
「あ、ついに来たな」
ニュースを見た瞬間、正直そう思いました。タイムズカーの不正アクセスによる情報漏洩。私も元会員なので、これは本当に他人事じゃないんです。
個人情報が漏れた・不正アクセスをうけたというニュース自体は、もう毎月、毎週、いや毎日のように見かけますよね。「またか」と、ちょっと慣れてしまっている人も多いかも。でも今回の件は、いつもの漏洩とは一段、いや数段違う話が始まっている気がしています。
なのでこのタイムズカーの件を入り口にして、セキュリティのこれから、社会インフラとしてのタイムズカー、そして「日本のインフラはいったい誰の手にあるのか」というところまで、少しだけ視野を広げて考えてみたいと思います。
※数字はすべて10月2日時点のものです。
まず、何が起きたのか
ざっくり整理すると、こんな流れです。
- 9月25日の朝、タイムズカーのWebシステムへの不正アクセスを検知
- 9月28日、最大で約660万アカウント分の情報が第三者に取得されたと発表
- 9月29日、そのうち約160万件は、運転免許証や公共料金の請求書、学生証などの本人確認書類の画像まで流出していたと判明
漏れたのは、氏名・住所・生年月日・電話番号・メールアドレス・運転免許の情報など。クレジットカード情報は対象外で、今のところ不正利用は確認されていないそうです。
そして見落としがちなのが、退会した人も対象になっているという点。タイムズカーは、法人税法で定められた取引記録の保管義務をひとつの理由に、退会後も約7年間は情報を保管していました。「何年も前にやめたから関係ない」とは言い切れないんですよね。
サービス退会者の情報(特に入会審査に使った情報)をいつまでもっておくか、そして持っておく正当な理由、持っていて本当に使うのか、持っていたものを期日に削除するのか、多くのサービスで共通に生じている課題であり、少し後回しにしている企業もありそうなポイントだなと思っています。サービスに限らず、自社へ応募してきた候補者の履歴書や職務経歴書もそうですね。特に縁がなかった人ならなおさらに。
「変えられない情報」が漏れたということ
さて、じゃあ、なぜ今回が「数段上」なのか。
極端にいえば、パスワードやクレジットカードって、漏れたら変えればいい。でも、免許証に写っている顔や名前、生年月日は、自分ではどうやっても変えられません。
たとえるなら、家の鍵が盗まれたんじゃなくて、家そのものの設計図が出回ってしまったような感覚です。鍵を替えても、なんとなく安心しきれない。本人確認書類の画像の流出としては国内最大規模と報じられているのも、うなずける話です。
本人確認書類としての運転免許証の価値が一気になくなった、といっても過言ではない。
社会の反応は、驚くほど速かった
このニュースへの反応は、本当に早かったです。
- パーク24の株価は、9月25日の終値2,013.5円から10月2日の前場で1,773円へ。10日足らずで約12%の下落
- 弁護士が集団訴訟の参加者を募ったところ、約40時間で2,000人を超え、10月1日夜には3,000人近くが参加を表明(訴えた先に求めるものが何かがいまいち私はまだ理解しきれていないですが)
- 自分の名前で勝手にローンを組まれないよう、信用情報機関に「本人申告」を出す人が殺到し、JICCではアプリでの受付が一時休止に
- 免許センターには、免許証の再交付を求める列ができたという報道も
官房長官も「状況を注視」とコメントしていて、もはや一企業のトラブルではなく、ちょっとした社会問題になっています。
まぁ、この2週間で企業(特に大企業)が発表した不正アクセスによる情報漏洩の件数をみると、社会的に、それこそ国としてなんとかしないといけないところにあるんじゃないか、って気がしますが。悠長に状況を注視してる場合じゃないかと。
会社として、賠償は払えるのか
気になったので、決算の数字も少しだけ見てみました。
仮に、画像が漏れた160万件の全員に1人3,300円を払ったとしても、だいたい53億円ほど。パーク24は本業がとても好調で、今期の営業利益の予想は425億円。その1割強、会社の体力(純資産)で見ても数%なので、これで会社が傾くという話ではなさそうです。
ただ、手元の現金は約315億円と決して厚くはなく、余裕のあるタイミングでもない。もちろん払う人数、払う額によって、さらに手元には厳しくなりますが。お金そのものより、会員や法人の顧客が離れていくことのほうが、よっぽど怖いのかもしれません。
考えておきたい4つのこと
1. 「守る」ハードルが、もう一段上がる
今年7月に個人情報保護法が改正され、初めて課徴金、つまり国が罰金のようにお金を取れる仕組みが入りました。
ただ実は、その対象は「勝手にデータを売った」「不正に集めた」といった“やったこと”が中心で、不正アクセスで漏れてしまったケースは正面からは入っていないんです。これだけの事件が起きた以上、「次は漏洩も対象にすべきでは?」という議論が出てきても、まったくおかしくないと思います。特に、然るべき対応をしていない(脆弱性パッチを放置とか)中で起きているなら。
法律だけではありません。上場を目指す会社の審査、監査法人のチェック、取引先から届くセキュリティのチェックシート…。あらゆる場面で「個人情報をどう持っていて、いつ消しているのか」が、これまで以上に細かく問われるようになるはずです。
言い方は悪いですが、セキュリティや法制度は、事件が起きると一気に動きます。その意味で今回は「見せしめ」になる事例かもしれない。でも、免許証160万件というのは、見せしめにしてはあまりにもインパクトが大きすぎます。
そしてもうひとつ、ここが本質的なポイントだと思っているのですが、本人確認を「する」ことと、そのデータを「持ち続ける」ことは、実はまったく別の話なんです。
確認が終わった時点で、免許証の画像の役目はほぼ終わっています。でも現場では「念のため残しておこう」が一番ラク。ストレージは安いし、消したところで誰にも褒められない。その「念のため」のコストが、こうして一気に表に出てきたわけです。
これからは、データを持たない設計や、ちゃんと消す仕組みにお金をかけることが、「コスト」ではなく事業を続けるための前提になっていくんだと思います。
2. タイムズカーは、もう完全に社会インフラ
カーシェアの主要4社で比べると、タイムズカーは車両数で約86%、拠点数で約84%。ほぼ一強です。
これって、単に「近所で車を借りられる」という話にとどまりません。
- 都市部の暮らし:駐車場代が高い都市部では、「車は持たずに、たまに使うならカーシェアでいい」というライフスタイルが、タイムズカーがある前提で成り立っています
- 観光の二次交通:新幹線や飛行機で着いた駅や空港から、少し離れた観光地まで行く足。地方では路線バスがどんどん廃止され、その穴をレンタカーやカーシェアが埋めています。国も最近は、レンタカーを使った二次交通の整備を支援しているほど
- インバウンド:ツアーではなく個人で旅する訪日客が増え、車での移動ニーズは高まる一方
もし仮に、これが止まったらどうなるのか。正直、計算の仕方すら分からなかったので、AIに推論させてみたところ、ざっくり1日1億円ほどの観光消費が失われるのでは、という数字が出てきました。
もちろんAIの試算なので鵜呑みにはできません。ただ、カーシェアとレンタカーの事業の売上は1日あたり約3.8億円あるので、その先の飲食や体験への消費まで考えると、桁としてはありえない数字じゃないのかなと。しかもこの影響は、都市部より「車がないと行けない地方」ほど大きく効いてくるはずです。
3. もし縮小や撤退となったら、国はどうする?
今は普通にサービスが続いているので、ここからはあくまで「もしも」の話です。
会員がどんどん離れたり、お金の事情で事業を縮めざるをえなくなったりしたとき。これだけ社会の足になっているものを、国がそのまま放っておけるかというと、私はそうはならないと思っています。直接お金を入れるのか、政策金融のような形で間接的に支えるのかは分かりませんが、何らかの支えは出てくるのではないかと。
4. もし売られるとしたら、誰の手に?
もうひとつ、少し大きな妄想を。
もし国の支えもなく、どこかに売るという話になったら、いったい誰が買うのでしょうか。
これだけの拠点・車両・会員のネットワークは、インフラとしての価値がものすごく大きい。欲しい企業はたくさんあるはずです。ただ、丸ごと買える日本の会社は、規模的に考えるとなかなか見当たりません。
そうなると、Uberや東南アジアのGrabのような資金力のある海外のモビリティ企業が、横からいきなり入ってくるかもしれない。あるいは、間に別の会社を挟んで、実は中国系の企業が…という可能性も、ゼロとは言い切れません。
怖いのは、車や駐車場というインフラだけでなく、何百万人分の免許証や住所といった個人情報が、セットで一緒に渡ってしまうことです。どこの国の会社か、ということ以上に、日本人のデータが別の国のルールの下に置かれること自体が、ひとつのリスクなんですよね。
とはいえ、冷静に見ておきたいこと
ここは正直に言っておくと、そこまでいく可能性は、今のところ低いと思っています。
- 先ほどの通り、賠償は会計的には吸収できる規模
- 日本にはアメリカのような集団訴訟の仕組みが弱く、過去の判決も1人数千円程度の水準
- 外国企業が日本企業を買うときには外為法の審査があり、今年の改正で、間に会社を挟んだ買い方や、外国政府の影響下にある投資家にも網がかかるようになった
それに、外資だから全部ダメという話でもありません。Uberが入ってきて便利になる面だって、きっとあるはずです。
それでも、「絶対にありえない」とは言い切れない。それこそが、今回の事件に関係する可能性の重さなのかなと感じています。
これから変わりそうな3つのこと
最後に、今回の件で変わっていきそうなことを3つにまとめておきます。
- 守るコストが、事業の前提になる 法律も上場審査も監査も厳しくなる中で、「持たない設計」や「消す仕組み」は後回しにできないものになっていく
- 止まれないサービスと、国の関わり方 社会の足になっているサービスが止まったら…を、国としてどう考えるのか。支えるのか、ルールで縛るのか、あるいはその両方か
- データと事業がセットで売買される時代の経済安全保障 インフラを買うことは、そこに乗っている個人情報も一緒に買うこと。もう企業だけの話ではなく、国の話になってきている
最後に
じゃあ、私たちはどうすればいいのか。
情報漏洩や不正アクセスのニュースがどれだけあっても、やっぱり、慣れちゃいけない側の話だなと改めて感じました。
個人として備えるのはもちろん大事。自分がどこに自分の情報を預けているのかちゃんと把握すべき。でもそれと同じくらい、会社も国も、備え方を一段、二段上げなきゃいけない時代に入ったのかもしれません。個人で感じた危機感を所属する自社や、取引先に反映していくというのも一つの視点になるかと思います。動かないと守れない。もうそこまできたんだな、というのが、この数日強く感じるようになったことです。

コメント