「もし顧客情報が漏えいしたら、いくら賠償しなければならないのか」
情報漏えいについて考えるとき、まず損害賠償を心配される経営者の方も多いのではないでしょうか。
もちろん、事故の内容によっては第三者に対する損害賠償責任が問題になることがあります。
しかし、企業のリスク管理という視点で考えると、「最終的な賠償額」だけを見て情報漏えい事故の大きさを判断するのは十分ではありません。
実際には、事故が発覚した直後から、原因調査、影響範囲の確認、顧客・取引先への説明、問い合わせ対応、システム復旧など、多くの対応が同時に発生する可能性があります。
今回は、川崎・横浜を中心とした中小企業・事業主の皆様に向けて、情報漏えいが起きたときに「実際には何が大変なのか」という視点から、初動対応について考えてみます。
情報漏えいは「賠償額」だけでは測れません
情報漏えいによって企業が負う責任は、漏えいした情報の内容、対象者数、原因、二次被害の有無などによって異なります。
そのため、情報漏えいが発生した場合の賠償額を「1人あたり○円」などと一律に考えることはできません。
また、結果的に第三者への損害賠償がそれほど大きくならなかった事故であっても、それだけで「会社への影響も小さかった」とはいえない点に注意が必要です。
事故発生後には、損害賠償とは別に、例えば次のような対応が必要になることがあります。
- 事故原因や侵入経路の調査
- パソコン・サーバー・ネットワーク等のログ解析
- デジタルフォレンジック調査
- 被害範囲・漏えい情報の確認
- システムの復旧
- 弁護士や情報セキュリティ専門家への相談
- 顧客・取引先への説明
- 案内文書の作成・印刷・発送
- 問い合わせ窓口の設置
- 必要に応じたコールセンターの設置
- ホームページ等での案内・公表の検討
- 社内での事故対応や通常業務への影響
「最終的にいくら賠償するのか」だけではなく、事故発覚直後から会社がどれだけの調査・説明・復旧対応を行わなければならないのかという視点も重要です。
まず必要になるのは「何が起きたのか」の確認
情報漏えいやサイバー攻撃が疑われた場合でも、最初から原因や被害範囲が分かっているとは限りません。
例えば、
- パソコンに不審な動きがある
- 取引先から「御社を名乗る不審なメールが届いた」と連絡を受けた
- サーバー上のデータが暗号化された
- 身に覚えのないログイン履歴が見つかった
といった状況が発生しても、それだけでは、
- 本当に情報が外部へ流出したのか
- どの端末が侵害されたのか
- いつ侵入されたのか
- どの情報にアクセスされた可能性があるのか
- 現在も被害が継続していないか
まで判断することは難しい場合があります。
そこで必要になる可能性があるのが、専門家による調査です。
フォレンジック調査とは?
デジタルフォレンジックとは、パソコンやサーバー、ネットワーク機器などに残されたデータや記録を保全・解析し、サイバー事故の原因や影響範囲などを調査する手法です。
事故の状況によって、例えば、
- アクセスログ
- 通信記録
- パソコンやサーバー内のデータ
- マルウェア等の痕跡
- アカウントの利用履歴
などを調査することがあります。
フォレンジックというと「犯人を特定するための調査」というイメージもありますが、企業にとってより身近なのは、
何が起きたのか
↓
どこまで影響しているのか
↓
被害が現在も続いていないか
↓
誰に、どのような説明や対応が必要なのか
を判断するための材料を得ることです。
調査対象となる端末やサーバーの数、事故の内容、調査範囲などによっては、専門的な調査に相応の費用が必要になることも考えられます。
事故発生後、専門知識がない状態で端末やサーバーを不用意に操作すると、原因調査に必要となるログや記録等が変化・消失してしまう可能性があります。異常を発見した際に「誰へ相談するのか」を事前に決めておくことも重要です。
個人情報漏えいでは短期間で対応が必要になる場合があります
個人情報保護法上、一定の個人データの漏えい等については、個人情報保護委員会への報告や本人への通知が必要となります。
個人情報保護委員会では、報告対象となる漏えい等について、発覚後概ね3~5日以内を目安とした速報、その後原則30日以内、不正な目的で行われたおそれがある場合には60日以内の確報を求めています。
つまり、事故が起きた後に、
「まず様子を見て、それから対応を考えよう」
では間に合わないケースがあります。
事実関係の調査、原因の究明、影響範囲の特定などを早期に進める必要があります。
※すべての情報漏えいについて同一の報告義務が生じるわけではありません。具体的な報告・本人通知の要否については、個人情報保護委員会の最新のガイドライン等をご確認ください。
案外大変なのが「顧客への対応」です
情報漏えい事故では、技術的な調査だけを行えば終了するとは限りません。
漏えいした情報や事故の状況によっては、対象となる本人や取引先への説明・案内が必要になる場合があります。
対象者が多数となれば、
- 通知対象者を特定する
- 案内文を作成する
- メール・郵送等で案内する
- 問い合わせ内容を想定してFAQを作成する
- 電話やメールによる問い合わせに対応する
- 専用の問い合わせ窓口を用意する
- 必要に応じて外部コールセンター等を利用する
といった業務が発生する可能性があります。
仮に数百人、数千人単位で案内が必要になれば、通常業務と並行して自社の従業員だけで対応することが難しくなることも考えられます。
さらに、事故の内容によっては、ホームページ等でのお知らせや対外的な説明についても検討する必要があります。
情報漏えい事故では、調査費用だけでなく、案内文書、郵送、問い合わせ対応、外部コールセンター、システム復旧、専門家への相談など、さまざまな費用・業務負担が発生する可能性があります。
なお、情報漏えいが発生したからといって、すべての事故について社会一般への公表が一律に必要となるわけではありません。
事故の内容、本人通知の必要性、二次被害防止などを踏まえ、個別に判断することが重要です。
事故が起きてから「相談先探し」を始めないために
中小企業のサイバー事故対応で、特に避けたい状況の一つが、
「事故が起きたが、誰に電話すればよいのか分からない」
という状態です。
日頃利用しているシステム会社が、必ずしもサイバー攻撃の原因調査やデジタルフォレンジックまで対応できるとは限りません。
事故が発生してから、
- 現在のシステム会社で対応できるのか確認する
- フォレンジック業者をインターネットで探す
- 複数の会社へ電話して対応可能か確認する
- 弁護士や専門家も探す
- 顧客対応の方法を考える
というところから始めると、初動対応が後手に回ってしまう可能性があります。
大切なのは、事故が起きてから完璧な対応方法を考えることではなく、平時のうちに最低限の連絡先と対応手順を決めておくことです。
中小企業でも事前に決めておきたい5つのこと
① 社内で最初に誰へ報告するか
不審なメール、パソコンの異常、情報漏えいの可能性などを発見した場合の社内連絡先を決めておきます。
② 現在のシステム会社はどこまで対応できるか
通常の保守だけなのか、サイバー事故発生時の調査や初動対応まで相談できるのかを確認しておきます。
③ 専門的な調査が必要な場合の相談先
フォレンジックなど、自社のシステム会社だけでは対応できない場合の外部専門業者を確認しておきます。
④ 法務・個人情報対応について相談できる先
個人情報保護委員会への報告、本人への通知、取引先との対応等について、必要に応じて相談できる専門家を確認しておきます。
⑤ 誰が、誰へ、どの順番で連絡するのか
経営者、情報システム担当者、外部専門家、取引先など、事故発生時の大まかな連絡順序を決めておきます。
「明日の朝9時に情報漏えいの疑いが発覚したら、最初の10分で誰に電話するのか」
ここが決まっているだけでも、事故発生直後の動きは大きく変わります。
保険は「賠償金を支払うためだけ」とは限りません
サイバーリスクに関する保険というと、
「情報漏えいによって損害賠償請求を受けた場合に備えるもの」
というイメージを持たれる方もいるかもしれません。
しかし、保険会社・商品・契約内容等によっては、金銭的な補償だけでなく、事故発生時の相談窓口や外部専門事業者との連携・紹介などのサービスが用意されている場合があります。
例えば、
- 事故発生時の初期相談
- 対応方法についてのアドバイス
- 情報セキュリティ専門事業者の紹介
- フォレンジック調査会社等との連携
- 法律・広報等の専門家への相談
- 再発防止に関する支援
などが考えられます。
ただし、こうしたサービスの有無や内容、利用条件は、保険会社・商品・契約内容等によって異なります。
現在契約している保険や外部サービスがある場合には、事故が起きたときに「どこへ連絡できるのか」「どのような支援が受けられるのか」を平時に確認しておくことが重要です。
情報漏えい対策は「防ぐ」だけでなく「起きた後」まで考える
ウイルス対策ソフト、OSやソフトウェアの更新、多要素認証、バックアップ、社員教育など、サイバー事故を防止するための取り組みは重要です。
しかし、さまざまな対策を行っていても、サイバーリスクを完全にゼロにすることは困難です。
そのため、
① 事故を起こさないための「予防」
そして、
② 万が一事故が起きた際の「初動・調査・復旧」
この両方を準備しておくことが重要になります。
特に中小企業では、専任の情報システム部門やセキュリティ担当者がいないケースも少なくありません。
川崎・横浜をはじめとする地域の中小企業・事業主の皆様も、一度、
「もし明日、情報漏えいの疑いが発覚したら、最初に誰へ相談するのか」
を社内で確認してみてはいかがでしょうか。
情報漏えいへの備えは、賠償責任への備えだけではありません。
原因を確認する。被害を広げない。顧客や取引先へ適切に説明する。そして事業をできるだけ早く正常な状態へ戻す。
そこまで含めて準備することが、企業のサイバーリスク対策では重要ではないでしょうか。
参考資料
個人情報保護委員会
「漏えい等の対応とお役立ち資料」
個人データの漏えい等が発生した際の報告、本人通知、対応方法等について公開されています。
独立行政法人 情報処理推進機構(IPA)
「中小企業の情報セキュリティ対策ガイドライン 第4.0版」
中小企業・小規模事業者向けに、経営者が認識すべき事項や情報セキュリティ対策、インシデント対応等についてまとめられています。
内閣官房 国家サイバー統括室(NCO)
「サイバーセキュリティ関係法令Q&Aハンドブック」
サイバーインシデント発生時の対応を含む、サイバーセキュリティに関係する法的論点が整理されています。
JPCERTコーディネーションセンター(JPCERT/CC)
「インシデント対応とは」
サイバーインシデント発生後の対応や、JPCERT/CCが行うインシデント対応活動について公開されています。
免責事項
本記事は、企業の情報漏えい・サイバーリスクに関する一般的な情報提供を目的として作成したものであり、特定の保険商品への加入を推奨・勧誘するものではありません。
情報漏えい時に必要となる対応、法令上の義務、損害賠償責任、必要となる調査等は、事故の内容、情報の種類、事業者の状況等によって異なります。
実際に情報漏えい等が発生した場合は、個人情報保護委員会等の公的機関が公表する最新情報をご確認いただくとともに、必要に応じて弁護士、情報セキュリティ事業者等の専門家へご相談ください。
また、保険に付帯するサービス、専門事業者の紹介・連携、補償内容等は、保険会社・商品・契約内容等によって異なります。実際の利用にあたっては、各契約の内容や提供元の最新情報をご確認ください。
