MENU

中小企業の個人情報漏洩対策|情シス1人でもできる流出リスク最小化と個人情報保護法対応ガイド

「うちには大したデータはない」「小さな会社だから狙われない」——そう思っている中小企業の情シス担当者ほど、個人情報漏洩のリスクに気づいていないことがあります。

実際には、取引先の担当者名・連絡先・メールアドレスだけでも「個人情報」に該当します。顧客の購入履歴、従業員の給与情報、採用応募者の履歴書——こうしたデータを扱っていれば、どんな規模の企業でも個人情報取扱事業者として個人情報保護法の適用対象です。

この記事では、中小企業の情シスが最低限押さえるべき個人情報漏洩の原因・対策・法的義務を、現場で実行できるレベルで解説します。「専任チームがいない」「予算が限られている」という環境でも取り組める内容を中心にまとめました。

目次

個人情報漏洩とは?中小企業でも人ごとではない理由

個人情報漏洩とは、企業が保有する個人情報が外部に流出したり、不正にアクセスされたりすることです。漏洩した情報は、フィッシング詐欺・なりすまし・特殊詐欺などに悪用されるケースが多く、被害は直接の顧客だけでなく取引先にも及びます。

「大企業だけが狙われる」と思われがちですが、個人情報保護委員会の年次報告によれば、漏洩インシデントの件数は年々増加しており、その相当数は中小規模の事業者が占めています。むしろ、セキュリティ体制が手薄な中小企業は攻撃者から見ると「侵入しやすいターゲット」です。

「うちには関係ない」という認識こそが、最大のリスクです。

漏洩の主な原因(攻撃者視点で知る)

防御の第一歩は、どこから情報が漏れるかを知ることです。個人情報漏洩の主な原因を攻撃者の視点で整理します。

・フィッシング・標的型メール: 従業員が偽のログインページに誘導され、認証情報を盗まれる。VPN・社内システムへの不正アクセスにつながるケースが多い。
・ランサムウェア・マルウェア感染: メール添付や不正なWebサイト経由で侵入し、個人情報データベースごと暗号化・盗取される。
・誤送信・誤共有: BCCのはずがCCで送ってしまった、クラウドストレージの共有設定ミス——ヒューマンエラーが全体の3割超を占める。
・内部不正: 退職予定の従業員や委託先が、アクセス権限のあるデータを持ち出す。
・管理ミス(廃棄・紛失): 個人情報の書かれた書類を適切に廃棄せず、USBメモリを紛失するケース。

攻撃者はこれらの経路を組み合わせて使います。「技術的な侵入が難しければ、メールで人を騙す」——この視点で対策を立てることが重要です。

個人情報保護法の基礎知識(2022年改正のポイント)

2022年4月に施行された改正個人情報保護法では、中小企業の情シスが特に注意すべき義務が強化されました。

・漏洩等の報告義務(第26条): 一定の基準を超える個人情報の漏洩が発生した場合、個人情報保護委員会への報告と本人への通知が義務付けられた。速報は概ね3~5日以内、確定報告は30日以内。
・保有個人データの開示請求への対応: 本人から開示・訂正・削除を求められた場合の対応義務が強化。電磁的記録での開示も対象に。
・第三者提供の制限: 個人情報を外部委託先やグループ会社に提供する場合のルールが厳格化。委託先の監督責任も強化。
・不正利用の禁止: 違法・不当な目的で個人情報を利用することを明示的に禁止。

違反した場合の罰則は、法人に対して最大1億円の過料に強化されています。「知らなかった」では済まされない時代になりました。なお、法律の詳細解釈については法律の専門家にご確認ください。

具体的な防御手順

1. 個人情報の棚卸しと台帳整備

対策のスタート地点は「自社がどんな個人情報をどこに持っているか」を把握することです。まず個人情報管理台帳を作成します。

台帳に記録すべき項目の例:

項目 例
データの種類 顧客メールアドレス、従業員の住所・給与
保存場所 社内サーバー、クラウドストレージ、紙台帳
アクセス権限者 営業部全員、経理担当のみ
保存期間・廃棄基準 契約終了から5年後に削除
第三者提供先 クラウドサービス事業者A社

ExcelやGoogleスプレッドシートで十分です。「管理していない」状態が最大のリスクです。

2. アクセス権限の最小化

個人情報にアクセスできる人を「業務上必要な人だけ」に絞ります。「全員が見られる共有フォルダ」に個人情報を置いている場合は、今すぐ移動させてください。

# Linuxサーバーの個人情報フォルダの権限確認 ls -la /data/personal_info/ # root と hr_group のみ読み書き可能になっているか確認 # 不要なアクセス権を削除する chmod 750 /data/personal_info/ chown root:hr_group /data/personal_info/

特に注意すべきは退職者のアカウントです。退職当日にアクセス権を無効化するフローを必ず整備してください。

3. 不要なデータの削除・安全な廃棄

保管期限を過ぎた個人情報は削除します。紙媒体はシュレッダー処理、電子データは上書き削除または暗号化ワイプを使います。

・ファイル削除だけでは不十分: OSのゴミ箱削除はデータを「見えなくするだけ」で、専用ツールで復元できる。重要データはshredコマンドやDoD方式の上書きツールを使う。
・廃棄PCは必ず初期化: 廃棄前にHDD/SSDを物理破壊するか、認定業者による消去証明を取得する。
・クラウドデータの削除確認: SaaSから退会する際は「データ削除完了の証明」を取得しておく。

4. メール誤送信対策

個人情報漏洩の3割超はヒューマンエラーが原因です。メール誤送信を防ぐ仕組みを整えます。

・外部送信時の承認フロー: 個人情報を含むメールは、上長の確認後に送信するルールを設ける。
・BCC強制設定の活用: OutlookのアドインやGoogle Workspaceの設定で、複数宛先へのメール送信時にBCC強制化する。
・添付ファイルの暗号化: 個人情報を含むファイルはパスワード付きZIPまたは暗号化ツールを使う(パスワードは別経路で送信する)。
・誤送信訓練の実施: 年1回程度、意図的に誤送信パターンを体験させる訓練を行うと抑止効果が高い。

5. 漏洩インシデント発生時の対応フロー

万が一漏洩が発生した場合に備えて、対応フローを事前に整備しておきます。

フェーズ やること 期限目安
発見・初動 影響範囲の特定、流出ルートの遮断 24時間以内
社内報告 経営層・法務への報告、証拠保全 48時間以内
当局速報 個人情報保護委員会へ速報 3~5日以内
本人通知 該当する方への個別通知・謝罪対応 速やかに
確定報告 個人情報保護委員会へ詳細報告 30日以内
再発防止 原因分析・対策実施・ルール改定 60日以内

「気づいたら動ける」ではなく、「フローが整っていれば誰でも動ける」状態を作ることが重要です。

中小企業でも今日からできること

予算や人員に制約がある中小企業でも、すぐ着手できる対策を優先度順に整理します。

・【今日】個人情報台帳の作成を始める: Excelで「どのデータを・どこに・誰が持っているか」を書き出す。完璧でなくてよい、まず可視化することが大切。
・【今週】アクセス権限の棚卸し: 共有フォルダや社内システムの権限設定を確認し、不要なアクセスを削除する。
・【今月】メール誤送信ルールの策定: 「個人情報を含む添付ファイルの送信手順」を1枚ものの文書にまとめ、全員に周知する。
・【今月】インシデント対応フローの整備: 「誰に報告するか」「どこに連絡するか」の連絡先リストを作成しておく。
・【3か月以内】社員教育の実施: フィッシングメールの見分け方、誤送信の防ぎ方を15分程度で説明する社内勉強会を開く。

セキュリティガバナンスの体制整備については、姉妹サイトDXMasters.TOKYOでも情報発信しています。中小企業のDX推進と情報管理の両立を考えている方はあわせてご参照ください。

よくある誤解と注意点

・「クラウドに保存すれば安全」は誤り: クラウドサービスそのものが安全でも、アクセス権設定のミスや認証情報の漏洩で第三者に見られるリスクがある。クラウド側の設定も定期確認が必須。
・「個人情報保護法は大企業向け」は誤り: 個人情報取扱事業者の定義に規模要件はなく、個人情報を1件でも扱う事業者は適用対象。
・「パスワードをかければ漏洩しない」は過信: 暗号化は重要だが、認証情報そのものが盗まれると意味がない。多要素認証(MFA)を組み合わせることが前提。
・「一度対策すれば終わり」は危険: 個人情報の保管場所・アクセス権限・委託先は変わる。少なくとも年1回の棚卸しを定期化する。
・「委託先に渡したデータは委託先の責任」は誤り: 個人情報保護法では委託元にも委託先の監督義務が課せられている。委託先のセキュリティ状況を確認する義務がある。

本記事のまとめ

個人情報漏洩は、大企業だけの問題ではありません。中小企業こそ、体制が手薄なために被害に遭いやすい実態があります。

対策 効果 難易度
個人情報台帳の整備 管理漏れ・棚卸し未実施の解消 低(今日できる)
アクセス権限の最小化 内部不正・誤アクセスのリスク低減 低~中
不要データの削除・安全廃棄 漏洩対象データ量の削減 低
メール誤送信対策 ヒューマンエラーによる漏洩防止 低~中
インシデント対応フローの整備 発生時の対応速度向上・法的義務履行 中

2022年の個人情報保護法改正で、漏洩時の報告義務と罰則が強化されました。「知らなかった」では許されない時代です。まず「台帳を作る」「権限を絞る」「フローを整える」の3つから始めてください。

「中小企業のセキュリティ」の記事を読む

このテーマに関連する解説記事を一覧でまとめています。あわせてご覧ください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次