従業員の「うっかり」が会社を揺るがす――13万人超の個人情報漏えいから考える二要素認証・バイトテロと企業ガバナンス

  • 投稿カテゴリー:コラム

令和8年8月28日、トレジャー・ファクトリーの子会社で、ブランド古着の販売・買取りを行うカインドオルは、同社が運営するECサイトから、最大13万6464人分の個人情報が漏えいした可能性があると公表しました。

漏えいした可能性がある情報には、氏名、住所、電話番号、生年月日、メールアドレスのほか、購入回数、購入金額、顧客タグ及びポイント履歴などが含まれています。クレジットカード番号、セキュリティコード及びECサイトのログインパスワードは含まれていないとされています。

発端は、ECプラットフォームの運営会社を装ったフィッシングメールでした。

従業員がメールに記載されたリンクから偽サイトにアクセスし、スタッフアカウントの認証情報を入力したところ、直後に第三者による不正アクセスが行われました。その後、顧客情報の一括エクスポートが2回行われたとされています。

さらに、不正アクセスを受けたアカウントには二段階認証が設定されておらず、パスワードの強度も十分ではありませんでした。カインドオルの公式発表

この事案は、企業の情報漏えいが、必ずしも高度なサイバー攻撃によって発生するわけではないことを示しています。

従業員が偽サイトを本物だと思って認証情報を入力する。一斉メールをBCCではなくToやCCで送る。顧客情報が映り込んだ写真や動画をSNSに投稿する。

いずれも、規模を問わず、どの企業でも起こり得る問題です。

情報漏えいは「従業員個人のミス」だけでは説明できない

今回のような事案が発生すると、「従業員がフィッシングメールにだまされたのが悪い」と考えがちです。

もちろん、不審なメールを慎重に確認し、安易に認証情報を入力しないことは重要です。しかし、巧妙化したフィッシングメールを、すべての従業員が常に見破ることを前提とした情報管理には限界があります。

人は必ず間違えます。

したがって、企業の情報セキュリティは、従業員が一度も間違えないことを期待するのではなく、誰かが誤って認証情報を入力しても、直ちに大量の顧客情報が流出しない仕組みにしなければなりません。

今回の事案では、二段階認証が設定されていなかったことに加え、当該スタッフアカウントに顧客情報を一括してエクスポートできる権限が付与されていました。また、アカウントのメールアドレスが第三者のものに変更され、顧客情報が大量に出力されても、それを直ちに検知して遮断するには至りませんでした。

これは、従業員の一度の誤操作が13万人を超える情報漏えいにつながり得る状態だったということです。

問題の本質は、一人の従業員がフィッシングメールにだまされたことだけではありません。認証、アクセス権限、データ出力及び監視の各段階に、事故の拡大を止める仕組みが十分に設けられていたかという、企業ガバナンスの問題でもあります。

相次ぐ「うっかり型」の情報漏えい

近時も、従業員の認証情報入力やメールの誤送信を原因とする情報漏えいが発生しています。

令和8年7月、創薬支援企業のAxcelead Drug Discovery Partnersは、従業員がフィッシングメールを受け、偽サイトに認証情報を入力した結果、メールアカウントに不正アクセスされたと公表しました。

約7000通のメールに第三者がアクセスした痕跡があり、役職員、顧客及び取引先の個人データだけでなく、取引先との契約や業務に関する情報も含まれていました。同社は、再発防止策として、多要素認証を含む認証管理、メールセキュリティ、社員教育及び監視体制を強化するとしています。同社の公表資料

また、令和8年3月には、日本医療研究開発機構が、一斉メールをBCCで送信すべきところToで送信し、459件のメールアドレスが送信先相互で閲覧できる状態になったと公表しました。このうち279件は個人を特定し得るメールアドレスでした。日本医療研究開発機構の公表

メールの宛先欄を誤ったという、ごく単純な操作ミスです。しかし、送信ボタンを押した瞬間に情報は社外へ出てしまいます。一度送信されたメールは、受信者に削除を依頼することはできても、完全に回収することはできません。

このような事案についても、「担当者に注意するよう指導した」という対応だけでは不十分です。一斉送信専用システムの利用、外部宛てメールの送信保留、複数人による確認、添付ファイルの自動暗号化又は送信制限など、ミスが漏えいに直結しない仕組みが必要です。

「バイトテロ」と情報漏えいは別の問題ではない

従業員リスクには、フィッシングやメール誤送信のような過失型だけでなく、顧客情報の持出しやSNSへの不適切投稿などの故意型もあります。

令和8年には、宅配ピザ店のアルバイト従業員が、店舗内での悪ふざけを撮影した動画をSNSに投稿し、その映像に顧客の氏名や住所が記載された配達伝票が映り込んでいたことが問題となりました。

会社は、対象となった顧客への謝罪、店舗の臨時休業、従業員への事情聴取、警察・保健所への相談、社内処分及び法的措置の検討などを余儀なくされています。事案の報道

いわゆる「バイトテロ」は、食品衛生や企業イメージだけの問題ではありません。店舗内には、注文伝票、顧客の住所、電話番号、決済情報、従業員情報、内部マニュアルなど、多くの非公開情報があります。

従業員が私物のスマートフォンで店内を撮影し、その画像や動画をSNSに投稿すれば、本人が意識しないまま個人情報や営業秘密が全世界に公開される可能性があります。

さらに、令和8年3月には、リクルートが、元従業員によって約1万9000人分の従業員情報を含む社内資料が外部に持ち出された可能性を公表しています。同社は刑事手続に協力するとともに、情報持出しに対するモニタリングを強化するとしました。リクルートの公式発表

過失による漏えい、悪ふざけによるSNS投稿、退職者による意図的な持出しは、行為者の責任という点では異なります。

しかし、企業側の対策としては、いずれも「従業員が情報に触れる以上、誤操作や不正利用が起こり得る」という共通の前提から考える必要があります。

二要素認証をしていなければ直ちに違法なのか

二要素認証を設定していなかったという一事だけで、直ちに個人情報保護法違反や損害賠償責任が成立するわけではありません。

個人情報保護法が求めているのは、事業の規模、取り扱う情報の性質・量、想定されるリスク及び利用するシステムなどに応じた「必要かつ適切な安全管理措置」です。

もっとも、13万人を超える顧客情報にアクセスでき、かつ、その情報を一括出力できる管理アカウントについて、二要素認証を設定せず、十分な強度のないパスワードだけで利用できる状態にしていたとすれば、安全管理措置が十分であったかは厳しく問われます。

特に、二要素認証や多要素認証が一般的なセキュリティ対策となり、多くのECプラットフォームで利用できる現在では、「設定できたのに設定しなかった」という事情が、企業の安全管理措置の相当性を判断する際の重要な要素になる可能性があります。

企業がECプラットフォームやクラウドサービスを利用している場合でも、「外部サービスに任せていた」という理由だけで責任を免れるものではありません。

企業には、自社のスタッフアカウントについて、誰にどの権限を与えるのか、二要素認証を必須にするのか、退職者や異動者のアカウントを速やかに削除しているか、大量出力を監視しているかなどを管理する責任があります。

個人情報保護法上も、安全管理措置だけでなく、従業者及び委託先に対する必要かつ適切な監督が求められます。

企業に必要なガバナンス

従業員による情報漏えいを防止するには、研修を実施して「気を付けましょう」と伝えるだけでは足りません。

少なくとも、次のような対策を組織的に実施する必要があります。

1 二要素認証・多要素認証の必須化

メール、ECサイト、クラウドストレージ、顧客管理システムその他重要なサービスについて、IDとパスワードだけの認証を避け、二要素認証又は多要素認証を原則として必須にします。

設定を従業員の判断に委ねるのではなく、管理者側で強制することが重要です。

2 アクセス権限の最小化

すべての従業員に同じ権限を与えるべきではありません。

通常業務で顧客情報の一括出力をする必要がない従業員には、エクスポート権限を付与しないことが基本です。必要な場合も、上長承認、利用時間の制限、出力理由の記録などを組み合わせるべきです。

3 異常操作の監視

通常と異なる場所からのログイン、深夜のアクセス、登録メールアドレスの変更、大量のデータ出力などを自動的に検知し、管理者へ通知する体制を整えます。

情報が流出してから気付くのではなく、流出につながる操作の段階で止める仕組みが必要です。

4 実践的なフィッシング訓練

セキュリティ研修を年1回の動画視聴で終わらせず、模擬フィッシングメールを用いた訓練を定期的に実施します。

ただし、訓練の目的は、だまされた従業員を責めることではありません。どのようなメールに弱いのかを把握し、報告経路や技術的対策を改善することにあります。

5 SNS・私物端末に関するルール

店舗、事務所、倉庫及び執務スペースでの撮影、顧客情報や業務画面の投稿、内部資料の私物端末への保存などについて、具体的な禁止事項を就業規則やSNSガイドラインに定めます。

特にアルバイトや短期雇用者にも、採用時にルールを説明し、誓約書を取得するだけでなく、なぜ禁止されているのかを実例とともに伝える必要があります。

6 退職・異動時の管理

退職者や異動者について、アカウント停止、権限変更、端末回収及びデータ削除を即時に行う手順を整備します。

退職直前の大量ダウンロードや外部送信を検知する仕組みも重要です。

7 ミスを早く報告できる組織づくり

従業員が誤ってリンクを開いたり、情報を送信したりした場合に、処分を恐れて報告を遅らせる組織は、被害を拡大させます。

「間違えたこと」より「隠したこと」を重く扱い、疑わしい操作をした段階で直ちに情報システム部門へ連絡できる文化と窓口を整える必要があります。

情報漏えいが起きると企業はどうなるのか

個人情報の漏えいが発生した場合、企業は、単に謝罪文を掲載すれば終わるわけではありません。

まず、アカウント停止、パスワード変更、アクセス遮断、ログ保全などによって被害の拡大を防止しなければなりません。その上で、漏えいした情報、対象人数、原因、二次被害の可能性を調査する必要があります。

不正アクセスによる漏えいや、1000人を超える個人データの漏えいなどについては、個人情報保護委員会への報告と本人への通知が必要になります。

個人情報保護委員会は、漏えい等を把握した場合、まず発覚から概ね3日から5日以内に速報を行い、その後、原則30日以内、不正目的による漏えいの場合は60日以内に確報を行うよう案内しています。個人情報保護委員会の案内

このほか、企業には、次のような負担が生じます。

  • 外部の専門会社によるフォレンジック調査
  • 個人情報保護委員会その他関係機関への報告
  • 対象者への通知と問い合わせ対応
  • ECサイトやシステムの停止・改修
  • 取引先への説明と契約上の事故報告
  • 弁護士、専門業者及びコールセンター等の費用
  • 被害者からの損害賠償請求
  • 役員の善管注意義務や内部統制上の責任の検討
  • 取引停止、顧客離れ、採用への悪影響
  • 検索結果やSNS上に事故情報が残り続けることによる風評被害

実際の損害は、漏えいした情報の内容、件数、二次被害の有無、企業が事前に講じていた対策及び事故後の対応によって大きく異なります。

特に、事故後の公表が遅れたり、説明内容が二転三転したり、被害を過小評価する態度を示したりすると、情報漏えいそのもの以上に企業の信用を損なうことがあります。

従業員本人に損害を請求できるのか

故意に顧客情報を持ち出した場合や、悪ふざけの動画をSNSに投稿した場合には、懲戒処分や損害賠償請求を検討できることがあります。行為の内容によっては、不正アクセス禁止法、不正競争防止法、業務妨害罪その他の刑事責任が問題となる場合もあります。

もっとも、企業が被った損害の全額を、当然に従業員へ請求できるわけではありません。

従業員の過失によって業務上の損害が生じた場合、企業が事業活動によって利益を得ていることや、使用者側にも教育・監督・システム整備の責任があることから、従業員の賠償責任が制限されることがあります。

二要素認証を設定せず、必要以上のアクセス権限を付与し、異常なデータ出力を監視していなかったにもかかわらず、事故後に従業員個人だけへ責任を負わせることは適切ではありません。

企業としては、従業員に対する処分や請求を検討する前に、自社の情報管理体制に問題がなかったかを客観的に検証する必要があります。

情報漏えい対策は経営課題である

情報セキュリティは、情報システム担当者だけに任せる技術的な問題ではありません。

どの情報を保有するのか、誰にアクセスさせるのか、どの程度の費用をかけて保護するのか、事故が発生した場合に誰が意思決定するのかという、経営とガバナンスの問題です。

「従業員が注意していれば防げた」という説明だけでは、再発防止にはなりません。

企業に求められるのは、従業員が間違えること、内部者が不正を行うこと、アカウント情報が盗まれることを前提として、それでも被害を最小限に抑えられる仕組みを整えることです。

今回の13万人を超える個人情報漏えい事案は、一つのフィッシングメールが、企業全体の信用と経営を揺るがし得ることを改めて示しています。

松本