無断の再委託先が個人データを持ち出した事案から分かる、再委託と辞めた人が知っているパスワード
全市民約 46 万人の個人データを入れた USB メモリーを、市に無断の再々委託先の従業員が持ち出して紛失しました。調査報告書は、無断の再委託と、案件を離れた人や転職した人もパスワードを知ったままだった状態を、問題として明記しています。
- 公表
- 2022-11-28
- 当事者
- 市(自治体)と委託先
- 規模
- 全市民約 46 万人分の個人データ
- 型
- 委託先の担当者経由の漏えい
ある市で 2022 年 6 月に起きた USB メモリーの紛失は、市の調査委員会の報告書が委託先の内部の運用を細かく記した事案です。報告書が問題として書いているのは、市に無断の再委託・再々委託と、案件を離れた人や転職した人もパスワードを知ったままだった状態です。
何が起きたか
市の調査委員会は、令和 4 年 11 月 28 日に報告書を公表しています。それによると、市は臨時特別給付金の業務を情報サービス会社に委託していました。2022 年 6 月 21 日、その委託先の再々委託先(市に無断)の従業員が、市の施設のサーバーから個人データをコピーしました。USB メモリー 2 本に入れた中身は、全市民約 46 万人分です。そのままコールセンターへ運び、作業後に同行者と飲食して、6 月 22 日未明の帰路でカバンごと紛失しました。USB メモリーは 6 月 24 日に見つかっています。個人情報保護法でいう漏えい等のうち、紛失の事案です。
公表された原因
報告書は、紛失に至る運用の問題を多数挙げています。そのうち、委託の構造に関するものとパスワードに関するものは次のとおりです。
無断の再委託について。市と委託先の契約は、業務の一部を第三者に委託するときは、あらかじめ市の承認を書面で得るよう定めていました。しかし令和 4 年の業務で、市の承諾のない再委託・再々委託がありました。報告書は、令和 2 年の給付金業務からそうだったとみています。市の施設のサーバールームに入れる入退室カードを申請した人は 19 名でした。うち 10 名は委託先以外の、再委託先・再々委託先の従業員でした。市はその名簿を委託先の従業員と誤認してカードを貸与しました。再委託先・再々委託先の従業員は、上司の指導で、自分が別会社の従業員であることを市に明かしていませんでした。委託先は再委託先・再々委託先にセキュリティ監査を行ったことがありませんでした。市も委託先に監査を行ったことがありませんでした。
パスワードについて。市と委託先の間で共有していたパスワードは、共有する期間や範囲に限定がありませんでした。人事異動や退職があっても固定されたままでした。案件から離れた人や別会社に転職した人も、パスワードを知ったままでした。パスワードは口頭で伝わり、変更もされていなかったため、知っている人がどこまで広がっているか確認できない状態でした。紛失した USB メモリーのパスワードも、以前から市と委託先で使われていた同じものでした。過去に市の業務に関わった再委託先・再々委託先の従業員も知っていました。パソコンでも、紛失した従業員の ID とパスワードが他の従業員と共有されていました。その従業員がパソコンを使えなくなった後も、他の人がログインできていました。ID を見ても実際の使用者を特定できない、と報告書は述べています。一部の端末では、一般の権限のアカウントがなく管理者権限のアカウントだけで業務をする運用も認められました。
USB メモリーの管理簿はありませんでした。誰が・いつ・何の目的で持ち出し、いつ戻し、データを消したかを記録するものもありませんでした。
公表された再発防止策
調査委員会は、調査の途中で、従来のパスワードを直ちに変えることと、共有の範囲を必要最小限にすることを市に指示しました。報告書の提言と消去に関する節から、委託とデータに関わる 3 点を引きます。委託事業者の遵守状況も含めた監査を実施すること。契約の履行に際して、再委託・再々委託など業務の体制が実際に伴っているかの確認を必須とすること。USB メモリーでデータを移した後はその場で消去し、消去したことを市職員が確かめるなど、二重に確認する仕組みを設けることです。
委託先は三大原則を挙げています。顧客の情報には直接触らない、持ち運びできる記録媒体は使わない、情報は限定した場所から持ち出さない、の 3 つです。緊急対策として、情報セキュリティと契約の遵守について週次のモニタリングを徹底する、と定めています。
同じ型の事故で一般に問われる管理
個人情報保護委員会のガイドライン(通則編)3-4-4 は、委託先が再委託を行おうとする場合の委託元の対応を述べています。再委託する相手方・業務内容・個人データの取扱方法について、委託先から事前に報告を受けるか承認を行うことが望ましい、とします。再々委託以降も同じです。委託先を通じて、または必要に応じて自ら、定期的に監査を行うことも挙げています。ガイドラインは、監督を行っていない事例も挙げています。再委託の条件を指示せず取扱状況の確認も怠って再委託先が漏えいした場合と、契約に再委託の把握を盛り込みながら報告を求めなかった場合です。同じ節の脚注は、委託元が委託先を適切に監督していない場合に触れています。そのとき再委託先が不適切な取扱いをすれば、元の委託元の法違反と判断され得る、とあります。
IPA「組織における内部不正防止ガイドライン」第 5 版では、(5)「情報システムにおける利用者のアクセス管理」が当てはまります。異動や退職で不要になった利用者 ID とアクセス権は、ただちに削除しなければならない、とします。その脚注は、委託先の従業員の異動や退職でアカウントの削除漏れが起きないよう、体制に変更があれば委託元に報告することを例に挙げています。(7)「利用者の識別と認証」(共有 ID や共有のパスワードを使わない)も同じ型に当てはまります。共有パスワードでは、辞めた人だけを止める操作がありません。止めるにはパスワード自体を変え、残る人全員に配り直すことになります。
自分の現場を点検する問い
- 委託先の現場で働いている人の所属を、委託先の申告以外の方法で確かめたことがあるか
- 委託先や再委託先と共有しているパスワードは、誰が知っているかを一覧にできるか。案件を離れた人や転職した人が含まれていないか
- 共有パスワードを最後に変えたのはいつか。変えるきっかけ(退職・異動・契約終了)が決まっているか
- 委託先のパソコンや端末の ID が個人ごとになっているか。管理者権限だけで日常業務をしていないか
- 委託先に対する監査を、委託元として行ったことがあるか。委託先が再委託先に監査をしているか確認したか
よくある質問
再委託を知らなかった委託元に責任はありますか
ガイドラインは、委託元が委託先を適切に監督していないとき再委託先が不適切な取扱いをすれば、元の委託元の法違反と判断され得る、としています。知らなかったことは理由になりにくいと読めます。
辞めた人がパスワードを知ったままだと何が問題ですか
パスワードは知っている人なら誰でも使えるため、辞めた人を止める操作がありません。この事案の報告書は、変更もされず口頭で伝わっていたため、誰まで知っているか確認できなくなっていた、と述べています。
再委託先の人が現場にいるかを委託元はどう確かめますか
この事案では、委託先が提出した入退室カードの名簿に再委託先の従業員が含まれ、市はそれを委託先の従業員と誤認しました。名簿を信用するだけでなく、所属を裏付ける確認と、定期的な監査が要ります。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify を使っていれば、パスワードが口頭で伝わっていく経路はありません。担当者は自分のスマホで本人確認をして、パスワードを見ないままアカウントを開くからです。案件を離れた人も転職した人も、割り当てを外せばその場で入れなくなり、パスワードを知ったままになることはありません。
参考資料
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。