社内の物理サーバーは、使っているかどうかで、やることが2つに分かれます。
ただ、使っていない機器は、誰も確かめないままネットにつながっていることがあります。捨てると決めても、どこまでやれば安全に手放したと言えるのでしょうか。
物理サーバーを一覧にするところから、業者が出す証明書を保管するところまで、手順を作業する順に並べます。
拠点ごとに、物理サーバーを一覧にする
最初にやるのは、本社と各拠点に置いている物理サーバーを一覧にすることです。物理サーバーは社内に置いた機器そのもので、共有フォルダに使うNASも含みます。
東京商工リサーチの調べでは、2025年に上場企業が公表した個人情報の漏洩・紛失180件のうち、116件(64.4%)はウイルス感染か不正アクセスが原因でした。警察庁によると、2025年上半期のランサムウェアの被害の8割以上は、VPNやリモートデスクトップ用の機器から入られています。どの機器に社外から接続できるかを、一覧で分かるようにします。
一覧には、次の5つを書きます。
| 書くこと | 確かめ方 |
|---|---|
| 置いている拠点 | 拠点ごとに、機器を置いている部屋と棚を書く |
| 機種と製造元 | 本体のラベルに書いてある型番を写す |
| 製造元のソフト更新が続いているか | 製造元のサイトで、最新のソフト(ファームウェア)が出た日を見る |
| 使っているか | どの業務で、何のデータを保存しているかを拠点に聞く |
| ネットにつながっているか | LANケーブルが挿さっているか、社外から開けるかを見る |
ソフト更新が止まった機種は、データの保存先を移して使うのをやめる
一覧ができたら、製造元のソフト更新が止まった機種を抜き出します。製造元が更新を出さなくなった機種では、新しく見つかった弱点が直されないまま残ります。
ソフト更新が止まった機種は、いま使っていても、データの保存先をGoogleドライブのようなクラウドへ移し、使うのをやめます。移せるかどうかは、拠点から聞いた業務と保存しているデータをもとに確かめます。移し終えた機種は、使っていない機種と同じ手順で処分します。
ソフト更新が続いている機種は、最新の更新を適用したうえで使い続けてよいと思います。
使っていない物理サーバーは、まずネットから外す
使っていない物理サーバーは、捨てる日を待たずに、LANケーブルを抜いて電源を切ります。使っていない機器は、誰もソフトを更新せず、記録も見ません。入られても、気づく人がいません。
私の会社でも、拠点に確かめたところ、使っていないのにネットにつながったままの機器がありました。使っていない機器は、今日ネットから外します。
捨てる前に、保存期間が決まっている記録を別の場所へ移す
ネットから外したら、中に残っているデータを確かめます。使っていない機器でも、中が空とは限りません。
帳簿や本人確認の記録のように、法令で保存期間が決まっている記録は、機器を捨てる前に別の場所へ移します。移さずに捨てると、今度は保存の義務を果たせなくなります。要らないデータは移さず、機器と一緒に消します。
業者に物理破壊を頼み、業者が出す証明書を保管する
記録を移し終えたら、機器を業者に渡して物理破壊してもらいます。法人がサーバーを廃棄するときは、復元できない方法でデータを消し、消したことを示す証明書を業者から受け取ります。
個人情報保護法は、個人データを扱う会社に安全管理の措置を求めています(第23条)。個人情報保護委員会のガイドラインは、個人データが入った機器を捨てるときは、復元できない方法で行わなければならないとしています。
2019年には、神奈川県庁のファイルサーバーから外したハードディスク18台を、消去を請け負った会社の社員が持ち出し、ネットオークションで売りました。買った人が復元ソフトにかけると、納税の記録などが出てきました。廃棄を業者に任せるときは、その業者を選び、監督することも会社の義務です(第25条)。
データを消す方法には、ソフトで上書きする方法、磁気で消す方法、物理的に壊す方法があります。売却やリース返却で機器を手放すなら上書きになりますが、捨てる機器は物理的に壊すのが確実です。リースで借りている機器は、返す前にリース会社と消す方法を決めます。神奈川県庁のハードディスクも、リース契約の終了で外したものでした。
頼む業者は、社名で決めず、次の条件に合うかで選びます。
- 物理破壊に対応し、NASを含む物理サーバーを引き取れる
- 壊したことを、写真付きの証明書で示せる
- プライバシーマークか、データ消去の第三者認証を持っている
- 作業を別の会社へ再委託する場合は、再委託先を書面で示せる
業者から届いた証明書は、機器の一覧と同じ場所に保管します。
拠点は作業をし、本社は業者の条件を決めて証明書を保管する
拠点が多い会社では、拠点と本社で役割を分けます。分け方は次のとおりです。
| やること | 拠点 | 本社 |
|---|---|---|
| 一覧 | 自拠点の機器を書いて本社へ送る | 全拠点分をまとめる |
| 業者 | 条件に合う業者へ申し込む | 業者の条件と手順を決めて、拠点へ伝える |
| 証明書 | PDFを本社へ送る | まとめて保管し、役員会へ報告する |
本社は、業者の条件を決めることと、届いた証明書を保管することの2つをやれば足ります。本社の人手が少なくても、この2つなら回せます。
よくある疑問
Q:物理サーバーを安全に捨てることは、法律で義務になっていますか。
A:機器を捨てるとき、復元できない方法でデータを消すことは義務です。個人情報保護法は、業種を問わず、個人データを扱う会社に安全管理の措置を求めており(第23条)、ガイドラインがその中身として、復元できない方法で捨てることを定めています。物理破壊という方法や、証明書を取ることまでは、法律で決まっていません。
Q:使っていないサーバーから個人データが漏れたら、会社は何をしなければなりませんか。
A:不正アクセスで漏れたおそれがあれば、件数にかかわらず、個人情報保護委員会への報告と本人への通知が必要です(個人情報保護法第26条)。委員会への報告は、知ってから3〜5日以内が目安です。
Q:社内でハードディスクに穴を開けて捨ててもよいですか。
A:自社で壊してもかまいませんが、壊したことを社外に示せる記録が残りません。取引先や個人情報保護委員会に説明を求められたとき、示せるのは社内の記録だけになります。証明書を出す業者に任せるほうが確実だと思います。
まずは各拠点の物理サーバーを一覧にし、使っていないのにネットにつながっている機器がないか、確かめてみてはいかがでしょうか。
