個人情報に関わるインシデント(漏えい・滅失・き損など)(疑い含む)の一般的な初動対応は、以下のとおりです。
※組織内のルールなどがある場合は、そちらを優先してください。
※一部事項は個人情報保護法に基づく実施義務が生じます。
0. 社内での報告、相談(従業員向け)
個人情報に関わるインシデントが発生したことについて、組織内で定められたインシデント報告フローに従い、担当者(上長やセキュリティ部門など)に報告し、指示を仰いでください。
1. 該当する本人へお詫びの連絡
社内への報告・相談後、速やかに、影響を受けた(おそれ含む)個人情報の本人に下記の情報を含むお詫びの連絡を行いましょう。
・漏えいした情報の項目
・二次被害やそのおそれの有無
・その他参考となる情報(修正対応、再発防止策など)
2. (基準に該当する場合)個人情報保護委員会および(Pマーク取得組織のみ)審査機関への速報
下記基準に該当する場合、事象の発覚から3~5日以内に個人情報保護委員会および(Pマーク取得組織のみ)審査機関に速報を行ってください。
・要配慮個人情報を含む個人データの漏えいなど(又はそのおそれ)(健康診断などの結果を含むデータの漏えいなど)
・不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えいなど(又はそのおそれ)(クレジットカード番号を含む個人データの漏えいなど)
・不正の目的をもって行われたおそれがある個人データの漏えいなど(又はそのおそれ)(不正アクセスによる個人+E10データの漏えいなど)
・個人データに係る本人の数が1,000人を超える漏えいなど(又はそのおそれ)
・(審査機関への報告のみ適用)その他、付与機関がプライバシーマーク付与適格性審査基準における重大な違反、又は重大な違反のおそれがあると認めた事態(当該インシデントがニュースとなり、審査機関より速報の要請を受けた場合など)
また、対象となっている個人情報にマイナンバーを含む場合には下記基準が適用されます。
・情報提供ネットワークシステムなどからの漏えい、滅失、き損(マイナンバーを管理しているサービスからの漏えいなど)
・不特定多数の者に閲覧された(誤ってインターネット上で不特定多数の者に公開してしまったなど)
・不正の目的による漏えい、滅失、き損(外部からの不正アクセスやマルウェア感染による漏えいなど)
・100人を超える場合
3. 個人情報保護委員会および(Pマーク取得組織のみ)審査機関への確報
事実関係、根本原因、再発防止策などを協議しまとめたうえで、3.の基準に該当する事象の場合は、事象の発覚から30日以内(不正の目的をもって行われたおそれがある場合は60日以内)に、個人情報保護委員会および(Pマーク取得組織のみ)審査機関に確報を行ってください。
また、Pマーク取得組織については3.の基準に該当しない場合、速報は必須ではありませんが、確報は必須です。
【参考情報】
・個人情報保護委員会『漏えい等の対応とお役立ち資料』
https://www.ppc.go.jp/personalinfo/legal/leakAction/