報告の要否は、認証規格と漏えいした情報の内容によって異なります。
1. ISMS(ISO 27001)
インシデントが発生したことをもって認証機関へ随時報告を行う必要はありません。
ただし、ISMSの認証に疑義が生じるようなインシデント(例えば、大規模漏えいや大規模なシステム障害等)の場合は認証機関への報告が必要な場合がありますので、該当するような場合は認証機関への確認を行うことをおすすめします。
なお、審査時にインシデント対応に関する記録(セキュリティインシデント報告書等)を審査員が確認しますので、発生状況、原因、応急処置及び再発防止策を漏れなく記録として整備してください。
2. Pマーク(JIS Q 15001)
個人情報の漏えい等に該当する場合は、Pマークポータルサイトから報告が必要となります。
メールの誤送信であっても報告対象となり得るため、該当性を必ず確認してください。
※「個人情報は含まれない」と判断する際の注意点※
添付ファイルの中身に個人情報が含まれていなくても、宛先に含まれてしまった第三者のメールアドレス自体が個人情報に該当する場合があります。
info@等の個人を判別できないアドレスを除き、氏名等により本人が特定できるアドレスの場合はPマーク上の報告対象となるため、漏えいの対象情報を改めて確認したうえで判断してください。
なお、取引先から重要なリスク事案として扱われている場合は、認証上の報告要否とは別に、取引先との契約や秘密保持契約に定められた報告義務の有無もあわせて確認することを推奨します。