米国のローファームJeffer Mangels Butler & Mitchell LLP (JMBM)から「カリフォルニア州は、2017年1月1日から個人情報漏洩時の通知義務法の一部改正法案AB2828を可決、施行」という記事が届いた。
カリフォルニア州は、2002年に米国で初の「データ漏洩通知法」 (注1) (注2)を可決して、その法律がアメリカ合衆国にデータ保護法の最前線に残ることを確実とするために、一貫して働いてきた。ジェリー・ブラウン州知事が法案AB 2828 (エド・チャウ(Ed Chau)議員が法案を起草)に署名したとき、カリフォルニア州は2016年9月13日に、この評判をさらに磨き上げた。この法律は、危殆化した個人情報を持つ企業の告知の必要条件に重要な変化をもたらすことによって、カリフォルニア州の「データ漏洩通知法(民法典1798.82条ほか)」を一部改正したものである。
AB 2828の改正前には、カリフォルニア州は他の大部分の州と同様、「暗号化された」情報が漏洩されたことを明らかにすることを企業に要求していなかった。AB 2828(注3)は、暗号化されたデータがその個人情報を読めたり使用が可能となる「暗号化キー(encryption key)」または「セキュリティ証明書(security credential)」と共に漏洩したときは、暗号化された情報が無権限の漏洩にあたるとして、2017年1月1日付けでその漏洩を通知することを企業に要求するものである。
米プライバシー問題擁護団体である「電子フロンティア財団(Electronic Frontier Foundation:EFF」は、AB 2828を支持して、「AB 2828は、カリフォルニア州の現行のデータ漏洩通知義務法の重要な隙間を埋めた。不注意にも、解読パスワードを端末機器に付けたメモに加えて、泥棒は暗号化されたラップトップ自体を盗むかもしれない。または、泥棒は遠隔で暗号化されたデータを盗むかもしれず、セキュリティ証明書を得るために、後でソーシャル・エンジニアリング (注4)を使うかもしれない。これらと多くの他の状況では、不正行為者は、暗号化された個人情報とその暗号化データを解読する力を身につける。そのような状況では、データ主体である人々は、彼らが個人情報を不正使用している不正行為者の危険にさらされていると通知されなければならない」と述べた。
(1) 改正法の内容
カリフォルニア法は無権限の第三者が得たか、または得たと合理的に信じうる暗号化されていない個人情報についてすべてのカリフォルニア州の住民にでも通知することをビジネス企業または州機関に要求する(カリフォルニア州民法典1798.29条(a)[州の機関についての規定] (注5)、およびカリフォルニア州民法典1798.82条(a)[個人または企業についての規定] (注6)参照。
(2) ビジネス事業者へのさらなる挑戦的課題
IT分野における異なる脅威(ransomware (注7)、lockerware (注8)、スピアー・フィッシング(spear phishing) (注9)など)の拡大は、AB 2828によって強要される変化と組み合わされた。回避不能なデータ漏洩に備える必要を補強すべきである。潜在的セキュリティ隙間を確認して、データ漏洩を防止するために最高の実践を行うためスタッフを教育訓練して、効果的データ漏洩プロトコルが存在することを確実しておくことは、法令遵守と不遵守の差となる。
(3) 漏洩通知の具体的要件や具体的様式など
セキュリティ・システムの1回あたりの違反の結果として500人以上のカリフォルニア州の住民にセキュリティ違反通知書を交付することを要求されるいかなる個人またはビジネス企業は、個人識別情報を除き、そのセキュリティ違反通知につき1つの見本コピー形式により、州司法長官に電子的に提出しなければならない(カリフォルニア州民法典1798.29条(e)[州の機関の場合] (注10)、およびカリフォルニア州民法典1798.82条(f) (注11) [個人またはビジネス企業の場合])
(注1) 改正法案(SB.1386:PEACE法案)は2002年9月25日に成立、施行は2003年7月1日施行された。
Senate Bill No. 1386は、カリフォルニア州の民法典第915節に1798.29条,1798.82条および1798.84条を追加する法案である。米国内で個人情報の漏洩時のデータ主体などへの通知義務を初めて定めたものとして有名である。
(注2) 1事件あたりの漏洩通知の対象は、被害者数は500名以上の場合である。1798.29.条 (e) がその根拠規定である。
(e) Any agency that is required to issue a security breach notification pursuant to this section to more than 500 California residents as a result of a single breach of the security system shall electronically submit a single sample copy of that security breach notification, excluding any personally identifiable information, to the Attorney General. A single sample copy of a security breach notification shall not be deemed to be within subdivision (f) of Section 6254 of the Government Code.
(注3) AB2828法案の要旨(SUMMARY)原文を引用する。
Expands data breach notification law, which currently requires consumer notice for compromised unencrypted personal information, to include encrypted information if the encryption keys have also been compromised. Specifically, this bill:
1)Requires a public agency, person, or business that owns or licenses computerized data that includes personal information to notify any California resident whose encrypted personal information was, or is reasonably believed to have been, acquired by an unauthorized person, if at any time before or after the breach the encryption key or security credential has, or is reasonably believed to have been, acquired by an unauthorized person.
2)Defines "encryption key" and "security credential" to mean any information that could be used by an unauthorized person to access or decrypt encrypted personal information contained in a data system.
(注4) ソーシャル・エンジニアリングとは、人間の心理的な隙や、行動のミスにつけ込んで個人が持つ秘密情報を入手する方法のこと。ソーシャル・ワークとも呼称される。あるいはプライベートな集団や政府といった大規模な集団における、大衆の姿勢や社会的なふるまいの影響への働きかけを研究する学問である(社会工学)。元来は、コンピュータ用語で、コンピュータウイルスやスパイウェアなどを用いない(つまりコンピュータ本体に被害を加えない方法)で、パスワードを入手し不正に侵入(クラッキング)するのが目的(Wikipediaから抜粋、引用)
(注5) CALIFORNIA CIVIL CODE 1798.29.条(a) の原文を引用する。
(a) Any agency that owns or licenses computerized data that includes personal information shall disclose any breach of the security of the system following discovery or notification of the breach in the security of the data to any resident of California whose unencrypted personal information was, or is reasonably believed
to have been, acquired by an unauthorized person. The disclosure shall be made in the most expedient time possible and without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in subdivision (c), or any measures necessary to determine the scope of the breach and restore the reasonable integrity of the data system.
(注6) CALIFORNIA CIVIL CODE 1798.82.条(a) の原文を引用する。
(a) A person or business that conducts business in California, and that owns or licenses computerized data that includes personal information, shall disclose a breach of the security of the system following discovery or notification of the breach in the security of the data to a resident of California whose unencrypted personal information was, or is reasonably believed to have been, acquired by an unauthorized person. The disclosure shall be made in the most expedient time possible and without unreasonable delay, consistent with the legitimate needs of law enforcement, as provided in subdivision (c), or any measures necessary to determine the scope of the breach and restore the reasonable integrity of the data system.
(注7) ランサムウェア(Ransomware)とはマルウェアの一種である。これに感染したコンピュータはシステムへのアクセスを制限される。この制限を解除するため、被害者はマルウェアの作者にransom(身代金)を支払うよう要求される。数種類の形態のランサムウェアは、システムのハードディスクドライブを暗号化し(暗号化ウイルス恐喝)、また他の幾種類かは単純にシステムを使用不能にし、ユーザーに対して身代金を支払うようにそそのかすメッセージを表示する。(Wikipediaから一部抜粋)
Ransomware is a type of malware that prevents or limits users from accessing their system, either by locking the system's screen or by locking the users' files unless a ransom is paid. More modern ransomware families, collectively categorized as crypto-ransomware, encrypt certain file types on infected systems and forces users to pay the ransom through certain online payment methods to get a decrypt key.(Trend Microの解説 )
(注8) CryptoLockerについて多くの解説があるが、あえてKasperskyのサイトをリンクさせる。
2016.11.2 Kaspersky「How to protect against the CryptoLocker malware」
CryptoLocker is a malware which encrypts files on a computer and demands ransom for decrypting them. Files (documents, images, videos, etc.) are encrypted with a complex cryptographic code, which requires a key located on the malefactors' servers. As a rule, the ransom must be paid within the certain period of time, after which the decryption code claims to be deleted from the servers and restoring the files becomes impossible.
(注9) 「スピア・フィッシング」とは、特定の人物を狙い、偽のメールを送ったりウイルスを仕込んだりしてパスワードや個人情報などを詐取する詐欺。もとは魚釣りの用語で、銛(もり)や水中銃で魚を突き刺す釣り方のこと。
大手銀行のオンラインバンキングなど有名なサービスの不特定多数のユーザを狙う通常のフィッシングとは異なり、対象の素性を調査した上で、その個人に合わせた手法が個別に考案されるのが特徴である。例えば、大企業の支店に勤務する社員に「本社の情報システム部の者だが調査に必要なのであなたのパスワードを教えてほしい」といったメールを送り、だまされた社員から聞き出したパスワードを使ってその企業のネットワークに不正侵入するといった手が使われる。他にも、上司や取引先に成りすまして業務上の機密情報や知的財産を詐取するといった事例が報告されている。(IT用語辞典 から一部抜粋)
(注10) 1798.29条(e)[州の機関の場合]の原文を引用する。
(e) Any agency that is required to issue a security breach notification pursuant to this section to more than 500 California residents as a result of a single breach of the security system shall electronically submit a single sample copy of that security breach notification, excluding any personally identifiable information, to the Attorney General. A single sample copy of a security breach notification shall not be deemed to be within subdivision (f) of Section 6254 of the Government Code.
(注11) 1798.82条(f)[個人またはビジネス企業の場合]の原文を引用する。
(f) For purposes of this section, “breach of the security of the system” means unauthorized acquisition of computerized data that compromises the security, confidentiality, or integrity of personal information maintained by the agency. Good faith acquisition of personal information by an employee or agent of the agency for the purposes of the agency is not a breach of the security of the system, provided that the personal information is not used or subject to further unauthorized disclosure.
