# 委託先の担当者が顧客情報を外部へ持ち出した事案から分かる、委託元が持つ記録と監視

委託先の元派遣社員が業務用パソコンから個人契約の外部ストレージへ顧客情報約 596 万件を持ち出しました。委託元のネットワーク監視が当日に検知しています。委託先で起きたことを委託元が自分の記録で見つけられるか、が問われた事案です。

更新日: 2026-09-18

ある通信事業者が 2023 年に公表した事案では、委託先の元派遣社員が業務用のパソコンから顧客情報を外部に持ち出しました。持ち出しを見つけたのは委託先ではなく、委託元である通信事業者のネットワーク監視でした。

## 何が起きたか

この通信事業者は 2023 年 3 月 31 日、個人向けのインターネット接続サービスと映像配信サービスの顧客情報が流出した可能性を公表しました。前日の 3 月 30 日、自社のネットワーク監視が、業務では行うことのない外部への通信を検知しました。通信事業者は直ちにそのパソコンをネットワークから隔離しています。初報の時点で対象は最大約 529 万件とされていました。

7 月 21 日の続報で、経緯が明らかにされました。持ち出したのは、この 2 つのサービスの販売支援業務を受託していた委託先の元派遣社員です。業務に使用していたパソコンから、個人として契約する外部ストレージ(インターネット上の保存場所)へアクセスしていました。そこへ顧客情報を含む業務情報を持ち出していたものです。対象は約 596 万件で、内訳は接続サービス 165 万件、映像配信サービス 431 万件です。流出した項目は、接続サービスでは氏名・住所・電話番号・回線の ID・お客さま番号の一部です。映像配信サービスでは、これにメールアドレスと生年月日が加わります。クレジットカードや口座の情報、パスワードは含まれていません。委託先は、第三者によるアクセスや不正利用は確認されていないとしています。

これは委託先での[内部不正](/guides/incidents/what-is-insider-threat)の事案です。

## 公表された原因

委託先の公表文に、原因の項目はありません。経緯として、元派遣社員が業務用のパソコンから個人契約の外部ストレージへアクセスして持ち出した、と書いています。動機や、なぜその通信が可能だったかについては、両社の公表文に記述がありません。委託元の公表文にも、委託先の設定や管理の不備を特定した記述はありません。

## 公表された再発防止策

委託元は、顧客情報を取り扱う全業務について再点検を行いました。同様の環境で業務を行っていたものは是正を完了したとしています。委託先は、全業務のネットワーク環境の緊急点検、セキュリティの強化、従業員への情報セキュリティ研修の充実を挙げています。

## 同じ型の事故で一般に問われる管理

この事案で目を引くのは、検知が委託先ではなく委託元の側で起きたことです。委託先の担当者が業務用パソコンで何をしているかは、通常、委託元からは見えません。委託元が見られるのは、自社のネットワークや自社のシステムに残る記録だけです。その記録を委託元が持ち、日常的に見る運用があれば、委託先からの報告を待たずに気づける場合があります。

個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託先の監督の一つに「委託先における個人データ取扱状況の把握」を挙げています。委託契約には、委託先での取扱状況を委託元が合理的に把握できることを盛り込むことが望ましい、としています。ガイドラインの別添は、技術的安全管理措置(システムの面での対策)として、情報システムの使用に伴う漏えいを防止する措置を求めています。不正アクセスの防止の手法の例には「ログ等の定期的な分析により、不正アクセス等を検知する」を挙げています。

IPA「組織における内部不正防止ガイドライン」第 5 版の (17)「業務委託時の確認」は、委託先との記録の扱いを述べています。内部不正によって委託元に大きな影響が及ぶ、またはそのおそれが十分にある場合の決まりです。記録が提供されることを事前に確認し、契約上も明確にすることが望ましい、とします。契約書に記録の提供を書いていないと、内部不正が起きた後の調査が難しくなる、という理由です。(18)「情報システムにおけるログ・証跡の記録と保存」(アクセスや操作の履歴、内部から外部への通信の履歴の記録)も同じ型に当てはまります。

## 自分の現場を点検する問い

- 委託先の担当者が自社のシステムやアカウントを使ったとき、その記録は自社の手元に残るか。それとも委託先の報告に頼るか
- 業務では起きないはずの通信や操作を、誰が、どの記録で、どれくらいの頻度で見ているか
- 委託契約に、事故のときに委託先から記録の提供を受けられることが書いてあるか
- 委託先の業務用パソコンから、個人契約のクラウドや外部ストレージへ送れる状態になっていないか
- 見つけた後の手順(当該端末の隔離、委託先への連絡、本人への通知)が決まっているか


## よくある質問

**委託先の持ち出しを委託元が見つけることはできますか**

この事案では、委託元のネットワーク監視が、業務では起きない外部への通信を当日に検知しました。委託元が自分の記録と監視を持っていれば、委託先からの報告を待たずに気づける場合があります。

**委託先の記録を委託元がもらえるように契約で決めるべきですか**

IPA のガイドラインは、内部不正で委託元に大きな影響が及ぶおそれがある場合、記録が提供されることを事前に確認し、契約上も明確にすることが望ましい、とします。契約に書いていないと事後の調査が難しくなります。

**業務用パソコンから個人のクラウドへ送れる状態は問題ですか**

この事案の持ち出し経路がそれでした。個人情報保護委員会のガイドラインは、情報システムの使用に伴う漏えいを防ぐ措置を求めています。記録の定期的な分析による検知も、手法の例に挙げています。

## 参考資料

- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)
- [IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)](https://www.ipa.go.jp/security/guide/hjuojm00000055l0-att/ps6vr7000000jvcb.pdf)

## Junify の場合

**人手で続けると** 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。

**Junify なら** Junify では、委託先の担当者が使う委託元の Web アカウントについて、ファイルのダウンロードをアカウントごとに禁止できます。担当者はパスワードを受け取らず、誰が・いつ・どれを使ったかは委託元の手元に本人単位で残ります。不審な動きを見つけたとき、誰の操作かをその記録からたどれます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い](/guides/incidents/access-between-resignation-notice-and-last-day): 秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
- [代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案](/guides/incidents/agency-google-account-breached): 代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
- [委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有](/guides/incidents/contractor-pc-malware-shared-auth): 委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
