情報セキュリティの話7

本ブログをご覧いただき、ありがとうございます。

 

弁護士・税理士の鳥光でございます。

 

情報セキュリティに関するお話の7回目です。

 

今回からは、セキュリティにかかわる法的な話題について取り上げます。

 

セキュリティに関する法的な問題が生じる場面には様々なものがありますので、情報漏洩が起きた際の企業の責任という論点について述べていきます。

 

題材としては、一般的にも有名な事件である、ベネッセの顧客情報漏洩事件を取り扱います。

 

ベネッセの顧客情報漏洩に関する裁判例、判例は多数ありますが、企業の過失についての論点が含まれる東京高判令和3年5月27日の裁判例をもとに、システム面、人的な面におけるセキュリティ対策を考えてみます。

 

ベネッセの顧客情報漏洩事件の内容は、要約するとベネッセのIT業務を委託されていた会社において、業務を委任されていた人物が私物スマートフォンを業務用PCに接続してMTP方式で顧客情報を抜き取り、名簿業者に売却したというものです。

 

そして、流出した顧客情報の中に含まれていた顧客が原告となり、ベネッセと、ベネッセのIT業務を委託されていた会社に損害賠償を求めた事件です。

 

ベネッセのIT業務を委託されていた会社にも注意義務違反があったとして損害賠償責任が認められ、その注意義務違反の内容は、次の2つです。

 

ひとつは、執務室内への私物スマートフォンの持込禁止措置を施さなかったことです。
執務室内への私物スマートフォンの持込禁止は、人的な側面におけるセキュリティ対策であり、簡便かつ確実に行うことができる情報漏えい防止の方法といえます。
大量の顧客情報を扱う会社において、この対策が行われていないことについて注意義務違反があったとされました。
(なお、業務への支障があるとして、私物スマートフォンの持ち込みを禁止することができない事情があったという反論もなされましたが、私物スマートフォンの持ち込みには情報漏洩を防止することを上回る利益はないとされました。)

 

もうひとつは、業務PCにおいて、私物スマートフォンへのデータ転送を防ぐセキュリティ設定がなされていなかったことです。
より正確には、業務PCにはセキュリティソフトが導入されており、スマートフォンへのデータ転送を防ぐ設定がなされていなかったわけではありません。
しかし、スマートフォンへのデータ転送放棄にはMSC方式とMTP方式というものがあるうちの、MSC方式のみデータ転送を禁止する設定がなされていました。
当時はMSC方式が主流であったものの、MTP方式の利用も増えており、MTP方式によるデータの抜き出しは予見できたとされ、MTP方式によるデータ転送を禁止する設定を施していなかったことにつき、注意義務違反があったとされました。
これは、システム面におけるセキュリティ対策を施さなかったことについての注意義務違反です。

 

なお、ベネッセについても、IT業務の委託先を適切に監督し、個人情報が漏えいしないように、少なくともセキュリティソフトの設定が適切に行われているか否かの確認を行う義務があったとされ、この義務を果たしていなかったことにつき注意義務違反があるとされました。