原子力機構のクラウド上の研究支援サイトから身分証・健康診断結果が流出、取引先から預かる書類の置き場を見直す

日本原子力研究開発機構は2026年10月1日、契約するクラウド基盤上で運用していた研究支援サイトに不正アクセスがあり、利用者が登録した顔写真付きの公的身分証や特殊健康診断の結果などが外部に漏えいしたと公表した。漏えいしたのは367件(175人分)である。この記事では、公表資料で確認できる事実を整理し、取引先や応募者から預かる書類の置き場所について確認したい点をまとめる。
背景
機構の公表によると、2026年9月25日に、クラウド基盤上の研究支援サイトへの不正アクセスを確認した。同日、サイトに登録されていたファイルのうち2,419件が、外部から不正にダウンロードされていた。機構はこの日に、サイトへの外部からのアクセスを停止した。
ダウンロードされたファイルの一部に個人情報が含まれていることは、9月29日に確認された。対象は、原子力科学研究所の構内への入構や放射線管理の手続きのために、2026年5月以降、利用者本人が登録したファイル367件(175人分)である。内訳は、顔写真付きの公的身分証明書の画像が200件、特殊健康診断(放射線業務)の結果が146件、放射線業務従事者証明書が21件である。身分証のうち6名分には、マイナンバーが含まれていた。複数の項目に該当する方がいるため、件数と人数の合計は一致しない。
一方で、利用者のアカウント情報(ID、パスワード、登録フォームに入力した氏名など)は漏えいしていない。サイトは機構内の業務ネットワークから独立して運用されており、他のシステムへの影響はないとしている。原因は、公表資料には書かれていない。この記事でも、原因は推測しない。
リスクの全体像
今回の件で目を引くのは、ダウンロードされたファイル2,419件のうち、個人情報を含むものが367件だった点である。残りのファイルに何が入っていたかは公表されていない。サイトには、個人情報を含むものと含まないものが同じ場所に置かれていた。
漏えいしたのは、運転免許証やマイナンバーカードなどの身分証の画像と、健康診断の結果である。氏名や住所に加えて顔写真や健康状態が含まれるため、一度出ると本人が取り消すことはできない。預かる側の会社には、身分証や健診結果を、必要な期間だけ、必要な人だけが見られる形で持つ責任がある。
チェックリスト
取引先、応募者、協力会社の担当者から預かる書類について、次の点を確認する。
- 身分証、健康診断結果、資格証明書などの書類を、どのクラウドサービスや共有フォルダに置いているか
- その場所には、書類を利用する目的の手続きが終わったあとも、ファイルが残り続けていないか
- 書類を見られる人は、手続きの担当者に限られているか。外部の協力会社に開放していないか
- 一度に大量のファイルを持ち出す操作に、気づける仕組みがあるか(ダウンロード件数の記録や警告)
- 書類の置き場所は、社内の業務システムから分けてあるか。侵害されたとき、他に広がらない構成か
- 漏えいが分かったとき、書類を預けた本人に、誰が何の手段で連絡するか
打ち手
最初に行うのは、預かり書類の棚卸しである。どの書類を、どこに、何人分、いつから置いているかを一覧にする。一覧にすると、目的を終えた書類が残っていることが見えてくる。
次に、保管期間を決める。手続きの完了後に不要になる書類は、期限を決めて削除する。法令などで残す必要があるものは、見られる人を限定した別の場所へ移す。なお、残す必要がある期間は書類の種類によって異なるため、担当部署と確認して決める。
3つ目は、持ち出しの監視である。今回の公表では、2,419件のダウンロードを機構が確認できていた。自社でも、短時間に大量のダウンロードがあれば気づけるように、利用しているサービスのログと通知の設定を確認する。
預かった書類は、使い終わった日から、保管の理由を説明する責任が生じる
あわせて読みたい
- タイムズカーへの不正アクセスで運転免許証画像など約160万件が漏えい、本人確認書類を預かる企業が見直すこと
- セイコーマートアプリに不正アクセス、会員57万人分の氏名・住所などが閲覧される 発覚のきっかけは1件の不正な退会処理
- メールボックスが盗まれるとき ― JSTの1万6000件漏えいが示す取引先への波及
Omamori AI の結論
- 事実: 日本原子力研究開発機構は、クラウド上の研究支援サイトへの不正アクセスを9月25日に確認した。2,419件のファイルが外部にダウンロードされ、うち367件(175人分)に顔写真付き身分証の画像200件、特殊健康診断結果146件などが含まれていた。サイトは同日に外部アクセスを停止し、業務ネットワークとは独立していた。原因は公表されていない。
- 判断軸: 取引先や応募者から預かる身分証と健診結果は、漏えいすると本人が取り消せない。目的を終えた書類が残っていないかが、被害の大きさを決める。
- 打ち手: 預かり書類の棚卸し、保管期間と閲覧者の限定、大量ダウンロードを検知する設定、本人への連絡手順を整える。原因が公表されたら、自社の構成と照らし合わせて見直す。
経営者視点で考えるべきこと
身分証や健診結果は、手続きのために仕方なく預かる書類であり、保管の方針が後回しになりやすい。経営者が確認したい点は3つある。自社が、誰のどの書類を預かっているか。それをどのサービスに置き、誰が見られるか。預かった目的が終わったあと、いつ消すのか。預かり書類が漏えいすると、被害を受けるのは自社の社員ではなく取引先や応募者の個人であり、信頼への影響は大きい。事業継続の観点では、書類の置き場所を止めたときに、入構や契約の手続きをどの手段で続けるかも、事前に決めておきたい。公表された範囲では、今回の原因は分かっていない。続報が出た段階で、自社の運用が同じ条件に当てはまるかを、情報システム担当に確認させたい。


