サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

個人情報漏洩が発覚したら?初動から報告義務・再発防止までの対応フローを解説

個人情報漏えいが発覚したときの対応のサムネイル画像

顧客情報の入った端末を紛失した、不審なメールの添付を開いてしまった、委託先から「御社のデータが漏れた可能性がある」と連絡が来た——個人情報の漏えいは、どの企業にも起こり得ます。いざ直面すると、「まず何をすればいいのか」「どこに報告する義務があるのか」が分からず、対応が後手に回りがちです。

個人情報の漏えいは、対応の順番を誤ると被害が広がり、証拠も失われます。2022年施行の改正個人情報保護法では、一定の漏えいについて個人情報保護委員会への報告と本人への通知が義務づけられており、報告には期限もあります。発覚直後に落ち着いて動くには、対応の全体像と報告義務の基準をあらかじめ押さえておくことが欠かせません。

この記事では、個人情報漏えいが発覚したときの対応フローを、初動対応から事実調査、個人情報保護委員会への報告・本人への通知、復旧、再発防止まで順を追って解説します。報告義務の対象となる4つの類型や報告期限は、個人情報保護法や施行規則、個人情報保護委員会のガイドラインの該当箇所(原文)とともに整理しました。あわせて、原因究明・検知・内部不正の抑止を担うソリューションも紹介します。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

個人情報漏えいが発覚したときの対応フロー(全体像)

まず全体像を示します。個人情報の漏えいが発覚したら、「初動対応 → 事実調査 → 報告・通知 → 復旧・事後対応 → 再発防止」の順に進めるのが基本です。被害の拡大を止めてから原因と範囲を調べ、法律に基づく報告と通知を行い、復旧と再発防止につなげる、という流れです。

この順序は、独立行政法人情報処理推進機構(IPA)が公開する「情報漏えい発生時の対応ポイント集」が示す対応ステップに沿っています。同資料は、対応を「発見および報告」「初動対応」「調査」「通知・報告・公表等」「抑制措置と復旧」「事後対応」の段階で整理しています。

発覚直後からの対応5ステップ

  1. 初動対応:被害の拡大を止め、原因究明の前提となる証拠を守る(発覚直後の数時間〜1日)
  2. 事実調査:いつ・何が・どの範囲で漏れたか(件数・情報の種類・原因)を特定する
  3. 報告・通知:個人情報保護委員会への報告と本人への通知の要否を判断し、必要なら期限内に行う
  4. 復旧・事後対応:システムと業務を復旧させ、必要に応じて公表を検討する
  5. 再発防止:原因を踏まえた対策を講じ、同じ事態を繰り返さない体制をつくる
個人情報漏えい発覚後の対応5ステップを示す図。STEP1 初動対応(被害の拡大を止め証拠を守る、発覚直後の数時間から1日)、STEP2 事実調査(いつ・何が・どの範囲で漏れたかを特定)、STEP3 報告・通知(委員会への報告と本人への通知の要否を判断し必要なら期限内に)、STEP4 復旧・事後対応(システムと業務を復旧、必要に応じ公表を検討)、STEP5 再発防止(原因を踏まえた対策で同じ事態を繰り返さない)を矢印でつないで示している。

各ステップで具体的に何をするかは、この後の章で順に解説します。まずは、発覚直後に動くための確認項目を一覧で押さえておきましょう。

個人情報漏えい 対応チェックリスト

  • 被害の拡大を止めたか(該当端末のネットワークからの隔離、漏えいした認証情報の無効化など)
  • 証拠を保全したか(不用意な初期化・再起動をせず、機器やログを保存したか)
  • 社内の報告ルートで責任者・対策チームへ連絡したか
  • 何が・どの範囲で漏れたか(件数・情報の種類・原因)を調べているか
  • 個人情報保護委員会への報告が必要な事態(後述の4類型)に当たるかを確認したか
  • 本人への通知が必要か、その方法・内容を検討したか
  • 不正アクセスなど犯罪の疑いがある場合、警察や関係機関へ相談したか
  • 原因を踏まえた再発防止策を検討しているか
出典・参考資料(1件)
  • 参考資料:情報漏えい発生時の対応ポイント集|独立行政法人情報処理推進機構(IPA)(PDF)

初動対応:発覚直後にまず行うこと

初動対応の目的は2つあります。被害がこれ以上広がらないように止めることと、後の原因究明に必要な証拠を壊さずに残すことです。この2つを、発覚から数時間〜1日のあいだに並行して進めます。

被害の拡大を止める

まず、漏えいの原因になっている経路を断ちます。不正アクセスやマルウェア感染が疑われる場合は、該当する端末やサーバーをネットワークから隔離し、被害が他の機器へ広がるのを防ぎます。クレジットカード情報が漏えいした疑いがあれば決済処理の停止を、メールの誤送信であれば送信先への削除依頼を行うなど、漏えいした情報の種類に応じて拡大防止の手を打ちます。

証拠を保全する

被害拡大を止めるのと同時に、原因と範囲を調べるための証拠を守ります。不正アクセスの場合、侵入の痕跡はログや機器の中に残ります。これらは原因究明と、後の報告・通知の判断材料になるため、内容が変わったり消えたりしないよう保全します。IPAの対応ポイント集も、証拠保全の必要性を次のように示しています。

不正アクセスの場合、機器に残された記録は重要な証拠となるため、内容が変更されたり損なわれたりしないよう証拠保全の措置をとります。

出典:情報漏えい発生時の対応ポイント集|独立行政法人情報処理推進機構(IPA)

初動でやってはいけないこと

初動では、「良かれと思った操作」がかえって被害や混乱を広げることがあります。次の2つは特に避けるべきです。

安易な初期化・再起動で証拠を消さない。感染した端末を「とりあえず初期化すれば安全」と考えて初期化・再起動すると、原因究明に必要な記録まで消えてしまいます。IPAは、情報システムからの漏えいの可能性がある場合の初動として、次のように注意を促しています。

不正アクセスや不正プログラムなど情報システムからの情報漏えいの可能性がある場合は、不用意な操作をせず、システム上に残された証拠を消してしまわないようにします。

出典:情報漏えい発生時の対応ポイント集|独立行政法人情報処理推進機構(IPA)

憶測で対外的に公表しない。事実確認が済まないうちに原因や被害範囲を断定して公表すると、後から訂正が必要になり、かえって信頼を損ないます。IPAの「情報漏えい対応の5原則」も、事実確認と情報の一元管理を原則の一つに掲げ、憶測や不確かな情報に基づく発言が混乱を招くと指摘しています。対外的な説明は、事実調査で確かめた内容に基づいて行います。

出典・参考資料(1件)
  • 参考資料:情報漏えい発生時の対応ポイント集(情報漏えい対応の5原則)|独立行政法人情報処理推進機構(IPA)(PDF)

事実調査:原因と影響範囲を特定する

初動で被害拡大を止めたら、何が起きたのかを調べます。この事実調査の結果が、個人情報保護委員会への報告・本人への通知の要否と、再発防止策を決める土台になります。

調べるのは、主に次の点です。いつ漏えいが発生・発覚したか、どの情報が(情報の種類)、どれだけ(本人の件数)漏れたか、原因は何か(不正アクセス・誤操作・持ち出しなど)、二次被害が発生または発生するおそれがあるか。これらを、憶測ではなく確認できた事実として一つずつ押さえていきます。

原因の特定には、初動で保全したログや機器の記録が役立ちます。不正アクセスのように専門的な調査(フォレンジック)が必要な場合は、自社だけで抱え込まず、外部の力を借りることも検討します。専門の調査会社に依頼するほか、サイバー攻撃の相談を受け付けるJPCERT/CCや、犯罪の疑いがあれば警察のサイバー犯罪相談窓口が相談先になります。

後述する導入型の監視・ログ製品は平時の備えとして有効ですが、いま起きている事案の調査は、こうした緊急の相談先が選択肢になります。調査で確定した件数・情報の種類・原因は、次の報告・通知の判断にそのまま使います。

個人情報保護委員会への報告と本人への通知(報告義務)

個人情報保護法は、一定の重大な漏えい等について、個人情報取扱事業者に対し、個人情報保護委員会への報告と、本人への通知を義務づけています。根拠は同法第26条です。報告には期限があり、対象となる事態も定められているため、「自社のケースは対象か」「いつまでに・どこに・何を報告するか」を正確に押さえる必要があります。

委託先から「御社のデータが漏れた可能性がある」と連絡を受けた場合も、基本の考え方は同じです。個人データの取扱いを委託していたときは、原則として委託元の個人情報取扱事業者に報告義務があります。委託先(受託者)は、委託元へ当該事態が生じた旨を通知すれば、自ら報告する義務を免れます(法第26条第1項ただし書)。連絡を受けた委託元は、自社の事態として報告・通知の要否を判断します。

報告の対象となる「漏えい・滅失・毀損」とは

報告・通知の対象は、個人データの「漏えい・滅失・毀損その他の個人データの安全の確保に係る事態」で、個人の権利利益を害するおそれが大きいものです。漏えいは情報が外部に流出すること、滅失はデータが失われること、毀損は内容が改変されたり使えなくなったりすることを指します。重要なのは、これらが実際に発生した場合だけでなく、発生したおそれがある場合も対象になる点です。

報告が必要な4類型と件数基準(自社は対象かの切り分け)

個人情報保護委員会への報告が必要になるのは、個人情報の保護に関する法律施行規則(以下、規則)第7条が定める次の4つの類型のいずれかに当たる事態です。

一 要配慮個人情報が含まれる個人データ(略)の漏えい、滅失若しくは毀損(略)が発生し、又は発生したおそれがある事態
二 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態
三 不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データ(略)の漏えい等が発生し、又は発生したおそれがある事態
四 個人データに係る本人の数が千人を超える漏えい等が発生し、又は発生したおそれがある事態

出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条|e-Gov法令検索

自社のケースがどれに当たるかは、次のように切り分けられます。個人情報保護委員会の公式ページには、各類型の具体例もあわせて示されています。

← 横にスクロールできます →
報告が必要な4類型① 要配慮個人情報② 財産的被害のおそれ③ 不正の目的による行為④ 本人1,000人超
対象となる個人データ病歴・診療情報・健康診断結果・犯罪の経歴など、取扱いに特に配慮を要する情報不正に利用されると財産的被害が生じるおそれがある情報不正アクセス・ランサムウェア・従業員の不正な持ち出しなど、不正の目的で行われたおそれがある行為による漏えい等漏えい等に関わる本人の数が1,000人を超える(又はそのおそれ)
具体例(委員会の例)医療機関が保有する患者の診療情報が漏えいしたECサイトからクレジットカード番号が漏えいした不正アクセスにより個人データが外部に送信された設定ミスにより1,000人を超える個人データが第三者から閲覧できる状態になった

①と②は、高度な暗号化など個人の権利利益を保護するために必要な措置を講じていた個人データは除かれます。④は人数が基準で、1,000人以下でも①〜③のいずれかに当たれば報告対象です。いずれも「発生したおそれがある事態」を含むため、確定していなくても、おそれの段階で報告対象になり得る点に注意してください。

出典・参考資料(2件)
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条|e-Gov法令検索
  • 参考資料:漏えい等の対応とお役立ち資料|個人情報保護委員会(ページ)

速報・確報の報告期限と提出先

報告は、「速報」と「確報」の2段階で行います。速報は、事態を知った後に把握している範囲で速やかに行う第一報です。規則第8条第1項は、速報について「速やかに」報告すると定めています。この「速やか」の目安を、個人情報保護委員会の通則ガイドラインが次のように示しています。

「速やか」の日数の目安については、個別の事案によるものの、個人情報取扱事業者が当該事態を知った時点から概ね 3~5 日以内である。

出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-3-3|個人情報保護委員会

規則の条文上は「速やかに」であり、その目安が概ね3〜5日以内というのがガイドラインの解釈です。一方の確報は、報告事項をすべて揃えて行う正式な報告で、期限が規則第8条第2項に明記されています。

前項の場合において、個人情報取扱事業者は、当該事態を知った日から三十日以内(当該事態が前条第三号に定めるものである場合にあっては、六十日以内)に、当該事態に関する前項各号に定める事項を報告しなければならない。

出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第8条第2項|e-Gov法令検索

確報の期限は、事態を知った日から30日以内が原則で、前条第3号(不正の目的で行われたおそれがある行為による漏えい等)に当たる場合は60日以内です。起算は「知った日」を1日目として数えます。法人の場合、いずれかの部署が事態を知った時点が基準になります。

個人情報保護委員会への報告期限を速報と確報の2段階で示す図。起算点は事態を知った日(知った日を1日目として数え、法人はいずれかの部署が知った時点が基準)。速報は把握している範囲での第一報で、規則上は速やかに、委員会ガイドラインの目安は概ね3〜5日以内。確報は報告事項をすべて揃えた正式な報告で、事態を知った日から30日以内、不正の目的による行為の場合は60日以内。

報告先は、原則として個人情報保護委員会です。報告は同委員会ホームページの報告フォームに入力する方法で行います。ただし、業種によっては報告を受理する権限が事業所管大臣に委任されている場合があり、その場合は当該大臣に報告します(期限は委員会に報告する場合と同じです)。

たとえば金融分野の一定の事業者は、個人情報保護法第150条により報告を受理する権限が金融庁長官に委任されており、個人情報保護委員会ではなく金融庁の担当課室へ報告します。自社の業種に委任先があるかは、個人情報保護委員会の権限委任の案内で確認できます。

確報では、速報で報告した事項を含め、概要・漏えいした項目・本人の数・原因・二次被害の有無・本人への対応状況・公表の状況・再発防止措置など、規則が定める事項をすべて報告します。

出典・参考資料(4件)
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第8条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-3-3・3-5-3-4|個人情報保護委員会(PDF)
  • 参考資料:権限の委任について|個人情報保護委員会(ページ)
  • 参考資料:金融庁長官に権限が委任されている事業者の報告先(FAQ)|個人情報保護委員会(ページ)

本人への通知義務(通知の要否・方法・お詫び対応)

委員会への報告が必要な事態では、原則として本人への通知も義務づけられています。根拠は個人情報保護法第26条第2項です。

前項に規定する場合には、個人情報取扱事業者(略)は、本人に対し、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を通知しなければならない。ただし、本人への通知が困難な場合であって、本人の権利利益を保護するため必要なこれに代わるべき措置をとるときは、この限りでない。

出典:個人情報の保護に関する法律(平成15年法律第57号)第26条第2項|e-Gov法令検索

通知は、事態を知った後、状況に応じて速やかに行います。通知する内容は、規則第10条により、事態の概要・漏えいした個人データの項目・原因・二次被害やそのおそれの有無などです。方法は、文書の郵送や電子メールの送信などが挙げられています。

本人への通知が困難な場合は、代わりの措置(代替措置)をとることが認められています。通知が困難な場合とは、たとえば保有する個人データに本人の連絡先が含まれていない場合や、連絡先が古く通知できない場合です。代替措置としては、事案の公表や、問合せ窓口を設けてその連絡先を公表し、本人が自分のデータが対象かを確認できるようにすることが挙げられています。

謝罪(お詫び)そのものを義務づける条文はありません。実務では、本人への通知や公表にあたってお詫びを添えることが一般的ですが、法令上の義務は「通知」であり、お詫びの有無とは区別して押さえておくとよいでしょう。

出典・参考資料(3件)
  • 出典:個人情報の保護に関する法律(平成15年法律第57号)第26条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第10条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-4-5|個人情報保護委員会(PDF)

報告や本人への通知を怠ったり、虚偽の報告をしたりした場合、個人情報保護委員会から指導・勧告や命令を受けることがあります。命令に違反すると、1年以下の拘禁刑又は100万円以下の罰金の対象となります(法第26条・第148条・第178条)。期限内の対応は、こうしたリスクを避けるうえでも重要です。

出典・参考資料(1件)
  • 出典:個人情報の保護に関する法律(平成15年法律第57号)第148条・第178条|e-Gov法令検索

復旧と事後対応

報告・通知と並行して、止めていたシステムや業務を安全な状態に戻します。原因となった脆弱性の修正や、漏えいした認証情報の変更など、同じ経路で再び被害が出ない状態を確認してから復旧させるのが基本です。

事後対応では、事実確認の結果を踏まえて、必要に応じて公表を検討します。公表するかどうか、どの範囲で伝えるかは、二次被害の防止と社会的な説明責任の観点から判断します。あわせて、今回の原因と対応を記録として残し、次に述べる再発防止へつなげます。IPAの対応ポイント集も、対応の段階に「抑制措置と復旧」「事後対応」を置き、被害の抑制から再発防止までを一連の流れとして整理しています。

再発防止:原因タイプ別の対策

再発防止は、「何が原因で漏れたか」に応じて対策を選ぶのが近道です。原因を外部攻撃・人的ミス・内部不正の3つに分けて、それぞれに効く対策を整理します。

漏えいの主な原因

個人情報の漏えいは、どの企業にも起こり得ます。個人情報保護委員会によると、令和8年度第1四半期だけで、個人情報に関する漏えい等報告が6,101件処理されています。これだけ多くの漏えいが起きる背景には共通する原因があり、委員会はその要因について次のような傾向を示しています。

要因として、紛失、誤送付等のヒューマンエラーによるものや不正アクセスによるものが多くみられている。

出典:令和8年度第1四半期における漏えい等報告の処理状況|個人情報保護委員会

紛失・誤送付などの人的ミスと、不正アクセスという外部攻撃が主な要因です。これに、従業員による持ち出しなどの内部不正を加えた3つが、再発防止で押さえるべき原因のタイプになります。以下、それぞれの対策を見ていきます。

出典・参考資料(1件)
  • 出典:令和8年度第1四半期における漏えい等報告の処理状況(令和8年9月2日)|個人情報保護委員会(PDF)
個人情報漏えいの再発防止策を原因タイプ別に3つ整理した図。外部攻撃(不正アクセス・マルウェア)は多層防御で、OS・ソフトウェアを最新に保ち脆弱性をふさぎ、多要素認証でなりすましを防ぎ、ウイルス対策・EDRと通信・アクセスログの監視で検知する。人的ミス(誤送信・紛失・設定ミス)は仕組みと運用ルールで、送信前の宛先確認や添付の暗号化、端末の持ち出しルールと暗号化、クラウド権限の定期見直し、従業員教育で減らす。内部不正(従業員・退職者の持ち出し)は統制と記録で、アクセス権限を業務上必要な範囲に絞り、外部媒体への書き出しや印刷を制御し、PC操作ログを記録して抑止と事後調査に使う。

外部攻撃(不正アクセス・マルウェア)への対策

不正アクセスやマルウェア感染を防ぐには、入口・内部・出口のそれぞれで備える多層防御が基本です。OS・ソフトウェアを最新の状態に保って脆弱性をふさぎ、多要素認証でなりすましログインを防ぎ、ウイルス対策やエンドポイントでの検知の仕組みを整えます。

あわせて、ネットワークの通信やアクセスのログを監視し、不審な動きを早期に検知できるようにしておくと、万一侵入された場合も被害の拡大と原因究明に役立ちます。検知・監視を担うソリューションは、この後の章で紹介します。

どこに脆弱性が潜むかは、意外と見落とされがちです。企業のネットワーク脆弱性診断を手がける株式会社SYNCHROの北口氏は、診断でよく見つかる盲点として、オフィスの複合機・コピー機を挙げています。

北口氏
株式会社SYNCHRO 取締役CMO
北口氏
独自インタビューより

工場出荷時の初期パスワードのまま使われているお客様がほとんどでして、大手メーカーの初期IDパスワードはインターネットで検索すればすぐ出てきてしまいます。そのままにしておくと、万が一ウイルスが内部に入り込んだ際に、簡単に遠隔操作で乗っ取られてしまうリスクがあります。

外部攻撃を防ぐ技術は多層にわたります。ファイアウォールや多要素認証、EDR(エンドポイントでの検知・対応)などが、入口・認証・端末・内部のどこで何を防ぐのかを整理したのが以下の記事です。各技術の役割を一覧で把握し、自社に足りない対策を棚卸ししたい場合にご覧ください。

人的ミス(誤送信・紛失・設定ミス)への対策

メールの誤送信、端末や書類の紛失、クラウドの公開設定ミスといった人的ミスは、仕組みと運用ルールの両面で減らします。メールは送信前の宛先確認や一定時間後の送信、添付ファイルの暗号化で誤送信のリスクを下げられます。

端末の持ち出しルールや暗号化、クラウドのアクセス権限の定期的な見直しも有効です。あわせて、従業員向けのセキュリティ教育で「どんな操作が漏えいにつながるか」を共有し、ミスが起きにくい状態をつくります。

内部不正への対策

従業員や退職者による情報の持ち出しは、「できないようにする」統制と、「誰が何をしたか分かる」記録の両方で抑止します。アクセス権限を業務上必要な範囲に絞り、USBメモリなど外部媒体への書き出しや印刷を制御し、重要なデータの持ち出しを物理的に制限します。

あわせて、PCの操作ログを記録しておくと、不正な操作の抑止と、万一の際の事後調査の両方に役立ちます。「記録されている」こと自体が抑止力になるため、操作ログの取得は内部不正対策の柱になります。

以上の原因タイプ別の対策を、技術で導入するものと運用ルールで防ぐものに整理し、限られた人員で何から着手すべきか優先順位まで確かめたい場合は、以下の記事が打ち手の全体像をまとめています。

原因究明・検知・内部不正の抑止を担うソリューション

再発防止や原因究明のうち、ネットワークやエンドポイントの監視・検知、PC操作ログの取得、侵入後の調査(フォレンジック)は、専門のソリューションを使うことで、自社だけで抱えずに担えます。ここでは、対応フローの検知・原因究明・内部不正の抑止の工程を支える代表的なサービスを紹介します。まずは、それぞれが担う役割を比較表で整理します。

本章で取り上げるのは検知・原因究明・内部不正の抑止に資するサービスです。マルウェア対策やエンドポイントでの検知・対応(EDR)、メール誤送信の防止といった個別の対策製品は、MCB FinTechカタログの社内セキュリティソリューションから課題別に探せます。

← 横にスクロールできます →
サービス名Network BlackboxEye"247" Work Smart Cloud
種別NDR(ネットワーク検知・対応)PCログ管理・可視化
監視・調査の対象ネットワークの全通信(全パケット)PCの操作ログ
検知(不正アクセス・マルウェア)●ネットワーク上の脅威・不審通信×
原因究明・調査(フォレンジック)◎全パケットで経路・範囲を遡及●操作ログで事後に追跡
内部不正の抑止△ネットワーク上の持ち出しを検知◎操作ログ記録・デバイス制御
料金(目安)要お問い合わせ月額500円〜/台(初期費用無料)
詳細情報公式資料を見る公式資料を見る

※2026年10月時点の各社公式情報による。料金・機能は変動するため、導入時に各社の最新情報をご確認ください。

1. Network Blackbox(株式会社クワッドマイナージャパン)

Network Blackboxのウェブサイト

Network Blackboxは、ネットワークを流れる全パケットを収集・保存し、脅威を検知・分析・調査するNDR(Network Detection and Response)製品です。「100%フルパケットキャプチャ」を基盤に、収集・検知・ハンティング・フォレンジック・対応の機能を備えます。

ミラーリング方式で導入するため既存のネットワークへの影響を抑えつつ、外部からの侵入や内部の不審な通信、データの持ち出しといった「ネットワーク上に痕跡が残る」事象を検知できます。全パケットを保存しているため、漏えいが疑われたときにさかのぼって経路や範囲を調べるフォレンジックに強みがあり、事実調査の工程を支えます。

EDRや、ログを統合管理するSIEMと連携する設計で、エンドポイントやログの対策と組み合わせて使います。

2. Eye”247″ Work Smart Cloud(株式会社フーバーブレイン)

Eye247 Work Smart Cloudのウェブサイト

株式会社フーバーブレインが提供するEye”247″ Work Smart Cloudは、PCの操作ログから「誰が・いつ・どこで・どれだけ・何を操作したか」を記録・可視化するクラウド型のサービスです。ファイル操作や印刷、外部媒体への書き出しといった操作を記録できます。

操作ログを取得しておくことは、内部不正による情報漏えいの抑止につながります。記録が残っていること自体が不正の抑止力になり、万一持ち出しが疑われた場合には、誰がどのファイルを操作したかを事後にたどる証跡として使えます。内部不正の抑止と事後調査の両面を担うサービスです。

ここで挙げたサービスは、検知・原因究明・内部不正の抑止という特定の工程を担うものです。守る対象別にどんなタイプのソリューションがあるか、選び方や代表サービスまで含めて社内セキュリティ全体を見渡して導入を検討したい場合は、以下の記事をご覧ください。

まとめ

個人情報の漏えいが発覚したら、「初動対応 → 事実調査 → 報告・通知 → 復旧・事後対応 → 再発防止」の順に進めます。初動では被害の拡大を止めると同時に、安易な初期化・再起動で証拠を消さないことが重要です。

個人情報保護委員会への報告が必要なのは、要配慮個人情報・財産的被害のおそれ・不正の目的による行為・本人1,000人超の4類型のいずれかに当たる事態です。速報は速やかに(目安は概ね3〜5日以内)、確報は知った日から30日以内(不正の目的による場合は60日以内)に行い、原則として本人への通知も必要になります。「発生したおそれ」の段階でも対象になり得る点を押さえておきましょう。

再発防止は、外部攻撃・人的ミス・内部不正という原因タイプごとに対策を選ぶのが近道です。検知・監視や原因究明、内部不正の抑止は専門のソリューションで担えます。自社の弱い工程を見極め、複数のサービスの資料を見比べて、自社に合う備えを検討してみてください。

よくある質問(FAQ)

Q. 個人情報の漏えいとは何ですか?

A. 個人情報の漏えいとは、個人データが外部に流出したり第三者に閲覧されたりして、本人の管理が及ばない状態になることです。個人情報保護法では、漏えいのほか、データが失われる「滅失」、内容が改変されたり使えなくなったりする「毀損」もあわせて「漏えい・滅失・毀損」として扱い、一定の重大なものを報告・通知の対象にしています。実際に起きた場合だけでなく、発生したおそれがある場合も含む点が特徴です。

Q. 個人情報漏えいが発覚したら、まず何をすればよいですか?

A. 個人情報漏えいが発覚したら、被害の拡大を止めることと、原因究明に必要な証拠を壊さずに残すことを、まず並行して行います。不正アクセスやマルウェア感染が疑われる端末はネットワークから隔離し、漏えいした認証情報は無効化します。

そのうえで社内の報告ルートで責任者・対策チームに連絡し、いつ・何が・どの範囲で漏れたかを調べる事実調査へ進みます。慌てて端末を初期化したり、憶測で公表したりしないことが大切です。

Q. 個人情報漏えいで個人情報保護委員会への報告は必須ですか?

A. 個人情報保護委員会への報告は、①要配慮個人情報、②財産的被害のおそれ、③不正の目的による行為、④本人1,000人超、という4類型のいずれかに当たる漏えい等では義務です。

これは個人情報保護法第26条と施行規則第7条が定めるもので、4類型のいずれにも当たらない漏えいは報告義務の対象外です。ただし、対象外であっても二次被害防止や信頼回復の観点から、本人への連絡や社内での対応を検討する意味はあります。

出典・参考資料(3件)
  • 出典:個人情報の保護に関する法律(平成15年法律第57号)第26条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条|e-Gov法令検索
  • 参考資料:漏えい等の対応とお役立ち資料|個人情報保護委員会(ページ)

Q. 個人情報漏えいの報告期限はいつまでですか?

A. 速報は事態を知った後「速やかに」(委員会ガイドラインが示す目安は概ね3〜5日以内)、確報は知った日から30日以内(不正の目的による行為の場合は60日以内)が期限です。報告は速報と確報の2段階で行い、速報は把握している範囲での第一報、確報は報告事項をすべて揃えた正式な報告です。起算は「知った日」を1日目として数え、法人の場合はいずれかの部署が事態を知った時点が基準になります。

出典・参考資料(2件)
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第8条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律についてのガイドライン(通則編)3-5-3-3・3-5-3-4|個人情報保護委員会(PDF)

Q. 個人情報漏えいで本人への通知は必要ですか?

A. 委員会への報告が必要な事態では、原則として本人への通知も義務づけられています(個人情報保護法第26条第2項)。通知する内容は、事態の概要・漏えいした個人データの項目・原因・二次被害やそのおそれの有無などで、文書の郵送や電子メールの送信などで行います。

ただし、保有データに本人の連絡先がない、連絡先が古くて届かないなど通知が困難な場合は、事案の公表や問合せ窓口の設置・公表といった代替措置で対応することが認められています。

出典・参考資料(2件)
  • 出典:個人情報の保護に関する法律(平成15年法律第57号)第26条|e-Gov法令検索
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第10条|e-Gov法令検索

Q. 個人情報漏えいの初動で、やってはいけないことは何ですか?

A. 個人情報漏えいの初動で特に避けるべきなのは、感染した端末を安易に初期化・再起動して証拠を消してしまうことと、事実確認が済まないうちに憶測で原因や被害範囲を公表することです。

IPAも、情報システムからの漏えいの可能性がある場合は不用意な操作をせず、システム上に残された証拠を消さないよう求めています。原因究明や報告・通知の判断材料になるログ・機器の記録は保全し、対外的な説明は事実調査で確かめた内容に基づいて行います。

出典・参考資料(1件)
  • 参考資料:情報漏えい発生時の対応ポイント集|独立行政法人情報処理推進機構(IPA)(PDF)

Q. 1,000人以下の漏えいや「漏えいのおそれ」でも報告は必要ですか?

A. 1,000人以下でも、要配慮個人情報・財産的被害のおそれ・不正の目的による行為のいずれかに当たれば報告義務の対象です。

本人1,000人超という件数基準は報告が必要な4類型のうちの1つにすぎず、人数が少なくても他の類型に該当すれば報告が必要になります。また、4類型はいずれも「発生したおそれがある事態」を含むため、漏えいが確定していなくても、おそれの段階で報告対象になり得る点にも注意してください。

出典・参考資料(1件)
  • 出典:個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)第7条|e-Gov法令検索

Q. 個人情報漏えいでお詫び(謝罪)は法律上の義務ですか?

A. お詫びそのものを義務づける条文はなく、法令が求めているのは本人への「通知」です(個人情報保護法第26条第2項)。実務では、本人への通知や公表にあたってお詫びを添えることが一般的ですが、これは信頼回復のための対応であり、法律上の通知義務とは区別して押さえておくとよいでしょう。通知では、事態の概要や漏えいした項目、原因、二次被害のおそれの有無などを本人に正確に伝えることが求められます。

出典・参考資料(1件)
  • 出典:個人情報の保護に関する法律(平成15年法律第57号)第26条|e-Gov法令検索

Q. 原因究明や検知を自社だけで対応できない場合はどうすればよいですか?

A. 不正アクセスの調査(フォレンジック)やネットワーク・端末の監視、操作ログの取得は、専門のソリューションや調査会社を活用することで、自社だけで抱えずに担えます。

ネットワークの通信を記録して侵入経路や漏えい範囲をさかのぼるNDR、PCの操作ログで内部不正を抑止・追跡する仕組み、端末側で脅威を検知・調査するEDRなどがあります。自社が手薄な工程(検知・原因究明・内部不正の抑止)を補えるよう、MCB FinTechカタログの社内セキュリティソリューションで、各サービスが対応できる領域を見比べて検討してみてください。

情報漏えい対策・社内セキュリティの資料を一括チェック

MCB FinTechカタログでは、ネットワークやエンドポイントの検知・監視、操作ログによる内部不正対策など、情報漏えいの原因究明・検知・再発防止を担うサービスの資料を無料で一括請求できます。対応できる領域や機能、料金を各社の資料で見比べて、自社に合う備えを効率的に検討できます。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス