発生時期2023年10月公表(不正は2013年7月頃〜2023年1月にかけて継続)
種別内部不正(委託先・派遣スタッフによる情報の持ち出し)
対象組織NTTビジネスソリューションズ(NTT西日本子会社)/情報を預けていたNTTマーケティングアクトProCX
被害規模コールセンター業務で預かった顧客情報約928万件が流出。影響を受けたのは自治体・企業など69団体にのぼり、NTT西日本グループで過去最大規模の情報流出となった
主な手口システムの運用・保守を担当していた元派遣社員が、業務用端末から顧客情報を私物のUSBメモリなどにコピーして持ち出し、名簿業者に売却。1千万円超の対価を得ていたとされる
長期にわたる内部不正
1元派遣社員が権限保持背景2顧客情報を持ち出し窃取3名簿業者へ売却流出4長期間気づけず教訓
  1. 1元派遣社員が権限保持:運用保守を担当
  2. 2顧客情報を持ち出し:約10年間継続
  3. 3名簿業者へ売却:約928万件・69団体
  4. 4長期間気づけず:内部監視・権限管理の欠如

1. 事件の概要

2023年10月、NTT西日本の子会社であるNTTビジネスソリューションズで、大規模な内部不正による情報流出が明らかになりました。同社でコールセンター向けシステムの運用・保守を担当していた元派遣社員が、預かっていた顧客情報を長年にわたって不正に持ち出し、名簿業者へ売却していたのです。

流出した情報は約928万件にのぼり、影響を受けたのは自治体や企業など69団体。しかも不正は2013年頃から約10年間も続いており、発覚するまで誰も気づけませんでした。外部からのサイバー攻撃ではなく、「内部の、信頼して権限を与えていた人」による犯行だった点が、この事件の重さです。

セキュリティというと「外からの攻撃を防ぐ」ことに目が行きがちですが、実は情報漏洩の大きな割合は「内部の人」によるものです。しかも内部不正は、正規の権限を使って行われるため気づきにくく、被害が長期化・大規模化しやすい——それをこの事件は象徴しています。

2. 被害の内容と規模

図1:被害の規模
約928万件
流出した顧客情報
69団体
影響を受けた自治体・企業
約10年間
不正が続いた期間(2013年頃〜2023年)

預けた情報が、委託先の「たった1人」の手で10年間も抜かれ続けていました。委託した側にとっても他人事ではない事件です。

流出の規模

その後

元派遣社員は不正競争防止法違反(営業秘密の領得・開示)の罪に問われ、裁判で有罪判決を受けました。名簿を売却して1千万円超を得ていたとされます。NTT西日本グループはこの事件を受け、情報セキュリティ強化に向けた再発防止策を公表しました。

預けた情報が、委託先の「たった1人」の手で10年間も抜かれ続けていた——これは、情報を預ける側(委託元の自治体・企業)にとっても他人事ではありません。「委託したら任せきり」ではなく、委託先がどう管理しているかを確認する責任があります。

3. 原因と手口

図2:10年間気づかれなかった内部不正の流れ
1 🔑

運用・保守の広い権限

システムの運用担当という立場で、大量の顧客情報に広くアクセスできた

2 💾

私物USBへコピー

業務用端末から私物のUSBメモリなどへ、自由にデータをコピーできる状態だった

3 💴

名簿業者へ売却

持ち出した情報を売却し、1千万円超の対価を得ていたとされる

4 ⏳

10年間発覚せず

「誰が・いつ・どれだけ持ち出したか」を点検する仕組みが働いていなかった

内部不正を防ぐカギは「機会」をなくすこと——つまり「持ち出せてしまう状態」を仕組みで断つことです。ベネッセ事件と同じ構図が9年後に繰り返されました。

なぜ10年も気づけなかったのか

内部不正を起こさせないカギは、「動機・機会・正当化」の3つをそろえさせないことです。中でも企業が最も手を打ちやすいのが「機会」——つまり「持ち出せてしまう状態」をなくすこと。USBの使用制限やアクセス権限の最小化は、規模を問わず有効です。ベネッセ事件とまったく同じ構図が、9年後にも繰り返されました。

4. 対策と教訓

内部不正は「性善説」だけでは防げません。「魔が差しても、そもそも持ち出せない」仕組みを作ることが大切です。中小企業でも実践できる対策を整理します。

企業がとるべき対策

内部不正対策で最もコスパが良いのは、「アクセス権限の最小化」と「持ち出しの制限・記録」です。人を疑うためではなく、大切な人を疑わずに済むように——魔が差す状況そのものを作らないことが、従業員も会社も守ります。

5. まとめ

NTT西日本子会社の事件は、内部の1人が約928万件を10年間も持ち出せてしまうという、内部不正の怖さを改めて示しました。しかも情報を預けた69団体にまで被害が及びました。教訓は——アクセス権限の最小化、持ち出しの制限とログ点検、委託先管理の徹底。「うちの社員に限って」ではなく、「そもそも持ち出せない仕組み」を作ることが、確実な守りになります。

※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。流出件数や団体数は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。