委託元の漏えい等報告は原則として委託元自身が行う必要がありますが、報告に記載する内容を委託先が可能な限り作成して共有することで、委託元の実務負担を大きく減らすことができます。
ランサムウェアによる漏えいは「不正の目的をもって行われたおそれがある行為による個人データの漏えい等」に該当するため、件数にかかわらず委託元においても個人情報保護委員会への報告が必要となります。
なお、クラウドサービスにおける漏えいの場合はクラウド事業者による代行報告の仕組みもありますが、基本的には委託元が報告義務を負うとお考えください。
具体的な支援方法としては、個人情報保護委員会の報告フォーム又はランサムウェア事案向けの共通様式のうち、自社が報告した形式と同じ方を委託元に案内するとよいかと存じます。
報告フォームはCSVでの入力にも対応しているため、事態の概要や事実経過等の詳細を委託先で記入したうえで委託元に提出を依頼する方法が、委託元の手間を最も減らせます。
委託元がPマーク(JIS Q 15001)を取得している場合は、Pマークの事故報告システムからの報告も必要となります。
事故報告システムはデータのインポートに対応していませんが、求められる入力項目が公表されているため、自社で可能な限り記載して委託元に共有することをおすすめします。
漏えい件数については、委託元が管理する情報の漏えい件数を報告する必要があるため、自社としても自社固有の情報の件数だけでなく、受託している委託元の情報の件数も把握・整理しておく必要があると考えます。
<個人情報保護委員会への報告>
・報告フォームでの報告:https://roueihoukoku.ppc.go.jp/incident/?top=r2.kojindata
・ランサムウェア事案に関する共通様式での報告:https://www.ppc.go.jp/personalinfo/legal/leakAction/
<Pマークを取得している場合>
・Pマークポータルサイト事故報告システムから報告:https://privacymark.jp/p-application/incident/index.html