旭化成セラピューティクス、患者支援システムで個人情報流出
情報漏洩は、現代ビジネスにおける最も深刻なリスクの一つです。特に、業務を外部に委託している場合、その委託先でのセキュリティ対策は、自社の信頼に直結します。今回、旭化成セラピューティクスが公表した個人情報流出事案は、まさにそのリスクを浮き彫りにしています。
この記事では、旭化成セラピューティクスの事例を基に、委託先からの情報流出がなぜ起こるのか、そして事業者が取るべき対策について解説します。自社の情報資産を守り、顧客からの信頼を維持するために、ぜひご一読ください。
委託先システムで個人情報が流出:旭化成セラピューティクスの事例
旭化成セラピューティクスは、関節リウマチ治療薬の患者サポートプログラムにおいて、支援システムより患者や医療従事者に関する個人情報が流出したことを明らかにしました。
この事案は、単なる一企業のセキュリティ問題にとどまらず、多くの事業者が直面しうる委託先管理の課題を提示しています。自社で直接情報を管理するだけでなく、外部パートナーとの連携における情報セキュリティの重要性を再認識する機会となるでしょう。
判明の経緯と流出した情報の詳細
同社は患者サポートプログラムの運営業務をシミックヘルスケア・インスティテュート(CHI)に委託しています。CHIが使用するシステムで、2026年6月15日に個人情報が含まれるファイルへ第三者がアクセスし、流出していたことが判明しました。
CHIの調査では、ウェブ公開領域に配置されていた一部ファイルに第三者がアクセスして取得しており、一部に個人情報が含まれることを7月11日に確認。同月13日に旭化成セラピューティクスへ報告がありました。
流出した情報は多岐にわたり、その影響範囲の広さが懸念されます。具体的には、以下の個人情報が含まれていました。
・患者30人からは、氏名、居住都道府県、電話番号、年齢、性別、かかりつけ医療機関。
・さらに、患者216人のメールアドレス。
・医療従事者1535人からは、氏名、医療機関名。
・委託元企業関係者159人からは、氏名と営業所名。
これらの情報は、個人の特定に繋がりうる機微な情報であり、流出による二次被害のリスクも考慮する必要があります。
今回の事案から学ぶ、委託先管理の重要性
同社はデータの取り扱いやアクセス制御に関する運用に不備があり、確認・監督体制も不十分だったとしています。アクセス制御の不備については修正を実施し、対象となる患者や医療機関、医療従事者などへ連絡を取っています。
この事案の根本原因は、委託先における「データの取り扱い、アクセス制御に関する運用不備」と「確認・監督体制の不十分さ」にありました。これは、多くの事業者が委託先管理において見落としがちなポイントです。
自社の情報資産を外部に預ける際、委託先のセキュリティ対策が十分であるか、定期的な監査やチェック体制が機能しているかを確認することは、情報漏洩リスクを最小限に抑える上で不可欠です。契約段階でのセキュリティ要件の明確化、SLA(サービス品質保証)への盛り込み、そして定期的な報告義務の設定など、多角的なアプローチが求められます。
情報流出を防ぐための具体的な対策
今回の旭化成セラピューティクスとCHIの事例は、委託先管理の重要性を改めて浮き彫りにしました。情報セキュリティは、自社内だけでなく、サプライチェーン全体で考えるべき課題です。
事業者としては、以下の点に留意し、情報漏洩リスクの低減に努めるべきでしょう。
・委託先の選定と評価: 契約前に、委託先のセキュリティ体制、実績、認証取得状況などを厳しく評価する。
・契約内容の明確化: 情報セキュリティに関する責任範囲、遵守すべき基準、違反時の対応などを契約書に明記する。
・定期的な監査と監督: 委託先のセキュリティ対策が適切に運用されているか、定期的に監査や報告を求める体制を構築する。
・アクセス制御の徹底: 必要な情報にのみアクセスできる権限管理を徹底し、ウェブ公開領域への機微な情報の配置を避ける。
・インシデント発生時の対応計画: 万が一情報流出が発生した場合の報告体制、対応手順を事前に取り決めておく。
これらの対策を講じることで、自社だけでなく、顧客や取引先の信頼を守ることに繋がります。情報セキュリティは、一度失われた信頼を取り戻すのが非常に困難な領域であることを肝に銘じ、継続的な取り組みが求められます。


