本文へ移動
  1. トップ
  2. コラム
  3. 社員が持ち出したノートパソコンをなくしたとき、その日のうちにすること
コラム

社員が持ち出したノートパソコンをなくしたとき、その日のうちにすること

この記事の要点

なくしたとわかったら、まず状況を書き留め、そのパソコンで使っていたアカウントのパスワードを変えて、サインインを止めます。次に、中にどんな情報があり、暗号化していたかを確かめます。個人情報が入っていれば、個人情報保護委員会への報告が要るかを判断します。暗号化と台帳を前もって整えておくほど、その日の作業は短くなります。

社員が持ち出したノートパソコンをなくしたとわかったら、最初の数時間で 3 つを進めます。なくした状況を書き留める。そのパソコンで使っていたアカウントのパスワードを変え、サインインを止める。中にどんな情報があり、暗号化していたかを確かめる。

個人情報が入っていれば、個人情報保護委員会への報告が要るかを判断します。その判断が早くできるかどうかは、なくす前の準備で決まります。

鍵の印の付いたノートパソコンのイラスト

最初の 1 時間で、書き留める・止める・伝えるを進めます

なくしたとわかった日にすること
  1. 書き留めるいつ・どこで最後に使ったか、どこで気づいたか、警察や店に届けたかを書く
  2. 止めるメール・クラウド・社内の仕組みのパスワードを変え、サインインを止める
  3. 伝える社内の責任者に伝える。取引先の情報が入っていれば、その担当にも伝える準備をする
  4. 洗い出す中に入っていた情報と、暗号化していたかを確かめる
  5. 判断する個人情報保護委員会や取引先への報告が要るかを決める

書き留めるのは、記憶が確かなうちにするためです。あとで報告書を書くときも、取引先に説明するときも、この記録がもとになります。

止めるのは、パスワードを変えることです。メール、クラウドの資料、社内の仕組み、取引先の受発注の画面など、そのパソコンでサインインしたままのものを全部変えます。二要素認証 を使っているなら、なくしたパソコンを、信頼する端末の一覧から外します。

中の情報を洗い出し、暗号化していたかを確かめます

次に、そのパソコンに何が入っていたかを洗い出します。手元に保存していたファイル、メールソフトに残っていたメール、ブラウザに保存していたパスワードなどです。

ここで効くのが、保存装置の 暗号化 です。サインインのパスワードだけでは、保存装置を取り外されると、中のファイルを別のパソコンから読まれるおそれがあります。保存装置ごと暗号化していれば、取り外されても中身を読まれにくくなります。

確かめること 確かめる理由
保存装置を暗号化していたか 個人情報保護委員会への報告が要るかどうかに関わる
手元に保存していたファイル 取引先や個人の情報が入っていたかを知るため
メールソフトやブラウザに残っていたもの 自動でサインインできる状態のサービスを洗い出すため
遠くからデータを消す仕組みを入れていたか 入れていれば、すぐに消す指示を出す

遠隔消去 は、管理の仕組みに登録してあるパソコンなら、ネットにつながった時点で中のデータを消せる仕組みです。登録していなければ使えません。

個人情報が入っていたら、報告が要るかを判断します

個人情報保護法では、決まった場合に、個人情報保護委員会への報告が義務になっています。委員会の案内では、次のような場合です。

  • 病気や診療の記録など、配慮の要る個人情報が含まれる
  • 漏れると、クレジットカードの不正利用など、お金の被害が出るおそれがある
  • 盗まれたなど、不正な目的で行われたおそれがある
  • 1,000 人を超える人の情報が含まれる

委員会の案内では、わかったら、まずは速やかに報告することとされています。不正な目的で行われたおそれがある場合は、わかった日から 60 日以内です。

一方、委員会のガイドラインには、高度な暗号化などで中身を読めないようにしてあった場合は、報告を要しないと書かれています。暗号化していたかどうかが、報告の要否を分けることがあります。判断に迷うときは、委員会の案内や専門の方に確かめます。法律の中身は 個人情報保護法の用語のページ にもまとめています。

見つかったあとも、すぐには元に戻しません

なくしたパソコンが見つかることもあります。見つかっても、誰かが中を見たかどうかは、見た目では分かりません。変えたパスワードは、そのまま新しいものを使います。止めたアカウントを戻すのは、そのパソコンで使っていたサービスに、身に覚えのないサインインがないかを確かめてからにします。

見つかったときにすること 理由
変えたパスワードは、戻さずに使う なくしている間に知られたかもしれないため
各サービスのサインインの記録を見る なくしている間に、ほかの場所から入られていないかを確かめる
どこで、どんな状態で見つかったかを書き留める 報告や説明の材料にする
社内の責任者に、見つかったことを伝える 判断を、見つかった前提でし直す

なくす前に、暗号化と台帳と、言い出しやすい決まりを整えておきます

なくした日の作業は、前もっての準備で大きく変わります。

持ち出すパソコンについて、前もって決めておくこと
  • 保存装置の暗号化を、全部の持ち出すパソコンで有効にする
  • 台帳に、使う人・型番・製造番号と、そのパソコンでサインインするサービスを書く
  • 大事なファイルは手元に残さず、会社の共有の場所に置く
  • 遠くから消せる管理の仕組みに登録する
  • なくしたときに、誰に、何分以内に伝えるかを決める
  • なくした人を責める話と、なくしたときの動き方を分けて決める

最後の項目も大事です。なくしたと言い出すのが遅れるほど、止める作業も遅れます。早く言ってもらえる決まりにしておきます。

こうした手順は、文書にして社内に置いておくと、担当が替わっても同じように動けます。当社の ネットワーク見える化 では、情報セキュリティの体制づくりもお受けしています。持ち出しパソコンの管理や、紛失したときの手順を、ルールと文書にしています。会社としての 情報セキュリティの方針 を決めるところからお手伝いします。

よくあるご質問

見つかるかもしれないので、少し待ってから動いてもよいですか?
探すことと、アカウントを止めることは、同時に進めます。パスワードを変えても、見つかったら使い直せます。反対に、待っている間に誰かが中を見ていたら、取り返せません。
パソコンにパスワードをかけていれば、安心ですか?
サインインのパスワードだけでは足りないことがあります。保存装置を取り外されると、中のファイルを別のパソコンから読まれるおそれがあるからです。保存装置ごと暗号化しておくと、取り外されても中身を読まれにくくなります。
個人情報保護委員会への報告は、いつまでにしますか?
委員会の案内では、わかったら、まずは速やかに報告することとされています。不正な目的で行われたおそれがある場合は、わかった日から 60 日以内です。報告が要るかどうかは、なくした情報の中身と、暗号化していたかどうかで変わります。
社員を責めないほうがよいですか?
責めると、次になくした人が言い出しにくくなります。早く言ってもらうほど、打てる手が増えます。なくしたときにどう動くかを、責める話とは分けて決めておきます。

出典・参考にした資料

  1. 個人情報保護委員会「漏えい等の対応とお役立ち資料」(漏えい等報告について)
  2. 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」

この記事を書いた人

小野 隆士ドットシンク株式会社 代表取締役

システム開発会社の会社員、Web 制作の個人事業主、不動産営業、Web 制作会社の役員を経て、CRM 事業を軸にドットシンク株式会社を起業。自社の営業と事務の仕事に AI を使い、そのやり方を AI研修と AI伴走支援でお客様の会社に持ち込んでいます。デジタル庁 デジタル推進委員(2024 年 7 月任命)。

代表のプロフィールを読む