マイナンバー制度の導入・拡大に伴い、多くの企業がマイナンバー情報の管理を求められるようになりました。マイナンバーは高度に機密性の高い個人情報であり、これを取得・利用・管理する企業には、情報セキュリティ コンプライアンスに基づく厳格なセキュリティ対応が法的に求められています。本記事では、マイナンバー対応に必要なセキュリティ対策について解説します。
マイナンバー法の要件
個人情報保護法とマイナンバー法
マイナンバーには、個人情報保護法より厳しい保護要件が適用されます。
特別な要件:
- 本人確認の厳格化
- 目的外利用の禁止
- セキュリティ対策の強化
- 漏洩時の報告義務
2026年版 情シスが直面するIDガバナンス5大課題
2026年に情シスが直面するIDガバナンスの5つの主要課題を分析。SaaS増加、リモートワーク常態化、コンプライアンス強化などへの対応策を提示します。
アクセス管理と暗号化
マイナンバー取扱者の限定
マイナンバーにアクセスできるユーザーを厳格に限定し、アクセス記録を保有します。
暗号化の必須化
マイナンバーは、保存時・転送時双方で暗号化が必須です。
システム・デバイス対策
マイナンバー専用システム
マイナンバーを扱うシステムは、他システムから独立させることが推奨されます。
デバイス管理
マイナンバーを取得するPCは、セキュリティ基準を満たす管理が必須です。
インシデント対応・報告
漏洩時の対応
マイナンバー漏洩が発生した場合、個人情報保護委員会への報告が義務となります。
マイナンバー取扱事業所の情報セキュリティ体制
マイナンバーは、日本の個人番号であり、その取扱いには個人情報保護法以上に厳格なセキュリティ対策が求められます。マイナンバーを取り扱う企業(給与・年税申告事業者)は、個人番号保護方針(PPC)による強制的なセキュリティ要件に従う必要があります。
マイナンバー管理のセキュリティ要件:
- アクセス制御:マイナンバーにアクセスできるユーザーを最小限に制限
- 監査ログ記録:マイナンバーへのアクセス試行(成功・失敗)をすべて記録
- 暗号化:マイナンバーを含むデータを保存時・転送時に暗号化
- 定期的なセキュリティ診断:年1回以上の脆弱性診断を実施
マイナンバー取扱事業者向けID管理
給与計算業務や年税申告業務に従事する従業員は、必然的にマイナンバーにアクセスする必要があります。ただし、必要範囲に限定する必要があります。
例えば:
- 給与担当者:従業員のマイナンバー、給与情報へのアクセス可
- 人事部門:マイナンバーへのアクセス可だが、給与情報へはアクセス不可
- 経営層:給与統計データへはアクセス可だが、個人のマイナンバー・給与情報へはアクセス不可
LOCKED DASの属性ベースアクセス制御により、これらの複雑な権限ルールを自動実装できます。
また、給与計算アウトソーシング企業へのマイナンバー提供時も、提供前に提供先企業のセキュリティ体制を確認(セキュリティ監査)することが求められます。
マイナンバー管理システムの構築
マイナンバーを取り扱う企業は、通常業務システムとは物理的・論理的に分離された「マイナンバー管理システム」を構築する必要があります。
マイナンバー管理システムの特性:
- 物理的な分離:マイナンバー情報を保有するサーバーを、通常のサーバーとは異なるネットワークに配置
- 論理的な分離:専用のユーザーID、アクセス権限により分離管理
- 厳格なアクセス制御:多要素認証(MFA)による強力な認証
- 詳細な監査ログ記録:すべてのアクセスを記録し、定期的に監査
LOCKED MDM + LOCKED MSOの組み合わせにより、マイナンバー管理システムへのアクセスを制御できます。
マイナンバー漏洩事案への対応
万が一マイナンバーが漏洩した場合、企業は速やかに対応する必要があります。対応プロセス:
- 漏洩の事実確認:実際に漏洩が発生したか、本人のマイナンバーか確認
- 本人への通知:漏洩した本人に対して、速やかに通知
- 行政への報告:個人番号保護委員会への報告
- 再発防止策の実施:漏洩原因の究明、再発防止策を実装
事案への迅速な対応には、マイナンバーへのアクセスが誰によるものかが明確に記録されている必要があります。LOCKED DASのアクセスログ機能により、漏洩原因調査を効率化できます。
マイナンバー委託先管理
マイナンバーを外部企業に委託する場合(例:給与計算アウトソーシング)、委託先企業のセキュリティ体制確認が必須です。
委託先評価項目:
- 組織・体制:セキュリティ部門の有無、CISO等の配置
- 技術対策:暗号化、アクセス制御、ログ管理等
- 運用対策:セキュリティポリシーの策定、従業員教育
- 認証状況:ISMS認証等の取得
委託先企業がLOCKED等のセキュリティSaaSを導入していれば、セキュリティレベルが高いと評価できます。
マイナンバー流出時の対応
万が一マイナンバーが流出した場合の対応プロセス:
-
事実確認(1~3日)
- 実際に流出したか、本当にマイナンバーか確認
-
本人への通知(1週間以内)
- 流出した本人に対して通知(本人確認後)
- 対応内容を説明
-
行政への報告(1ヶ月以内)
- 個人番号保護委員会に報告
- 事件の規模、原因、対応状況を報告
-
再発防止策の実施(2~3ヶ月)
- 流出原因の究明
- 再発防止策の実装と検証
LOCKED DASのアクセスログ分析により、流出原因調査が効率化されます。
マイナンバー管理システムの定期的な脆弱性診断
マイナンバー管理システムは、年1回以上の脆弱性診断実施が推奨されています。
診断項目:
- OS・ミドルウェア脆弱性:セキュリティパッチの適用状況
- アプリケーション脆弱性:SQLインジェクション等の脆弱性
- 設定不備:デフォルト設定のまま利用、過度なアクセス権限等
- 暗号化の強度:使用している暗号化アルゴリズムの安全性
定期診断により、新しい脅威への対応が可能になります。
マイナンバー管理と内部統制
マイナンバー管理は、J-SOX等の内部統制要件にも含まれます。
内部統制要件:
- システムアクセス制御:アクセス権限の適正性確認
- IT全般統制:システムの安全性、変更管理
- 業務プロセス統制:マイナンバー作成・保管・廃棄プロセス
LOCKED DASの統制監視機能により、これらの内部統制要件への準拠が効率化されます。
LOCKEDの詳細を見る 企業のセキュリティ対策でお悩みなら、LOCKEDシリーズの無料デモをお試しください。 資料請求・デモ依頼はこちら →