このところ、サイバー攻撃&情報漏洩多いですね。予防が大事ですが、発生してしまったときの対応も重要です。中小企業を想定して、対応の例を書いてみました。ざっと押さえておくといざというときに役立つかと思います。
初動対応:被害の隔離と専門家へのSOS
社内エンジニアが不足している中小企業では、無理に自社で原因究明を行わず、応急の対応をしつつ、直ちに外部の支援を仰ぐことを考えましょう。
- ネットワークの物理的遮断: 漏洩の疑いがあるパソコンやサーバーのLANケーブルを抜く、Wi-Fiを切断するなどして、被害の拡大を防ぎます。電源を落とすと調査に必要なログ(証拠)が消える恐れがあるため、稼働させたままネットワークのみを遮断します。
- システム保守業者・ベンダーへの連絡: 自社のシステムを構築・保守しているITベンダーやセキュリティ専門業者に至急連絡し、状況の確認とログの保全を依頼します。
- サイバー保険の確認: 加入している損害保険(サイバーセキュリティ保険や企業総合賠償責任保険など)があれば、直ちに代理店へ連絡します。調査費用、損害賠償費用、専門家の紹介がカバーされるケースが多く、初期段階で確認することでその後の対応資金の目処が立ちます。
法的義務への対応
個人情報保護法の改正により、現在では取り扱う個人情報の件数にかかわらず、原則としてすべての中小企業が報告義務の対象となっています。
- 個人情報保護委員会への報告:
- 速報: 漏洩のおそれを把握してから「概ね3~5日以内」に、第一報をWEBフォーム等から報告します。全容がわかっていなくても、その時点で分かっている範囲で提出することが求められます。
- 確報: 発生から「30日以内(ハッキングなどの不正アクセスの場合は60日以内)」に詳細な原因と再発防止策を報告します。
- 警察への通報: 外部からのハッキングは不正アクセス禁止法違反等の犯罪です。管轄の警察署(生活安全課やサイバー犯罪対策窓口)に相談し、被害届の提出を検討します。
顧客への通知と問い合わせ体制の構築
中小企業だと、大規模なコールセンターを即座に設置することは困難だと思われます。自社の規模に合わせた現実的な対応体制を構築します。
- 事実の公表と個別通知: 自社ホームページでのプレスリリース掲載と合わせ、対象となる顧客へメールや書面で個別通知を行います。調査が完了していなくても、「現在調査中であること」「二次被害(不審なメール等)への注意喚起」を迅速に伝えることが、信頼低下を最小限に食い止める鍵となります。
- 専用窓口の設置: 通常の業務回線がパンクするのを防ぐため、本件専用のメールアドレスやWEBフォームを即日開設します。電話窓口を設ける場合は、一時的に担当者を数名アサインし、社内で対応マニュアル(想定問答集)を共有して回答内容を統一します。
損害賠償やお詫びへの対応方針
資金力が限られる中小企業にとって、一律の金券配布や賠償対応は経営を大きく圧迫するリスクがあります。
- 安易な金銭補償の約束を避ける: 顧客からクレームや補償の要求があっても、窓口担当者の判断で「全額補償する」「お詫びの品を送る」といった約束は絶対に避けるよう社内周知を徹底します。
- 弁護士との協議: 漏洩した情報の内容(クレジットカード情報の有無など)に応じ、実損害が発生しているか、法的な賠償責任がどこまで及ぶかを弁護士と協議し、自社が取るべきラインを明確に定めます。
再発防止と業務の立て直し
原因究明とシステム復旧の目処が立ったら、中小企業でも実施可能な現実的なセキュリティ対策を講じます。
- システムと運用の見直し: パスワードの複雑化、多要素認証(MFA)の導入、不要な管理者権限の削除、セキュリティソフトのアップデートなど、コストを抑えつつ即効性のある基本対策を徹底します。
- 従業員教育の再徹底: 不審なメールの添付ファイルを開かない、業務利用のパスワードを使い回さないといった社内ルールを再確認し、組織全体のセキュリティ意識を底上げします。
