スキップしてメイン コンテンツに移動

英国情報コミッショナー事務局が大手建設会社にセキュリティ義務違反で440万ポンドの罰金を科す

 

  ハントン・アンドリュース・カースLLP(Hunton Andrews Kurth LLP)法律事務所の投稿記事によると、 2022年10月24日、英国の個人情報保護機関である情報コミッショナー事務局(以下、「ICO」という)は、2019年3月から2020年12月までの期間、EU一般データ保護規則(「GDPR」)の第5条(1)(f)および第32条(注)に違反し、従業員の個人データを安全に保管しなかったとして、インターサーブ・グループ・リミテッド(Interserve Group Limited、以下“Interserve”という)に440万ポンド(約7億4,800万円)の罰金を科した。ICOは、このような違反により、2020年3月から2020年5月の間に発生したサイバー攻撃に対してInterserve自体が脆弱になり、最大113,000名のInterserve従業員の個人データに影響を与えたと判断した。侵害されたデータには、連絡先の詳細、国民保険番号、銀行口座の詳細、民族的出自、宗教、身体障害の詳細、性的指向、健康情報などの特別なカテゴリのデータが含まれていた。

  わが国でもニトリ、イトーヨーカドー等大量の顧客情報漏洩事件が跡を絶たない。日経新聞記事から一部抜粋

 同様なグローバル・スタンダードとなりつつあるGDPR違反行為が判明したときに、わが国の法執行機関や法務省等法執行機関は如何なる制裁行為を取るであろうか。特に、今回の事案では被害者は従業員である。

 以下、投稿記事を仮訳する。

 個人データ侵害の最初の原因は、Interserveのシステムによって隔離またはブロックされていない従業員に送信されたフィッシング・メールであった。この電子メールは、コンテンツを表示およびダウンロードした別の従業員に転送され、その結果、従業員のワークステーションにマルウェアがインストールされた。Interserveのアンチウイルスはマルウェアを隔離してアラートを送信したが、攻撃者はInterserveのシステムにアクセスできたが、ICOはInterserveが攻撃者の活動内容を徹底的に調査していれば、このような被害は起こらなかったと判断した。

 ICOの調査では、Interserveが疑わしい活動に基づくアラートのフォローアップに失敗し、古いソフトウェアシステムとプロトコルを見直さず導入し、かつ適切なスタッフ・トレーニングと不十分なリスク評価が不足していたため、最終的にサイバー攻撃にさらされ、脆弱になったことが判明した。

 罰金に関する声明で、英国情報コミッショナーのジョン・エドワーズ(John Edwards)氏

John Edwards氏(Wikipediaから引用 )

は、他の企業・組織に対し次のメッセージを伝えた。「企業が直面する最大のサイバーリスクは、社外のハッカーからではなく、社内の自己満足からである。あなたのビジネスがシステム内の疑わしい活動を定期的に監視しておらず、専門家の警告に従わなかったり、ソフトウェアを更新せず、スタッフにトレーニングを提供しなかったりした場合、あなたのオフィスに同様の罰金が科せられる。

 この点でICOは、人々のデータをよりよく保護するために、企業・組織は「(1)疑わしいサイバー活動を定期的に監視し、最初の警告を調査する必要がある。(2)常にソフトウェアを更新し、古いプラットフォームまたは未使用のプラットフォームを削除する。(3)定期的なスタッフ・トレーニングを提供し、十分安全なパスワードと多要素認証の採用を奨励する。(4)厳格なプランバシー・ポリシーと安全なデータ管理システムを更新すべきである。」と述べている。

*******************************************************************

(注)国の個人情報保護委員会のGDPRの仮訳から抜粋する。

第5 条 個人データの取扱いと関連する基本原則

1.個人データは・・・

(f) 無権限による取扱い若しくは違法な取扱いに対して、並びに、偶発的な喪失、破壊又は損壊に対して、適切な技術上又は組織上の措置を用いて行われる保護を含め、個人データの適切な安全性を確保する態様により、取扱われる。(「完全性及び機密性」

第32 条 取扱いの安全性

1.最新技術、実装費用、取扱いの性質、範囲、過程及び目的並びに自然人の権利及び自由に対する様々な蓋然性と深刻度のリスクを考慮に入れた上で、管理者及び処理者は、リスクに適切に対応する一定のレベルの安全性を確保するために、特に、以下のものを含め、適切な技術上及び組織上の措置をしかるべく実装する。

(a) 個人データの仮名化又は暗号化;

(b) 取扱システム及び取扱サービスの現在の機密性、完全性、可用性及び回復性を確保する能力;

(c) 物的又は技術的なインシデントが発生した際、適時な態様で、個人データの可用性及びそれに対するアクセスを復旧する能力;

(d) 取扱いの安全性を確保するための技術上及び組織上の措置の有効性の定期的なテスト、評価及び評定

のための手順。

2.安全性の適切なレベルを評価する際、取扱いによって示されるリスク、特に、送信され、記録保存され、又は、それ以外の取扱いがなされる個人データの、偶発的又は違法な、破壊、喪失、改変、無権限の開示、又は、アクセスから生ずるリスクを特に考慮に入れる。

3.第40 条で定める行動規範又は第42 条で定める承認された認証メカニズムに忠実であることは、本条第1 項に定める要件の遵守を説明するための要素として用いることができる。

4.管理者及び処理者は、管理者又は処理者の権限の下で行動し、個人データにアクセスする自然人が、管理者の指示に基づく場合を除き、EU 法又は加盟国の国内法によってそのようにすることを求められない限り、その個人データを取扱わないことを確保するための手立てを講ずる。

***********************************************************************:

Copyright © 2006-2022 芦田勝(Masaru Ashida).All Rights Reserved.You may reproduce materials available at this site for your own personal use and for non-commercial distribution.

コメント

このブログの人気の投稿

米国CFTCがオハイオ州の男性とその所有企業をデジタル資産取引スキームにおける1200万ドル(約16億214万円)以上の不正勧誘と不正流用を理由に民事起訴

     米国の 商品先物取引委員会(CFTC) は8月12日、オハイオ州ニューオルバニー市住の ラスナキショア・ギリ(Rathnakishore Giri) と彼が所有するオハイオ州に本拠を置く NBD Eidetic Capital, LLC および SR Private Equity, LLC に対して、オハイオ州南部地区連邦地方裁判所に 民事法執行訴訟 を起こしたと 発表 した。   同訴状 は、ギリと彼の会社が150人以上の顧客から1200万ドル以上と少なくとも10ビットコインを不正に勧誘し、またギリと彼の会社がデジタル資産取引を目的とした顧客資金を不正に流用したと主張している。  さらに訴状は、ギリの両親であるギリ・スブラマニ(Giri Subramani)とロカ・パヴァニ・ギリ(Loka Pavani Giri)を、正当な利害関係のない資金を所有している 救済被告 (注1) として起訴している。  今回のブログは、(1)本起訴の詳細、(2)CFTC/SECの投資家アラート:ビットコイン先物における資金取引の注意喚起の概要について概観する。 1. 起訴の内容  CFTCは、その継続的な訴訟において、詐欺被害にあった顧客への補償(restitution)、不正に得た利益の返還(disgorgement of ill-gotten gains)、民事上の金銭的罰則(civil monetary penalties)、恒久的な取引および登録禁止(permanent trading and registration bans)、および 「商品取引法(Commodity Exchange Act :CEA)」 および 「CFTC規則(CFTC regulations)」 のさらなる違反に対する永久的差止命令(permanent injunction)を求めている。 2.本事件の背景  訴状は、2019年3月頃から現在まで、被告が運営しているとされるさまざまなデジタル資産投資ファンドに投資するために、少なくとも150人の顧客から1200万ドル以上と10ビットコイン以上を勧誘し、受け入れた詐欺的なスキームに関与したと訴えている。同訴状によると、被告は顧客への勧誘において、利益の保証やギリのデジタル資産トレーダーとしての成功話など、多数の虚偽で誤解を招くような声...

米大統領令(EO: Executive Order 14110)の具体的内容と意義およびそれに基づく責任の履行を支援するためNIST「情報提供依頼文書 」の具体的内容

   筆者は、12月6日の本ブログで2023年10月30日の大統領令(EO: Executive Order 14110)(以下、「EO」という)を受けたNISTの具体的行動につき 「 NISTからこのほど公開された「 NIST SP 800-226 草案」および「差分プライバシー保証を評価するためのガイドライン草案」に対するパブリックコメントの背景と意義」 を取り上げた。  しかし、執筆後もいまいち大統領令(EO)のファクトシートも含め真の目的や商務省の規則案のとりまとめ期限など疑問点が残されていた。その内容を補完する意味で今回のブログで補筆するとともに、後段でNISTが2024年2月2日を期限として発布した「情報提供依頼文書 (Request for Information (RFI) )」の概要について解説を試みる。  また、本ブログでは、わが国では詳しく論じられていない米国「国防生産法(Defense Production Act of 1950 :DPA)」の意義と最新動向にも言及した。  なお、今回のブログの内容は12月6日の筆者ブログと重複する部分が一部あるが、 Kilpatrick Townsend & Stockton LLPの和文解説 と併せ読まれたい。 Ⅰ.大統領令 (EO: 14110) の具体的内容の解析    JD Supra, LLCの 「The highly-anticipated US Executive Order on artificial intelligence: Setting the agenda for responsible AI innovation」 を要約しつつ仮訳する。  このEOは、多くの点で AI に関するこれまでのバイデン政権の行動を超えている。 この広範囲かつ堅牢な大統領令は、AI を規制するために既存の当局を利用することを想定して、米国の行政部門および政府機関 (機関) に、①標準、②フレームワーク、③ガイドライン、④最善実践内容を開発するよう指示した (また、独立機関にも同様に奨励する)。 また政府機関は、AI の責任ある使用に関係するほぼすべての連邦法、規則、政策に対して具体的な措置を講じる必要があるとする。  EOは、AI の使用から得られる利点を認識する一方で、国家...

DONATE(ご寄付)のお願い

  本ブログの継続維持のため読者各位のご協力をお願いいたします。特に寄付いただいた方で希望される方があれば、下記の筆者のメールアドレス宛にご連絡いただければ個別に対応することも検討中でございます。   ◆みずほ銀行 船橋支店(店番号 282) ◆普通預金 1631308 ◆アシダ マサル ◆E-メールアドレス:slutian165@gmail.com   【本ブログのブログとしての特性】 1.100%源データに基づく翻訳と内容に即した権威にこだわらない 正確な訳語づくり 。 2.本ブログで取り下げてきたテーマ、内容はすべて電子書籍も含め公表時から即内容の陳腐化が始まるものである。筆者は本ブログの閲覧されるテーマを毎日フォローしているが、10年以上前のブログの閲覧も毎日発生している。 このため、その内容のチェックを含め完全なリンクのチェック、確保に努めてきた。 3.上記2.のメンテナンス作業につき従来から約4人態勢で当たってきた。すなわち、海外の主要メディア、主要大学(ロースクールを含む)および関係機関、シンクタンク、主要国の国家機関(連邦、州など)、EU機関や加盟国の国家機関、情報保護監督機関、消費者保護機関、大手ローファーム、サイバーセキュリテイ機関、人権擁護団体等を毎日仕分け後、翻訳分担などを行い、最終的にアップ時に責任者が最終チェックする作業過程を毎日行ってきた。 このような経験を踏まえ、データの入手日から最短で1~2日以内にアップすることが可能となった。 なお、海外のメディアを読まれている読者は気がつかれていると思うが、特に米国メディアは大多数が有料読者以外に情報を出さず、それに依存するわが国メデイアの情報の内容の薄さが気になる。 本ブログは、上記のように公的機関等から 直接受信による取材 → 解析・補足作業 → リンク・翻訳作業 → ブログの公開(著作権問題もクリアー) が行える「 わが国の唯一の海外情報専門ブログ」 を目指す。 4.内外の閲覧者数の統計数(google blogger and WordPress) (1)2005.9~2017.8 全期間の国別閲覧数 (2) 2016.8~2020.8 WordPress 世界的な閲覧者数 4. 他にない本ブログの特性: すべて直接、登録先機関などからデータを受信し、その解析を...