← 情報セキュリティ規程一覧

インシデント対応規程(個人データ漏洩等対応規程)

第1章 総則

第1条(目的)

本規程は、ライパス株式会社(以下「当社」という)において、個人データの漏洩、滅失、毀損その他のセキュリティインシデント(以下「インシデント」という)が発生した場合、またはそのおそれがある場合における対応手順を定め、被害の最小化および再発防止を図ることを目的とする。

第2条(適用範囲)

本規程は、当社の全ての役員および従業者に適用し、当社が取り扱う全ての個人データおよび情報システムに関するインシデントを対象とする。

第3条(定義)

  1. インシデント: 個人データの漏洩・滅失・毀損、不正アクセス、マルウェア感染、その他情報セキュリティ上の事故・事象

  2. 重大インシデント: 以下のいずれかに該当するインシデント

    • 要配慮個人情報が含まれる漏洩等

    • 不正利用により財産的被害が生じるおそれがある漏洩等

    • 不正の目的をもって行われたおそれがある漏洩等

    • 1,000人を超える本人の個人データに係る漏洩等

第2章 対応体制

第4条(対応組織)

  1. インシデント対応責任者: 個人データ管理責任者(代表取締役社長)

  2. インシデント対応窓口: 個人データ管理者(情報セキュリティ運用統括)

  3. インシデント発生時は、インシデント対応責任者の指示のもと、必要な人員で対応チームを編成する。

第5条(外部連携先)

インシデント対応にあたり、以下の外部機関との連携体制を確保する。

  1. 個人情報保護委員会(報告義務がある場合)

  2. 警察(不正アクセス等犯罪が疑われる場合)

  3. IPA(独立行政法人情報処理推進機構)

  4. 顧問弁護士

  5. 委託元(委託業務に関するインシデントの場合)

第3章 インシデント対応手順

第6条(フェーズ1: 検知・報告)

  1. インシデントを発見した従業者は、発見後直ちにインシデント対応窓口(個人データ管理者)に報告する。

  2. 報告にあたっては、以下の事項を可能な範囲で伝達する。

    • 発見日時

    • 発見の経緯

    • インシデントの概要(何が・どこで・どのように発生したか)

    • 影響を受ける可能性のある個人データの種類・件数

    • 現時点で講じた措置

  3. 報告を受けたインシデント対応窓口は、速やかにインシデント対応責任者に報告する。

第7条(フェーズ2: 初動対応)

インシデント対応責任者の指示のもと、以下の初動対応を速やかに実施する。

  1. 被害拡大の防止

    • 影響を受けるシステム・サービスの隔離または停止

    • 不正アクセスの遮断

    • 漏洩した情報の拡散防止措置

  2. 証拠の保全

    • アクセスログ、システムログの保全

    • 関連するデータ・記録のバックアップ

    • スクリーンショット等による状況記録

  3. 関係者への初動連絡

    • 委託元への速報(委託業務の場合)

    • 社内関係者への共有

第8条(フェーズ3: 調査・分析)

  1. インシデントの原因・影響範囲について調査を行う。

  2. 調査にあたっては、以下の事項を確認する。

    • 漏洩等が発生した個人データの項目・件数

    • 原因(技術的要因・人的要因)

    • 二次被害の有無・おそれ

    • 影響を受ける本人の範囲

  3. 必要に応じて、外部の専門家(フォレンジック調査会社等)に調査を委託する。

第9条(フェーズ4: 報告・通知)

1. 個人情報保護委員会への報告

重大インシデントに該当する場合は、以下のとおり報告する。

  • 速報: 事態を知った日から3〜5日以内

  • 確報: 事態を知った日から30日以内(不正の目的による場合は60日以内)

2. 本人への通知

重大インシデントに該当する場合は、本人に対し、以下の事項を通知する。

  • インシデントの概要

  • 漏洩等が発生した個人データの項目

  • 原因

  • 二次被害のおそれおよび防止策

  • 当社の対応状況

  • 本人が講じることができる措置

  • 問い合わせ窓口

3. 委託元への報告

委託業務に関するインシデントの場合は、委託元に対し速やかに報告する。報告内容は委託契約の定めに従う。

4. その他の報告

  • 犯罪が疑われる場合: 警察への届出

  • 不正アクセスの場合: IPA等への届出

第10条(フェーズ5: 復旧)

  1. インシデントの原因を除去し、正常な状態への復旧を行う。

  2. 復旧にあたっては、セキュリティ上の対策を施した上で行う。

  3. 復旧後、再度インシデントが発生しないことを確認する。

第11条(フェーズ6: 再発防止)

  1. インシデントの根本原因を分析し、再発防止策を策定する。

  2. 再発防止策には以下を含める。

    • 技術的対策(システム設定の変更、脆弱性の修正等)

    • 組織的対策(規程の改訂、業務フローの見直し等)

    • 人的対策(教育・研修の追加実施等)

  3. 再発防止策の実施状況を定期的に確認する。

第4章 記録・報告

第12条(インシデント記録)

インシデント対応の全過程を記録し、以下の事項を含むインシデント報告書を作成する。

  1. インシデントの概要(発生日時、発見日時、内容)

  2. 影響範囲(個人データの種類・件数、影響を受ける本人の範囲)

  3. 原因分析の結果

  4. 対応経過(時系列)

  5. 各種報告・通知の実施状況

  6. 再発防止策

  7. 残存課題

第13条(記録の保管)

インシデントに関する全ての記録は、5年間保管する。

第5章 内部通報

第14条(内部通報制度)

  1. 従業者は、個人データの不正な取扱い等を発見した場合、インシデント対応窓口または個人データ管理責任者に直接通報することができる。

  2. 通報者に対して、通報を理由とする不利益な取扱いを行ってはならない。

  3. 通報者の秘密は厳守する。

第6章 事業継続

第15条(BCP連携)

  1. 大規模なインシデント発生時は、事業継続計画(BCP)と連携して対応する。

  2. サービス停止が必要な場合は、顧客への影響を最小限に抑えるよう代替措置を講じる。

  3. BCPの詳細は別途定める。

第16条(規程の改廃)

本規程の改廃は、個人データ管理責任者の承認を得て行う。

附則: インシデント対応フロー

発見・検知

│

▼

インシデント対応窓口へ報告(直ちに)

│

▼

インシデント対応責任者へ報告

│

▼

初動対応(被害拡大防止・証拠保全)

│

├── 委託元への速報(該当する場合)

│

▼

調査・分析

│

├── 重大インシデント判定

│ ├── YES → 個人情報保護委員会への速報(3〜5日以内)

│ │ 本人への通知

│ │ 確報(30日/60日以内)

│ └── NO → 社内記録・管理

│

▼

復旧

│

▼

再発防止策の策定・実施

│

▼

インシデント報告書の作成・保管

制定日: 2026年3月27日 最終改定日: 2026年3月27日 管理部門: 情報セキュリティ運用統括