セキュリティ担当者も知っておくべき「サイバー攻撃に関わる契約条項」を弁護士4名が解説 -「サイバーセキュリティリスクと契約実務」セミナーレポート(前編)
サイバー攻撃による脅威が拡大するなか、ひとたび被害に遭ってしまうと、自社の損害のみならず、取引先の情報の漏洩や、事業の停止による履行遅滞・履行不能といった、サプライチェーンを通じた二次被害が発生する可能性があります。そのため最近では平時から、サイバー攻撃のリスクを踏まえて取引先と契約を交わすことの重要性が注目されています。では、具体的にどのような法的な論点があり、企業はどう対応していくべきなのでしょうか。
2023年9月5日に開催されたオンラインセミナー「サイバーセキュリティリスクと契約実務」では、サイバーセキュリティ法務に詳しい4人の弁護士が豊富な実務経験をもとにパネルディスカッションを行いました。前編では、サイバー攻撃を考慮すべき契約条項として、不可抗力条項、賠償制限条項、通知条項について議論された模様をレポートします。
「不可抗力条項」にサイバー攻撃を含めることで生じる効果
山岡弁護士によると、企業から寄せられるサイバーセキュリティ関連の相談のうち、契約実務では不可抗力条項が大きなトピックの1つだといいます。不可抗力条項とは、契約当事者の努力では回避できない(不可抗力)事象が発生し、債務の履行ができない場合に、債務不履行責任を負わないことを定めるものです。この条項で規定される不可抗力事由について、山岡弁護士は「戦争、テロ、ストライキは不可抗力事由として明記されているが、そこにサイバー攻撃が入っていないケースがほとんど。サイバー攻撃による損害を不可抗力として主張するためには追記しておく必要がある。ただし、サイバー攻撃を記載するという対応だけでは十分ではない」と指摘します。
八雲法律事務所 山岡 裕明弁護士
北條弁護士も「不可抗力とは本来、テロや戦争、災害など自分たちでは防ぎようがない事象だが、サイバー攻撃による被害は社内の体制整備が不十分であったことが原因になるケースもあるため、不可抗力条項の不可抗力事由に記載していれば必ず免責されるというわけではない」と説明しました。蔦弁護士は「お守りにはなるかもしれないが、サイバー攻撃を受けた際にどれだけ被害が大きくなるかは企業の体制次第。体制に不備があったのに不可抗力条項があるから全部免責されるというのは問題。そこは、実質的な判断がされることになる」と解説しました。
また寺門弁護士は、「サイバー攻撃を免責とすることで相手方のハレーションがない業態であればよいと思うが、たとえばITベンダー企業の場合、あまり過剰に設定すると、ユーザー企業との契約のたびに『なぜこんな条項が入っているのか』という指摘を受けかねない」と補足しました。
TMI総合法律事務所 寺門 峻佑弁護士
サイバー攻撃被害に関する「賠償制限条項」の定め方と、代表的な裁判例
企業から寄せられるサイバーセキュリティ関連の契約相談のなかには、「賠償制限条項」に関するものも少なくないそうです。賠償制限条項とは、契約当事者のいずれかに何らかの契約違反があった際に、他方当事者に対して賠償する損害の額や範囲について制限を設けるものです。この条項に関して、寺門弁護士は「具体的には、重過失が生じた場合の免責もしくは賠償制限を設けることができないかという企業からの相談を受けることがある。BtoCビジネスの場合、消費者契約法との関係で損害賠償の免責はできないため悩まないだろう。しかしBtoBビジネスでは、企業によっては重過失が発生した場合に交渉等を行いやすいよう、牽制の意味を込めて、重過失がある場合も含めてあらゆる損害について賠償制限する方針もあり得る」とします。ただし、「裁判で争うことになった場合、重過失が認定されれば損害賠償制限条項はおそらく無効となる。賠償の制限を定めたからといって責任を負う必要がなくなるとは考えないほうがよい」と注意を促しました。
山岡弁護士によると、こうした考え方には、SQLインジェクションに対する脆弱性への対策を怠ったことについてシステム開発会社の責任が問われた”SQLインジェクション事件 1“が影響しているといいます。この事件の2014年の判決では、損害賠償を制限する条項は重過失がある場合には適用が制限されるという判断が示されました。ただし、山岡弁護士は「BtoBでお互いの合意のもと擦り合わせた賠償制限条項の規定であれば、何らかの重過失があってもその規定は有効ではないかという問題意識がある。現在はSQLインジェクション事件の裁判例が強い影響力を持っているが、今後異なる判断も出得るかもしれない」とコメントしました。蔦弁護士は「その他システム開発関連の事件の裁判例を見ても、故意・重過失が争われているケースは多い。裁判例の動きを見たうえで傾向を分析したほうがよい」と加えました。
森・濱田松本法律事務所 蔦 大輔弁護士
インシデント発生時の取引先への「通知義務」を把握できているか
北條弁護士が「解釈が問われる、あるいはこの条項があるかないかで事故対応に大きく影響する」と話すのが、通知義務条項です。情報の漏洩・改ざんなどの事件が起きた際に相手方に通知すると定める場合がありますが、北條弁護士は「単に漏洩したことが明らかな事故が発生したときだけでなく、漏洩したおそれのある事故、グループ会社の一部で発生した事故も含まれるなどさまざまなパターンがある。どこまでの明確性を持った通知義務にするのかは、今後問題になってくるように思う」と指摘します。
西村あさひ法律事務所 北條 孝佳弁護士
さらに、山岡弁護士は通知義務について「『速やかに』なのか『◯時間以内』などと具体的な期限が明記されているのかによって、現場での事故対応が変わる。時間が設定されている場合は対応の優先度を上げなければならない」と事故対応の方針にも影響すると説明します。蔦弁護士は「時間制限がある場合、いつの時点からタイマーがスタートするか、という問題もある。基本的には事故を認識したときになると思われるが、それも現場と経営層のどちらが認識したタイミングが起点となるのかは契約書上明らかでない場合がほとんどで、解釈の幅がある。それゆえ、実務上のさまざまな問題につながりやすい」と指摘しました。
また北條弁護士は「漏洩等の事故が発生し、時間のないなかで、取引先すべての契約書に目を通して通知義務の有無をチェックすべきかどうかは現実的ではなく、対応方法の検討が必要だ」と説明。寺門弁護士は「ランサムウェア被害に遭った場合、どの取引先に対して通知義務があるのかを確認できなくなってしまうこともあり得る。対外的に報道される前に取引先には一律で通知するという対応も考えられるだろう。インシデント対応の視点や法的な側面からだけでなく、ビジネス的な観点も含めた判断が必要だ」と解説。北條弁護士は言葉を継いで「ただ、取引先に一斉に通知すると『うちの情報は漏れているのか』と同時多発的に聞かれることが想定される。漏洩したデータが何かがすぐにわからないというケースも多いため、問い合わせ対応まで含めて、しっかりと対応できるかを考えておいたほうがよい」とアドバイスしました。ここまでの話を踏まえ、山岡弁護士は、「平時の際に、取引先ごとにどのような通知義務が定められているのか洗い出し、データベース化しておいて損はない」と説明しました。
後編では、サプライチェーン上のセキュリティリスクにまつわる法的論点、および2023年6月に生じた株式会社エムケイシステムのランサムウェア被害事案によって浮き彫りになった課題について紹介します。
(文:周藤 瞳美)
- ある会社が、商品の受注システムの設計、保守等をベンダー(システム開発会社)に委託したところ、そのシステムに情報セキュリティ上の脆弱性があり、顧客のクレジットカード情報が流出してしまったため、ベンダに対して債務不履行に基づく損害賠償を請求した事件(東京地裁平成26年1月23日判決・判時2221号71頁)。↩︎