Junify
事故・事例から学ぶ

委託先の担当者が顧客情報を外部へ持ち出した事案から分かる、委託元が持つ記録と監視

委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ顧客情報約 596 万件を持ち出しました。委託元のネットワーク監視が当日に検知しています。委託先で起きたことを委託元が自分の記録で見つけられるか、が問われた事案です。

公表
2023-07-21
当事者
通信事業者と委託先
規模
顧客情報 約 596 万件
委託先の担当者経由の漏えい

更新日 2026-09-18

ある通信事業者が 2023 年に公表した事案では、委託先の元派遣社員が業務用のパソコンから顧客情報を外部に持ち出しました。持ち出しを見つけたのは委託先ではなく、委託元である通信事業者のネットワーク監視でした。

何が起きたか

この通信事業者は 2023 年 3 月 31 日、個人向けのインターネット接続サービスと映像配信サービスの顧客情報が流出した可能性を公表しました。前日の 3 月 30 日、自社のネットワーク監視が、業務では行うことのない外部への通信を検知しました。通信事業者は直ちにそのパソコンをネットワークから隔離しています。初報の時点で対象は最大約 529 万件とされていました。

7 月 21 日の続報で、経緯が明らかにされました。持ち出したのは、この 2 つのサービスの販売支援業務を受託していた委託先の元派遣社員です。業務に使用していたパソコンから、個人として契約する外部ストレージ(インターネット上の保存場所)へアクセスしていました。そこへ顧客情報を含む業務情報を持ち出していたものです。対象は約 596 万件で、内訳は接続サービス 165 万件、映像配信サービス 431 万件です。流出した項目は、接続サービスでは氏名・住所・電話番号・回線の ID・お客さま番号の一部です。映像配信サービスでは、これにメールアドレスと生年月日が加わります。クレジットカードや口座の情報、パスワードは含まれていません。委託先は、第三者によるアクセスや不正利用は確認されていないとしています。

これは委託先での内部不正の事案です。

公表された原因

委託先の公表文に、原因の項目はありません。経緯として、元派遣社員が業務用のパソコンから個人契約の外部ストレージへアクセスして持ち出した、と書いています。動機や、なぜその通信が可能だったかについては、両社の公表文に記述がありません。委託元の公表文にも、委託先の設定や管理の不備を特定した記述はありません。

公表された再発防止策

委託元は、顧客情報を取り扱う全業務について再点検を行いました。同様の環境で業務を行っていたものは是正を完了したとしています。委託先は、全業務のネットワーク環境の緊急点検、セキュリティの強化、従業員への情報セキュリティ研修の充実を挙げています。

同じ型の事故で一般に問われる管理

この事案で目を引くのは、検知が委託先ではなく委託元の側で起きたことです。委託先の担当者が業務用パソコンで何をしているかは、通常、委託元からは見えません。委託元が見られるのは、自社のネットワークや自社のシステムに残る記録だけです。その記録を委託元が持ち、日常的に見る運用があれば、委託先からの報告を待たずに気づける場合があります。

個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託先の監督の一つに「委託先における個人データ取扱状況の把握」を挙げています。委託契約には、委託先での取扱状況を委託元が合理的に把握できることを盛り込むことが望ましい、としています。ガイドラインの別添は、技術的安全管理措置(システムの面での対策)として、情報システムの使用に伴う漏えいを防止する措置を求めています。不正アクセスの防止の手法の例には「ログ等の定期的な分析により、不正アクセス等を検知する」を挙げています。

IPA「組織における内部不正防止ガイドライン」第 5 版の (17)「業務委託時の確認」は、委託先との記録の扱いを述べています。内部不正によって委託元に大きな影響が及ぶ、またはそのおそれが十分にある場合の決まりです。記録が提供されることを事前に確認し、契約上も明確にすることが望ましい、とします。契約書に記録の提供を書いていないと、内部不正が起きた後の調査が難しくなる、という理由です。(18)「情報システムにおけるログ・証跡の記録と保存」(アクセスや操作の履歴、内部から外部への通信の履歴の記録)も同じ型に当てはまります。

自分の現場を点検する問い

よくある質問

委託先の持ち出しを委託元が見つけることはできますか

この事案では、委託元のネットワーク監視が、業務では起きない外部への通信を当日に検知しました。委託元が自分の記録と監視を持っていれば、委託先からの報告を待たずに気づける場合があります。

委託先の記録を委託元がもらえるように契約で決めるべきですか

IPA のガイドラインは、内部不正で委託元に大きな影響が及ぶおそれがある場合、記録が提供されることを事前に確認し、契約上も明確にすることが望ましい、とします。契約に書いていないと事後の調査が難しくなります。

業務用パソコンから個人のクラウドへ送れる状態は問題ですか

この事案の持ち出し経路がそれでした。個人情報保護委員会のガイドラインは、情報システムの使用に伴う漏えいを防ぐ措置を求めています。記録の定期的な分析による検知も、手法の例に挙げています。

Junify の場合

人手で続けると
同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
Junify なら
Junify では、委託先の担当者が使う委託元の Web アカウントについて、ファイルのダウンロードをアカウントごとに禁止できます。担当者はパスワードを受け取らず、誰が・いつ・どれを使ったかは委託元の手元に本人単位で残ります。不審な動きを見つけたとき、誰の操作かをその記録からたどれます。

参考資料

同じテーマの記事