Japanese energy firm loses drive with data of 10.9 million clients

九州電力株式会社は、1,000万人以上の顧客の個人情報が関わる物理的なセキュリティインシデントを公表した。

同社は公式発表の中で、IT担当者がサーバーのストレージ管理のために定期的にバックアップ作業を行っていると説明している。容量の制約により、4月27日にはこの作業に外部ストレージデバイスを使用した。

その後、そのドライブは、複数の物理的セキュリティ層で保護されたサーバールームのキャビネット内に保管された。5月26日、IT担当者がそれを取り出そうとした際、キャビネットの施錠が解除されたままになっており、ドライブが紛失していることに気づいた。

image

九州電力は、福岡、佐賀、長崎、熊本、大分、宮崎、鹿児島各県を含む九州全域に電力を供給する、日本を代表する地域電力会社の一つである。

九州地域の総人口は1,260万人であり、同社は今回の事案が最大1,090万件の顧客に影響を及ぼすと発表した。

現在紛失しているドライブに保存されていたデータには、以下の情報が含まれている:

  • 顧客名
  • サービス提供先の住所
  • 電力使用量データ
  • 電話番号
  • 小売電気事業者の名称
  • その他の関連情報

同社は、当該ドライブには銀行口座情報やクレジットカードデータは保存されていなかったことを明らかにした。また、今後、影響を受けた顧客に個別に通知することを約束した。

ハードドライブの紛失以来、同社はサーバールームに入室した全従業員への聞き取り調査や捜査を行ったが、ドライブは発見できなかった。

報道によると、当該サーバールームへのアクセス権限を持っていたのは57名であり、九州電力は6月4日、誰かがドライブを持ち出した疑いがあるとして警察に届け出た。

NHKワンによると、経済産業省は同社に対し、本件の詳細および講じた予防措置について7月8日までに報告するよう求めた

「同社は、機器の不正持ち出しを含むあらゆる可能性を調査しているが、現時点ではまだ発見されていない」と、同発表には記されている

この件は、日本の個人情報保護委員会および関係当局に報告されている。