取材班が中小企業の経営者や情報システム担当者に聞き取りを行うと、驚くほど楽観的な声が返ってくる現場が依然として多い。
「都内で従業員15人の広告制作会社を経営していますが、弁護士を入れた規程作りなんて予算も時間もない。個人情報といっても制作協力者のクリエイター連絡先くらいなので、漏れても大したことにはならないと思っていました」(30代・制作会社代表)
しかし、ネット掲示板やSNS、知恵袋の企業法務コミュニティを検証すると、そうした油断を足元からすくわれた当事者たちの悲痛な叫びが溢れている。
「業務用のGoogleドライブを社外共有設定にしたまま退職した社員がいた。そこには過去3期分の請求書PDFと顧客の個人名・振込口座が数十件分入っていた。匿名の告発メールが届いた瞬間、心臓が凍りついた。結局、専門の調査会社に数百万円を支払い、全顧客へのお詫び行脚で本業が3か月ストップした」(50代・卸売業経営者)
「テレワーク中に個人所有のPCへ顧客リストを移して作業していた営業マンがランサムウェアに感染。個人情報保護委員会への報告義務が生じ、3日以内の速報対応で深夜まで関係省庁のガイドラインを読み漁った。取引先の大手企業からは『インシデントの詳細と再発防止策が出るまで新規発注は見送る』と冷徹に通告された」(40代・総務部長)
事故はサイバー攻撃のような派手な手口だけでなく、「メールの宛先にBCCではなくTOやCCを入れて一斉送信した」「顧客の領収書をシュレッダーにかけず可燃ごみに出した」といった日常の怠慢から頻発している。中小企業の個人情報管理実務において、リスクは社内の至る所に転がっているのが現実だ。