t>

阿波銀行(徳島市)は6月3日、4月3日に公表した不正アクセスによる顧客情報漏えいの調査結果を正式に発表した。同行は、本来廃止すべきだったテスト環境をAI高度化作業などに使い続け、消去すべき顧客データも残存していたことを認め、管理態勢の不備を謝罪。福永丈久頭取ら役員の処分も明らかにした。
同行は、不正アクセスの直接原因について「何者かがID・パスワード等を不正に利用し、外部からテスト環境にアクセスしたこと」と説明。その上で、自社の管理態勢にも問題があったと認め、一連の不備を公表した。
原因として3つの不備を挙げた。1つ目は、廃止すべきテスト環境を残していた点で、同環境はOAシステム(行内情報共有システム)の開発・テスト用だったが、目的完了後もAIを活用したシステム高度化作業などに継続利用されていた。2つ目は、同環境に保管していた顧客データを開発完了後に消去すべきだったにもかかわらず、消去できていなかったこと。3つ目は、同環境で不正アクセスを防ぐ仕組みが十分に機能していなかったことだ。
処分に関しては、福永頭取と山下真弘専務がそれぞれ報酬月額の30%(1カ月分)を自主返納。三河広明常務が報酬月額の30%を減額(1カ月)する。関係した職員も行内規定に基づく処分を受けたという。
第1報によると、漏えいを確認した顧客情報などはのべ2万7745件。内訳は、2024年10月時点の法人向けインターネットバンキング契約先情報が1万872件、2021年3月末時点の株主情報が1万1122件、その他の顧客・関係先情報が5751件だった。株主情報のうち5271件は配当金の受取口座番号を含むが、暗証番号やパスワードは含まれていないとしている。
同行は3月24日に外部のセキュリティ会社から漏えいの可能性について連絡を受け、調査を開始。二次被害は確認されておらず、テスト環境は警察の捜査終了後に廃止し、行内の全情報システムを見直す方針としている。