ログイン
ログイン
会員登録
会員登録
お問合せ
お問合せ
MENU

法人のサステナビリティ情報を紹介するWEBメディア coki

個人情報流出が止まらない!ローソン215万件、第一興商872万件…企業は謝罪だけ、政府は何をしているのか

コラム&ニュース コラム
リンクをコピー
個人情報漏洩
DALLーEで作成

ローソンで約215万件、第一興商で約872万件。10月8日、身近な企業で個人情報の流出や漏えいの可能性が相次いで発表された。タイムズカーなどでも大規模な流出が起きており、利用者の不安は募るばかりだ。企業は謝罪と再発防止を約束するが、預けた情報が元に戻るわけではない。相次ぐ事態に、企業はどこまで責任を負うのか。そして政府は、国民の情報を守るために何をしているのか。

 

ローソン215万件、第一興商872万件 相次ぐ情報流出

10月8日、ローソンは会員サービス「ローソンID」への不正アクセスによって、215万5345件の個人情報が漏えいしたと発表した。氏名やメールアドレスに加え、登録状況によっては住所や電話番号なども対象となった。別のアプリ予約サービスでも26件の情報流出を確認している。不正アクセスが発生したのは9月12日から17日にかけて。調査で判明したのは10月7日で、発生から約3週間が経過していた。

同じ日、カラオケ「ビッグエコー」などを運営する第一興商も、約872万件の個人情報が漏えいした可能性を公表した。原因は、個人情報を扱う委託先の日本コロムビアグループで、従業員の端末が不正プログラムに感染したことだ。第一興商は実際の外部流出や不正利用を確認していないと説明しており、ローソンとは被害状況が異なる。それでも、利用者が知らないところで個人情報が危険にさらされたという事実は重い。

 

タイムズカーでは約660万件 退会しても消えない個人情報

9月にはカーシェアサービス「タイムズカー」で約660万件の会員情報が流出した。運営会社の発表では、運転免許証画像などの本人確認書類が漏えいしたアカウントも約160万件に上る。対象には退会済みの利用者や、入会手続きが完了しなかった人も含まれていた。

ニチレイでもサイバー攻撃による従業員情報の流出が確認されるなど、被害は幅広い業種に及んでいる。特にタイムズカーの事例が示したのは、サービスとの契約が終わっても、企業が保管する個人情報には危険が残るということだ。住所や生年月日、運転免許証の画像は、パスワードのように簡単に変更できない。企業が長期間保管する情報について、保存の必要性や管理方法を見直すことも求められている。

 

個人情報を漏らした企業の責任は? 謝罪だけでは済まされない理由

個人情報保護法は、企業に対して個人データを安全に管理するための適切な措置を義務付けている。不正アクセスを防ぐシステムの整備、従業員の管理、外部委託先の監督などが対象だ。実際に流出が発生した場合も、その原因や事前の管理体制によって企業の責任が問われる。

今回のローソンでは、アプリに関連するシステムが不正に利用されたとみられている。原因究明と再発防止はもちろん、なぜ攻撃を受けた時点で検知できず、発覚まで時間を要したのかも検証すべき点だ。第一興商については委託先で問題が起きているが、情報を預けた企業も監督責任を負う。契約を結んで任せるだけでなく、委託先が適切な対策を講じているか確認することが法律上求められている。

もっとも、不正アクセスを受けた企業が必ず法律違反になるわけではない。攻撃の手口、事前の安全対策、発覚後の対応などを調査し、管理上の問題があったか判断される。ただ、顧客の個人情報を大量に集めて事業に利用する以上、その管理にも相応の責任が伴う。便利なサービスを提供するための情報収集が、利用者にとって危険を増やす結果になっては本末転倒だ。

 

国は企業をどこまで処分できる? 個人情報保護委員会の権限

企業の個人情報管理を監督するのが、国の個人情報保護委員会だ。一定の条件に該当する漏えいが発生した場合、企業には委員会への報告と本人への通知が義務付けられる。報告は原則として発覚後速やかに行い、3~5日以内に速報、その後に原因や再発防止策などをまとめた確報を提出する仕組みだ。

委員会は企業に資料の提出を求めたり、立入検査を実施したりできる。問題が認められれば指導や勧告、命令によって改善を求める権限も持つ。命令違反などには罰則が設けられているが、流出件数に応じて自動的に巨額の制裁金を科す制度ではない。企業に求めるのは安全管理の改善であり、個々の被害者に対する補償とは別の仕組みになっている。

問題は、こうした監督が情報流出の防止にどれだけつながっているかだ。漏えいが発覚してから調査し、企業に改善を求める方式では、すでに流出した情報を取り戻せない。被害を繰り返さないためには、事故後の対応だけでなく、企業が普段からどの程度の対策を実施しているかを確認する取り組みが重要になる。

 

政府が攻撃元を無害化 10月1日開始の新制度で何が変わる?

政府は10月1日、サイバー対処能力強化法などに基づき、重大なサイバー攻撃への対処を強化した。新たに導入された「能動的サイバー防御」では、一定の条件の下で攻撃元のサーバーなどにアクセスし、攻撃に使われる機能を無害化する措置が可能になった。

10月2日の記者会見で小泉防衛相は、自衛隊に新たな任務が付与されたと説明した。国のシステムや、電力、通信、金融など国民生活を支える基幹インフラへの重大な攻撃を防ぐことが目的だ。さらに政府は、重要インフラ事業者に共通する安全対策の基準も10月1日に施行した。企業ごとに異なっていたセキュリティ対策の水準を底上げする狙いがある。

ただし、今回のローソンや第一興商のような情報流出が、この制度で直接防げたかは別の問題だ。攻撃元への対処には法的な要件があり、すべての企業のシステムを政府が常時守る仕組みではない。企業の内部管理や委託先の安全対策は、引き続き各社が責任を持って実施する必要がある。

 

被害者への補償はどうなる? 情報を預けた国民に残る負担

企業の情報管理に問題があり、利用者に損害が生じた場合は、民事上の損害賠償責任が問われることがある。一方、個人情報保護法には、漏えい対象者全員へ一律の補償金を支払う制度は設けられていない。補償の有無や内容は、企業の対応や個別の事情によって異なる。

利用者にとって深刻なのは、情報が悪用されるまで被害の実態が見えにくいことだ。流出した氏名や住所、電話番号などは、偽のメールや電話、なりすましの材料になる。企業から情報流出を知らせる連絡が届けば、利用者は不審な連絡に注意し、必要に応じて認証方法を見直すことになる。サービスを利用するために情報を預けただけの人が、流出後の対応に時間と労力を費やすことになる。

企業が謝罪し、再発防止を表明しても、利用者の不安はそれだけで解消されるものではない。国には企業の安全管理を監督する役割に加え、漏えい情報の悪用を防ぐため、警察や金融機関などとの連携を強めることも求められる。

 

相次ぐ個人情報流出 企業と政府に求められる責任とは

ローソン、第一興商、タイムズカー。相次ぐ事案に共通するのは、企業が保有する個人情報の規模が大きく、一度問題が起きると多数の利用者に影響が及ぶことだ。企業は必要以上の情報を保有していないか、委託先を含めて管理できているかを見直す必要がある。安全対策の実施を公表するだけでなく、実際に攻撃を防ぐ効果があるかを検証することも重要だ。

政府には、個人情報保護法による企業への監督と、新制度によるサイバー攻撃の防止という二つの役割がある。今後問われるのは、制度を整えた実績よりも、情報流出の減少や被害の抑止につながったかという成果だ。

企業はサービスを提供するために個人情報を集め、事業に活用している。その利益を得る一方で、流出後の不安や負担を利用者に背負わせる状況を放置してよいのか。企業が負うべき責任を明確にし、国がその履行を確かめる。相次ぐ個人情報流出は、その仕組みの実効性を問うている。

 

Tags

ライター:

Webライター。きれいごとだけでは済まない現実を、少し距離を置いて綴っています。

関連記事

タグ

To Top