【動画公開】本人確認書類コピーや画像による本人確認・再発行の課題とデジタル的認証方法への移行論(失効確認のメリット)|タイムズカー運転免許証等の情報漏えい問題を題材に

本記事のポイント

  • タイムズカーの運転免許証画像漏えい事案では、運転免許証を再発行しても漏えい済み画像の利用リスクを完全に解消はできない。
  • 紙のコピーや写真・画像による本人確認は、一度流出すると失効を第三者へ伝えることが難しい。
  • デジタル的な認証手段(電子証明書等)は、紛失・漏えい時等に失効をシステム上で管理できる点に特徴がある。
  • マイナンバーカードのICチップ読取が注目される背景には、この「失効管理可能」な点も背景にある。
  • 情報漏えいを防ぐことは重要である一方、漏えい後の被害最小化も同様に極めて重要な課題である。

担当者がまず確認すべき事項

  • 自社は運転免許証画像や本人確認書類画像等を保管しているか。
  • 本人確認時に画像データとICチップ読取のどちらを利用しているか。
  • 漏えい等時に本人確認情報等を失効・停止できる仕組みが存在するか。
  • 将来的なデジタル認証手段への移行可能性を検討しているか。
  • 本人確認後の画像保管期間や利用目的が整理されているか。

はじめに

タイムズカーにおける運転免許証画像漏えいの報道を受け、自身の運転免許証を再発行したいと考える人も少なくないと思われる。

もっとも、運転免許証画像が既に第三者へ流出している場合、再発行によって問題が完全に解決するとは限らない。本記事では、運転免許証画像漏えい事案を題材として、紙や画像による本人確認の限界と、デジタル的な認証手段の利用がなぜ重要視されているのかを解説する。

動画解説

本記事に記載しきれていない部分も動画には含まれています。動画の方が、内容が豊富で、かつ熱量や細かなニュアンスまでお伝え可能なため、ぜひ動画でご視聴ください。1.5倍速視聴もおすすめです。

タイムライン

  • 00:00 タイムズカー免許証画像漏えいと再発行の限界
  • 01:00 なぜ再発行しても安心とは言えないのか
  • 01:50 画像本人確認が抱える構造的な問題
  • 02:44 漏えい時や不正利用時に止められるデジタルな認証方法
  • 03:14 マイナンバーカードの特徴
  • 04:18 マイナンバーカードでもダメな場合
  • 05:04 マイナンバーカード以外でも良し
  • 05:42 サイバー攻撃全盛時代のリスク低減策(被害最小化とデジタルな認証方法)

タイムズカーの運転免許証画像漏えいと再発行の限界

なぜ再発行だけでは十分ではないのか

運転免許証を再発行した場合、番号の一部は変化する。

しかし、実際の本人確認手続において確認される事項は、主として以下の情報である。

  • 氏名
  • 住所
  • 顔写真
  • 運転免許保有の事実

そのため、漏えいした運転免許証画像が存在している場合、画像自体の利用可能性が直ちになくなるわけではない。

なりすまし手続との関係

例えば、何らかの新規登録や契約手続において本人確認書類画像の提出を求めるサービスが存在するとする。

この場合、提出を受けた事業者側は、

  • この画像が漏えい画像なのか
  • 再発行前の旧免許証画像なのか
  • 依然として有効な本人確認書類なのか

を判断することが容易ではない。

結果として、氏名や住所、顔写真などが一致していることから、本人確認を通してしまう可能性がある。

紙や画像の問題点

紙のコピーや画像による本人確認には、一度流出すると取り消しが極めて難しいという構造的な問題が存在する。

流出した本人確認書類そのものを取り消す手段が存在しないためである。

この点が、紙媒体や画像を用いた本人確認手法が抱える本質的な課題である。

実務上のポイント

  • 再発行だけで漏えいリスクが消滅すると考えない。
  • 漏えい後の悪用可能性を前提として対策を検討する。
  • 本人確認画像の保管や利用方法を見直す。
  • 画像による本人確認への過度な依存を避ける。

デジタル的な認証手段とは何か

デジタル的な認証手段の場合は、失効をシステム上で管理できるという特徴がある。

この点が紙や画像との大きな違いである。

定義

デジタル的な認証手段とここで読んでいるのは、単なる画像やコピーではなく、電子的な仕組みによって本人性や属性を確認する認証手段のことである。例えばマイナンバーカードのICチップ読取や、民間発行カードのICチップ読取など。

紙とデジタル認証の違い

紙や画像の場合、一度流出すると、その情報が現在も有効なのか無効なのかを第三者が容易に確認できない。

これに対してデジタル的な認証手段では、

  • 失効

状態をシステム上で管理でき、当該デジタル的な認証手段を利用する者に失効状態を伝達することができる。

毎回の失効確認が義務付けられているとコストがかさむであるとか手間であるという声もよく聞くことはあるが、タイムズカーの事案を踏まえると、失効確認を毎回実行することで、なりすましリスクを大幅に低減することができると考えられる。

実務上のポイント

  • 認証情報の失効管理の有無を確認する。
  • 失効状態を第三者が検証できる仕組みを重視する。
  • 本人確認制度を評価する際は漏えい後の対応可能性も検討する。
  • 画像保存型本人確認との違いを理解する。

マイナンバーカードICチップ読取が評価される理由

マイナンバーカードのICチップ読取で本人確認を実行すると、紙コピーや写真・画像よりも失効管理が容易である点、偽造防止に資する点に価値がある。偽造防止については、別記事を参照されたい(技術的解説ではないので、それを期待して読むと無駄である)。

マイナンバーカードの紛失・盗難時の対応

マイナンバーカードを紛失した場合や盗難等に遭った場合には、利用停止の手続を行うことができる。

その結果、マイナンバーカードを拾った人や盗んだ人が、マイナンバーカードを悪用しようとしても、そのマイナンバーカード自体を無効化できるので、悪用を防止することが可能となる。

ICチップ読取の特徴

マイナンバーカードのICチップを読み取る認証では、この情報が「現在も有効なのか」「既に失効しているのか」を確認する仕組みが構築されている。

そのため、「既に失効している」ことがわかれば、なりすましを防止することが可能となる。

紙のコピーとの違い

重要なのは、マイナンバーカードであれば何でも安全という話ではないことである。

マイナンバーカードであっても、

  • 表面画像
  • 裏面画像
  • 紙コピー
  • 写真データ

を利用するだけであれば、結局は有効か無効かを判定することが困難である。

マイナンバーカードなら良いわけではなく、マイナンバーカードのICチップ読取を利用した認証であれば、失効性確認が可能となる。

なぜICチップ読取への移行が議論されるのか

ICチップ読取への移行について、「なぜそのような変更が必要なのか」と疑問を持つ人もいる。

しかしは、ICチップ読取は、単に本人確認書類を電子画像化するだけではなく、偽造を困難としたり、漏えい・紛失時等に利用停止させることができるという点で大きな意味がある。

デジタル的認証手段への転換

認証手段全体をデジタル化することによってセキュリティ向上が期待できると説明されている。

電子証明書の利点

電子証明書には、

  • 発行
  • 利用
  • 失効
  • 再発行

を管理できる特徴がある。

このため、不正利用のおそれが発生した場合でも対応しやすい。

単なる画像データとの違い

運転免許証画像や本人確認書類画像は、いわば紙の本人確認を少しだけデジタル化したものに近い。

これに対し、電子証明書等を利用するように、抜本的にデジタル化した方が、偽造防止&失効確認の点でセキュリティ向上につながると考えられている。

情報漏えい対策は「防止」と「被害最小化」の両輪で考える

情報漏えいを防止することは重要であるが、それだけでは十分ではない。

漏えいが発生した場合に被害を最小限に抑える制度設計も必要である。

漏えい防止の重要性

当然ながら、まずは情報漏えいそのものを発生させないことが重要である。

企業や組織には適切な安全管理が求められる。

しかし漏えいリスクをゼロにはできない

近年多くのインシデントが発生しており、どれだけ対策を講じても、漏えいリスクを完全にゼロにすることは難しいだろう。

被害最小化という考え方

そのため重要なのは、

  • 被害を発生させない、だけではなく
  • 被害をできるだけ小さくする

という観点で制度を設計することである。

その文脈においてデジタル認証手段が有効であろう。

動画解説

Part1は以下。守るから持たないへの転換の話。

Part2動画は以下。マイナンバーカードありきではない点とICチップ読取のメリット。

本動画(Part3動画)は以下。紙コピーや写真・画像だと失効させられない点。

よくある質問(Q&A)

Q1. 運転免許証を再発行すれば漏えい問題は解決しますか。

再発行によって漏えい済み画像の利用リスクが完全に解消されるわけではないと思われる。本人確認では氏名、住所、顔写真などが利用されるためである。

Q2. なぜ紙のコピーや画像は問題なのでしょうか。

一度流出すると失効や無効化を第三者へ伝えることが難しいためである。

Q3. なぜデジタル的な認証手段が注目されているのでしょうか。

不正利用リスクが発生した際に利用停止や失効管理ができるためである。

Q4. マイナンバーカードなら自動的に安全なのでしょうか。

そうでは全くない。写真・画像や紙コピーではなく、ICチップ読取と失効確認の仕組みに意味がある。

まとめ

タイムズカーの運転免許証画像漏えい事案を題材として、運転免許証再発行の限界とデジタル的認証手段の有効性について解説した。

本動画の中心的なメッセージは、紙のコピーや写真・画像による本人確認は、一度流出すると失効管理が難しいという点にある。一方で、電子証明書等のようなデジタル的認証手段は、利用停止や失効管理が可能であり、不正利用リスクが発生した場合の対応力が高い。

情報漏えいを防ぐ努力はもちろん重要である。しかし、それだけでなく、漏えい後の被害を最小限に抑えられる認証基盤を構築することも今後ますます重要になると考えられる。

関連資料集

社内情報共有・紹介について

個人情報保護法、プライバシーガバナンスに関する理解の促進を目的として情報発信を行っています。
本記事および動画が参考になりましたら、同様の課題や関心を持つ方へご共有いただけますと幸いです。

YouTube動画、水町雅子ブログおよび水町雅子Webサイトは、著作権法の範囲内での、社内研修・勉強会・研究活動・社内情報共有(社内チャット・社内ポータル)・SNS等での紹介を歓迎しています(出典表示をお願いします)。なお、著作権を放棄するものでも、引用の範囲を超える利用を許諾するものでもありません。

執筆者プロフィール

弁護士 水町雅子(第二東京弁護士会、宮内・水町IT法律事務所所属)

現在、法人様向けのご相談のみお受けしております。
個人の方からのご相談には対応しておりませんので、ご了承ください。

SE(ITシステム開発)、コンサルティング等をシンクタンクにて行った後、弁護士登録。内閣官房・特定個人情報保護委員会にてマイナンバーの制度設計、ガイドライン作成、PIA制度化等を行う。
個人情報・ITに関して、首相官邸パーソナルデータに関する検討会参考人、内閣府「マイナンバーの利活用拡大のための検討タスクフォース」委員、こども家庭庁「こどもデータ連携の取組に関する検討会」委員、厚生労働省ITシステム等技術審査委員、東京都東京デジタルサービス会議構成員、東京都足立区情報公開・個人情報保護審議会委員、つくば市プライバシー影響評価制度検討懇話会委員、総務省・経産省・AMED実証事業等の支援等、実績豊富。
マイナンバー、個人情報、AI、医療情報、IT法務、企業法務、行政法務等に対応。書籍・論文執筆・講演のほか、日本経済新聞、朝日新聞、読売新聞、雑誌、TV等メディアコメント多数。

詳細な略歴はこちら。