個人情報漏洩

個人を識別できる情報がハッキング・内部者・管理不備などにより不正に流出する事故と、その対応・規制を扱う概念

個人情報漏洩

概要

個人情報漏洩(個人情報流出, Personal Data Breach)は、氏名、住民登録番号、連絡先、メール、口座・カード情報、生体情報、位置情報など、個人を識別できる情報が情報主体の同意なく外部に持ち出されたり、権限のない者に閲覧・利用されたりする事故をいう。単なるハッキング事故を超え、企業の信頼喪失、二次犯罪(ボイスフィッシング・スミッシング・名義盗用)、国家レベルの社会的費用を引き起こす複合的リスクである。最近ではクラウドとサプライチェーン(Supply Chain)構造が拡散するにつれ、単一の脆弱性が数千万人分のデータにつながる大規模事故が繰り返されている。

主な内容

定義と範囲

個人情報保護法上、個人情報とは生存する個人に関する情報であって、氏名、住民登録番号、映像などにより個人を識別できる情報をいい、当該情報だけでは特定の個人を識別できなくても、他の情報と容易に結合して識別できる場合も含む。漏洩は、①機密性の侵害(無断閲覧・持ち出し)、②完全性の侵害(改ざん・変造)、③可用性の侵害(削除・暗号化後の人質化)の三類型に分けられる。ランサムウェアのようにデータを暗号化し、漏洩事実を脅迫カードとして使う二重恐喝(double extortion)が標準化するにつれ、漏洩と可用性侵害はもはや分離した事象ではない。

漏洩経路と原因

  • 外部ハッキング: SQLインジェクション、資格情報窃取(credential stuffing)、ゼロデイ脆弱性、ウェブシェル設置など
  • サプライチェーン攻撃: 協力会社・SaaS・オープンソースライブラリを経由した侵入
  • 内部者脅威: 退職予定者や権限濫用による大量持ち出し
  • 管理不備: アクセス権限の過剰付与、暗号化未適用、公開設定されたストレージバケット、テストサーバーに実データを放置
  • 物理的漏洩: USB・文書・印刷物、端末の紛失・盗難
  • ソーシャルエンジニアリング: フィッシング、スミッシング、ディープフェイクを活用した役職員のなりすまし

代表的事例

2008年のオークション(オクション)ハッキング(約1,080万件)、2011年のNATE・Cyworld事故(約3,500万件)は、国内で漏洩規模に対する社会的認識を変えた分岐点であった。2014年のカード3社顧客情報漏洩(約2,000万件)は金融界全体の内部統制問題を露呈させ、2016年のInterparkハッキング、2018年のFacebook–Cambridge Analyticaスキャンダル、2023年の国内通信社・金融社の事故などが続いた。2025年には国内移動通信社の大規模USIM関連情報漏洩事故が発生し、数千万回線の加入者情報が危険にさらされ、無料USIM交換と認証体系の改編、集団訴訟へと拡散した。

法的規制と責任

国内では個人情報保護法、情報通信網法、信用情報法が三本柱をなし、漏洩時には情報主体への遅滞なき通知と個人情報保護委員会への申告義務が課される。2023年改正により、違反時には全体売上額の3%以下の課徴金が導入されるなど、制裁水準が大きく強化された。海外ではEU GDPR(72時間以内の監督機関への申告、全世界売上の4%または2,000万ユーロのうち大きい額)、米国CCPA・CPRA、中国個人情報保護法(PIPL)などが対応体系を規律する。民事的には損害賠償請求と懲罰的損害賠償(最大5倍)が可能であり、個人情報紛争調整委員会を通じた集団紛争調整も活用される。

対応と予防

組織レベルでは最小権限原則、多要素認証(MFA)、暗号化(保存・伝送)、アクセスログ監視、ゼロトラストアーキテクチャ、データ分類・保存期間管理が基本である。個人レベルではサービスごとのパスワード分離、2段階認証の有効化、定期的なパスワード変更、フィッシングリンクの回避、金融・通信社の事故通知確認が推奨される。事故発生時には、ログ保存、影響範囲の算定、報告・通知、漏洩パスワードの無効化、被害者モニタリングの順で対応することが標準手続きである。

最近の動向

2024~2025年の最大の特徴は、サプライチェーン・クラウド経由の漏洩の日常化とAI結合型脅威である。生成AIによりフィッシング文面とディープフェイク音声が精巧になり、役職員をなりすました権限奪取が増え、AI学習データセットに含まれた個人情報が再漏洩する事例も報告された。人質型ランサムウェアは暗号化と漏洩脅迫を結合した二重・三重恐喝へと進化し、各国の規制当局は漏洩報告基準を細分化し、課徴金を現実化している。国内では2025年の大規模USIM情報事故を契機に、通信認証体系の改編、SIM保護サービスの商用化、加入者識別情報管理規制の強化議論が本格化し、MyData・AIサービス拡散に合わせた個人情報保護法の全面改正とAI基本法制定の議論が並行している。企業側ではゼロトラスト、データアクセスガバナンス(DAG)、プライバシー強化技術(PET: 準同型暗号・差分プライバシー・連合学習)の導入が急速に広がる傾向である。

関連トピック

  • [[개인정보보호법]]
  • [[랜섬웨어]]
  • [[정보보안]]
  • [[해킹]]
  • [[GDPR]]
  • [[제로 트러스트]]