退職した社員が顧客データを持ち出した、委託先の担当者が個人情報を名簿業者に売っていた——内部不正による情報漏えいのニュースは後を絶ちません。社外からの攻撃と違い、正当なアクセス権を持つ内部の人間による持ち出しは気づきにくく、被害も大規模になりがちです。
「自社は大丈夫なのか、事例をまとめて報告してほしい」と指示され、実際にどんな内部不正が起きているのかを調べている担当者の方も多いのではないでしょうか。
本記事では、実際に起きた内部不正の情報漏えい事例を、企業名・手口・被害規模・処分まで出所とともに紹介します。取り上げる事例には、顧客の個人情報が流出したケースと、技術やノウハウなどの営業秘密が競合へ持ち出されたケースの両方があります。
そのうえで、事例に共通する原因(不正のトライアングル)とIPAの統計、関わる法律、自社で何をすれば防げるかの対策までを整理しました。社内への報告や、自社のリスク点検の材料としてご活用ください。
目次
一括ダウンロードする
内部不正とは
内部不正とは、従業員や退職者、業務委託先の担当者など、組織の内部やその関係者が、業務で与えられた立場やアクセス権を使って情報を持ち出したり、不正に利用したりすることを指します。社外の攻撃者による侵入とは異なり、正規の権限を持つ人物が関わる点が特徴です。
「不正」という言葉から悪意ある行為だけを想像しがちですが、実際にはうっかりやルールの誤解による非故意の持ち出しも内部不正に含まれます。後述のIPAの調査では、むしろ非故意が全体の過半を占めています。故意の犯行を前提とした対策だけでは防ぎきれない点が、内部不正の難しさです。
実際に起きた内部不正の事例
ここでは、実際に起きた内部不正の情報漏えい事例を6件紹介します。委託先・提携先の技術者・システム管理者・退職した転職者と、主体はさまざまです。いずれも「誰が・どうやって・どれだけ・結果どうなったか」が公表・報道されている事件です。まず全体像を一覧で示し、続けて1件ずつ詳しく解説します。
| 事件 | ベネッセ個人情報流出(2014年発覚) | 東芝 研究データ流出(2014年発覚) | NTT西日本子会社 顧客情報流出(2023年公表) | 5G営業秘密持ち出し(2019〜2020年) | 回転寿司チェーン営業秘密事件(2022年立件) | 富士通Japan 営業秘密持ち出し(2026年略式命令) |
|---|---|---|---|---|---|---|
| 主体 | 委託先の派遣システムエンジニア | 提携先企業の技術者 | 元派遣社員(システム管理者) | 退職して競合へ転職した元社員 | 転職した元役員と商品企画担当 | 退職して物流関連会社へ転職した元社員 |
| 漏えいした情報 | 顧客の個人情報 約2,990万件(うち約1,000万件を名簿業者へ転売) | フラッシュメモリの研究データ(営業秘密)/和解金約2.78億ドル | 顧客の個人情報 約928万件(公表当初約900万件) | 5G基地局に関する営業秘密の情報ファイル 約170点 | 仕入れ原価・食材使用量などの重要データ(営業秘密) | 親会社・富士通が営業秘密として管理する商談方針・顧客向けプレゼンなどのファイル26点 |
| 処分 | 元SEは懲役2年6月・罰金300万円(確定) | 元技術者は懲役5年・罰金300万円 | 元派遣社員は懲役3年・執行猶予4年・罰金100万円 | 元社員は懲役2年・執行猶予4年・罰金100万円 | 前社長は懲役3年・執行猶予4年・罰金200万円/法人に罰金3,000万円 | 元社員はさいたま簡裁の略式命令で罰金30万円 |
※時期は発覚・公表・立件の年。処分は本文各事例の出所を参照。
ベネッセ個人情報流出事件(2014年)|委託先の派遣社員による持ち出し
- 企業・主体:ベネッセコーポレーション。実行したのはグループ会社の業務委託先に所属し、顧客データベースの保守を担当していた派遣システムエンジニア
- 手口:正当なアクセス権で顧客情報データベースにアクセスし、顧客情報を私物のスマートフォンなどに転送してコピー。名簿業者に売却しました
- 被害規模:転送されたのは約2,990万件、うち約1,000万件が名簿業者に転売されました
- 発覚・処分:顧客からの「身に覚えのないダイレクトメールが届く」という問い合わせの急増を端緒に判明。元SEは不正競争防止法違反で起訴され、一審の懲役3年6月から控訴審で減刑され、懲役2年6月・罰金300万円が確定しました
- 教訓:自社従業員ではなく委託先に委ねた保守運用で起きた内部不正。委託先管理・アクセス権限の最小化・大量ダウンロードの検知が問われました
出典・参考資料(1件)
東芝 研究データ流出事件(2014年)|提携先技術者による営業秘密の国外流出
- 企業・主体:東芝(営業秘密の保有者)。実行したのは、東芝とNAND型フラッシュメモリを共同開発していた提携先・米サンディスクの日本法人の技術者
- 手口:正当なIDで東芝四日市工場のサーバにアクセスし、フラッシュメモリの研究データ(営業秘密)をUSBメモリに複製。転職先の韓国・SKハイニックスに開示しました
- 被害規模:東芝はSKハイニックスと和解し、和解金として約2億7,800万ドルを受領しました(流出した技術の経済的な大きさを示す)
- 発覚・処分:不正競争防止法違反(営業秘密開示)で起訴。東京地裁は2015年、「競争力に相当な影響を与えた」として懲役5年・罰金300万円の実刑判決を言い渡し、控訴審もこれを支持しました
- 教訓:転職や提携解消にともなう営業秘密の持ち出し。正当な権限の範囲内での不正であり、異動・退職時のアクセスログと持ち出し制御が問われました
出典・参考資料(1件)
NTT西日本子会社の顧客情報流出事件(2023年)|システム管理者権限の悪用
- 企業・主体:NTT西日本および子会社のNTTビジネスソリューションズ。実行したのは、システムの運用保守業務に約10年従事していた元派遣社員(システム管理者の立場)
- 手口:システム管理者アカウントを悪用して顧客データ保管サーバにアクセスし、外部記録媒体で顧客情報を持ち出し。複数の名簿業者へ約250回にわたり売却しました。保守現場ではID・パスワードの共有や、外部記録媒体の持ち込み禁止ルールの形骸化がありました
- 被害規模:約928万件(公表当初は約900万件)
- 発覚・処分:情報管理体制の点検を経て判明。元派遣社員は不正競争防止法違反で起訴され、2024年に懲役3年・執行猶予4年・罰金100万円の判決を受けました
- 教訓:特権IDの悪用・ID共有・持ち出しルールの形骸化が重なりました。後述のIPA統計「内部不正経験者の約5割がシステム管理者」を地で行く直近の事例
出典・参考資料(1件)
5G営業秘密持ち出し事件(2019〜2020年)|退職直前の転職者による競合への持ち出し
- 企業・主体:ソフトバンク(営業秘密の保有者)。実行したのは、同社に在籍し2020年1月に競合の楽天モバイルへ転職した元社員
- 手口:退職直前の約1か月に約30回にわたり、5G基地局などに関する営業秘密の情報ファイル約170点を持ち出し、転職先に持ち込みました
- 被害規模:情報ファイル約170点。5G基地局という通信網の中核技術に関する機微な情報で、競合の事業立ち上げに直結しうる内容でした
- 発覚・処分:元社員のPCから漏出の痕跡が見つかり、ソフトバンクが警察に相談して発覚。不正競争防止法違反で起訴され、東京地裁は2022年に懲役2年・執行猶予4年・罰金100万円の判決を言い渡しました
- 教訓:退職が決まった前後の大量持ち出しと競合への転職という、内部不正の典型トリガー。退職時のアクセス権見直しと大量ダウンロードの検知が問われました
出典・参考資料(1件)
回転寿司チェーンの営業秘密事件(2022年立件・2023〜2024年判決)|転職した元役員と、受け入れた法人の処罰
- 企業・主体:はま寿司(営業秘密の保有者)から、かっぱ寿司を運営するカッパ・クリエイトへ転職した元役員(カッパ・クリエイト前社長)と商品企画担当の社員
- 手口:前職はま寿司の仕入れ原価や食材使用量などの重要データ(営業秘密)を、転職先のカッパ・クリエイトに提供・使用しました
- 被害規模:持ち出されたのは仕入れ原価や食材使用量などの重要データ。はま寿司は損害を63億円以上と見積もり、民事でそのうち5億円の損害賠償を請求しました(刑事では件数ではなくデータの種別で特定されました)
- 発覚・処分:不正競争防止法違反(営業秘密侵害罪)で立件。前社長は懲役3年・執行猶予4年・罰金200万円が確定し、法人であるカッパ・クリエイトにも両罰規定により罰金3,000万円が科されました
- 教訓:転職にともなう営業秘密の持ち出しであると同時に、受け入れた企業(法人)も処罰される点が特徴。採用時に、他社の営業秘密を持ち込ませない仕組みも問われます
富士通Japan 営業秘密持ち出し事件(2025年持ち出し・2026年略式命令)|私用メールへの転送による持ち出し
- 企業・主体:富士通Japan(持ち出された情報は親会社・富士通が営業秘密として管理)。実行したのは、2025年3月に退職して物流関連会社へ転職した元社員
- 手口:勤務していたさいたま市内の事務所などで、富士通が営業秘密として管理するファイル26点をコピーし、自分の私用メールアドレス宛に送信して持ち出しました
- 被害規模:持ち出されたのは商談の方針が記された資料・顧客向けプレゼン資料・物流部門のサービス紹介資料などのファイル26点。件数は小規模ですが、営業秘密として管理されていた情報です
- 発覚・処分:持ち出しは2025年2月〜3月で、2026年5月に逮捕。さいたま簡易裁判所は2026年6月1日付で、不正競争防止法違反(営業秘密の領得)として罰金30万円の略式命令を出しました。本人は「転職活動で自分のやっていた業務を説明するためだった」と供述しています
- 教訓:USBメモリや大量ダウンロードではなく、ふだん使う私用メールへ少数のファイルを送るだけの持ち出しでも立件・処罰される点が特徴です。退職前後という典型的なトリガーに加え、メール送信の監視と退職時のアクセス制御が問われました
出典・参考資料(1件)
内部不正はなぜ起きるのか(不正のトライアングルとIPA統計)
紹介した事例には共通する構造があります。ここでは「不正のトライアングル」という考え方と、IPAの実態調査の数字から、内部不正が起きる原因を整理します。
動機・機会・正当化の3要素
不正のトライアングルは、米国の犯罪学者ドナルド・クレッシーが提唱した、不正は「動機」「機会」「正当化」の3つがそろったときに起きるとする考え方です。会計不正の分析で知られ、内部不正にも広く応用されています。自社にあてはめると、次のように整理できます。

- 動機:処遇や待遇への不満、金銭的な事情、転職先で成果を出したいという思いなど。5G持ち出し事件の「競合への転職」が例
- 機会:正当なアクセス権を持ち、持ち出しを検知・制止するしくみが弱い状態。NTT西日本子会社事件の「特権IDの悪用・ID共有・ルールの形骸化」が典型
- 正当化:「自分が開発したものだ」「このくらいは許される」といった自己正当化。退職・転職の場面で起きやすい
この3要素のうち、動機や正当化は人の内面の問題で完全に取り除くのは困難です。そのため、技術と運用で「機会」をできるだけ減らすことが、対策の中心になります。
統計で見る内部不正の実態
IPA(独立行政法人情報処理推進機構)が2016年に公表した「内部不正による情報セキュリティインシデント実態調査」は、内部不正の動機や手口を当事者への調査から明らかにした一次調査です。内部不正は、IPAが毎年公表する「情報セキュリティ10大脅威」でも組織向けの脅威として継続的に選ばれており、次に挙げる傾向はいまも実務の前提になっています。調査結果のポイントは次のとおりです。
出典:内部不正による情報セキュリティインシデント実態調査|独立行政法人情報処理推進機構(IPA)(2016年)
- 内部不正の理由の約6割は故意が認められない”うっかり”
- 主たる情報の持ち出し手段は”USBメモリ”
- 内部不正経験者の約5割がシステム管理者(兼務を含む)
内訳を見ると、非故意が合計58.0%(「うっかり違反した」40.5%+「ルールを知らずに違反した」17.5%)、故意が42.0%です。故意前提の対策だけでは、過半を占める非故意の漏えいを防げないことがわかります。
また、持ち出し手段としてUSBメモリが最も多く、不正経験者の51.0%がシステム管理者(兼務を含む)という結果は、先のNTT西日本子会社の事件とそのまま重なります。
内部不正がなぜ起きるのかを、人的な要因と組織的な要因の両面からさらに掘り下げて知りたい場合は、以下の記事で詳しく解説しています。
内部不正を防ぐ対策(原因と対応づけ)
対策は、不正のトライアングルの3要素と統計が示す傾向(システム管理者の関与・退職者の持ち出し・USBメモリ)に対応づけて考えると、自社のどこに効くかが判断しやすくなります。IPAは「組織における内部不正防止ガイドライン」で、状況的犯罪予防の考え方にもとづく基本原則を示しています。
本ガイドラインは、状況的犯罪予防の考え方を内部不正防止に応用し、以下の5つを基本原則としています。・犯行を難しくする(やりにくくする)・捕まるリスクを高める(やると見つかる)・犯行の見返りを減らす(割に合わない)・犯行の誘因を減らす(その気にさせない)・犯罪の弁明をさせない(言い訳させない)
出典:組織における内部不正防止ガイドライン(第5版)|独立行政法人情報処理推進機構(IPA)

技術的対策(「機会」をつぶす)
- アクセス権の最小化と特権ID管理:必要な人に必要な範囲だけ権限を与え、システム管理者の特権IDは共有せず利用を記録します(NTT西日本子会社事件への対応)
- 操作ログの監視:誰が・いつ・どのデータにアクセスし、何を操作したかを記録し、大量ダウンロードなどの不審な操作を検知します
- 外部メディア・持ち出しの制御:USBメモリなど外部記録媒体の利用を制限・記録し、ファイルの持ち出しを検知します(統計で最多の手口への対応)
- データを端末に残さない:端末にデータを保存させないしくみで、持ち出しそのものを起こりにくくします
組織的・人的対策(「動機」「正当化」を減らす)
- 退職・異動時の対応:退職が決まった時点でアクセス権を見直し、退職後はアカウントを速やかに停止します(5G持ち出し事件への対応)
- 委託先の管理:委託先・派遣先の作業範囲とアクセス権を定め、契約と運用で持ち出しを防ぎます(ベネッセ事件への対応)
- ルールの整備と周知・教育:何が禁止かを明文化して周知する。非故意が過半という実態をふまえ、「知らずに違反した」を減らす教育が重要です
- 相談しやすい職場環境:処遇への不満などの動機を小さくし、担当者の負担を軽くします
出典・参考資料(1件)
内部不正に関わる法律と企業の責任
内部不正による情報漏えいは、行為者が罪に問われるだけでなく、情報を漏らした企業にも責任が生じます。関わる主な法律は、営業秘密を守る不正競争防止法と、個人データを守る個人情報保護法です。
不正競争防止法(営業秘密の持ち出し)
紹介した事例の多くは、不正競争防止法の営業秘密の侵害として立件されました。ある情報が同法で「営業秘密」として守られるには、次の3つの要件を満たす必要があります。
この法律において「営業秘密」とは、秘密として管理されている生産方法、販売方法その他の事業活動に有用な技術上又は営業上の情報であって、公然と知られていないものをいう。
出典:不正競争防止法 第2条第6項|e-Gov法令検索
この条文から、営業秘密の3要件は秘密管理性(秘密として管理されている)・有用性(事業活動に有用な情報である)・非公知性(公然と知られていない)と整理されます。3要件を満たすように管理していて初めて、法的に守られます。
罰則も重く、営業秘密を侵害した個人は10年以下の拘禁刑もしくは2,000万円以下の罰金、またはその両方が科されます。さらに法人には、両罰規定により5億円以下の罰金が科される場合があります。回転寿司チェーンの事件で、転職した個人だけでなく受け入れた法人に罰金3,000万円が科されたのは、この両罰規定によるものです。
刑罰の「拘禁刑」は、刑法の改正でそれまでの懲役と禁錮を一本化した新しい呼び方です。本記事の各事例で「懲役」と記しているのは判決当時の表記で、現行法の説明では「拘禁刑」を用いています。
出典・参考資料(2件)
個人情報保護法(個人データの漏えい)
内部不正で個人データが漏えいした場合は、個人情報保護法も関わります。2022年4月に施行された改正により、一定の漏えい等が起きたときは、個人情報保護委員会への報告と本人への通知が義務づけられました。
個人情報取扱事業者は、その取り扱う個人データの漏えい、滅失、毀損その他の個人データの安全の確保に係る事態であって個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定めるものが生じたときは、個人情報保護委員会規則で定めるところにより、当該事態が生じた旨を個人情報保護委員会に報告しなければならない。
出典:個人情報の保護に関する法律 第26条|e-Gov法令検索
罰則も強化されました。業務で扱った個人情報データベース等を不正な利益を図る目的で提供・盗用した行為者は、1年以下の拘禁刑または50万円以下の罰金に問われます。加えて、この違反などについては法人に対して最大1億円の罰金が科される場合があります(両罰規定)。改正前は法人の罰金も行為者と同額の50万円以下でしたが、この改正で最大1億円に引き上げられました。
出典・参考資料(1件)
退職者・業務委託先による持ち出しリスク
紹介した事例を見ると、内部不正の実行者は「退職・転職する人」と「業務委託先・派遣の担当者」に偏っています。ここは自社の備えを点検したいポイントです。
退職者のリスクは、特に退職が決まってから退職するまでの期間に集中します。5G持ち出し事件のように、在職中のアクセス権を保ったまま、退職直前に大量のファイルを持ち出して競合の転職先に持ち込むケースが典型です。前章の対策に加えて、退職の申し出があった社員については、この期間だけ操作ログの確認を一段強めるなど、時間帯を区切った点検が効果的です。
業務委託先・派遣のリスクは、ベネッセ事件やNTT西日本子会社事件のように、保守運用を委ねた相手が正当なアクセス権を悪用する形で表れます。見落としやすいのは、自社でルールを整えていても、委託先の現場でID共有や外部記録媒体の持ち込み禁止が形骸化していれば同じ結果になる点です。委託先に任せきりにせず、渡した権限と作業記録を自社でも点検できているかを確かめておきましょう。
一括ダウンロードする
内部不正対策に役立つツール
ここからは、内部不正対策をより具体的に検討したい方に向けて、事例の教訓や前章の対策を実際に担うサービスを紹介します。操作ログの監視・持ち出しの検知・アクセス制御・データを端末に残さないしくみなど、「機会」をつぶす打ち手を得意とする製品があります。
ここで取り上げるのは、異なるアプローチを代表する4サービスの一例で、内部不正対策の製品はほかにも多数あります。まずは下の比較表で各サービスの対応領域を確認してください。
| サービス名 | CloudGate UNO | Network Blackbox | Shadow Desktop | SKYSEA Client View |
|---|---|---|---|---|
| 提供会社 | 株式会社インターナショナルシステムリサーチ | 株式会社クワッドマイナージャパン | アップデータ株式会社 | Sky株式会社 |
| 主な対策アプローチ | アクセス制御・ID管理(IDaaS) | NDR・全パケット保存 | データ非残置(データレスクライアント) | 操作ログ・資産管理・デバイス制御 |
| アクセス制御・ID管理 | ◎端末・場所・時間で制限 | ×EDR・ID製品と連携前提 | × | △不許可端末の検知・遮断 |
| 操作ログの記録・監視 | △認証・操作ログの確認 | △通信をパケット単位で記録 | × | ◎13種類のログを記録・最大10年保存 |
| 持ち出しの検知・制御 | × | △ネットワーク経由の持ち出しを検知 | △外部メディアへの書き込みを制限 | ◎USBを個体管理・ファイル追跡 |
| データを端末に残さない | × | × | ◎PCにデータを残さない | × |
| 退職者・権限者対策への効き方 | 退職時のアカウント停止や権限の見直しで入口のアクセスを絞る(Active Directory連携はEnterprise Plus以上) | 退職者・権限者の不審な通信やデータ持ち出しを全パケットからさかのぼって調査(フォレンジック)。ネットワークに痕跡が残る行為が対象 | 端末にデータを残さず持ち出しそのものを抑止。紛失・盗難時もキャッシュは暗号化(AES256bit)、遠隔データ消去はオプション | 「誰が・いつ・何をしたか」を操作ログで記録し、ファイルのコピー・名前変更後も追跡。USB持ち出しを個体単位で制御 |
| 料金の目安 | 月額400〜600円/ユーザー(税抜)+初期費用は要お問い合わせ | 要お問い合わせ(個別見積り) | 要お問い合わせ(5ライセンスから) | 要お問い合わせ(オンプレミス版・クラウド版) |
| 無料トライアル | 30日間 | 公表なし(デモ予約あり) | 最大30日間 | クラウド版に1か月無料貸し出しの案内(オンプレミス版は要確認) |
| 詳細情報 | 公式資料を見る | 公式資料を見る | オンライン相談を予約 | サービス詳細を見る |
1. CloudGate UNO(株式会社インターナショナルシステムリサーチ)

CloudGate UNOは、SSO(シングルサインオン)・多要素認証・アクセス制限・ID管理を1つにまとめたクラウド型のID管理プラットフォームです。株式会社インターナショナルシステムリサーチが100%自社開発しており、Google WorkspaceやMicrosoft 365など複数のクラウドサービスへのログインを一元的に管理できます。
内部不正対策の観点では、アクセスを「端末・場所・時間」の3つの軸で制限できる点が役立ちます。私用端末からのアクセス禁止や業務時間外のアクセス制限を設定でき、退職予定者や権限を持つ担当者による想定外のアクセスを絞り込めます。
アカウントの作成・更新・削除を管理するID管理機能(Enterprise Plus以上でActive Directory連携)も備え、退職時のアカウント停止に対応します。認証方式はFIDO2準拠のパスキーによるパスワードレス認証を全プランで利用できます。
2. Network Blackbox(株式会社クワッドマイナージャパン)

韓国のQuad Miners社が開発したNetwork Blackboxは、ネットワークを流れる全パケットを保存して脅威を検知・分析するNDR(Network Detection and Response)製品です。日本では株式会社クワッドマイナージャパンが提供し、ミラーリング方式で導入するため既存ネットワークへの影響を抑えられます。
内部不正対策では、ネットワーク上に痕跡が残る不審な通信やデータの持ち出しを、保存した全パケットからさかのぼって調査(フォレンジック)できる点が役立ちます。シグネチャによる既知の脅威検知と、振る舞いの異常を捉える検知の両方を備えます。
一方で、ネットワークトラフィックに現れないエンドポイント単体の操作やクラウドサービスへの不正ログインは対象外で、EDR(端末の不審な挙動を検知・対応するしくみ)やID管理製品との連携が前提です。ログを集約して分析するSIEMとも、SyslogやREST APIで連携します。料金は要件に応じた個別見積りです。
3. Shadow Desktop(アップデータ株式会社)

PC本体にデータを物理的に残さない「データレスクライアント」という仕組みを採るのがShadow Desktopです。アップデータ株式会社が提供し、PC内のユーザーデータ(デスクトップ・ドキュメントなど)をクラウドやオンプレミスの外部ストレージへ自動的に退避させます。OSやアプリは仮想化しないため、通常のPCと同じ操作感で利用できます。
内部不正対策では、端末にデータを残さないことで持ち出しそのものを起こりにくくする点が特徴です。ダウンロードして開いたファイルはローカルの専用領域に一時キャッシュされますが、AES256bitで暗号化されファイル名も変換されるため、PCの紛失・盗難時に記憶媒体を取り出しても内容を読み取れない設計です。
指定の4ディレクトリ以外(USBドライブやCドライブ直下など)への書き込みを制限する機能や、オプションで遠隔からデータを消去するリモートワイプも利用できます。最小5ライセンスから契約でき、料金は要お問い合わせです。
4. SKYSEA Client View(Sky株式会社)

累計26,387社(2026年8月31日時点、オンプレミス版・クラウド版の合計)が導入するSKYSEA Client Viewは、Sky株式会社が開発・提供するクライアント運用管理ソフトウェアです。PCの資産管理・操作ログの収集・USBなど外部デバイスの制御を1つの管理コンソールで行います。
内部不正対策では、「誰が・いつ・何をしたか」を記録する操作ログが中心的な役割を果たします。ファイルアクセスやファイル操作、Webアクセス、印刷、送信メールなどのログを取得でき、ファイルをコピーや名前変更したあとも追跡できます。
USBデバイスをシリアル番号で個体管理して部署・ユーザー単位で使用可否を設定でき、社外から持ち込まれた不許可端末の接続を検知・遮断する機能も備えます。ログは最大10年間の保存設定が可能です。
ここで取り上げた4サービスは、内部不正対策に関わる製品の一部です。操作ログの監視・持ち出しの制御・アクセス制御・データの非残置など、守りたい対象ごとのタイプと代表的なサービス、選び方を広く比較したい場合は、以下の記事もあわせてご覧ください。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
まとめ
内部不正は、退職者・転職者や業務委託先、システム管理者など、正当なアクセス権を持つ内部の人間によって起こります。ベネッセ・東芝・NTT西日本子会社・5G持ち出し・回転寿司チェーン・富士通Japanの事件が示すように、被害は個人情報の数百万〜数千万件規模から営業秘密の持ち出しまで幅広く、行為者だけでなく企業も不正競争防止法や個人情報保護法で責任を問われます。
一方で、IPAの統計が示すとおり内部不正の過半は「うっかり」などの非故意です。故意前提の対策に偏らず、不正のトライアングルの「機会」を技術と運用でつぶし、退職時・委託先の管理を固めることが有効です。まずは自社の操作ログ・持ち出し制御・退職者対応を点検し、必要な対策ツールの資料を取り寄せて比較するところから始めましょう。
一括ダウンロードする
よくあるご質問(FAQ)
Q. 内部不正と内部犯罪の違いは何ですか?
A. 内部不正と内部犯罪の違いは、内部不正が故意の犯行だけでなく「うっかり」などの非故意の違反まで含む広い概念であるのに対し、内部犯罪は悪意をもって故意に行う行為に限られる点です。
本記事で紹介した名簿業者への売却や営業秘密の持ち出しは内部犯罪にあたりますが、IPAの調査では内部不正の過半(約6割)は故意が認められない非故意です。故意の犯行を前提とした対策だけでは防ぎきれないため、両方を視野に入れる必要があります。
Q. 内部不正対策で最も優先すべきことは何ですか?
A. 内部不正対策で最も優先すべきなのは、不正のトライアングル(動機・機会・正当化)のうち「機会」を減らすことです。動機や正当化は人の内面の問題で完全に取り除くのが難しい一方、アクセス権の最小化・操作ログの監視・外部メディアの制御といった技術と運用によって「正当な権限を持つ人でも持ち出せない、持ち出せばすぐ分かる」環境はつくれます。
まずは特権IDの管理と大量ダウンロードの検知から着手すると効果的です。
Q. 退職予定者による情報の持ち出しはどう防げばよいですか?
A. 退職予定者による持ち出しは、退職が決まった時点でアクセス権を見直し、在職中の操作ログを確認し、退職後はアカウントを速やかに停止することで防ぎます。
本記事の5G持ち出し事件のように、退職直前の約1か月で大量のファイルを持ち出し、競合の転職先に持ち込むケースが典型だからです。退職者のリスクは退職が決まってから退職するまでの期間に特に高まるため、その期間は権限の縮小と操作の監視を一段強める運用が有効です。
Q. 内部不正が発生した場合、最初にすべきことは何ですか?
A. 内部不正が発覚したら、まず該当者のアクセス権を即座に停止し、被害の拡大を止めることが最優先です。そのうえで操作ログや通信記録から持ち出された情報の範囲を特定し、証拠を保全することが求められます。個人データが漏えいした場合は、個人情報保護法により個人情報保護委員会への報告と本人への通知が義務づけられることがあるため、事実確認と並行して報告・通知の要否を早期に判断する必要があります。
Q. 委託先や派遣社員による内部不正はどう防げばよいですか?
A. 委託先や派遣社員による内部不正は、委託先に渡す権限を必要最小限にし、作業範囲と持ち出しルールを契約と運用の両面で定め、委託先の作業も記録・点検することで防ぎます。
本記事のベネッセ事件やNTT西日本子会社事件のように、保守運用を委ねた相手が正当なアクセス権を悪用する形で起きるためです。自社が守っていても委ねた先が穴になれば同じ結果になるため、委託先でのID共有や外部記録媒体の持ち込み禁止ルールが形骸化していないかまで確認することが重要です。
Q. 中小企業でも内部不正は起きますか?
A. 内部不正は企業規模を問わず、顧客情報や営業秘密など持ち出す価値のある情報を扱う組織であればどこでも起こり得ます。IPAの調査が示す「過半が非故意」「持ち出し手段の多くはUSBメモリ」「関与者の約5割がシステム管理者」という傾向は中小企業にもそのまま当てはまります。
むしろ権限が特定の担当者に集中し、操作ログの監視や持ち出し制御が手薄になりやすい中小企業ほど、不正の「機会」が生まれやすい点に注意が必要です。
内部不正対策ツールの料金・資料を一括チェック
MCB FinTechカタログでは、内部不正の検知・抑止に役立つ操作ログ・持ち出し制御・アクセス制御ツールの最新資料を無料で一括請求できます。対応領域や料金を比較して、自社に合った対策を選ぶ判断材料にご活用ください。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















