検索
ニュース

2027年には“旧基準”かも 個人情報保護委員会が前倒しで示した情報漏えい対策の新水準:セキュリティニュースアラート

大量の個人情報を扱う事業者への不正アクセスが相次いでいる。個人情報保護委員会は2026年10月7日、大規模な漏えい等事案を踏まえた注意喚起を公表し、ガイドライン見直しの内容を先取りして示した。

Share
Tweet
LINE
Hatena

 国民に広く普及したサービスを提供し、大量の個人データを取り扱う事業者が不正アクセスを受け、個人データが漏えいする事案が相次いでいる。個人情報保護委員会は2026年10月7日、注意喚起「大規模な漏えい等事案を踏まえた対応について」を公表した。

 対象として特に挙げたのは、国民の多くが利用する事業で高いシェアを持つサービスや、顧客が事業者を指定しにくいサービスを提供することで大量の個人情報を保有する事業者、機微性の高い個人情報、財産的被害や詐欺につながる恐れのある個人情報を保有する事業者だ。同委員会は、個人情報保護法第23条が定める安全管理措置について、「個人情報の保護に関する法律についてのガイドライン(通則編)」別添の「手法の例示」を現代化する見直しを進めており、内容の確定は2027年4月を予定している。

 一方で、不正アクセスの手口は巧妙になり続けている。同委員会は確定を待たず、見直し予定の内容を先取りする形で今回の注意喚起に盛り込んだ。では、技術的安全管理措置の「手法の例示」はどう変わるのか。

ガイドライン見直しで何が変わるのか

 現時点で示された見直し後の「手法の例示」には、アクセスのたびにリスクを評価して可否を判断するゼロトラストの考え方に基づくアクセス制御や、フィッシングに耐性のあるものを含む多要素認証、EDR(エンドポイント検知・対応)などによる常時監視が盛り込まれた。

 注意喚起の別紙は、見直し後の技術的安全管理措置の全体像を示したものだ。情報システムで個人データを取り扱う事業者が講じなければならない措置として、次の5つを挙げている。

  1. アクセス制御:担当者と、個人データを取り扱う情報システムの範囲を限定する
  2. アクセス者の識別と認証:正当なアクセス権を持つ者であることを、識別した結果に基づいて認証する
  3. 外部からの不正アクセス等の防止:不正アクセスや不正ソフトウェアから保護する仕組みを導入し、適切に運用する
  4. 情報システムの使用に伴う漏えい等の防止:情報システムの使用に伴う個人データの漏えいを防ぐ措置を講じる
  5. 不正アクセス等の検知等:不正アクセスを早期に検知する措置を平時から講じ、組織内ネットワークでの被害拡大を防ぐ

 具体的には、アクセス制御の手法の例示として、アクセス要求ごとにアクセス元の場所や時間、デバイスのセキュリティ状態を評価してアクセスの可否を判断する仕組みの導入を挙げた。

 組織外ネットワークからのアクセスや管理者権限でのアクセス、重要な個人データへのアクセスでは、フィッシングに耐性のあるものを含む多要素認証を導入するとした。IDS(不正侵入検知システム)やIPS(不正侵入防止システム)、EDRなどによる常時監視、ログの一定期間の保管と定期的な分析、侵害を受けた情報システムの停止や隔離、アカウントの無効化による被害拡大の防止も挙げた。クラウドサービス上の個人データを消去する際に、暗号化消去など容易に復元できない手段を採用することにも触れている。

なぜ「不要なデータの消去」を求めるのか

 注意喚起は、不要となった個人データの消去にも改めて言及した。個人情報保護法第22条は、個人データを利用目的の達成に必要な範囲内で正確かつ最新の内容に保つとともに、利用する必要がなくなったときは遅滞なく消去する努力義務を定めている。

 消去に努めなければならない場面として同委員会が挙げたのは、利用目的が達成され、その目的との関係で個人データを保有する合理的な理由がなくなった場合や、利用目的が達成されないまま前提となる事業自体が中止になった場合などだ。法令の定めによって保存期間が決められている場合は、この限りではない。

 背景には、消去が徹底されなかったために漏えいなどの事案が深刻化した事例があるという。同委員会が今回改訂した資料「WARNING」(後述)も、従業者が個人で管理する領域に業務ファイルを保存していた漏えい事例を取り上げている。組織として管理されていない個人データの中に本来は消去すべき古いデータが含まれ、漏えい被害の範囲が大きくなったケースがあったと指摘した。同委員会は、保管している個人データについて、その必要性を法令などの根拠とともに確認するよう求めている。

漏えい事案の問題点を9つに類型化

 同委員会は併せて、漏えいなどの報告の分析に基づく資料「WARNING〜不正アクセスによる個人データ漏えい防止のための注意喚起〜」を改訂した。2024年12月11日の初公表以来の改訂となる。報告された事案の問題点を、次の9つの事例に類型化している。

  1. 脆弱性が放置された事例
  2. 脆弱性への対応が遅れた事例
  3. 不正ログインの事例
  4. グループ会社や海外拠点が狙われた事例
  5. グループ会社間のアクセス制御不備があった事例
  6. 個人領域に保存したデータの漏えい事例
  7. グループ会社への監督が不十分な事例
  8. 利用するクラウドサービスからの漏えい事例
  9. APIが悪用される事例

 同資料は、これらへの措置が不十分な場合、安全管理措置や従業者の監督、委託先の監督の違反と判断される可能性があると指摘する。セキュリティ対策はどれか一つを講じればよいものではなく、多層的に講じる必要があるとする。事例の多くは委託先を含む複数の組織や部署が関係することから、経営層を交えて組織体制の問題点や漏えい時に生じ得る損害を評価し、組織的に対応する必要があるとしている。

Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。

ページトップに戻る