第1 本記事の対象と資料の位置付け
1 令和8年10月7日の個人情報保護委員会資料
個人情報保護委員会は,令和8年10月7日の第371回会合で,「大規模な漏えい等事案を踏まえた対応について(注意喚起)」と改訂版「WARNING~不正アクセスによる個人データ漏えい防止のための注意喚起~」を公表した。
後者は,委員会に報告された不正アクセス事案の問題を9類型に整理し,原因と対策例を示している。
本記事は,この9類型を,一般企業だけでなく,弁護士,司法書士及び税理士の事務所で使える点検項目に置き換えるものである。
令和8年10月8日時点の公表資料に基づき,個別のシステムを安全と判定するものではない。
2 法的な拘束力と例示の区別
個人情報保護委員会の注意喚起は,法23条の安全管理措置を具体化する際の重要な行政資料であるが,資料に並ぶ全ての技術を全事業者に一律に義務付けるものではない。
「講じなければならない措置」と「手法の例示」を分け,事業の規模・性質,データの性質・量,リスク及び当時の技術水準に即して必要かつ適切な方法を選ぶ必要がある。
第2 現行法と技術的安全管理措置の見直し予定
1 法22条から25条までを一体で見る
個人情報保護法22条は,個人データを正確かつ最新の内容に保つとともに,利用する必要がなくなったときの遅滞ない消去について努力義務を定める。
同法23条の安全管理措置,24条の従業者の監督及び25条の委託先の監督は,保有するデータと関係者を抽象的に管理するのではなく,資産台帳,保存場所,アクセス権限,委託関係及び消去時期に落とす必要がある。
2 現行の4項目と将来の第5項目
令和8年10月時点のガイドライン通則編は,技術的安全管理措置の「講じなければならない措置」を,①アクセス制御,②アクセス者の識別と認証,③外部からの不正アクセス等の防止,④情報システムの使用に伴う漏えい等の防止としている。
同委員会は,令和9年4月を目途とする見直しの予定内容として,⑤不正アクセス等の検知等を示した。
認証ログ,アクセスログ,操作ログ及び通信ログの保存・保護・定期分析,IDS/IPSやEDR等による早期検知,侵害システムの停止・隔離及びアカウント無効化が例示されているが,確定前の見直し予定と現行ガイドラインを混同してはならない。
第3 不正アクセス9類型と対策
1 脆弱性が放置された事例
システム導入の契約だけで保守契約がない,保守契約に脆弱性対応が含まれない,又は対応の役割分担が未定であると,公開された脆弱性と修正情報があっても対応が止まる。
貸与品を含むIT資産の棚卸し,脆弱性情報の収集・分析,対処者と期限,終了確認までを一つのプロセスとして決める必要がある。
2 脆弱性への対応が遅れた事例
親会社がパッチ適用を指示しても,子会社の要員不足や資産管理の不備により適用できなければ,グループ全体が攻撃を受け得る。
指示の送付で終えず,適用状況,未適用の理由,代替措置及びサポート終了機器の有無を経営層へ集約する。
3 不正ログインの事例
推測しやすいパスワード,ロック機能の不足,漏えいした認証情報の未変更,及びログの保存・監視ルールの不在が原因として示されている。
強固な認証,多要素認証,試行回数制限,認証情報の初期化及びログ分析を組み合わせる必要があり,どれか一つだけで十分とはいえない。
4 グループ会社や海外拠点が狙われた事例
海外子会社の未把握のVPN装置等が足がかりとなり,拠点間の水平移動により親会社のデータセンターに被害が広がる。
海外拠点と外部事業者からの貸与品を含めた資産台帳を作り,拠点間通信を業務上必要な範囲に限定する。
5 グループ会社間のアクセス制御不備
データセンターを一元管理していても,各社のデータへ相互にアクセスできる設定は,一社の侵害を全社へ広げる。
業務上必要な最小限への制限,各社のシステムの分離,管理者アカウントの強固な認証及び定期的な権限棚卸しが必要となる。
6 個人領域に保存したデータの漏えい
従業者のデスクトップや個人フォルダでの加工・保存が慣例化すると,管理台帳や監査の網から外れ,本来消去すべき古いデータまで漏えい範囲に入る。
保存場所を指定し,取扱者・媒体・保存期間を台帳化し,定期監査と不要データの消去を行う。
7 グループ会社への監督が不十分な事例
親会社が子会社の人事データの取扱いの委託を受ける場面では,グループ内という信頼関係があっても委託先監督が不要とはならない。
自己点検や第三者検査の結果,パッチ適用状況,重大インシデント及び是正状況をグループ内で共有し,規模と性質に応じて監督する。
8 利用するクラウドサービスからの漏えい
クラウド事業者が個人データを取り扱う契約であれば委託先監督を検討する必要があり,取り扱わない契約であっても利用者側の安全管理措置として適切なサービス選定が必要である。
利用規約,安全性評価資料,セキュリティレポート,再委託,事故通知,ログ提供及び終了時の消去の条件を確認する。
9 APIが悪用される事例
サービスにログインできることと,個別のデータへアクセスする権限があることは別である。
URLや会員ID等のパラメータを書き換えて他人のデータを取得できるなら,認証だけが動いていても認可が不十分である。
APIの棚卸し,要求ごとの認可,不要なレスポンス項目の削除,UUID等の推測しにくい識別子,及び短時間の大量アクセスを検知・遮断するレート制限を組み合わせる。
連番のIDをUUIDに変えるだけでは認可の代わりにならない。
第4 弁護士・司法書士・税理士実務への落とし込み
1 共通の台帳を五つに分ける
専門職事務所では,①端末・ネットワーク機器,②アカウント・権限,③クラウド・外部委託,④データの保存場所・保存期間,⑤ログ・保全期間を分けて台帳化するとよい。
一つの「情報資産台帳」に全てを押し込むより,機器,認証,委託,保存及び証拠の責任者と更新契機を分けた方が漏れを発見しやすい。
2 弁護士実務
事件記録,刑事記録,医療資料,相手方や第三者の個人情報及び裁判上の期限管理は,漏えいだけでなく,改ざん,利用不能及び未受信の影響も大きい。
認証ログ・操作ログの保存と,事務所のメール・電子提出・クラウドが停止したときの代替連絡・期限監査を,基本的な取扱方法と事故対応計画に書き込む必要がある。
3 司法書士実務
登記申請資料,本人確認資料,戸籍・住民票,本人限定受取郵便等の記録及び電子署名関係データは,受件ごとの正式な保存場所と役割ごとのアクセス権限を定める。
個人のデスクトップや個人メールへ一時保存したものを正式保管先へ移し,作業用複製を消去したことを確認する運用にする。
これらは本資料から導く実務上の当てはめであり,司法書士の職務規律による保存期間等は別途確認する必要がある。
4 税理士実務
申告書,帳簿,給与データ,マイナンバー関係資料及びOCR・生成AIへの入力データについて,原資料,中間データ,外部処理先,会計ソフトへの取込み及び作業用複製の保存場所を分けて記録する。
税法上その他の法令上の保存期間と,利用目的との関係で不要となったデータの消去を分け,入力先と再委託先の削除条件も確認する。
5 委託契約と事故対応
保守契約とクラウド契約には,①管理対象,②脆弱性情報の収集者,③パッチ適用の責任者・期限・完了報告,④権限棚卸し,⑤ログ保存・提供,⑥事故通知,⑦フォレンジック協力,⑧契約終了時の返還・消去を定める。
封じ込めと証拠保全を両立させ,端末の電源断,再起動,ウイルススキャン,初期化及び更新は,フォレンジックの方針と証拠への影響を確認してから行う。
第5 後日の事実認定と一次資料の使い方
1 確認済み・技術上可能・不明を分ける
事故報告書では,ログや保全イメージから確認できた事実,設定や機能上可能だったこと,及びログ欠落等により不明であることを分ける。
「漏えいを確認できない」と「漏えいはなかった」は同じではない。
2 行政資料と裁判例の射程を分ける
第371回個人情報保護委員会資料は,実際の報告事案に基づく公式の行政資料であり,規程,台帳,委託契約及び事故対応を点検する有力な手掛かりとなる。
他方,各対策が個別事案で直ちに契約上の義務,不法行為の注意義務又は懲戒基準になるかは,契約,業務の性質,被害の予見可能性,当時の技術水準及び関連裁判例を別に確認する必要がある。
第6 関連記事
個人情報保護法の安全管理措置は機密性に偏っているか
法律事務所のサイバー事故初動チェックリスト
AIで作った社内ツールの情報漏えい
外部委託先で個人情報が漏えいした場合の委託元の対応
社員が私用LINE・私物USB・個人メールで会社の情報を扱ったとき
税理士事務所で生成AIを使うときの入力資料の分け方
第7 出典
①個人情報保護委員会「第371回個人情報保護委員会」(令和8年10月7日)
②個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(令和8年10月7日)
③個人情報保護委員会「WARNING~不正アクセスによる個人データ漏えい防止のための注意喚起~」(令和6年12月11日,令和8年10月7日改訂)
④個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)
⑤e-Gov法令検索「個人情報の保護に関する法律」22条から26条まで
⑥個人情報保護委員会「フォレンジック調査の着眼点」(令和8年1月16日)