• 3日ランキング
  • 1週間ランキング
  • 月間ランキング




【お詫び】プライバシーマーク審査関連資料の漏えいについて(第2報)|一般財団法人 日本情報経済社会推進協会

1699869217223


記事によると



2023年8月10日付「プライバシーマーク審査関連資料の漏えいについて」※1 にて公表いたしました件について、その後の調査を通じて確認した事実関係及び再発防止策等をご報告いたします。

当協会と審査業務に関する契約を締結していたプライバシーマーク審査員1名(以下、当該審査員)が、個人所有のパソコンにより審査業務を行った後、本来廃棄すべき審査関連資料を、審査業務委託契約及び当協会の規程に違反して外部記憶媒体等に保管していたところ、当該情報が外部に漏えいしたことが判明いたしました。本件についてデジタルフォレンジック※2調査等を行った結果、これまでにプライバシーマークを取得した事業者様のうち最大888社の審査関連資料と、審査員名簿(過去のものを含む)が漏えいしたおそれがあることを確認いたしました。なお、現時点において、審査関連資料及び審査員名簿の不正利用等は報告されておりません。

関係者の皆様には多大なご迷惑とご心配をおかけしておりますことを深くお詫び申し上げます。プライバシーマークを付与する立場である当協会がこのような事態を起こしたことについて極めて重く受け止め、当協会を挙げて再発防止に取り組んでまいります。

※1 「プライバシーマーク審査関連資料の漏えいについて」(2023/8/10)
※2 コンピューターなどの電子機器に残る記録の証拠保全や調査、分析を行う手段や技術の総称




1.本事案の概要と経緯
2023年8月8日、過去にプライバシーマークを取得されていた事業者様1社から当協会に対し、インターネット上で自社に関するプライバシーマークの審査関連資料と思われるファイルが閲覧可能となっている旨のご連絡をいただきました。

これを受け、当協会で直ちに調査を開始したところ、当該資料は当該審査員が作成したものであることを確認し、情報の漏えい元と推定されるパソコン及び周辺機器をネットワークから隔離いたしました。

なお、当該審査員は当協会の他に一般社団法人日本印刷産業連合会の審査業務も受託しており、当該審査関連資料も同様に保管していました。

その後、外部の専門調査機関と連携し調査を進めたところ、当該審査員が2005年10月から2023年7月までに実施したプライバシーマーク審査の関連資料と2005年から2011年まで当協会と契約していた審査員名簿(一般社団法人日本印刷産業連合会は2008年から2011年)が、少なくとも2020年7月から2023年8月までインターネット上で閲覧可能な状態となっていたことがわかりました。また、その期間中に少なくとも3種類のランサムウェアによる攻撃を受けて暗号化されたファイルがあることも確認いたしました。


(1)漏えいを確認した又は漏えいのおそれがある情報
①プライバシーマーク取得事業者様
a)事業者様の数
漏えいを確認した事業者様の数 1社
漏えいのおそれがある事業者様の数
最大888社(当協会審査分 500社、一般社団法人日本印刷産業連合会審査分 388社)

b)情報の内容
<事業者様情報>
・事業者名
・所在地、電話番号
・代表者名、個人情報保護管理者名、個人情報保護監査責任者名及び担当者名並びに当該者の役職名及び部署名並びに一部担当者のメールアドレス(当協会分約3,500名、一般社団法人日本印刷産業連合会分は調査中)
なお、銀行口座番号、クレジットカード番号等の情報は一切含まれておりません。

<審査関連資料>
審査員がプライバシーマークの審査にあたって作成した審査報告書及び関連資料
・個人情報保護規程類の整備状況
・個人情報保護規程類に基づく運用状況
・個人情報保護マネジメントシステムの体制

②審査員名簿※3
 ※3 当協会若しくは一般社団法人日本印刷産業連合会とプライバシーマーク審査業務委託契約を現在締結している又は過去に締結していた審査員の名簿
a)審査員の数
漏えいのおそれがある審査員の数(当協会642名、一般社団法人日本印刷産業連合会27名)

b)情報の内容
氏名、メールアドレス、電話番号、住所
なお、銀行口座番号、クレジットカード番号等の情報は一切含まれておりません。

(2)発生原因
①当協会は、審査員に対して当協会が事前に許可した場合に限り、審査員が自宅で個人所有のパソコンを用いてプライバシーマークの審査業務の一部を行うことを認めておりました。

ただし、許可の申請に当たっては、事前にパソコンの機種やOSのバージョン、ウイルス対策等の作業環境に関する情報を提出させるとともに、作業終了後、当該審査関連資料は廃棄することと定めておりました。

しかしながら、当該審査員は、許可の申請の際に届けていない機器を複数用いるなど、申請内容と大きく異なる作業環境において審査作業を行っていたことに加え、作業終了後も審査関連資料を保管し続けておりました。

このような状況下、審査関連資料及び審査員名簿を保管していたファイルサーバー(NAS:Network Attached Storage)に適切なセキュリティ対策がなされておらず、インターネット上で閲覧できる状態となっていました。


本件判明後、当協会は直ちに当該審査員に対する審査業務の委託を停止し、11月9日付で審査員資格を取り消しました。

②当協会は、審査業務委託契約に基づく作業終了後に審査関連資料を全て廃棄しているとの審査員の届出を信用して確認しておりませんでした。

以下、全文を読む

この記事への反応



プライバシーマーク剥奪でお願いします

うっわぁ…プライバシーとは……

なかなか高度なギャグをやってますねー

認証団体がこのザマか

客の個人情報を漏らした企業でも取り消されることがないPマーク。何の価値があるのかさっぱり分からない。

Pマークって厳格なのに、審査員がザルってどういうことなの…

プライバシーマークの価値がモンドセレクション並みになってしまった

こいつ取得結構めんどくさかった記憶あるけど、いつ頃かからか信用なくなってる

届出していない機器の使用
適切なセキュリティ設定されていないNAS
ランサムウェアで3回攻撃されている


発表出来たのはえらいけど、正直3年気付けなかったのは痛いな。

もう解散したら?ただの天下り先だろ

むしろこのマーク持ってる企業のほうがやばいってなりそう

こんな制度もうやめちゃえ






プライバシーマーク制度|一般財団法人 日本情報経済社会推進協会

1998年よりJIPDECが運営する「プライバシーマーク制度」は、事業者の個人情報を取り扱う仕組みとその運用が適切であるかを評価し、その証として、事業活動においてプライバシーマークの使用を認める制度です。

コンプライアンス違反やサイバー攻撃、標的型メールの巧妙化など、事業者における個人情報の取扱いに関するリスク対策は単にセキュリティの強化だけでは十分とは言えません。リスクを顕在化させないための取組み、また、万が一事故などが発生した場合の体制や対応手順の整備、緊急事態の適切な対応と再発防止による管理体制の強化など、個人情報を適正に管理する仕組み(PMS:個人情報保護マネジメントシステム)の重要性はますます高まっています。

プライバシーマーク制度は、日本産業規格「JIS Q 15001:2017 個人情報保護マネジメントシステム-要求事項」をベースにした審査基準によって事業者のPMSの運用を評価しています。事業者にとっては、個人情報保護法の遵守に留まらず、自主的により高いレベルの個人情報の管理体制を確立し運用していることを、取引先や消費者に分かりやすく示すことができる制度として活用いただいています。

JIPDECは、プライバシーマーク付与事業者の方々に個人情報の取扱いに関する様々な情報を提供するとともに、申請予定事業者に対するPMSの運用支援や各種セミナーの実施、消費者向けの啓発活動を通じて、制度の普及ならびに社会全体の個人情報に関する意識の向上に取り組んでいます。







うわぁ これは恥ずかしい
プライバシーマーク取るところなくなりそう
















コメント(102件)

1.はちまき名無しさん投稿日:2023年11月13日 21:02▼返信
(´・ω・`)知らんがな
2.はちまき名無しさん投稿日:2023年11月13日 21:02▼返信
俺はデカレンジャー😡
はちまのゴミクズ共
このデカレンジャーの
正義の鉄拳でジャッジメントだ😡
3.はちまき名無しさん投稿日:2023年11月13日 21:02▼返信
貴様…、見ているな。
4.はちまきベネットさん投稿日:2023年11月13日 21:03▼返信
野郎ぶっ殺してやらぁ!!
5.はちまき名無しさん投稿日:2023年11月13日 21:04▼返信
ギャグに走らんでええねん
6.はちまき名無しさん投稿日:2023年11月13日 21:04▼返信
社員に犯人おって草
もう終わりやな
7.はちまき名無しさん投稿日:2023年11月13日 21:04▼返信
>>4
来いよベネット銃なんか捨ててかかってこい
8.はちまき名無しさん投稿日:2023年11月13日 21:05▼返信
形だけのプライバシー
自分のセキュリティ作っとかないと
9.はちまき名無しさん投稿日:2023年11月13日 21:05▼返信
>>1
世界マル見え!テレビ特捜部
10.はちまき名無しさん投稿日:2023年11月13日 21:05▼返信
お漏らしマークだっただと・・・!?
11.はちまき名無しさん投稿日:2023年11月13日 21:06▼返信
給料全部返納しろよ
12.はちまき名無しさん投稿日:2023年11月13日 21:06▼返信
>>2



  中尾隆聖ってデカレンジャーに出てたっけ?

13.はちまき名無しさん投稿日:2023年11月13日 21:06▼返信
パソコン知識もないおじいちゃんいっぱいいそう
14.はちまき名無しさん投稿日:2023年11月13日 21:06▼返信
ウンコ漏らすと後始末が大変過ぎて大惨事
15.はちまき名無しさん投稿日:2023年11月13日 21:07▼返信
漏洩?
わざとじゃないの?
16.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
こんな金儲け用団体に貢いで資格とる必要ある?
17.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
意味不明な団体では
18.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
解散するしかない
19.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
BtoC向けのライセンスを目的としてるのに完全にBtoBしか認知度ないよな
20.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
ちゃんと謝れて偉い😃
21.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
しゃいん の DDOS こうげき !
こうか は ばつぐんだ !
22.はちまき名無しさん投稿日:2023年11月13日 21:08▼返信
なにもかもが日本の認証団体て感じで笑うw ゲームとかでもアレやしはよ滅べ、全部グローバル基準でええんや日本の基準や認可なんていらんねんw
23.はちまき名無しさん投稿日:2023年11月13日 21:09▼返信
これは恥ずかしい
NPOや社団法人みたいなゴミ団体潰したほうがいいよ日本は
24.はちまき名無しさん投稿日:2023年11月13日 21:09▼返信
ちゃんとクイックフォーマットしましたとか言ってそう
25.はちまき名無しさん投稿日:2023年11月13日 21:09▼返信
プライバシーマークなんてそんなもんよ
26.はちまバイフロストさん投稿日:2023年11月13日 21:11▼返信
滅びよ…!
王の影たる貴様に、
光ある世界は作れぬ…!
27.はちまき名無しさん投稿日:2023年11月13日 21:11▼返信
中抜きx
いかに国や企業から理由付けて公金チューチューするか○
28.はちまき名無しさん投稿日:2023年11月13日 21:11▼返信
>>14
だっふんだ!
29.はちまき名無しさん投稿日:2023年11月13日 21:12▼返信
でっていう
30.はちまき名無しさん投稿日:2023年11月13日 21:12▼返信
まぁ別に会社の住所や社長名なんか普通に公表してるもんだし漏れても問題ないだろう
31.はちまき名無しさん投稿日:2023年11月13日 21:14▼返信
>>1
情報漏洩を3年間隠蔽していてプライバシーマーク?
守るのは企業の不祥事じゃったか
32.はちまき名無しさん投稿日:2023年11月13日 21:15▼返信
>>1 はちま五大厄災
①プリン🍮
②(´・ω・`)知らんがな
③( ;∀;)イイハナシダー
④橋本環奈に
⑤コイツ早く死なねぇかな😁
33.はちまき名無しさん投稿日:2023年11月13日 21:15▼返信
ミイラ取りがミイラになる
34.はちまき名無しさん投稿日:2023年11月13日 21:16▼返信
団体権利資格の剥奪
35.はちまき名無しさん投稿日:2023年11月13日 21:17▼返信
パヨクの中抜き団体だろう
36.はちまき名無しさん投稿日:2023年11月13日 21:18▼返信
ひどすぎて笑うわ
37.はちまき名無しさん投稿日:2023年11月13日 21:18▼返信
天下り団体は全部潰せばいいよ
38.はちまき名無しさん投稿日:2023年11月13日 21:18▼返信
所詮天下り先ですからね
39.はちまき名無しさん投稿日:2023年11月13日 21:18▼返信
これほど恥ずかしい事が他にあろうか
40.はちまき名無しさん投稿日:2023年11月13日 21:18▼返信
ギャグで言ってる〜?
41.はちまき名無しさん投稿日:2023年11月13日 21:21▼返信
「不正利用等は報告されておりません。」というのは、何を根拠に言っているの?
42.はちまき名無しさん投稿日:2023年11月13日 21:26▼返信
日本ではよくあること
43.はちまき名無しさん投稿日:2023年11月13日 21:27▼返信
さすがスゴーイデスネ、ニッポン
44.はちまき名無しさん投稿日:2023年11月13日 21:27▼返信
でもこの資格取らないと公共事業受注できなかったりするんだぜ?
クソみてぇな社会だよ
45.はちまき名無しさん投稿日:2023年11月13日 21:27▼返信
衰退してるな〜

アホしか居ない
46.はちまき名無しさん投稿日:2023年11月13日 21:28▼返信
個人PCで業務とか会社として甘すぎませんかね
47.はちまき名無しさん投稿日:2023年11月13日 21:28▼返信
しょせんマーク配ってるだけの団体だしな
48.はちまき名無しさん投稿日:2023年11月13日 21:28▼返信
恥など無い金さえちゅーちゅーできればいいのさ
49.はちまき名無しさん投稿日:2023年11月13日 21:29▼返信
プライバシーマークが無意味にな・・・りはしないが、取得するのがアホらしくなるな
50.はちまき名無しさん投稿日:2023年11月13日 21:29▼返信
3500人分だけなら、900万件の事件よりはまだ傷が浅いかもしれんが。
それだけNTTのあの報道は大変なニュースってことでもある。
51.はちまき名無しさん投稿日:2023年11月13日 21:31▼返信
>>41
日本やしただ言ってるだけというか俺達の耳には報告が入ってきてないからそんなの知らんてだけでしょうなw
52.はちまき名無しさん投稿日:2023年11月13日 21:33▼返信
潰せよこんな意味の無い団体
53.はちまき名無しさん投稿日:2023年11月13日 21:33▼返信
認証マークがあっても実際のところどこまでプライバシー保護されてるかなんて知る由も無いし
意味の無い記号だと思ってる
54.はちまき名無しさん投稿日:2023年11月13日 21:48▼返信
> このような状況下、審査関連資料及び審査員名簿を保管していたファイルサーバー(NAS:Network Attached Storage)に適切なセキュリティ対策がなされておらず、インターネット上で閲覧できる状態となっていました。

こんな初歩的なセキュリティ対策で漏れたとかヤバすぎるんだが・・・会員には厳しい指摘をしておいて自分達は猿以下って話にならんよ
55.はちまき名無しさん投稿日:2023年11月13日 21:48▼返信
こんなんばっかや死ねばいいのに
56.はちまき名無しさん投稿日:2023年11月13日 21:48▼返信
知ってた
昔勤めてたセキュリティガバガバの糞ブラック企業ですら取れるような道標なんだし
57.はちまき名無しさん投稿日:2023年11月13日 21:49▼返信
Pマークは止めていい。ISMS1本でいい
58.はちまき名無しさん投稿日:2023年11月13日 21:55▼返信
基本セキュリティなんて信用しとらんよ
59.はちまき名無しさん投稿日:2023年11月13日 21:56▼返信
どうせただの天下り先だろって思って検索したら
代表のwikiに天下りって書いてあってやっぱりなってなりました
60.はちまき名無しさん投稿日:2023年11月13日 21:56▼返信
こいつらも公金チューチューしてそうな団体だな
61.はちまき名無しさん投稿日:2023年11月13日 22:00▼返信
漏洩元のPCとネットワークだけ遮断て甘過ぎん?
62.はちまき名無しさん投稿日:2023年11月13日 22:00▼返信
>>54
これどうやったらこうなるんだろうな
そのNASをDMZとかに置いてたんだろうか
63.はちまき名無しさん投稿日:2023年11月13日 22:00▼返信
普通外部機器持ち込みどころか出入時ポッケ確認までされるんじゃねーの。てか三年間も穴だらけって保守もできてねーだろ。
64.はちまき名無しさん投稿日:2023年11月13日 22:03▼返信
認定会社が一番出来てないってギャグ
65.はちまき名無しさん投稿日:2023年11月13日 22:20▼返信
くっそ笑った
お前らだけは絶対に情報漏洩しちゃいかんだろ
66.はちまき名無しさん投稿日:2023年11月13日 22:24▼返信
>>41
報告されてないから報告されてないって言ってるだけやん
不正利用されてないなんて一言も言ってないし
67.はちまき名無しさん投稿日:2023年11月13日 22:26▼返信
漏らした側に何も罰則無く漏らされた側も何も補償されない訳だし
認証とか意味あるん?
68.はちまき名無しさん投稿日:2023年11月13日 22:29▼返信
>>24
甘い、フォーマット自体をやったことがない上に説明されるのを拒否して日頃から他へ丸投げしようと狙ってるようなバブル世代が中枢を占めるのがこの手の組織だぞ
フォーマットという言葉を知ってても中身なんてこれっぽっちも理解しようとしないからな
奴らが手放そうとしない外部記憶媒体を業務命令に沿ってサルベージかけて、結果として晒しものにしたことあるが、パワハラでやり返してくるからなw
マジ死ねばいいのに
69.はちまき名無しさん投稿日:2023年11月13日 22:30▼返信
あっちと繋がってますわ
自民党議員が怪しいと思うの!!
70.はちまき名無しさん投稿日:2023年11月13日 22:37▼返信
>>30
県庁各部署の職員の住所録とか管轄地域の住民データとか色々あるが、パスワードどころか自分のID覚えてくれない・打ち間違える連中が扱ってたりするんだよなぁw
プリウスで突っ込みそうな連中が、と言った方がわかりやすいか😇
連中、フォーマットや復元どころか、そもそも暗号化できないんだよなぁ
業務用パソに4種類以上デフォで入れられている暗号化手段の悉くを使えない、使おうとしない
国民県民の情報はそういう連中の手によって扱われてるのが現状なのさ
なお指摘したら吊るされる模様w
71.はちまき名無しさん投稿日:2023年11月13日 22:38▼返信
>>35
いや、その辺の古い組織全部だよw
72.はちまき名無しさん投稿日:2023年11月13日 22:39▼返信
プライバシーマークの認証を受けてる団体がやらかしたのかと思ったら本家かよwwww
73.はちまき名無しさん投稿日:2023年11月13日 22:43▼返信
セキュリティーになんでこんな金かけんねん
って分からん人はガンガン予算削ってそうだもんな
74.はちまき名無しさん投稿日:2023年11月13日 22:44▼返信
天下り用だしね
役員の半数以上はよく知らんやろ
75.はちまき名無しさん投稿日:2023年11月13日 22:45▼返信
認証、当然取り消しなんやろか
76.はちまき名無しさん投稿日:2023年11月13日 22:48▼返信
そらトップ層がジジババばっかりだもんな
77.はちまき名無しさん投稿日:2023年11月13日 23:26▼返信
公金チューチュー団体の認可緩くしたのは悪夢の民主党
78.はちまき名無しさん投稿日:2023年11月13日 23:32▼返信
どうせ公金チューチューしてる天下り機関でしょ?
79.はちまき名無しさん投稿日:2023年11月13日 23:34▼返信
>>9
Pマークは駐車場のマーク
80.はちまき名無しさん投稿日:2023年11月13日 23:35▼返信
日本ってホントポンコツだ 三流国だよ
81.はちまき名無しさん投稿日:2023年11月13日 23:37▼返信
CEROも潰せ企業の足を引っ張るゴミ団体
82.はちまき名無しさん投稿日:2023年11月13日 23:43▼返信
任天堂並みのザルセキュリティ
83.はちまき名無しさん投稿日:2023年11月13日 23:53▼返信
一般社団法人とか認可団体とかNPOの大半がこんなもんですよw
まともなところは少ないしそういうところは大抵資金難なんだよな
84.はちまき名無しさん投稿日:2023年11月14日 00:20▼返信
この団体の審査結構ゆるいんだよね
85.はちまき名無しさん投稿日:2023年11月14日 00:26▼返信
プライバシーマークなんてあるの?
ただの天下り先だろうけど
86.はちまき名無しさん投稿日:2023年11月14日 00:27▼返信
日本人「よくわからんがヨシ!」
今日も元気に指差呼称w
87.はちまき名無しさん投稿日:2023年11月14日 00:59▼返信
達央…
88.はちまき名無しさん投稿日:2023年11月14日 01:03▼返信
なお、銀行口座番号、クレジットカード番号等の情報は一切含まれておりません。登記簿以上の情報無いから安心だね!とかいってるけど。
関連資料の整備状況と運用状況とシステム背景が889社分視えるのやべぇだろ。貫通するだろボケが。
89.はちまき名無しさん投稿日:2023年11月14日 01:18▼返信
まあ現役バリバリの切れ者が来るわけでなく
Pマークとは縁遠そうなおっさんが審査にくるしな。
まあ、いずれこうなるとは思ったよ
90.はちまき名無しさん投稿日:2023年11月14日 01:35▼返信
アレだな
Googleドライブ辺りにノーガードで入れてたんたな?
91.はちまき名無しさん投稿日:2023年11月14日 04:51▼返信
一般財団法人ってね・・普通の会社と同じなんですよ
何も特殊な存在ではないから天下りが寝るのにやって来る会社です
92.はちまき名無しさん投稿日:2023年11月14日 05:24▼返信
>>90
NASって書いてあんだろ
93.はちまき名無しさん投稿日:2023年11月14日 05:28▼返信
>>35
低脳ウヨは黙ってろ
94.はちまき名無しさん投稿日:2023年11月14日 05:29▼返信
>>6
社員?
字が読めないのか?
95.はちまき名無しさん投稿日:2023年11月14日 07:16▼返信
>>85
ISMS取ってない中小が代わりに取ってるのが多い
96.はちまき名無しさん投稿日:2023年11月14日 07:17▼返信
>>57
元々ISMS取れない雑魚がとってるイメージ
97.はちまき名無しさん投稿日:2023年11月14日 07:18▼返信
>>44
ISMSでいいぞ
98.はちまき名無しさん投稿日:2023年11月14日 07:43▼返信
情報保護の意識は大切だけどハッキリ言ってこんなマーク完全にムダよ
守れ守れとうるさいけどこのマークで仕事取れたことあるんですか?と上に聞いたけどなかったわ
99.はちまき名無しさん投稿日:2023年11月14日 07:52▼返信
つまりこんなマークに何の信頼性も無いってことだよ。
金取るだけの天下り組織じゃね?
このマーク取得してるからうちは顧客のプライバシー守ってますとか言えるか?
100.はちまき名無しさん投稿日:2023年11月14日 07:59▼返信
利権団体だし実態はこんなもんよ
101.はちまき名無しさん投稿日:2023年11月14日 10:37▼返信
セキュリティソフト会社の社員が情報漏えいさせてるようなもんじゃん。いや流石にそれはねーか
102.はちまき名無しさん投稿日:2023年11月14日 19:13▼返信
マークとか認証なんて、結局アテになんないよ。
取る時だけ書類を揃えたら何とかなってしまったりして実態が伴わない物とか
逆に徹底する為には他の作業が疎かになってしまって現場の足引っ張る物とか

直近のコメント数ランキング

traq