不正アクセス禁止法と ID・パスワードの共有(識別符号の扱い)
会社が契約するサービスの共有 ID を、会社の承諾を得た担当者が使う行為は、不正アクセス行為から除かれると読めます。退職者の利用、委託先への提供、社外に教える行為は、承諾の範囲と 5 条の「業務その他正当な理由」で分かれます。
不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)は、ID とパスワードの共有そのものを禁じる条文を持っていません。会社が契約するサービスの共有 ID を、会社の承諾を得た担当者が使う行為は、2 条 4 項 1 号の括弧書きにより不正アクセス行為から除かれると読めます。分かれ目は、承諾が誰に、いつまで与えられているかと、パスワードを教える行為が 5 条の「業務その他正当な理由による場合」に当たるかです。この記事は条文と警察庁の解説で確かめられる範囲の整理で、法的助言ではありません。個別の事案は弁護士に相談してください。
条文の言葉を先に押さえる
不正アクセス行為の 3 つの型と罰則は不正アクセスとはにあります。ここでは、共有の場面を読むのに要る 3 つの語だけを押さえます。
| 語 | 条文 | 平たく言うと |
|---|---|---|
| アクセス管理者 | 2 条 1 項。特定電子計算機の利用について「特定電子計算機の動作を管理する者」 | そのシステムを誰にどこまで使わせるかを決める側 |
| 利用権者 | 2 条 2 項。特定利用について「アクセス管理者の許諾を得た者」 | 使ってよいと認められた人や会社 |
| 識別符号 | 2 条 2 項。利用権者等ごとに付される符号で、「みだりに第三者に知らせてはならないものとされている符号」(1 号)など | ID とパスワードの組み合わせ |
警察庁の解説は、この 3 つに補足を付けています。法人が運用するシステムのアクセス管理者は、担当のシステム管理者ではなく法人自体です。許諾は、文書でも口頭でも、暗黙の了解でもかまいません。識別符号の中心はパスワードで、ID は「その他の符号」に当たり、ID とパスワードの組み合わせが識別符号になります。
会社が外部の SaaS を契約している場合、アクセス管理者はそのサービスを提供する会社で、利用権者は契約した会社です。会社の担当者は、会社(利用権者)から使ってよいと言われた人になります。
5 つの場面を条文で読む
場面 1 会社の共有 ID を担当者に使わせる
2 条 4 項 1 号の括弧書きは、「当該識別符号に係る利用権者の承諾を得てするもの」を不正アクセス行為から除いています。会社が利用権者なら、会社の承諾を得た担当者の入力はこれに当たると読めます。
警察庁の解説は、承諾を得た利用の例として、会社の同僚に自分の代わりにメールが着信していないかの確認を頼む場合を挙げています。承諾は口頭でも成り立ちますが、誰に、どのアカウントを、いつまで認めたかが分からないと、場面 2 や 3 で承諾の範囲を説明できません。使ってよい人の一覧と、認めた日と外した日の記録が、承諾の範囲を示す資料になります。
場面 2 退職者が元の共有 ID で入る
関わる条文は 2 条 4 項 1 号、3 条、11 条です。承諾がいつまでかは条文に書かれていません。退職により承諾の範囲を外れたと見られれば、他人の識別符号の入力として 3 条の禁止に当たり得ますが、個別の事実で判断されます。
会社の側の作業は、条文の当てはめとは別にあります。解説は、8 条の適正な管理の例として「利用権者の異動時における識別符号の確実な追加・削除、長期間利用されていない識別符号の確実な削除」を挙げています。会社が自社のシステムのアクセス管理者なら、退職者の ID を消すことがこれに当たります。外部の SaaS の共有 ID では、会社はアクセス管理者ではなく利用権者ですが、パスワードを変えなければ退職者は入れる状態のままです。退職後の利用が不正アクセス行為に当たるかどうかとは別に、入れる状態を残さないのは会社の側の作業です。元従業員が退職後に入った事案は退職後に社外の Web サービスへ不正アクセスされた事案にあります。
場面 3 委託先の担当者に共有 ID を渡す
関わる条文は 2 条 4 項 1 号と 5 条です。会社が承諾を与えれば、委託先の担当者の入力は場面 1 と同じ扱いになると読めます。会社の承諾を得た提供は、解説で通常「業務その他正当な理由による場合」に当たると解されています。契約に、使う担当者と契約終了時の扱いを書いておくと、その契約が承諾の範囲を示す資料になります。
場面 4 会社のパスワードを社外の人に教える
5 条は、業務その他正当な理由がなければ、アクセス管理者と利用権者以外への提供を禁じます。罰則は 12 条と 13 条にあり、相手の不正アクセスの目的を知っていれば 1 年以下の拘禁刑または 50 万円以下の罰金、知らなければ 30 万円以下の罰金です。
解説は、「業務その他正当な理由」を「社会通念上、正当と認められるような場合」と説明しています。例は、流出した識別符号のリストを情報セキュリティ事業者が契約企業に提供する行為などです。アクセス管理者や利用権者の承諾を得て提供する場合も、通常はこれに当たると解説は書いています。解説は、自らが管理する識別符号を、他社への不正アクセスに使われると知りながら提供する場合を、当たらない例に挙げています。会社のパスワードを、業務の範囲を超えて社外の知人に教える行為は、承諾も業務もなければ 5 条に触れると読めます。
場面 5 会社が自社のシステムを持つ側のとき
この場面で関わるのは 8 条です。アクセス管理者は「識別符号又はこれを当該アクセス制御機能により確認するために用いる符号の適正な管理に努める」ものとされています。罰則のない努力義務です。
共有 ID そのものは法律に触れるか
識別符号は、アクセス管理者が利用権者を「他の利用権者等と区別して識別することができるように付される符号」です。1 つの識別符号を複数人が使うと、その符号からは使った人を区別できません。しかし条文に、1 つの識別符号を複数人で使うことを禁じる規定はありません。区別は法律の要求ではなく、8 条の適正な管理と、事故のあとに誰が使ったかを説明するための会社の側の必要です。解説が 8 条の例に挙げる「ログを取得しその定期的な検査を行う」は、共有 ID では使った人を別の手段で残さないと役に立ちません。
会社として用意しておくもの
用意しておくものは 2 つです。
- 共有 ID ごとに、使ってよい人と、認めた日・外した日の一覧。場面 1・2・3 の承諾の範囲を示します
- 委託先との契約に書いた、使う担当者と契約終了時の扱い。場面 3 の承諾の範囲を示します
2 つとも、条文が直接求めているものではありません。承諾の範囲を、あとから説明できる形にするための資料です。退職・契約終了時に止める手順と、誰が・いつ使ったかの記録は、他の法令や指針とも共通で、法令・ガイドラインとアカウント管理にまとめています。
よくある質問
社員に会社の共有 ID を使わせるのは違法ですか
会社が利用権者として承諾した担当者の入力は、2 条 4 項 1 号の括弧書きで不正アクセス行為から除かれると読めます。誰に認めたかを一覧で残しておきます。
退職した人が元の ID で入ったら犯罪ですか
承諾がいつまでかは条文にありません。退職で承諾の範囲を外れたと見られれば 3 条の禁止に当たり得ますが、個別の事実で判断されます。会社側はパスワードを変えるか ID を消します。
委託先にパスワードを渡すのは 5 条に触れますか
会社の承諾を得た提供は、解説で通常「業務その他正当な理由」に当たると解されています。契約は承諾の範囲を示す資料になります。不正に使われると知って渡す場合は除かれます。
会社にも罰則のある義務がありますか
8 条の適正な管理は罰則のない努力義務です。警察庁の解説は、異動時の識別符号の追加・削除や、使われていない識別符号の削除を例に挙げています。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify では、共有アカウントのパスワードは管理者が登録し、担当者には教えません。担当者はスマホで本人確認をしてから使うので、誰に認めたか(割り当て)と誰が使ったかが同じ画面に残ります。退職や委託終了では割り当てを外すだけで、パスワードを変えずに済みます。
参考資料
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。