デジタル庁は 8 月 7 日、マイナンバーを利用した「国家資格等情報連携・活用システム」の運用中に、各資格管理団体の職員 150 人分の個人情報が漏えいしたと発表しました。他省庁へ送付したログイン履歴ファイルに、本来含めるべきでない氏名やユーザ ID、所属コードなどが記載されていました。
主なポイント
- 発覚は 7 月 6 日。送付先の省庁担当者から「関係者以外の個人情報が記載されている」と連絡があり調査を開始
- 漏えい対象は 150 人分の個人情報 (氏名・ユーザ ID・所属コード等)。二次被害は現時点で確認されず
- 対象システムはマイナンバーを活用して国家資格の手続きをオンライン化する共同利用基盤。介護福祉士、社会保険労務士、小型船舶操縦士などが対象で、所管省庁・団体が共同利用している
- 原因は運用手順書の不備。外部からの不正アクセスは介在せず、内部プロセスの設計・レビュー不足が問題
- デジタル庁は手順書を修正済み。マイナンバー関連システムでは同種の運用起因インシデントが繰り返されており、システム設計時点でのデータ最小化・アクセス制御の徹底が改めて課題となる