SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • ニュース
  • 新着記事一覧
  • イベント

    EnterpriseZine Special Webinar powered by HENNGE
    2025年8月25日(月) オンライン開催

    Security Online Day 2025 秋の陣
    2025年9月4日 (木) ~ 5日 (金) オンライン開催

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

      SaaS ERP最前線──適者生存の市場を勝ち抜く企業はどこに

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

EnterpriseZine Special Webinar powered by HENNGE

2025年8月25日(月) オンライン開催

Security Online Day 2025 秋の陣

2025年9月4日 (木) ~ 5日 (金) オンライン開催

Enterprise IT Women's Forum 2025 KANSAI

2025年9月2日(火)大阪開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2025年春号(EnterpriseZine Press 2025 Spring)特集「デジタル変革に待ったなし、地銀の生存競争──2025年の崖を回避するためのトリガーは」

紛争事例に学ぶ、ITユーザの心得

不作為は「罪」──ベネッセの個人情報漏洩事件から、セキュリティにおける発注者・受注者の責務を考える

セキュリティリスクへの備えは“協業”である

京都地方裁判所 令和3年1月19日判決より

 平成26年当時においては、個人情報取扱事業者が、個人情報を外部記録媒体にコピーして外部に持ち出されることにより個人情報が漏えいすることの危険性について十分認識し、そのような漏えいを防止するための必要な対策を講じるべきであったことは明らかである。実際に(中略)内部不正に関しても、その対策の重要性が広く認識されており、情報セキュリティに関する諸ガイドラインや実務書等でも、外部記録媒体を介した内部不正による情報漏えいの危険性とその対策の必要性が明記されていた。

(中略)

 被告シンフォームにおいては、書き出し制御ソフトが導入されていたにもかかわらず、スマートフォンに対する制御がなされていなかった。そして、その制御を行う設定自体が当該ソフトに搭載されていたことに照らせば、制御を怠っていた点について過失があったと認めるのが相当である。

(出典:裁判所ウェブ 事件番号 平成27年(ワ)426)

 判決文はごく簡単にしか述べられていませんが、この中にある「制御」という言葉には様々な示唆が含まれています。この判決の最大のポイントは、「予見できたリスクに備えていなかった」点です。これには、特定の技術的な問題ではなく、情報管理に対する基本姿勢やシステム運用プロセスの問題も含まれており、それらすべてがこの「制御」という言葉には含まれていると考えられます。

 そして、判決は委託先であるシンフォームに対してのものでしたが、この「制御」には委託元であるベネッセも一定の責任を持つべきであったとも考えられます。そうでなければ、広く一般の顧客に対して「情報を管理する」責任を負っているとはいえないからです。この判決も参考に双方の責任を考えてみましょう。

 まず委託先としては、顧客の指示通りに構築・運用しているだけでは当然不十分であり、情報セキュリティに関する最新の知見やガイドラインを継続的に収集・反映し、ユーザーに対してリスクを説明しなければなりません。場合によっては「そのままでは危険です」と指摘する勇気も必要です。

 また、対策を「設計」して終わるのではなく、「運用上もそれが機能しているか」を点検するプロセス(例:操作ログの確認、端末・媒体の抜き打ち監査、現場ヒアリングなど)を組み込むことが求められます。技術と運用の両輪が回らなければ、どれほど高機能なセキュリティでも無力化されてしまうからです。

 さらにベンダー自身も、情報資産のリスクに対して事前に「分析と対応策のレパートリー」を持つことが重要です。たとえばBCP(事業継続計画)と連携したインシデント対応フローや、内部通報制度、人的信頼性の評価制度など、システム外の統制も視野に入れた統合的なガバナンス体制が必要となります。

 委託元としては、単に開発や運用を外部に委託するだけでなく、その委託先がどのような管理体制やセキュリティポリシーを有しているか、どのような教育・訓練が行われているかを把握し、必要に応じて改善を要求することが重要です。契約段階でのセキュリティ要件の明確化、定期的な監査やレビュー、そして情報資産に対する責任分界と可視化が求められます。加えて、委託先が再委託を行う場合には、そこに至る監督責任と契約管理の徹底も必須ということになるでしょう。

 東京地方裁判所 平成16年3月10日判決では、「情報システムの開発は発注者と受注者の協業である」との主旨が述べられていますが、本件の例からすると、情報セキュリティの維持もやはり“発注者と受注者の協業”ということになると私は考えています。

次のページ
“不作為”は「罪」

この記事は参考になりましたか?


  • Facebook
  • X
  • Pocket
  • note
紛争事例に学ぶ、ITユーザの心得連載記事一覧

もっと読む

この記事の著者

細川義洋(ホソカワヨシヒロ)

ITプロセスコンサルタント東京地方裁判所 民事調停委員 IT専門委員1964年神奈川県横浜市生まれ。立教大学経済学部経済学科卒。大学を卒業後、日本電気ソフトウェア㈱ (現 NECソリューションイノベータ㈱)にて金融業向け情報システム及びネットワークシステムの開発・運用に従事した後、2005年より20...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/22386 2025/07/28 08:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング