陸自別府駐屯地、秘密データを許可外PCで取り扱い 2等陸尉2人を減給処分、外部漏えいは確認されず

セキュリティニュース

投稿日時: 更新日時:

陸自別府駐屯地、秘密データを許可外PCで取り扱い 2等陸尉2人を減給処分、外部漏えいは確認されず

陸上自衛隊別府駐屯地は2026年9月28日、第41普通科連隊に所属する2等陸尉2人について、自衛隊の秘密データを取り扱うことが許可されていない業務用パソコンで処理したとして、減給30分の1、1カ月の懲戒処分としました。

テレビ大分(TOS)によると、処分を受けたのは20代と30代の2等陸尉で、それぞれ2022年と2023年に秘密データを許可されていないPCで扱っていました。

OBS大分放送は、2人が同じ業務の前任者と後任者で、秘密データが含まれていることに気付かないまま作業していたと報じています。事案は2023年6月の定期監査で判明しました。

別府駐屯地は、対象となった秘密データの内容を公表していません。外部への情報漏えいは確認されていないとしています。

別府駐屯地の秘密データ不適切取扱いのサマリー

確認できている内容:

  • 陸上自衛隊別府駐屯地は2026年9月28日、第41普通科連隊の2等陸尉2人を懲戒処分としました。
  • 処分は減給30分の1、1カ月です。
  • 対象は20代と30代の2等陸尉です。
  • TOSによると、2022年と2023年に、それぞれ秘密データを許可されていない業務用PCで取り扱いました。
  • OBSによると、2人は同じ業務の前任者と後任者の関係でした。
  • 2人は秘密データが含まれていることに気付かず作業したと説明しています。
  • 事案は2023年6月の定期監査で判明しました。
  • データの外部流出は確認されていません。
  • 対象となった秘密データの具体的な内容は公表されていません。
  • 別府駐屯地は教育・指導を徹底し、再発防止に取り組むとしています。

現時点で公表されていない内容:

  • 秘密データの具体的な内容
  • 「特定秘密」「特別防衛秘密」「省秘」など、どの区分に該当するか
  • データ量やファイル数
  • 許可されていないPCへデータが移された具体的な経路
  • 使用された記憶媒体や共有方法
  • 対象PCがネットワークへどのように接続されていたか
  • 第三者がデータへアクセス可能だったか
  • 技術的な再発防止策の詳細
項目 内容
処分日 2026年9月28日
所属 陸上自衛隊 別府駐屯地 第41普通科連隊
対象 20代・30代の2等陸尉2人
処分 減給30分の1、1カ月
発生 2022年、2023年
事象 秘密データを取扱い許可のない業務用PCで処理
発覚 2023年6月の定期監査
外部漏えい 確認されず
秘密の内容 公表されていない
秘密区分 公表されていない

2人は前任者と後任者、秘密データと気付かず作業

OBSによると、処分を受けた2人は同じ業務を担当した前任者と後任者でした。

それぞれ業務用PCで作業する過程で、取り扱っているデータに秘密情報が含まれていることに気付いていなかったとされています。

問題になったのは、PC自体が業務用でなかったことではありません。

使用していたのは業務用PCでしたが、その端末には秘密データを取り扱う許可がありませんでした。

つまり今回の事案は、

  • 私物PCへ秘密情報を持ち出した
  • インターネット上へ秘密情報を公開した

と確認されたものではなく、

「秘密情報を処理できるシステムとして認められていない端末で秘密データを取り扱った」

という情報保全上の問題です。

2023年6月の定期監査で発覚

OBSは、事案が2023年6月の定期監査で判明したと報じています。

不適切な取扱いが確認された後、実際の懲戒処分は2026年9月28日でした。

判明から処分まで3年以上を要した理由について、別府駐屯地はOBSの取材に対し、被処分者への調査や厳正な処分を実施するための手続きを行っていたと説明しています。

外部漏えいが確認されなかったとしても、秘密情報を認められていない環境で処理した時点で、秘密保全の管理手順から外れた状態になります。

今回、定期監査によって発見された点は、情報分類と端末利用ルールが実際の業務で守られているかを継続して確認する必要性を示す事例です。

「秘密データ」が特定秘密だったとは公表されていない

報道では「自衛隊の秘密のデータ」「秘密データ」と表現されています。

ただし、これを「特定秘密」と置き換えることはできません。

防衛省・自衛隊では、秘密情報について複数の制度・区分があります。

防衛省のコンプライアンス資料では、主に、

  • 自衛隊法第59条の守秘義務に関係する情報
  • 「秘」と指定される、いわゆる省秘
  • 特定秘密保護法に基づく特定秘密
  • 日米相互防衛援助協定等に伴う秘密保護法に基づく特別防衛秘密

などが整理されています。

また、省秘以外にも「注意」「部内限り」など取扱いに制限がある情報があります。

今回、別府駐屯地が秘密データの具体的な区分を公表したとの情報は確認できません。

そのため、「特定秘密を一般PCで処理した」「特別防衛秘密が漏えいした」といった表現は現時点では根拠がありません。

自衛隊法は職務上知った秘密の漏えいを禁止

自衛隊法第59条は、隊員について「職務上知ることのできた秘密を漏らしてはならない」と定めています。

防衛省の秘密保全に関する規則では、秘密に指定された文書・電磁的記録について、取扱者、保管、複製、伝達、廃棄、検査などの手順を定めています。

電子データについても、単に「外部へ送信しなければよい」という管理ではありません。

防衛省の秘密保全に関する運用規定では、秘密電子計算機情報を扱う情報システムについて保全措置や定期検査を定めています。

今回のように外部流出が確認されていなくても、秘密情報を許可されていない情報システムへ置くこと自体が管理上の問題になります。

「知らなかった」状態を技術的に防げるか

今回の2人は、秘密データが含まれていることに気付かず作業していたと報じられています。

このケースでは、利用者への教育だけではなく、

「秘密情報を扱えない端末では、そもそも秘密データを開けない・移せない」

状態を作れるかが再発防止の論点になります。

企業でも、機密区分を付けた文書について、

  • 一般端末へのコピー禁止
  • 未管理端末での閲覧禁止
  • USBなどへの書き出し禁止
  • メールやクラウドストレージへのアップロード制限
  • 機密ラベルに応じた暗号化
  • DLPによる転送検知・遮断

などを組み合わせることができます。

利用者がデータの分類を見落としても、システム側で不適切な処理を止める構成にすると、人の判断だけに依存する範囲を減らせます。

前任者から後任者へ引き継がれた業務で発生

2人が同じ業務の前任・後任だったという点も、企業の情報管理で確認したいポイントです。

担当者交代時には、ファイルそのものだけでなく、

  • その情報の機密区分
  • 利用可能な端末
  • 保存場所
  • コピー可否
  • 外部送信可否
  • 廃棄手順

といった取扱条件も引き継ぐ必要があります。

業務手順だけを引き継ぎ、データの保護条件が伝わらないと、後任者が「前任者と同じ方法だから問題ない」と判断して処理を継続する可能性があります。

今回、前任者から後任者へどのような引き継ぎが行われたかは公表されていません。

ただし、複数の担当者が同じ業務で不適切な処理を行ったという報道内容からは、個人だけでなく業務手順そのものを点検する必要があります。

9月には陸自でUSBメモリ管理の別事案も公表

陸上自衛隊では2026年9月15日、中部方面総監部で使用されていたUSBメモリにマルウェアが含まれていた事案について、追加の調査結果を公表しています。

陸上幕僚長によると、問題のUSBメモリは正規の調達手続きを経た物品ではなく、当時所属していた隊員が持ち込んだものでした。

陸自は再発防止策として、

  • 可搬記憶媒体の取得プロセスを明確にする
  • 入手先を管理簿へ記録する
  • 使用するたびにマルウェア感染の有無を確認する
  • 可搬記憶媒体を必要としないシステム構築を進める

などを挙げています。

このUSB事案と別府駐屯地の秘密データ取扱いは別のインシデントであり、原因や関係者に関連があるとの情報はありません。

一方、どちらも「許可された機器・システム・媒体だけを使う」という情報管理ルールが論点となっています。

USB事案の詳細は、陸自、マルウェア感染USBは隊員の持ち込みと判明 正規調達を経ず機密系システムで使用、入手経路は特定できずで整理しています。

情報システム部門への示唆

今回の事案では外部へのデータ漏えいは確認されていません。

それでも懲戒処分となったのは、情報の機密性を維持するための取扱条件から外れた環境で秘密データを処理したためです。

企業でも、「結果として漏えいしなかった」ことと「適切に管理されていた」ことは分けて考える必要があります。

特に機密情報を扱う企業では、次の点を確認できます。

  • 情報分類ごとに利用可能な端末・システムを定義しているか
  • ファイルを開いた時点で機密区分を利用者が確認できるか
  • 高機密データを一般端末へコピーできないよう技術的に制御しているか
  • DLPやEDRで機密ファイルの移動を記録できるか
  • USBや外部ストレージへの書き出しを制御しているか
  • クラウドやメールへの転送を情報分類に応じて制限しているか
  • 前任者から後任者への引き継ぎ時にデータの取扱条件まで確認しているか
  • 定期監査で実際の端末利用状況と規程が一致しているか
  • ルール違反を発見した際、対象端末やログを保全して影響範囲を確認できるか

秘密情報の管理を「利用者が注意する」だけに依存すると、分類の見落としや引き継ぎミスがそのまま情報保全上の事故につながります。

情報分類と端末・ネットワーク・アクセス権を連動させ、許可されていない環境では処理できない構成まで落とし込めるかが確認点になります。

出典

本件の処分に関する報道:

防衛省・陸上自衛隊の一次資料: