日本語版
最新ニュース
世界

ICO、カリー氏のサイバー攻撃におけるデータ保護義務を巡る控訴で勝訴

控訴院(CoA)は、Carphone Warehouse、Dixons、PC Worldなどの英国家電量販店ブランドの親会社であるDSG Retail(現在はCurrys Group Ltdとして運営)に対する2018年のサイバー攻撃後に生じた企業のデータ保護責任に関する以前の決定に対する控訴で、情報コミッショナー局に有利な判決を下した。 DSG は、2017 年と 2018 年の 9 か月間に大規模なサイバー攻撃の被害に遭いました。この事件では、サイバー犯罪者が同社の販売時点情報管理 (PoS) デバイスにマルウェアをインストールし、数百万の顧客のクレジット カードやデビット カードの詳細、少数の場合は名前、郵便番号、連絡先の詳細を含む個人データを盗むために使用されました。 2020年1月、ICOは調査の結果、小売業者がソフトウェアシステムへのパッチ適用、ファイアウォールの設置、ネットワークの分離、定期的なセキュリティテストの実施、個人データの保護を怠っていたことが判明したため、1998年データ保護法(DPA)に基づいてDSGに対して50万ポンドの罰金を課した。違反が発効前に発生したため、罰金は一般データ保護規則 (GDPR) で義務付けられている額よりも低額でした。 DSG は、第一段階法廷 (FTT) および上級法廷 (UT) に対する以前の控訴で、罰金を科せられた DPA の第 7 番目のデータ保護原則 (DPP7) はこの事件には適用されないと主張しました。 同報告書によると、攻撃者は限られたケースで完全な16桁のカード番号、有効期限、カード所有者名を取得したが、ほとんどの場合、カードは電磁的検証(EMV)(チップアンドピン)によって保護されていたため、攻撃者が取得できたのは16桁のカード番号と有効期限のみで、名前は得られなかったという。 そのため、EMVデータは第三者の手に渡る「個人データ」ではないため、EMVデータを保護するために「適切な技術的および組織的措置」(アトムズ)を講じる必要はないと述べた。同団体は、当該データに対する DPP7 の適用性に関する問題は、第三者、つまりハッカーの観点から検討する必要があると主張した。 FTTは当初この主張を却下したが、UTがこれを支持したため、ICOは昨年上訴の許可を求めた。当時、情報コミッショナーのジョン・エドワーズ氏は、個人データが仮名化されているかどうかに関係なく、組織は個人データを保護するためにAtomsを導入する必要があることをDPAが明確にしていると述べた。 「例えば、医療データや財務データが侵害された場合など、悪意のある攻撃者が仮名化された個人データにアクセス、削除、暗号化した場合に人々が影響を受けるケースを多く見てきました」と同氏は述べた。…

ICO、カリー氏のサイバー攻撃におけるデータ保護義務を巡る控訴で勝訴

1771554514
2026-02-19 15:42:00

控訴院(CoA)は、Carphone Warehouse、Dixons、PC Worldなどの英国家電量販店ブランドの親会社であるDSG Retail(現在はCurrys Group Ltdとして運営)に対する2018年のサイバー攻撃後に生じた企業のデータ保護責任に関する以前の決定に対する控訴で、情報コミッショナー局に有利な判決を下した。

DSG は、2017 年と 2018 年の 9 か月間に大規模なサイバー攻撃の被害に遭いました。この事件では、サイバー犯罪者が同社の販売時点情報管理 (PoS) デバイスにマルウェアをインストールし、数百万の顧客のクレジット カードやデビット カードの詳細、少数の場合は名前、郵便番号、連絡先の詳細を含む個人データを盗むために使用されました。

2020年1月、ICOは調査の結果、小売業者がソフトウェアシステムへのパッチ適用、ファイアウォールの設置、ネットワークの分離、定期的なセキュリティテストの実施、個人データの保護を怠っていたことが判明したため、1998年データ保護法(DPA)に基づいてDSGに対して50万ポンドの罰金を課した。違反が発効前に発生したため、罰金は一般データ保護規則 (GDPR) で義務付けられている額よりも低額でした。

DSG は、第一段階法廷 (FTT) および上級法廷 (UT) に対する以前の控訴で、罰金を科せられた DPA の第 7 番目のデータ保護原則 (DPP7) はこの事件には適用されないと主張しました。

同報告書によると、攻撃者は限られたケースで完全な16桁のカード番号、有効期限、カード所有者名を取得したが、ほとんどの場合、カードは電磁的検証(EMV)(チップアンドピン)によって保護されていたため、攻撃者が取得できたのは16桁のカード番号と有効期限のみで、名前は得られなかったという。

そのため、EMVデータは第三者の手に渡る「個人データ」ではないため、EMVデータを保護するために「適切な技術的および組織的措置」(アトムズ)を講じる必要はないと述べた。同団体は、当該データに対する DPP7 の適用性に関する問題は、第三者、つまりハッカーの観点から検討する必要があると主張した。

FTTは当初この主張を却下したが、UTがこれを支持したため、ICOは昨年上訴の許可を求めた。当時、情報コミッショナーのジョン・エドワーズ氏は、個人データが仮名化されているかどうかに関係なく、組織は個人データを保護するためにAtomsを導入する必要があることをDPAが明確にしていると述べた。

「例えば、医療データや財務データが侵害された場合など、悪意のある攻撃者が仮名化された個人データにアクセス、削除、暗号化した場合に人々が影響を受けるケースを多く見てきました」と同氏は述べた。

ワービー判事が下した本日の判決はエドワーズの見解を支持し、データに関連する個人がデータ管理者にとって特定可能な場合、データ管理者はそのデータを不正または違法な処理から保護しなければならないと結論づけている。 かどうか か否か それを処理する人は個人を特定するためにそれを使用することができます。

ICOはCoA判決を歓迎し、個人データを安全に保つための組織の法的責任の明確な解釈を復活させるというデータ保護法の重要な点を明確にしたと述べた。

「私は、法定文言の狭い解釈を採用するUTの理由は、慎重かつ徹底的ではあるが、最終的には説得力に欠けると結論付けた」とワービー教授は判決文に書いた。

「それらはいくつかの驚くべき結論につながります。私の判断では、より広範な解釈の方が、法令とその親指令の文言、データ保護法の特定の目的、そしてこの問題に重大な関係がある少数の確定した訴訟とより一致しています。したがって、私は上訴を許可します。」

ICOの法務顧問ビニー・ゴー氏は「今日の判決は重要な勝利であり、サイバー攻撃の影響を受ける人々や業界に待望の明確さをもたらした」と述べた。

「ハッカーによってどのように使用または悪用されるかに関係なく、組織は処理するすべての個人データを保護しなければならないというCoAの確認を歓迎します。これは、たとえハッカーが盗まれたデータセットから個人を特定できなかったとしても、サイバー攻撃が実際に被害を与える可能性があり、実際に被害を及ぼしていることを認識しています。」

「サイバー犯罪の脅威が増大する中、この決定は将来的に強力な行動を起こす能力を強化し、すべての組織に明確なメッセージを送ることになる。あなたには自分が保有する個人データを保護する保護義務がある」とゴー氏は述べた。

Computer Weekly は、Currys Group Ltd に返答を求めており、返答があればこの記事は更新されます。

この訴訟は、CoA の新しい解釈を DSG 事件の事実に再適用するために、後日データで FTT に戻される予定です。

#ICOカリー氏のサイバー攻撃におけるデータ保護義務を巡る控訴で勝訴

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。