
第87回
「紛失しました」で終われない
九電送配電の情報管理に残る宿題
九州電力送配電が保有していた大量の顧客情報を記録した外部記憶媒体が所在不明になった。この事案で気になるのは、媒体をなくしたことだけではない。そもそも、その中に入っている情報をどれほど価値の高いものとして扱っていたのかという点である。

これまでの情報セキュリティは、「盗まれないようにする」「外へ出さないようにする」という発想が中心だった。しかし、人が扱う以上、紛失や操作ミスはなくならない。サイバー攻撃も完全には防げない。そこで必要になるのが、「なくしても読めない」「盗まれても使えない」という考え方だ。記録媒体の暗号化などは、その典型である。事故をゼロにするのではなく、事故が起きても被害を広げない設計に変えなければならない。今回、特に軽視できないのが電力使用量である。一見すると単なる数値だが、時間帯ごとの変化を蓄積し、AIなどで解析すれば、家庭なら在宅時間や生活リズム、企業なら操業時間や設備の稼働状況を推測する材料になる。さらに氏名、住所、電話番号などと結び付けば、情報の意味は大きく変わる。過去に流出した別のデータやSNS上の情報まで組み合わせれば、本人についてかなり具体的な像を作ることも可能になる。電力会社を装った電話や訪問詐欺だけでなく、不在時間を狙った窃盗、闇バイトによる強盗など、ネット上の情報が現実の犯罪に利用される可能性も考えておくべきである。
情報漏えいの発表では、「現時点で悪用は確認されていない」という説明をよく目にする。だが、この一文は「いま確認できていない」という意味にすぎない。半年後や数年後まで安全だと保証しているわけではない。氏名や住所、生活に結び付くデータは、パスワードのように簡単には変更できない。いったん外に出れば、長い間価値を持ち続ける可能性がある。だから事故後の対応も、謝罪と再発防止策の発表だけでは足りない。九州電力送配電には、「今後は管理を徹底します」という宣言よりも、対策が本当に守られていることをどう確認するのかを示してほしい。誰が点検し、どの程度の頻度で検証し、問題が見つかったときにどう是正するのか。必要なら第三者による確認も選択肢になる。対策を決めたことと、その対策が現場で続いていることは同じではない。
さらに厄介なのは、記録媒体が今後見つかったとしても、それで問題が完全に消えるとは限らないことである。所在不明だった期間に複製されていないことを将来にわたって証明するのは難しい。そのため、本来は漏えいした可能性のある情報について長期的に悪用の兆候を追い、詐欺やなりすましなどの動きが確認された場合には、対象者へ速やかに注意を促す仕組みまで考える必要がある。
個人情報を預かる側の責任は、「漏らさない」で終わらない。漏れた可能性が生じた以上、その情報が将来どう使われるかにも目を配り続ける。今回の事案が突き付けているのは、事故の防止だけでなく、事故後の責任をどこまで引き受けるのかという問題である。
