制度・基礎解説

個人情報漏えい時の報告・本人通知の義務と、診断の位置づけ

依
依田尚人

著者・監修 ・ YDAIコンサルティング株式会社 代表

10分
目次

個人情報漏えい時の報告・本人通知は対象事態と期限に応じて行い、脆弱性診断そのものが法律で一律に義務づけられているわけではありません。Web・SaaS・ECを運営する事業者は、漏えい後の対応と、発注前に診断範囲を決める作業を分けて整理します。

ここで扱うのは、診断の発注を判断するための法的な背景です。発注の準備全体は、セキュリティ診断の発注ガイドで確認できます。

漏えい等の報告・本人通知とは

漏えい等の報告・本人通知は、個人情報取扱事業者が所定の事態に対応する仕組みです。ここで条番号に付ける〔2026年9月時点〕は、その条番号が有効な時点を示すもので、確認日ではありません。個人情報の保護に関する法律第26条第1項〔2026年9月時点〕は委員会への報告を、同条第2項〔2026年9月時点〕は本人への通知を定めています。

漏えい等の四つの対象類型と報告・本人通知の関係を示す図
漏えい等の四つの対象類型と報告・本人通知の関係を示す図
確認する事項法令上の位置づけ主な対応
報告対象となる事態施行規則第7条〔2026年9月時点〕事態の内容を確認する
委員会への報告法律第26条第1項〔2026年9月時点〕速報と確報を整理する
本人への通知法律第26条第2項〔2026年9月時点〕必要な範囲で通知する

報告対象となる4類型を確認する

個人情報の保護に関する法律施行規則第7条〔2026年9月時点〕は、報告対象となる事態を4類型に分けています。要配慮個人情報を含む個人データの漏えい等、不正利用により財産的被害が生じるおそれがある漏えい等、不正の目的をもって行われたおそれがある行為による漏えい等、本人の数が1,000人を超える漏えい等です(e-Gov 法令検索「個人情報の保護に関する法律施行規則」、2026-09-08確認)。

要配慮個人情報を含む類型には、高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものを除く条件があります。不正の目的をもって行われたおそれがある行為による類型には、取得し、又は取得しようとしている個人情報も含まれます。いずれの類型も、事態が発生した場合だけでなく、発生したおそれがある場合を含みます。

事態を把握した段階では、どの類型に関わる可能性があるかを、判明している個人データと経緯から整理します。本人の数だけ、又は個人情報の種類だけを見て一律に結論を出すのではなく、規則に定められた条件を確認します。発注者が平時に対象資産を把握しておくことは、漏えい後の法令上の判断とは別に、確認の出発点になります。

個人情報取扱事業者と委託先の扱いを確認する

法律第26条第1項〔2026年9月時点〕と同条第2項〔2026年9月時点〕の対象は、個人データを取り扱う個人情報取扱事業者です。委託を受けた事業者が、施行規則の定めにより委託元の個人情報取扱事業者又は行政機関等へ通知した場合には、委員会への報告と本人への通知を要しない取扱いがあります(e-Gov 法令検索「個人情報の保護に関する法律」、2026-09-08確認)。

委託先を含む対応では、誰が個人情報取扱事業者として報告・通知を行うかを、契約上の役割と事態の内容に照らして確認します。診断の依頼先の役割と、漏えい後の報告・通知に関する役割は、同じ項目として扱わず別に確認します。個別の事態への当てはめは、一般的な発注判断とは分けて扱います。

報告と本人通知の手順を整理する

報告と本人通知の手順は、事態を知った時点と把握できている内容を基準に整理します。法律上の義務と、法令ではないガイドラインの補足は、同じものとして扱わず別に確認します。

速報、確報、本人通知を時点ごとに整理する流れを示す図
速報、確報、本人通知を時点ごとに整理する流れを示す図
対応時点と条件確認する内容
速報事態を知った後、速やかにその時点で把握している事項
確報原則30日以内、特定の場合は60日以内規則が定める事項
本人通知状況に応じて速やかに本人の権利利益の保護に必要な事項

速報と確報の期限を確認する

施行規則第8条第1項〔2026年9月時点〕では、報告対象の事態を知った後、速やかに、その時点で把握している事項を報告することとされています。施行規則第8条第2項〔2026年9月時点〕では、確報は原則として事態を知った日から30日以内であり、不正の目的をもって行われたおそれがある行為による事態は60日以内と定められています(e-Gov 法令検索「個人情報の保護に関する法律施行規則」、2026-09-08確認)。

法令ではない補足として、個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」は、平成28年11月策定、令和8年6月14日一部改正のガイドラインです。同ガイドラインは「速やか」の日数の目安を、個別の事案によるものの、事態を知った時点から概ね3〜5日以内と示しています(個人情報保護委員会の掲載ページ、2026-09-08確認)。

速報は、すべての事実が確定してから始める手順ではなく、その時点で把握している事項を報告する仕組みです。その後に判明した内容を整理し、確報の期限までに必要な事項を報告します。社内の連絡記録では、事態を知った日、判明した内容、次に確認する事項を分けて残すと時点を追いやすくなります。

本人通知で確認する事項を整理する

施行規則第10条〔2026年9月時点〕では、報告対象の事態を知った後、状況に応じて速やかに、本人の権利利益を保護するために必要な範囲で通知することとされています。通知する事項は、漏えい等の概要、個人データの項目、原因、二次被害のおそれ、再発防止のための措置など、施行規則が定める範囲から確認します(e-Gov 法令検索「個人情報の保護に関する法律施行規則」、2026-09-08確認)。

通知の要否や内容を、診断の見積条件と一緒に決めるものではありません。事態が発生した後の報告・通知と、平時に対象資産や承諾範囲を整理する発注準備は、目的と時点が異なるためです。取引先との確認項目を整理する際は、取引先セキュリティチェックシートも参照できます。

違反時の流れを正確に理解する

違反時の流れは、法律第26条〔2026年9月時点〕の違反だけで直ちに罰金が科される仕組みではありません。報告徴収・立入検査から指導・助言、勧告、命令へ進む段階を分けて確認します。

報告徴収等から命令違反までの段階を示す図
報告徴収等から命令違反までの段階を示す図
段階根拠条文内容
報告徴収・立入検査第146条第1項〔2026年9月時点〕委員会が報告を求め、立入検査を行う
指導・助言第147条〔2026年9月時点〕必要な指導・助言を行う
勧告・命令第148条第1項〔2026年9月時点〕、第148条第2項〔2026年9月時点〕必要な場合に勧告、命令を行う
緊急命令・公表第148条第3項〔2026年9月時点〕、第148条第4項〔2026年9月時点〕緊急時の命令と命令違反の事実の公表

命令違反に至るまでの段階を確認する

法律第26条〔2026年9月時点〕の違反そのものに、直罰や過料は置かれていません。個人情報保護委員会は、第146条第1項〔2026年9月時点〕の報告徴収・立入検査を行い、第147条〔2026年9月時点〕の指導・助言、第148条第1項〔2026年9月時点〕の勧告、第148条第2項〔2026年9月時点〕の命令という段階で対応します(e-Gov 法令検索「個人情報の保護に関する法律」、2026-09-08確認)。

第148条第3項〔2026年9月時点〕には、緊急命令に関する定めがあり、第26条〔2026年9月時点〕はその対象に含まれます。命令に違反した場合は、第178条〔2026年9月時点〕により、1年以下の拘禁刑又は100万円以下の罰金が定められています。第148条第4項〔2026年9月時点〕は、命令違反の事実を公表できることを定めています。

診断の位置づけと版管理を分ける

診断の位置づけと版管理は、漏えい後の法令上の義務とは別に整理する必要があります。法律第26条〔2026年9月時点〕は漏えい等が生じた場合の報告・通知を定めるものであり、脆弱性診断の実施を直接義務づける規定ではありません。

法令上の報告・通知と平時の診断発注を分けて整理する図
法令上の報告・通知と平時の診断発注を分けて整理する図
確認する領域整理する内容
漏えい後の対応報告対象、期限、本人通知
平時の発注判断管理下の資産、診断範囲、承諾範囲
版管理法令名、条番号、改正日、確認日

条番号には確認時点を付ける

条番号と確認日は別の情報として記録します。個人情報の保護に関する法律の現行版は令和8年法律第62号により2026年7月17日公布、同日施行であり、施行規則の現行版は令和8年個人情報保護委員会規則第2号により2026年6月11日公布、2026年6月14日施行です(法律および施行規則、2026-09-08確認)。

診断の発注では、漏えい後の義務と混同せず、管理下の資産、依頼範囲、承諾範囲を事前に確認します。Webアプリの対象範囲を整理する際は、Webアプリ診断の範囲を参照してください。制度や取引先との確認を含めて見る場合は、SCS評価制度の基礎とIPAの適合サービスリストの使い方も関連情報になります。

漏えい後の義務、平時の発注判断、版管理の関係を一枚で示す図
漏えい後の義務、平時の発注判断、版管理の関係を一枚で示す図

まとめ

漏えい等の報告・本人通知は、対象事態、期限、通知事項を確認して対応します。法律第26条〔2026年9月時点〕の義務と、平時に診断を発注する判断は同じものではありません。

法令名、条番号、改正日、確認日を分けて記録すると、対応の前提を見直しやすくなります。関連する制度や発注条件は、法令・制度の記事一覧と記事一覧で確認できます。掲載内容の訂正・質問はお問い合わせへお寄せください。

よくある質問

Q. すべての漏えいで報告が必要か
すべての漏えいが対象になるわけではなく、施行規則第7条〔2026年9月時点〕が定める4類型に当たるかを確認します。要配慮個人情報、不正利用による財産的被害のおそれ、不正の目的をもって行われたおそれがある行為、本人の数が1,000人を超える漏えい等が対象類型です(e-Gov 法令検索「個人情報の保護に関する法律施行規則」、2026-09-08確認)。
Q. 確報はいつまでに行うか
確報は、施行規則第8条第2項〔2026年9月時点〕により、原則として事態を知った日から30日以内です。不正の目的をもって行われたおそれがある行為による事態は60日以内と定められています(e-Gov 法令検索「個人情報の保護に関する法律施行規則」、2026-09-08確認)。
Q. 脆弱性診断は法律で義務か
法律第26条〔2026年9月時点〕は、漏えい等が生じた場合の報告・通知を定める規定です。脆弱性診断の実施を直接義務づけるものではなく、漏えい後の対応と発注判断は分けて扱います(e-Gov 法令検索「個人情報の保護に関する法律」、2026-09-08確認)。

出典

本記事の出典は に内容を確認しています。

  1. 1.
  2. 2.
  3. 3.