メインコンテンツへスキップ
       

ECサイトのカード情報漏えいと加盟店の義務―割賦販売法35条の16,クレジットカード・セキュリティガイドライン6.1版及び開発委託先の責任(AI作成)

第1 本記事の対象と結論

1 対象

ECサイトを運営する事業者(EC加盟店)からクレジットカード情報が漏えいした場合に,加盟店がどのような法的義務を負い,サイトの開発・保守を委託した事業者との間で責任がどう分かれるかを扱う。
個人情報保護法の漏えい等報告にも触れるが,中心は割賦販売法とクレジットカード・セキュリティガイドラインである。

2 結論

① EC加盟店は,割賦販売法35条の16第1項2号の「クレジットカード番号等取扱業者」として,カード番号等の漏えい等の防止その他の適切な管理のために必要な措置を講じる義務を負う。
② クレジットカード・セキュリティガイドライン6.1版は,この義務の実務上の指針と位置付けられている。
同ガイドラインは,現在の主な漏えいを,カード情報を保持しない「非保持化」を実現したEC加盟店でWebサイトの脆弱性等を原因として窃取されるものとし,EC加盟店に「脆弱性対策」を求めている。
③ 「脆弱性対策」は,管理画面のアクセス制限と多要素認証,アップロードできるファイルの制限,脆弱性診断又はペネトレーションテストの定期実施等であり,「下記のすべての対策を講じる」ものとされている。
サイトの構築・運用を委託するときは,委託先にもこれを理解した構築・運用を求めることとされている。
④ 加盟店は経済産業大臣の改善命令の対象から除かれているが,加盟店契約を結ぶ事業者が加盟店の措置を調査し,基準に適合しないおそれがあれば,契約を結ばず,又は解除等の措置を講じる義務を負う。
⑤ ECサイトからのカード番号を含む個人データの漏えいは,個人情報保護法施行規則7条2号の報告対象事態の例としてガイドラインに挙げられており,人数にかかわらず報告対象となる。
⑥ 開発・保守の委託先が公的機関の周知していた基本的な対策を怠った場合,契約金額を上限とする責任制限条項が適用されないとした裁判例がある(東京地裁平成26年1月23日判決,前橋地裁令和5年2月17日判決)。
他方で,加盟店側が危険を知りながら放置していた事情は過失相殺の理由となる。

3 基準日と資料

本記事は,令和8年10月10日時点で,e-Gov法令検索で取得した割賦販売法,割賦販売法施行規則,個人情報保護法及び同法施行規則の条文,クレジット取引セキュリティ対策協議会の「クレジットカード・セキュリティガイドライン【6.1版】」(令和8年3月),個人情報保護委員会の資料並びに判決の全文に基づく。

第2 ECサイトのカード情報漏えいの現状

1 ガイドラインの認識

ガイドライン6.1版は,冒頭で次のように述べている(PDF9頁)。

> 「現在の主な情報漏えいは、非保持化を実現したEC加盟店においてWebサイトの脆弱性等を原因としてカード情報が窃取されているものである。」

カード情報を自社のサーバーに保存しない「非保持化」は,長く有効な対策とされてきた。
しかし,決済画面に入力される前のWebサイト自体が改ざんされると,保存していなくても入力された情報が窃取される。
そのため同ガイドラインは,6.0版から,EC加盟店に対し,カード情報を保持するかどうかにかかわらず,システムとWebサイトの「脆弱性対策」を講じることを指針対策としている。

2 個人情報保護委員会の指導事例

個人情報保護委員会の令和7年度年次報告(印字頁10頁)は,不正アクセスによる漏えい等の原因として,「VPN(Virtual Private Network)機器の脆弱性やECサイトを構築するためのアプリケーション等の脆弱性が公開され対応方法がリリースされていたにもかかわらず、事業者が放置していたこと」,推測されやすいID・パスワード,データベースのアクセス制御の設定ミス等,安全管理措置に不備があったケースが多くみられたとしている。

3 AIを使った攻撃の報告

セキュリティ企業のGambit Securityは,令和8年9月22日,攻撃者の作業用サーバーから回収したログを分析した中間報告を公表した。
同報告によれば,攻撃者は公開されているAIエージェントのツールを組み合わせ,令和8年9月10日から15日までの間に105件の攻撃を行い,少なくとも27社に程度の差はあれ侵入し,2社から合わせて60万件を超える有効なカード情報を取得していた。
攻撃者自身の集計では,完了した101件の調査にかかったAIの利用料は平均25.46ドルであった。
報告が示した侵入の例は,ログイン画面のメールアドレス欄のSQLインジェクションから,データベースに平文で保存されていたワンタイムパスワードを読み取って多要素認証を回避して管理画面に入り,拡張子を確かめないファイルアップロード機能を使ってサーバー上でプログラムを実行し,その後,クラウドに保管された認証情報を一括で取得してカード情報のデータベースに入り,暗号鍵を抜き出して暗号化されたカード番号の復号を確かめるものであった。

入口となったSQLインジェクションは,古くから知られた脆弱性である。
AIによって攻撃の費用と手間が下がり,これまで標的にならなかった中小のECサイトも,基本的な対策の欠落を突かれやすくなっていると考えられる。

第3 割賦販売法上の加盟店の義務

1 カード番号等の適切な管理(35条の16)

割賦販売法35条の16第1項は,「クレジットカード番号等取扱業者」は,経済産業省令で定める基準に従い,取り扱うクレジットカード番号等の「漏えい、滅失又は毀損の防止その他のクレジットカード番号等の適切な管理のために必要な措置を講じなければならない」と定めている。
同項2号は,クレジットカードによる販売・役務提供を行う販売業者・役務提供事業者,すなわち加盟店をこれに含めている。
同項は,カード会社(1号),決済代行業者等(3号・4号・7号),コード決済事業者等(5号・6号)も対象としている。

同条3項は,カード番号等の取扱いを委託した場合(二以上の段階にわたる委託を含む。)に,受託者に対する必要な指導その他の措置を講じることを求めている。

2 事故時の調査(施行規則132条)

割賦販売法施行規則132条は,35条の16第1項の基準として,漏えい等の事故の発生を防止するため必要かつ適切な措置を講じること(1号),事故が発生し又は発生したおそれがあるときは,直ちに状況を把握して拡大を防止し,状況に応じて速やかに,原因を究明するために必要な調査(事故に係るカード番号等の特定を含む。)を行うこと(2号),類似の事故の再発防止措置を講じること(4号)等を定めている。
委託先については,同規則133条が,事故時の連絡,調査及び結果の通知等を受託者に講じさせる措置を求めている。

3 ガイドラインの位置付け

ガイドライン6.1版の4-2は,経済産業省の「割賦販売法(後払分野)に基づく監督の基本方針」において,同ガイドラインに掲げる措置が,割賦販売法で義務付けられた漏えい等の事故及び不正利用を防止する措置の「実務上の指針」と位置付けられているとしている。
同ガイドラインに掲げる措置又はそれと同等以上の措置を講じていれば,割賦販売法の「必要かつ適切な措置」が講じられているとみなされる。
反対に,指針対策を講じていない加盟店は,必要な措置を講じていないと評価される危険を負う。

4 改善命令と加盟店契約による監督

割賦販売法35条の17は,経済産業大臣の改善命令の対象となるクレジットカード番号等取扱業者から,35条の16第1項2号の加盟店を除いている。
加盟店に対する監督は,加盟店契約を結ぶ事業者(クレジットカード番号等取扱契約締結事業者)を通じて行われる。

同法35条の17の8第1項は,契約締結事業者に,加盟店契約を結ぶ前の調査を義務付けている。
同条2項は,調査等で知った事項からみて,加盟店が講じようとする35条の16第1項若しくは3項又は35条の17の15の措置が基準に適合せず又は適合しないおそれがあると認めるときは,「クレジットカード番号等取扱契約を締結してはならない」としている。
同条3項・4項は,契約後も定期的に又は必要に応じて調査し,同様のおそれがあるときは「契約の解除その他の経済産業省令で定める必要な措置」を講じることを求めている。

したがって,漏えいを起こしたEC加盟店にとっての実際の不利益は,カード決済の停止や加盟店契約の解除として現れることが多い。
ガイドラインも,カード情報が漏えいしたときは,速やかに契約するカード会社(アクワイアラー)又は決済代行業者(PSP)に連絡し,その要請に従って,漏えい元のネットワークからの切り離し,カード決済の一時停止,フォレンジック調査等を行い,決済の再開はカード会社の判断を求めるとしている(PDF36頁)。

5 不正利用の防止(35条の17の15)

加盟店は,漏えいの防止とは別に,割賦販売法35条の17の15により,利用者によるカード番号等の不正な利用を防止するために必要な措置を講じる義務も負う。
ガイドライン6.1版は,EC加盟店の指針対策として,オーソリゼーション処理の体制整備,EMV3-Dセキュアの導入及び不正ログイン対策等を挙げている。

第4 EC加盟店に求められる「脆弱性対策」

1 5つの対策

ガイドライン6.1版は,EC加盟店が導入する「脆弱性対策」について,「下記のすべての対策を講じる」とし,次の5つを挙げている(PDF35頁)。

対策ガイドラインの記載の要点Gambit報告の侵入例との対応
① 管理画面のアクセス制限と管理者のID・パスワード管理管理画面にアクセスできるIPアドレスを制限し,できない場合はベーシック認証等を設ける。2段階認証又は多要素認証を採用する。10回以下のログイン失敗でアカウントをロックする攻撃者はデータベースからワンタイムパスワードを読み取って多要素認証を回避し,管理画面に入った
② データディレクトリの露見に伴う設定不備への対策公開ディレクトリに重要なファイルを置かない。アップロードできる拡張子やファイルを制限する拡張子を確かめないアップロード機能からサーバーを乗っ取った
③ Webアプリケーションの脆弱性対策脆弱性診断又はペネトレーションテストを定期的に実施する。SQLインジェクションやクロスサイト・スクリプティングの対策として,最新のプラグインの使用やソフトウェアのバージョンアップを行う。開発又はカスタマイズしたものはソースコードレビューで確かめ,入力フォームの入力値チェックも行う入口はログイン画面のSQLインジェクション
④ マルウェア対策としてのウイルス対策ソフトの導入,運用ウイルス対策ソフトを導入し,シグネチャーの更新や定期的なフルスキャンなどを行う―
⑤ 悪質な有効性確認,クレジットマスターへの対策附属文書(セキュリティ対策導入ガイド)に記載の対策を1つ以上実施する―

同ガイドラインは,あわせて,最新の攻撃手口等の情報を踏まえ「不断に」システム及びWebサイトのセキュリティ対策の改善・強化を図ることを求めている。

2 委託先の管理

ガイドライン6.1版は,カード情報を取り扱う業務を外部委託する場合には,必要なセキュリティ対策を講じている事業者を選び,契約後も実施状況を確認することを求めている。
特に,「ECシステムやWebサイトの構築・運用を外部委託する場合は、当該委託先に対して、EC加盟店が行う「脆弱性対策」を理解した上で構築・運用を行うことを求める」としている(PDF35頁)。

ECサイトの運営事業者の多くは,サイトの構築と保守を外部の事業者に任せている。
ガイドラインの「脆弱性対策」を加盟店の努力だけで満たすことは難しく,委託契約の仕様にそのまま書き込むことが現実的である(第6の3)。

3 SQLインジェクションの根本的な対策

情報処理推進機構(IPA)の「安全なウェブサイトの作り方」改訂第7版は,SQLインジェクションの根本的解決として,「SQL 文の組み立ては全てプレースホルダで実装する」ことを第一に挙げている(PDF10頁)。
第6で扱う判決は,こうした公的機関の文書を,契約当時の技術水準を示す証拠として用いている。

第5 個人情報保護法の漏えい等報告

カード番号は,氏名等と結び付いて個人データとして管理されているのが通常である。
個人情報保護委員会の通則編ガイドライン3-5-3-1は,施行規則7条2号(不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等)の報告を要する事例として,「ECサイトからクレジットカード番号を含む個人データが漏えいした場合」を挙げている。
2号の事態には人数の要件がないから,1件でも報告対象となる。
不正アクセスによる場合は,同条3号(不正の目的によるおそれがある行為による漏えい等)にも当たる。

速報は知った時点から概ね3~5日以内が目安であり,確報は3号の事態では知った日から60日以内である(施行規則8条,ガイドライン3-5-3-3・3-5-3-4)。
本人への通知も必要である(法26条2項,施行規則10条)。
決済画面の改ざんで入力中のカード情報が攻撃者に送られた場合は,ガイドラインが漏えいの事例として挙げる「ウェブサイトの入力ページが第三者に改ざんされ、ユーザーが当該ページに入力した個人情報が、当該第三者に送信された場合」(3-5-1-2事例6)に当たり得る。

第6 開発・保守委託先との責任分担

1 東京地裁平成26年1月23日判決

東京地裁平成26年1月23日判決(平成23年(ワ)第32060号)は,インテリア商材の通信販売会社が,ウェブサイトの受注システムの設計・保守等を委託した事業者に損害賠償を求めた事件である。
受託者が作ったアプリケーションにSQLインジェクションの脆弱性があり,顧客のクレジットカード情報が流出した。

(1) 受託者の債務

同判決は,契約の当時の技術水準に沿ったセキュリティ対策を施したプログラムを提供することが,当事者間で黙示的に合意されていたと認めた。
そのうえで,経済産業省が平成18年2月にSQLインジェクション攻撃による大量の個人データの流出を受けて注意喚起をしていたこと,IPAが平成19年4月にバインド機構の使用又はエスケープ処理等の対策が必要であることを明示していたことを挙げ,受託者は契約時点(平成21年2月)で,バインド機構の使用又はエスケープ処理を施したプログラムを提供すべき債務を負っていたとして,債務不履行を認めた。

(2) 責任制限条項と重過失

基本契約には,受託者の損害賠償額を個別契約の契約金額の範囲内とする条項があった。
同判決は,この条項に一定の合理性があるとしつつ,受託者が「故意を有する場合や重過失がある場合(その結果についての予見が可能かつ容易であり,その結果の回避も可能かつ容易であるといった故意に準ずる場合)」にまで責任が制限されることは「著しく衡平を害するもの」であって当事者の通常の意思に合致しないとし,故意又は重過失がある場合には適用されないとした。
そして,SQLインジェクション対策がなければ流出が生じ得ることの予見は容易であり,対策に多大な労力や費用がかかることをうかがわせる証拠もなく結果の回避も容易であったとして,重過失を認めた。

(3) 過失相殺3割

他方で同判決は,発注者のシステム担当者が,顧客のクレジットカード情報がデータベースにあり,セキュリティ上は保持しない方がよいことを認識し,受託者から改修の提案を受けながら放置していたとして,3割の過失相殺をした。
認められた損害は,顧客への謝罪・問合せ対応等の費用と,カード決済ができなかった約4か月の売上損失(民事訴訟法248条により400万円)等の合計3231万円余であり,その7割の2262万3697円の支払が命じられた。

2 前橋地裁令和5年2月17日判決

前橋地裁令和5年2月17日判決(令和2年(ワ)第145号)は,市の情報教育ネットワークのデータセンターの移管設計・構築を受託した事業者が,外部と内部のファイアウォールを全ての通信を許可する設定のまま引き渡し,不正アクセスによって多数の個人情報が流出した可能性が生じた事件である。
同判決は,ファイアウォールを適切に設定して通信制限を行う債務の不履行を認めた。
契約金額を限度とする責任限定の条項については,東京地裁平成26年1月23日判決を参照して,故意又は重過失がある場合には適用されないとし,提案依頼書から基本設計書まで外部からのアクセス制限を繰り返し確認していたのに不適切な設定のまま引き渡したことは「単純かつ明白なミス」であるとして,少なくとも重過失があると認めた。
認容額は,デジタルフォレンジックの委託料等を含む1億4298万円余であり,契約金額(1億0480万0500円)を上回っている。
バックドアが仕掛けられた経緯について発注者の過失を認める証拠はないとして,過失相殺はしなかった。

3 契約実務への示唆

2つの判決からは,次のことがいえる。

① 公的機関が周知している基本的な対策(SQLインジェクション対策,アクセス制限の設定等)を怠った場合,責任制限条項に頼ることは難しい。
② どの対策が「当時の技術水準」に当たるかは争いになりやすい。
ガイドライン6.1版の「脆弱性対策」の各項目を,委託契約の仕様書に明記しておけば,この争いを事前に減らせる。
③ 発注者側も,カード情報を保持しない,改修の提案に応じる,といった判断を怠ると,過失相殺で負担がはね返る。
④ 脆弱性診断・ペネトレーションテストの実施時期,結果の報告,修正の期限及び費用負担を契約で決めておく。

契約で定める事項内容の例
仕様ガイドライン6.1版の「脆弱性対策」①~⑤を満たすこと。SQL文はプレースホルダで実装すること
管理画面アクセス元の制限,多要素認証,アカウントロック
更新ECパッケージ・プラグイン・サーバーソフトの更新の担当者と期限
診断脆弱性診断又はペネトレーションテストの頻度,報告書の提出,指摘事項の修正期限
事故時加盟店への連絡の期限,ログの保全と提供,フォレンジック調査への協力,カード番号等の特定(施行規則133条2項参照)
責任責任制限条項の範囲と,故意・重過失の場合の扱い

第7 相談を受けたときの確認事項

漏えいが疑われるEC事業者から相談を受けたときは,次の順で確かめる。

① カード会社(アクワイアラー)又は決済代行業者への連絡を済ませたか。決済の停止の要否を相談したか。
② 漏えいの経路(サイトの改ざん,データベースからの窃取,管理画面への不正ログイン等)と期間が特定できているか。
③ 個人情報保護委員会への速報の期限(概ね3~5日)を過ぎていないか。
④ 本人への通知の方法と,問合せ窓口の体制。
⑤ 開発・保守の委託契約の仕様,責任制限条項,保守の範囲及び過去の改修提案の記録。
⑥ 脆弱性診断の実施記録と,ガイドラインの「脆弱性対策」の実施状況。

第8 関連記事

AIを使った開発での認可の設計ミスと委託契約は,AIで作った社内ツールの情報漏えい――Moltbook事件から見る認可設計,個人情報保護法の安全管理措置及び委託契約で扱っている。
委託先で漏えいが起きた場合の委託元の対応は,外部委託先で個人情報が漏えいした場合の委託元の対応―報告,本人通知及び委託先監督を参照されたい。
脆弱性診断を外部に委託するときの契約は,AIシステムの脆弱性診断・レッドチーミングを外部委託する契約――権限範囲,試験環境,停止条件,秘密保持及び脆弱性開示で扱っている。
本人に対する慰謝料の水準は,個人情報漏えいの慰謝料はいくらか―ベネッセ事件最高裁判決と裁判例の認容額を参照されたい。
個人情報保護委員会が示した不正アクセスの類型は,個人情報保護委員会が示した不正アクセス9類型―API,クラウド,グループ会社,個人領域及びログ管理で扱っている。
利用しているクラウド事業者が攻撃を受けた場合の報告義務は,クラウド事業者がランサムウェア被害を受けたとき,利用者に漏えい等報告義務はあるか―施行規則7条3号,滅失・毀損とバックアップで扱っている。

第9 出典

1 法令

e-Gov法令検索で令和8年10月10日に確認した。
割賦販売法35条の16,35条の17,35条の17の8,35条の17の15
割賦販売法施行規則132条,133条
個人情報の保護に関する法律26条
個人情報の保護に関する法律施行規則7条,8条,10条
民事訴訟法248条

2 ガイドライン等

クレジット取引セキュリティ対策協議会「クレジットカード・セキュリティガイドライン【6.1版】」(令和8年3月)
個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-5-1-2,3-5-3-1,3-5-3-3,3-5-3-4
個人情報保護委員会「令和7年度個人情報保護委員会年次報告」
情報処理推進機構「安全なウェブサイトの作り方」改訂第7版

3 報告

Gambit Security「AI Agents Are Hacking Online Retailers for $25 a Company」(令和8年9月22日)

4 裁判例(裁判所HP掲載)

前橋地裁令和5年2月17日判決(令和2年(ワ)第145号)

5 裁判例(判例秘書で確認)

東京地裁平成26年1月23日判決(平成23年(ワ)第32060号,判例秘書の判例番号 L06930187)