退職後に元職員がシステムにログインした事案から分かる、退職日に利用を止める手順
小学校を退職した臨時的任用講師が、退職後に市の学校教育支援システムへ不正にアクセスしたとして逮捕されました。市の公表文は入った経路を書いておらず、問われるのは退職日に利用を止める手順です。
- 公表
- 2024-08-08
- 当事者
- 市(自治体)
- 型
- 退職者・元委託先による不正アクセス
退職から約 2 か月後の逮捕でした。ある市は 2024 年 8 月 8 日、市立小学校の元臨時的任用講師が不正アクセス行為の禁止等に関する法律違反の容疑で逮捕されたと公表しました。不正アクセスの法律上の定義は不正アクセスとはにまとめています。
何が起きたか
市の公表文によると、元講師は 2024 年 6 月 3 日に退職し、退職後に市の学校教育支援システムに不正にアクセスしました。市は「事実関係の把握に努めているところ」とし、児童・保護者・市民への信頼を損なう事態になったことを詫びています。
公表文が書いているのはここまでです。元講師がいつ、どこから、どの ID でシステムに入ったのか、どの情報が見られたのかは書かれていません。
公表された原因と再発防止策
市の公表文は原因を書いていません。退職後も元講師の ID が使える状態だったのか、別の人の ID を使ったのかも、公表文からは分かりません。今後の対応としては「システム運用基準を遵守し、厳重なセキュリティ体制の構築による再発防止などに努めてまいります」とだけ述べています。
同じ型の事故で一般に問われる管理
退職した人がシステムに入れたとき、まず問われるのは、退職日にその人の利用を止める手順があったかどうかです。IPA の「組織における内部不正防止ガイドライン」第 5 版には、利用者のアクセス管理の項(4-2-2 の(5))があります。そこでは、異動や退職で不要になった利用者 ID とアクセス権(誰がどこまで使えるかの設定)を「ただちに削除しなければならない」と定めています。削除されていないと、役職員や元役職員に不正に利用されて重要な情報にアクセスされる恐れがある、と説明しています。管理ができていないと、不正を行った役職員や元役職員の責任を追及できないことや、企業や団体の管理責任を問われることもある、とも書いています。
止める対象は本人の ID だけではありません。同じガイドラインの付録の事例集には、従業員が退職後に企業のシステム内の機密情報に不正アクセスした例があります。主な原因の一つに「退職後に共有アカウントのパスワードが変更されていなかった」ことが挙がっています。1 つの ID を複数人で使う共有アカウントは、退職者の ID を消しても残ります。退職者がそのパスワードを知っていたなら、パスワードを変えない限り、その人はログインできる状態のままです。
IPA の「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版は、付録 3「5 分でできる!情報セキュリティ自社診断」の解説編で、共有設定を見直す対策例を挙げています。その一つが「従業員の異動や退職時には速やかに設定を変更(削除)する」です。規模の大きくない組織でも、退職時の変更・削除は基本的対策(Part 1)に含まれています。
臨時的任用や非常勤、任期付きの人は、正規の職員と人事の手続きが違うことがあります。退職の情報がシステムの担当者に届く経路が正規職員と別なら、止める手順もそこで途切れやすくなります。ガイドラインは、ID と権限の登録・変更・削除の手続きに漏れがないよう、人事異動に関連する人事手続きと連携した運用にすることを対策の一つに挙げています。
自分の現場を点検する問い
- 退職日に止めるアカウントの一覧はあるか。社内のシステムだけでなく、外部の Web サービスも含まれているか。
- 退職の情報は、誰から誰へ、いつ届くか。人事の手続きとシステムの停止が同じ流れの中にあるか。
- 臨時・非常勤・任期付き・派遣の人の退職も、正規の職員と同じ手順の対象になっているか。
- 退職者が知っていた共有アカウントのパスワードを、退職日に洗い出せるか。
- 退職者の ID で退職後にログインがあったとき、それに気づける記録があるか。
よくある質問
退職者が元の職場のシステムに入ると罪になりますか
不正アクセス禁止法は、他人の ID とパスワードで制限されたシステムに入る行為を禁じており、条文は退職の前後を区別していません。罰則は 3 年以下の拘禁刑か 100 万円以下の罰金です(3 条・11 条)。
退職者のアカウントはいつ止めればよいですか
IPA の内部不正防止ガイドラインは、退職で不要になった ID と権限を「ただちに削除しなければならない」とし、雇用終了直後に速やかに行うことが肝要だとしています。退職日に止まる手順にしておくのが目安です。
退職者に入られた組織の側も責任を問われますか
IPA のガイドラインは、ID と権限の管理ができていないと、不正を行った役職員や元役職員の責任を追及できないことや、企業や団体の管理責任を問われることがある、と書いています。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- 業務で使う Web サービスを Junify 経由にしていれば、退職した人が後からログインすることはできません。退職の日に管理者が割り当てを外せば、その時点でそのアカウントには入れないためです。担当者はパスワードを知らないので、Junify を通さずにログインすることもできません。
参考資料
- 不正アクセス行為の禁止等に関する法律(e-Gov 法令検索)
- IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)
- IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版(2026 年 3 月)
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。