退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
- 公表
- 2021-01-12
- 当事者
- 通信事業者
- 型
- 退職者・元委託先による不正アクセス
持ち出しが起きたのは退職後ではなく、退職を申し出てから退職するまでの期間でした。ある通信事業者は 2021 年 1 月 12 日、2019 年末に退職した元社員が不正競争防止法違反の容疑で警視庁に逮捕されたと公表しました。在職中の社員による情報の持ち出しは、IPA のガイドラインでは内部不正に当たります。この事案では「退職予定者」という期間が問われています。
何が起きたか
公表文によると、元社員は会社と秘密保持契約を結んでいました。それにもかかわらず、退職申告から退職するまでの期間に、会社の営業秘密に当たるネットワーク技術に関わる情報を不正に持ち出していました。会社がそれを把握したのは 2020 年 2 月で、その後に警視庁へ相談し、被害を申告して捜査に協力しました。
元社員は在籍中、ネットワークの構築に関わる業務に就いていました。持ち出された情報は、4G と 5G のネットワーク用の基地局設備と、基地局どうしや基地局と交換機を結ぶ固定通信網に関する技術情報です。
公表された原因と再発防止策
公表文に原因の節はありません。書かれているのは、秘密保持契約を結んでいたにもかかわらず持ち出した、という事実です。どの経路で持ち出したか、退職申告の後に権限がどう扱われていたかは書かれていません。
再発防止策として、会社は 2020 年 3 月以降に次の 4 つを実施したと公表しています。
- 情報資産管理の再強化。管理ポリシーの厳格化と、棚卸しとアクセス権限(誰がどこまで使えるかの設定)の再度の見直し。
- 退職予定者に対する、業務用の情報端末によるアクセス権限の停止や利用の制限の強化。
- 全役員と全社員向けのセキュリティー研修。未受講者は重要情報資産へアクセス不可。
- 業務用 OA 端末の利用ログ全般を監視するシステムの導入。
2 つ目の項目は、退職の申し出から退職日までの期間を、権限を扱う対象として明示したものです。退職日に止める運用だけでは、この期間は在職中と同じ権限のまま残ります。
同じ型の事故で一般に問われる管理
退職前の持ち出しで問われるのは、退職の申し出を受けてから退職日までの扱いです。IPA の「組織における内部不正防止ガイドライン」第 5 版は、雇用終了時の対策の中で「雇用終了間際に情報の持ち出し等の内部不正が発生しやすい」と書いています。そのため、雇用終了前の一定期間から端末をシステム管理部門などの管理下に置くことが望まれる、としています。例に挙がっているのは、アクセス範囲の限定、USB メモリの利用制限、モニタリング(記録を見張ること)の強化です。ガイドラインの付録の対策一覧も、「退職にともなう情報漏えい」への対策の最初に「退職前の監視強化」を置いています。
秘密保持契約の役割も、この事案から読み取れます。ガイドラインは、雇用終了時に秘密保持契約を結ばない場合の影響を 2 つ挙げています。役職員が重要情報の認識がないまま退職し、知り得た重要情報を公開する可能性が高まること。公開を防ぐための差止請求や、公開に対する損害賠償の請求が認められない可能性が高まることです。つまり IPA は契約の効果を、退職者に対象を認識させることと、事後の差止・損害賠償の根拠になることの 2 つで説明しています。契約だけでは持ち出しは止まらず、権限と記録の管理は別に要ります。
同じ項目は、退職予定者との面談で在職中にアクセスした秘密情報を確かめ、それを秘密保持義務の対象に含めることを対策に挙げています。面談の内容は客観的な形で記録します。退職予定者が何にアクセスしていたかを本人と確かめる場は、持ち出しの抑止と、事後の証明の両方に使えます。
自分の現場を点検する問い
- 退職の申し出を受けた日から退職日までの間、その人の権限は何か変わるか。変わらないなら、誰がその判断をしているか。
- 退職予定者が業務で使う情報の範囲を、必要なものだけに絞れる仕組みがあるか。
- 端末からの持ち出し(USB メモリ、個人のメール、クラウドへのアップロード)に気づける記録があるか。誰がそれを見るか。
- 秘密保持の誓約は、入社時と退職時のどちらで取っているか。退職時に拒まれたときの備えはあるか。
- 退職予定者との面談で、在職中にアクセスした情報を確かめ、記録を残しているか。
よくある質問
秘密保持契約を結んでいれば持ち出しは防げますか
この事案では契約を結んでいても持ち出しが起きました。IPA のガイドラインは契約の効果を、退職者に対象を認識させることと、事後の差止・損害賠償の請求の根拠になることの 2 つで説明しています。
退職の申し出があったら権限を変えてよいですか
IPA のガイドラインは、雇用終了間際に内部不正が起きやすいことから、雇用終了前の一定期間、端末をシステム管理部門の管理下に置くことを望ましいとし、アクセス範囲の限定や USB メモリの利用制限を例に挙げています。
退職予定者との面談で何を確かめますか
IPA のガイドラインは、退職予定者との面談で在職中にアクセスした秘密情報を確かめ、秘密保持義務の対象に含め、面談の内容を客観的な形で記録することを対策に挙げています。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify では、退職の申し出を受けた時点で、管理者がその人の割り当てを一つずつ外し、残す範囲を絞れます。その後に使ったアカウントは、共有アカウントでも誰がいつ使ったかが一人ひとり記録に残ります。端末の中のファイルの持ち出しは、Junify の範囲の外です。
参考資料
同じテーマの記事
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
-
委託先の担当者が顧客情報を外部へ持ち出した事案から分かる、委託元が持つ記録と監視
委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ顧客情報約 596 万件を持ち出しました。委託元のネットワーク監視が当日に検知しています。委託先で起きたことを委託元が自分の記録で見つけられるか、が問われた事案です。