被告:CISO ~ 実例で考える CISO が訴訟されるリスク | ScanNetSecurity
2026.02.20(金)

被告:CISO ~ 実例で考える CISO が訴訟されるリスク

 Uber はサイバー攻撃の事実を認識しながらそれを公表せず、バグバウンティプログラムで処理しようとした。サイバー攻撃事案では SEC や監督省庁への報告義務がある。陪審員はこれらの点などを重大としてサリバン氏を有罪とした。裁判では、Uber 従業員、サリバン氏の部下だけでなく、攻撃を行ったハッカーが証言台に立ち証言を行った。バグバウンティプログラムの賞金と引き換えに、攻撃やデータの秘匿など特別な NDA を交わしたとされる。

研修・セミナー・カンファレンス セミナー・イベント
Uber の元 CSO への 3 年間の保護観察と罰金 5 万ドルの支払いを命じた判決(https://www.justice.gov/usao-ndca/pr/former-chief-security-officer-uber-sentenced-three-years-probation-covering-data)
Uber の元 CSO への 3 年間の保護観察と罰金 5 万ドルの支払いを命じた判決(https://www.justice.gov/usao-ndca/pr/former-chief-security-officer-uber-sentenced-three-years-probation-covering-data) 全 4 枚 拡大写真

 CISO はセキュリティインシデントやサイバー攻撃において、陣頭指揮をとったり、施策の責任を負う立場にある。役員として経営に対する一定の権限、発言力を持つが、対応を間違えると裁判の被告になることもある。

 CISSP 他の資格を持つ弁護士、ステファン・レイノルズ氏とニック・メルケル氏は、「Uber の情報漏洩隠蔽」「SolarWinds へのウェルズ通知(註)」「Equifax のインサイダー取引」の事例をもとに、企業がかかえるサイバー犯罪がらみの訴訟リスクに関するセミナーを行った。

 (註)ウェルズ通知:SEC(米国証券取引委員会)が個人または企業に対して法的措置を検討していることを通知するもので、SEC が捜査を完了し法的措置を取る必要があると判断した場合実施される

 セミナーは 2023 年 Blackhat USA 2023 で行われたが、現在もケーススタディとして重要な情報となる。

● 原告:アメリカ合衆国 - 被告:Joseph Sullivan(Uber CSO)

 2020年、Uber の CISO ジョセフ・サリバン氏が司法妨害と重罪隠蔽の罪で起訴された。2016 年から 2017 年にかけて発生した情報漏洩事件について、被害の隠蔽工作が行われたというものだ。

 司法妨害は、係争中の裁判において、被告はそれを知っていて、故意に妨害または不正行為を行うことで成立する。重罪の隠蔽は状況に依存する(レイノルズ氏)。だが、米国でも、児童虐待のような例以外で、犯罪や違法行為を見逃す、見て見ぬふりをするだけで罰せられることはない。積極的な隠蔽や偽装、犯罪補助が必要となる。

 Uber は、サイバー攻撃の事実を認識しながらそれを公表せず、バグバウンティプログラムで処理しようとした。サイバー攻撃事案では、SEC や監督省庁への報告義務がある。陪審員は、これらの点などを重大として、サリバン氏を有罪とした。裁判では、Uber従業員、サリバン氏の部下だけでなく、攻撃を行ったハッカーが証言台に立ち証言を行った。バグバウンティプログラムの賞金と引き換えに、攻撃やデータの秘匿など特別な NDA を交わしたとされる。


《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

    フォレンジック調査を無駄にしないため サイバー攻撃被害発生時にやってはいけないNG行動集、個人情報保護委員会が公表

  2. カンバスにランサムウェア攻撃、フレームワークの脆弱性を利用して侵入された可能性が高いと推測

    カンバスにランサムウェア攻撃、フレームワークの脆弱性を利用して侵入された可能性が高いと推測

  3. 42.6倍 ~ セキュリティ関連の求人倍率極めて高い水準に

    42.6倍 ~ セキュリティ関連の求人倍率極めて高い水準に

  4. 医療機器保守用 VPN 装置から侵入 ~ 日本医科大学武蔵小杉病院にランサムウェア攻撃

    医療機器保守用 VPN 装置から侵入 ~ 日本医科大学武蔵小杉病院にランサムウェア攻撃

  5. 懲戒解雇処分 フジテレビ元社員が取材情報や内部情報を競合他社に漏えい

    懲戒解雇処分 フジテレビ元社員が取材情報や内部情報を競合他社に漏えい

ランキングをもっと見る
PageTop