古川デジタル相「自分の情報は自分で守って」 企業が漏らした個人情報を本人は守れるのか?

古川デジタル相「自分の情報は自分で守って」 企業が漏らした個人情報を本人は守れるのか?

何が起きた?

2026年10月6日、古川俊治デジタル相は記者会見で、企業や行政機関を狙った不正アクセスによる個人情報流出が相次いでいるとして、国民に自己防衛を呼び掛けた。

特に注目を集めたのが、「自分の情報は自分で守る」という趣旨の発言である。

古川氏は、サイバー攻撃について「企業や組織だけの問題ではない」としたうえで、国民一人一人の対策も被害防止につながると説明した。

具体的には、パスワードを使い回さない、多要素認証を利用する、不審なメールやSNSのメッセージに注意するという3つの対策を挙げた。

ただし今回問題になっているのは、個人が怪しいサイトにパスワードを入力したという話ではない。

企業側のシステムが攻撃され、そこに預けていた顧客情報が外部へ流出する事件が相次いでいるのである。

このため、「企業が漏らした情報を、利用者はどうやって自分で守ればいいのか」という疑問が生じている。

簡単にいうと

古川氏が挙げた対策自体は間違っていない。

しかし、これらは主に情報が漏れた後の二次被害を防ぐ方法である。

たとえば、ある会社からメールアドレスとパスワードが漏れても、別のサービスで違うパスワードを使っていれば、同じ情報を使った不正ログインを防ぎやすい。

多要素認証を設定していれば、攻撃者がIDとパスワードを手に入れてもログインを阻止できる可能性が高まる。

不審なメールに注意することも、漏れた氏名やメールアドレスを利用したフィッシング詐欺への対策になる。

だが、企業のデータベースに保存された住所や電話番号、運転免許証画像そのものを盗まれないようにすることは、利用者にはほぼできない。

そこには大きな違いがある。

「自分で守れる情報」と「自分では守れない情報」がある

たとえばタイムズカーでは2026年9月、Webシステムが外部から不正アクセスを受け、約660万アカウントの情報が第三者に取得された。

氏名、住所、生年月日、電話番号、メールアドレス、免許情報などが対象となり、約160万アカウントでは運転免許証画像などの本人確認書類の流出も確認された。

このケースで、利用者が非常に強いパスワードを設定していたとしても、自分の免許証画像が企業のサーバーから盗まれることを防ぐことはできない。

多要素認証も同じである。

多要素認証は「他人が自分のアカウントにログインする」のを防ぐ仕組みであり、企業内部の顧客データを保存したシステムそのものが侵入された場合に、利用者側からそのデータを守る仕組みではない。

つまり、

企業から情報が流出することを防ぐ責任

と、

流出した情報を使った二次被害から自分を守ること

は別の問題なのである。

古川氏の説明は、この2つを十分に分けずに語ったため、「企業が漏らしても最後は本人の責任」と受け取られかねない形になった。

「自分の情報は自分で守って」は切り取りだった?

完全な切り取りだったとは言いにくい。

10月6日夜の時点で、デジタル庁は会見動画を公開しているものの、公式の会見要旨はまだ公開していない。

一方、会見内容を詳しく伝えた報道を確認すると、「自分の情報は自分で守る」という話は、記者から強引に引き出された一言ではない。

古川氏は会見冒頭から個人情報流出問題を取り上げ、パスワードの使い回し防止、多要素認証、フィッシングへの警戒を説明し、その流れで国民に「自分の情報は自分で守る」という意識を求めている。

その後の質疑では、政府として国家サイバー統括室を中心に関係省庁や企業と連携して対応するとも説明している。

したがって、「政府は何もしないから自分で守れ」と言ったわけではない。

しかし、問題の言葉そのものが前後を無視して作られたわけでもない。

なぜこれほど違和感のある発言になった?

最大の問題は、説明する順番である。

今回のような企業へのサイバー攻撃で最初に説明すべきなのは、企業が預かった個人情報をどう守るのか、政府が企業に何を求めるのかという部分である。

個人情報保護法でも、個人データを扱う企業には、漏えいや紛失などを防ぐための必要かつ適切な安全管理措置を講じることが求められている。

外部企業へ個人データの取扱いを委託する場合にも、委託元には委託先を適切に監督することが求められる。

経済産業省のサイバーセキュリティ経営ガイドラインも、サイバーセキュリティを経営者が主体的に取り組むべき経営上の問題として位置付けている。

つまり国の制度そのものが、企業側にも明確な責任があるという前提で作られている。

それなら大臣の説明も、

「まず企業が個人情報を守る責任を果たす。政府も企業の対策強化を進める。そのうえで、万一情報が漏れた場合の二次被害を防ぐため、国民にも協力してほしい」

という順番にすれば意味は大きく変わったはずである。

ところが実際には、「サイバー攻撃は企業だけの問題ではない」「自分の情報は自分で守る」という強い言葉が前面に出た。

正しい個人向け対策を説明していたとしても、企業側の責任より先に自己防衛を強調すれば、被害を受ける側に責任を移しているように聞こえる。

ここに今回の発言の大きなズレがある。

個人にできるのは「流出を防ぐこと」ではなく「被害を広げないこと」

結局、利用者ができることには限界がある。

パスワードをサービスごとに変える、多要素認証を設定する、漏えい発覚後はパスワードを変更する、不審なメールや電話を疑うといった対策には意味がある。

しかし、それらをすべて実行していても、企業が保管している氏名、住所、電話番号、生年月日、免許証画像などを企業のサーバーから盗まれることまでは防げない。

だからこそ、今回の発言は「自分で守れ」という言葉だけでは説明不足なのである。

国民に求められるのは、企業からの情報流出そのものを防ぐことではない。

企業と政府には「漏らさないための対策」が求められ、個人には「漏れてしまった後に被害を広げない対策」が求められる。

この違いを最初にはっきり示さなかったことが、「自分の情報は自分で守って」という発言への違和感につながっている。

今回露呈したのは、個人向けのセキュリティ対策が間違っていることではなく、誰が何を守る責任を持つのかを分けて伝える説明の弱さである。

情報源