IT企業・インターネットビジネスの法律相談

リーガルブレスD法律事務所(大阪弁護士会所属)地下鉄本町駅より徒歩 1 分
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)

サイバー攻撃・情報漏洩が発生した場合の企業対応~初動対応・損害賠償・損害回収・予防策を弁護士が解説

目次

「取引先から、御社から情報が漏洩している可能性があると連絡を受けた」

「ランサムウェアに感染し、社内システムやデータにアクセスできなくなった」

「顧客情報がインターネット上に流出していることが分かった」

このような場合、企業は何から対応すればよいのでしょうか。

サイバー攻撃や情報漏洩が発生した場合、まず行うべきことは、原因や責任の所在を決めることではありません。被害の拡大を防止するとともに、証拠を保全し、何が起こったのか、どの情報が影響を受けたのか、現在も被害が継続しているのかを確認することが先決です。

その上で、個人情報保護委員会その他の関係機関への報告、本人や取引先への通知・説明、公表の要否、損害賠償への対応などを検討することになります。

また、サイバー攻撃を受けた企業は「被害者」であることに間違いありませんが、情報漏洩・情報流出によって顧客や取引先に損害を与えた場合には、これらの者との関係では損害賠償責任を追及される側になる可能性があります。

つまり、サイバー攻撃への対応では、「企業が第三者に対して責任を負う問題」と、「企業自身が被った損害を誰に負担させるのかという問題」を分けて考える必要があります。

本記事では、サイバー攻撃・情報漏洩が発生した場合に企業が押さえておきたい法体系、初動対応、損害賠償責任、企業自身が被った損害の回収方法、予防策について、IT・インターネット分野を取り扱う弁護士が解説します。

なお、個人情報保護法及び個人情報保護委員会のガイドラインでは「漏えい」という表記が用いられていますが、本記事では、一般に広く用いられている「情報漏洩」という表記を基本とし、法令・ガイドラインの内容を説明する場面では適宜「漏えい」と表記します。

1.サイバー攻撃・情報漏洩に関する法体系

サイバー攻撃や情報漏洩について、「サイバー攻撃法」「情報漏洩法」という一つの法律が存在するわけではありません。

サイバー攻撃を行った者を処罰する法律、情報を保有・管理する企業に安全管理等を求める法律、漏洩した情報の種類に応じて適用される法律、取引先との契約など、複数のルールを組み合わせて検討する必要があります。

全体像を整理すると、概ね次のようになります。

【サイバー攻撃・情報漏洩に関係する主な法令・ルール】

視点

主な法令・ルール

主な内容

サイバー攻撃を行う者への規制

刑法、不正アクセス禁止法等

不正アクセス、マルウェアによる業務妨害、データの破壊・改ざん等を規制

個人情報を管理する企業への規制

個人情報保護法

安全管理措置、従業者・委託先の監督、一定の漏えい等についての報告・本人通知

マイナンバーを取り扱う場合

番号法(マイナンバー法)

特定個人情報についてより厳格な安全管理等を要求

営業秘密が流出した場合

不正競争防止法

営業秘密の不正取得・使用・開示等を規制

企業経営・リスク管理

会社法、サイバーセキュリティ基本法、各種ガイドライン

企業規模や事業内容等に応じたリスク管理体制、サイバーセキュリティ確保等

取引先との関係

業務委託契約、秘密保持契約、利用規約等

報告義務、調査協力、再委託、損害賠償、責任制限等

業種固有の規制・ルール

金融、医療、クレジットカード等の各種法令・ガイドライン

業種・取扱情報に応じた追加的な安全管理・報告等

(1)サイバー攻撃を行った者に対する規制

アクセス管理者等の承諾なく、他人のID・パスワード等を用いてアクセス制御機能のあるシステムへアクセスする行為については、不正アクセス禁止法が問題となります。

また、ランサムウェア等を用いてデータを暗号化し、業務を妨害した場合には電子計算機損壊等業務妨害罪等が成立する可能性があります。

さらに、営業秘密を不正に取得・使用・開示した場合には不正競争防止法、個人情報取扱事業者、その従業者又はこれらであった者が、その業務に関して取り扱った個人情報データベース等を自己又は第三者の不正な利益を図る目的で提供・盗用した場合には、個人情報保護法上の刑事罰が問題となることがあります。

もっとも、実際のサイバー攻撃では、攻撃者が海外に所在している、複数のサーバーを経由している、暗号資産等が利用されているといった事情から、攻撃者を特定すること自体が困難な場合も少なくありません。

したがって、「攻撃者が悪いのだから、攻撃者に責任を取ってもらえばよい」という考え方だけでは、企業のリスク管理として十分とはいえません。

(2)情報を管理する企業側に求められる義務

企業側で特に問題となりやすいのが個人情報保護法です。

個人情報取扱事業者には、個人データについて必要かつ適切な安全管理措置を講じる義務があり、従業者に個人データを取り扱わせる場合には従業者に対する必要かつ適切な監督、外部業者へ取扱いを委託する場合には委託先に対する必要かつ適切な監督が求められています。

したがって、「高度なサイバー攻撃だったので防ぎようがなかった」「情報を漏洩させたのは委託先であり、自社ではない」という事情だけで、当然に企業側の責任がなくなるわけではありません。

どのような安全管理措置を講じていたのか、委託先をどのように選定・監督していたのか、脆弱性その他のセキュリティ情報を適切に把握していたのか、事故の兆候を認識した後にどのように対応したのか、といった具体的事情を踏まえて判断する必要があります。

また、サイバーセキュリティ基本法では、事業者について自主的かつ積極的にサイバーセキュリティの確保に努めることが定められています。さらに2025年の法改正により、情報システム等の供給者について、利用者がサイバーセキュリティを確保するための取組を支援する努力義務も第7条第2項に追加されています。ソフトウェアや情報システム等を供給する事業者にとっては、利用者側だけでなく、「供給者として何をすべきか」という視点も重要になっています。

(3)法律だけでなく契約も確認する

情報漏洩事故では、法令だけを確認すれば足りるわけではありません。

例えば、業務委託契約、秘密保持契約、クラウドサービス契約等には、情報漏洩が発生した場合の報告義務、事故調査への協力義務、再委託先の管理、事故対応費用の負担、損害賠償責任、違約金、責任上限などが定められていることがあります。

法令上は直ちに取引先へ通知する義務がない場合でも、契約上は「情報セキュリティ事故を認識した場合には直ちに報告する」と定められていることもあります。

したがって、サイバー攻撃や情報漏洩が発生した場合には、「法律上何をしなければならないのか」と「契約上誰に何をしなければならないのか」を並行して確認する必要があります。

2.サイバー攻撃・情報漏洩が発生した場合の初動対応

サイバー攻撃や情報漏洩が疑われる場合、企業が最初に行うべきことは「誰が悪いのか」を議論することではありません。まず、被害を止めること、証拠を残すこと、事実関係を把握することが優先されます。

個人情報保護委員会のガイドラインでも、漏えい等事案が発覚した場合には、事業者内部における報告・被害拡大防止、事実関係の調査・原因究明、影響範囲の特定、再発防止策の検討・実施、必要な場合の委員会への報告・本人通知という流れが示されています。

(1)まず被害の拡大を防止する

不正アクセスやマルウェア感染が疑われる端末については、ネットワークから隔離するなど、被害の拡大を防止する措置を検討します。

もっとも、「感染しているので初期化する」「怪しいファイルなので削除する」といった対応を慌てて行うと、後のフォレンジック調査に必要となるログその他の証拠まで消してしまう可能性があります。

したがって、事故発生直後には「止めること」と「証拠を残すこと」の両方を意識する必要があります。

技術的な判断については、自社の情報システム部門や外部のセキュリティ専門事業者と連携して進めます。

(2)社内の指揮命令系統と情報を一元化する

サイバー事故が発生すると、情報システム部門だけでなく、経営陣、法務、総務、広報、営業など複数の部門が動くことになります。

このとき、各部門がそれぞれ取引先や顧客へ説明してしまうと、「営業担当者の説明と広報の公表内容が違う」といった事態が発生しかねません。

そこで、事故対応責任者を定め、「現時点で確認できている事実」「まだ確認できていない事項」「今後調査する事項」を整理し、対外的な説明を一元管理することが重要です。

特に事故発生直後は、「おそらく○○が原因である」「漏洩件数は○件程度と思われる」といった暫定情報しか得られないことがあります。確認済みの事実と推測を区別し、後から説明が変わる可能性を踏まえて情報発信を行う必要があります。

(3)外部のセキュリティ専門事業者による調査

自社だけで原因や影響範囲を特定できない場合には、フォレンジック調査等を行う専門事業者への依頼を検討します。

調査では、いつ、どこから侵入されたのか、どのシステムが影響を受けたのか、どの情報にアクセスされた可能性があるのか、外部へデータが送信された痕跡があるのか、現在も攻撃者がシステム内に存在している可能性があるのか、といった点を確認します。

ただし、調査対象を無制限に広げればよいわけではありません。調査範囲が広がれば、調査期間・費用が増加し、事業再開が遅れることもあります。

どの範囲をどの順番で調査するのかについては、技術的必要性だけでなく、法令上確認しなければならない事項、顧客・取引先への説明に必要な事項、事業継続への影響なども踏まえて決めることが重要です。

(4)報告・本人通知・取引先への連絡を検討する

調査と並行して、「誰に、いつまでに、何を報告・通知する必要があるのか」を確認します。

特に個人データについて、①要配慮個人情報が含まれる個人データの漏えい等、②不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等、③不正の目的をもって行われたおそれがある当該事業者に対する行為による個人データの漏えい等、④漏えい等に係る本人の数が1,000人を超える場合には、漏えい等が発生した場合だけでなく、「発生したおそれがある」段階でも個人情報保護委員会への報告対象となります。

報告対象事態を知った場合、速報は「速やかに」とされ、その目安は概ね3~5日以内です。その後、原則として知った日から30日以内、不正の目的をもって行われたおそれがある行為による漏えい等については60日以内に確報を行う必要があります(なお、2026年10月1日以降、ランサムウェア事案及びその他のサイバー攻撃等事案については、関係機関への報告に共通様式を利用できる仕組みも設けられています)。調査がすべて終了するまで報告を待てるわけではありません。

主な確認先・連絡先を整理すると、概ね次のようになります。

 

【情報漏洩・サイバー事故発生時の主な報告・連絡先】

発生した事象

主な確認先・連絡先

主なポイント

報告対象となる個人データの漏えい等

個人情報保護委員会等、本人

速報・確報、本人通知の要否・方法を確認

委託先で個人データの漏洩等が発生

委託元・委託先間、個人情報保護委員会等

委託元・委託先それぞれについて報告義務の有無を確認。なお、委託先は、委託元への所定の通知により、委員会への報告・本人通知を免れる場合がある

クレジットカード情報等の漏洩

契約する決済事業者・カード会社等

契約・業界ルールに基づく報告、調査要請等を確認

取引先から預かった秘密情報の漏洩

当該取引先

NDA・業務委託契約等に定める報告義務を確認

不正アクセス・ランサムウェア等の犯罪被害

警察その他の関係機関

被害相談、被害届、告訴等を検討

サイバー保険に加入している場合

保険会社

専門事業者への依頼前に連絡が必要か、補償条件を確認

上場会社等で重要な影響が生じる場合

証券取引所等

適時開示その他の開示要否を確認

ここで重要なのは、表に記載したものがすべて同じ性質の「法律上の報告義務」ではないということです。

法律上の義務、契約上の義務、業界ルール上必要となる対応、実務上早期に連絡した方がよい対応が混在します。したがって、個別事案ごとに根拠と期限を確認する必要があります。

(5)本人・顧客・取引先への説明と公表

情報漏洩が発生した場合、法律上の本人通知とは別に、顧客や取引先への説明、公表が必要となることがあります。

このとき重要なのは、早く発表することだけではありません。「何が確認できているのか」「何がまだ分かっていないのか」「企業として現在何をしているのか」を区別して説明することです。

事故発生直後に原因や漏洩範囲を断定し、その後の調査で内容が大きく変わると、事故そのものとは別に説明姿勢への不信を招くことがあります。

3.情報漏洩・情報流出が起こった場合の損害賠償責任

情報漏洩が発生した場合、「情報を漏らした以上、当然に損害賠償責任を負う」と考えられることがあります。

しかし、法的には、情報漏洩という結果が生じたというだけで、当然にすべての損害について賠償義務が生じるわけではありません。

(1)個人情報保護法違反と損害賠償責任は同じ問題ではない

個人情報保護法には、安全管理措置義務や従業者・委託先に対する監督義務が定められていますが、同法に違反したからといって、それだけで本人に対する民事上の損害賠償責任が自動的に発生するわけではありません。

本人に対する損害賠償については、一般に民法上の不法行為責任や契約上の責任等を検討することになります。

そのため、企業に法的な義務違反があったのか、本人の権利・利益が侵害されたのか、どのような損害が生じたのか、義務違反と損害との間に因果関係があるのか、といった点を個別に検討する必要があります。

もっとも、個人情報保護法が要求する安全管理措置や委託先の監督を適切に行っていたかという事情は、民事上の注意義務違反を判断する上でも重要な考慮要素となります。

(2)どのような情報が、どこまで流出したのか

情報漏洩による損害の程度を考える場合、漏洩した情報の内容は重要です。

例えば、氏名や住所のみが漏洩した場合と、病歴等の要配慮個人情報、クレジットカード情報、銀行口座情報、ログインID・パスワード等の認証情報まで漏洩した場合とでは、本人に生じる不利益の程度は同じではありません。

また、情報が広くインターネット上に公開されたのか、限られた第三者に送信されたのか、回収可能なのか、実際に不正利用や迷惑行為等の二次被害が発生しているのか、といった事情も重要です。

したがって、「個人情報漏洩の場合は1人あたり一律○円」と賠償額を機械的に算定することは適切ではありません。

なお、個人情報漏洩による損害賠償の法的構成、過去の裁判例、損害額の考え方については、別記事で詳しく解説しています。

 

【関連記事】

個人情報が漏洩した場合に、事業者が負担する損害賠償その他責任について解説

(3)委託先から情報漏洩した場合

実務上、特に問題となりやすいのが、「自社ではなく委託先やクラウド事業者から情報が漏洩した」というケースです。

委託先で事故が発生したからといって、委託元企業が当然に民事上の損害賠償責任を負うわけではありません。一方で、「情報漏洩を起こしたのは委託先なので、自社には一切関係がない」ともいえません。

個人情報保護法上、個人データの取扱いを委託する場合、委託元には委託先に対する必要かつ適切な監督が求められています。委託先をどのような基準で選定したのか、どのような安全管理を契約上要求していたのか、再委託をどのように管理していたのか、事故発生時の報告体制を整備していたのかなどが問題となります。

クラウドサービス、SaaS、システム開発・保守、データ処理サービス等の利用が一般化している現在、情報漏洩対策を「自社のサーバーを守る問題」だけとして捉えることはできません。

(4)「お詫び」と法的な損害賠償は分けて考える

大規模な個人情報漏洩事故では、企業が本人に対して金券その他の補償を行うことがあります。

しかし、このようなお詫び対応と、法律上負担する損害賠償責任は必ずしも同じものではありません。

事故対応を検討する場合には、「法的にいくら払わなければならないのか」という問題と、「被害拡大防止や顧客対応、信頼回復のためにどのような措置を講じるのか」という問題を分けて考える必要があります。

4.サイバー攻撃によって企業が被った損害の回収方法

ここまでは、主として企業が「責任を追及される側」の問題を解説しました。しかし、サイバー攻撃を受けた企業自身も被害者です。

サイバー事故が発生すると、フォレンジック調査費用、システム復旧費用、事業停止による損失、顧客対応費用、コールセンター費用、外部専門家費用、顧客等への補償費用、再発防止費用など、多額の費用が発生することがあります。

では、企業はこれらの損害を誰に請求できるのでしょうか。

(1)攻撃者に対する請求

攻撃者を特定できれば、民事上の損害賠償請求を検討することになります。また、犯罪に該当する場合には、警察への相談、被害届、告訴等も検討します。

もっとも、前述したとおり、サイバー攻撃では攻撃者の身元や所在を特定できない場合があります。また、攻撃者を特定できても、国外に所在していたり、十分な資力を有していなかったりして、現実に損害を回収できないこともあります。

そのため、攻撃者への責任追及だけを損害回収の手段として想定するのは現実的ではありません。

(2)委託先・システムベンダーに対する請求

システム開発・保守事業者、クラウドサービス事業者、情報処理の委託先等の契約違反が事故の原因となっている場合には、これらの事業者に対する損害賠償請求を検討します。

ただし、「委託先で事故が起きた」という事実だけで、委託先がすべての損害を負担するわけではありません。

委託先が契約上どのようなセキュリティ義務を負っていたのか、その義務に違反したのか、その違反と事故との間に因果関係があるのか、発生した各費用が法律上の損害として認められるのかを検討する必要があります。

また、契約書に損害賠償額の上限、逸失利益・間接損害の除外、特別損害の取扱い、故意・重過失や秘密保持義務違反の場合の例外などが定められていれば、その適用も問題になります。

事故発生後に契約書を確認して初めて、「委託料相当額までしか請求できない契約になっていた」と気付くケースもあります。事故後の責任追及だけでなく、平時に契約上の責任分界を整理しておくことが重要です。

(3)どの費用まで損害として認められるのか

企業が実際に支出した費用であっても、その全額を原因当事者へ当然に請求できるわけではありません。

例えば、フォレンジック調査費用については、事故原因や影響範囲を確認するために必要かつ相当な範囲であったのかが問題となります。再発防止費用についても、今回の事故によって必要となった復旧・是正費用なのか、それとも従前から行うべきだった設備更新・セキュリティ投資なのかによって評価が変わり得ます。

また、事故対応に従事した従業員の人件費、事業停止による逸失利益、信用毀損による将来の売上減少などについては、損害額や因果関係の立証が難しくなる傾向があります。

損害賠償を検討する際には、「相手に責任があるか」だけでなく、「どの損害を、いくら、どの証拠によって立証できるのか」を事故対応の早い段階から意識する必要があります。

(4)サイバー保険を確認する

サイバー保険に加入している場合には、事故発生後、できるだけ早期に保険会社へ連絡することが重要です。

契約内容によっては、フォレンジック調査費用、システム復旧費用、法律相談・訴訟費用、第三者への損害賠償、コールセンター設置費用等が補償対象となる場合があります。

また、保険会社が提携するセキュリティ専門事業者等を紹介するサービスを設けている場合もあります。先に独自で業者を選任すると保険契約上の手続との関係で問題が生じる可能性もあるため、保険証券・約款を確認し、早期に連絡することをお勧めします。

5.情報漏洩・サイバー攻撃への予防策

サイバー攻撃を100%防止することは困難です。

したがって、サイバーセキュリティ対策は、「事故を絶対に起こさない」ことだけを目標とするのではなく、「事故の可能性を下げる」「事故が起きても被害を広げない」「早期に検知する」「早期に復旧する」という複数の観点から設計する必要があります。

IPAが公表した「情報セキュリティ10大脅威2026」では、組織向け脅威の1位が「ランサム攻撃による被害」、2位が「サプライチェーンや委託先を狙った攻撃」となっています。また、2026年には「AIの利用をめぐるサイバーリスク」が初めて選出され、3位となりました。AIへの不用意な情報入力による情報漏洩等も、企業が検討すべきセキュリティリスクの一つとなっています。

(1)まず情報資産を把握する

どのような情報を保有しているのか分からなければ、何を守るべきかも決めることができません。

顧客情報、従業員情報、営業秘密、契約書、設計情報等について、どのシステム・クラウドサービスに保存されているのか、誰がアクセスできるのか、どの委託先が取り扱っているのかを把握することが出発点となります。

特に複数のSaaSやクラウドサービスを利用している企業では、「社内のどの情報が、どのサービスに保存されているのか」を十分に把握できていないことがあります。

(2)アクセス権限・認証を見直す

重要情報にアクセスできる者を必要最小限に限定し、退職者や異動者のアカウントが残っていないか、管理者権限が必要以上に付与されていないか、多要素認証を導入・利用できないかなどを定期的に確認します。

「誰が何にアクセスできるのか」が管理できていない場合、外部からの攻撃だけでなく、内部不正が発生した際の被害も拡大しやすくなります。

(3)委託先・クラウド事業者の管理を行う

前述のとおり、サプライチェーンや委託先を経由したサイバー攻撃も大きな脅威となっています。

委託開始時には、委託先の安全管理体制を確認するとともに、再委託の可否・条件、事故発生時の報告、調査協力、ログ・証拠の保存、情報返還・削除、事故対応費用、損害賠償責任等を契約で整理します。

また、契約締結時に確認して終わるのではなく、サービス内容や委託範囲の変更に応じて継続的に確認することも重要です。

(4)社内規程・従業員教育を整備する

情報漏洩の原因は外部攻撃だけではありません。

誤送信、クラウドサービスの設定ミス、端末・記録媒体の紛失、個人アカウントへのデータ保存、生成AIサービスへの秘密情報の入力など、人の行動を原因とする事故も発生します。

そのため、情報管理規程、端末・クラウドサービスの利用ルール、生成AI利用ルール等を整備し、従業員に周知する必要があります。

規程を作成して終わりではなく、実際の業務に即した研修・周知を行い、新しいサービスや働き方に応じて内容を見直すことが重要です。

(5)事故対応手順を事前に作っておく

事故が発生してから、「誰に連絡すればよいのか」「どのセキュリティ会社に頼むのか」「保険に入っているのか」を調べ始めると、初動が遅れます。

少なくとも、事故対応責任者、社内の報告ルート、セキュリティ専門事業者、弁護士、保険会社等の連絡先、顧客・取引先への対外説明を誰が統括するのかについては、平時から整理しておくことをお勧めします。

また、IPAは2026年3月、「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公表しています。同ガイドラインには、経営者編と実践編に加え、セキュリティインシデント対応の手引き、クラウドサービス安全利用の手引き、情報セキュリティ関連規程のサンプル等が掲載されています。自社で何から着手すべきかを検討する際の参考になります。

(6)セキュリティを「IT担当者だけの問題」にしない

サイバー攻撃への対応では、「高額なセキュリティ投資を行うか」「事業を一時停止するか」「どこまでフォレンジック調査を行うか」「顧客・取引先にいつ何を説明するか」といった判断が必要になります。

これらは単なる技術判断ではなく、事業継続、費用、法的責任、信用への影響を踏まえた経営判断です。

経済産業省の「サイバーセキュリティ経営ガイドラインVer.3.0」も、経営者がリーダーシップを取ること、自社だけでなくサプライチェーン全体へ目配りすること、平時・緊急時を通じて社内外とコミュニケーションを取ることを基本的な考え方として示しています。

6.情報漏洩が疑われる場合に最初に確認したいこと

ここまで説明した初動対応を、実際の相談時に確認する事項として整理すると、概ね次のとおりです。

 【情報漏洩が疑われる場合の初動チェック】

確認事項

確認する理由

① 現在も攻撃・情報流出が続いている可能性はないか

被害拡大防止を最優先するため

② いつ、どの部署が、どのような事実を認識したのか

漏洩等報告の起算点を含む事故経過を整理するため

③ どの端末・システムが影響を受けているか

調査範囲を決めるため

④ ログ・端末等の証拠は保全されているか

原因究明・責任追及に必要となるため

⑤ どの情報が漏洩した可能性があるか

法令上の報告・損害リスクを判断するため

⑥ 漏洩等の対象に個人データが含まれるか。要配慮個人情報等を含むか

個人情報保護法上の対応を判断するため

⑦ 漏洩等が発生し、又は発生したおそれがある個人データに係る本人の数はどの程度か

報告義務・事故規模を判断するため

⑧ 顧客・取引先への報告義務を定めた契約はないか

契約違反を防止するため

⑨ サイバー保険に加入しているか。保険会社への連絡が必要か

補償条件・専門事業者選任を確認するため

⑩ 誰が社内外への説明を統括するのか

説明の不一致・混乱を防止するため

 

事故発生直後から、すべての事実が判明していることは通常ありません。

そのため、「何が起こったのか分からないので、調査が終わるまで待つ」という対応ではなく、「現時点で分かっていることと、分かっていないことを整理し、次に何を確認するのか」を決めることが重要です。

また、法律問題と技術問題を分けて考えることもポイントです。

「どこから侵入されたのか」「外部にデータが送信されたのか」「攻撃者がまだシステム内に存在しているのか」といった事項は、主としてセキュリティ専門事業者が調査します。

一方、「個人情報保護委員会への報告が必要か」「取引先へいつ、どこまで説明するのか」「公表文にどの事実を記載し、法的評価や責任についてどこまで言及するのか」「本人にどのような対応を行うのか」「委託先へどの費用を請求できるのか」といった事項は、技術調査の結果も踏まえた法務・経営判断です。

セキュリティ専門事業者と弁護士のどちらか一方だけで完結させるのではなく、それぞれの専門領域を組み合わせて対応することが重要です。

7.リーガルブレスD法律事務所のサポート内容

情報漏洩やサイバー攻撃が発生した場合、「何が起こっているのかまだ分からない」「セキュリティ会社には相談しているが、法的に何をすればよいのか分からない」「個人情報保護委員会への報告が必要なのか判断できない」という段階からご相談いただくことが可能です。

リーガルブレスD法律事務所では、IT・インターネット関連の企業法務を取り扱っており、サイバー攻撃・情報漏洩に関して、事故発生後の法的対応、顧客・取引先への対応、損害賠償、契約関係の整理、再発防止等についてサポートを行っています。

ご相談内容や必要となる対応範囲に応じて、「法律相談サービス」「スポットサービス」「法律顧問サービス」をご利用いただけます。

(1)法律相談サービス

法律相談サービスは、情報漏洩・サイバー事故について、弁護士へ1回単位で相談できる単発サービスです。

事故の経緯、現在判明している事実、セキュリティ専門事業者による調査状況、漏洩した可能性のある情報、関係する契約等を確認し、次のような事項を整理します。

項目

内容

ご相談内容例

・情報漏洩の可能性が判明したが、まず何から対応すればよいか分からない

・個人情報保護委員会への報告が必要か確認したい

・委託先で事故が発生したが、自社としてどのような対応が必要か確認したい

・顧客・取引先への説明内容を相談したい

サポート内容例

・直ちに対応すべき事項の整理

・報告・本人通知等の要否の確認

・顧客・取引先への対応方針の整理

・損害賠償その他の法的リスクの確認

・追加で調査すべき事実・資料の整理

相談者が得られるもの

現時点で何をするべきか、自社で対応できる事項と専門家へ依頼すべき事項を整理できます

弁護士費用

1回(90分以内)15,000円(税別)

実施方法

事前に資料を共有いただき、オンライン又は対面で相談を実施します

事故の全貌が判明している必要はありません。

むしろ、「何が起こっているのか分からず、何を調べればよいのかも分からない」という段階で、法的論点と今後確認すべき事項を整理することに意味があります。

法律相談を利用したからといって、その後の事故対応を必ず当事務所へ依頼しなければならないわけではありません。まず状況と対応方針を整理し、自社内で対応できるのか、セキュリティ専門事業者への依頼や、弁護士への継続的な対応依頼が必要かを判断するためにご利用いただくことも可能です。

(2)スポットサービス(個別案件対応)

法律相談にとどまらず、具体的な事故対応まで依頼したい場合には、スポットサービスとして対応します。例えば、

・個人情報保護委員会等への報告内容の検討

・本人・顧客・取引先への通知文や公表文の作成・確認

・セキュリティ専門事業者の調査結果を踏まえた法的論点の整理

・被害者からの問い合わせ・損害賠償請求への対応

・委託先・システムベンダー等への損害賠償請求

・業務委託契約・秘密保持契約等に基づく責任関係の整理

・再発防止のための契約書・社内規程の見直し

などが考えられます。

サイバー事故は、事故の規模、情報の種類、事業への影響、関係する取引先等によって必要となる対応が大きく異なります。

そこで、スポットサービスについては、ご相談内容を確認した上で、調査・検討する事項、作成・確認する文書、交渉対応の有無、対応範囲、費用等を整理し、事前にお見積りを提示します。

(3)法律顧問サービス(顧問弁護士サービス)

事故対応が一段落した後にも、情報漏洩の再発防止や、日常的なIT法務の見直しが必要になることがあります。

例えば、委託先・再委託先との契約の見直し、秘密保持契約の整備、個人情報保護規程・情報管理規程の確認、インシデント対応ルールの整備、新たなSaaSやクラウドサービスの導入、生成AIその他の新しいITツールの利用ルールなどです。

事故が発生してから初めて弁護士へ相談する場合、企業の事業内容、システム構成、顧客との契約、委託先との契約などを一から確認しなければならず、それだけでも一定の時間を要します。

平時から事業内容や契約関係を把握している弁護士へ相談できる状態を整えておけば、事故発生時にも、既存の事業・契約関係を前提として早期に検討を開始しやすくなります。

サイバー攻撃や情報漏洩は、大企業だけに発生する問題ではありません。情報漏洩・サイバー事故への対応では、事故発生後の迅速な初動とともに、平時から相談・対応できる体制を整えておくことが重要です。

 

 

 

 

<2024年11月執筆、2026年10月改訂>

※本記事は、2026年10月時点の法令・ガイドライン等を前提として一般的な法的整理を示すものであり、個別案件についての法的助言ではありません。具体的な対応は、事故の内容、対象となる情報、契約関係その他の事情によって異なります。

 

ご相談のご予約はこちらから
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)
ご相談のご予約は
こちらから
06-4708-7988
営業時間:平日9:15〜18:00(土日応相談)