サイバー攻撃の被害調査は誰に頼む?フォレンジック業者・弁護士と調査契約
「保守会社から、調査会社を紹介できると言われました。復旧も急ぐので、まず見積書にサインして進めてよいですか?」
ランサムウェア被害が判明した翌朝、情報システム部長から法務にこんな相談が入った、という場面を考えます。見積書には「インシデント調査一式」とだけ書かれ、裏面に約款が付いています。法務が確認すると、次のことが決まっていませんでした。
- 依頼するのは被害調査なのか、復旧作業なのか
- 漏えい(外部への持ち出し)の有無まで調べるのか
- 調査会社に誰が作業を指示するのか
- 保守会社自身の設定・運用も調査対象になるのか
- サイバー保険の保険会社の承認が必要なのか
- 調査報告書を当局や取引先へ提出できるのか
結論から言うと、被害調査で決めるべきことは「誰に頼むか」だけではありません。「何を調べるか」「誰が指示するか」「結果をどう使うか」を同時に決める必要があります。
ただし、契約条件が固まるまで調査や被害拡大防止を止める必要はありません。着手前に最低限の条件だけを合意し、残りは本契約や追加調査の段階で詰める、という二段階で進めるのが実務的です。発覚直後の対応全体は第1話:初動72時間の対応と判断で整理しています。
無料・時短・仕組み化の3つから選ぶ
1.被害調査は「技術調査・法的評価・復旧」を分けて考える
「調査」という言葉の中には、性質の違う3つの仕事が混ざりがちです。何が起きたかを技術的に明らかにする技術調査、その事実が法令・契約上どういう意味を持つかを判断する法的評価、そして業務を元に戻す復旧です。担い手ごとに整理すると、次のようになります。
表は横にスクロールできます。
| 担い手 | 主な役割 | 成果物 | 単独では担いにくい判断 | 連携上の注意 |
|---|---|---|---|---|
| フォレンジック業者/技術調査会社 | 侵入経路、攻撃者の活動、影響範囲、外部送信の痕跡などの技術調査と、データの保全・解析 | 速報、途中報告、技術調査報告書 | 法定報告の要否、本人通知の範囲、契約責任などの法的評価 | 調査できる範囲はログ、端末、保存期間に左右される。「わからないこと」も報告対象にしてもらう |
| 外部弁護士 | 法定報告、本人通知、契約責任、役員の意思決定に関する法的評価・助言、調査設計への助言 | 意見書、助言メモ、報告・通知文案のレビュー | 技術的事実の認定。調査会社の結果を弁護士が保証するわけではない | 調査範囲を決める段階から関与させ、技術調査の前提と限界を踏まえて評価してもらう |
| 保守会社/復旧ベンダー | 隔離、停止、復旧、再構築、パッチ適用 | 作業報告、復旧計画 | 自社の設定・運用が原因に関わる部分の評価 | 初期化や再構築で痕跡が消えることがある。作業前に保全と調整が必要 |
| 社内の情報システム部門・CSIRT等 | 状況把握、構成情報の提供、社内調整、ログの提供 | 時系列メモ、構成図、作業記録 | 高度な解析、法的評価、自部門の運用が問われる部分の客観的評価 | 善意の「確認作業」が痕跡を変えることがある。操作した内容は記録しておく |
復旧と調査は並行できるが、「作業前の保全」を挟む
復旧と調査は同時に進むのが通常です。ただし、サーバの初期化、バックアップからの上書き復元、端末の再イメージ化、ログの自動ローテーション(古いログの上書き)などは、侵入経路や外部送信の痕跡を消してしまうことがあります。クラウドサービスや機器のログは保存期間が短い場合もあります。
そこで、復旧ベンダーが作業に入る前に、少なくとも次を調整しておきます。
- 調査会社が先に保全すべき対象(被害サーバのディスクやメモリ、VPN機器・ファイアウォール・認証基盤のログ、クラウドの監査ログ等)
- 保全を待てない作業がある場合、その作業内容と時刻の記録
- 保守会社・社内担当者が行った操作の記録の保存
何をいつ確保するかの考え方は、企業不祥事シリーズ第6話:企業不祥事の証拠保全|メール・チャット・PCをいつ確保する?の「保全→選別→閲覧・分析」の整理が参考になります。
もう一つ注意したいのは、調査結果を待ってから法定報告の要否を考えるのではないという点です。報告期限は調査の完了とは別に進むため、調査と並行して判断します。起算点の考え方は第2話:報告期限と認知時点、報告先の整理は第5話:個人情報保護委員会・所管省庁・取引所への報告で扱います。
2.フォレンジック業者を選ぶときの確認事項
調査会社の選定は「有名かどうか」「紹介されたかどうか」で終わらせず、今回の事案に対応できるかを確認します。緊急時は時間がないため、電話やオンライン面談で次の項目を確認し、回答をメモに残すだけでも判断の質が変わります。
| 確認項目 | 確認の観点 |
|---|---|
| 対象環境・被害類型への対応 | ランサムウェア、メール侵害、クラウド(Microsoft 365等)、VPN機器、工場の制御系など、今回の環境と被害類型の調査実績・体制があるか |
| 緊急着手の可否と体制 | いつ、何名で、オンサイトかリモートか。夜間・休日の連絡体制 |
| 調査方法と限界の説明 | どのデータから何がわかり、何がわからないかを事前に説明できるか |
| 報告の予定 | 速報・口頭報告・途中報告・最終報告の時期と形式 |
| 当局報告・取引先説明への対応 | 報告様式の項目(発生経緯、影響範囲、原因等)に対応する情報を、確認済み・推定・未確認に分けて出せるか |
| データの保存場所と安全管理 | 保全データの保管場所(国内外)、暗号化、アクセス者の限定、再委託先の有無と所在 |
| 保守会社等との関係 | 資本・取引関係、紹介手数料の有無、利害が対立する場面の対応方針 |
参考材料として、経済産業省の「情報セキュリティサービス基準」に適合すると審査されたサービスを掲載した、IPAの「情報セキュリティサービス基準適合サービスリスト」があり、「デジタルフォレンジックサービス」の区分が設けられています。ただし、リストへの掲載は法令上の要件ではなく、個別事案での調査品質を保証するものでもありません。候補を絞る手がかりの一つとして使います。
保守会社の紹介先を使ってよいか
保守会社の紹介先であることだけで、不適切とはいえません。現場の構成を知っている会社と連携できるため、着手が早くなる利点もあります。
問題になるのは、保守会社の設定・運用そのものが調査対象になり得る場合です。たとえば、侵入経路として保守会社が管理するVPN機器が疑われているときは、次のように管理します。
- 調査会社との契約・報告は被害企業と直接結ぶ(または被害企業が直接受け取る)
- 保守会社の作業ログ・設定変更履歴も調査対象に含めることを明記する
- 調査会社が保守会社経由でしか情報を得られない状態を避け、必要なログは被害企業から直接提供する
- 保守会社への報告書の共有範囲は被害企業が決める
- 紹介関係・取引関係を事前に開示してもらう
なお、一般の企業について、法令上、常に独立した第三者による調査が求められるわけではありません。独立性をどこまで確保するかは、原因に関わる当事者の有無、対外説明の必要性、取締役会への説明責任などを踏まえて判断します。
3.誰が依頼し、誰が指示を出すか
契約形態の比較
表は横にスクロールできます。
| 契約形態 | 契約関係 | 指示・情報共有 | 報告書の利用 | 費用と責任の確認事項 |
|---|---|---|---|---|
| ① 被害企業が調査会社へ直接依頼 | 被害企業と調査会社が直接契約 | 被害企業が直接指示。弁護士は別途助言 | 被害企業が利用条件を直接交渉できる | 責任制限条項、追加費用の承認方法を被害企業が直接確認 |
| ② 外部弁護士が調査会社へ依頼 | 弁護士(事務所)と調査会社が契約し、被害企業は弁護士に依頼 | 弁護士経由で指示。調査設計と法的評価を一体で進めやすい | 弁護士との契約、調査会社との契約の双方で、被害企業への提供・第三者提供の可否を確認 | 費用の最終負担者、弁護士費用との区分、被害企業から調査会社への直接請求権の有無 |
| ③ 保守会社等を通じて依頼 | 保守会社が元請、調査会社が下請(再委託)となることが多い | 保守会社経由になり、情報の伝達が遅れたり選別されたりするおそれ | 報告書が保守会社経由で届く場合、内容・範囲の確認が必要 | 保守会社の約款が適用されるか。調査会社への再委託条件、責任の所在 |
どの形態が常に正解ということはありません。判断の軸は、被害企業が調査範囲と報告書の利用条件を把握・コントロールできるか、そして緊急対応を円滑に進められるかです。③で着手する場合でも、調査範囲・報告書の受領・利用条件については被害企業と調査会社が直接確認できる状態をつくっておくと安全です。
指示主体を一本化する
形態にかかわらず、社内で「調査会社に指示を出す人」を決めます。技術面の窓口(情報システム部長等)と、調査範囲・報告書・外部提供に関する窓口(法務責任者等)を分け、追加調査や範囲変更の承認権限を明確にします。複数の部署が別々に指示すると、費用の膨張や、調査対象の取り違えにつながります。
親会社がグループとして調査会社を手配する場合も、被害を受けた法人、契約当事者、データの提供者、費用負担者がそれぞれ誰かを確認します。グループ会社であっても別法人であり、個人データの提供や報告書の共有では法人ごとの整理が必要になるためです。
弁護士を通すと調査報告書は守られるのか
「弁護士経由で依頼すれば、報告書は外に出さなくて済む」と言われることがあります。ここは、次の3つを区別して考えます。
- 弁護士の守秘義務:弁護士は職務上知り得た秘密を保持する権利と義務を負います(弁護士法23条)。これは弁護士自身の義務であり、会社が保有する文書の提出を拒める制度ではありません。
- 契約上の秘密保持:調査会社との秘密保持条項は当事者間の約束です。法令に基づく提出要求や裁判所の命令に対しては、例外条項が置かれるのが通常です。
- 訴訟・捜査等での提出・開示:民事訴訟では、弁護士が職務上知った事実で黙秘の義務が免除されていないものが記載された文書は、文書提出義務の除外事由になり得ます(民事訴訟法197条1項2号、220条4号ハ)。ただし、文書の内容、作成の経緯、誰が所持しているかによって判断は分かれ、技術的事実を記載した報告書が当然に対象になるわけではありません。刑事手続の押収拒絶権(刑事訴訟法105条)も、弁護士が業務上委託を受けて保管・所持する物で、他人の秘密に関するものについての制度であり、本人の承諾等の例外もあります。公正取引委員会の「判別手続」は、不当な取引制限(カルテル等)の事件調査に限った仕組みです。
このように、日本では米国型の包括的な弁護士・依頼者間秘匿特権を当然の前提にはできません。報告書の機密性は、後述する「用途に応じた文書の分け方と共有範囲の管理」で確保するのが基本です。米国など国外の訴訟・規制対応が想定される場合は、早い段階で該当法域の弁護士に確認してください。
4.緊急着手でも先に合意したい調査契約の条件
二段階で考える
着手前に全条件を交渉していては、ログの消失や被害拡大を招きかねません。そこで、
- 緊急着手前:今すぐ動いてもらうために最低限必要な条件(調査目的、当面の範囲、初期予算と上限、データの扱い、報告書の利用予定など)を、発注書・合意メール・覚書で確定する
- 本契約・追加調査:調査範囲の拡大、成果物の詳細な利用条件、責任制限などを詰める
という二段階に分けます。緊急着手前の最低条件は、末尾の「実務ツール②」にチェック表として整理しました。
本契約で詰める確認事項
| 確認事項 | 契約で定める内容の例 |
|---|---|
| 対象・期間・目的・優先順位 | 対象システム、調査対象期間、調査目的(侵入経路、影響範囲、外部送信の有無等)、優先順位 |
| 対象外事項と追加調査 | 今回調べない事項を明記し、追加調査は見積と書面(メール可)承認を条件とする |
| 調査と復旧の役割分担 | 調査会社が復旧作業も行うか。行わない場合の復旧ベンダーとの調整方法 |
| 報告の時期と形式 | 初期報告・途中報告・最終報告の時期、口頭か書面か、暫定版の位置付け |
| 費用 | 算定方法(時間単価・固定額)、初期予算、超過見込み時の事前連絡と承認 |
| アクセス権限と作業記録 | 付与する権限の範囲、作業ログの保存と提出 |
| 秘密保持・再委託・国外での取扱い | 再委託の事前承認、再委託先と所在国、国外の拠点・人員によるデータ取扱いの有無 |
| データの保存・返却・削除 | 保全データ・複製の保存期間、返却・削除の方法と証明、訴訟等に備えた保存延長 |
| 成果物の利用条件 | 当局・保険会社・弁護士・監査人・取引先・親会社への提供可否、要約・引用の可否 |
| 損害賠償・責任制限・終了時の引継ぎ | 責任の上限、免責事項、途中終了時の中間成果物とデータの引継ぎ |
あわせて、調査会社が調査で得た攻撃技術情報(通信先、マルウェアの特徴等)を、被害企業が特定されない形に加工して他の専門組織と共有することを認めるかも確認します。経済産業省は、この点について秘密保持契約に盛り込むべきモデル条文を公表しています。被害拡大防止に役立つ一方、被害企業として受け入れ可能な範囲かを確認しておく項目です。
「漏えいしていないことの保証」は求めない
「48時間以内に漏えいがないことを証明する」といった条件は、ログの有無や攻撃手法によって実現できないことがあり、求めるべきではありません。契約で約束してもらうべきなのは、合意した範囲・方法での調査の実施、報告の時期、確認できなかった事項と調査の限界を明示することです。
準委任か請負か
調査契約は、多くの場合、一定の事務処理を委ねる準委任(民法656条・643条)として整理されますが、契約の名称だけで決まるわけではありません。報告書の納品を「仕事の完成」として約束するような内容なら請負(民法632条)に近づき、成果に対して報酬を支払う準委任(民法648条の2)として組み立てる場合もあります。何を約束してもらうのかを業務内容の記載で具体化しておくことが、後の紛争予防になります。
冒頭の見積書の約款も、責任制限、報告書の利用制限、再委託の可否が書かれていることが多いため、サイン前に確認します。
保険会社への確認は着手判断と並行させる
サイバー保険では、保険会社が指定・推奨する調査会社の利用、費用の事前承認、通知の方法や時期などの条件が契約ごとに異なります。保険会社への連絡は、調査会社の選定と同時に進めます。保険会社の承認を待つ間に被害拡大防止まで止めるべきではありませんが、緊急に支出した費用が補償されるかどうかも保険契約次第です。連絡日時と回答内容は記録しておきましょう。詳細は第13話:サイバー保険の通知・承認・保険金請求で扱います。
5.ログ・個人データ・認証情報を渡すときの注意点
ログにも個人データが含まれ得る
調査会社に渡すログやディスクの複製には、顧客データベース、従業員のメール、アクセスログに記録された氏名・アカウントID等が含まれることがあります。
ここで、個人情報保護法の「個人情報」(生存する個人に関する情報で特定の個人を識別できるもの等)と、「個人データ」(個人情報データベース等を構成する個人情報)を区別します。第三者提供の規制や委託先の監督義務がかかるのは、主に個人データです。
委託として整理できる場合
利用目的の達成に必要な範囲内で個人データの取扱いを委託し、それに伴って提供する場合は、第三者提供の本人同意は不要とされています(個人情報保護法27条5項1号)。一方で、委託元は委託先を必要かつ適切に監督しなければなりません(同法25条)。個人情報保護委員会の通則編ガイドラインでは、適切な委託先の選定、委託契約の締結、委託先での取扱状況の把握が挙げられています。
調査会社が個人データを含むデータを解析するのであれば、通常は委託として監督義務を意識した契約・管理が必要です。個人情報保護委員会のQ&Aは、保守事業者が個人データを用いて不具合を再現・検証する場合などを委託の例として挙げる一方、閲覧可能になるだけで記録・印刷等を防止する措置が講じられている場合などは提供に当たらないとしています(Q7-55)。実態でみて判断するということです。
注意したいのは、次のような一律の断定です。
- 「調査会社への提供には必ず本人同意が必要」→ 委託として整理できる場合は不要
- 「調査目的なら何でも本人同意なく提供できる」→ 調査会社が自社サービスの開発や他案件の分析など独自の目的で使う場合は、委託の範囲を超え得る
- 「秘密保持契約があれば個人情報保護法の検討は不要」→ 秘密保持契約は監督の手段の一つにすぎず、委託先の選定や取扱状況の把握も必要
国外が関わる場合
調査会社の海外拠点のアナリストが解析する、海外の親会社・提携先に再委託する、といった場合は、外国にある第三者への提供の規制(個人情報保護法28条)を確認します。この規制は委託に伴う提供にもかかり、本人同意、基準に適合する体制の整備(同法施行規則16条)等のいずれかによる必要があります。基準に適合する体制を根拠とする場合は、提供後も相当措置の継続的な実施を確保するための措置等が必要です(同法28条3項)。
国外で解析する場合は、誰が、どこで、個人データを取り扱うかを確認します。自社の海外支店への移動と、別法人である海外子会社への提供は区別が必要です。また、他の日本法人の外国支店へ直接提供する場合も、外国にある第三者への提供に該当し得ます(Q&A Q12-9)。調査会社の名称や法人の設立国だけでなく、契約関係と実際の取扱体制を確認してください。
これに対し、単に国外のサーバにデータが保存されるだけで、サービス提供者が個人データを取り扱わないこととなっている場合は、提供に当たらないと整理されています(Q&A Q7-53)。ただしこの場合も、自社の安全管理措置として、保存先の国の制度を把握したうえでの対応が求められます。「国外サーバを使うこと」と「外国の第三者がデータを取り扱うこと」は分けて確認しましょう。
認証情報の渡し方
調査用に管理者権限等を渡す場合は、次の点を決めておきます。
- 既存の管理者アカウントを共有せず、調査専用アカウントを発行する(既存アカウント自体が侵害されている可能性があるため)
- 必要最小限の権限とし、対象システムを限定する
- 利用期間を区切り、多要素認証を設定する
- 操作ログを取得し、作業記録の提出を受ける
- パスワード等をチャットやメールに平文で書かない
- 作業終了後に失効・変更し、その事実を記録する
6.調査報告書を誰に、どこまで共有するか
用途に応じて文書を分ける
表は横にスクロールできます。
| 文書の種類 | 主な内容 | 主な共有先 | 管理上の注意 |
|---|---|---|---|
| 技術調査報告書 | 調査対象・方法、確認できた事実、未確認事項、調査の限界 | 経営陣、外部弁護士、必要に応じ当局・保険会社 | 攻撃手法や脆弱性など、セキュリティ上の機密情報を含む |
| 弁護士の法的評価・助言 | 法定報告・本人通知・契約責任等の評価 | 経営陣、法務 | 共有範囲を絞る |
| 経営陣向けの要約 | 現状、影響、判断事項、今後の予定 | 取締役会・監査役等 | 技術報告と矛盾しないよう、出典となる報告の版を明記 |
| 対外説明資料 | 当局報告、本人通知、取引先説明、公表に用いる事実 | 当局、本人、取引先、一般 | 確認済みの事実と調査中の事項を分けて記載 |
文書を分けるのは、事実を隠したり、都合の悪い結果を削ったりするためではありません。攻撃手法や未対策の脆弱性の詳細が広まれば再攻撃のリスクになるため、用途に必要な記載範囲と機密性を管理するための整理です。総務省・経済産業省等の「サイバー攻撃被害に係る情報の共有・公表ガイダンス」も、攻撃技術情報と被害内容・対応情報を分けて扱う考え方を示しています。取締役会への報告の在り方は第14話:初動判断・取締役会報告・再発防止、公表文の作り方は第12話:公表のタイミングと文面で扱います。
報告書に明記してもらう事項
調査報告書には、少なくとも次を明記してもらうよう依頼します。
- 調査対象(システム、期間、データ)
- 調査方法
- 確認できた事実
- 未確認の事項
- 調査の限界(ログの欠損、保存期間切れ、取得できなかった端末等)
- 暫定版か確定版か、作成日と版数
特に重要なのが、「外部送信の痕跡が確認されない」と「漏えいしていないことが証明された」は別物だという点です。ログが残っていない期間や、暗号化された通信の中身までは確認できないことがあります。本人通知や公表の文面で「漏えいはありません」と断定してしまうと、後に追加の事実が判明したときに説明が困難になります。リークサイトへの掲載が判明した場合の追加調査は第8話:リークサイト公開時の追加調査、本人通知は第11話:本人通知と問い合わせ対応を参照してください。
報告書の権利と第三者提供
調査会社が報告書の著作権等を保持し、利用を「依頼者の社内利用」に限定する約款もあります。その場合でも、当局、保険会社、弁護士、監査人、取引先、親会社等へ提供・引用できるかを契約で確認しておきます。後から取引先に「調査結果を見せてほしい」と求められたとき、提供できる範囲が決まっていれば、要約版の作成や秘密保持契約を条件とした開示で対応できます。
7.実務ツール
① 調査依頼書の記入例
※架空の事例です。時刻・費用・報告時期は社内で設定した記入例であり、法定期限や相場を示すものではありません。
| 項目 | 記入例 |
|---|---|
| 依頼者 | 株式会社A(製造業) |
| 調査目的 | ①攻撃者が現在も社内ネットワークにアクセスできる状態かの確認、②侵入経路と侵入時期の特定、③影響範囲と外部送信の痕跡の有無の確認 |
| 対象システム | ファイルサーバ2台、VPN機器、Active Directoryサーバ、上記に接続していた業務端末(管理部門分)、顧客データベース・人事システムの関連ログ(接続・認証・アクセス等)。顧客データベース・人事システム本体の解析が必要となる場合は追加承認を得る |
| 判明している事実 | 10月5日朝、ファイルサーバ2台で多数のファイルが暗号化され、脅迫文が表示された。脅迫文には「データを窃取した」との記載があるが、真偽は未確認。保守会社から、VPN機器に不審なログイン試行の記録があるとの報告を受けている(未検証) |
| 未確認事項 | 侵入経路、侵入時期、外部送信の有無、顧客データベース・人事システムへの影響、他拠点への影響 |
| 優先して確認したいこと | ①攻撃者の現存アクセスの有無、②顧客データベース・人事システムからの外部送信の痕跡、③侵入経路 |
| 調査対象外と追加調査の承認方法 | 海外子会社のシステム、従業員の私物端末は今回の対象外。追加調査が必要な場合は、見積を添えて下記指示担当者2名の承認(メール可)を得てから着手 |
| 社内の指示担当者 | 技術面:情報システム部長/調査範囲・報告書・外部提供:法務部長(不在時は各副担当) |
| 初期報告の希望時刻 | 着手後24時間を目安に口頭で速報、その後は毎日17時に状況共有(社内設定) |
| 初期費用の上限と超過時の連絡方法 | 初期上限300万円(税別、社内設定)。超過が見込まれる時点で、作業継続前に見積をメールで提示し承認を得る |
| 成果物の利用予定 | 取締役会への報告、外部弁護士の法的評価、個人情報保護委員会等への報告の基礎資料、保険会社への提出、主要取引先への説明(要約版) |
② 緊急着手前の契約チェック表
表は横にスクロールできます。
| 確認事項 | 最低限合意する内容 | 未確定の場合の対応 |
|---|---|---|
| 契約当事者 | 誰と誰の契約か(被害法人・弁護士・保守会社) | 被害法人を明記した発注書・合意メールを先に交わす |
| 調査目的と当面の範囲 | 優先調査事項と対象システム | 「初期調査」として範囲を限定し、拡大は追加承認とする |
| 指示担当者 | 社内の指示担当者と連絡先 | 法務と情報システムの各1名を暫定指名する |
| 調査と復旧の役割分担 | 初期化・再構築前に保全を行うこと | 保全前に行う作業は内容と時刻を記録する |
| 初期予算と超過時の承認 | 上限額と、超過前の事前連絡・承認 | 上限額だけでもメールで確定させる |
| 追加調査の承認方法 | 承認者と方法(メール可) | 承認のない作業は請求対象外と確認する |
| 再委託先・国外での取扱い | 再委託の有無、委託先名と所在国、海外拠点・外国支店による取扱いの有無 | 再委託と国外での取扱いは事前承認制とし、誰がどこで取り扱うかを確認するまで国外での解析は行わない |
| データの扱い | 保管場所、アクセス者の限定、目的外利用の禁止、安全管理措置 | 秘密保持に加え、目的外利用の禁止、保管場所、アクセス者、再委託条件、安全管理措置を暫定合意し、詳細を委託契約で補う |
| 認証情報 | 専用アカウント、権限、期限、作業記録 | 期限付きの限定権限で開始する |
| 報告書の利用・第三者提供 | 当局・保険会社・弁護士・取引先への提供可否 | 「依頼者は当局・保険会社・弁護士への提供ができる」旨だけでも先に合意する |
| 保険会社への連絡 | 指定調査会社や事前承認の要否を確認済みか | 連絡日時・担当者・回答を記録し、並行して着手判断する |
| 保存・返却・削除 | 保全データの保存期間と終了時の取扱い | 本契約まで削除しないことを確認する |
まとめ
- 被害調査は「技術調査・法的評価・復旧」に分け、それぞれの担い手と限界を整理する
- 調査会社は対応環境、体制、限界の説明、報告予定、データの扱い、利害関係で選ぶ。保守会社の紹介先でも、保守会社自身が調査対象になり得るなら管理策を講じる
- 契約形態に正解はない。被害企業が調査範囲と報告書の利用条件を把握でき、指示主体が一本化されているかで判断する
- 弁護士経由でも、日本では報告書が当然に提出・開示を免れるわけではない。機密性は文書の分け方と共有範囲で管理する
- 緊急着手前に最低条件を合意し、残りは本契約で詰める。「漏えいがないことの保証」は求めず、調査の限界を明示してもらう
- ログや個人データの提供は委託としての整理と委託先監督を基本とし、国外の取扱い、認証情報の管理も確認する
- 調査報告書には調査対象・方法・事実・未確認事項・限界・版を明記し、「痕跡が確認されない」と「漏えいしていない」を区別する
参考資料
確認日はいずれも2026年10月6日です。
法令
- 個人情報の保護に関する法律(平成15年法律第57号)2条、16条、25条、27条1項・5項1号、28条1項・3項https://laws.e-gov.go.jp/law/415AC0000000057※令和8年法律第56号「個人情報の保護に関する法律等の一部を改正する法律」は2026年7月17日公布済み。施行日は公布から2年を超えない範囲で政令で定めるとされ、本記事は基準日時点で施行されている規定に基づいています。https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
- 弁護士法(昭和24年法律第205号)23条https://laws.e-gov.go.jp/law/324AC1000000205
- 民事訴訟法(平成8年法律第109号)197条1項2号、220条4号ハhttps://laws.e-gov.go.jp/law/408AC0000000109
- 刑事訴訟法(昭和23年法律第131号)105条https://laws.e-gov.go.jp/law/323AC0000000131
- 民法(明治29年法律第89号)632条、643条、648条の2、656条https://laws.e-gov.go.jp/law/129AC0000000089
ガイドライン・Q&A
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-4-4(委託先の監督)、3-6-3(第三者に該当しない場合)https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(外国にある第三者への提供編)」https://www.ppc.go.jp/personalinfo/legal/guidelines_offshore/
- 個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』及び『個人データの漏えい等の事案が発生した場合等の対応について』に関するQ&A」Q7-53(クラウドサービス)https://www.ppc.go.jp/all_faq_index/faq1-q7-53/
- 同Q&A Q7-55(情報システムの保守)https://www.ppc.go.jp/all_faq_index/faq1-q7-55/
- 同Q&A Q12-9(日本法人の外国支店への提供)https://www.ppc.go.jp/all_faq_index/faq1-q12-9/
- 公正取引委員会「事業者と弁護士との間で秘密に行われた通信の内容が記録されている物件の取扱指針」(判別手続)https://www.jftc.go.jp/dk/guideline/unyoukijun/hanbetsu.html
公的資料
- サイバー攻撃被害に係る情報の共有・公表ガイダンス検討会「サイバー攻撃被害に係る情報の共有・公表ガイダンス」(令和5年3月8日)https://www.soumu.go.jp/main_content/000867112.pdf
- 経済産業省「攻撃技術情報の取扱い・活用手引き」及び「秘密保持契約に盛り込むべき攻撃技術情報等の取扱いに関するモデル条文」(2024年3月11日公表)https://www.meti.go.jp/press/2023/03/20240311001/20240311001.html
- 経済産業省「情報セキュリティサービス基準 第4版」(2024年4月)https://www.meti.go.jp/press/2024/04/20240404001/20240404001.html
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティサービス基準適合サービスリスト」(デジタルフォレンジックサービス区分)https://www.ipa.go.jp/security/service_list.html
参考(民間団体の資料)
- 特定非営利活動法人デジタル・フォレンジック研究会「証拠保全ガイドライン 第10版」https://digitalforensic.jp/wp-content/uploads/2025/03/shokohozenGL10.pdf
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
