# 再々委託先の作業者が仕入先の個人情報をダウンロードした事案から分かる、多層の委託とアクセス権限

委託先・再委託先の先にいる再々委託先の作業者が、仕入先担当者の個人情報約 2.2 万件を私用目的でダウンロードしました。委託の階層が深くなるほど、委託元から作業者が見えにくくなります。誰にどの範囲の権限を与えているかが問われた事案です。

更新日: 2026-09-18

空調機器メーカーが 2024 年 2 月に公表した事案で情報を持ち出したのは、委託先ではなく再々委託先の作業者でした。委託先の先に再委託先があり、そのさらに先の会社の作業者です。公表文は、アクセス権限の設定を今後の対応の先頭に挙げています。

## 何が起きたか

この空調機器メーカーは 2024 年 2 月 16 日、仕入先担当者の個人情報が不正にダウンロードされた可能性を公表しました。委託の関係は 4 つの階層です。メーカーから委託先である自社グループの情報システム会社、その再委託先である情報サービス会社、そして再々委託先の作業者です。この再々委託先の作業者が、メーカーと国内関係会社の仕入先情報をダウンロードしました。個人情報を含み、委託された利用目的によらないものでした。メーカーはこれを 2023 年 12 月 24 日に検知しました。

対象は、仕入先情報に含まれる氏名・住所・電話番号・振込先情報の約 2.2 万件です。作業者の情報機器をすべて回収して電磁的な記録を調べたところ、第三者への漏洩の痕跡は確認されなかった、としています。二次被害も確認されていません。公表文は、どのような手段で検知したかを書いていません。

これは再々委託先の作業者による[内部不正](/guides/incidents/what-is-insider-threat)の事案です。

## 公表された原因

公表文は、発生原因として、委託先の作業者が私用目的で不正に情報をダウンロードしたこと、を挙げています。作業者がなぜその情報にアクセスできたか、権限の範囲がどう設定されていたかについての記述はありません。

## 公表された再発防止策

メーカーは今後の対応として 3 点を挙げています。個人情報への適切な範囲でのアクセス権限の設定、社内ネットワークのセキュリティ対策、そして委託先を選ぶ基準でのセキュリティチェックの強化です。

## 同じ型の事故で一般に問われる管理

多層の委託について。個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託先が再委託を行おうとする場合の委託元の対応を述べています。再委託する相手方・業務内容・個人データの取扱方法について、委託先から事前に報告を受けるか承認を行うことが望ましい、とします。再委託先が再々委託を行う場合以降も同様です。委託先を通じて、または必要に応じて自ら、定期的に監査を行うことも挙げています。委託先が再委託先を監督していること、再委託先が安全管理措置(個人データを守る対策)を行っていることを確認するためです。IPA「組織における内部不正防止ガイドライン」第 5 版では、(17)「業務委託時の確認」と (14)「重要情報の受渡し保護」が当てはまります。前者は、再委託の契約時に再委託先について事前報告を受け、これを承認することが望まれる、としています。後者は、受渡しの取り決めを委託先だけでなく再委託先にも順守させることが必要だ、としています。

アクセス権限について。ガイドラインの別添は、技術的安全管理措置として、適切なアクセス制御を行わなければならない、とします。担当者と、取り扱う個人情報データベースの範囲を限定するためです。手法の例に、ユーザー ID に与える権限によって、個人情報データベースを取り扱える従業者を限定することを挙げています。IPA の 4-2「資産管理」は、重要情報へのアクセス権限を与える人を必要最小限にする、とします。与える権限も必要最小限にし、権限を与える期間も必要な時期に限ります。委託先の従業員に権限を与える場合は、(17) で示す契約上の措置が必要だとしています。階層が深い委託ほど、委託元がその作業者を直接知る機会は減ります。だからこそ、権限の範囲と期間を絞り、階層ごとに誰が何を使えるかの報告を受ける決まりが要ります。

## 自分の現場を点検する問い

- 自社の情報に触れている作業者が、契約の相手から何段目にいるかを把握しているか。再委託・再々委託の報告を受ける決まりがあるか
- 委託先の作業者に与えている権限は、その作業に必要な範囲に絞られているか。ダウンロードまで必要か
- 権限を与える期間が決まっているか。作業が終わった作業者の権限をいつ外すか
- 委託先を選ぶときのセキュリティの確認に、再委託先の扱いが含まれているか
- 業務では起きないダウンロードを、誰が、どの記録で見つけられるか


## よくある質問

**再々委託先の作業者まで委託元が把握する必要がありますか**

個人情報保護委員会のガイドラインは、再委託の相手方・業務内容・取扱方法について事前報告や承認を受けることが望ましいとし、再々委託以降も同様としています。把握の対象は契約の直接の相手にとどまりません。

**委託先の作業者に与える権限はどう決めますか**

IPA のガイドラインは、権限を与える人と権限の範囲を必要最小限にし、期間も必要な時期に限ることを求めています。委託先の従業員に権限を与える場合は、契約上の措置も必要としています。

**委託先の作業者の不正なダウンロードは誰が見つけますか**

この事案では委託元が検知したと公表していますが、手段は書かれていません。階層が深いほど作業者は見えにくく、権限の範囲を絞ったうえで、誰がどの記録で見るかを決めることになります。

## 参考資料

- [個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和 8 年 6 月一部改正)](https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf)
- [IPA「組織における内部不正防止ガイドライン」第 5 版(2022 年 4 月)](https://www.ipa.go.jp/security/guide/hjuojm00000055l0-att/ps6vr7000000jvcb.pdf)

## Junify の場合

**人手で続けると** 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。

**Junify なら** Junify では、ファイルのダウンロードをアカウントごとに禁止できます。禁止すれば、この経路は成立しません。委託先でも再委託先でも、作業者は割り当てられたアカウントだけをパスワードを見ずに開くので、誰が・いつ・どれを開いたかは階層の先の作業者まで一人ひとり残ります。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い](/guides/incidents/access-between-resignation-notice-and-last-day): 秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
- [代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案](/guides/incidents/agency-google-account-breached): 代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
- [委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有](/guides/incidents/contractor-pc-malware-shared-auth): 委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。
