漏洩時のフルフロー・委託先管理・DPA
レッスン7:漏洩時のフルフロー・委託先管理・DPA
このレッスンで学ぶこと
- 個情法 26 条漏えい報告義務 2022/4 施行と速報 3-5 日/確報 30・60 日を扱う
- 漏洩対応 5 段階と GDPR 33 条 72 時間通知を組み立てる
- 委託先管理 6 ステップと DPA 締結の実務(GDPR 28 条準拠)を持つ
- ベネッセ/CAPCOM /LINE ヤフー事案の委託構造分析を持ち帰る
前のレッスンの振り返り
電気通信事業法外部送信規律 2023/6/16 施行、3 対応(通知/同意取得/オプトアウト措置提供)から選択。Cookie は 4 分類、EU は GDPR + ePrivacy の二重規制。拒否も同工数原則(EDPB Cookie Banner Task Force 2022/12)、CNIL 罰金事例(Google 6,000 万ユーロ 2021/12 /Meta 6,000 万ユーロ 2022/1 等)。同意管理プラットフォーム 5 社、ダークパターン規制(EU AI Act /DSA /DMA)。本レッスンでは、有事対応の中核である漏洩時のフルフローと、委託先管理・DPA に踏み込みます。
個情法 26 条漏えい報告義務(2022/4 施行)
日本個人情報保護法 26 条は 2022 年 4 月改正で強化され、個人情報漏えい時の個人情報保護委員会(PPC)への報告と本人通知が義務化されました。
報告要件 4 パターン
漏えい事案が次の 4 パターンのいずれかに該当する場合、報告義務が発生します。
- 1. 要配慮個人情報の漏えい:件数を問わず 1 件でも該当
- 2. 財産的被害のおそれがある漏えい:ID /パスワード・クレジットカード情報等
- 3. 不正目的による漏えいのおそれ:外部攻撃・内部不正等
- 4. 1,000 人を超える漏えい:規模のみで判定
速報・確報の期限
- 速報:発見から「速やか」(実務では 3-5 日以内が標準解釈)
- 確報:発見から 30 日以内(3 パターンの通常事案)
- 確報 60 日:発見から 60 日以内(不正目的の場合の 3 番のみ)
本人通知義務
- 漏えいした本人への通知
- 「速やか」に実施
- 通知内容:概要/漏えいした個人データの項目/原因/二次被害の可能性/対応策/連絡先
報告様式
- PPC の Web サイト「個人情報の保護に関する法律に基づく漏えい等の報告」から電子申請
- 実務では申請前に社内法務・広報・経営陣で内容確認
- 継続報告:追加事実判明時は速やかに追加報告
GDPR 33 条 72 時間通知
GDPR 33 条は「個人データ侵害」(Personal Data Breach)発生時、監督機関への 72 時間以内通知を義務化しています。
GDPR 33 条の要件
- 通知期限:発見から 72 時間以内
- 通知先:加盟国 DPA(Lead DPA 制度で越境事業者は主要拠点の DPA)
- 通知内容:侵害の内容/DPO 連絡先/影響/対応策
- 例外:本人の権利・自由へのリスクが低いと判断される場合は不要
本人への通知(34 条)
- 高リスクの場合、本人への通知も義務
- 「不当な遅延なく」実施
- 実務では 72 時間以内の通知が標準
罰金の実例
- British Airways:2019 年 7 月に ICO(英国 DPA)が 1 億 8,300 万ポンドの罰金を提案(最終的に 2,000 万ポンドで確定)
- Marriott International:2019 年 7 月に ICO が 9,900 万ポンドの罰金を提案(最終的に 1,840 万ポンドで確定)
漏洩対応 5 段階
漏洩発生時の対応は、次の 5 段階で進めます。
段階 1:検知(Detection)
- SIEM /SOC からのアラート
- 従業員報告
- 外部通報(Bug Bounty /ダークウェブ調査)
- 顧客からの問い合わせ
- 検知後 30 分以内に社内エスカレーション
段階 2:封じ込め(Containment)
- 影響拡大の防止
- システム隔離・アクセス遮断
- 侵害されたアカウントのパスワードリセット
- CSIRT /SOC の連携(情報セキュリティ関連の入門コースで扱う)
段階 3:調査(Investigation)
- 原因究明(内部調査・第三者機関活用)
- 影響範囲の特定(漏えい件数・データ種類)
- ダークウェブ調査(IntSights /Recorded Future /SOCRadar 等の調査サービス活用)
- 数日〜数週間
段階 4:通知(Notification)
- 監督機関通知(個情委速報 3-5 日/GDPR 72 時間)
- 本人通知(メール・郵送・Web 掲示)
- 場合により対外広報(広報関連の入門コースで扱う)
段階 5:再発防止(Remediation)
- 規程改訂・システム改善
- 従業員研修
- 監査法人・監督機関への継続報告
- 改善実装 3-6 か月
CSIRT との連携
漏洩対応は、CSIRT(Computer Security Incident Response Team)と DPO の連携で進めます。
役割分担
- CSIRT:技術的対応(封じ込め・調査・システム改善)
- DPO:法的対応(監督機関通知・本人通知・再発防止規程)
- 広報:対外説明(プレス対応・お詫び会見)
- 法務:訴訟対応・監督機関折衝
- 経営陣:意思決定・対外メッセージ
平時からの体制構築
- 漏洩対応マニュアルの整備
- CSIRT /DPO /広報/法務/経営陣の連携表
- 演習の年 1-2 回実施
- 外部専門家(弁護士・フォレンジック調査会社)との事前契約
身代金交渉と個情委通知の優先順位
ランサムウェア攻撃時、身代金交渉と個情委通知の優先順位が実務論点です。
原則
- 法令遵守が最優先:個情委通知は法定期限内に実施(3-5 日速報)
- 身代金支払の是非:慎重に判断(支払は再攻撃を招く可能性・OFAC 制裁対象組織への支払は米国法違反リスク)
- 交渉プロセスの透明性:経営陣・法務・DPO ・広報の意思決定記録
実務判断フロー
- 攻撃検知:即座に CSIRT 起動
- 封じ込め:影響拡大の防止
- 法令要件の確認:報告義務発生の判定
- 個情委通知:法定期限内に速報
- 身代金交渉判断:経営陣・法務・広報で意思決定
- 対外広報:状況に応じたメッセージ発信
身代金支払の実例
- 2020 年頃:身代金支払を選択する企業も多かった
- 2022 年以降:法執行機関の指導強化で支払拒否が増加
- FBI /NCA(英国)は支払を「推奨しない」姿勢
- 支払対応は年々厳しく評価されるトレンド
ダークウェブ調査
漏洩事案の調査には、ダークウェブでの流通状況確認が有用です。専門調査サービス 3 社。
IntSights(Rapid7 傘下)
- 2015 年設立、2021 年 Rapid7 が買収
- 脅威インテリジェンス
- ダークウェブ・SNS ・チャットルーム調査
Recorded Future
- 2009 年設立、Insikt Group による調査
- 大規模脅威インテリジェンスプラットフォーム
- 政府・大企業採用
SOCRadar
- 2019 年設立
- 拡張脅威インテリジェンス
- ダークウェブモニタリング
これらのサービスは年間契約 数百万〜数千万円レンジ。漏洩事案発生時は緊急契約するのが実務パターン。
委託先管理 6 ステップ
個情法 21 条・GDPR 28 条の委託先管理義務を、6 ステップで実装します。
ステップ 1:選定基準
- 委託先の実績・財務健全性・セキュリティ体制
- ISMS /ISO 27001 /SOC 2 Type II 認証の有無
- 過去の情報漏えい事故の有無
ステップ 2:契約締結
- DPA(Data Processing Agreement)締結
- 委託業務範囲・データ種類・処理目的の明示
- 監査権・報告義務・再委託承認プロセス
ステップ 3:初期監査
- 契約締結時のオンサイト監査またはリモート監査
- チェックリスト(20-50 項目)による評価
- 是正指導と再監査
ステップ 4:定期監査
- 年 1 回の継続監査
- 重要委託先は半年 1 回
- 監査報告書のレビューと社内報告
ステップ 5:改善指導
- 監査で発見された指摘事項の改善計画
- 期限管理(30-90 日)
- 改善完了確認
ステップ 6:契約終了
- データ返還・削除完了証明書取得
- Exit 条項の発動
- 継続監視の終了
委託先評価チェックリスト 20 項目
初期監査で使うチェックリストの実務標準は 20 項目。
組織的安全管理措置(5 項目)
-
- 個人情報保護管理者の選任
-
- 個人情報保護規程の整備
-
- 従業員教育の実施
-
- 個人情報保護監査の実施
-
- 事故対応フローの整備
人的安全管理措置(3 項目)
-
- 従業員との秘密保持契約
-
- 退職時のアクセス権削除
-
- 業務委託先の従業員管理
物理的安全管理措置(4 項目)
-
- 執務エリアの入退室管理
-
- 保管媒体(サーバー・PC ・書類)の管理
-
- 廃棄プロセスの適切性
-
- 持ち出しルールの整備
技術的安全管理措置(8 項目)
-
- アクセス権管理(最小権限原則)
-
- アクセスログの取得と保管
-
- 暗号化の実装(保管時・転送時)
-
- 認証システム(MFA 等)
-
- マルウェア対策
-
- パッチ管理
-
- バックアップと復旧テスト
-
- 侵害検知システム(IDS /IPS /EDR)
DPA(Data Processing Agreement)締結の実務・GDPR 28 条準拠
DPA は Controller と Processor の間で締結する個人データ処理契約。GDPR 28 条で必須事項が定められています。
DPA 必須事項(GDPR 28 条 3 項)
-
- 処理の対象・期間・性質・目的
-
- 個人データの種類・データ主体のカテゴリ
-
- Controller の義務・権利
-
- Processor の以下の義務:
- Controller の指示に基づく処理
- 秘密保持
- 適切なセキュリティ措置
- サブプロセッサーの利用に関する Controller の事前承認
- Controller の Data Subject Rights 対応支援
- データ返還・削除
- 監査への対応
サブプロセッサー承認フロー
- 一般的承認:契約時に承認済みリストを合意、追加・変更時に通知
- 個別承認:各サブプロセッサー追加時に個別承認取得
- サブプロセッサーへの DPA 締結義務
標準的な DPA テンプレート
- 各国 DPA /EDPB /業界団体(IAPP 等)が標準テンプレート提供
- SaaS ベンダーの多くが独自の DPA テンプレートを公開
- 交渉論点:監査権の範囲・データ削除完了証明書・賠償額上限
ベネッセ委託先事案 2014/7 の教訓
ベネッセコーポレーションの個人情報漏えい事案(2014 年 7 月公表・約 3,504 万件)は、日本の委託先管理の歴史的教訓です。
事案概要
- 2014 年 7 月 9 日:ベネッセが漏えいを公表
- 委託先グループ会社 シンフォーム(当時の名称、後にジャストシステム関連会社)の派遣社員が個人情報を持ち出し名簿業者に売却
- 約 3,504 万件(顧客氏名・住所・電話番号・子ども氏名・生年月日等)が流出
- 顧客への 500 円の商品券配布:合計約 200 億円
- 集団訴訟:東京地裁 2014 年提訴・最高裁 2023 年 3 月判決(賠償額確定)
教訓
- 委託先の従業員管理の重要性:委託先の派遣社員へのアクセス権が過剰だった
- 監査権行使の実効性:契約上の監査権はあったが実効的な監査が不足
- 再委託先の把握:グループ会社への委託でも監督義務
- アクセスログの重要性:大量データ持ち出しの兆候を検知できず
CAPCOM ランサムウェア 2020/11・LINE ヤフー 2023-2024 韓国 NAVER 経由事案の委託構造分析
近年の 2 大情報漏えい事案の委託構造を分析します。
CAPCOM ランサムウェア 2020/11
- 2020 年 11 月 2 日:CAPCOM がランサムウェア攻撃を公表
- 攻撃者 Ragnar Locker(ロシア語圏犯罪グループ)
- 最大 39 万件の個人情報が漏えい
- 攻撃経路:VPN 装置の脆弱性経由
- CAPCOM 側のリモートアクセスセキュリティ管理不足が原因
LINE ヤフー 韓国 NAVER 経由データ漏えい 2023-2024
- 2023 年 8 月:LINE ヤフーが個人情報漏えいを公表
- 経由:韓国 NAVER 傘下の LINE Plus 経由のシステム侵入
- 総務省行政指導:2024 年 3 月・4 月に 2 度
- 委託先(グループ会社)のセキュリティ管理体制の問題
- グループ会社経由の攻撃という新たな課題
委託構造分析
- BPO 委託:業務プロセスを丸ごと委託(ベネッセ→シンフォーム)
- システム運用委託:情報システムの運用を委託(CAPCOM の VPN 装置ベンダー)
- グループ会社委託:グループ企業への委託(LINE ヤフー→LINE Plus)
3 パターンいずれでも、委託元の監督義務は同等。委託先が海外にある場合の追加リスク(法制度・監督権の実効性)にも留意。
まとめ
- 個情法 26 条漏えい報告義務 2022/4 施行、報告要件 4 パターン(要配慮/財産的被害/不正目的/1,000 人超)、速報 3-5 日/確報 30 日(通常)60 日(不正目的)
- GDPR 33 条 72 時間通知、34 条本人通知、罰金実例 British Airways 2,000 万ポンド 2019・Marriott 1,840 万ポンド 2019
- 漏洩対応 5 段階:検知/封じ込め/調査/通知/再発防止
- CSIRT /DPO /広報/法務/経営陣の連携、平時からの体制構築(マニュアル整備・年 1-2 回演習)
- 身代金交渉と個情委通知の優先順位:法令遵守最優先、身代金支払は慎重判断、2022 年以降は支払拒否増加
- ダークウェブ調査:IntSights(2015 設立・2021 Rapid7 傘下)/Recorded Future(2009 設立)/SOCRadar(2019 設立)
- 委託先管理 6 ステップ:選定基準/契約締結/初期監査/定期監査/改善指導/契約終了
- 委託先評価チェックリスト 20 項目:組織的 5 /人的 3 /物理的 4 /技術的 8
- DPA 締結(GDPR 28 条準拠):必須事項 4 項目、サブプロセッサー承認フロー
- ベネッセ委託先事案 2014/7 公表・約 3,504 万件・500 円商品券約 200 億円・最高裁判決 2023/3、CAPCOM ランサムウェア 2020/11・LINE ヤフー 2023-2024 韓国 NAVER 経由事案の委託構造分析
次のレッスンでは、Privacy by Design ・生成 AI 時代の新論点・IPO 準備プライバシー体制・DPO /CPO のキャリアを扱います。
講師の現場メモ
私が上場 BtoC 事業会社の CPO 時代、幸い大規模漏えい事案は発生しませんでしたが、SaaS ベンダー経由の小規模漏えい(数百件)が年 1-2 件発生し、そのたびに個情委速報を提出しました。1 回目の速報時は 3 日以内に提出することが精神的負担でしたが、平時からの委託先評価チェックリスト運用と、CSIRT /DPO /広報/法務/経営陣の連携表を整備しておいたおかげで、混乱なく対応できました。個情法 26 条施行前の会社では「漏えい対応マニュアル」自体が存在しないケースが多い。DPO /CPO の第一の仕事は、有事対応マニュアルを平時に整備し、年 1-2 回の演習で回すことです。「起きてから対応する」ではなく「起きる前提で運用する」姿勢が肝要です。