個人情報保護委員会は10月7日、大量の個人データを保有する事業者に対し、外部からの不正アクセスへの防御を強化し、不要になったデータを消去するよう注意喚起した。同委員会は、国民に広く普及し大量の個人情報を取り扱うサービスが不正アクセスを受け、大量のデータが漏えいしたり、漏えいのおそれが生じたりした事案に接していると説明した。
注意喚起の対象
同委員会が特に対象に挙げたのは、多くの国民が利用するサービス、または顧客が事業者を指定しにくいサービスで、業界内の高いシェアを持つ事業者、機微性の高い個人情報や財産的被害につながるおそれのある情報、詐欺などに利用されるおそれのある情報を保有する事業者、そのほか漏えいが生じれば国民の権利利益を侵害する蓋然性が高い個人情報を保有する事業者だ。
同委員会は、個人情報保護法第26条第1項に基づく漏えい等報告を受けた事案について必要な調査を行い、必要に応じて指導など権限を行使し、第23条が定める安全管理措置について事業者の自主的な改善を促していると説明した。今回の注意喚起は特定の企業名を挙げておらず、新たな罰則の発表もない。
順守が必要な措置と例示の違い
同委員会のガイドライン別添は、安全管理措置を「講じなければならない措置」と「手法の例示」に分けている。前者に従わなければ法違反と判断される可能性がある。後者はあくまで例で、全てを講じる必要はなく、他の手法が適切な場合もある。漏えいが本人に及ぼす権利利益侵害の大きさ、事業の規模、個人データの性質や量に応じて決める。
技術的安全管理措置の見直し案
同委員会は2026年9月16日の第369回委員会での決議に従い、手法の例示について現代化を含む見直しを予定している。確定は来年4月の見通しだが、当面の参考としてより有用と考え、見直し予定の内容を今回示した。
添付された技術的安全管理措置の見直し案は、アクセス制御、アクセス者の識別と認証、外部からの不正アクセス等の防止、情報システムの使用に伴う漏えい等の防止、不正アクセス等の検知等の五つの項目で構成する。例示には次のようなものがある。
- アクセス要求ごとにアクセス元の場所、時間、デバイスのセキュリティ状態を評価し、可否を判断する
- 組織外ネットワークからのアクセス、管理者権限でのアクセス、重要な個人データへのアクセスで、フィッシングに耐性のあるものを含む多要素認証を導入する
- 組織のセキュリティ基準を満たした機器からのみ、個人データへのアクセスを許可する
- ログを保管し、定期的に分析する
- IDS/IPSやEDRなどの検知の仕組みを導入し、被害を抑えるため侵害を受けたシステムの隔離やアカウントの無効化を行う
見直し案には、中小規模事業者における手法の例示を別欄で盛り込んだ。同委員会は、安全管理措置には技術的安全管理措置のほか、個人データの取扱いに係る規律の整備、組織的、人的、物理的な各安全管理措置、外的環境の把握があると、事業者に留意を促した。
不要になったデータの消去
個人情報保護法第22条は、利用目的の達成などで個人データを利用する必要がなくなった場合や、前提となる事業が中止された場合に、事業者が遅滞なく消去するよう努めることを求めている。法令で保存期間が定められている場合は対象外となる。同委員会は、消去が徹底されず漏えい事案がより深刻化した事例にも接しているとし、保管している個人データの必要性を、その法令上の根拠とともに確認するよう求めた。第22条は、第23条の安全管理措置の義務とは別の規定だ。
同委員会は、不正アクセスによる漏えいを防ぐための注意喚起文書「WARNING」も改訂した。初版は2024年12月11日に公表している。報告された問題点を九つの事例類型に分類しており、脆弱性の放置や不正ログインから、グループ会社への監督不十分、クラウドサービスからの漏えい、APIの悪用まで含む。これらへの措置が不十分な場合、法第23条、第24条または第25条の違反と判断される可能性がある。
見直し後の例示は、同委員会が来年4月に確定する予定で、それまでは案の段階にとどまる。
