ドイツのインターネットユーザーの 27% が、サイバー犯罪の被害に遭ったことがあります。最も一般的なサイバー犯罪には、オンラインショッピングやオンラインバンキングに影響する不正利用のほか、オンラインアカウントへの不正アクセスやフィッシング攻撃などがあります。被害者の 10 人に 9 人が何らかの被害を受けており、その多くが金銭的な損失を被っています。
オンラインでの不正利用は、なりすましというより広範な現象と直接関連していることがよくあります。この記事では、なりすましとは何か、どのような形態があるのか、なりすましが発生した場合の責任の所在について解説します。また、企業が不正利用のリスクを効果的に軽減する方法についても説明します。
この記事でわかること
- なりすましは、ドイツでは明確な犯罪行為ではありませんが、誰かの身元を盗む行為は、多くの異なる犯罪行為に該当する可能性があります。
- なりすましとは、不正な行為者が、第三者の個人情報を本人の許可なく不正な目的で使用したり、他人を欺いたりすることです。
- 加害者は、盗んだ身元を使用して、不正な支払いを開始したり、契約を結んだり、アカウントを乗っ取ったりします。
- 原則として、被害者は過失がない限り、損害に対して責任を負いません。
- Stripe Radar などの最新のソリューションは、企業が不審な取引を早期に発見し、安全なプロセス、効果的なデータ保護、および技術的な安全対策を通じて不正利用のリスクを軽減するのに役立ちます。
なりすましとは何ですか?
なりすましは、不正な行為者が他人の個人情報を許可なく使用して、自身または第三者の利益を得ようとした場合に発生します。悪意のある行為者は、氏名、生年月日、住所、またはデジタルログインなどの識別可能な特徴を不正な目的で使用します。その目的は多くの場合、元の人物になりすましたり、その人の名前でアクションを実行したりすることです。
なりすましは主に、個人情報を不法に使用される個人に影響を及ぼします。個人的な影響は、金銭的な損失から、サービス利用における長期的な問題、個人情報の確認と修正における問題まで多岐にわたります。
企業も間接的に影響を受ける可能性があります。これは、悪意のある行為者が盗んだ身元を使用して、他人の名前で購入や契約の締結などの不正な取引を行った場合に最も頻繁に発生します。関与した企業は金銭的な損失を被るだけでなく、取引の審査や処理に余分な時間を費やすことになります。不正利用は企業の評判を傷つけ、顧客やビジネスパートナーからの信頼を失う原因になり得ます。
なりすましにはどのような種類があるか?
なりすましにはさまざまな形式があります。手口はコンテキストや加害者の目的によって異なり、一般的なデジタル詐欺から、あまり一般的ではない複雑なシナリオまで多岐にわたります。
- 支払いに関する不正利用: 悪意のある関係者は、他人の支払い情報や決済サービスのログイン情報を使用して、承認されていない取引を実行します。
- 契約の締結や注文を行うためのなりすまし: 詐欺行為者は、購入契約、賃貸契約、またはサービス契約を締結したり、商品を注文したりするために、別人になりすまします。
- アカウント乗っ取り (ATO): 悪意のある関係者が既存のオンラインアカウントにアクセスし、許可なく使用します。これらのアカウントを使用して、注文を行ったり、データを閲覧したり、口座名義になりすましてコミュニケーションを取ったりします。
- 新規アカウントの不正利用: 加害者は、盗まれたアイデンティティを使用して、銀行やオンラインサービスで新規アカウントを開設できます。これらのアカウントは、ローン、サブスクリプション、またはアイデンティティを盗まれた人物に帰属するその他の金銭的義務などに使用されます。
- 公的機関とのやり取りでのなりすまし: まれに、省庁に身分を証明したり、国家給付を申請したりするために、盗まれたアイデンティティが使用されます。
- SIM スワップ: 詐欺行為者は、携帯電話番号を新しい SIM カードに転送することで、他人の電話番号を管理下に置きます。その後、セキュリティパスコードを傍受し、他のアカウントにアクセスできます。
- ソーシャルメディアのなりすまし: 悪意のある関係者は、人々のソーシャルメディアプロファイルをコピーまたは乗っ取り、その名前でコンテンツを共有したり、他人を騙したりします。
詐欺行為者はどのようにして本人確認のための情報にアクセスするか?
なりすましを行うために、加害者はまず個人情報にアクセスする必要があります。この情報の多くは、ソーシャルネットワークやオンラインプロファイルなど、一般に公開されているソースから取得されます。詐欺行為者は、データ侵害やハッキングされたデータベースから得た情報を使用することもあります。
しかし、多くの場合、被害者は気づかないうちに自分から悪意のある関係者に詳細を引き渡してしまいます。たとえば、フィッシング攻撃の被害者は、偽のウェブサイトにクレジットカード情報、パスワード、またはセキュリティコードを入力します。これらの攻撃は通常、銀行、決済サービスプロバイダー (PSP)、または有名な企業からの公式な連絡のように見えるメールやテキストメッセージから始まります。これらには、本物そっくりに見えるウェブサイトへのリンクが含まれており、ユーザーにデータを入力するよう促すことがよくあります。
なりすましの被害に遭った場合、連邦情報セキュリティ局 (BSI) が提供する応急処置のチェックリストをご利用いただけます。
ID 盗難が発生した場合の責任の所在
オンラインでの不正利用において、ドイツの企業や小売業者、そして個人にとっての主な問題は、ID 盗難が発生した場合に誰が責任を負うかということです。その答えは、個々のケースの詳細によって異なります。主に、どの注意義務が違反されたかが問われます。
原則: 被害者は責任を負わない
原則として、ID 盗難の被害者は、盗まれた ID が使用されたことによって生じた損害に対して個人的な責任を負いません。法的には、この ID を不法に使用して契約を締結したり、支払いを行ったり、その他の行為を行った人物に責任があるためです。したがって、ID 盗難の被害者は、自身の ID を使用して結ばれた契約義務の当事者にはなりません。
例外: 寄与過失
被害者自身の過失が ID の盗難に寄与した場合、この原則は適用されません。機密データに対する不注意や、基本的なセキュリティ対策を怠った場合、少なくとも部分的な責任を負うケースがあります。常に、注意義務違反があったかどうかが決定要因となります。
オンラインバンキングと決済サービス
オンラインバンキングにおいて、ユーザーはログイン情報とセキュリティプロセスを安全に保つ上で大きな責任を負います。多くの場合、銀行は不正な支払いによって被った損失を補償します。ただし、免責金額が適用されることもあります。法律では通常、決済手段の紛失や悪用があり、損失を適時に防ぐことができなかった場合、この免責金額は 50 ユーロに制限されています。ユーザーが紛失に気付くことができなかった場合や、銀行自体が損失の責任を負う場合など、特定のケースではこの免責金額が全額免除されることがあります。
ただし、不正な意図や重大な過失があった場合、責任の制限はありません。重大な過失には、ログイン情報の共有や、ログイン情報を安全に保管しないことなどが含まれます。ドイツ民法典 (BGB) 第 675v 条第 3 項では、そのような場合、ユーザーが損失に対する個人的な責任を負う可能性があると規定されています。
銀行または決済サービスプロバイダー (PSP)が法的に義務付けられている強力な顧客認証 (SCA)を導入していない場合、一般的に顧客は被った損失に対して責任を負いません。また、カードの盗難や紛失を十分に迅速に報告した場合、報告後に発生した損失を補償する必要もありません。
フィッシングと意図的な欺瞞
法的には、偽のウェブサイトや不正なメッセージに機密データを自ら入力することは、重大な過失行為と見なされる可能性があります。そのような場合、被害者は発生した損失に対して少なくとも部分的な責任を負う可能性があります。
しかし、フィッシングの法的評価は常に個々のケースの詳細によって異なります。特に裁判所は、詐欺の外観がどれほど巧妙であったか、被害者に対する明確な警告の兆候があったかどうかを考慮します。現代の詐欺は、本物と見紛うようなコミュニケーションチャネルを使用し、被害者に関する多くの詳細を知っていることが多いため、銀行や公的機関、その他の信頼できる組織の正当な代理人であるかのような印象を与えます。
最新の判決は、フィッシング攻撃が成功したという理由だけで、被害者に重大な過失があったと自動的に結論付けることはできないことを示しています。むしろ、平均的な注意深いユーザーであっても詐欺を見破るのが困難であったかどうかを、各ケースで評価する必要があります。サイバー攻撃がますます巧妙化するにつれて、これらの差別化された基準は、誰が責任を負うか、そして被害者が損害賠償を請求できるかどうかという点において重要性を増しています。
不正な注文と契約
関与することなく商品の注文や契約の締結に ID が使用された人は、通常、その結果生じた損害に対して責任を負いません。ID 詐欺が発生したことが明確に証明できる限り、請求、督促状、または回収状の支払いを行う必要はありません。ただし、そのような要求には迅速に対応し、何が起こったのかを明らかにすることが重要です。
そのような場合、通常は影響を受けた企業が最初に財務上のリスクを負います。該当する人物と実際に契約が成立したことを証明できない場合、その人物に対する支払い請求は通常無効となります。したがって、企業は注文を行ったり契約を締結したりする人物が、本人が主張する通りの人物であるかどうかを確認する必要があります。
不正利用の結果として企業が損失を被った場合 (商品の発送やサービスの提供など)、実際の犯行者を特定したり、その犯行者に対して請求を行ったりできない限り、損失を回収できる可能性は低いです。したがって、偽の ID を使用している人物と契約を結ぶリスクは、契約前に顧客の身元を適切に確認しなかった企業にあります。
ドイツの企業が不正利用のリスクを軽減するにはどうすればよいですか?
なりすましを完全に防ぐことは事実上不可能です。ただし、企業は適切な技術的、法的、組織的対策を講じることで、リスクを大幅に軽減し、潜在的な損害を和らげることができます。
身元確認の実施と安全な認証
企業は、特に高額な注文、長期契約、新規アカウントの作成などのハイリスクな取引を行う場合、顧客の身元を慎重に確認する必要があります。追加の確認手順、多要素認証 (MFA)、妥当性チェックにより、不正ユーザーを早期に発見できます。
不審なアクティビティのフラグ付け
多くの場合、不正利用が行われていることを示す特定の警告サインがあります。これには、異常に高い注文金額、配送先住所の直前での変更、短時間での複数回の注文、矛盾した顧客情報などが含まれます。自動化されたリスク評価を使用し、従業員をトレーニングすることで、契約が実行される前に不審なアクティビティを特定できることがよくあります。
従業員をトレーニングする
フィッシング攻撃やソーシャルエンジニアリングの手法は、顧客だけでなく、企業を標的にすることもあります。定期的なトレーニングセッションを行うことで、従業員が不審な電話、メール、メッセージを特定し、適切に対応できるようになります。これにより、機密性の高い企業データや顧客データが不正な行為者の手に渡るリスクを軽減できます。
データ保護と情報技術 (IT) セキュリティの強化
盗まれた個人情報の出所は多くの場合、データ漏洩やセキュリティインシデントであるため、企業が保存している情報を保護することが特に重要です。ドイツの企業は、個人が特定される情報を保護し、アクセス権を制限し、セキュリティの抜け穴を定期的に見直すために、適切な技術的および組織的な措置を講じる必要があります。
電子形式の帳簿、記録、文書の適切な管理と保管の原則 (GoBD) では、デジタルビジネスプロセスのセキュリティとトレーサビリティに関する要件も規定されています。企業は、税務関連情報が紛失、改ざん、不正アクセスから保護され、常に透明性と監査可能性が維持されるようにする必要があります。したがって、効果的な情報セキュリティとデータ保護の管理は、単に法的規制を遵守するだけではありません。そもそもなりすましや金銭的な損失が発生するのを防ぐのにも役立ちます。
不正利用が発生した場合の明確なプロセスを確立する
これらすべての予防策を講じたとしても、不正利用が発生する可能性はあります。したがって、企業は不審なアクティビティを調査する方法、影響を受ける顧客に通知する方法、損害を記録する方法を明確にする必要があります。明確な内部プロセスがあれば、迅速に対応しやすくなり、金銭的損失や評判の低下を軽減するのに役立ちます。
ドイツのビジネスが知っておくべき法的側面とは?
なりすましは、ドイツの企業に金銭的なリスクをもたらすだけでなく、法的な影響を及ぼす可能性もあります。ドイツの企業は、特に個人を特定される情報の取り扱い、不正利用の防止、セキュリティインシデントへの対応に関して、多くの異なる法的義務を遵守しなければなりません。
データ保護の義務
個人が特定される情報を処理する企業は、一般データ保護規則 (GDPR)、特に第 32 条の規定を遵守する必要があります。同条では、企業がデータのセキュリティを確保するために適切な技術的および組織的な措置を講じることを義務付けています。不十分なセキュリティ対策によりデータ漏洩が発生した場合、監督当局から罰金を科されたり、データ主体から損害賠償を請求されたりすることがあります。個人データ漏洩時の報告義務
セキュリティインシデントにより個人データの保護に違反が生じた場合、該当する企業は関係するデータ保護当局にインシデントを報告する義務があります。この報告は、企業が違反を認識してから 72 時間以内に行う必要があります。説明責任およびドキュメント化の要件
説明責任の一環として、企業はデータ保護およびセキュリティ対策に関する透明性のあるドキュメントを維持する必要があります。GoBD ではまた、税務関連のデジタルプロセスが適切に文書化され、透明性が確保されることも規定されています。企業が法的義務を遵守していることを証明する完全なドキュメントを用意しておくことは、紛争時に役立ちます。顧客に対する契約上の注意義務
企業は、不正利用や悪用を防止するための適切な措置を講じる義務があります。どのような対策を講じる必要があるかは、ビジネスモデルの種類、潜在的なリスク、一般的な業界標準によって異なります。明らかなリスクを無視したり、基本的なセキュリティ対策を怠ったりした企業は、損害に対して責任を問われる可能性があります。データプロセッサーとサプライヤーのスクリーニング
IT システム、支払い処理、またはクラウドサービスに外部のサービスプロバイダーを利用している企業は少なくありません。これらのサービスプロバイダーが個人が特定される情報を処理する場合、GDPR の要件を遵守する必要があります。原則として、これらのデータの合法的な処理に対する責任は引き続き企業にあります。したがって、サービスプロバイダーのセキュリティ基準を定期的に見直す必要があります。なりすましの起訴
なりすまし自体は、ドイツの法律では明確な犯罪行為ではありません。ただし、背後にある行為は、多くの場合、詐欺、コンピュータ詐欺、データスパイ活動などの他の犯罪行為に該当します。そのため、企業は常に不審なインシデントを記録し、刑事告発を行うことが妥当かどうかを判断する必要があります。
Stripe が不正利用防止をサポートする方法
今日、なりすましや支払いに関する不正利用を効果的に防ぐには、疑わしいアクティビティを早期に検出し、リスクをリアルタイムで評価する自動化されたシステムが必要です。Stripe Radar は、取引を自動的に分析し、潜在的な不正利用を特定する不正利用防止ソリューションです。人工知能 (AI) を基盤とするこのテクノロジーは、Stripe のグローバルな決済ネットワークからのデータを使用して既知の不正利用のパターンを特定し、新しいリスクシグナルを継続的に考慮します。
Radar は、疑わしい購入パターン、異常なデバイスや店舗の情報、過去の不正利用の試行の兆候など、さまざまな要因を使用して取引を評価します。このソリューションはこの情報を使用してリアルタイムのリスクスコアを生成するため、疑わしい支払いをより正確に確認またはブロックできます。Radar の目標は、多数の正当な取引を拒否することなく、不正なユーザーを早期に特定することです。
なりすましに関するよくあるご質問
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。