技術的に不可能でも、セキュリティ対策は万全にしろ!:「訴えてやる!」の前に読む IT訴訟 徹底解説(94)(3/3 ページ)
業者がイーサリアムの売買を停止したから3500万円損をした。「NEMが流出したから」だなんて言い訳は許さん!
善管注意義務の限度
以前にも、ITやインターネットのセキュリティについて、情報を管理する者や管理するシステムを構築・運用・管理を行うベンダーなどがどこまで責任を負うのか紹介したことがある。
情報管理に携わる者は、特に顧客に約束をしなくとも、その時点で世に知られたセキュリティ対策を行う義務は当然にある。SQLインジェクションやXSS(クロスサイトスクリプティング)といった専門家なら当然に知っているべき脅威への対策は、たとえシステムの要件定義書に記していなくても開発ベンダーは施しておくべきだ。裏を返せば、情報を管理する会社であるユーザー企業も、顧客に対して同様の責任があり、ベンダーにそうした対策をさせる責任があるとも解せられる。
この判決は、同じ意味合いのことを逆の立場から判断している。つまり、その時点ではまだ技術的な問題で対策が採用できないのであれば、情報を預かる者を善管注意義務違反に問うまではできないということだ。責任を負うべきは暗号資産を流出させた「犯人」であり、情報を守る立場の会社に対策の限界があっても致し方ないという考え方であろう。
本件は、情報を預かる者(企業や団体など)がどこまでセキュリティ対策を行う義務があるのか、一定の示唆を与えるものとも考えられる。判断の分かれ目となったポイントを考えてみよう。
学び続ける責任
今回、被告である取扱業者Yが「善良なる管理者の注意義務違反」には当たらないと判断されたのは、NEMにその時点の技術レベルでは対策が行えない部分があることを「説明した」点にあり、「説明できた」点にある。
この説明を行うためには、暗号資産に関する脅威がどの程度あり、その対策がどこまで可能であるかを理解した上で、取り得る対策は取り、それを超えるものはリスクや今後の課題として捉えていることが必要である。
判決文から全ては把握できないが、取扱業者YはコールドウォレットやマルチシグネチャがNEMでは対策しきれないことを把握した上で、その時点でも取り得るそれ以外のセキュリティ対策は取っていたと推定される。
つまり、セキュリティの動向や技術について、一定程度学習し、知識の更新を行っていたことが伺われる。こうした態度は、暗号資産にかかわらず、機微な情報を預かる企業やシステムを構築するITベンダーに常時求められる姿である。
それにはセキュリティに関する情報収集と分析、教育や監査などさまざまな活動が必要で、時間もコストも労力もかかる。しかし、ITセキュリティが企業の存続さえ左右する重要事項であることは昔から全く変わらないし、これからも同様であろう。DXが叫ばれ、企業活動や個人の生活が急激にIT化に振れるいまの時代、ITセキュリティは、全ての人や団体にとって「必須科目」となりつつあるだろう。
細川義洋
ITプロセスコンサルタント。元・政府CIO補佐官、東京地方裁判所民事調停委員・IT専門委員、東京高等裁判所IT専門委員
NECソフト(現NECソリューションイノベータ)にて金融機関の勘定系システム開発など多くのITプロジェクトに携わる。その後、日本アイ・ビー・エムにて、システム開発・運用の品質向上を中心に、多くのITベンダーと発注者企業に対するプロセス改善とプロジェクトマネジメントのコンサルティング業務を担当。
独立後は、プロセス改善やIT紛争の防止に向けたコンサルティングを行う一方、ITトラブルが法的紛争となった事件の和解調停や裁判の補助を担当する。これまでかかわったプロジェクトは70以上。調停委員時代、トラブルを裁判に発展させず解決に導いた確率は9割を超える。システム開発に潜む地雷を知り尽くした「トラブル解決請負人」。
2016年より政府CIO補佐官に抜てきされ、政府系機関システムのアドバイザー業務に携わった
個人サイト:ITプロセス改善と紛争解決
書籍紹介
本連載が書籍になりました!
成功するシステム開発は裁判に学べ!〜契約・要件定義・検収・下請け・著作権・情報漏えいで失敗しないためのハンドブック
細川義洋著 技術評論社 2138円(税込み)
本連載、待望の書籍化。IT訴訟の専門家が難しい判例を分かりやすく読み解き、契約、要件定義、検収から、下請け、著作権、情報漏えいまで、トラブルのポイントやプロジェクト成功への実践ノウハウを丁寧に解説する。
細川義洋著 ダイヤモンド社 2138円(税込み)
システム開発に潜む地雷を知り尽くした「トラブル解決請負人」が、大小70以上のトラブルプロジェクトを解決に導いた経験を総動員し、失敗の本質と原因を網羅した7つのストーリーから成功のポイントを導き出す。
プロジェクトの失敗はだれのせい? 紛争解決特別法務室“トッポ―"中林麻衣の事件簿
細川義洋著 技術評論社 1814円(税込み)
紛争の処理を担う特別法務部、通称「トッポ―」の部員である中林麻衣が数多くの問題に当たる中で目の当たりにするプロジェクト失敗の本質、そして成功の極意とは?
「IT専門調停委員」が教える モメないプロジェクト管理77の鉄則
細川義洋著 日本実業出版社 2160円(税込み)
提案見積もり、要件定義、契約、プロジェクト体制、プロジェクト計画と管理、各種開発方式から保守に至るまで、PMが悩み、かつトラブルになりやすい77のトピックを厳選し、現実的なアドバイスを贈る。
細川義洋著 日本実業出版社 2160円(税込み)
約7割が失敗するといわれるコンピュータシステムの開発プロジェクト。その最悪の結末であるIT訴訟の事例を参考に、ベンダーvsユーザーのトラブル解決策を、IT案件専門の美人弁護士「塔子」が伝授する。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
- サーバ屋がデータを飛ばしただと? 1億円払ってもらえ!
IT紛争解決の専門家 細川義洋氏が、IT訴訟事例を例にとり、トラブルの予防策と対処法を解説する本連載。今回は「レンタルサーバに保管したデータの保全責任」をめぐる裁判を紹介する。誰もバックアップを取っていたなかったデータが消滅したら、誰が責任を取るべきなのか? - 従業員が作ったセキュリティホールの責任を会社が取るなんてナンセンスです
契約したのは弊社ですが、セキュリティホールを作ったのは従業員です。悪いのはアイツです! - 相次ぐ仮想通貨の流出事件――再発防止のヒントはDevSecOpsやログ監視にあり?
2018年1月に不正アクセスを受け、顧客の約580億円相当の仮想通貨「NEM」が流出した仮想通貨取引所「Coincheck」がクラウドベースのSIEMサービスを導入。その背景を聞いた - 真夏のホラー、召し上がれ――全エンジニアが震え上がる阿鼻叫喚の生き地獄 IT訴訟解説連載、初のebook化
人気過去連載を電子書籍化して無料ダウンロード提供する@IT eBookシリーズ。第55弾は@ITイチの人気連載「IT訴訟 徹底解説」です - これは、もう「無理ゲー」じゃない?――IT訴訟解説ebook、好評にお応えして早くもパート2 どーん!
人気過去連載を電子書籍化して無料ダウンロード提供する@IT eBookシリーズ。第59弾はみんな大好き「IT訴訟解説」のパート2です - IT訴訟例で学ぶベンダー残酷物語の実態と回避策
人気過去連載を電子書籍化して無料ダウンロード提供する@IT eBookシリーズ。「IT訴訟解説」のパート3は、ベンダーいじめ系特盛です