本文へスキップ
スキルアップカレッジ

漏洩時のフルフロー・委託先管理・DPA

レッスン7:漏洩時のフルフロー・委託先管理・DPA

このレッスンで学ぶこと

  • 個情法 26 条漏えい報告義務 2022/4 施行と速報 3-5 日/確報 30・60 日を扱う
  • 漏洩対応 5 段階と GDPR 33 条 72 時間通知を組み立てる
  • 委託先管理 6 ステップと DPA 締結の実務(GDPR 28 条準拠)を持つ
  • ベネッセ/CAPCOM /LINE ヤフー事案の委託構造分析を持ち帰る

前のレッスンの振り返り

電気通信事業法外部送信規律 2023/6/16 施行、3 対応(通知/同意取得/オプトアウト措置提供)から選択。Cookie は 4 分類、EU は GDPR + ePrivacy の二重規制。拒否も同工数原則(EDPB Cookie Banner Task Force 2022/12)、CNIL 罰金事例(Google 6,000 万ユーロ 2021/12 /Meta 6,000 万ユーロ 2022/1 等)。同意管理プラットフォーム 5 社、ダークパターン規制(EU AI Act /DSA /DMA)。本レッスンでは、有事対応の中核である漏洩時のフルフローと、委託先管理・DPA に踏み込みます。


個情法 26 条漏えい報告義務(2022/4 施行)

日本個人情報保護法 26 条は 2022 年 4 月改正で強化され、個人情報漏えい時の個人情報保護委員会(PPC)への報告と本人通知が義務化されました。

報告要件 4 パターン

漏えい事案が次の 4 パターンのいずれかに該当する場合、報告義務が発生します。

  • 1. 要配慮個人情報の漏えい:件数を問わず 1 件でも該当
  • 2. 財産的被害のおそれがある漏えい:ID /パスワード・クレジットカード情報等
  • 3. 不正目的による漏えいのおそれ:外部攻撃・内部不正等
  • 4. 1,000 人を超える漏えい:規模のみで判定

速報・確報の期限

  • 速報:発見から「速やか」(実務では 3-5 日以内が標準解釈)
  • 確報:発見から 30 日以内(3 パターンの通常事案)
  • 確報 60 日:発見から 60 日以内(不正目的の場合の 3 番のみ)

本人通知義務

  • 漏えいした本人への通知
  • 「速やか」に実施
  • 通知内容:概要/漏えいした個人データの項目/原因/二次被害の可能性/対応策/連絡先

報告様式

  • PPC の Web サイト「個人情報の保護に関する法律に基づく漏えい等の報告」から電子申請
  • 実務では申請前に社内法務・広報・経営陣で内容確認
  • 継続報告:追加事実判明時は速やかに追加報告

GDPR 33 条 72 時間通知

GDPR 33 条は「個人データ侵害」(Personal Data Breach)発生時、監督機関への 72 時間以内通知を義務化しています。

GDPR 33 条の要件

  • 通知期限:発見から 72 時間以内
  • 通知先:加盟国 DPA(Lead DPA 制度で越境事業者は主要拠点の DPA)
  • 通知内容:侵害の内容/DPO 連絡先/影響/対応策
  • 例外:本人の権利・自由へのリスクが低いと判断される場合は不要

本人への通知(34 条)

  • 高リスクの場合、本人への通知も義務
  • 「不当な遅延なく」実施
  • 実務では 72 時間以内の通知が標準

罰金の実例

  • British Airways:2019 年 7 月に ICO(英国 DPA)が 1 億 8,300 万ポンドの罰金を提案(最終的に 2,000 万ポンドで確定)
  • Marriott International:2019 年 7 月に ICO が 9,900 万ポンドの罰金を提案(最終的に 1,840 万ポンドで確定)

漏洩対応 5 段階

漏洩発生時の対応は、次の 5 段階で進めます。

段階 1:検知(Detection)

  • SIEM /SOC からのアラート
  • 従業員報告
  • 外部通報(Bug Bounty /ダークウェブ調査)
  • 顧客からの問い合わせ
  • 検知後 30 分以内に社内エスカレーション

段階 2:封じ込め(Containment)

  • 影響拡大の防止
  • システム隔離・アクセス遮断
  • 侵害されたアカウントのパスワードリセット
  • CSIRT /SOC の連携(情報セキュリティ関連の入門コースで扱う)

段階 3:調査(Investigation)

  • 原因究明(内部調査・第三者機関活用)
  • 影響範囲の特定(漏えい件数・データ種類)
  • ダークウェブ調査(IntSights /Recorded Future /SOCRadar 等の調査サービス活用)
  • 数日〜数週間

段階 4:通知(Notification)

  • 監督機関通知(個情委速報 3-5 日/GDPR 72 時間)
  • 本人通知(メール・郵送・Web 掲示)
  • 場合により対外広報(広報関連の入門コースで扱う)

段階 5:再発防止(Remediation)

  • 規程改訂・システム改善
  • 従業員研修
  • 監査法人・監督機関への継続報告
  • 改善実装 3-6 か月

CSIRT との連携

漏洩対応は、CSIRT(Computer Security Incident Response Team)と DPO の連携で進めます。

役割分担

  • CSIRT:技術的対応(封じ込め・調査・システム改善)
  • DPO:法的対応(監督機関通知・本人通知・再発防止規程)
  • 広報:対外説明(プレス対応・お詫び会見)
  • 法務:訴訟対応・監督機関折衝
  • 経営陣:意思決定・対外メッセージ

平時からの体制構築

  • 漏洩対応マニュアルの整備
  • CSIRT /DPO /広報/法務/経営陣の連携表
  • 演習の年 1-2 回実施
  • 外部専門家(弁護士・フォレンジック調査会社)との事前契約

身代金交渉と個情委通知の優先順位

ランサムウェア攻撃時、身代金交渉と個情委通知の優先順位が実務論点です。

原則

  • 法令遵守が最優先:個情委通知は法定期限内に実施(3-5 日速報)
  • 身代金支払の是非:慎重に判断(支払は再攻撃を招く可能性・OFAC 制裁対象組織への支払は米国法違反リスク)
  • 交渉プロセスの透明性:経営陣・法務・DPO ・広報の意思決定記録

実務判断フロー

  1. 攻撃検知:即座に CSIRT 起動
  2. 封じ込め:影響拡大の防止
  3. 法令要件の確認:報告義務発生の判定
  4. 個情委通知:法定期限内に速報
  5. 身代金交渉判断:経営陣・法務・広報で意思決定
  6. 対外広報:状況に応じたメッセージ発信

身代金支払の実例

  • 2020 年頃:身代金支払を選択する企業も多かった
  • 2022 年以降:法執行機関の指導強化で支払拒否が増加
  • FBI /NCA(英国)は支払を「推奨しない」姿勢
  • 支払対応は年々厳しく評価されるトレンド

ダークウェブ調査

漏洩事案の調査には、ダークウェブでの流通状況確認が有用です。専門調査サービス 3 社。

IntSights(Rapid7 傘下)

  • 2015 年設立、2021 年 Rapid7 が買収
  • 脅威インテリジェンス
  • ダークウェブ・SNS ・チャットルーム調査

Recorded Future

  • 2009 年設立、Insikt Group による調査
  • 大規模脅威インテリジェンスプラットフォーム
  • 政府・大企業採用

SOCRadar

  • 2019 年設立
  • 拡張脅威インテリジェンス
  • ダークウェブモニタリング

これらのサービスは年間契約 数百万〜数千万円レンジ。漏洩事案発生時は緊急契約するのが実務パターン。

委託先管理 6 ステップ

個情法 21 条・GDPR 28 条の委託先管理義務を、6 ステップで実装します。

ステップ 1:選定基準

  • 委託先の実績・財務健全性・セキュリティ体制
  • ISMS /ISO 27001 /SOC 2 Type II 認証の有無
  • 過去の情報漏えい事故の有無

ステップ 2:契約締結

  • DPA(Data Processing Agreement)締結
  • 委託業務範囲・データ種類・処理目的の明示
  • 監査権・報告義務・再委託承認プロセス

ステップ 3:初期監査

  • 契約締結時のオンサイト監査またはリモート監査
  • チェックリスト(20-50 項目)による評価
  • 是正指導と再監査

ステップ 4:定期監査

  • 年 1 回の継続監査
  • 重要委託先は半年 1 回
  • 監査報告書のレビューと社内報告

ステップ 5:改善指導

  • 監査で発見された指摘事項の改善計画
  • 期限管理(30-90 日)
  • 改善完了確認

ステップ 6:契約終了

  • データ返還・削除完了証明書取得
  • Exit 条項の発動
  • 継続監視の終了

委託先評価チェックリスト 20 項目

初期監査で使うチェックリストの実務標準は 20 項目。

組織的安全管理措置(5 項目)

    1. 個人情報保護管理者の選任
    1. 個人情報保護規程の整備
    1. 従業員教育の実施
    1. 個人情報保護監査の実施
    1. 事故対応フローの整備

人的安全管理措置(3 項目)

    1. 従業員との秘密保持契約
    1. 退職時のアクセス権削除
    1. 業務委託先の従業員管理

物理的安全管理措置(4 項目)

    1. 執務エリアの入退室管理
    1. 保管媒体(サーバー・PC ・書類)の管理
    1. 廃棄プロセスの適切性
    1. 持ち出しルールの整備

技術的安全管理措置(8 項目)

    1. アクセス権管理(最小権限原則)
    1. アクセスログの取得と保管
    1. 暗号化の実装(保管時・転送時)
    1. 認証システム(MFA 等)
    1. マルウェア対策
    1. パッチ管理
    1. バックアップと復旧テスト
    1. 侵害検知システム(IDS /IPS /EDR)

DPA(Data Processing Agreement)締結の実務・GDPR 28 条準拠

DPA は Controller と Processor の間で締結する個人データ処理契約。GDPR 28 条で必須事項が定められています。

DPA 必須事項(GDPR 28 条 3 項)

    1. 処理の対象・期間・性質・目的
    1. 個人データの種類・データ主体のカテゴリ
    1. Controller の義務・権利
    1. Processor の以下の義務:
    • Controller の指示に基づく処理
    • 秘密保持
    • 適切なセキュリティ措置
    • サブプロセッサーの利用に関する Controller の事前承認
    • Controller の Data Subject Rights 対応支援
    • データ返還・削除
    • 監査への対応

サブプロセッサー承認フロー

  • 一般的承認:契約時に承認済みリストを合意、追加・変更時に通知
  • 個別承認:各サブプロセッサー追加時に個別承認取得
  • サブプロセッサーへの DPA 締結義務

標準的な DPA テンプレート

  • 各国 DPA /EDPB /業界団体(IAPP 等)が標準テンプレート提供
  • SaaS ベンダーの多くが独自の DPA テンプレートを公開
  • 交渉論点:監査権の範囲・データ削除完了証明書・賠償額上限

ベネッセ委託先事案 2014/7 の教訓

ベネッセコーポレーションの個人情報漏えい事案(2014 年 7 月公表・約 3,504 万件)は、日本の委託先管理の歴史的教訓です。

事案概要

  • 2014 年 7 月 9 日:ベネッセが漏えいを公表
  • 委託先グループ会社 シンフォーム(当時の名称、後にジャストシステム関連会社)の派遣社員が個人情報を持ち出し名簿業者に売却
  • 約 3,504 万件(顧客氏名・住所・電話番号・子ども氏名・生年月日等)が流出
  • 顧客への 500 円の商品券配布:合計約 200 億円
  • 集団訴訟:東京地裁 2014 年提訴・最高裁 2023 年 3 月判決(賠償額確定)

教訓

  • 委託先の従業員管理の重要性:委託先の派遣社員へのアクセス権が過剰だった
  • 監査権行使の実効性:契約上の監査権はあったが実効的な監査が不足
  • 再委託先の把握:グループ会社への委託でも監督義務
  • アクセスログの重要性:大量データ持ち出しの兆候を検知できず

CAPCOM ランサムウェア 2020/11・LINE ヤフー 2023-2024 韓国 NAVER 経由事案の委託構造分析

近年の 2 大情報漏えい事案の委託構造を分析します。

CAPCOM ランサムウェア 2020/11

  • 2020 年 11 月 2 日:CAPCOM がランサムウェア攻撃を公表
  • 攻撃者 Ragnar Locker(ロシア語圏犯罪グループ)
  • 最大 39 万件の個人情報が漏えい
  • 攻撃経路:VPN 装置の脆弱性経由
  • CAPCOM 側のリモートアクセスセキュリティ管理不足が原因

LINE ヤフー 韓国 NAVER 経由データ漏えい 2023-2024

  • 2023 年 8 月:LINE ヤフーが個人情報漏えいを公表
  • 経由:韓国 NAVER 傘下の LINE Plus 経由のシステム侵入
  • 総務省行政指導:2024 年 3 月・4 月に 2 度
  • 委託先(グループ会社)のセキュリティ管理体制の問題
  • グループ会社経由の攻撃という新たな課題

委託構造分析

  • BPO 委託:業務プロセスを丸ごと委託(ベネッセ→シンフォーム)
  • システム運用委託:情報システムの運用を委託(CAPCOM の VPN 装置ベンダー)
  • グループ会社委託:グループ企業への委託(LINE ヤフー→LINE Plus)

3 パターンいずれでも、委託元の監督義務は同等。委託先が海外にある場合の追加リスク(法制度・監督権の実効性)にも留意。

まとめ

  • 個情法 26 条漏えい報告義務 2022/4 施行、報告要件 4 パターン(要配慮/財産的被害/不正目的/1,000 人超)、速報 3-5 日/確報 30 日(通常)60 日(不正目的)
  • GDPR 33 条 72 時間通知、34 条本人通知、罰金実例 British Airways 2,000 万ポンド 2019・Marriott 1,840 万ポンド 2019
  • 漏洩対応 5 段階:検知/封じ込め/調査/通知/再発防止
  • CSIRT /DPO /広報/法務/経営陣の連携、平時からの体制構築(マニュアル整備・年 1-2 回演習)
  • 身代金交渉と個情委通知の優先順位:法令遵守最優先、身代金支払は慎重判断、2022 年以降は支払拒否増加
  • ダークウェブ調査:IntSights(2015 設立・2021 Rapid7 傘下)/Recorded Future(2009 設立)/SOCRadar(2019 設立)
  • 委託先管理 6 ステップ:選定基準/契約締結/初期監査/定期監査/改善指導/契約終了
  • 委託先評価チェックリスト 20 項目:組織的 5 /人的 3 /物理的 4 /技術的 8
  • DPA 締結(GDPR 28 条準拠):必須事項 4 項目、サブプロセッサー承認フロー
  • ベネッセ委託先事案 2014/7 公表・約 3,504 万件・500 円商品券約 200 億円・最高裁判決 2023/3、CAPCOM ランサムウェア 2020/11・LINE ヤフー 2023-2024 韓国 NAVER 経由事案の委託構造分析

次のレッスンでは、Privacy by Design ・生成 AI 時代の新論点・IPO 準備プライバシー体制・DPO /CPO のキャリアを扱います。


講師の現場メモ

私が上場 BtoC 事業会社の CPO 時代、幸い大規模漏えい事案は発生しませんでしたが、SaaS ベンダー経由の小規模漏えい(数百件)が年 1-2 件発生し、そのたびに個情委速報を提出しました。1 回目の速報時は 3 日以内に提出することが精神的負担でしたが、平時からの委託先評価チェックリスト運用と、CSIRT /DPO /広報/法務/経営陣の連携表を整備しておいたおかげで、混乱なく対応できました。個情法 26 条施行前の会社では「漏えい対応マニュアル」自体が存在しないケースが多い。DPO /CPO の第一の仕事は、有事対応マニュアルを平時に整備し、年 1-2 回の演習で回すことです。「起きてから対応する」ではなく「起きる前提で運用する」姿勢が肝要です。


確認クイズ