なぜ経営陣はデータ侵害を隠蔽するのか?信頼・株価・面子の裏側

大手企業がサイバー攻撃によるデータ侵害を受けた際、被害者が「自分の個人情報が悪意ある第三者の手に渡っているかもしれない」と知らされるまでには、数週間、場合によっては数か月、さらには1年近くもの時間がかかることが少なくありません。
具体例として挙げられるのがUberです。世界でタクシーに代わる移動手段を提供する同社は、2016年10月に発生したデータ侵害を把握していながら、2017年11月にBloomberg(ブルームバーグ)が報じるまで公表しませんでした。さらに悪いことに、Uberは攻撃者に身代金を支払い、この一件がニュースの一面を飾らないようにしようとしたのです。しかし、この作戦は見事に裏目に出ました。
一体何が問題なのでしょうか。なぜUber、Equifax(エクイファックス)、Yahoo!のような大手企業は、データ侵害を長期間にわたって隠し続けるのでしょうか。
顧客からの信頼を失いたくない

一見矛盾しているように聞こえますが、一部の経営幹部は、データ侵害を揉み消せば、顧客はそのまま信頼を保ち続けてくれると考えています。「深刻な被害にはならないだろう」と願いつつ、騒動が収まるのを待ち、影響が小さくなってから発表しようとするわけです。
これは、成績の悪い通知表を母親に見せたくない子供の心理に似ています。母親は通知表が届くことを分かっていますが、子供は「忘れてくれること」「次の学期にもっと良い成績を取れること」をひそかに期待しています。そして、「ほら、そんなに悪くないでしょう?」と言いながら、悪い成績の横に良い成績を見せるつもりなのです。
残念ながら、このやり方は思った以上に逆効果です。数か月もの間、自分の個人情報が勝手に流出していたと知ったとき、顧客は強く裏切られたと感じる傾向があります。特に、社会保障番号やクレジットカード番号など、機密性の高い情報が関わっている場合はなおさらです。
株価の下落を避けたい

同じ論理で、主要な証券取引所に上場している企業も、まったく同じ理由でデータ侵害を隠そうとします。違いは、株主を不安にさせたくないという点です。侵害がそれほど深刻だと見なされなければ、株価が底値まで暴落することはないと考えるのです。
ただし、株主は意外と寛容な場合もあります。例えば、Equifaxが2017年9月7日にデータ侵害を発表したとき、同社の株価は1株約464ドルで取引されていました。直後の9月11日には474ドルに達し、むしろ上昇しました。しかし月が進むにつれ下落傾向となり、9月26日には434ドルまで下がりました。
その後、ニュースとしての話題性が薄れると、株価が再びその安値に達することはありませんでした。11月には9月11日の水準を上回り、一時は1株492ドルの高値をつけたのです。
さらに、恥ずかしさという要因も

CEOの立場になって想像してみてください。あなたは数千人の従業員、数十億ドル規模の資産、数千万人のユーザーと顧客を抱える大企業を率いています。ところが突然、怠惰なハッカーが、IT部門が数か月前にパッチ適用を忘れていたサーバーの脆弱性を発見してしまう。大学を中退した人物がひとり、自宅のアパートからわずかな時間で、巨大企業を膝まずかせたのです。
これは自尊心にとって相当な打撃です。少し自意識の強い人間なら、どうすると思いますか?
時に、誠実さを備えた優秀な経営者でさえ、「嵐が過ぎ去ればすべて忘れられる」と考え、事態を静観しようとすることがあります。しかしその判断は後に裏目に出て、深い後悔につながります。攻撃によって被害を受けた利用者に対し、自分の過ちを認める勇気を持てなかったのです。責任を果たせなかったのは紛れもない事実です。
解決策はあるのか
先進国の多くでは、商法や関連法令の中にサイバーセキュリティに関する規定が組み込まれており、データ侵害の発見から公表までの期間を過度に長引かせることができない仕組みになっています。例えば、2017年11月に発覚したUberのような隠蔽工作は、米連邦取引委員会(FTC)によって重い制裁金の対象となります。
さらに米国では、データ侵害を不当に長期間隠した経営幹部に懲役刑を科す法案が議会で審議されています。
現時点で私たち個人にできることは、自分の個人情報の扱いに慎重になることくらいですが、政府レベルではこうした企業を罰する法律が整備されつつあります。米国は罰金に加えて懲役刑という選択肢まで設け、対応を一段と強化しています。
繰り返し強調しておきたいのは、絶対に必要な場合を除き、預け先がどれほど信頼できる組織であっても、機密性の高い情報をインターネット上に預けすぎない、ということです。
あなたはどう思いますか?自社の顧客に影響を与えるデータ侵害を隠した経営幹部は、投獄されるべきでしょうか。ぜひコメントでご意見をお聞かせください!
-
サイバー保険とは?必要性・補償範囲・データバックアップとの違いを徹底解説
サイバー保険とは?増加するサイバー犯罪への備え 増加の一途をたどるサイバー犯罪を目の当たりにし、「サイバー保険」という言葉を調べたことのある方も多いのではないでしょうか。近年急速に注目を集めているこの保険は、企業や個人がインターネット由来のリスクによる損失を金銭的に評価し、補償を受けられるようにする仕組みです。特に、機密データや情報の損失・盗難・破壊といったリスクに対応します。 ただし、サイバー保険はデータそのものを守ってくれるわけではありません。将来的には、データ窃盗やランサムウェア攻撃の発生件数を減らす効果が期待されるかもしれませんが、実際はそれほど単純な話ではありません。データに保険をか
-
データバックアップが必須である理由とは?大切なデータを守るための基本と対策
災害はいつ起こるか誰にも予測できません。だからこそ、被害が訪れる前に備えておくことが重要です。3月31日は「世界バックアップデー」として定められており、データバックアップの重要性を再認識する日となっています。 バックアップとは、重要なデータの予備コピーのことです。スマートフォンの紛失、ハードディスクのクラッシュ、ランサムウェア攻撃によるシステム侵害など、いざというときにあなたを救ってくれる存在となります。 データバックアップが重要である理由 データ損失の多くは、人為的ミスやハードウェアの故障によって発生します。これらは予測不可能であり、ちょっとした日常の中でも簡単にデータを失うリスクにさら