徳島県がHDD2台を未消去で誤廃棄か、マイナンバー延べ18万件含む個人情報46万件が所在不明に

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「住んでいる自治体がHDDを紛失したって、自分のマイナンバーは大丈夫でしゅか?」
「行政機関のデータ廃棄って、ちゃんとした手順でやってるんでしゅよね……?」

チップス

46万件の個人情報が入ったHDDを紛失したって、どういうことでしゅか?

ボス

徳島県が住民基本台帳のバックアップ用HDDを、データを消去しないまま廃棄業者に渡してしまった可能性がある。マイナンバーを含む情報が延べ18万件。行政機関のずさんな記録媒体管理の典型例だ。

2026年8月10日、徳島県は住民基本台帳ネットワークシステムのバックアップ用外付HDD2台がデータ消去されないまま廃棄された可能性があると公表しました。
現物は回収されておらず、物理破砕されたとみられますが確認は取れていません。
行政機関の物理的な情報セキュリティ管理の問題を浮き彫りにした事案です。

  • 徳島県の住民基本台帳ネットワーク機器更新に伴い、バックアップ用HDD2台がデータ未消去のまま廃棄ルートに混入した可能性がある
  • 記録されていたのはアクセスログのみで延べ約46万件、うち個人番号(マイナンバー)を含むデータは延べ約18万件
  • HDD現物は物理的に破砕処理された可能性が極めて高いが未回収——不正利用は現時点で確認されていない

この事案から、行政・民間を問わず記録媒体廃棄時のリスクと再発防止策を考えます。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

事件の概要——リース終了HDDが消去されずに廃棄ルートへ

徳島県は住民基本台帳ネットワークシステム(住基ネット)の機器更新に伴い、リース期間が終了したHDD2台を機器リース会社へ返却しました。
このHDDはリース会社であるNECキャピタルソリューションへ返却しました。同社施設での保管スペース不足により通常と異なる運用が行われ、誤って廃棄ルートに混入した可能性があることが判明しました。

記録されていたデータと漏洩リスク

紛失したHDDに記録されていたのは住基ネットの情報そのものではなく、アクセスログです。
ただしそのログには個人情報が含まれており、影響範囲は次の通りです。

分類件数
個人情報含むデータ(氏名・住所・生年月日・性別・個人番号のいずれか)延べ約46万件
うち個人番号(マイナンバー)含むデータ延べ約18万件

HDDの現物はリース会社から物理的に破砕処理された可能性が極めて高いとの報告を受けていますが、実際の破砕は確認できていません。
現時点では漏洩した情報が不正利用された事実は確認されていないとのことです。

チップス

物理破砕されたかもしれないってことは、データは読み取れないんでしゅよね?

ボス

その可能性が高いが、確認できていない以上はリスクがゼロとは言えない。問題の本質は、HDDを渡す前にデータ消去を行わなかった点だ。廃棄前の消去確認は基本中の基本だぞ。

発覚経緯と行政の対応

徳島県は2026年8月10日に事案を公表し、個人情報保護委員会への報告と関係機関への連絡を行いました。
県は問い合わせ窓口(0120-325-606)を設置するとともに、再委託が無断で行われたとしてNECキャピタルソリューションへの法的措置も視野に入れています。

記録媒体廃棄の落とし穴と再発防止

今回の事案は行政機関だけの問題ではありません。企業のIT資産管理でも同様のリスクが潜んでいます。

なぜ廃棄時のデータ消去が見落とされやすいのか

記録媒体の廃棄フローには複数の組織が関与することが多く、委託・再委託の連鎖の中で責任の所在があいまいになりがちです。
今回の事案が示す主な落とし穴は以下の通りです。

  • 委託先がさらに再委託することで、元の発注者(徳島県)がデータ廃棄の実態を把握できない
  • リース返却時の消去確認手順が、現場レベルでは省略されてしまっていた
  • 保管スペース不足という日常的なオペレーション上の問題が、廃棄ルートへの混入を招いた
チップス

会社でも使い終わったパソコンとかHDDってどう処分してるんでしゅかね……

ボス

そこが問題だ。「業者に渡したから大丈夫」では済まない。渡す前のデータ消去、そして廃棄証明書の取得が必須だ。組織規模を問わず、IT資産の廃棄手順を今すぐ確認しておくべきだな。

今すぐ確認すべき記録媒体廃棄の手順

今回のHDD紛失事案を踏まえ、組織として優先して取り組むべき廃棄手順は次の通りです。

  • 廃棄前にデータを物理消去またはデータ消去ソフトで完全に上書きする(フォーマットだけでは不十分)
  • HDD・SSD・USBメモリなど全ての記録媒体を廃棄管理台帳に記録する
  • 廃棄業者から廃棄証明書(シリアル番号付き)を必ず取得する
  • 委託・再委託先の廃棄プロセスを契約書で明記し、定期的に確認する

まとめ——「業者に渡した」で終わりにしない廃棄管理を

徳島県の今回の事案は、リース機器の返却という日常的な業務の中でデータ消去が抜け落ちたことで発生しました。
「物理破砕されたかもしれない」という不確実な状態のままでは、住民は安心できません。
廃棄前のデータ消去と廃棄証明書の取得——この2点は組織の規模を問わず必須の手順です。
自組織のIT機器廃棄フローに、今すぐ消去確認のステップが組み込まれているかを見直してください。

ボス

行政機関は住民の情報を預かっている以上、廃棄プロセスも厳格に管理する責任がある。委託先任せにしない体制づくりが求められる事案だな。

チップス

うちの会社の古いパソコン、どうやって捨ててるか今すぐ上司に確認してみましゅ!

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次