焼肉きんぐで1078万人分の会員情報流出。DXを進める外食企業に突きつけられた「顧客データを守る責任」

更新日:1 分前
三輪大輔|外食ビジネスアナリスト
焼肉きんぐの情報流出だけではない。相次ぐ不正アクセス
焼肉きんぐの公式アプリで、1078万8963件の会員情報流出が明らかになりました。

物語コーポレーションによると、10月2日に公式アプリの会員管理システムへの第三者による不正アクセスを確認。翌3日に会員情報の漏えいが判明しました。現時点では、漏えいした情報が不特定多数に公開された事実や、不正利用された事実は確認されていません。
ただし、今回の問題を焼肉きんぐだけの問題として見るべきではないでしょう。最近ではタイムズカーやセイコーマート、大和証券など、業種を問わず不正アクセスや情報流出の公表が相次いでいます。10月9日にはIPA(情報処理推進機構)も、国内の金融機関や通信事業者など幅広い事業者で情報漏えい事案の公表が相次いでいるとして注意喚起を行いました。特に、大量の個人情報を扱うオンラインサービスやアカウントサービスへの不正侵入が相次いでいるとしています。
では、なぜ企業はこれほど大量の顧客情報を持つようになったのでしょうか。
外食企業でも進んできたDX
背景にある一つがDXです。飲食店でも公式アプリや会員サービスは当たり前になってきました。利用者は会員になることで、クーポンを受け取る、ポイントをためる、店舗を予約する、順番待ちをする、モバイルオーダーを利用するといったさまざまなサービスを利用できます。こうした仕組みによって、私たちの外食体験は確実に便利になっています。
企業側にとっても、アプリは単にクーポンを配るためのものではありません。顧客との接点をデジタル化することで、来店や購買に関する情報を蓄積し、将来的なサービスの高度化につなげることができます。
今回情報流出が起きた物語コーポレーションも、DXに消極的だった企業ではありません。同社はサステナビリティの取り組みの中で「DX戦略」を掲げ、「DX推進による効果が最大化されている」状態を目標とし、IT化の推進やDX委員会の毎月開催などを進めています。
つまり今回の問題は、「DXに遅れていた企業で事故が起きた」という単純な話ではありません。むしろDXを進め、顧客とのデジタル接点を広げてきた企業だからこそ、次の課題が見えてきたとも考えられます。
顧客情報は、これからのサービスへの入り口
そもそも企業が顧客情報を取得すること自体が問題なのではありません。むしろ、その情報はこれから顧客体験を大きく変えていくための入り口です。
たとえば来店履歴や注文履歴を活用できれば、以前注文した商品を簡単に再注文できるようになるでしょう。利用者の好みに応じておすすめの商品を提案することもできます。さらに、予約、来店、注文、決済、ポイントといった現在は別々になっているサービスを一つにつなげることも可能です。
これまでの飲食店では、店を出れば顧客との接点はいったん途切れていました。しかしデジタルを活用すれば、来店前から来店中、そして次回来店まで、顧客体験をシームレスにつなぐことができます。
AIが加われば、その可能性はさらに広がるでしょう。一人ひとりの利用状況や嗜好に合わせて商品を提案するなど、これまでの飲食店とは違う顧客体験を実現できる可能性があります。その意味では、顧客情報を蓄積することはゴールではなく、あくまで入り口なのです。
「なぜこの情報が必要なのか」という不信感も
一方で、企業には別の課題もあります。集めた情報を十分に活用できているのか、という問題です。
利用者から見れば、氏名やメールアドレス、電話番号などを登録したにもかかわらず、受けられるサービスが従来とほとんど変わらないケースもあります。モバイルオーダーを使うために毎回情報を入力したり、アプリと店舗で体験が分断されたりすることもあります。そうした状態で情報流出が起きれば、「そもそも、この情報は本当に必要だったのか」という不信感につながります。
IPAも今回の注意喚起で、「不要な情報は持たない」という基本原則のもと、企業に対して保有情報を必要最小限にするよう求めています。
これから企業に求められるのは、単に大量の顧客データを集めることではありません。
なぜその情報が必要なのか。
その情報によって、利用者にどんな価値を返すのか。
そして、その情報をどのように守るのか。
この三つをセットで考える必要があります。
流出が判明した企業だけが危ないとは限らない
もう一つ注意したいのは、情報流出が明らかになった企業だけを見て、「セキュリティ対策が遅れていた」と判断することです。現在被害が明らかになっている企業は、異常を検知し、ログを調査し、被害範囲を確認できる体制があったからこそ発覚した面もあるでしょう。
逆に言えば、不正アクセスを受けても、まだ気付いていない企業が存在する可能性もあります。IPAも今回、外部公開しているアプリケーションやサービスについて、直近のログに異常がないか確認し、必要に応じて専門のセキュリティ事業者による詳細調査を行うことを強く推奨しています。
つまり、これから重要になるのは「攻撃を100%防ぐ」という発想だけではありません。異常をどれだけ早く発見できるか。侵入された場合にどこまで被害を抑えられるか。そして、原因や影響範囲を迅速に確認して利用者に説明できるか。そこまで含めて企業のセキュリティ対応力を見る必要があります。
DXをやめてオンプレミスに戻ればいいわけではない
こうした問題が続くと、「クラウドやSaaSを使うから危険なのではないか」「以前のように自社でシステムを持った方が安全なのではないか」という議論も出てくるでしょう。
しかし、それほど単純ではありません。オンプレミスであっても、更新や監視が十分でなければ脆弱性は生まれます。逆にSaaSでも、適切なサービスを選定し、権限管理や設定、監視を徹底すればリスクを抑えることはできます。
重要なのは「クラウドかオンプレミスか」ではなく、誰が管理するのか。どのシステムを使うのか。どこまで監視するのか。異常が起きた際にどう対応するのか。といった運用まで含めた設計です。DXを止めて以前に戻るのではなく、DXそのものを次の段階へ進める必要があります。
セキュリティにも企業体力の差が出る
そして、ここで外食業界にとってもう一つ大きな問題が出てきます。それがコストです。
高度なセキュリティ対策には、システムだけでなく、人材、監視、診断、教育、インシデント発生時の対応など継続的な投資が必要になります。これまで外食企業では、人手不足を背景にDX投資が求められてきました。物流や仕入れでも規模が重要になり、賃上げや福利厚生を充実させるにも一定の収益力が必要です。
ここに今後、サイバーセキュリティへの投資も加わってくる可能性があります。そうなると、また一つ企業規模による差が生まれます。十分なIT人材を抱え、外部の専門会社も活用し、継続的にシステムを更新できる企業と、それだけの投資余力を持たない企業との差です。
外食業界ではすでにM&Aや企業再編が進んでいます。その背景には人材確保、仕入れ、物流、DXなどさまざまな要因がありますが、今後は「セキュリティを維持するためのコスト」も、再編を後押しする要因の一つになっていくのかもしれません。
外食DXは「集める」から「活かして守る」段階へ
今回の問題は、焼肉きんぐだけの問題ではありません。そして、「顧客情報を集めることが間違っていた」という話でもありません。
DXによって、外食企業と利用者の接点は大きく変わりました。アプリを使えばクーポンを受け取れ、予約や注文もできる。これからはさらに、来店履歴や注文履歴を活用し、一人ひとりに合わせたサービスへと発展していく可能性があります。
そのための入り口として、顧客データには大きな価値があります。ただし、情報を持てば持つほど、それを守る責任も大きくなります。便利なデジタル社会のすぐ裏側には、情報流出やサイバー攻撃という危機があります。
だから必要なのはDXを止めることではありません。これまでの「どれだけ顧客情報を集められるか」という段階から、集めた情報をどれだけ顧客体験の向上に活かし、同時にどれだけ安全に守れるかという段階へ。外食DXは、次のフェーズに入りつつあるのではないでしょうか。


