内部不正とは
- 用語
- 内部不正 (ないぶふせい)
- 意味
- 内部不正とは、役員・従業員・派遣社員などの内部者による、情報の窃取・持ち出し・漏えい・消去・破壊です。IPA のガイドラインは、違法とまでいえない規程違反も含め、退職後に在職中の情報を漏らす行為も内部不正として扱います。
内部不正とは、役員・従業員・派遣社員など組織の内部者による、重要情報や情報システムの窃取・持ち出し・漏えい・消去・破壊です。IPA の「組織における内部不正防止ガイドライン」(第 5 版)は、違法行為だけでなく、内部規程違反など違法とまではいえない不正行為も内部不正に含めます。内部者が退職後に、在職中に得ていた情報を漏えいする行為も、内部不正として扱います。
誰が「内部者」に当たるか
内部者は、経営者・役員、従業員(契約社員を含む)、派遣社員などの役職員と、役職員であった者です。そのうち、情報システムや情報にアクセスする権限を持つ人か、物理的にアクセスしうる職務の人(清掃員や警備員などを除く)の、どちらかに当てはまる人が内部者です。退職者は「役職員であった者」として内部者に入ります。
業務委託(準委任・請負)の委託先は、内部者の定義に挙げられていません。ガイドラインは委託先を別に扱い、対策が弱い委託先から重要情報が漏れないよう、委託時の確認とアクセスできる重要情報の制限を求めています。契約終了時には、委託先に与えていた利用者 ID や権限を削除しなければならない、としています。
対策はどんな考え方に立つか
ガイドラインは、犯罪学の「状況的犯罪予防」を内部不正防止に応用し、5 つの基本原則を置いています。
- 犯行を難しくする: 対策を強化して、不正行為をやりにくくする。
- 捕まるリスクを高める: 管理や監視を強化して、やると見つかる状態にする。
- 犯行の見返りを減らす: 標的を隠す、取り除く、利益を得にくくする。
- 犯行の誘因を減らす: 不正を行う気持ちにさせない。
- 犯罪の弁明をさせない: 行為者が自分の行為を正当化する理由をなくす。
対策の項目は 10 の観点、33 項目です。観点は、基本方針、資産管理、物理的管理、技術・運用管理、原因究明と証拠確保、人的管理、コンプライアンス、職場環境、事後対策、組織の管理です。文末が「ねばならない」「します」「必要です」の対策は必須と考えられるもの、「望ましい」「望まれます」の対策は、より強化したい場合を想定したものです。
ガイドラインが引く IPA の調査では、営業秘密の漏えいがあった企業の漏えい経路で最も多いのが、中途退職者(役員・正規社員)による漏えい(36.3%)です。
アカウントの管理に関わる項目はどれか
「情報システムにおける利用者の識別と認証」は、利用者と管理者の識別に共有 ID や共有のパスワード・IC カードを使わないことを、必須の対策として書いています。一人ひとりの ID を、個別のパスワードなどで認証しなければならない、としています。共有 ID では、内部不正が起きたときに重要情報にアクセスした人を識別できず、行為者を特定できないことが心理的に持ち出しやすい環境を作るためです。他の人に ID やパスワードを貸すことも禁じます。
アクセス権(誰がどこまで使えるかの設定)は、対象の人と権限を必要最小限にし、期間も必要な時期に限り、ID と権限の登録・変更・削除を人事手続きと連携させ、定期的に見直します。委託先の従業員に権限を与える場合は契約上の措置が必要で、異動や退職による削除漏れを防ぐため、体制の変更を委託元に報告させる例を挙げています。
「雇用終了及び契約終了による情報資産等の返却」は、元役職員や契約先に与えていた利用者 ID や権限を削除しなければならない、と定めています。削除は雇用終了の直後に速やかに行い、テレワーク用の権限も含めて削除されたことを確認するよう求めています。雇用終了の間際は持ち出しが起きやすいため、一定期間前からパソコンなどを管理部門の管理下に置くことが望ましい、とも書いています。
よくある質問
退職した人の行為も内部不正ですか
ガイドラインは、役職員であった者を内部者に含め、退職後に在職中に得ていた情報を漏えいする行為も内部不正として扱います。
委託先の担当者は内部者に入りますか
業務委託(準委任・請負)の委託先は、内部者の定義に挙げられていません。契約社員と派遣社員は含まれます。委託先は、委託時の確認と契約終了時の ID・権限の削除として別に扱われます。
共有 ID を使うのは対策上どう扱われますか
利用者と管理者の識別に共有 ID や共有パスワードを使わず、一人ひとりの ID を個別に認証しなければならない、と必須の対策として書かれています。共有 ID では不正をした人を特定できないためです。
対策は何から始めますか
経営者が内部不正対策の基本方針を策定し、方向づけを行わなければならない、がガイドラインの最初の項目です。そのうえで重要情報を区別し、アクセス権(誰がどこまで使えるかの設定)を必要最小限にします。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify は、ガイドラインの「利用者の識別と認証」と「雇用終了・契約終了時の ID の削除」に関わる部分を担います。担当者はスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。
参考資料
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。