米連邦準備制度理事会(FRB)の監察官室は、複数部門の連携不足と責任分担の曖昧さにより、元職員が機密ファイルを持ち出した疑いのある事案が1年以上にわたって未解決だと指摘しました。FRBは2027年第1四半期までに各部門の役割を明確にし、セキュリティ警報のエスカレーション手順を強化する方針です。事案にはFRB理事会と連邦公開市場委員会(FOMC)の情報が関わっており、職員の退職時における資料管理や内部者リスクへの対応が課題となっています。
2024年に情報持ち出し警報279件
監察官室が9月28日に公表した報告書によると、事案の対象となったのは、国際金融局(Division of International Finance)の元職員です。退職の3カ月前にデータ損失防止(DLP)警報が279件発生し、そのうち111件はFOMCの機密情報に関係する可能性があると判定されました。警報の発生前後、この職員は渡航制限のある国への私的な旅行も予定していました。
調査では、元職員が暗号化されていないUSB機器を使い、FRB理事会とFOMCの機密情報を含む数百件のファイルを持ち出した可能性が示されました。報告書は、2024年の事案が完全には解決しておらず、関連資料もすべて回収されていないとしています。監察官室は予定していた監査の完了を待たず、FRBの対応に懸念があるとして管理上の警告を出しました。
警報の報告・対応をめぐり部門間で認識にずれ
警報への対応には、情報セキュリティ運用チーム、記録管理プログラム、国際金融局、FOMC事務局が関わっていました。監察官室によると、関係部門は事案を適切に記録したり、上位部門へ報告したりできていなかった可能性があります。情報セキュリティチームは記録管理プログラムへの通知までが自らの役割だと考えていました。一方、FOMC事務局の職員は法務部門がすでに把握していると思っていましたが、実際には伝わっていませんでした。
どの部門が警報を上位に引き上げ、誰が解決に向けて対応を進めるのか、共通の理解がなかったと報告書は指摘しています。その結果、対応は職員が所属する部門に過度に依存していました。監察官室は、こうした責任分担の不明確さが事案の長期化につながった要因の一つとし、組織横断で内部者リスクを管理する仕組みが必要だとしています。
2021年と2023年にもファイル取り扱い上の問題
元職員をめぐっては、過去にもファイルの取り扱いに関する事案がありました。2021年には、国際金融局が、職員がFOMCの機密ファイルを暗号化されていないUSB機器にコピーしたことを把握しました。当時、職員は誤って行ったと説明しています。2023年には、FOMCの機密情報を個人用メールアドレスへ送ろうとしましたが、送信は成功しませんでした。
監察官室は、過去の疑わしい、または確認された規則違反、退職が近いこと、複数回の海外渡航といった要素を、内部者リスクの評価で総合的に考慮すべき兆候として挙げました。すべてのファイルが無断で持ち出されたり、開示されたりしたと認定したわけではありません。一方で、関係部門が状況を速やかに確認できなかったことが、事案への対応を難しくしたとしています。
退職者の監査結果と2027年までの改善計画
監察官室が2025年に実施した監査は、2024年1月1日から12月31日までにFRB理事会を離れた職員を対象とし、インターンも含みます。監査期間中、退職者から情報削除の申請が18件ありました。また、情報セキュリティ運用チームは、退職者による情報削除の可能性がある5件を記録管理プログラムに通知しました。
監察官室は、職員の退職時に機密資料が無断で持ち出されるのを防ぐため、事案対応の管理体制を強化するよう勧告しました。FRBは2027年第1四半期までに関連手順を整え、部門ごとの役割を明確化するとともに、警報のエスカレーション体制を強化する計画です。監察官室は今年6月に海外渡航リスクの管理を、7月には職員や当局者による専有情報・分析の開示防止を取り上げており、今回の報告も情報管理と内部リスクをめぐる一連の審査の一つです。