MENU

中小企業のセキュリティインシデント発生時の報告義務|個人情報漏洩の行政通知・被害届・本人通知を情シス1人で対応する実務ガイド

「うちは小さな会社だから、情報漏洩が起きても誰かが教えてくれるはずだ」──そんな感覚で運用してきた情シスが、実際のインシデント発生時に最も混乱するのが「行政への報告義務」だ。個人情報保護法の改正(2022年4月施行)により、一定の条件を満たす漏洩は行政への報告が法的義務になっている。

この記事では、中小企業の情シス担当者が漏洩インシデント発生時に対応しなければならない「報告義務」の全体像を解説する。個人情報保護委員会への速報・確報、本人通知、警察への被害届、IPAへの届出まで、1人情シスが今日から使えるレベルで整理する。

中小企業のセキュリティインシデント発生時の報告義務|個人情報漏洩の行政通知・被害届・本人通知を情シス1人で対応する実務ガイド - 解説

目次

個人情報漏洩の「報告義務」が法定化された背景

2022年4月に全面施行された個人情報保護法改正(令和2年改正)の目玉の一つが、漏洩等の報告義務の法定化だ。改正前は努力義務に過ぎなかった報告が、義務規定として明文化された。

違反した場合は個人情報保護委員会による指導・助言・勧告・命令の対象となり、命令に従わない場合は刑事罰(1年以下の懲役または100万円以下の罰金)が科される可能性がある。「知らなかった」では済まされない義務だ。

この報告義務は個人情報取扱事業者すべてに適用される。従業員5人の中小企業でも、顧客情報を1件でも扱う事業者であれば対象になる。改正前の感覚で「小規模だから関係ない」と考えていると、対応が後手に回るリスクがある。

セキュリティインシデントそのものの種類や初動の考え方については、セキュリティインシデントとは?種類・発生原因・初動対応の基本で整理している。本記事は「発生後の報告・届出」に絞って解説する。

報告義務が生じる「4つの条件」

すべての漏洩・紛失が報告義務の対象になるわけではない。以下の4条件のうち、いずれかに該当する場合に義務が生じる。

1. 要配慮個人情報が含まれる場合

要配慮個人情報とは、人種・信条・社会的身分・病歴・前科・障害など、取得に原則として本人の同意が必要な情報を指す(個人情報保護法第2条第3項)。健康診断の結果データや採用選考で収集した健康状態に関する情報がこれにあたる。1件の漏洩でも報告対象となる。

2. 財産的被害が生じるおそれのある漏洩

クレジットカード番号・銀行口座情報・インターネットバンキングのパスワードなど、不正利用されると直接的な金銭的被害が生じる可能性のある情報の漏洩が対象だ。ECサイト運営や経費精算ツールでカード情報を扱う事業者は特に注意が必要になる。

3. 不正の目的が疑われる漏洩

外部からの不正アクセスやランサムウェアなど、攻撃・不正行為によって引き起こされた漏洩は、件数にかかわらず報告対象になる。内部犯行による不正持ち出しも含まれる。「攻撃を受けた可能性がある」という段階でも、報告を視野に入れて動くことが重要だ。

4. 1,000件を超える個人情報の漏洩

件数のみを基準とした条件だ。漏洩した個人情報の件数が1,000件を超えた場合は、情報の種類に関わらず報告義務が生じる。メールアドレスのみの漏洩であっても、件数が1,001件以上であれば対象になる。

・判断に迷うとき: 上記4条件のいずれかに該当する可能性がある場合は、「速報を出してから詳細を確認する」方向で動くことを推奨する。情報が揃っていないことを理由に速報を先延ばしにして期限を超えると、法令違反になるリスクがある。不明な項目は「調査中」と記載して速報を提出し、確報で補完すればよい。

行政への報告手順:速報と確報の2段階

報告義務のある漏洩が発生した場合、速報と確報の2段階で個人情報保護委員会に報告する。

1. 速報(おおむね3~5日以内)

個人情報保護委員会のガイドラインでは、漏洩等の事態を「知った後、速やかに」速報することを求めており、目安としておおむね3~5日以内が示されている。

速報で報告する内容は暫定情報でよい。「まだ調査中で詳細は不明だが、現時点で判明している範囲を報告する」という趣旨で提出する。以下の情報を揃えられる範囲で記入する。

・事業者の名称・所在地・担当者連絡先
・発生日または発覚日
・事態の概要(判明している範囲)
・漏洩した個人情報の種類・件数(推定でも可)
・原因・経緯(判明している範囲)
・二次被害の有無または可能性

報告方法は個人情報保護委員会のWebサイト(https://www.ppc.go.jp/)に設けられたオンライン報告フォームを使う。「漏洩等の報告・本人通知」ページからアクセスできる。

2. 確報(30日以内・不正目的の場合は60日以内)

速報提出後、詳細な調査が終わったら確報を提出する。期限は事態を知った日から30日以内(外部からの不正アクセスなど不正目的と疑われる事案は60日以内)だ。

確報では速報より詳細な情報が求められる。

・漏洩した個人情報の件数(確定値)と種類
・発生原因の特定結果
・影響を受けた本人への通知状況
・再発防止措置の内容
・外部専門家(弁護士・セキュリティ会社)の関与状況

確報は証拠資料の添付も可能だ。ログ、フォレンジック調査のレポート、対策の実施記録などを揃えて提出すると、委員会側も状況を把握しやすくなる。デジタルフォレンジックの基礎についてはデジタルフォレンジックとは?証拠収集・解析手順・インシデント調査への活用をわかりやすく解説で整理している。

本人(データ主体)への通知

行政への報告と並行して、漏洩した個人情報の本人への通知も義務だ。速やかに行うことが求められており、方法は原則として書面または電子メールで個別に連絡する。

以下の内容を通知する。

・発生した事態の概要
・漏洩した個人情報の種類
・今後の対応方針
・問い合わせ連絡先(専用窓口を設置することが望ましい)

本人の連絡先が不明な場合やダイレクトな通知が困難な場合は、Webサイトへの掲載やプレスリリースによる公表をもって代替することが許容されている。ただし、単に公表するだけで個別通知を省略することは原則として認められていない。

本人通知の文面は、不安を煽らず事実を正確に伝えることが重要だ。「お客様の情報が漏洩しました。誠に申し訳ございません。下記の情報が対象となっています──」という形で、謝罪と事実説明を簡潔にまとめる。問い合わせ窓口は専用の電話番号・メールアドレスを別途用意することを推奨する。

個人情報漏洩の予防措置については中小企業の個人情報漏洩対策|情シス1人でもできる流出リスク最小化と個人情報保護法対応ガイドでまとめているので、事前の対策とあわせて確認しておきたい。

警察・関係機関への被害届と届出

1. 警察への被害届(サイバー犯罪相談窓口)

外部からの不正アクセスやランサムウェアによる漏洩の場合、警察への被害届の提出が推奨される。不正アクセス禁止法(不正アクセス行為の禁止等に関する法律)や刑法上の電子計算機損壊等業務妨害罪が適用される可能性がある。なお、法的手続きの詳細については弁護士等の専門家にご確認ください。

相談・届出の窓口は各都道府県警察のサイバー犯罪相談窓口だ。警察庁のWebサイト(https://www.npa.go.jp/)から最寄りの窓口を探せる。

被害届を出す際に準備する資料の例を以下に示す。

・発生日時・発覚日時の記録
・被害の概要(何がどのように被害を受けたか)
・通信ログ・アクセスログ(安全な場所に保全したもの)
・攻撃者から受け取ったメッセージ(ランサムウェアの要求文など)
・システム・ネットワーク構成図

ログは被害を受けた直後から保全することが重要だ。攻撃者がログを消去する前に「別の安全な場所にコピー」することが証拠保存の基本になる。

2. IPA・JPCERTへの届出(任意)

IPA(独立行政法人情報処理推進機構)とJPCERT/CC(JPCERTコーディネーションセンター)への届出は法的義務ではないが、業界的に広く推奨されている。

・IPA情報セキュリティ安心相談窓口: ウイルス・不正アクセス等のインシデント届出を受け付けており、対策のアドバイスも得られる(https://www.ipa.go.jp/)
・JPCERT/CCインシデント報告: 組織内のインシデント対応支援や、攻撃に関する情報共有に活用できる(https://www.jpcert.or.jp/)

届出した情報は統計・研究目的で集計され、他の組織への注意喚起にも活用される。同種の攻撃の拡散防止に貢献できるという意味でも、届出することに意義がある。

取引先・ビジネスパートナーへの報告

法的に義務付けられているわけではないが、漏洩した情報に取引先の従業員や顧客に関するデータが含まれる場合、または攻撃が取引先を経由したサプライチェーン攻撃の可能性がある場合は、速やかに取引先へ連絡することが求められる。

報告が遅れると、取引先が二次被害を防ぐための行動を取れなくなる。また、「報告が遅かった」こと自体が信頼を失う原因になる。

連絡する際は「現時点で判明している範囲」と「今後の調査方針」を明確にし、追加情報が判明次第続報する旨を伝えることが重要だ。

中小企業のインシデント対応手順書の作り方|情シス1人でもすぐ使えるテンプレート付き解説では、社内・社外への連絡フローを含む手順書のテンプレートを紹介している。報告義務の対応フローを手順書に組み込んでおくことで、インシデント発生時の混乱を最小限に抑えられる。

中小企業でも今日からできる事前準備

報告義務に対応するためには、インシデント発生後から動き始めても間に合わないことが多い。以下の準備を今日から始めてほしい。

・連絡先リストの作成: 個人情報保護委員会のオンライン報告フォームURL、各都道府県警察のサイバー犯罪相談窓口、社内の意思決定権者(社長・管理部長等)の連絡先を一枚の紙にまとめておく
・ログの保全ポリシー設定: サーバー・ネットワーク機器のログ保存期間を最低6ヶ月~1年に設定する。ログがなければフォレンジック調査もできない
・速報フォームの事前確認: 個人情報保護委員会の報告フォームに事前アクセスし、どの項目を埋めればよいかを把握しておく
・インシデント対応訓練: 年1回、「漏洩が発生した」という想定で社内の連絡フローと報告手順を確認するシミュレーションを行う
・外部専門家の事前リストアップ: 対応を依頼できる弁護士・セキュリティ会社をあらかじめリストアップしておく。緊急時に一から探す余裕はない

Linuxサーバーのログ管理については姉妹サイトLinuxMaster.JPで詳しく解説している。

よくある誤解と注意点

【誤解1】「100件未満の漏洩なら報告しなくていい」

件数は4つの条件の一つに過ぎない。要配慮個人情報や不正アクセスによる漏洩は、1件でも報告義務が生じる。件数だけを見て判断するのは危険だ。

【誤解2】「速報は完全な情報が揃ってから出せばいい」

速報は「暫定情報での報告が許容されている」というのが正確な理解だ。「情報が揃っていないから」と速報を先延ばしにして期限を超えた場合、法令違反になる可能性がある。不明な項目は「調査中」と記載して速報を出し、確報で補完すればよい。

【誤解3】「報告したら行政から厳しく処分される」

個人情報保護委員会への報告は、隠蔽・不報告を防ぐための制度だ。自発的に報告した事業者が不当に厳しい処分を受けることはない。むしろ隠蔽が後から発覚した場合のほうが、社会的ダメージも法的リスクも大きくなる。

【誤解4】「外部委託先のミスだから自社には義務がない」

個人情報の管理を外部に委託した場合でも、委託元(自社)は個人情報取扱事業者としての責任を負う。委託先が起こした漏洩でも、委託元として報告義務が生じる場合がある。委託契約の締結時に、漏洩発生時の報告義務を明確にしておくことが重要だ。

中小企業のセキュリティインシデント発生時の報告義務|個人情報漏洩の行政通知・被害届・本人通知を情シス1人で対応する実務ガイド - まとめ

本記事のまとめ

対応内容 期限・目安 提出先・対応先
速報 おおむね3~5日以内(速やかに) 個人情報保護委員会(オンラインフォーム)
確報 30日以内(不正目的は60日以内) 個人情報保護委員会(オンラインフォーム)
本人通知 速やかに 個人情報の本人(書面・メール)
警察への被害届 速やかに(外部攻撃の場合) 各都道府県警サイバー犯罪相談窓口
IPA届出(任意) 速やかに IPA情報セキュリティ安心相談窓口
取引先への連絡 速やかに(影響がある場合) 各取引先担当者

情報漏洩後の対応は「技術的な復旧」と「法的・行政的な報告」の2本立てで進める必要がある。特に報告義務は時間的な制約があるため、インシデント発生前に手順を把握しておくことが不可欠だ。この記事の内容を参考に、社内のインシデント対応手順書に報告義務への対応フローを組み込んでほしい。

PR

詳解 インシデントレスポンス(Steve Anson/石川朝久訳)

インシデント発生後の初動対応から証拠保全・フォレンジック調査・報告書作成まで、現場で使える実践的なプロセスを体系的に解説。漏洩報告義務の対応フローを整備する際の参考書として最適な一冊。

関連記事をもっと読む

同じテーマの記事をまとめています。あわせて読みたい記事はこちらからご覧いただけます。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

目次