セキュリティ大阪市の職員採用試験、録画面接システムに不正アクセス。106人の情報はなぜ狙われたのか。経緯を確かめる
大阪市行政委員会事務局が職員採用試験で使う録画面接システムに不正アクセスがあり、申込者106人の個人情報が漏えいした可能性があると公表。原因と経緯を確かめた
まず初めに
*就職・転職活動で録画面接というと、面接官の顔色をうかがう必要がない分、気は楽だ――と思いきや、その裏で動いているシステムの防御は、受験者の緊張感ほど張り詰めていなかったらしい。*自治体の採用試験という、ある意味で身元確認の厳格さが求められる場面で、外部委託先の「データ分析ツール」が不正アクセスの入口になっていたというのは、なんとも締まらない話である。※個人の感想です
何が起きているのか
大阪市行政委員会事務局は、職員の採用試験において、応募者が動画で自己PRなどを収録して提出する「録画面接システム」を外部事業者から提供を受けて利用しています。大阪市の発表によると、このシステムを提供する事業者が利用しているデータ分析ツールが第三者から不正アクセスを受け、採用試験の申込者106人分の個人情報が漏えいした可能性があることが判明しました。
漏えいした可能性がある情報は、氏名(フリガナを含む)・メールアドレス・電話番号などです。事業者は2026年9月7日、不正アクセスを遮断するなどの緊急措置を実施しました。事業者は個人情報保護委員会および所轄警察署への報告・相談を行うとともに、漏えいの範囲や内容について調査を進めているとしています。大阪市は9月11日、対象となる試験申込者106人に対し、お詫びと事案の内容についての報告を行いました。
なぜ重要なのか
今回の件が注目されるのは、自治体が職員採用のために外部事業者へ委託していたシステムが侵入経路になった点です。採用試験は、応募者が氏名や連絡先といった個人情報を、行政という公的な信頼を前提に提供する場面です。その委託先が持つ「データ分析ツール」という、採用業務そのものとは一見離れたシステムが不正アクセスの起点になったことは、業務委託先の管理体制がどこまで及んでいるかという課題を浮かび上がらせます。
被害を受けたのは106人と、他の大規模な情報漏えい事案と比べると規模は限られています。ただし、自治体が外部の録画面接システムを利用する取り組みは他の自治体や企業の採用活動にも広がっており、同種のシステムを使う組織にとって参考になる事例です。
私たちへの影響
対象は、今回の採用試験に申し込んだ106人に限られており、大阪市民全体や他の行政サービス利用者に直接の影響はありません。ただし、対象となった申込者は、氏名・フリガナ・メールアドレス・電話番号が外部に渡った可能性があるため、身に覚えのない連絡や、大阪市や採用試験を装った不審なメール・電話には注意が必要です。
大阪市は9月11日時点で対象者へ個別に説明を行っており、心当たりのある人はまず大阪市からの通知内容を確認することになります。今回参照した情報源の中では、クレジットカード情報やマイナンバーなど、より機微な情報が含まれていたかどうかは明らかにされていません。
初心者が知っておくべきこと
「録画面接システム」とは、応募者が指定された質問に対する回答を動画で撮影・提出し、採用担当者が後から確認できるサービスです。日程調整の手間を減らせるため、自治体や企業の採用活動で採用が広がっています。ただし今回のように、システムを運営する外部事業者側に不正アクセスがあると、そこに登録された応募者の個人情報が影響を受けるリスクがあります。
企業や自治体が業務の一部を外部の事業者に任せることを「業務委託」と呼びます。採用試験のようにシステムを外部委託する場合、委託先の情報管理体制がどこまで安全かは、委託する側からは見えにくい部分です。今回の件は、委託先のシステムの一部(データ分析ツール)が不正アクセスの起点になった例といえます。
IT Postの見方――採用試験という「入口」を守る責任は誰にあるのか
IT Postでは、今回の件について、自治体が採用業務を外部委託する際の管理責任のあり方を見直す機会にすべきだと考えます。
*106人という数字だけ見れば「小さな話」に思えるかもしれないが、被害者にとっては自分の情報がどこへ渡ったか分からない不安は規模の大小と関係ない。*行政は個人情報の扱いに人一倍慎重であるべき立場のはずだが、委託先の「データ分析ツール」という、採用担当者の目が届きにくいところが穴になった。IT Postでは、業務委託先を選ぶ際にセキュリティ体制まで踏み込んで確認する責任は、委託する側の行政にもあると考えます。今回、大阪市が9人程度の少人数規模でも対象者へ個別に説明を行った姿勢自体は評価できる対応です。※個人の感想です
今後どうなりそうか
事業者は個人情報保護委員会と所轄警察署への報告・相談を進めながら、漏えいの範囲や内容について調査を続けています。今回参照した情報源の中では、原因となった不正アクセスの詳しい手口や、他の自治体・企業で同じシステムが利用されているかどうかまでは明らかにされていません。IT Postでは、調査結果や再発防止策について新しい情報が確認され次第あらためて取り上げます。