2015年7月27日以前の記事
検索
コラム

「残業203時間」「1人で11億円送金」──はてな事件報告書が暴いた“経営の無関心”

4月に起きた「はてな11億円流出事件」。特別調査委員会報告書が明かした真実は、詐欺の手口の巧妙さではなく、経営陣の無関心という組織病理だった。残業203時間の経理部長による悲鳴、長年のブラックボックス化、上限約1兆円の送金権限放置など、無数の「異変の点」が放置された実態を解説。現場の違和感を拾い上げ「だまされても会社を壊さない」ガバナンスを構築するための、経営者への処方箋とは?

Share
Tweet
LINE
Hatena
-

著者紹介:大杉春子(おおすぎ・はるこ)

レイザー代表取締役/RCIJ代表理事

コミュニケーション戦略アドバイザーとしてPR戦略の企画から危機管理広報まで、企業・行政のブランド価値向上を包括的に支援。

日本において唯一、コミュニケーション戦略におけるリスク管理に特化したカリキュラムを展開する日本リスクコミュニケーション協会(RCIJ)を2020年に設立。

上場企業や防衛省での豊富な実績を持つ。

 「やばい状況だ」──。2026年4月に起きた「はてな11億円流出事件」。

 2025年8月、月203時間超の残業と休日出勤に忙殺され、孤独な悲鳴を上げていた経理部長の異変を、経営陣は見過ごしていました。その数カ月後、偽警察官の遠隔操作と心理的脅迫により、わずか2日間で11億7981万円もの会社資産が口座から消失します。

 2026年7月に公表された「はてな」の特別調査委員会報告書が突きつけた最も恐ろしい真実は、詐欺グループの手口の巧妙さではありません。

 1人だけで11億円の送金を完結できてしまうスカスカのシステム権限設定、長年にわたる業務のブラックボックス化など点滅し続けていた「異常のサイン」を誰一人として拾い上げなかった、経営の無関心という組織病理なのです。

photo01
はてな11億円流出事件の背景にあるのは、経営の無関心という組織病理だ(写真提供:ゲッティイメージズ)

「自ら振り込んだ」わけではない 背景に心理的脅迫と遠隔操作

 5月1日、本欄でこの事件を「IT企業の意外な盲点」と題して取り上げました。

 当時は公表されていた情報が限られていましたが、7月の調査報告書によって、その実態はもっと複雑だったことが分かりました。

 4月20日午前8時2分、経理部長のH氏の私用携帯に、警察関係者を名乗る人物から電話がかかってきました。「あなたは資金洗浄事件に関与していると疑われている」と告げられ、家族への口外も禁じられました。ビデオ通話では偽の警察手帳や検察官証まで提示されました。

 H氏はその後の作業を「捜査協力」だと信じました。午前10時39分ごろ、正体を理解しないまま会社貸与PCにリモートデスクトップをダウンロード。10時42分ごろには、外部からPCへの接続が確立しました。詐欺グループは遠隔操作で会社のオンラインバンキングを操作しました。

 同時にH氏は、社内の経理メンバーにも、別の口座へ資金を移すよう指示していました。その社内口座間の移動は計9億4000万円に達し、結果として、詐欺グループが操作できる口座へ「補給」する形になりました。最終的に外部へ不正送金された金額は、11億7981万円です。

 つまり正確には「従業員が11億円を自ら詐欺師の口座に振り込んだ」という単純な事件ではありません。心理的に追い詰められた従業員による社内資金移動と、遠隔操作された会社PCが組み合わさった事件でした。

特定の社員に依存 ブラックボックス化した状況

 はてなの経理部には、2012年と2014年から業務を担ってきた2人の社員がいました。基本となる経理規程はあったものの、具体的な業務マニュアルや手順書、判断基準は明文化されていませんでした。日常業務もオンラインバンキングも、例外処理の多くも、この2人の知識と経験に依存していました。

 報告書はそれを「経理部の業務は特定の担当者に依存する属人化した状態」「他の役職員からは把握が困難なブラックボックス化した状況」と表現しています。

 2024年7月末、その2人が本決算を目前に退職意向を示しました。十分な引き継ぎがないまま休暇に入り、8月末に退職しました。会社は外部専門家も投入して決算を期限内に乗り切り、監査法人からも適正意見を得ています。――ここが最初の分岐点だったのではないかと考えます。「仕事を終わらせる」ことと「組織が健全になった」ことは同じではありません。

残業203時間の悲鳴 入社4カ月の経理部長を追い詰めたもの

 2024年11月、H氏が経理マネジャーとして入社しました。

 会社は採用段階で、H氏に部門マネジメントの経験が不足していること、少人数組織での経理経験がないことを認識していました。それでも経理経験者を早急に確保する必要があり、実務経験を優先した判断でした。

 約4カ月後の2025年2月、H氏は経理部長に昇進しました。前任者からの引き継ぎは、当面の業務手順や資料の場所の共有が中心でした。横領や不正支出、事務過誤をどう防ぐか。管理体制をどう構築するか。経理部長としてのリスク管理面は、十分に整理されていませんでした。部長就任後の体系的な教育や研修も行われませんでした。

 経理メンバーからは後に、H氏について「マニュアルもなく、引き継ぎも中途半端な中、読み解きながらなんとかこなしていた状況」という証言が出ています。

 そしてH氏の業務量が、急激に膨らんでいきます。部長になる前、残業は月10〜15時間程度でした。ところが2025年8月には残業と休日労働を合わせて203時間26分になります。

 7月、H氏は上司に「やばい状況だ」と伝えていました。9月、H氏は休職しました。

 会社の資金を扱う重要な部署で、責任者がここまで追い詰められていました。しかもその部署では、長年の業務がブラックボックス化し、管理職が短期間で交代しています。これは人事部だけが見る数字ではありません。取締役会が見るべき、内部統制のシグナルではないかと考えます。

「H部長のことだから、理由があるのだろう」

 報告書の中で、印象に残った言葉があります。事件当日、経理メンバーはH氏から繰り返し資金移動の指示を受けていました。その頻度も、金額も、時間帯も、明らかに異常でした。つまり、違和感を持った人はいたのです。

 しかしH氏から「あとで説明をする」と言われると、それ以上踏み込むことが難しかった。「H部長のことだから何か理由があるのだろう」と受け止め、経理メンバーは止められませんでした。

 報告書によれば、経理部では日頃から「なんとなく質問しづらい」「部長は忙しそうだからまずは自分で考えてから相談する」という雰囲気があったといいます。

 これこそ、私が危機管理の現場で何度も目にしてきた問題です。制度として「報告してください」と書かれていても、実際に声を上げられなければ、その制度は存在しないに等しい。部下が「上司だから間違っていないだろう」「忙しそうだから今は聞かない方がいい」「自分が知らない事情があるのだろう」と判断した瞬間、どんな確認の仕組みも実質的に消えてしまいます。

 内部統制とは、規程集の枚数ではありません。違和感を持った人が、その違和感を言葉にして、相手の役職に関係なく一度立ち止まれるかどうかです。

ルールはあった それでも1人で11億円を動かせた

 システムの問題は、さらに深刻です。

 H氏のY銀行のオンラインバンキングアカウントには、送金の「作成・申請」だけでなく「承認」の権限まで付いていました。1つのアカウントで、振り込みを最初から最後まで完結できました。

 承認上限額は、初期設定の999,999,999,999円(約1兆円)のまま変わっていませんでした。権限設定を定期的に確認する仕組みもなく、入出金や残高の低下を知らせる通知も設定されていませんでした。

 会社には経理規程もセキュリティに関する方針もありました。問題は「ルールがなかった」だけではありません。ルールの考え方が、実際のシステムと業務の流れに反映されていなかったのです。

 資金移動の承認についても、正式な手続きを経るのではなく、H氏が一定額以上についてチャットで上司に連絡するという自主的な運用に依存していました。つまり内部統制が「守るべき人が必ず守る」という信頼を前提に成り立っていたということです。

 調査委員会は再発防止の基本方針として、個人の自主性やリテラシーに頼らず、1人では不正・異常な送金を完結できない業務設計を求めています。これはとても重要な指摘だと思います。「だまされない社員を育てる」ことは必要です。しかし、どれほど優秀な人でも、必ず正しい判断をするという前提で会社を設計してはいけません。

 警察庁によれば、2026年上半期だけで、ニセ警察詐欺の被害額は507億9000万円に上っています。犯罪の手口は、私たちの想定より速く進化しています。

 だから経営者が問うべきは「社員がだまされないようにするにはどうするか」だけではありません。「社員がだまされても、会社を壊さないようにするにはどうするか」でもあります。

取締役会はどこで気付けた? ニデックや小学館にも通ずる「情報の不透明化」

 では、取締役会はどこでこのリスクに気付けたでしょうか。

 長年経理を担った2人が、本決算前に退職したときか。十分な引き継ぎがなかったときか。入社4カ月の社員を経理部長に任命したときか。残業と休日労働が急増したときか。「やばい状況だ」という言葉が出たときか。部長が休職したときか。復職したH氏に資金管理権限をそのまま戻したときか。それともそれ以降か。

 報告書は、取締役会について、経理部門の頻繁な入退社は報告されていたにもかかわらず、それに伴うリスクへの「関心が薄かった」と評価しています。監査役会についても、重要部署で管理職が短期間に何度も交代することがリスクを高めるとしながら、オンラインバンキングの権限設定など基本的な統制まで踏み込まず、対応が「外形的なものに留(とど)まって」いたと指摘しています。

 ただし、ここは慎重に読む必要があります。報告書は、取締役会や監査役会が特定の監査をしなかったことが直ちに義務違反だったとは断じていません。

 取締役会に情報がなかったのではありません。情報は、断片的に届いていました。経理担当者の退職、部長の交代、部長の休職と復職、長時間労働、人員補充――。それぞれは「人事」「労務」「経理」の個別案件に見えます。しかし全てを一枚の絵として見れば「この会社の資金を守る部署で、何かがおかしくなっていないか」という問いになります。

 その届いているはずの無数の「違和感の点」を、いつの間にか見過ごし、あるいは自らの手で消し去ってしまう。そんな組織の深い病理が、今年公表された他の不祥事の報告書からも、読み取れます。

 例えば、ニデック(旧日本電産)のケース。 現場の実力をはるかに超える高い目標が突きつけられ、凄まじい叱責(しっせき)の中で、現場は間違った数字の処理を重ねていました。過重な重圧に耐えかねた経理責任者が「心が壊れていきます」と悲痛なメッセージを残して、わずか1週間で去るなど、組織の異常を示す「点」はあちこちで確かに点滅していました。

 しかし、本社の怒りを恐れた社内の監査部門は、現場の切実なヒアリング記録から、その重圧に関する声を消し去ってしまいました。結果として、取締役会に届くのは耳あたりの良い報告だけとなり、社外の役員たちは「特段の違和感はなかった」と振り返る事態になりました。

 また、小学館の報告書に見られるのも、同じ根を持つ問題です。 ある作家の起用について、一方の編集部門が「リスクが大きすぎる」と書籍化を見送っていたにもかかわらず、その大切な事実や判断が他方に伝わらないまま、別の現場の判断だけで連載が進められてしまいました。

 しかし同社には「本をつくる現場の決定権を最も重んじる」という強い文化がありました。その美しいはずの文化が、いつの間にか、重大なリスクを外から見えなくする「不透明な箱」となりました。意思決定のプロセスや議論の記録を残すルールが言葉として明文化されていなかったため、誰もこのすれ違いに気付けず、現場は疑問を抱きながらも声を飲み込んでしまいました。

 情報をただの断片として終わらせず、現場のきしみから重大なリスクの兆候を読み取る「点を線にする力」。それこそが、これからの経営に求められることだと考えます。

 2026年7月21日に改訂されたコーポレートガバナンス・コードも、取締役会に内部統制と全社的なリスク管理体制の整備・監督を求めています。

明日の取締役会で問い直すべき「6つのチェックリスト」

 危機管理というと、何かが起きた後の記者会見や謝罪文を思い浮かべる方が多いと思います。もちろん、それも大切です。しかし本当に強い危機管理とは、事故が起きてから言葉を選ぶことだけではありません。事故になる前に組織が発している、小さな声を聞くことです。

 退職、残業、休職、引き継ぎの不足、例外運用、「質問しづらい」という空気。こうした違和感を、取締役会まで届ける仕組みを作ること。それも、企業のコミュニケーション設計であり、取締役の仕事でもあります。取締役会が見るべきなのは、事故そのものではなく、事故になる前の違和感だと考えます。

【取締役会における具体的な問いの例】

  • 自社には、一人にしかできない重要業務がいくつあるか。
  • 財務・経理・法務などの重要部署で、直近1年に退職・異動・休職・管理職交代がどれだけ起きているか。
  • 昇進や復職の際、システム上の権限を「元に戻す」のではなく、改めて必要性を確認しているか。
  • 一人のアカウントで、会社の資金移動を最初から最後まで完結できる仕組みが残っていないか。
  • チャットや口頭だけで動いている「いつもの例外」はないか。
  • そして何より「何か変だ」と感じた社員が、相手が上司でも「一度止めましょう」と言える会社になっているか。

 事故が起きてから謝罪の言葉を選ぶのは、本当の危機管理ではありません。現場から発せられる小さな異変を拾い上げ「何か変だ」と躊躇(ちゅうちょ)なく言える風土を作ること。これこそが、企業と従業員を守る防壁となります。あなたの会社の取締役会は今、その「小さな悲鳴」に耳を傾けられているでしょうか。

photo01
事故が起きてから謝罪の言葉を選ぶのは、本当の危機管理ではない(写真提供:ゲッティイメージズ)

視聴無料・LIVE配信:
AI時代の経営リスクが分かる「ITmedia Security Week 2026 夏」

photo

  • 開催日:8月31日(月)〜 9月7日(月)
  • 形式:オンラインセミナー
  • 参加費:無料

Copyright © ITmedia, Inc. All Rights Reserved.

ページトップに戻る