扱いとは別です。

図3 商談で聞いておく項目

  • 認証の番号と適用範囲(契約する製品が範囲に入っているか)
  • SAMLによるSSOの対応可否と、対応している IdP
  • 権限の役割の種類と、面接官に見える範囲
  • データの保管先(国内かどうか、リージョンの指定が可能か)
  • 操作ログの保存期間と、管理者が参照できるかどうか
  • 解約後のデータの削除方法と、削除までの期間
  • 再委託先の有無と、委託先での個人情報の取り扱い
  • インシデントが起きたときの通知の手順と連絡先

5サービスの認証の公表状況は採用管理システム比較5選の表にも載せています。乗り換えに伴うデータの持ち出しについては採用管理システムの乗り換え手順で扱いました。

よくある質問

採用管理システムのセキュリティで、最初に見るべき項目は何ですか。
第三者認証の適用範囲です。「取得しています」とだけ書かれている場合、自社が契約する製品が範囲に入っているかは分かりません。認証番号と適用事業所、適用対象外のサービスまで書かれていれば、チェックシートの該当欄を埋められます。
ISO27001とISO27017は何が違うのですか。
各社の表記では、ISO27001がISMS認証、ISO27017がISMSクラウドセキュリティ認証として案内されています。クラウドサービスとして提供する部分を対象に含むかどうかが分かれ目です。
IPアドレス制限はどの製品でも使えますか。
今回確認した範囲では、HRMOS採用、HERP Hire、ジョブカン採用管理に記載がありました。無料で使える製品については、公開ページに記載を確認できませんでした。
SSOに対応しているのはどれですか。
公開ページでSAMLによるSSOを明記していたのはHERP Hireです。他の製品については、公開情報からは判断できませんでした。
面接官に応募者の情報をすべて見せたくないのですが。
権限の役割を分けられる製品を選びます。HRMOS採用は管理者・採用担当者・採用コーディネーター・面接官の4種類で、アクセスできる範囲をアカウントごとに設定できると記載されています。HERP Hireもユーザーごとの権限管理が可能で、職種別・組織別のグループ管理は提供予定とされています。
データはどこに保管されますか。
HRMOS採用とengageはAWSのデータセンターを利用すると記載しています。ジョブカン採用管理は国内のGoogleサーバーを使用すると案内しています。リージョンの指定が必要な場合は個別に確認してください。
解約したあと、応募者のデータはどうなりますか。
今回確認した5サービスのいずれも、解約後のデータの扱いを公式ページに記載していませんでした。契約前に、削除の方法と期間を文書で確認することをおすすめします。
社内のセキュリティ審査に必要な資料は事前にもらえますか。
HERP Hireは、セキュリティホワイトペーパーとセキュリティチェックシートを公開していると案内しています。HRMOS採用もセキュリティホワイトペーパーへのリンクをサイト下部に置いています。
認証を公表していない製品は使わないほうがよいですか。
認証の記載がないことと、対策をしていないことは別です。engageのように、暗号化・データセンター・監視・バックアップ・冗長化・社内研修といった取り組みを具体的に列挙している例もあります。社内の審査基準が第三者認証を必須としているかどうかで判断してください。

この記事が参照した一次情報

セキュリティと権限に関する記載は、2026年10月3日に各社の公式サイトで確認した内容にもとづきます。表中の「記載なし」は、公開ページで確認できなかったという意味であり、機能や対策の不存在を示すものではありません。解約後のデータの扱いは、いずれの公式ページにも記載がなかったため、確認すべき項目として示しました。認証の有効性や審査結果についてはこの記事では評価していません。

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です