第1 本記事の対象
本記事は,日本弁護士連合会の弁護士情報セキュリティ規程(令和4年6月10日会規第117号)について,全7条の内容,各弁護士に策定が求められる「基本的な取扱方法」及び情報の漏えい等の事故が起きた場合の対応を,条文に沿って説明するものである。
あわせて,弁護士法23条の秘密保持義務,弁護士職務基本規程及び個人情報の保護に関する法律(以下「個人情報保護法」という。)との関係を整理する。
本記事の記載は,令和8年9月28日時点で確認できた規程の原文,法令及び公表資料に基づく。
規程の条文は,日本弁護士連合会のウェブサイトで公開されている。
他方,日弁連新聞第601号によれば,日本弁護士連合会は「解説 弁護士情報セキュリティ規程」及び「情報セキュリティを確保するための基本的な取扱方法について」(いずれも2023年3月)等を作成し,会員専用サイトで基本的な取扱方法の例を提供している。
本記事は,これらの会員向け資料の内容には依拠していない。
第2 制定と施行
1 制定と施行の日
規程は,令和4年6月10日の日本弁護士連合会の定期総会で可決された。
日弁連新聞第580号は,討論では規程による義務化への疑問や時期尚早との反対意見が出された一方で,情報セキュリティの確保に組織を挙げて取り組むべきであるとの賛成意見が出され,採決の結果,賛成多数で可決されたと報じている。
規程の附則は,「この規程は、成立の日から起算して二年を超えない範囲内において理事会で定める日から施行する。」と定めている。
令和6年1月19日の理事会決議により,規程は令和6年6月1日から施行された。
2 規程の名宛人
規程1条は,目的について「この規程は、弁護士、弁護士法人、外国法事務弁護士、外国法事務弁護士法人及び弁護士・外国法事務弁護士共同法人(以下「弁護士等」という。)がその職務上取り扱う情報の情報セキュリティを確保するために必要な事項を定めることを目的とする。」と定めている。
義務を負うのは法律事務所ではなく,個々の弁護士等である。
法律事務所の規模は,後述の3条2項において,定める内容を左右する考慮要素として現れる。
3 規程に違反した場合
規程自体には,違反した場合の効果を定める条文はない。
日弁連新聞第601号は,基本的な取扱方法を施行日までに策定することが義務とされており,策定していなければ会規違反になると説明している。
弁護士法56条1項は,弁護士が日本弁護士連合会の会則に違反したことを懲戒事由の一つとしている。
そして,日本弁護士連合会会則29条1項は,「弁護士は、所属弁護士会及び本会の会則、会規及び規則を守らなければならない。」と定めている。
したがって,会規である規程に違反することは,会則29条1項の違反として,弁護士法56条1項の懲戒事由に当たり得ると考えられる。
もっとも,懲戒をするのは所属弁護士会であり(同条2項),実際に懲戒の対象となるかは違反の内容や程度によって判断されることになる。
規程違反を理由とする懲戒の公表例は,本記事では確認していない。
第3 「情報セキュリティ」と「取扱情報」の定義(2条)
1 機密性・完全性・可用性
規程2条1項は,「この規程において「情報セキュリティ」とは、次に掲げる特性が維持された状態をいう。」とし,次の3つを挙げている。
①機密性:「情報に関して、アクセスを認められた者だけがアクセスできる特性をいう。」
②完全性:「情報が破壊、改ざん又は消去されていない特性をいう。」
③可用性:「情報へのアクセスを認められた者が、必要時に中断されることなく、情報にアクセスできる特性をいう。」
したがって,情報が外部に漏れないこと(機密性)だけでなく,改ざんや誤った消去がないこと(完全性)と,必要なときに使えること(可用性)も,規程が守ろうとする対象である。
ランサムウェアによって事件記録が暗号化されて使えなくなる事態は,情報が外部に出ていなくても,可用性が損なわれた状態に当たる。
東京弁護士会の機関誌「LIBRA」令和8年9月号の特集は,総務省等の公的機関もこの3つの要素によって情報セキュリティを定義しており,規程2条1項もこの定義に従っていると説明している。
2 取扱情報
(1) 紙の記録も含まれる
規程2条2項は,「この規程において「取扱情報」とは、弁護士等がその職務上取り扱う情報(紙、電磁的記録等その保管媒体を問わない。)をいう。」と定めている。
サイバーセキュリティ基本法2条の「サイバーセキュリティ」が電磁的方式により記録され,又は送受信される情報を対象とするのに対し,規程の取扱情報には紙の事件記録も含まれる。
紙の記録の紛失や誤送付も,規程の対象である。
(2) 除かれる情報
同項ただし書は,「前項各号に掲げる特性をいずれも維持する必要がないことが明らかな情報を除く。」と定めている。
除かれるのは,機密性だけでなく,完全性及び可用性も維持する必要がないことが明らかな情報に限られる。
公表済みの判決文のように機密性を守る必要がない情報でも,改ざんされずに必要なときに使えることには意味があるから,このただし書によって除かれる範囲は狭いと考えられる。
第4 基本的な取扱方法の策定(3条)
1 危険の把握と策定の義務
(1) 危険を把握する努力義務(3条1項)
規程3条1項は,「弁護士等は、その職務を行うに当たり、取扱情報の種類、性質等に応じた情報セキュリティに対する危険を把握するよう努めなければならない。」と定めている。
この項は「努めなければならない」という努力義務の形をとっている。
(2) 基本的な取扱方法を定める義務(3条2項)
規程3条2項は,「弁護士等は、前項の規定により把握した危険を踏まえ、所属する法律事務所等の規模及び業務の種類、態様等に応じて、取扱情報の情報セキュリティを確保するための基本的な取扱方法を定めなければならない。」と定めている。
こちらは「定めなければならない」という義務の形であり,規程の中心となる義務である。
何をどこまで定めるかは,法律事務所の規模や取り扱う業務によって変わるが,定めること自体は規模にかかわらず求められている。
2 配慮すべき4つの事項(3条3項)
規程3条3項は,基本的な取扱方法を定めるに当たって,次の4つの事項に「配慮するものとする」と定めている。
①「次条に規定する安全管理措置の具体的内容」
②「第五条に規定する情報のライフサイクル管理の方法」
③「第六条に規定する点検及び改善の方法」
④「第七条に規定する漏えい等事故が発生した場合の対応の方法」
4つの事項は,それぞれ規程4条から7条に対応している。
したがって,基本的な取扱方法は,4条から7条の内容を自分の事務所に当てはめた文書として作ることになる。
3 策定の実務
技術面の具体化については,アカウント・パスワード・PIN・多要素認証,電子メールの仕組みと安全対策及びサーバー・NAS・クラウドストレージ・DNSを参照されたい。
これらは機器や運用を検討するための解説であり,特定の製品を導入すれば規程上の義務をすべて満たすという意味ではない。
担当者,利用権限,復旧手段,点検時期まで事務所の取扱方法に落とし込むことが重要である。
OSの更新計画は,Windowsの基本操作とサポート期限も参照されたい。
Windows 10の通常サポート終了とESUの提供範囲を区別し,事務所の業務用機器に個人向け条件をそのまま適用しない。
Office 2016及びOffice 2019のサポートも2025年10月14日に終了しており,マイクロソフトは,これらには拡張セキュリティ更新プログラムがないと案内している。
OSとは別に,端末ごとのOfficeの版とサポート期限も管理の対象にすることが考えられる。
購入した買い切り版のOfficeについては,ライセンスを関連付けたMicrosoftアカウント又はプロダクトキーの所在も記録しておかないと,ライセンス認証が外れたときの復旧に手間取ることがある(Office 2016・2019が「ライセンスのない製品」になったときの対応を参照)。
(1) 日本弁護士連合会のサンプル
日弁連新聞第601号によれば,日本弁護士連合会は,会員専用サイトで,弁護士1人の場合と複数人の場合の2パターンの基本的な取扱方法の例を提供しており,これを活用すれば約30分程度で事務所独自の基本的な取扱方法が完成するとしている。
法律事務所の中には,策定した基本的な取扱方法を自らのウェブサイトで公表しているところもあるが,規程は公表までは求めていない。
(2) 書き込んでおくとよい事項
規程が求める4つの事項に加えて,本記事では,次の事項を基本的な取扱方法に書き込んでおくことが考えられると整理する。
①依頼者との連絡に使う手段(電子メール,チャット,クラウドサービス)と,添付ファイルの送り方
②生成AIを業務に使う場合に,入力してよい情報と使ってよいサービス
③パソコンやスマートフォンの紛失,ウイルス感染及び誤送信が起きたときの連絡先と最初の対応
④事務職員等への周知と研修の方法
①については,前記のLIBRAの特集が,パスワードを設定したファイルを電子メールで送り,2通目の電子メールでパスワードを送る方法(PPAP)は安全ではなく,ほとんど意味がないと考えられているとする。国家サイバー統括室の「インターネットの安全・安心ハンドブック」も,盗聴・誤送信対策としての効果が乏しく,受信側のマルウェア検査を妨げ得ることから,PPAPを基本的に利用しないとの方向を示している。
電話やSMSでパスワードを伝える方法は,パスワードを同じ電子メール経路に載せないという限度の対策であり,送付先の誤り,ファイルの失効不能,マルウェア検査,閲覧ログ等の問題を一括して解決するものではない。クラウド共有を使う場合も,宛先,認証,閲覧・編集権限,有効期限,失効,ダウンロード可否及びログを確認する必要がある。具体的な比較は,法律事務所のPPAP廃止と安全なファイル共有で整理している。
②については,学習オフ設定のClaudeコード及びGoogle AI Ultraの利用は弁護士の守秘義務等に違反しないという個人的意見,中国製AIの利用は弁護士の守秘義務に違反するか―DeepSeekと利用形態別の判断及びGemini Enterprise for Legalは日本の弁護士業務に活用できるか―Preview条項と導入条件で扱っている。
4 AIエージェントを使う場合の記載事項
AIエージェントが検索,ファイル保存又は外部サービスへの操作まで行う場合,基本的な取扱方法には,入力してよい情報とサービス名だけでなく,①利用可能なアカウント,②参照可能な案件資料,③接続可能な外部サービス,④書込み可能な場所,⑤人の承認を要する操作,⑥操作ログ,⑦異常時の停止及び復旧方法を記載することが考えられる。
専用PCを用いることは物理的な安全管理措置の一部になり得るが,同じ資格情報,共有ドライブ及び無制限の外部接続を利用すれば,十分な隔離にはならない。組織的措置として権限表と承認経路,人的措置として研修,技術的措置として最小権限,接続先制限及び資格情報の分離を組み合わせる必要がある。
これらは規程がAIエージェントについて明文で列挙する義務ではなく,3条及び4条を現在の業務へ落とし込むための実務上の提案である。具体的な権限表及びAI作業許可票は,法律事務所がAIエージェントに専用PCを与えるときの安全設計-全権委任,承認疲れ,最小権限及び敬語の限界(AI作成)で整理している。
5 OS組込みAIとBYODの記載事項
OSに組み込まれたAIについては,使用するサービス名だけを書いても,実際の情報の流れを特定できない場合がある。
基本的な取扱方法には,少なくとも,①AI機能全体の有効又は無効,②画面上の内容の参照,③メール,メッセージ等の個人コンテキスト参照,④アプリ内の送信又は変更,⑤端末外処理,⑥第三者サービスとの連携を,それぞれ許可するかを記載することが考えられる。
Appleは,対応端末のソフトウェア更新後にApple Intelligenceの機能が利用可能になる場合がある一方,Siri AI(ベータ)は設定画面から別途有効化する構成であると説明している(2026年9月15日確認)。
同じ製品群でも有効化の状態が異なるため,OS又はAI機能の更新時には,実機又は端末管理の設定項目を確認する必要がある。
私物端末(BYOD)では,会社支給端末と同じ管理権限を当然に及ぼせるとは限らない。AppleのUser Enrollmentも,組織が管理できる範囲を組織のアカウント,設定及び情報に限定する構成を示している。
したがって,会社支給端末とBYODについて,利用可能なアカウント,保存先,業務データ及び禁止するAI機能を分けて定めるべきである。これらは会規117号が製品別に明示する事項ではなく,規程3条及び4条を現在の端末環境へ具体化する実務上の提案である。
事務職員が私物のUSBメモリ,個人のメールアドレス又は私用のメッセージアプリで業務情報を扱う場合の法的な問題は,企業一般について社員が私用LINE・私物USB・個人メールで会社の情報を扱ったとき―シャドーITと営業秘密,個人情報保護法,懲戒及び退職時の対応で整理している。
6 生成AIの許可サービス台帳と入力情報区分
生成AIについては,基本的な取扱方法の本文又は別紙に,許可サービス台帳を置くことが考えられる。
台帳には,サービス名だけでなく,モデル又は機能,プラン,利用アカウント,利用者,接続先,保存先,学習又はサービス改善への利用,人的アクセス,保存期間,削除方法,ログ,再委託先,処理国,事故通知,入力可能な情報区分,許可業務,承認者及び最終確認日を記録する。
「有料版である」又は「学習オフである」という一項目だけで,秘密情報を入力できることが確定するものではない。
保存期間,人的アクセス及び再委託先等を台帳で確認した場合でも,秘密情報の入力可否はサービス条件だけで決まらない。
具体的な業務目的,入力の必要性と範囲,依頼者との関係,弁護士法23条及び弁護士職務基本規程23条,個人情報保護法上の利用目的その他の処理経路を併せて検討する必要がある。
当ブログは,一定の条件を満たすサービスへ当事者名等を置き換えずに秘密情報を入力することも許され得るとの個人的意見を,学習オフ設定のClaudeコード及びGoogle AI Ultraの利用は弁護士の守秘義務等に違反しないという個人的意見(AIリライト)で説明しているが,個々のサービス又は案件について一律に許されるという趣旨ではない。
入力情報は,少なくとも,①公開情報,②匿名化又は仮名化した内部情報,③依頼者・相手方・事件の秘密情報に分ける。
氏名だけを削除しても,地域,日時,金額,勤務先及び家族関係の組合せから当事者を特定できる場合があるため,AIが参照できる会話履歴,電子メール,クラウド資料及び外部コネクタとの組合せも確認する。
また,固有名詞を記号に置き換える過度な匿名化は,人物や時系列の取り違えを招き,かえって出力の誤りを増やすことがあるため,③の情報を許可サービスに入力する場合に匿名化を一律の条件とする必要はない。
具体的な台帳項目及び小規模事務所向けの最小ひな形は,法律事務所の生成AI利用ガイドラインの作り方-許可サービス,入力情報,出力確認,委託先及び事故対応(AI作成)で整理している。
7 トレース及び評価データセットの別管理
生成AIの実行過程を記録するトレース又は評価データセットを利用する場合は,モデル提供者とは別の情報送信先及び保存先になり得るものとして台帳へ載せる。
入力,出力,検索結果,取得した資料,ツール引数,メタデータ及び別のAIによる評価のうち,何が保存されるかを確認する。
依頼者名,事件番号,メールアドレス,資格情報及び原資料全文をメタデータへ重複保存せず,目的に応じて匿名のテストID,工程名,処理時間及び成否だけを残す。
保存先,閲覧者,再委託先,保存期間,削除又は事故通知を確認できない場合は,秘密情報を含む処理のトレースを無効にするか,事務所が管理する環境だけで記録することが考えられる。
トレース,評価データセット及び一次資料確認を分けて改善する方法は,法律事務所の生成AIをどう評価・改善するか―トレース,評価データセット,回帰試験,一次資料確認及び守秘義務(AI作成)で整理している。
第5 安全管理措置と事務職員等(4条)
1 4つの安全管理措置
(1) 規程4条1項の定め
規程4条1項は,「弁護士等は、自らの業務に係る取扱情報に関する情報セキュリティの責任者として、この規程に基づき、取扱情報の種類、性質等に応じた必要な管理体制を整備し、組織的、人的、物理的及び技術的な安全管理措置を講ずるものとする。」と定めている。
弁護士等は,自分の業務の取扱情報について,自ら責任者の立場に立つことになる。
(2) 個人情報保護法の安全管理措置との重なり
個人情報保護法は,「個人情報データベース等を事業の用に供している者」を個人情報取扱事業者とし(同法16条2項),個人情報取扱事業者に,個人データの漏えい,滅失又は毀損の防止その他の安全管理のために必要かつ適切な措置を講じる義務を課している(同法23条)。
依頼者や相手方の情報を検索できる形で管理している法律事務所では,弁護士等は個人情報取扱事業者にも当たり得るから,規程4条1項の安全管理措置と個人情報保護法23条の安全管理措置は,多くの場面で重なる。
もっとも,規程は個人データに限らず,法人の営業秘密や事件の方針のような個人情報でない情報も対象としている。
2 事務職員や司法修習生
規程4条2項は,「弁護士等は、事務職員、司法修習生その他の自らの職務に関与させる者(以下「事務職員等」という。)に対して、情報セキュリティを確保するための必要な対策を講じさせなければならない。」と定めている。
弁護士職務基本規程19条も,事務職員,司法修習生その他の自らの職務に関与させた者が,業務に関して知り得た秘密を漏らし,又は利用することのないように指導及び監督をしなければならないと定めている。
司法修習生の側から見た情報管理の注意点は,司法修習生の情報セキュリティ対策―裁判修習の旧通知とパソコン・生成AIの確認事項で扱っている。
3 研鑽と教育
規程4条3項は,「弁護士等は、自ら又は事務職員等の情報セキュリティに対する知識を涵養し、高度情報化社会に伴う取扱情報の電子化に対応するため、研鑽及び教育に努めなければならない。」と定めている。
この項も努力義務の形であるが,事務職員等を含めた教育を求めている点に特徴がある。
(1) 訓練の評価指標
標的型メール訓練は,職員をだまして失敗者を見付けるためではなく,不審メールを速やかに報告し,事務所が初動を開始できるかを確かめるために行う。開封率又はクリック率だけで評価せず,報告率,最初の報告までの時間,所内の初動完了までの時間及び再教育後の改善も測定する。対象人数,除外者,分母,題材の難易度及びセキュリティ製品による自動アクセスの扱いを記録し,単一の数値だけで個人の能力又は事務所の安全性を断定しない。
(2) 報告しやすい運用と第三者・委託先への配慮
開封又はクリックした人を責めると,現実の事故でも報告が遅れやすくなる。報告を受けた担当者は,まず「報告してくれてありがとう」と応答し,実際に行った操作と時刻を確認する。訓練には実在又は酷似した裁判所,弁護士会,依頼者その他の組織名・ドメインを使わず,訓練対象者の問合せ先を所内窓口に統一する。
外部業者に職員のメールアドレス,開封・クリック・報告の記録その他の個人データを扱わせる場合,個人情報保護法25条の委託先監督を踏まえ,利用目的,業者内のアクセス権,保存期間,削除,再委託及び事故時の連絡を確認する。具体的な設計は,法律事務所の標的型メール訓練を参照されたい。
第6 情報のライフサイクル管理と点検・改善(5条・6条)
1 作成から廃棄まで(5条)
規程5条は,「弁護士等は、取扱情報の作成、取得、保管、利用、提供、運搬、送信及び廃棄の各段階で、情報セキュリティが確保されるよう取扱情報を取り扱わなければならない。」と定めている。
弁護士職務基本規程18条も,「弁護士は、事件記録を保管し、又は廃棄するに際しては、秘密及びプライバシーに関する情報が漏れないように注意しなければならない。」と定めている。
規程5条は,保管と廃棄に加えて,作成,取得,利用,提供,運搬及び送信の段階まで対象を広げている。
2 点検と改善(6条)
規程6条は,「弁護士等は、取扱情報の情報セキュリティを持続的に確保するため、法改正、技術的進歩その他社会環境の変化及び自らの職務遂行体制の変化に応じて、基本的な取扱方法に定める安全管理措置及び情報のライフサイクル管理の方法が適切に機能しているかを点検し、必要に応じてこれらに改善を加えるよう努めなければならない。」と定めている。
一度作った基本的な取扱方法をそのままにせず,技術や業務の変化に合わせて見直すことを求める趣旨である。
例えば,Windows 10並びにOffice 2016及びOffice 2019のサポートが2025年10月14日に終了したこと,生成AIを業務に使い始めたこと及び令和8年5月21日から訴訟代理人による民事訴訟の申立て等がオンラインで行われるようになったこと(民事訴訟法132条の11)は,いずれも見直しのきっかけになると考えられる。
生成AIについては,サービスを使い始めた時だけでなく,モデル,契約プラン,コネクタ,接続先,保存先又は付与する権限を変更した時も見直しの契機になる。学習に用いないという設定と,保存,人的アクセス,外部送信又はファイル変更が行われないことは別であるため,変更後の契約条件と実際の設定を再確認する必要がある。
OS又は標準アプリの更新によってAI機能が新たに利用可能となった場合や,端末管理の設定項目が変わった場合も,同じく点検及び改善の契機として記録することが考えられる。
生成AI又はAIエージェントの点検では,代表的な事例と過去の失敗例を評価データセットへ保存し,モデル,プロンプト,検索対象,コネクタ又は権限を変更する前後で回帰試験を行う。
本番で見つかった失敗は,事故対応を終えた後,秘密情報を減らした再現事例へ変換し,修正後に同じ型の失敗が再発しないことを確認する。
第7 漏えい等事故が起きたとき(7条)
1 規程7条の定め
規程7条は,「弁護士等は、取扱情報の漏えい、滅失、毀損等の事故が発生した場合には、その影響範囲の把握に努め、必要に応じ、被害の拡大防止、原因調査、再発防止策の検討その他の措置を講じなければならない。」と定めている。
対象は漏えいに限られず,滅失や毀損も含まれる。
「影響範囲の把握」とは,本記事の整理では,どの依頼者のどの情報が,誰の手に渡り又は使えなくなったか,それがいつからいつまでの間のことかを確かめることである。
2 個人情報保護法による報告と本人通知
(1) 個人情報保護委員会への報告と本人への通知
規程7条は,事故が起きたときの報告先を定めていない。
他方,弁護士等が個人情報取扱事業者に当たる場合には,個人データの漏えい,滅失,毀損等で個人の権利利益を害するおそれが大きいものとして個人情報保護委員会規則で定める事態が生じたときは,個人情報保護委員会への報告と本人への通知が必要になる(個人情報保護法26条1項・2項)。
同規則7条は,①要配慮個人情報が含まれる個人データ(高度な暗号化その他の措置を講じたものを除く。)の漏えい等,②財産的被害が生じるおそれがある個人データの漏えい等,③不正の目的をもって行われたおそれがある行為による個人データの漏えい等,④本人の数が1000人を超える漏えい等を挙げ,いずれも「発生したおそれがある事態」を含むとしている。
報告は,事態を知った後速やかに行い,知った日から30日以内(③の場合は60日以内)に所定の事項を報告しなければならない(同規則8条)。
(2) 依頼者から取扱いの委託を受けた個人データ
依頼者から個人データの取扱いの委託を受けていると評価できる場合には,委託元である依頼者に速やかに通知すれば,個人情報保護委員会への報告は要しない(個人情報保護法26条1項ただし書,同規則9条)。
ただし,委託元の報告義務は残るから,依頼者に早く正確な情報を伝えることが,依頼者自身の義務の履行にもつながる。
委託元の側から見た報告と本人通知の手順は,外部委託先で個人情報が漏えいした場合の委託元の対応―報告,本人通知及び委託先監督で扱っている。
3 依頼者への報告
弁護士職務基本規程36条は,「弁護士は、必要に応じ、依頼者に対して、事件の経過及び事件の帰趨に影響を及ぼす事項を報告し、依頼者と協議しながら事件の処理を進めなければならない。」と定めている。
事件記録の漏えいや,事務所のシステムが使えなくなったことにより期限が危うくなった事態は,事件の帰趨に影響を及ぼし得る事項であるから,影響範囲の把握と並行して依頼者に報告することが考えられる。
事務所のメールやシステムが使えなくなった場合の期限管理は,法律事務所がランサムウェアに感染したときの期限管理―メール不達による期間徒過と知財高裁平成31年3月18日判決で,漏えいした個人の損害賠償の水準は,個人情報漏えいの慰謝料はいくらか―ベネッセ事件最高裁判決と裁判例の認容額で扱っている。
4 mintsへの誤提出
mintsで訴訟記録を誤って提出した場合の裁判所への連絡と,個人情報保護委員会への報告の要否は,mintsで誤アップロードした場合-消去要件・差替え・全員同意・秘匿情報の緊急対応で扱っている。
5 生成AI事故の記録票
生成AIへの誤入力,権限外検索,秘密情報の表示,不正確な出力の提出又は外部サービスへの誤送信が判明した場合は,利用又は連携を停止し,ログ,画面,時刻,入力及び出力を保全する。
事故記録票には,①発見日時・発見者,②サービス・モデル・プラン・アカウント,③対象事件・依頼者,④入力及び出力の概要,⑤情報区分,⑥送信先・閲覧者・保存先,⑦再委託先又は外部コネクタ,⑧停止措置,⑨影響範囲,⑩連絡又は報告の要否,⑪意思決定者,⑫暫定措置並びに⑬原因及び再発防止を記録することが考えられる。
事故時にトレース又は評価データセットを保全する場合も,閲覧権限,保全期間及び削除停止の対象を特定する。
証拠保全のために必要な原記録と,長期の回帰試験へ残す匿名化事例を分け,事故記録を必要以上に複製しない。
総務省が公開する「生成AIリスク発生時の報告書」は,自治体向けの参考様式であり,法律事務所を直接拘束する様式ではない。
もっとも,事故の初期情報を漏れなく集めるための実装例として参照できる。
6 事故初動の順序
事故時は,①被害拡大の防止,②時刻入り記録とログ・画面等の保全,③情報・対象者・期間・業務期限の影響範囲の把握,④法令・会規・契約・保険による報告及び通知の要否の判断,⑤復旧と再発防止,という順序で整理することが考えられる。
端末の初期化又はデータ削除は,証拠保全及び復旧方針を確認してから行い,システムが動くようになったことだけで対応完了としない。メール障害があった場合は,障害期間中の未受信メール,裁判所・相手方・依頼者からの期限付き連絡及びmintsの受付結果を別に確認する。
時系列のチェックリストは,法律事務所のサイバー事故初動チェックリストで整理している。
第8 秘密保持義務との関係
1 弁護士法23条と弁護士職務基本規程23条
弁護士法23条は,「弁護士又は弁護士であつた者は、その職務上知り得た秘密を保持する権利を有し、義務を負う。」と定めている。
弁護士職務基本規程23条は,「弁護士は、正当な理由なく、依頼者について職務上知り得た秘密を他に漏らし、又は利用してはならない。」と定めている。
これらの規定は秘密を漏らしてはならないという結果を定めるものであるのに対し,規程は,秘密を漏らさないための管理の仕組みを作ることを定めるものであり,両者は目的を共通にしつつ役割を分けていると整理できる。
守秘義務そのものの範囲と例外は,弁護士の守秘義務で扱っている。
2 機密性以外の要素
秘密保持義務は主に機密性に関わるが,規程は完全性と可用性も対象とする。
個人情報保護法の安全管理措置について,機密性に関する措置と,滅失・毀損に関する措置の釣合いを検討した記事として,個人情報保護法の安全管理措置は機密性に偏っているか――情報セキュリティ3要素のバランスと報告義務の構造がある。
事件記録のバックアップや,システムが止まったときに業務を続ける方法も,規程の下では基本的な取扱方法の対象になると考えられる。
関連する実務解説:情報のライフサイクルを具体的な事件記録の管理に反映する際は,弁護士の事件記録の返還・保管・廃棄―18条・39条・45条で紙・クラウド・端末・バックアップの確認例を整理している。
第9 出典・参考資料
1 規程・会規
①日本弁護士連合会「弁護士情報セキュリティ規程」(令和4年6月10日会規第117号,令和6年6月1日施行)1条~7条及び附則
②日本弁護士連合会「弁護士職務基本規程」(平成16年11月10日会規第70号)18条,19条,23条及び36条
③日本弁護士連合会「日本弁護士連合会会則」29条1項
2 法令
①e-Gov法令検索「弁護士法」23条及び56条
②e-Gov法令検索「個人情報の保護に関する法律」16条,23条及び26条
③e-Gov法令検索「個人情報の保護に関する法律施行規則」7条~9条
④e-Gov法令検索「サイバーセキュリティ基本法」2条
⑤e-Gov法令検索「民事訴訟法」132条の11
3 日本弁護士連合会・弁護士会の機関紙誌
①日弁連新聞第580号(2022年6月)「弁護士情報セキュリティ規程制定を可決」
②日弁連新聞第601号(2024年)「「弁護士情報セキュリティ規程」が施行されます」
③東京弁護士会「LIBRA」Vol.26 No.9(2026年9月)2頁~13頁,特集「フェーズ3時代の到来―弁護士が知っておくべきサイバーセキュリティの12のポイント」(弁護士業務妨害対策特別委員会)
4 生成AIの行政ガイドライン
①郡山市「生成AI活用ガイドライン(第6版)」(2026年1月23日)
②デジタル庁「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン(第2.0版)」(2026年6月12日)
③総務省「自治体におけるAI活用・導入ガイドブック<導入手順編>(第4版)」,「生成AI利用ガイドラインひな形」及び「生成AIリスク発生時の報告書」
これらは,行政機関又は地方公共団体の内部運用を対象とする資料であり,民間の法律事務所を直接拘束する法令又は会規ではない。
本記事では,許可サービス,入力情報区分,責任者,委託先,研修及び事故対応を具体化するための実装例として参照した。
5 サイバーセキュリティ資料
①国家サイバー統括室「インターネットの安全・安心ハンドブック」Ver5.10
②個人情報保護委員会「漏えい等の対応とお役立ち資料」
③知的財産高等裁判所平成31年3月18日判決(平成30年(行コ)第10004号。判決PDF)
④Microsoft「Office 2016 と Office 2019 のサポート終了」
⑤Microsoft「Office 2021、Office 2019、または Office 2016 をダウンロードしてインストールまたは再インストールする」
⑥情報処理推進機構「標的型攻撃メール訓練実施のススメ」
⑦情報処理推進機構「定期的に標的型攻撃メール訓練を実施しよう」