水島氏の10年間に及ぶ在任期間において、最大の危機となったのが2015年5月に発覚した「約125万件の年金個人情報流出事件」です。職員が標的型攻撃メールの添付ファイルを開封したことでマルウェアが感染し、基礎年金番号や氏名、生年月日が流出する前代未聞の事態となりました。
国会やメディアから猛烈な追及を受け、世論からは「社会保険庁時代から何も変わっていない」と厳しい批判が浴びせられました。当時、水島氏自身の進退問題も浮上しましたが、水島氏は記者会見や衆参の厚生労働委員会で深々と頭を下げつつ、「事態の収束と再発防止体制の構築こそが自らの責務である」と表明。役員報酬の自主返納(減給処分)を受け入れながら、組織の全面刷新に踏み切りました。
具体的には、年金情報を扱う基幹ネットワークとインターネット接続系を完全に物理分離し、職員の不審メール訓練を徹底。外部専門家を交えたサイバーセキュリティ対策本部(CSIRT)を立ち上げ、わずか数年で公的機関として最高レベルの防壁を築き上げました。辞任による責任回避を選ばず、泥をかぶってシステムの根底改修をやり切った姿勢は、後の危機管理モデルとして高く評価されています。