インシデント対応規程(個人データ漏洩等対応規程)
第1章 総則
第1条(目的)
本規程は、ライパス株式会社(以下「当社」という)において、個人データの漏洩、滅失、毀損その他のセキュリティインシデント(以下「インシデント」という)が発生した場合、またはそのおそれがある場合における対応手順を定め、被害の最小化および再発防止を図ることを目的とする。
第2条(適用範囲)
本規程は、当社の全ての役員および従業者に適用し、当社が取り扱う全ての個人データおよび情報システムに関するインシデントを対象とする。
第3条(定義)
インシデント: 個人データの漏洩・滅失・毀損、不正アクセス、マルウェア感染、その他情報セキュリティ上の事故・事象
重大インシデント: 以下のいずれかに該当するインシデント
要配慮個人情報が含まれる漏洩等
不正利用により財産的被害が生じるおそれがある漏洩等
不正の目的をもって行われたおそれがある漏洩等
1,000人を超える本人の個人データに係る漏洩等
第2章 対応体制
第4条(対応組織)
インシデント対応責任者: 個人データ管理責任者(代表取締役社長)
インシデント対応窓口: 個人データ管理者(情報セキュリティ運用統括)
インシデント発生時は、インシデント対応責任者の指示のもと、必要な人員で対応チームを編成する。
第5条(外部連携先)
インシデント対応にあたり、以下の外部機関との連携体制を確保する。
個人情報保護委員会(報告義務がある場合)
警察(不正アクセス等犯罪が疑われる場合)
IPA(独立行政法人情報処理推進機構)
顧問弁護士
委託元(委託業務に関するインシデントの場合)
第3章 インシデント対応手順
第6条(フェーズ1: 検知・報告)
インシデントを発見した従業者は、発見後直ちにインシデント対応窓口(個人データ管理者)に報告する。
報告にあたっては、以下の事項を可能な範囲で伝達する。
発見日時
発見の経緯
インシデントの概要(何が・どこで・どのように発生したか)
影響を受ける可能性のある個人データの種類・件数
現時点で講じた措置
報告を受けたインシデント対応窓口は、速やかにインシデント対応責任者に報告する。
第7条(フェーズ2: 初動対応)
インシデント対応責任者の指示のもと、以下の初動対応を速やかに実施する。
被害拡大の防止
影響を受けるシステム・サービスの隔離または停止
不正アクセスの遮断
漏洩した情報の拡散防止措置
証拠の保全
アクセスログ、システムログの保全
関連するデータ・記録のバックアップ
スクリーンショット等による状況記録
関係者への初動連絡
委託元への速報(委託業務の場合)
社内関係者への共有
第8条(フェーズ3: 調査・分析)
インシデントの原因・影響範囲について調査を行う。
調査にあたっては、以下の事項を確認する。
漏洩等が発生した個人データの項目・件数
原因(技術的要因・人的要因)
二次被害の有無・おそれ
影響を受ける本人の範囲
必要に応じて、外部の専門家(フォレンジック調査会社等)に調査を委託する。
第9条(フェーズ4: 報告・通知)
1. 個人情報保護委員会への報告
重大インシデントに該当する場合は、以下のとおり報告する。
速報: 事態を知った日から3〜5日以内
確報: 事態を知った日から30日以内(不正の目的による場合は60日以内)
2. 本人への通知
重大インシデントに該当する場合は、本人に対し、以下の事項を通知する。
インシデントの概要
漏洩等が発生した個人データの項目
原因
二次被害のおそれおよび防止策
当社の対応状況
本人が講じることができる措置
問い合わせ窓口
3. 委託元への報告
委託業務に関するインシデントの場合は、委託元に対し速やかに報告する。報告内容は委託契約の定めに従う。
4. その他の報告
犯罪が疑われる場合: 警察への届出
不正アクセスの場合: IPA等への届出
第10条(フェーズ5: 復旧)
インシデントの原因を除去し、正常な状態への復旧を行う。
復旧にあたっては、セキュリティ上の対策を施した上で行う。
復旧後、再度インシデントが発生しないことを確認する。
第11条(フェーズ6: 再発防止)
インシデントの根本原因を分析し、再発防止策を策定する。
再発防止策には以下を含める。
技術的対策(システム設定の変更、脆弱性の修正等)
組織的対策(規程の改訂、業務フローの見直し等)
人的対策(教育・研修の追加実施等)
再発防止策の実施状況を定期的に確認する。
第4章 記録・報告
第12条(インシデント記録)
インシデント対応の全過程を記録し、以下の事項を含むインシデント報告書を作成する。
インシデントの概要(発生日時、発見日時、内容)
影響範囲(個人データの種類・件数、影響を受ける本人の範囲)
原因分析の結果
対応経過(時系列)
各種報告・通知の実施状況
再発防止策
残存課題
第13条(記録の保管)
インシデントに関する全ての記録は、5年間保管する。
第5章 内部通報
第14条(内部通報制度)
従業者は、個人データの不正な取扱い等を発見した場合、インシデント対応窓口または個人データ管理責任者に直接通報することができる。
通報者に対して、通報を理由とする不利益な取扱いを行ってはならない。
通報者の秘密は厳守する。
第6章 事業継続
第15条(BCP連携)
大規模なインシデント発生時は、事業継続計画(BCP)と連携して対応する。
サービス停止が必要な場合は、顧客への影響を最小限に抑えるよう代替措置を講じる。
BCPの詳細は別途定める。
第16条(規程の改廃)
本規程の改廃は、個人データ管理責任者の承認を得て行う。
附則: インシデント対応フロー
発見・検知
│
▼
インシデント対応窓口へ報告(直ちに)
│
▼
インシデント対応責任者へ報告
│
▼
初動対応(被害拡大防止・証拠保全)
│
├── 委託元への速報(該当する場合)
│
▼
調査・分析
│
├── 重大インシデント判定
│ ├── YES → 個人情報保護委員会への速報(3〜5日以内)
│ │ 本人への通知
│ │ 確報(30日/60日以内)
│ └── NO → 社内記録・管理
│
▼
復旧
│
▼
再発防止策の策定・実施
│
▼
インシデント報告書の作成・保管
制定日: 2026年3月27日 最終改定日: 2026年3月27日 管理部門: 情報セキュリティ運用統括