パスワードを変えても、流出した住所は取り戻せない。情報を預かる会社の責任

利用者が気をつけることは大切です。ただ、預けた情報の管理まで、利用者にはできません。情報流出のニュースを、事業者の管理と被害後の負担から考えます。

気をつけていた人にも、流出のお知らせは届く

怪しいメールは開かない。パスワードを使い回さない。それでも、登録した会社から「個人情報が流出した可能性があります」と連絡が来ることがあります。

自分は何をすればよかったのか。もっと注意していれば防げたのか。そう戸惑う人もいるでしょう。

2026年10月6日、相次ぐ情報流出を受け、古川デジタル相は、パスワードの使い回し防止、多要素認証、不審なメールなどへの注意を呼びかけました。多要素認証は、パスワードだけでなく、スマートフォンへの確認なども組み合わせる方法です。[1]

こうした対策は、漏れたパスワードを使って別のサービスに入られる被害などを防ぐ助けになります。しかし、会社に預けた住所や身分証の画像が、その会社の管理するシステムから漏れることまで、利用者の操作で止められるわけではありません。

AIによる攻撃の報告から、私が考えたいこと

米AI企業Anthropicは、AIをサイバー攻撃に悪用した事例を公表しています。[2][3] AIは仕事を助ける道具ですが、悪用への対応も必要だということが、こうした報告からわかります。

ただ、この報告だけで、国内で相次ぐ情報流出もAIが原因だったとはいえません。それぞれの事件の原因は、個別に確認する必要があります。

私が気になるのは、攻撃に使われる道具が変わっても、利用者が会社の内部を確かめにくいことです。どんな情報を保存し、誰が管理し、事故のときにどう対応するか。利用者は、そこまで見てサービスを選べるとは限りません。

技術上の対策は、その分野の専門家が検討すべきでしょう。そのうえで経営者には、対策に必要な費用をどう確保し、誰に管理を任せ、事故が起きたら誰が対応するかを決める仕事が残ります。技術者へ任せたことで、経営上の判断まで済むわけではありません。

情報を持つ利益と、漏れたときの費用

会社は、顧客の情報を使って案内を送り、サービスを改善できます。その一方で、情報を持ち続ければ、管理する費用と、流出した場合の負担も引き受けることになります。

たとえば、一度だけ使った身分証の画像を、その後も残しておく必要があるでしょうか。法令上の保存義務がある情報などを別にしても、「また使うかもしれない」という理由だけで保管していないか、確かめる余地はあると思います。

管理にはお金がかかります。しかし、その費用を抑えた結果として事故が起きれば、調査、利用者への連絡、問い合わせ対応などに、別の費用がかかります。目先の経費だけを見ていると、この負担を見落としやすくなります。

しかも、すべての費用が会社の帳簿に載るわけではありません。流出後、利用者が詐欺に注意し続け、各所へ問い合わせる時間も必要です。会社が情報を使う利益を得る一方で、その一部の負担を利用者が引き受ける。この点も、管理のあり方を考えるうえで重要です。

利用者に注意を求めるだけで、話を終えない

パスワードは変更できます。住所は、同じようには変更できません。流出した情報の種類によって、利用者ができる対応は違います。

会社からの案内では、何が漏れ、どんな被害が考えられ、どの対応が役立つのかを示してほしいところです。「不審な連絡に注意してください」だけでは、利用者は不安を抱えたままになります。

委託先が情報を扱っているなら、管理や事故対応を契約でどう分担しているかも問題です。原因の調査や利用者への説明が、会社同士の責任の押し付け合いで遅れないよう、役割を決めておく必要があります。

利用者の注意で防げる被害はあります。同時に、情報を預かる会社が担うべき管理もあります。情報流出のニュースでは、個人の注意不足だけでなく、事業者の管理にどんな問題があり、どう改善するのかまで確かめたいと思います。

資料確認日:2026年10月7日|はまなす行政書士事務所 行政書士 角屋敦士

← 時事ブログの記事一覧へ

コメントを残す