不正アクセスとは(不正アクセス禁止法)
- 用語
- 不正アクセス (ふせいあくせす)
- 意味
- 不正アクセスとは、不正アクセス禁止法 2 条 4 項が定める行為で、中心は、他人の ID とパスワード(識別符号)をネットワーク経由で入力し、制限されている利用ができる状態にすることです。3 条が禁じ、11 条に罰則があります。
不正アクセスとは、不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)2 条 4 項が「不正アクセス行為」として定める 3 つの行為です。中心は 1 号で、他人の ID とパスワード(法律では識別符号)をネットワーク経由で入力してコンピューターを動かし、制限されている利用ができる状態にする行為です。3 条は「何人も、不正アクセス行為をしてはならない」と定め、11 条の罰則は 3 年以下の拘禁刑または 100 万円以下の罰金です。
法律は何を「不正アクセス行為」と呼ぶか
条文の言葉を先に示します。アクセス管理者は、コンピューターの動作を管理する人で、自社のシステムなら自社、外部のサービスならその提供者です。利用権者は、アクセス管理者から利用の許諾を得た人です。識別符号は、利用権者を他の人と区別するために付ける符号で、みだりに第三者に知らせてはならないもの(パスワード)、顔や指紋などの体の特徴や声、署名から作るもののいずれかを含みます。
| 2 条 4 項 | 行為 | 平たく言うと |
|---|---|---|
| 1 号 | 他人の識別符号を入力し、制限されている利用ができる状態にする | 他人の ID とパスワードでログインする |
| 2 号 | 制限を免れることができる情報や指令を入力し、同じ状態にする | 仕組みの弱点を突いて入る |
| 3 号 | 別のコンピューターが制限しているコンピューターに、同様の情報や指令を入力する | 別の機器を経由して弱点を突く |
警察庁などの年次資料は、1 号の型を「識別符号窃用型」と呼び、令和 6 年に検挙した不正アクセス行為 533 件のうち 511 件がこの型でした。
他人の ID とパスワードで入るとどう扱われるか
1 号の行為は、誰の ID かにかかわらず、3 条の禁止と 11 条の罰則の対象です。条文は、制限されている利用を「し得る状態にさせる行為」を対象にしており、入った後に何かを見たか、持ち出したかを条件にしていないと読めます。法律は、入る行為の前後にある行為も禁じています。
| 条 | 禁じる行為 | 罰則 |
|---|---|---|
| 4 条 | 不正アクセス行為に使う目的で、他人の識別符号を取得する | 1 年以下の拘禁刑または 50 万円以下の罰金(12 条) |
| 5 条 | 業務その他正当な理由がないのに、他人の識別符号をアクセス管理者と利用権者以外に提供する | 相手の目的を知っていた場合は 12 条、知らなかった場合は 30 万円以下の罰金(13 条) |
| 6 条 | 不正アクセス行為に使う目的で、不正に取得された他人の識別符号を保管する | 12 条 |
| 7 条 | アクセス管理者になりすまして、識別符号の入力を求める情報を公開する、またはメールで送る(フィッシング) | 12 条 |
令和 6 年の検挙事例には、会社員が勤務先の名刺管理サービスの正規利用権者の識別符号を不正に取得してログインし、識別符号取得行為(4 条)と不正アクセス行為(3 条)で検挙されたものがあります。退職者ではなく、勤務先のサービスに他の利用者の ID で入った事例です。
本人の許可があって使う場合はどう読めるか
1 号の括弧書きは、アクセス管理者自身がする入力と、「当該アクセス管理者又は当該識別符号に係る利用権者の承諾を得てするもの」を除いています。アクセス管理者か、その ID の利用権者の承諾を得て他人の ID とパスワードを入力する行為は、不正アクセス行為から除かれています。警察庁の解説は、正当な利用の例として、会社の同僚に自分の代わりにメールが着信していないかの確認を頼む場合を挙げています。会社が契約する外部サービスの共有 ID を、会社(利用権者)の許可を得た担当者が使う場合も、この承諾に当たると読めます。
一方で、教える側には 5 条があり、業務その他正当な理由による場合を除いて、他人の識別符号をアクセス管理者と利用権者以外に提供することを禁じています。承諾が誰に、いつまで、どの範囲で与えられたかによって、承諾の外に出た利用がどう扱われるかは、条文だけからは一義に読めません。個別の事案は、事実にもとづいて判断されます。
退職者が在職中の ID で入った場合はどう位置づけられるか
警察庁などの年次資料は、「ID・パスワードを知り得る立場にあった元従業員、委託先業者等の者による不正アクセス行為が発生している」と書いています。そのうえで、利用する立場でなくなった人の ID の削除かパスワードの変更を、アクセス管理者が速やかに行うよう求めています。自治体の公表にも、退職した小学校の臨時的任用講師が退職後に市のシステムへ不正にアクセスしたとして逮捕された、という例があります。
年次資料は、この削除や変更を防御上の留意事項として挙げています。8 条が求める識別符号の適正な管理に努める義務(罰則のない努力義務)と重なる内容です。
よくある質問
パスワードを教えてもらって入るのは不正アクセスですか
2 条 4 項 1 号は、アクセス管理者またはその ID の利用権者の承諾を得てする入力を不正アクセス行為から除いています。ただし、教える側には、業務その他正当な理由がない提供を禁じる 5 条があります。
退職者が元の ID で入るのは犯罪になりますか
警察庁は、ID・パスワードを知り得る立場にあった元従業員による不正アクセス行為が発生しているとして検挙事例を公表しています。個別の事案が当たるかは、事実と捜査・裁判で判断されます。
ログインしただけで何も見ていなくても違反ですか
条文は、制限されている利用を「し得る状態にさせる行為」を不正アクセス行為としており、その後に閲覧や持ち出しをしたことを条件にしていないと読めます。
自社のシステムを持つ会社は何を求められますか
8 条は、アクセス管理者に、識別符号の適正な管理と、防御の仕組みの有効性の検証、必要なときの対策に努めることを求めています。罰則のない努力義務です。
Junify の場合
- 人手で続けると
- 同じ型の事故を避けるなら、退職や契約終了のたびにその人が使えた ID をすべて止め、共有のパスワードを配り直し、記録を点検する人を決めて回し続けることになります。
- Junify なら
- Junify は、他人にパスワードを渡さずに仕事を任せる部分と、外れた人を止める部分を担います。担当者はスマホで本人確認をしてから使い、パスワードは Junify が代わりに入力するので、担当者はパスワードを知りません。担当を外れた人は割り当てを外すだけで入れなくなり、誰が・いつ使ったかは一人ひとり残ります。
参考資料
- 不正アクセス行為の禁止等に関する法律(e-Gov 法令検索)
- 国家公安委員会・総務大臣・経済産業大臣「不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況」(令和 7 年 3 月 13 日。令和 6 年分)
- 警察庁「不正アクセス行為の禁止等に関する法律の解説」
同じテーマの記事
-
退職を申し出てから退職日までに技術情報を持ち出された事案から分かる、退職予定者の権限の扱い
秘密保持契約を結んでいた元社員が、退職を申し出てから退職するまでの間に営業秘密に当たる技術情報を持ち出したとして逮捕されました。会社は再発防止策に、退職予定者のアクセス権限の停止・制限の強化を挙げています。
-
代行会社の Google アカウントへの不正アクセスで公式 X と YouTube が乗っ取られた事案
代行会社が使用・管理する Google アカウントへの不正アクセスをきっかけに、公式 X で無関係な投稿が、YouTube でチャンネル名の変更や動画の削除が行われました。
-
委託先のパソコンの感染が社内システムへの侵入につながった事案から分かる、ログインの仕組みの共有
委託先の従業者のパソコンが悪意のあるプログラムに感染し、関係会社と共通のログインの仕組みでつながっていた社内システムに侵入されました。ユーザー・取引先・従業者の情報 44 万件が漏えいしました。委託先と何を共有しているかが問われました。