2023年11月15日 公表 内部不正・持ち出し 解決済み 影響度:中

東京都池袋パスポートセンターで元契約社員が1,920人分の個人情報を窃取

対象組織:東京都池袋パスポートセンター / 規模:1,920人分
// WHAT HAPPENED

元契約社員による個人情報の窃取が判明しました。パスポート申請に関わる情報は本人確認の根幹に関わるため、なりすましのリスクが高い種類の情報です。

事案の概要データ

公表2023年11月
行為者元契約社員
窃取1,920人分の個人情報
分類内部不正

何が起きたのか

2023年11月、東京都池袋パスポートセンターにおいて、元契約社員が1,920人分の個人情報を窃取していたことが判明しました。

パスポートの申請には、戸籍謄本、住民票、本人確認書類、顔写真といった、極めて重要な個人情報が提出されます。これらは本人確認の根幹をなす情報であり、なりすましに悪用された場合の被害は深刻です。

本人確認情報が持つ危険性

氏名、住所、生年月日、本籍地——これらが揃うと、他人になりすまして各種の手続きを行うことが可能になる場合があります。銀行口座の開設、携帯電話の契約、各種証明書の取得などです。

しかも、これらの情報は変更できません。パスワードなら変えられますが、生年月日や本籍地は変えられません。一度漏れれば、そのリスクは一生続きます。

だからこそ、本人確認に関わる書類を扱う現場では、他業種以上に厳格な管理が求められます。

非正規スタッフの管理という課題

この事案の行為者は契約社員でした。2023年のNTT西日本子会社(元派遣社員)、2024年のプルデンシャル生命(元社員)と、内部不正の事案が続いています。

重要なのは、雇用形態で管理レベルを変えないことです。正社員か契約社員か派遣社員かにかかわらず、同じ情報にアクセスする人には同じルールと教育を適用する必要があります。

また、窓口業務のように多数の書類を扱う現場では、(1)私物の持ち込み制限、(2)書類の持ち出し禁止と施錠管理、(3)相互チェックの体制、といった物理的な対策が有効です。デジタルのログだけでは、紙の持ち出しは追えません。

時系列で見る経過

✅

解決までの道のり

窃取の事実と件数(1,920人分)を特定して公表し、書類管理と職員管理の体制見直しが行われました。行為者が特定できたため、範囲の確定が可能だった事案です。

対応の流れ

  • 2023年11月元契約社員による個人情報の窃取が判明
  • 2023年11月事実関係と窃取された情報の範囲を調査
  • 2023年11月件数を1,920人分と特定し、公表
  • 2023年11月以降対象者へ案内し、なりすまし被害への注意を喚起
  • 2023年以降書類の管理方法と職員の管理体制を見直し

解決できたポイント/残った課題

  • 行為者と窃取された情報の範囲を特定でき、対象者への案内が可能になった
  • 本人確認に関わる情報という重大性をふまえ、なりすまし被害への注意喚起を行った
  • 書類管理と職員管理の体制見直しにつながった
  • 一方で、本人確認情報は変更できないため、リスクは長期にわたって残る
  • 一方で、紙の書類の持ち出しはログに残らず、検知が難しいという構造的課題がある

中小企業が学ぶべきポイント

  1. 本人確認に関わる情報(氏名・住所・生年月日・本籍地)は変更できない。特に厳格に扱う。
  2. 雇用形態にかかわらず、同じ情報を扱う人には同じルールと教育を適用する。
  3. 紙の書類はログに残らない。私物持ち込み制限・施錠・相互チェックで守る。
  4. 窓口業務は「見られている」という環境を作ることが抑止になる。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:LINEヤフー、委託先のマルウェア感染を起点に5… 古い記事:NTT西日本子会社で元派遣社員が約900万件の顧… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。