| 発生時期 | 2023年10月公表(不正は2013年7月頃〜2023年1月にかけて継続) |
| 種別 | 内部不正(委託先・派遣スタッフによる情報の持ち出し) |
| 対象組織 | NTTビジネスソリューションズ(NTT西日本子会社)/情報を預けていたNTTマーケティングアクトProCX |
| 被害規模 | コールセンター業務で預かった顧客情報約928万件が流出。影響を受けたのは自治体・企業など69団体にのぼり、NTT西日本グループで過去最大規模の情報流出となった |
| 主な手口 | システムの運用・保守を担当していた元派遣社員が、業務用端末から顧客情報を私物のUSBメモリなどにコピーして持ち出し、名簿業者に売却。1千万円超の対価を得ていたとされる |
長期にわたる内部不正
- 1元派遣社員が権限保持:運用保守を担当
- 2顧客情報を持ち出し:約10年間継続
- 3名簿業者へ売却:約928万件・69団体
- 4長期間気づけず:内部監視・権限管理の欠如
1. 事件の概要
2023年10月、NTT西日本の子会社であるNTTビジネスソリューションズで、大規模な内部不正による情報流出が明らかになりました。同社でコールセンター向けシステムの運用・保守を担当していた元派遣社員が、預かっていた顧客情報を長年にわたって不正に持ち出し、名簿業者へ売却していたのです。
流出した情報は約928万件にのぼり、影響を受けたのは自治体や企業など69団体。しかも不正は2013年頃から約10年間も続いており、発覚するまで誰も気づけませんでした。外部からのサイバー攻撃ではなく、「内部の、信頼して権限を与えていた人」による犯行だった点が、この事件の重さです。
2. 被害の内容と規模
図1:被害の規模
約10年間
不正が続いた期間(2013年頃〜2023年)
預けた情報が、委託先の「たった1人」の手で10年間も抜かれ続けていました。委託した側にとっても他人事ではない事件です。
流出の規模
- 流出件数は約928万件(当初発表から調査が進むにつれ拡大)。
- 影響を受けた委託元は、自治体・企業など69団体。
- 不正の期間は約10年(2013年頃〜2023年)と長期にわたった。
- 流出情報には、氏名・住所・電話番号などが含まれ、名簿業者を経由してさらに転売された可能性がある。
その後
元派遣社員は不正競争防止法違反(営業秘密の領得・開示)の罪に問われ、裁判で有罪判決を受けました。名簿を売却して1千万円超を得ていたとされます。NTT西日本グループはこの事件を受け、情報セキュリティ強化に向けた再発防止策を公表しました。
預けた情報が、委託先の「たった1人」の手で10年間も抜かれ続けていた——これは、情報を預ける側(委託元の自治体・企業)にとっても他人事ではありません。「委託したら任せきり」ではなく、委託先がどう管理しているかを確認する責任があります。
3. 原因と手口
図2:10年間気づかれなかった内部不正の流れ
1
🔑
運用・保守の広い権限
システムの運用担当という立場で、大量の顧客情報に広くアクセスできた
2
💾
私物USBへコピー
業務用端末から私物のUSBメモリなどへ、自由にデータをコピーできる状態だった
3
💴
名簿業者へ売却
持ち出した情報を売却し、1千万円超の対価を得ていたとされる
4
⏳
10年間発覚せず
「誰が・いつ・どれだけ持ち出したか」を点検する仕組みが働いていなかった
内部不正を防ぐカギは「機会」をなくすこと——つまり「持ち出せてしまう状態」を仕組みで断つことです。ベネッセ事件と同じ構図が9年後に繰り返されました。
なぜ10年も気づけなかったのか
- 持ち出しを防ぐ仕組みの不足:業務用端末から私物のUSBメモリなどへ、データを自由にコピーできる状態だった可能性が指摘されています。
- 監視・点検の甘さ:「誰が・いつ・どの情報にアクセスし、どれだけ持ち出したか」を継続的にチェックする仕組みが十分に機能していなかった。
- 権限が広すぎた:運用・保守という立場上、大量の顧客情報に広くアクセスできてしまっていた。
- 委託先まかせの管理:情報を預けた委託元が、預け先の管理状況を十分に確認できていなかった。
内部不正を起こさせないカギは、
「動機・機会・正当化」の3つをそろえさせないことです。中でも企業が最も手を打ちやすいのが「
機会」——つまり「持ち出せてしまう状態」をなくすこと。USBの使用制限やアクセス権限の最小化は、規模を問わず有効です。
ベネッセ事件とまったく同じ構図が、9年後にも繰り返されました。
4. 対策と教訓
内部不正は「性善説」だけでは防げません。「魔が差しても、そもそも持ち出せない」仕組みを作ることが大切です。中小企業でも実践できる対策を整理します。
企業がとるべき対策
- アクセス権限を最小限にする:「その人の仕事に本当に必要な情報だけ」に絞る。運用・保守担当でも、顧客情報の中身を無制限に見られないようにする。
- データの持ち出しを制限する:私物USBメモリの使用禁止、業務端末からの外部コピーやメール送信の制限・監視を行う。
- 操作ログを取り、定期的に点検する:「誰が・いつ・何を・どれだけ」参照・出力したかを記録し、異常な大量アクセスを検知する。
- 退職・契約終了時の権限を確実に消す:派遣・委託スタッフの入れ替わり時に、アクセス権を速やかに停止する。
- 委託先の管理状況を確認する:情報を預ける側は、委託先のセキュリティ体制を契約で定め、定期的にチェックする。
- 「見られている」環境をつくる:監視や点検が働いていること自体が、不正への強い抑止力になります。
5. まとめ
NTT西日本子会社の事件は、内部の1人が約928万件を10年間も持ち出せてしまうという、内部不正の怖さを改めて示しました。しかも情報を預けた69団体にまで被害が及びました。教訓は——アクセス権限の最小化、持ち出しの制限とログ点検、委託先管理の徹底。「うちの社員に限って」ではなく、「そもそも持ち出せない仕組み」を作ることが、確実な守りになります。
※本記事は報道・公表資料など一般に公開された情報をもとに、教育・啓発を目的として再構成したものです。流出件数や団体数は公表時点の数値であり、正確な情報は各組織の公式発表をご確認ください。