ニュース

大規模な個人情報漏えい事案を踏まえ、個人情報保護委員会が事業者向けの注意喚起

 個人情報保護委員会(PPC)は10月7日、大規模な個人情報漏えい等事案を踏まえた対応について、事業者向けに注意喚起を行った。

 同委員会は個人情報漏えいなどの報告を受領し、調査や個人情報を取り扱う事業者への改善を促すための指導などを行っている。今回の注意喚起は、個人情報を取り扱う事業者向けの情報提供であり、適切な取り扱いをあらためて求める内容となる。具体的には、技術的安全管理措置として、次の5点が挙げられている。

1. アクセス制御

 担当者及び個人データを取り扱う情報システムの範囲を限定するために、適切なアクセス制御を行わなければならない。

2. アクセス者の識別と認証

 個人データを取り扱う情報システムを使用する者が正当なアクセス権を有する者であることを、識別した結果に基づき認証しなければならない。

3. 外部からの不正アクセス等の防止

 個人データを取り扱う情報システムを外部からの不正アクセス又は不正ソフトウェアから保護する仕組みを導入し、適切に運用しなければならない。

4. 情報システムの使用に伴う漏えい等の防止

 情報システムの使用に伴う個人データの漏えい等を防止するための措置を講じ、適切に運用しなければならない。

5. 不正アクセス等の検知等

 個人データを取り扱う情報システムに対する不正アクセス等が発生した場合に早期に検知等するための措置を平時から講じ、組織内ネットワークにおける被害拡大を防止できるよう適切に運用しなければならない。

 加えて、個人情報・個人データ漏えいの発生事例として、次の9件が紹介されている。これらは対策例と共にまとめられており、必要なセキュリティ対策を行う参考にするよう、同委員会では呼び掛けている。

  • 脆弱性が放置された事例
  • 脆弱性への対応が遅れた事例
  • 不正ログインの事例
  • グループ会社や海外拠点が狙われた事例
  • グループ会社間のアクセス制御不備があった事例
  • 個人領域に保存したデータの漏えい事例
  • グループ会社への監督が不十分な事例
  • 利用するクラウドサービスからの漏えい事例
  • APIが悪用される事例