事案の概要データ
| 公表 | 2024年5月29日 |
|---|---|
| 被害 | 社内サーバ等がランサムウェアにより暗号化 |
| 波及 | 委託元である複数の自治体・企業の個人情報が流出のおそれ |
| 業種 | 印刷・データ処理の受託 |
| 特徴 | 委託先経由のサプライチェーン事案として社会的に注目された |
何が起きたのか
2024年5月29日、イセトーは社内サーバなどがランサムウェアにより暗号化される被害が発生したと公表しました。その後、同社に業務を委託していた取引先の個人情報が流出したおそれがあることも明らかになりました。
イセトーは、自治体の納税通知書や企業の各種通知物の印刷・発送、データ処理などを請け負う会社です。そのため、多数の自治体・企業から個人情報を預かっていました。
「預けた先」で起きる事故
この事案は、委託先経由の情報流出という問題を社会的に強く認識させました。
自治体や企業からすれば、自分たちのシステムは何も攻撃されていません。しかし住民・顧客の情報は流出しています。そして説明責任を負うのは、委託した側です。
さらに問題となったのは、契約上は「業務終了後にデータを削除する」ことになっていたにもかかわらず、データが残っていたケースがあったとされる点です。預けたデータがいつ消されるのかを、委託元が確認できていなかったということです。
委託先管理でやるべき3つのこと
この事案から得られる実務上の教訓は、次の3点に集約されます。
1つ目は、預けるデータを必要最小限にすること。印刷に必要なのは氏名と住所だけなのに、顧客データベースを丸ごと渡していないかを確認します。
2つ目は、データの削除を確認すること。「業務終了後○日以内に削除し、削除完了報告書を提出する」と契約に書き、実際に報告を受け取ります。
3つ目は、事故時の報告ルートと期限を決めておくこと。委託先で事故が起きたとき、何時間以内に、誰に、何を報告してもらうかを事前に合意しておきます。
時系列で見る経過
- 2024年5月イセトーの社内サーバ等がランサムウェアにより暗号化される
- 2024年5月29日ランサムウェア被害の発生を公表
- 2024年6月以降委託元である自治体・企業の個人情報が流出したおそれがあることが判明
- 2024年6月以降各委託元が、それぞれの住民・顧客に対して個別に公表・案内を実施
- 2024年以降委託先管理のあり方が業界全体で見直される契機となった
解決までの道のり
被害の全容把握と、委託元各社からの個別公表という形で対応が進みました。結果として、委託先にデータを預ける際の管理(最小化・削除確認・事故時の報告)を見直す動きが、官民を問わず広がるきっかけとなりました。
対応の流れ
- 2024年5月ランサムウェア感染を検知し、システムを遮断
- 2024年5月29日被害の発生を公表
- 2024年6月〜外部専門機関とともに調査を実施し、流出したデータの範囲を特定
- 2024年6月〜委託元である自治体・企業へ、それぞれの影響範囲を通知
- 2024年6月〜各委託元が住民・顧客へ個別に公表・案内を実施
- 2024年以降業界全体で委託先管理(データ最小化・削除確認・報告義務)の見直しが進む
解決できたポイント/残った課題
- 委託元それぞれが自らの住民・顧客へ説明するという、責任の所在が明確な対応が取られた
- 「業務終了後のデータ削除」が実行されていたかという論点が可視化された
- 官民を問わず、委託先管理の実務見直しが進むきっかけとなった
- 一方で、委託元は自社が攻撃されていないのに説明責任を負うことになった
- 一方で、預けたデータが残存していた点は、契約と運用の乖離という根深い課題を示した
中小企業が学ぶべきポイント
- 委託先に渡すデータは必要最小限に。「念のため全件」をやめる。
- 業務終了後のデータ削除を契約に明記し、削除完了報告を受け取る。
- 委託先で事故が起きたときの報告期限(例:覚知から24時間)と報告先を決めておく。
- 自社が攻撃されなくても、説明責任は自社にある。委託先管理は経営の問題。
- どこに何を預けているかの一覧を作る。これがないと事故時に何日も動けない。
出典・参考
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。