BIPROGY、兵庫県尼崎市におけるUSBメモリーの紛失について対応状況を公表
2022/06/29 情報セキュリティ, 個人情報保護法
はじめに
2022年6月21日、兵庫県尼崎市から株式会社BIPROGYに委託された住民税非課税世帯への臨時給付金事務において、BIPROGYの協力会社の委託先において、約46万人の個人情報データが入ったUSBメモリを紛失する事件が発生しました。USBメモリは24日に発見され、盗難被害にはあっていないことが確認されましたが、この事件は連日ニュースでも報道され、多くの人々の関心を集めるとともに、個人情報保護体制の甘さなどに対する多くの批判を集めることになりました。そこで本記事では、事件の概要や背景等について解説します。
事件の概要
今回、紛失したのは尼崎市から業務委託を受けたBIPROGYの協力会社の委託先社員(以下、「再々委託先社員」)が尼崎市政情報センターにて、データを移したUSBメモリです。USBメモリには、約46万人分の氏名・住所・生年月日・住民税額・児童手当受給世帯および生活保護受給世帯の口座情報等が入っていたと言われています。給付金の問い合わせはBIPROGYのコールセンターで応じることになっていたため、USBメモリを持った再々委託先社員は、尼崎市政情報センターを出た後、大阪府吹田市のコールセンターに移動し、データの移管作業を行っています。その後、移管作業を終えたBIPROGY社員2人と再々委託先社員2人は、吹田市内の居酒屋に立ち寄って3時間に渡り飲食をしていました。解散後、USBメモリを保持していた再々委託先社員は路上で寝込んで深夜まで過ごしてしまい、目覚めた頃には手持ちのカバンごと紛失していることに気付きました。再々委託先社員は休暇を取り、一人でUSBメモリを捜したものの見つからず、紛失に気づいてから12時間以上が経過したタイミングで市に紛失を報告しています。
事件におけるセキュリティ上の問題点
BIPROGYと市との契約書では、本件の業務を再委託する場合、市の承諾を得る必要がある旨規定されていたと言われています。しかし、BIPROGYは市の承諾を得ることなく協力会社に再委託し、その後、当該協力会社がさらに別の会社に再委託していました。本件では、BIPROGYの社員含む4人の居酒屋での飲食やその後の個人的な行動に問題があった点は明らかですが、そもそも、BIPROGYが重大な契約違反を犯していたことに端を発しています。
それ以外にも市のデータの管理体制の甘さにも多くの指摘があがっています。まずは、再々委託先社員は市の許可を得ることなく、市政情報センターからUSBメモリを持ち出しており、市の職員が持ち出しの際に立会を行っていませんでした。データの持ち出し自体は市の許可があれば問題ないものの、市がこれを徹底していなかったかたちです。また、作業完了後の個人情報を社員4人が削除していなかったことも今回の騒動を大きくさせた要因と言えるでしょう。さらに、尼崎市の記者会見での問題発言も話題になりました。当該USBメモリはデータ保存時に自動的に暗号化処理が行われていましたが、記者会見で市職員がパスワードに英数字が使われていることやパスワードの桁数を口にしてしまったのです。これにより、パスワードが予測されやすくなり、SNSにおいてもパスワードを予想する投稿が相次いでなされ、トレンド入りする事態となりました。
USBメモリの発見
記者会見の翌日24日、吹田市内のマンション内で紛失したUSBメモリが入った鞄が見つかり、市がその旨を公表しています。BIPROGYは2022年6月24日、USBメモリが発見される以前に、再発防止策として3つの策を公表しました。1つ目は、「管理体制の強化およびセキュリティポリシーの再周知・徹底」であり、運用手順の不足分を再点検および整備を行い、市のルールを厳格に運用することとされました。2つ目は、『データ持ち出し・運搬ルールの徹底』であり、データ持ち出し・運搬は原則禁止とすること、業務上必要となる場合は「必要最小限・最小時間」を基本原則とすること、持ち出しは市の申請・承認後に実施することを徹底するとしています。3つ目は、『プロジェクトメンバーおよび委託先協力会社に対する教育、指導の再徹底』であり、データに関する責任感の醸成を徹底するとしています。
コメント
世間を騒がせた今回の騒動ですが、USBは発見され、現在のところ被害は最小限で済むと見られています。本件は情報セキュリティに関する誤りがいくつも積み重なった事例で、重要データ、個人情報を扱う企業にとっても大いに参考にすべきものと言えるでしょう。
関連コンテンツ
新着情報
- 弁護士
- 福丸 智温弁護士
- 弁護士法人かなめ
- 〒530-0047
大阪府大阪市北区西天満4丁目1−15 西天満内藤ビル 602号
- 業務効率化
- Mercator® by Citco公式資料ダウンロード
- ニュース
- 顧客データの他社移行拒否で三菱商事子会社に排除措置命令2025.1.8
- NEW
- 建設作業員らの個人情報を管理するクラウドサービスの利用企業が他社に乗り換えるのを妨害したとして...
- まとめ
- 株主総会の手続き まとめ2024.4.18
- どの企業でも毎年事業年度終了後の一定期間内に定時株主総会を招集することが求められております。...
- セミナー
- 登島和弘 氏(新企業法務倶楽部 代表取締役…企業法務歴33年)
- 登島さんとぶっちゃけトーク!法務懇談会 ~第14回~
- NEW
- 2025/02/13
- 19:00~21:00
- 解説動画
- 岡 伸夫弁護士
- 【無料】監査等委員会設置会社への移行手続きの検討 (最近の法令・他社動向等を踏まえて)
- 終了
- 視聴時間57分
- 解説動画
- 江嵜 宗利弁護士
- 【無料】新たなステージに入ったNFTビジネス ~Web3.0の最新動向と法的論点の解説~
- 終了
- 視聴時間1時間15分
- 弁護士
- 大谷 拓己弁護士
- 弁護士法人 咲くやこの花法律事務所
- 〒550-0011
大阪府大阪市西区阿波座1丁目6−1 JMFビル西本町01 9階
- 業務効率化
- クラウドリーガル公式資料ダウンロード
- NEW