2020年2月19日、前橋市は2018年3月の不正アクセス事案を受け、委託先のNTT東日本に対し損害賠償請求の提訴をすることを明らかにしました。ここでは関連する情報をまとめます。
約1億7700万円を請求
- 前橋市教育委員会が被害を受けた不正アクセス事案に対し、適切な管理を行っていなかったとして委託先のNTT東日本に対し民事訴訟を提訴するというもの。債務不履行、不法行為責任に基づく損害賠償を請求する。請求額は復旧対応費や弁護士費用、損害遅延金支払いなど約1億7735万円。*1
- 前橋市が2月19日に開催された教育福祉常任委員会にて明らかにされた。(同会議題「訴えの提起について(損賠賠償請求)」)
- 不正アクセス被害を受けたのはMENETと呼称された市教育委員会のネットワーク。児童・生徒の個人情報など約4万7千人が影響を受けた。当時の状況は以下にてまとめている。
- 請求額の内訳は常任委員会を取り上げた報道では訴訟を控えているという理由で明らかにされていない。市の資料から少なくとも以下の内容が含まれるとみられる。
| 請求に含まれるとみられる項目 | 金額 |
|---|---|
| 前橋市教育情報ネットワーク(MENET)不正アクセスに係る調査、パソコンクリーンインストール等の対応経費(2018年6月補正予算) | 106,734千円 |
| 前橋市教育情報ネットワーク(MENET)不正アクセスに係るネットワーク再構築等の対応経費(2018年9月補正予算) | 50,236千円 |
- NTT東日本は取材に対し対応は代理人に委託しており、その中身や立場についての回答を控えた。*2
第三者委員会の検証
前橋市の第三者委員会が検証した内容によれば、セキュリティ上の重大な問題が事案発生まで放置された原因として、委託事業者側に対しては以下を挙げていた。
本事案では,市教委からのサーバについての通信条件が不明確であることに起因して,本システムが試験時及び運用開始時に基本設計に従わないセキュリティ上の重大な問題を持つネットワークであるまま本事案発生まで放置された。
これにつき,システムを構築した委託事業者側の原因としては次のようなことが考えられる。
・詳細設計以降の再委託先への委託において,管理確認が不十分であった。
・プロジェクト管理の一つである,市教委側とのコミュニケーションを自らが担っているという認識が不足していた。
・運用開始後も,運用業務の中のプロジェクト管理の一つであるコミュニケーションを自ら担っているという認識が不足していたことから,市教委側からの不正アクセス前に生じていた不具合等の調査依頼を受けたことを契機に,ネットワーク上の不備を修正する機会が複数回あったにもかかわらず,活用できなかった。
・個人情報を取り扱うシステムにふさわしい高セキュリティなシステム構築を自らが担っているという認識が不足していた。このため,提案書,要件定義書および基本設計書に高セキュリティと記載し,これを実施する姿勢をうち出していたにも関わらず,セキュリティ設計における当然の注意(due care)を果たすことができなかった。
さらに同報告書では以下内容等が指摘されていた。
- DMZから機微なネットワークへのリクエスト到達を確認するファイアウォールのテスト項目が存在したが、実際は確認していないにも関わらずこれをやったことにして「到達しないことを確認した」としていた。委託事業者、再委託先の一部関係者はDMZから機微なネットワークに接続可となっている認識があったが事業者全体に共有されていなかった。
- 市から委託事業者に不具合(本来アクセスできないサーバーへのアクセスが可能、プロキシを経由しないインターネット通信)が報告されていたが、市教委が委託事業者からの情報提供依頼に応答せず、委託事業者もフォローをしていなかったために不具合も放置されたままとなってしまった。
- 他県の教育ネットワークで発生した事案を受け委託事業者に不正アクセス対策の安全性確認を依頼したが、委託事業者は基本設計書を確認し問題ないと回答を行っていた。(他県の事案とは佐賀県のSEI-NETだと思われる)
- 2017年8月に不正アクセスを受けて以降、ウイルス対策ソフトのアラート管理を行っていなかった。
NTT東日本は市の責任と反訴
- NTT東日本は7月31日に提出された被告準備書面で「市が適切な管理を怠り生じたため、被告に責任はない」と主張。*3
- 適切な管理とはセキュリティソフトを最新の状態としておらず、検知した痕跡があるにもかかわらず適切に対処していなかったとするもの。
- 7月9日付の反訴状において以下の費用 1160万円を市へ請求した。これらは2020年4月に市へ請求したが支払いは行われていない。
- 不正アクセス後提供の通信用機器通信料
- サーバー解析費用
- 学校内等に設置されたNASの修正作業
前橋市とNTT東日本のやり取り
提訴に至るまでの経緯は以下の通り。交渉は代理人を通じてやり取りを行っていた。
| 日時 | 出来事 |
|---|---|
| 2019年1月 | 前橋市が損害額を確定しNTT東日本と賠償交渉を開始。同社へ請求書を送付。 |
| 2019年2月 | NTT東日本より市に対し自社責任外であり請求理由はないとする回答。 |
| 2019年7月 | 前橋市よりNTT東日本へ請求主張を補う文書を送付。 |
| 2019年9月 | NTT東日本より市に対し現時点で反論の予定はないとの回答。 |
| 2020年2月19日 | 前橋市は教育福祉常任委員会で取り上げ。 |
| 2020年3月3日 | 前橋市 市議会第1回定例会で提案される予定。可決されれば提訴。 |
| 2020年3月26日 | 前橋市がNTT東日本を提訴。*8 |
| 2020年7月9日 | NTT東日本が前橋市を反訴。適切な管理を怠ったとして市へ費用請求。 |
| 2020年7月31日 | NTT東日本が準備書面を提出。 |
| 2023年2月17日 | 前橋地裁がNTT東日本に対して約1億4000まんの支払いを命じる判決。 |
| 2023年3月6日まで | NTT東日本が前橋地裁判決を不服として控訴。 |
| 2023年9月6日 | 前橋市議会が1審の敗訴部分を不足として付帯控訴する議案を満場一致で可決。*9 |
| 2023年9月15日 | 東京高裁で第1回口頭弁論。 |
| 2023年11月 | 東京高裁が和解提案。 |
| 2024年2月 | 東京高裁より判決言い渡しの予定も裁判所判断により延期。 |
| 2024年9月9日 | 東京高裁で第3回口頭弁論が開かれ再び和解提案するも和解には至らず。*10 |
| 2024年12月11日 | 東京高裁が判決言い渡しの予定だったが担当裁判官の異動により期日取り消し。 |
| 2025年2月3日 | 控訴審第4回口頭弁論。東京高裁が和解提案し結審。*11 |
| 2025年5月 | 東京高裁が2審にて和解案を提示。 |
| 2025年6月10日 | 前橋市が和解受け入れに関連する議案を市議会に提出。 |
更新履歴
- 2020年2月21日 AM 新規作成
- 2020年3月28日 AM 続報反映
- 2020年8月29日 AM 続報反映
- 2023年10月16日 PM 続報反映(訴訟の状況)
- 2024年9月13日 AM 続報反映(訴訟の状況)
- 2025年2月4日 PM 続報反映(訴訟の状況)
- 2025年6月11日 AM 続報反映(訴訟の状況)
*1:約4万7000人の個人情報流失事件 前橋市がNTT東日本提訴へ,上毛新聞,2020年2月20日
*2:前橋市がNTT東日本提訴へ 教育委員会の不正アクセス事件を受け,ITmedia,2020年2月20日
*3:前橋市 不正アクセス訴訟 NTT、1160万円求め反訴 「市が適切な管理怠る」,東京新聞,2020年8月28日
*4:NTT東が控訴 前橋市の4万7000人個人情報流出訴訟,上毛新聞,2023年3月7日
*5:群馬・前橋市が敗訴部分の取り消し求める NTT東の個人情報流出訴訟で,上毛新聞,2023年8月19日
*6:群馬・前橋市の不正アクセス訴訟 市が和解案受け入れへ,上毛新聞,2025年6月11日
*7:前橋市、不正アクセス訴訟でNTT東日本との和解案受け入れ,日本経済新聞,2025年6月11日
*8:不正アクセス 前橋市がNTT提訴 1億8000万円損害賠償求め,東京新聞,2020年3月28日
*9:不正アクセスで市側付帯控訴へ 前橋市議会可決 /群馬,毎日新聞,2023年9月6日
*10:群馬・前橋市教委の不正アクセス訴訟 和解至らず12月11日に判決 東京高裁,上毛新聞,2024年9月10日
*11:群馬県前橋市への不正アクセス 東京高裁が和解提案し結審 4月23日に判決,上毛新聞,2025年2月4日