黒坂岳央です。
このところ、個人情報の大量漏洩が止まらない。次々と企業から謝罪が続いている。
こうした事件が起きるたび、「日本企業はITに弱すぎる」「セキュリティ担当者は何をしていたんだ」という批判が起きる。だが筆者は、現場の従業員を責めてもこの問題は解決しないと考えている。問題は別のところにあるからだ。
結論、日本企業のセキュリティが弱い本当の理由は、セキュリティ投資を促すインセンティブが弱い法制度と経営者のITリテラシーの低さに起因すると思っている。

mapo/iStock
日本でセキュリティ投資は「損」
そもそもセキュリティは、経営上コストセンターという見られ方をする。だからどの企業も本質的に投資を控えるという特徴を持つ。
たとえば営業や商品開発に投資をすると、直接売上になるのでどの会社も前のめりになる。広告費にお金をかける場合も同じだ。
ところがセキュリティに投資をすると「何も起きない」という結果だけが返ってくる。自己が起きないことこそ本来、大きな成果なのだが、それが成果に現れにくい。特に日本はこれまでずっと「日本語」という壁に守れてサイバー攻撃を受けることが少なかった。だから「投資をしたくない」という気持ちにさせてしまう。
実際、IPAの2024年度調査では、中小企業の62.6%が過去3期に情報セキュリティ対策投資をしていない。その理由で最も多かったのが「必要性を感じていない」の44.3%、次いで「費用対効果が見えない」の24.2%だった。つまり、「必要性やリターンが見えないものにはお金をかけない」という経営判断が、実際に数字にも表れている。
だからこそ、経営者がセキュリティを分かっていなければならない。現場の担当者に危機感があっても、経営者が「そこにお金をかける余裕はない」となれば終わりである。これは特に中小零細企業では顕著でその会社のセキュリティは経営者で決まってしまう。そして日本の経営者はITリテラシーが高くない事が多いのだ。
法律は責任を取らせない
そして筆者が、経営者のITリテラシー以上に問題だと考えているのが法律によるインセンティブ設計である。企業に「情報漏洩を起こすより、事前に十分なコストをかけて防いだ方が安い」と思わせる仕組みになっているだろうか。
一応、日本にも個人情報保護法があり、情報漏洩について企業が何をしても許されているわけではない。その一方で、重大な情報漏洩を起こした場合の期待損失がそれほど大きくない。ほとんどの企業は普段はセキュリティ投資などほとんどしないのに、事故が起きてから、「お客様には多大なるご迷惑とご心配をお掛けし、深くお詫び申し上げます」と発表して終わりだ。
もちろん企業には信用低下などの損害が発生する。だが、他の企業もそれをみて「うちも気を引き締めねば」とはならない。大した罰則がないからだ。
真面目にセキュリティ投資をしてコストをかけるより、事故ったらゴメンで終わる方が安上がりなのである。
EUでは「個人情報を持つこと」は負債
この点で参考になるのがEUのGDPR(一般データ保護規則)だ。GDPRには「データ最小化」という原則がある。目的達成のために必要な個人データだけを収集・処理しなければならない。
さらに「保存期間の制限」もあり、収集した目的に必要な期間を超えて個人データを保存し続けてはならないという考え方が明確になっている。
一方、日本の個人情報保護法では、利用する必要がなくなった個人データについて遅滞なく消去するよう「努めなければならない」とされているものの、保存期間そのものは一律に定められていない。
決定的なのは違反に対する制裁の重さだ。GDPRでは重大な違反の場合、最大2000万ユーロ、または企業の全世界年間売上高の4%までの制裁金があり得る。
こうなると企業の発想が変わる。「いつか使うかもしれないから、とりあえず保存しておこう」ではなく、「不要な情報はいらない」となる。個人情報が「資産」ではなく「負債」になるのは極めて重要だ。
今回のタイムズカーの件で筆者が最も疑問に感じるのもここで、企業が大量の本人確認書類画像を保有し続ける、退会後の会員の情報まで捨てずに大量に保持する姿勢も疑問だ。「何かに使えるかも」という資産的な見方になっていたのだろうと思わざるをえない。
「本人確認済み」という事実だけを残し、画像そのものは一定期間後に削除する設計にはできなかったのだろうか。
もちろんセキュリティシステムによる防御は必要だ。しかし、その前に考えるべきことがある。漏洩したら困る情報を、そもそも持つ必要があるのか。持っていなければ盗まれようがない。
会社は不要な個人情報まで集めるな
昨今、一部の悪徳企業は個人情報をトクリュウに流していた、といった報道もなされている。もう会社を信じて個人情報を渡すのがリスクになる時代だ。
筆者がコールセンターで働いていた2000年頃、「個人情報は大事に扱え」と当時から言われて、携帯電話の持ち込みなどは禁止されていた。その頃、漏れた個人情報はせいぜい、迷惑メールが来る程度で済んでいたのでユーザーも「迷惑メールが困るから個人情報は大事に扱ってほしい」という人が多かった記憶がある。
だが今の時代は強盗や詐欺など、直接生身の人間が資産を奪いに来るのでシャレにならない。たかだかチケットの先払い購入程度なのに住所や生年月日まで情報収集するのはもうやめにするべきだ。
これからAIによってフィッシングやソーシャルエンジニアリングなどの攻撃がさらに自動化・高度化すれば、企業側の防御もこれまで以上に難しくなる。
企業側も意識を変えて「自社でセキュリティ事故が起きたら!?」と本気で想定をしてほしい。「うちは何も危険なことをやってないので」と高をくくってなんとかなった時代ではない。セキュリティについては攻撃者が圧倒的に有利かつ、相手は遥かにITに強い。脆弱性を放置して勝てる相手ではないので、しっかりとセキュリティ投資をし、不要な情報収集をやめてもらいたい。
◇
個人で自衛するには「住所はレンタルオフィスに登録」「過剰情報収集をする企業を利用しない」だろうか。そうすれば強盗が来ることは少なくともなくなる。だがなぜ企業の投資怠慢をユーザーが負担せねばならぬのか。ここははなはだ疑問を感じる。
■
2026年7月、全国の書店やAmazonで最新刊絶賛発売中!

「Z世代を甘やかすな」(著:黒坂岳央)







コメント