さいたま市民医療センター、患者写真など個人情報漏えいのおそれ 職員専用ページの添付ファイルが第三者から閲覧可能な状態に

セキュリティニュース

投稿日時: 更新日時:

さいたま市民医療センター、患者写真など個人情報漏えいのおそれ 職員専用ページの添付ファイルが第三者から閲覧可能な状態に

社会医療法人さいたま市民医療センターは2026年9月28日、同センターのホームページにある職員専用ページへ過去に保管していたデータについて、本来アクセス権限を持たない第三者から添付ファイルを閲覧できる状態だったと公表しました。

漏えいのおそれがある情報は、患者の写真2枚と職員2人分の氏名・電話番号です。公表時点で、情報漏えいによる被害は確認されていません。

さいたま市民医療センターの個人情報漏えいのおそれに関するサマリー

確認できている内容:

  • さいたま市民医療センターが2026年9月28日に公表しました。
  • 職員専用ページに過去に保管されていたデータの添付ファイルが、個別に直接アクセスできる状態でした。
  • 本来アクセス権限を持たない第三者から閲覧可能な状態だったとしています。
  • 対象は、2018年7月20日にアップロードされた「センターマニュアル」に含まれていた情報です。
  • 漏えいのおそれがある情報は、患者の写真2枚と職員2人分の氏名・電話番号です。
  • 患者写真は、特定の操作を行うことで加工前の状態で閲覧可能だったとしています。
  • 2026年9月28日の公表時点で、情報漏えいにかかる被害は確認されていません。

現時点で未確定の内容:

  • 第三者が実際に対象ファイルを閲覧・取得したかは公表されていません。
  • 閲覧可能な状態がいつから続いていたのかは公表されていません。
  • 問題が判明した日や発見の経緯は公表されていません。
  • 個人情報保護委員会への報告状況は公表文では確認できません。
  • 具体的な再発防止策は公表されていません。
項目 内容
公表日 2026年9月28日
対象組織 社会医療法人さいたま市民医療センター
発生日・確認日 公表されていません
インシデント 職員専用ページに保管されていた添付ファイルが、本来アクセス権限を持たない第三者から閲覧可能な状態だった
対象データのアップロード日 2018年7月20日
漏えいのおそれがある情報 患者の写真2枚、職員2人分の氏名・電話番号
対象件数 患者写真2枚、職員2人分
実際の漏えい 公表文では確認されていません
被害状況 情報漏えいにかかる被害は確認されていません
原因・設定上の問題 添付ファイルへ個別に直接アクセスできる状態だったことは公表。具体的な設定や技術的原因は公表されていません
対応状況 個人情報の取り扱いに関する管理体制を強化し、再発防止に取り組むとしています
個人情報保護委員会への報告 公表文では確認できません

職員専用ページの添付ファイルへ第三者が直接アクセスできる状態に

今回の問題は、職員専用ページそのものへのログイン突破や不正アクセスが確認されたという公表ではありません。

さいたま市民医療センターによると、職員専用ページに過去に保管されていたデータについて、添付ファイルが個別に直接アクセスできる状態となっていました。そのため、ページ本体のアクセス権限を持たない第三者でも対象ファイルを閲覧できる状態だったとしています。

対象データは2018年7月20日にアップロードされた「センターマニュアル」に含まれていました。ただし、閲覧可能な状態が2018年7月20日から継続していたのか、途中のシステム変更などによって発生したのかは公表されていません。

患者写真2枚と職員2人分の氏名・電話番号が対象

漏えいのおそれがある情報として公表されたのは、患者の写真2枚と、職員2人分の氏名・電話番号です。

患者写真については、「特定の操作」を行うことで加工前の状態を閲覧できることが判明したと説明しています。公表文には、その操作方法や加工内容の詳細は記載されていません。

また、さいたま市民医療センターは、公表時点で「情報漏えいにかかる被害の確認はされておりません」としています。このため、第三者から閲覧可能だった事実と、実際に第三者が閲覧・取得した事実は分けて扱う必要があります。





個人情報保護委員会への報告状況は公表文では確認できず

さいたま市民医療センターは、個人情報の取り扱いに関する管理体制を強化し、再発防止に取り組むとしています。一方、公表文では具体的な再発防止策や個人情報保護委員会への報告状況には触れていません。

個人情報保護委員会は、医療機関で漏えい等またはそのおそれが発生した場合、事業者内部での報告と被害拡大防止、事実関係と原因の調査、影響範囲の特定、再発防止策の検討・実施などを示しています。

また、要配慮個人情報を含む個人データの漏えい等またはそのおそれは、個人情報保護法上の報告対象事態に該当します。ただし、今回公表された患者写真が法令上の要配慮個人情報を含む個人データに該当するかや、同センターが実際にどの報告手続きを行ったかは、公表文だけでは判断できません。

情報システム部門への示唆

今回の公表から確認したいのは、認証が必要なページと、そのページから参照されるファイルのアクセス制御が同じ範囲で機能しているかです。ページだけを認証で保護していても、画像やPDF、Officeファイルなどの保存先へURLを直接指定した際に認証を迂回できれば、非公開情報を外部から取得できる可能性があります。

企業や医療機関では、次の点を確認できます。

  • 認証後に表示する添付ファイルや画像へ、未認証状態で直接アクセスできないか
  • ファイルURLを知っているだけで取得できる構成になっていないか
  • CMSやWebサーバー上に、過去の非公開ファイルが残っていないか
  • サムネイルや加工済み画像とは別に、加工前の元ファイルが公開領域へ保存されていないか
  • 公開範囲を変更・削除した際、関連する添付ファイルも同時にアクセス不能になるか
  • WebサーバーやCDNなどのアクセスログを使い、対象ファイルへの過去のアクセスを調査できるか
  • 個人情報を含むファイルについて、公開前の確認者、保存先、公開期間、削除手順を定めているか

今回の公表では、実際に第三者がファイルを閲覧したか、閲覧可能な状態がどの程度の期間続いたかは明らかにされていません。続報がある場合は、アクセスログなどによる調査結果、影響範囲、具体的な再発防止策が確認点となります。

出典