他人のIDを勝手に使ってログインする行為を直接禁じるのが不正アクセス禁止法です。あわせて、国のサイバーセキュリティ施策の基本方針を定めるサイバーセキュリティ基本法も押さえ、両者の役割の違いを整理しましょう。
不正アクセス禁止法って、要はハッキングを禁止する法律ってこと?
ざっくりはそうね。
正式には不正アクセス行為の禁止等に関する法律で、ネットワーク経由で他人の識別符号を無断で使ってログインする不正アクセス禁止法上の行為を禁じているのよ。
ポイントは『ネットワークを通じた』行為だということですね。
物理的に目の前のパソコンを勝手に操作する場合は、この法律の対象外になります。
他人のIDとパスワードを使うだけでアウトなんですかぁ? 実際にデータを盗んでなくても?
そうなの。
無断で正規利用者になりすましてログインした時点で不正アクセス行為が成立するわ。
中身を見たり壊したりしなくても違法なのよ。
パスワードを盗んだり、人に教えたりするのはどうなの?
それも禁止よ。
他人の識別符号を無断で取得・保管する行為や、パスワードを第三者に提供する不正アクセス助長行為も処罰の対象なの。
いわゆるフィッシングのように、正規サイトを装って利用者にIDやパスワードを入力させて盗み取る行為も、この法律で禁じられていますね。
うっかり自分のパスワードを弱いままにしていた管理者は、罰せられるんですかぁ?
罰則の対象ではないわ。
ただしアクセス管理者には、不正アクセスから守るために適切な防御措置を講じる努力義務が定められているのよ。
じゃあサイバーセキュリティ基本法っていうのは、これとどう違うの?
性格がまったく違うの。
サイバーセキュリティ基本法は、誰かを処罰する法律ではなく、国全体のサイバーセキュリティ施策の基本方針を定める法律よ。
この法律に基づいて内閣にサイバーセキュリティ戦略本部が置かれ、実務面を担う組織としてNISCが政府全体の対策を推進します。
国だけじゃなくて、会社にも関係あるんですかぁ?
あるわ。
国や地方公共団体だけでなく、電力や金融のような重要インフラ事業者、一般の事業者、そして国民それぞれの責務や努力義務が定められているのよ。
つまり、不正アクセス禁止法は『やった人を罰する』、基本法は『国全体の方針を決める』って住み分けなんだね!
きれいにまとまったわね。
罰則系と方針系、この対比で覚えておけば混同しないわよ。
確認クイズ
不正アクセス禁止法で禁止されている行為として、最も適切なものはどれか。
- 自席のPCで自分のIDを使って業務システムにログインする
- 他人のIDとパスワードを無断で使い、ネットワーク経由で他人のアカウントにログインする
- 退社時に自分のPCの電源を切らずに帰宅する
- 同僚に自分のパスワードを教えて業務を代行してもらう
こたえを見る
正解: 2. 他人のIDとパスワードを無断で使い、ネットワーク経由で他人のアカウントにログインする
正解は「他人のIDとパスワードを無断で使い、ネットワーク経由で他人のアカウントにログインする」。これは典型的な不正アクセス行為で、被害の有無に関わらず違法。自分のIDでのログインは正当な利用であり、電源の切り忘れは同法の対象ではない。自分のパスワードを他人に教える行為は不正アクセス助長行為となり得るが、設問の選択肢のうち不正アクセス行為そのものを最も直接的に示すのは他人IDでのなりすましログインである。