メインコンテンツへスキップ
       

法律事務所のサイバー事故初動チェックリスト―発覚後10分・当日中・後日に行うこと(AI作成)

第1 結論

法律事務所のサイバー事故では,最初に「誰が悪かったか」を調べるのではなく,①被害拡大の防止,②時刻入り記録と証拠保全,③情報・対象者・期間・業務期限の影響範囲の把握,④法令・会規・契約・保険による報告及び通知の判断,⑤復旧と再発防止の順で進める。
漏えいの有無だけでなく,事件記録の滅失・毀損,業務の停止,メールの未受信及び裁判上の期限への影響を同時に確認する必要がある。システムが動くようになったことと,事故対応が終わったことは同じではない。

本記事は,令和8年9月28日時点の法令,会規,裁判例及び公表資料に基づく一般的な確認手順である。個別事故の報告義務,通知先及び期限は,情報の種類,漏えい等の態様,対象者数,委託関係及び契約条件によって変わる。

第2 発覚後10分に行うこと

1 連絡経路と責任者を決める

事務所内の責任者に連絡し,事故対応の記録を一つに集約する。感染した可能性のあるメールやチャットを連絡経路として使わず,安全な電話,別端末又はあらかじめ定めた連絡網を用いる。
記録には,発見日時,発見者,最初に確認した画面・端末・アカウント,実施した操作,判断者及び結果を時刻順に残す。

2 被害拡大を止める

ランサムウェア又はマルウェアが疑われる端末は,ネットワークケーブル又は無線接続を切り,他の端末,NAS及びクラウド同期先への拡大を止める。誤送信又は誤共有では,送信取消し,共有リンクの失効,権限削除及び相手方への削除依頼が可能かを確認する。アカウント乗っ取りでは,別の安全な端末からセッション失効,認証情報の変更及び多要素認証の再設定を検討する。
ただし,証拠保全及び専門家の方針を確認する前に端末を初期化し,又はログを削除しない。

3 時刻入り記録と証拠保全を始める

画面表示,警告文,送信先,ファイル名,URL,メールヘッダー,ログの保存場所及び時刻を記録する。事実,推測,判断及び実施結果を分けて書く。
端末の時刻が正しいか,サービスのログがUTCか日本時間か,ログの保存期限がいつまでかも確認する。外部業者へ依頼する場合は,作業開始前に保全対象と受渡し方法を合意する。

第3 当日中に行うこと

1 影響範囲を把握する

次の事項を一覧にする。
①漏えい,滅失,毀損又は利用不能となった情報の種類
②要配慮個人情報,個人番号,刑事事件記録,営業秘密その他の重要情報の有無
③対象となる依頼者,相手方その他の本人及び概数
④閲覧,取得,送信又は公開の有無と相手方
⑤発生時刻,発覚時刻,障害が続いた期間及びログの保存期限
⑥利用不能となった端末,アカウント,NAS,クラウド,メール及びウェブサイト
⑦委託元・委託先,クラウド事業者,再委託先及び保険契約

「漏えいを確認できない」と「漏えいしていない」は同じではない。ログが不足している場合は,確認できた事実と未確認事項を分けて記録する。

2 期限事故を防ぐ

メールを受信できなかった可能性のある期間を特定し,受信箱,迷惑メール,削除済みメール,転送設定及びメールサーバーのログを確認する。裁判所,相手方代理人,依頼者その他の送信者に,その期間に送った連絡がないかをメール以外の方法で照会する必要性を検討する。
同じ期間中又は直後に期限が来る事件を一覧にし,不変期間,控訴・上告期間,申立期間,回答期限及び依頼者の意思確認を優先する。mintsその他の電子提出では,送信済み表示だけでなく,事件番号,添付ファイル,受付日時及び裁判所側の受付結果を確認する。

知財高裁平成31年3月18日判決は,ランサムウェア被害等により重要な指示メールを受信できなかった可能性がある場合に,障害期間中の送信有無を照会・確認すべき事情を判断材料とした。詳細は法律事務所がランサムウェアに感染したときの期限管理を参照されたい。

3 報告・通知の要否を判断する

個人情報保護法26条は,個人の権利利益を害するおそれが大きいものとして規則で定める個人データの漏えい等について,個人情報保護委員会への報告及び本人通知を定めている。報告対象事態を知った場合,速報は速やかに行い,確報は原則30日以内,不正目的のおそれがある事態は60日以内とされる。
委託を受けて取り扱う個人データでは,委託元への通知と委託元の報告義務を区別する。弁護士情報セキュリティ規程7条,弁護士職務基本規程36条,委任契約,秘密保持契約,クラウド契約,保険約款及び所属弁護士会の手続も確認する。

個別事故が報告対象かは,具体的事実を確認するまで確定できない。報告又は本人通知の文案を作る前に,確認済み事実,合理的な推測及び未確認事項を分ける。

4 外部支援と保険の条件を確認する

サイバー保険,賠償責任保険,保守契約又はクラウド契約に,指定業者,事前承認,通知期限,免責,先行支出及び証拠保全の条件がないかを確認する。警察,JPCERT/CC,情報処理安全確保支援士,フォレンジック業者その他への相談は,目的,提供する情報及び権限を明確にして行う。

第4 復旧後・後日に行うこと

復旧データが開けること,必要な版であること,マルウェアが残っていないこと及びバックアップから再感染しないことを確認する。復旧手順,利用したバックアップ,復旧日時及び確認者を記録する。
障害期間中の未受信メール,期限付き連絡,電子提出及び共有リンクの監査を終え,依頼者への影響を確認してから通常運用へ戻す。原因,侵入経路,検知できなかった理由,権限の過大設定,更新,バックアップ,研修及び報告経路を見直し,基本的な取扱方法へ反映する。

バックアップは複数の媒体又は保存先に持ち,少なくとも一つは通常の端末・ネットワークから切り離す。バックアップが存在することだけでなく,定期的に復元できることを試す。

第5 事故類型別の最初の操作

事故類型最初の操作避けること
ランサムウェア・マルウェア感染が疑われる端末をネットワークから隔離し,拡大範囲とログを確認する証拠保全前の初期化,ログ削除,無計画な再接続
アカウント乗っ取り安全な端末からセッション失効,認証情報・多要素認証・転送設定を確認する侵害端末だけで認証情報を変更すること
誤送信・誤共有取消し,リンク失効,権限削除,閲覧・取得ログを確認する相手の削除回答だけで漏えいなしと断定すること
メール・DNS障害障害期間を特定し,未受信連絡と期限事件を監査する復旧だけで対応を終了すること
端末・媒体の紛失管理台帳,暗号化,遠隔停止,最終接続時刻及び保存情報を確認する保存情報を確認せず一律に影響なしとすること

第6 確認用チェックリスト

時点確認事項
直ちに責任者・連絡経路,封じ込め,時刻入り記録,ログ・画面等の保全
当日中情報・本人・期間・端末・アカウントの範囲,期限事件,報告・通知ゲート,保険・外部支援
復旧時復元データ,必要な版,マルウェア,受付結果,未受信メール,期限付き連絡
後日原因,権限,更新,バックアップ復元試験,研修,基本的な取扱方法,再発防止

第7 法的根拠と裁判例

日本弁護士連合会の弁護士情報セキュリティ規程7条は,取扱情報の漏えい,滅失,毀損等の事故について,影響範囲の把握に努め,必要に応じて被害拡大防止,原因調査,再発防止策の検討その他の措置を講ずることを求める。同規程3条は,事故時の対応を含む基本的な取扱方法を定めることを求めている。規程全体は弁護士情報セキュリティ規程とはを参照されたい。

知財高裁平成31年3月18日判決は特許法上の期間徒過に関する判決であり,法律事務所のすべてのサイバー事故を直接判断したものではない。本記事が同判決から事故後の「空白期間監査」を一般化する部分は,判決の事案と判断を法律事務所の実務へ応用した整理である。

第8 出典と調査範囲

①日本弁護士連合会「弁護士情報セキュリティ規程」3条・7条
②個人情報保護委員会「漏えい等の対応とお役立ち資料」及び「個人情報保護法ガイドライン(通則編)」
③情報処理推進機構「ランサムウェア対策特設ページ」
④知的財産高等裁判所平成31年3月18日判決(平成30年(行コ)第10004号。判決PDF)
⑤東京弁護士会「LIBRA 2026年9月号」2頁~13頁

判例秘書INTERNETでは,令和8年9月28日,検索対象「全部」,事件番号「平成30年(行コ)第10004号」で1件,全文検索語「ランサムウェア」で2件を確認し,控訴審全文を読んだ。本調査はこの2検索に限られ,サイバー事故に関する裁判例の網羅調査ではない。