トム・ミービス弁護士 Law & More
ランサムウェア、フィッシング、DDoS攻撃、コンピュータ侵入などのサイバー攻撃は、攻撃を受けた組織だけに影響を与えることは稀です。サイバー攻撃の被害者には、顧客、従業員、患者、サプライヤー、その他のサプライチェーンパートナーも含まれ、損失を被る可能性があります。そして、被害者の法的立場はグループごとに異なります。そのため、攻撃後に適用される義務や請求権を明確にしようとする者は、まず誰が影響を受け、どのような損害が発生したのかを正確に把握することが賢明です。
この記事では、誰が被害者とみなされるのか、データ侵害を通知しなければならないのはどのような場合か、どのような条件で賠償を受ける権利が存在するのか、どの当事者が責任を負う可能性があるのか、刑法はどのような役割を果たすのか、サイバー保険契約は通常どのような内容をカバーしているのか、そして攻撃直後にどのような措置を講じるべきなのかについて順に解説します。
サイバー攻撃の被害者は誰ですか?
サイバー攻撃においては、大きく3つのグループを区別することができる。
- 影響を受けた組織自身は、システム停止、売上損失、復旧費用、フォレンジック調査費用、そして評判の低下といった損害に直面する。
- 個人情報が漏洩した個人、例えば顧客、従業員、患者などが対象となります。彼らは金銭的な損失を被るだけでなく、データ管理権の喪失、不安、なりすまし詐欺への恐怖などによる非物質的な損害も被る可能性があります。
- 契約関係やサプライチェーンを通じて影響を受ける第三者。例えば、システム障害を起こしたサプライヤーに依存している場合など。
この分類は法的に重要です。訴訟の根拠、および訴訟の相手方は、被害者の立場によって異なります。影響を受けた組織は通常、契約に基づいてITサプライヤーに責任を追及しますが、データ主体はGDPRが定める独立した責任根拠に直接依拠することができます。
データ漏洩はいつ通知しなければならないのか?
サイバー攻撃に個人データが関与した場合、個人データ侵害が発生したかどうか、また通知が義務付けられているかどうかを評価する必要があります。GDPR第33条では、侵害が自然人の権利と自由に対するリスクをもたらす可能性が低い場合を除き、侵害が発生した場合は遅滞なく、可能な限り72時間以内に監督機関に通知することを義務付けています。
さらに、GDPR第34条では、組織がデータ主体本人に通知することを義務付ける場合があります。この義務は、データ侵害によってデータ主体の権利と自由が著しく侵害される可能性が高い場合に発生します。暗号化などの適切な技術的措置が講じられている場合、その後の措置によって重大なリスクがもはや発生しないことが保証される場合、または個別の通知に過大な労力を要する場合には、通知を省略できます。後者の場合、公開通知で十分です。
データ主体にとって、この連絡は単なる形式的なものではありません。パスワードの変更や不審な取引の監視など、自ら対策を講じることを可能にし、実際には、損害賠償請求の出発点となることも少なくありません。
したがって、組織は攻撃が発生したという事実だけでなく、どのデータが影響を受けたのか、実際にデータが流出したのか、そしてそれによってどのようなリスクが生じるのかを立証しなければなりません。そのためには、独立したフォレンジック調査が不可欠な場合が多いのです。
これは、攻撃が組織自体ではなく処理業者で発生した場合に特に当てはまります。Blauw ResearchとNebu間の略式訴訟(ロッテルダム地方裁判所、2023年4月6日、ECLI:NL:RBROT:2023:2931)において、暫定救済裁判官は、当事者間で締結されたデータ処理契約に基づき、管理者は当初提供された情報よりも攻撃、その結果、および講じられた措置に関するより多くの情報を受け取る権利があると判断しました。処理業者には、独立したフォレンジック調査を実施し、定期的に報告するよう命じられました。この判決は、適切に作成されたデータ処理契約が、インシデント発生後にタイムリーに情報を得るための実際的に最も重要な手段であることを示しています。なぜなら、管理者は自身の通知義務を果たすためにその情報を必要とするからです。
賠償請求権はいつ発生するのか?
データ主体は、GDPR第82条に基づき、管理者または処理者に対して損害賠償を請求することができます。ただし、サイバー攻撃があったとしても、自動的に請求権が発生するわけではありません。請求権は立証されなければなりません。
- GDPR(一般データ保護規則)が侵害されたこと。
- 実際に損害が発生したこと、そして
- その侵害行為と損害との間に因果関係があるということ。
物的損害には、金銭的損失、復旧費用、またはなりすまし詐欺による損失が含まれる場合があります。非物的損害については、欧州連合司法裁判所はÖsterreichische Post事件(2023年5月4日、C-300/21)において、重大な損害の最低基準はないものの、GDPR違反のみでは賠償金の支払いを命じるには不十分であるとの判決を下しました。
サイバー攻撃後のデータ漏洩に関して特に重要なのは、Natsionalna agentsia za prihodite (CJEU 2023年12月14日、C-340/21) 事件である。同判決において、裁判所は、漏洩した個人データが将来悪用される可能性への恐怖自体が、非物質的損害を構成し得ると判断した。ただし、データ主体は、その恐怖とその結果について具体的に立証する必要があり、データが漏洩したという事実を指摘するだけでは不十分である。同判決において、裁判所は、セキュリティ対策が適切であったことを証明するのはデータ管理者の責任であり、第三者による攻撃自体がデータ管理者の責任を免除するものではないことを確認した。
GDPRに基づく責任は、契約違反や不法行為といった民法上の責任根拠と並行して存在する。オランダ民法典第6条162項(1)によれば、帰責可能な違法行為を行った当事者は、生じた損害を賠償しなければならない。同法典第6条163項の相対性要件が適用され、侵害された規範は、被害者が被った損害の種類から保護するためのものでなければならない。
重要な点として、GDPR第82条はこれらの根拠と並行して存在します。したがって、データ主体は契約違反または不法行為のみに基づいて請求を行う必要はなく、GDPRが提供する独立した責任根拠に直接依拠することができます。影響を受けた組織にとって、これらの根拠の組み合わせは、攻撃後に複数の当事者が同時に請求を行う可能性があることを意味します。
誰が責任を負うのか?
影響を受けた組織は、契約上の義務を履行しなかった場合、またはセキュリティ対策が不十分だった場合に責任を問われる可能性があります。ITサービスプロバイダーまたは処理業者も責任を問われる可能性があります。そのサービスプロバイダーに期待される内容は、何よりもまず契約によって決定されます。
データ処理関係において、データ処理契約は中心的な役割を果たします。GDPR第28条は、管理者と処理者に対し、セキュリティ対策やデータ侵害への対応などを規定する契約を締結することを義務付けています。攻撃が処理者のセキュリティ対策の不備に起因する場合、管理者は当該契約に基づき、処理者に対し、結果として生じた損失について責任を追及することができます。
このことは、ホフ・ファン・トゥエンテ市に対するサイバー攻撃に関する訴訟(オーフェルアイセル地方裁判所、2023年5月10日、ECLI:NL:RBOVE:2023:1731)で明確に示されている。当事者間で合意されていたのは機能監視であり、セキュリティ監視ではなかった。裁判所は、IT管理者の注意義務は、セキュリティ監視が機能監視の委任事項の暗黙の一部を構成するほどには及ばないと判断し、市の訴えを棄却した。また、裁判所は、パスワードポリシーやRDPポートの開放など、市自身がリスクを高める決定を下していたことも考慮に入れた。
鏡像はオクライアンス事件(地方裁判所)である。 Amsterdam(2018年11月14日、ECLI:NL:RBAMS:2018:10124)。この事例では、供給業者が完全なITインフラストラクチャを設置し、その管理を引き受けていました。バックアップも暗号化されたランサムウェア攻撃の後、裁判所は、このような包括的なパッケージの提供には広範な注意義務が伴い、簡単な対策が省略されていたと判断しました。しかし、責任は全額認められたわけではなく、顧客の過失も考慮して、損害の3分の2は供給業者の負担となりました。
適切なセキュリティ対策の立証責任がどれほど重くのしかかるかは、自動車販売店のメールアカウントがハッキングされた事例によって明らかになる。2024年11月5日の中間判決(アーネム・レーワルデン控訴裁判所、ECLI:NL:GHARL:2024:6812)では、ハッカーが購入者に偽の支払い指示を送信するためにメールアカウントを使用した後、販売店はGDPRの意味においてメールアカウントが適切に保護されていたことを証明する機会を与えられた。2025年7月22日の後続判決(ECLI:NL:GHARL:2025:4556)では、裁判所はこの証明が提出されていないと判断し、その後、当事者は購入者の過失について検討する必要があった。したがって、両方の判決は同じ訴訟手続きに関するものである。
共通しているのは、契約上の取り決め、処理に伴うリスク、実際に講じられた措置、双方からの警告、そして被害者自身の行動、これらすべてが重要となる点です。オランダのデータ保護当局は、民事責任に加え、最大20万ユーロ、または全世界の年間売上高の4%のいずれか高い方の金額を行政罰金として課すことができます。これらの罰金は、個々のデータ主体が損害を受けたかどうかに関係なく適用されます。
刑事法ルート
サイバー攻撃は、コンピュータへの侵入、データのアクセス不能化、非公開データの不正取得など、犯罪行為を構成する場合もあります。オランダ刑法第138ab条(1)項では、自動化システムへの意図的かつ違法なアクセスを犯罪と定めています。
被害者は、サイバー犯罪専門チームを擁する警察に犯罪を報告することができます。容疑者が起訴された場合、被害者は被害者として刑事訴訟に参加し、そこで賠償を請求することができます。この方法であれば、別途民事訴訟を起こす必要はありませんが、結果は犯罪の発見、起訴、証拠の収集状況に左右され、国際的に活動する犯罪者の場合、しばしば成果が得られないこともあります。組織にとっては、保険会社やサプライチェーンパートナーから報告を求められるため、報告は実務上も必要となる場合が多いです。
サイバー保険では何がカバーされますか?
サイバー保険は、とりわけ以下の項目を補償対象とする場合があります。
- 事件対応および鑑識捜査。
- システムおよびデータの復旧。
- 事業中断による損失および売上高の損失。
- 危機管理コミュニケーション
- 第三者に対する責任。
- 訴訟費用、および
- 場合によっては、適用される法律に基づいて保険が適用される範囲で、罰金、和解金、または身代金が支払われる。
補償範囲は保険契約によって異なります。免責事項、セキュリティ条件、通知期間、免責金額、専門家の起用に関する要件に注意してください。オランダ民法第7条957項(1)では、被保険者は損失を防止または軽減するために合理的な措置を講じる義務を負っています。この救済義務が遵守されない場合、保険会社は保険金の支払額を減額する可能性があります。
したがって、サイバー保険会社にはできるだけ早く連絡する必要があります。保険会社の同意なしに外部の専門家を雇ったり、身代金を支払ったりすると、保険適用に影響が出る可能性があります。
サイバー攻撃を受けた直後にすべきことは何ですか?
- 事件の内容と関連するすべての対応を注意深く記録してください。
- 証拠を失うことなく、影響を受けたシステムを隔離する。
- 法医学専門家を雇ってください。
- 報告義務のあるデータ漏洩が発生しているかどうかを評価する。
- データ主体に情報提供する必要があるかどうかを評価する。
- 警察にその犯罪を通報してください。
- サイバー保険会社にインシデントを報告してください。
- ログ、バックアップ、メール、その他の関連データを保存してください。
- 損害状況と責任を負う可能性のある当事者を特定する。
- 顧客、従業員、サプライチェーンパートナーには、慎重かつ適切なタイミングで情報を提供してください。
サイバー攻撃は、単なる技術的なインシデントではありません。データ保護、民法、刑法、保険法といった様々な法的問題にも関わります。迅速かつ適切な対応は、被害を最小限に抑えるだけでなく、通知、保険適用、そしてあらゆる訴訟における証拠としての立場を決定づける重要な要素となります。
締めくくりに
サイバー攻撃後の権利と義務は複数の法分野にまたがり、訴訟の結果は具体的な事実、契約内容、記録の質に大きく左右される。ここで取り上げた判例は、供給者と顧客双方がそれぞれの行動に基づいて判断されること、そして72時間以内の通知といった期限が設けられており、遅延の余地はほとんどないことを示している。
Law & More サイバーインシデントの法的対応に関して、組織やデータ主体を支援します。通知義務の評価やデータ処理契約の見直しから、責任の確立、保険問題、損失の回復まで、幅広くサポートします。サイバー攻撃やデータ侵害に直面している、あるいは契約内容を事前にこれらのリスクに対して見直したいとお考えですか? IT法 チームですか?お気軽に contact Law & More お客様の状況について、お気軽にご相談ください。
よくある質問
以下では、この件に関してよく寄せられる質問にお答えします。
サイバー攻撃の被害者は誰ですか?
これには3つの層があります。第一に、システム停止、売上損失、復旧費用、フォレンジック調査費用、そして評判の低下といった損害を被る、影響を受けた組織自体です。第二に、顧客、従業員、患者など、個人データが漏洩した自然人であるデータ主体です。第三に、契約関係やサプライチェーンを通じて損失を被る第三者です。例えば、供給業者の倒産によって損失を被る場合などがこれに該当します。この分類によって、当事者がどのような根拠に基づいて、誰に対して訴訟を起こせるかが決まります。
データ漏洩が発生した場合、どのくらいの期間内に通知しなければなりませんか?
GDPR第33条は、違反を認識した時点で遅滞なく、可能な限り72時間以内に監督機関に通知することを義務付けています。ただし、違反が自然人の権利と自由に対するリスクをもたらす可能性が低い場合には、この義務は適用されません。その判断には、違反の性質、影響を受けるデータの種類、および起こりうる結果の分析が必要です。
データ主体本人に通知しなければならないのはいつですか?
GDPR第34条に基づき、データ侵害がデータ主体の権利と自由に対する重大なリスクをもたらす可能性が高い場合、通知は省略されることがあります。ただし、暗号化などの適切な技術的措置が講じられている場合、その後の措置によって重大なリスクがもはや発生しないことが保証される場合、または個別の通知に過大な労力を要する場合は、通知は省略されることがあります。後者の場合、公開通知で十分です。
ハッキングされたサプライヤーから情報を強制的に入手することはできますか?
はい、データ処理契約にその旨が規定されている場合です。Blauw ResearchとNebu間の略式訴訟(ロッテルダム地方裁判所、2023年4月6日、ECLI:NL:RBROT:2023:2931)において、暫定救済裁判官は、データ処理契約に基づき、管理者は提供された情報よりも攻撃、その結果、および講じられた措置に関するより多くの情報を受け取る権利があると判断し、処理者に対し、独立したフォレンジック調査を実施し、定期的に報告するよう命じました。その情報は、貴社自身の通知義務を履行するために必要です。
データ主体として、データ侵害が発生した場合、私は自動的に補償を受ける権利がありますか?
いいえ。GDPR第82条は独立した根拠を提供しますが、GDPRが侵害されたこと、実際に損害を被ったこと、そして侵害と損害との間に因果関係があることを立証する必要があります。立証責任は原告側にあります。
なりすまし詐欺への恐怖は、非物質的損害に該当するでしょうか?
可能性はある。Natsionalna agentsia za prihodite事件(欧州司法裁判所、2023年12月14日、C-340/21)において、欧州司法裁判所は、漏洩した個人データが将来悪用される可能性への恐怖は、それ自体で非物質的損害を構成し得ると判断した。ただし、データ主体は、その恐怖とその結果について具体的に立証しなければならない。Österreichische Post事件(欧州司法裁判所、2023年5月4日、C-300/21)では、深刻さの最低基準はないが、GDPR違反だけでは不十分であると付け加えている。
セキュリティ対策が適切であったことを誰が証明しなければならないのか?
管理者。C-340/21 において、欧州司法裁判所は、講じたセキュリティ対策が適切であったことを証明するのは管理者の責任であり、第三者による攻撃自体が管理者の責任を免除するものではないことを確認した。オランダでは、自動車販売店のメールアカウントがハッキングされた事件でこれが実際に起こり、アーネム・レーワルデン控訴裁判所はまず販売店にその証明を提出する機会を与え(ECLI:NL:GHARL:2024:6812)、その後、提出されなかったと判断した(ECLI:NL:GHARL:2025:4556)。
ITサプライヤーが攻撃を検知できなかった場合、責任を問われるのでしょうか?
それは合意内容によります。ホフ・ファン・トゥエンテ市に対するサイバー攻撃に関する事件(オーフェルアイセル地方裁判所、2023年5月10日、ECLI:NL:RBOVE:2023:1731)では、当事者はセキュリティ監視ではなく機能監視に合意していました。裁判所は、IT管理者の注意義務はセキュリティ監視が暗黙のうちに含まれるほどには及ばないと判断し、訴えを棄却しました。より広範なパッケージが提供される場合、注意義務はO'Cliance事件(オーフェルアイセル地方裁判所)のように広範囲に及ぶ可能性があります。 Amsterdam(2018年11月14日、ECLI:NL:RBAMS:2018:10124)では、供給業者が損失の3分の2の責任を負うとされた。
私自身の行為によって賠償額が減額されることはありますか?
はい。こうしたケースでは、過失相殺が繰り返し重要な役割を果たします。O'Cliance事件では、損失の3分の1が顧客の負担となり、ハッキングされたメールアカウントのケースでは、当事者は購入者の過失相殺に対処する必要がありました。したがって、自社のパスワードポリシー、開いたままにしていたポート、または無視した警告などが、結果に直接影響を与える可能性があります。
データ保護当局はどのような罰金を科すことができるのか?
GDPR違反に対して、監督機関は、最大20万ユーロまたは全世界年間売上高の4%のいずれか高い方の金額を行政罰金として課すことができます。これらの罰金は、個々のデータ主体が実際に損害を受けたかどうかとは無関係であり、民事責任とは別のリスクとなります。
犯罪を報告し、刑事訴訟を通じて損害賠償を請求することはできますか?
はい。オランダ刑法第138ab条(1)項では、故意かつ違法に自動システムにアクセスすることを犯罪と定めています。警察に通報し、容疑者が起訴された場合は、被害者として刑事訴訟に参加し、損害賠償を請求することができます。ただし、結果は摘発、起訴、証拠の収集状況によって左右され、国際的に活動する犯罪者の場合、成果が得られないことも少なくありません。
サイバー保険は通常何をカバーしますか?
通常、事故対応とフォレンジック調査、システムとデータの復旧、事業中断による損失と売上高の損失、危機管理コミュニケーション、第三者に対する賠償責任と訴訟費用、そして場合によっては適用法で保険が認められる範囲での罰金、和解金、身代金などが補償対象となります。除外事項、セキュリティ条件、通知期間、免責金額に注意し、事故発生前に保険契約内容を確認してください。
攻撃後に不適切な行動をとった場合、身の安全が脅かされることはありますか?
それはあり得ます。オランダ民法第7条957項(1)は、被保険者に対し、損失を防止または軽減するために合理的な措置を講じる義務を課しています。この救済義務が遵守されない場合、保険会社は保険金の支払額を減額する可能性があります。保険会社の同意なしに外部の専門家を雇ったり、身代金を支払ったりすることも、保険適用に影響を与える可能性があります。できるだけ早く保険会社に連絡してください。
サイバー攻撃を受けた直後に取るべき対策は何ですか?
インシデントとその対応策を記録し、証拠を失わないように影響を受けたシステムを隔離し、フォレンジック専門家を起用してください。次に、データ漏洩が報告義務のある事案であるかどうか、またデータ主体に通知する必要があるかどうかを評価してください。違反行為を報告し、サイバー保険会社に通知し、ログ、バックアップ、通信記録を保存し、被害状況と責任を負う可能性のある当事者を特定し、顧客、従業員、サプライチェーンパートナーに慎重かつ適切な時期に通知してください。


