TT Lab
はじめる
学ぶ 学習パス コース

銀行現場の言葉

口座番号を見てしまった後で

TT Labで続きを見る

一言でいうと

調査に必要で見たものと、レポートに残してよいものは別であり、必要のない個人情報を文書に残すこと自体が事故です。

なぜ必要なのか

銀行のデータを照会すると、個人情報が目に入ります。口座番号、氏名、住民登録番号、電話番号、取引履歴。調査にはそれが必要です。特定の顧客の送金1件を追跡するには、その口座を見なければなりません。

問題はそのあとです。調査が終わってレポートを書くとき、照会画面にあった値をそのまま貼り付けた瞬間に、その文書は個人情報を含む文書になります。その文書はメールでやり取りされ、Slackに貼られ、Wikiに上がり、数年後にも検索されます。元のデータベースにはアクセス統制とログがかかっていますが、こちらが作った文書には何もかかっていません。

どう動くのか

基準は1つです。この文書の読者は、この値を知る必要があるか。

전문 번호 MSG-20260825-0104   필요하다. 고객사가 그 건을 다시 찾아야 한다.
계좌번호 110-4378-567278      전체는 필요 없다. 뒤 4자리면 대조가 된다.
고객 이름 정하윤              필요 없다. 전문 번호로 특정된다.
주민등록번호 711455-2930474   어떤 경우에도 필요 없다.

4つの韓国語コメントは、順に、電文番号は必要で顧客企業がその件を再び探す必要があること、口座番号は全体は不要で末尾4桁があれば照合できること、顧客名は不要で電文番号で特定できること、住民登録番号はどんな場合も不要であることを述べています。

口座番号をマスキングするときに末尾4桁を残すのは、親切からではなく、照合可能性のためです。顧客企業の担当者が自分のシステムでその件を探して、こちらのレポートと突き合わせる必要があるのに、全部隠してしまうとそれができません。必要な最小限を残して残りを隠すのが、マスキングです。

110-4378-567278  →  110-****-**7278

住民登録番号は違います。後ろの桁を隠しても、前の6桁が生年月日で、後ろの桁の最初の数字は性別と出生世紀です。つまり、前の6桁だけでもかなりの識別力があります。そのため、マスキングして書くのではなく、そもそも書きません。調査に住民登録番号が必要だったなら、その事実だけを書き、値は残しません。

現場での姿

第一に、スクリーンショットが最も一般的な流出経路です。照会画面をキャプチャして貼ると、見たかった1マスだけでなく、その画面のすべてのマスが一緒に出ます。銀行の現場で画面撮影とキャプチャを禁じる理由がこれです。表を移す必要があるなら、必要な列だけを選んで、テキストとして書き直すのが原則です。

第二に、中間成果物も文書です。調査しながら作ったCSV、一時的なSQLの結果、貼り付けたSlackメッセージが、すべて同じ基準を受けます。「正式なレポートにだけ気をつければよい」という考えが事故を生みます。実際、流出は正式なレポートより、中間成果物からのほうがはるかに多く起きます。

第三に、隠したら終わりではなく、隠したという事実を書く必要があります。レポートにマスキングされた値しかないと、読む人は「元の値を見ていないのか」と「見たうえで隠したのか」を区別できません。個人情報の取り扱いを1つの節として別に設け、何をどのように隠したか、なぜ末尾4桁を残したかを書けば、その文書自体が、手続きを守ったことの証拠になります。

第四に、照会したという事実自体が記録に残ります。こちらがどの口座を照会したかは顧客企業のアクセスログに残り、あとで監査で「なぜこの口座を見たのか」と問われます。そのときに答える根拠は、こちらが書いた調査記録だけです。そのため、照会範囲を必要な分だけに絞り、なぜその範囲が必要だったかを書いておくことは、自己防衛でもあります。

次のクイズで確認すること

マスキングの基準、住民登録番号をマスキングすらしない理由、中間成果物の扱い、そしてネットワーク分離環境で調査をどの方向に設計すべきかを確認します。