「規程で漏えいは防げる」——だが漏えいの多くは、外の壁ではなく内の扉から起きる
情報漏えいの規程をいちばん分厚く整え、いちばん厳しい誓約書に署名を集めた会社ほど、その厚みと署名が「もう守られている」という安心に化けやすい。だが情報セキュリティ研究が地味に確かめてきたのは、漏えいの多くは外の攻撃者ではなく内部を経由し、規程の遵守は罰則より信念と納得に左右され、悪意のない違反が確かに存在する、ということだった。鍵は、正規のアクセス権を持つ人が、その情報を大切に扱う意味に納得しているかどうかにある。
情報漏えいを防ぐとは、何を指すのか
前の単位では、人と人の間で起きるハラスメントを扱った。ここでは、人と情報の間で起きるリスク——情報漏えいをどう防ぐのかを扱う。人と情報のリスクの段(橙)は、この単位でひとまず区切りになる。
まず言葉をほどく。情報漏えいとは、外に出てはならない情報が、意図せず、あるいは持ち出されて、外部に流出すること。守る対象の中心にあるのが営業秘密——事業の役に立つ、秘密として管理されている情報で、法律(不正競争防止法)が一定の要件のもとで保護している。法務部やセキュリティ担当がいない小さな商いでも、取引先の名簿、独自の手順、見積りの根拠といった、外に出れば困る情報を必ず抱えている。一人で商いを回しているなら、情報を守る規程を作る相手も、それを日々守る相手も、自分である。 あらかじめ断っておく——この単位は法律相談ではない。 個別のケースが法的に営業秘密として保護されるかの判断はせず、規程や条項の文面も渡さない。また、従業員を疑いの目で見張るための設計もしない。書けるのは、法律が定める要件という公式の事実と、規程を作ることがどこまで漏えいを「防ぐ」ことになるのかについての研究の知見までである。言うことは三つ。防ぐとは何を指すのか、規程を作るとどこまで防げると確かめられているのか、その範囲の外で何が起きるか。
営業秘密は、三つの要件で守られる
まず確かなことから。経済産業省によれば、情報が不正競争防止法上の営業秘密として保護されるには、三つの要件——秘密として管理されていること(秘密管理性)、事業に役立つこと(有用性)、広く知られていないこと(非公知性)——を満たす必要がある。これは俗説ではなく、辿れば経済産業省のページに行き着く、公式の事実である。
とくに重要なのが、最初の秘密管理性だ。ただ「これは秘密だ」と思っているだけでは足りず、秘密として扱っていることが、客観的に分かる形になっていることが要る。誰がアクセスできるかが決まっている、秘密である旨が分かるようにしてある、保管の場所やアクセスに制限がある——こうした、外から見て「これは秘密として扱われている」と分かる管理の実態が求められる。裏を返せば、鍵もかけず、誰でも見られる状態に置いていた情報は、後から「大事な秘密だった」と主張しても、保護されにくい。守りたいという気持ちと、実際に守っていると外から分かる形は、まったく別のものなのである。ここで橙の段の見方を当てておく——法の要件は実在する。だが「規程を作れば漏えいは防げる」という道具の効き目は、それとは別の話である。 要件を満たすことは、守られるための入口であって、漏えいが起きないことの保証ではない。
漏えいの多くは、外からではなく内から
規程を作るとき、多くの人は「外からの侵入」を思い浮かべる。だが、情報漏えいの経路を調べた実態は、別のところを指している。漏えいの相当な割合は、外部の攻撃者ではなく、内部——いま働いている人や、辞めていった人を経由して起きる。 具体的な数値は年ごとの調査で動くため、ここでは断定しないが、内部・退職者経由の漏えいが無視できない割合を占めることは、繰り返し指摘されてきた。
これは、規程の効き方にとって決定的な意味を持つ。規程は、外からの侵入を技術で防ぐことはできても、内部にいる人の日々の行動を、直接には止められない。 正規のアクセス権を持つ人が、うっかり、あるいは意図して情報を持ち出すとき、立ちはだかるのは規程そのものではなく、その人がどうふるまうかである。とりわけ辞めていく人は、在職中に正規に触れていた情報を頭のなかにも手元にも持っており、その境界を規程だけで引き直すのは難しい。だからこの単位は、従業員を疑えとは言わない。疑いの目で監視を強めることは、次の段で見るように、かえって逆に働くことさえある。そうではなく、規程だけでは届かない「内部の行動」という領域が、漏えい対策の本丸だ、という向きを示す。守るべきは情報そのものであって、監視すべきは人ではない。
規程と、行動の間には距離がある
では、規程があれば、内部の人はそれを守るのか。ここに、情報セキュリティ研究の蓄積がある。BulgurcuとCavusoglu、Benbasatが2010年に『Information Security Policy Compliance』(MIS Quarterly 34(3):523-548) で示したのは、規程の遵守が、罰則の強さだけでなく、その人の信念や、規程の意味への理解(認知)に強く左右されるということだった。守る意味が腑に落ちていなければ、規程は紙のままである。
さらに、違反はいつも「悪意」から起きるわけではない。GuoとYuan、Archer、Connellyが2011年に『Understanding Nonmalicious Security Violations in the Workplace』(Journal of Management Information Systems 28(2):203-236) で示したのは、悪意のない違反——面倒だから、急いでいたから、そのほうが仕事が回るから、という理由での逸脱が、確かに存在するということだった。規程に書いてあることと、現場で実際に行われることの間には、この「うっかり」や「合理化」のぶんだけ、距離が開く。規程を分厚くしても、この距離は自動では埋まらない。
抑止だけでは足りない——認知と公正が効く
では、罰則を強めて抑止すればよいのか。WillisonとWarkentinが2013年に『Beyond Deterrence』(MIS Quarterly 37(1):1-20) で論じたのは、内部の不正が抑止(罰則の威嚇)だけでは防げない、ということだった。むしろ、組織が不公正だと感じられているとき、人は違反を正当化しやすくなる。恐怖で縛るより、納得と公正のほうが効く場面がある。
一方で、D'ArcyとHovav、Gallettaが2009年に『User Awareness of Security Countermeasures』(Information Systems Research 20(1):79-98) で示したように、対策が存在することを人が認知していることは、誤用を減らす方向に働く。ただし効くのは「規程がある」ことではなく「人が対策を知り、意味を理解している」ことだ。つまり、分厚い規程を金庫にしまっておくより、なぜその情報を守るのかが日々の仕事のなかで腑に落ちているほうが、行動を左右する。CramとProudfoot、D'Arcyが2017年に『Organizational information security policies』(European Journal of Information Systems 26(6):605-641) で情報セキュリティ規程の研究を総括したときも、規程は条件が揃って初めて働くのであって、作れば自動で守られる道具ではなかった。要は、規程は、周知の質・納得・公正な運用と組み合わさって初めて、行動に届く、ということである。逆に言えば、規程を持つこと自体は、この棚が繰り返し言うとおり、効き目が測られた「防止」とはまだ別のところにある。
時間・変化:2009年から2017年へ
順に置く。2009年、D'Arcyらが、対策を人が認知していることが誤用を減らすと示す。2010年、Bulgurcuらが、遵守が信念と認知に左右されると示し、2011年、Guoらが、悪意のない違反が確かに存在すると示す。2013年、WillisonとWarkentinが、抑止だけでは内部不正は防げないと論じ、2017年、Cramらが情報セキュリティ規程研究を総括した。
この間に確からしくなったのは、「規程で漏えいは防げる」という約束ではない。確からしくなったのは、営業秘密の要件は公式に実在する一方で、漏えいの多くは内部を経由し、規程の遵守は信念と認知に左右され、悪意のない違反があり、抑止だけでは足りない、という行動の側の事実である。規程の厚みより、それが実際に人の行動に届いているかどうかが効く。
妨げるもの、助けるもの、最初の一歩
妨げるものの筆頭は、規程を作り、誓約書に署名させたことで、漏えいは防げていると錯覚することである。規程は外からの侵入には効いても、内部の日々の行動には、周知と納得を通してしか届かない。もう一つの妨げは、対策を「従業員を疑い、見張る」方向に振ってしまうことだ。不公正だと感じられれば、かえって違反は正当化されやすくなる。
助けになるのは、自分の商いで「外に出たら困る情報」を一つ挙げ、それがいま秘密として扱われていると客観的に分かる形になっているか(誰がアクセスでき、どこに保管され、持ち出しがどう記録されるか)を、自分で棚卸しすることである。誰かを疑って監視する必要はない。守りたい情報そのものと、その扱いの現状を、自分の手元で確かめる。
最初の一歩は、次の単位に進む前に、その棚卸しを一つの情報について始めてみること。「これは大事だ」と思っているだけの状態と、「秘密として扱っていると客観的に分かる」状態の差——そこに、規程と行動の距離が、いちばん素直に現れる。その差を一つ埋めるだけでも、いざというときに「秘密として管理していた」と示せる足場が、一つ増える。
次の単位は 461「訴訟に備えるには?」——人と情報のリスクの段から、有事と予防の段へ。もめごとが実際に法廷に持ち込まれたとき、そこで何が起きるのかを扱う。
- 情報漏えいとは外に出てはならない情報が意図せず、あるいは持ち出されて外部に流出すること。守る中心が営業秘密(事業に役立つ秘密として管理された情報で不正競争防止法が保護)。この単位は法律相談ではなく個別の保護可否判定も規程の文面も渡さず、従業員を疑い見張る設計もせず、法律の要件という公式事実と規程がどこまで防ぐことになるかの研究知見までを扱う
- 経済産業省によれば情報が不正競争防止法上の営業秘密として保護されるには三つの要件——秘密として管理されていること(秘密管理性)・事業に役立つこと(有用性)・広く知られていないこと(非公知性)を満たす必要がある。とくに秘密管理性は、ただ秘密だと思うだけでなく秘密として扱っていることが客観的に分かる形になっていることを要する公式の事実である
- 漏えいの相当な割合は外部の攻撃者ではなく内部——いま働いている人や辞めていった人を経由して起きる(具体数値は年ごとに動くため断定しないが内部・退職者経由が無視できない割合を占めると繰り返し指摘される)。規程は外からの侵入を技術で防げても内部にいる人の日々の行動を直接には止められず、規程だけでは届かない内部の行動が漏えい対策の本丸である
- 規程と行動の間には距離がある。BulgurcuとCavusoglu・Benbasat 2010『Information Security Policy Compliance』(MIS Quarterly 34(3):523-548)は規程の遵守が罰則の強さだけでなくその人の信念や規程の意味への理解(認知)に強く左右されると示した。GuoとYuan・Archer・Connelly 2011『Understanding Nonmalicious Security Violations in the Workplace』(Journal of Management Information Systems 28(2):203-236)は悪意のない違反(面倒・急ぎ・そのほうが仕事が回る)が存在すると示した
- 抑止だけでは足りない。WillisonとWarkentin 2013『Beyond Deterrence』(MIS Quarterly 37(1):1-20)は内部不正が抑止(罰則の威嚇)だけでは防げず、組織が不公正と感じられると違反が正当化されやすいと論じた。D'ArcyとHovav・Galletta 2009『User Awareness of Security Countermeasures』(Information Systems Research 20(1):79-98)は対策を人が認知していることが誤用を減らすと示したが、効くのは規程がある事実でなく人が対策を知り意味を理解していることである
- CramとProudfoot・D'Arcy 2017『Organizational information security policies』(European Journal of Information Systems 26(6):605-641)が情報セキュリティ規程の研究を総括したときも、規程は条件が揃って初めて働くのであって作れば自動で守られる道具ではなかった。規程は周知の質・納得・公正な運用と組み合わさって初めて行動に届く
- この間に確からしくなったのは規程で漏えいは防げるという約束ではなく、営業秘密の要件は公式に実在する一方で漏えいの多くは内部を経由し、規程の遵守は信念と認知に左右され、悪意のない違反があり、抑止だけでは足りないという行動の側の事実である。規程の厚みより、それが行動に届いているかが効き、対策を従業員を疑い見張る方向に振ると不公正感でかえって違反が正当化されやすい
| よくある誤解 | 実際のところ |
|---|---|
| 情報漏えいの規程を作り、誓約書に署名させておけば、漏えいは防げる | 規程は外からの侵入には効いても、内部の日々の行動には周知と納得を通してしか届かない。漏えいの相当な割合は外部の攻撃者ではなく内部(いま働く人や辞めた人)を経由して起きる。Bulgurcuら2010は遵守が信念と認知に左右されると示し、Guoら2011は面倒・急ぎといった悪意のない違反が存在すると示した。規程を分厚くしても、書いたことと行われることの距離は自動では埋まらない |
| 漏えい対策は、外部からのハッキングをいかに技術で防ぐかがすべてだ | 漏えいの経路の実態は内部を強く指している。具体的な数値は年ごとに動くため断定しないが、内部・退職者経由の漏えいが無視できない割合を占めることは繰り返し指摘されてきた。正規のアクセス権を持つ人がうっかり、あるいは意図して持ち出すとき立ちはだかるのは規程ではなくその人のふるまいで、規程だけでは届かない内部の行動が対策の本丸になる。ただし従業員を疑い見張る設計にはしない |
| 違反には厳しい罰則を用意して抑止すれば、内部からの漏えいは止められる | 抑止だけでは足りない。Willison & Warkentin 2013は内部不正が罰則の威嚇だけでは防げず、組織が不公正だと感じられると違反が正当化されやすいと論じた。D'Arcyら2009は対策を人が認知していることが誤用を減らすと示したが、効くのは規程の存在でなく人が意味を理解していることで、Cramら2017の総括でも規程は条件が揃って初めて働く。規程は周知の質・納得・公正な運用と組み合わさって初めて行動に届く |
皮肉なのは、情報漏えいの規程をいちばん分厚く整え、いちばん厳しい誓約書に署名を集めた会社ほど、その厚みと署名が「もう守られている」という安心に化けやすいことである。営業秘密の三つの要件も、アクセス制限の規程も、揃えること自体は正しい——だが情報セキュリティ研究が地味に確かめてきたのは、漏えいの多くは外の攻撃者ではなく内部を経由し、規程の遵守は罰則より信念と納得に左右され、悪意のない違反が確かに存在する、ということだった。鍵は、正規のアクセス権を持つ人が、その情報を大切に扱う意味に納得しているかどうかにある。分厚い規程がいちばん見落とすのは、たぶん、悪意なく、そのほうが仕事が回るからという理由で、静かに開かれていくドアのほうである。
Q1. 経済産業省によれば、情報が不正競争防止法上の営業秘密として保護されるには三つの要件——秘密として管理されている(____性)・事業に役立つ(____性)・広く知られていない(____性)を満たす必要がある。穴埋め
Q2. 「規程を作れば漏えいは防げる」と言えない理由を、漏えいの主な経路の実態に触れて述べよ。この単位が従業員をどう扱わないかにも触れること。一問一答
Q3. 規程と行動の距離について、Bulgurcuら2010とGuoら2011が示したこととして、この単位の説明に合うものはどれか。選択
Q4. 「罰則を強めて抑止すれば漏えいは防げる」と言えない理由を、Willison & Warkentin 2013、D'Arcyら2009、Cramら2017に触れて述べよ。一問一答
Q5. 情報セキュリティ規程の遵守をめぐる研究を、年の早い順に並べよ。(ア)Guoらが悪意のない違反の存在を示す(イ)D'Arcyらが対策の認知が誤用を減らすと示す(ウ)Cramらが規程研究を総括する(エ)Willison & Warkentinが抑止だけでは防げないと論じる並べ替え
紙かメモアプリに今日の日付を書く。次に、自分の商いのなかで『外に出たら困る情報』を一つ挙げる(取引先の名簿、独自の手順、見積りの根拠など)。その情報について、いま秘密として扱われていると客観的に分かる形になっているかを、次の観点で書き出す。(1)誰がアクセスできるか、(2)どこに保管されているか、(3)持ち出しやコピーがどう記録されるか、(4)『これは秘密として扱う』ということが本人たちに伝わっているか。整っている点は『ある』、曖昧な点は『空白』と正直に記す。誰かを疑って監視したり行動を探ったりする必要はなく、守りたい情報とその扱いの現状を自分の手元で確かめるだけで完結させる。一人で商いを回している場合も同じ形で書けばよい。
——とはいえ、その“正しい用法・用量”は、まだ誰も知らない。ここまでの研究に、あなたのデータは1件も入っていないからだ。平均は地図にすぎない。自分の“いい具合”は、試して探すしかない。
あなたの実験(N=1)を始める → プロジェクトに追加(記録機能は準備中)
- 経済産業省「営業秘密~営業秘密を守り活用する~」(2026年閲覧) — www.meti.go.jp
- Bulgurcu B., Cavusoglu H., Benbasat I. (2010) ‘Information Security Policy Compliance: An Empirical Study of Rationality-Based Beliefs and Information Security Awareness’, MIS Quarterly 34(3):523-548 — doi.org
- Willison R., Warkentin M. (2013) ‘Beyond Deterrence: An Expanded View of Employee Computer Abuse’, MIS Quarterly 37(1):1-20 — doi.org
- Guo K.H., Yuan Y., Archer N.P., Connelly C.E. (2011) ‘Understanding Nonmalicious Security Violations in the Workplace: A Composite Behavior Model’, Journal of Management Information Systems 28(2):203-236 — doi.org
- D’Arcy J., Hovav A., Galletta D. (2009) ‘User Awareness of Security Countermeasures and Its Impact on Information Systems Misuse: A Deterrence Approach’, Information Systems Research 20(1):79-98 — doi.org
- Cram W.A., Proudfoot J.G., D’Arcy J. (2017) ‘Organizational information security policies: a review and research framework’, European Journal of Information Systems 26(6):605-641 — doi.org