前任者が突然退職…ブラックボックス化した自社ECサイトを復活させる初期対応チェックリスト

目次
【AIによる要約】
– ログインが分からなくても、経理の支払い明細から契約先を辿ればサイトは復旧できます。
– 本番を下手に触らず、正規の再発行で入り、先にバックアップ、次に退職者アカウントを切ります。
– 最初にドメイン・サーバー・CMS・決済の4契約を特定します。JPドメインならJPRSのWHOISで分かります。
ログインが分からない時点で、売上は止まっています
担当者が突然退職し、管理画面のIDもパスワードも、サーバー会社も分からない。ECサイトは表示されているのに、在庫も受注も触れない。
当社は業界歴10年以上、300社以上を支援してきましたが、この「担当者不明・情報不明」の状態でのご相談もたまにあります。自社でもECを運営している立場から言えば、見えているだけのサイトは事業として止まっています。加えて、退職者のアカウントが残っていること自体がセキュリティホールです。
やることは多くありません。契約を特定し、正規の手続きで入り直し、退職者の権限を切る。 それだけです。

初動チェックリスト
上から順に進めてください。本番への「とりあえず」は禁止です。
1. 触らない。担当を1人に決める
- ログインの総当たり、管理画面URLの手当たり次第アクセスはしない(ロックや、不正アクセスと見なされるリスクがある)
- 経営層・総務・経理に共有し、作業担当を1名にする
- 分かっていること / 分からないことを書き出す
2. 失うと困る契約を4つ特定する
手がかりは経理の支払い明細です。毎月・毎年の「サーバー代」「ドメイン代」「決済手数料」の振込先が、契約先そのものです。
- ドメイン:JPドメインなら JPRS WHOIS で管理事業者が分かる
- サーバー:レンタルサーバー/クラウドの契約先
- CMS/システム:WordPress、EC-CUBEなど(HTMLの特徴からも判別できる)
- 決済:クレジットカード決済の契約先。ここが分からないと売上計上もできない
3. 名義が自社かを確認する
- ドメインの登録者名義(WHOIS)が自社か
- サーバー・決済の契約者名が自社か、制作会社/代理店か
- 他社名義なら、契約書で所有権と移管条件を確認する
自社名義なら、本人確認を経てパスワード再発行ができます。他社名義なら、先に契約関係の確認が必要です。
4. 正規リセット → バックアップ → 退職者アカウントを切る
- ドメイン・サーバー事業者でパスワード再発行(本人確認書類が必要なことが多い)
- 入れたら先にバックアップを取る
- CMSの全ユーザーを確認し、退職者・不明アカウントを無効化する
- メルマガ、解析、SNS連携など外部サービスの認証も確認する

5. 改ざんの疑いがあれば、公開より先に止める
- 見た目の改ざん、不審な外部スクリプトがないか目視する
- ECなら受注・個人情報への不審なアクセスがないか確認する
- 不正の疑いがあるなら、それ以上触らず専門家に渡す
判断は一つです。顧客の個人情報・決済情報に関わる不正の疑いがあるなら、売上より先に止める。
ここから先はプロの領域
契約の特定、正規の再発行、アカウント無効化、目視と記録までは社内で進めてよい範囲です。
ソースコードやデータベースの調査、改ざん痕跡の確認、CMSやPHPの更新はプロに任せてください。当社が復旧現場で見てきた「悪化したケース」の大半は、この線を越えた自力作業が原因です。触り方が分からなくなった時点が、相談のラインです。
復旧後に最低限残すのは、ドメイン・サーバー・CMS・決済の契約一覧(経営層も見られる場所に置く)だけです。担当者の個人PCに置かないこと。
まとめ
- パスワードが分からなくても、経理明細から契約を辿れば復旧できる
- 本番は触らず、正規リセットのあとバックアップ、次に退職者アカウントを切る
- コードやDBに手を出すのはプロの領域。境界を越えると被害が広がる
300社以上の支援と、自社EC運営の経験から断言します。情報が一人の頭の中にしかない状態自体が、最大の事業リスクです。
今この状況なら、一人で抱え込む前にお問い合わせください。代理店を挟まず、社内の専任エンジニアが、できること・できないことの線引きからお答えします。継続的な運用が必要ならWebサイト保守管理もご案内できます。