2026 年 9 月 25 日から 29 日にかけて、カーシェアリングの「タイムズカー」、チケット販売の「イープラス」、コンビニエンスストアの「セイコーマート」の 3 社が、不正アクセスによる個人情報の漏えい、または漏えいの可能性を相次いで公表しました。会員向けのサービスから会員の情報が出た、という点で 3 件は共通しています。会員情報を持つサービスを運営している経営者や情報システム担当者の中には、「うちも同じことにならないか」「そもそも不正アクセスは増えているのか」と気になった方もいるはずです。

ただ、ニュースの見出しだけでは判断の材料になりません。3 社とも侵入の手口は公表しておらず、「不正アクセスが増えている」という言い方も、どの統計を見るかで意味が変わります。本記事は、2026 年 9 月 30 日時点の各社の公表内容と、警察庁・個人情報保護委員会・東京商工リサーチ・IPA などの資料を使って整理します。続報で事実が加わったときに見比べられるよう、各社の数字には公表日と第何報かを添えています。

先に結論を 4 つ書きます。

  • 不正アクセスの件数は、統計で見ると一様には増えていません。認知件数は増えましたが大半は金融アカウントの不正送金・不正取引で、個人情報保護委員会への民間の漏えい等報告は 2025 年度に減りました
  • 上場企業の事故では、件数が微減した一方、100 万人以上の大型事故が 2 件から 6 件に増え、漏えい人数が約 2 倍になりました (東京商工リサーチ)。ランサムウェアの被害も、2026 年上半期に半期として最多です
  • 3 件の侵入の手口は、9 月 30 日時点では 3 社とも公表していません
  • 原因が分からなくても、漏えいの上限は「そのシステムに保存していたデータ」で決まります。公表文には、発生から確認までの日時も書かれています

保存しているデータの洗い出し方そのものは、個人情報リスクアセスメントの実務ガイド で扱っています。本記事は、ニュースと統計から自社の点検項目を導くところまでを受け持ちます。

2026 年 9 月末に公表された 3 件の不正アクセス (9 月 30 日時点)

まず、3 社が公表した内容を、公表文の言葉と単位のまま整理します。件数の単位は「アカウント数」と「件数」で会社ごとに違い、状態も「漏えいを確認」と「可能性」で分かれています。ここでは原文に合わせます。以下の数字は、9 月 30 日時点で確認できた最新の公表値です。

タイムズカー: 約 660 万アカウント、うち本人確認書類は約 160 万アカウント

タイムズモビリティ株式会社は、9 月 25 日の 第 1 報 で、同日 9 時 07 分に不正アクセスを検知したと公表しました。9 月 26 日の追記では、同日 7 時 25 分までに不正アクセスの経路の遮断、攻撃元との通信の遮断、遮断後にアクセスできないことの確認を終えたとしています。

9 月 28 日の 第 2 報 では、同社の Web システムに保存されていた一部の会員情報が第三者に取得されたことを確認し、漏えいしたアカウント数は約 660 万件だと公表しました (9 月 28 日の第 2 報)。対象はタイムズカー会員と退会済みの人で、入会を申し込んだものの入会が完了していない人も含みます。タイムズビジネスサービスの会員と退会済みの人も対象です。

漏えいした情報は対象者により異なり、氏名、法人会員の所属部署名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類情報 (運転免許証画像など)、パスワード、連携サービスの ID です。パスワードは復元できない形式で保管していたとされ、クレジットカード情報は漏えいしていないことを確認したとしています。

9 月 29 日の 第 3 報 では、運転免許証画像などの本人確認書類が漏えいしたアカウント数が約 160 万件だと公表しました (9 月 29 日の第 3 報)。運転免許証画像のほか、公共料金の請求書などの現住所確認書類画像、学生証画像 (学生プラン)、家族確認書類画像 (家族プラン) が含まれます。同社は漏えいの詳細を 2 週間程度を目処に改めて案内するとしています。

イープラス: スマチケの払戻しシステムから 1,463 件

株式会社イープラスは、9 月 29 日に お詫びとお知らせ を公表しました。不正アクセスを受けたのは、電子チケット「スマチケ」の管理システムのうち、公演の中止・延期に伴う払戻し情報を管理するシステムです。会員情報やチケット購入の情報を保管するデータベースとは独立していると説明しています。

不正アクセスは 9 月 11 日 19 時 58 分から 12 日 2 時 44 分にかけて複数回あり、9 月 14〜15 日に事実を確認し、15 日中にシステムのセキュリティ設定を見直して遮断しました。

漏えいしたのは、2022 年 6 月 30 日から 2026 年 9 月 11 日までにスマチケから払戻しを申請した人の一部、合計 1,463 件です (9 月 29 日の公表)。内訳は次のとおりで、いずれも払戻し対象の公演名・会場・開催日時を含みます。

返金方法件数漏えいした情報
銀行振込751 件メールアドレス、カナ氏名、振込先の口座情報
クレジットカード返金644 件メールアドレス、カナ氏名
郵便振替払出証書68 件メールアドレス、カナ氏名、送付先の郵便番号・住所・氏名

原因は「第三者から不正アクセスが行われたことによるものと考えられます」としています。同システム以外へのアクセスやファイルの改ざんはなかったとしています。

セイコーマート: アプリのサーバー経由で約 57 万アカウント

株式会社セイコーマートは、9 月 29 日に 最初のお知らせ (以下、第 1 報) と 第二報 を公表しました。スマートフォンアプリ「セイコーマートアプリ」のサーバーを経由して、会員情報を保有するサーバーに第三者が不正にアクセスし、会員情報が漏えいした可能性があるという内容です。

不正アクセスを受けた可能性のあるユーザー ID 数は約 57 万アカウントです (9 月 29 日の第 1 報)。第三者に閲覧された可能性のある情報は、姓名、性別、生年月日、住所、電話番号、メールアドレス、クラブカードへの入会年月日と退会年月日です。パスワードは漏えいしておらず、クレジットカード情報はもともと保有していないとしています。第二報では、購買履歴は漏えいしていないことも公表しました。

経緯は、9 月 24 日の 22〜23 時にクラブカードの退会処理を不正にされたアカウントが 1 件あり、9 月 28 日 17 時過ぎに会員サーバーへ不正にアクセスされた可能性が判明した、というものです。同日 20 時にサーバーへの接続を止め、新規入会・会員情報の変更・マイページへのログインなどを停止しています。第二報では、ホームページや公式通販サイトなどからのログインも一時停止しました。原因と再発防止策は、判明しだい知らせるとしています。

3 件を同じ項目で比べる

3 件の公表内容を同じ項目で並べると、次のようになります。いずれも 2026 年 9 月 30 日時点の公表内容です。

項目タイムズカーイープラスセイコーマート
公表第 1 報 9/25、第 2 報 9/28、第 3 報 9/299/29第 1 報・第二報 9/29
件数と単位約 660 万アカウント (本人確認書類は約 160 万)1,463 件約 57 万アカウント
状態取得されたことを確認漏えいを確認閲覧された可能性
主な項目運転免許情報、本人確認書類画像、住所など口座情報 (751 件)、住所など氏名、住所、生年月日、連絡先など
公表された原因外部からの不正アクセス (手口は未公表)第三者の不正アクセスと考えられる (手口は未公表)アプリのサーバー経由 (手口は未公表)

時系列は後の節で並べます。3 件は 5 日のあいだに公表されていますが、3 件の関連を示す公表はありません。セイコーマートの項目にある「退会年月日」は情報の項目名で、退会済みの会員が対象に含まれるかどうかは公表文からは読み取れません。

「不正アクセスが増えている」は本当か — 4 つの統計で確かめる

「不正アクセスが増えている」という前提は、稟議や社内説明で使われることがあります。ところが、統計を並べると、増えている指標と減っている指標があります。ここでは 4 つの資料で、何が増えて何が増えていないかを分けます。

国家公安委員会ほか: 認知件数は 7,190 件で 34.2% 増、うち約 87% は金融サービスでの不正送金・不正取引

国家公安委員会・総務省・経済産業省の 不正アクセス行為の発生状況 (令和 8 年 3 月 12 日) によると、不正アクセス行為の認知件数は次のように推移しています。

年認知件数
2021 年 (令和 3 年)1,516 件
2022 年 (令和 4 年)2,200 件
2023 年 (令和 5 年)6,312 件
2024 年 (令和 6 年)5,358 件
2025 年 (令和 7 年)7,190 件

2025 年は前年から 1,832 件、約 34.2% 増えました。ただし、不正アクセスの後に行われた行為を見ると、インターネットバンキングでの不正送金などが 4,747 件、証券会社のインターネット取引サービスでの不正取引などが 1,484 件 (前年は 2 件) です。7,190 件のうち 6,231 件 (約 87%) は、この 2 つです。

つまり、この統計の増加の大半は、金融サービスの利用者のアカウントが使われた被害です。3 件のように事業者のサーバーから会員情報がまとめて出る事案とは、性質が異なります。「認知件数が 34% 増えた」とだけ書くと、事業者の情報漏えいが 34% 増えたように読めるため、引用するときは内訳まで添えてください。

個人情報保護委員会: 2025 年度の報告件数は前年度より減、2026 年度第 1 四半期は前年度のどの四半期よりも多い

事業者の漏えいに近い指標は、個人情報保護委員会が受けた漏えい等報告です。令和 7 年度年次報告 と 令和 6 年度年次報告 によると、個人情報取扱事業者からの報告の処理件数は次のとおりです。

年度処理件数うち不正の目的によるおそれ (第 3 号)うち本人数 1,000 人超 (第 4 号)
2023 年度12,120 件(比較できる集計なし)(比較できる集計なし)
2024 年度19,056 件7,604 件 (39.9%)1,371 件 (7.2%)
2025 年度17,139 件3,822 件 (22.3%)883 件 (5.2%)

2025 年度は前年度より減りました。不正アクセスなど不正の目的をもって行われたおそれのある漏えい (施行規則第 7 条第 3 号) も 7,604 件から 3,822 件に、本人の数が 1,000 人を超える漏えい (同第 4 号) も 1,371 件から 883 件に減っています。ただし、2024 年度の処理件数 19,056 件には、社会保険・人事労務のシステムを運営するエムケイシステムがランサムウェアの被害を受けた事案で、多数の委託元から寄せられた報告 2,745 件が含まれています。2023 年度の年次報告は類型別の表の集計範囲が違うため、類型別の値は並べていません。

一方、2026 年度第 1 四半期は、前年度のどの四半期よりも多くなっています。令和 8 年度第 1 四半期の処理状況 では、2026 年 4〜6 月に処理した報告のうち、第 3 号に当たるものが 1,450 件 (26.6%) で、2025 年度の各四半期 (1,136 件・758 件・869 件・1,059 件) を上回りました。個人情報取扱事業者からの報告の処理件数も 5,451 件で、2025 年度の四半期換算 4,285 件を上回っています。ただし、まだ 1 期分の数字です。

この統計を読むときの注意が 2 つあります。1 つ目は、委託元と委託先の双方が同じ事象を報告する場合があり、報告件数は事故の件数ではないことです。2 つ目は、確報を受け付けて処理を終えた段階で数えているため、ある四半期の件数は、その四半期に起きた事故の数とは一致しないことです。四半期の数字は年次報告で改訂される可能性もあると、資料自身が注記しています。

東京商工リサーチ: 上場企業の事故は 180 件で微減、漏えい人数は約 2 倍

東京商工リサーチの 2025 年「上場企業の個人情報漏えい・紛失事故」調査 (2026 年 1 月 30 日) は、上場企業とその子会社が公表した事故を集計したものです。

  • 2025 年の事故は 180 件で、前年から 4.7% 減りましたが、件数は調査開始以来 2 番目の多さです。公表した会社の数は 158 社で過去最多です
  • 漏えい・紛失した人数は 3,063 万 6,910 人分で、前年の 1,586 万 5,611 人分から 93.1% 増えました
  • 100 万人以上の大型事故は、前年の 2 件から 6 件に増えました
  • 原因別では「ウイルス感染・不正アクセス」が 116 件 (64.4%) で最多です。1 件あたりの平均人数は 56 万 3,637 人分で、ほかの原因より大きくなっています
  • 媒体別では「社内システム・サーバー」が 140 件 (77.7%) を占めます

2025 年の最大は、ネットカフェ「快活 CLUB」を運営する子会社が不正アクセスを受けた AOKI ホールディングスの 729 万 87 人分でした。なお、この集計は各社の自主的な開示を数えたもので、「漏えいの可能性」や人数が不明の事故も件数に含みます。

ランサムウェアの被害と、脆弱性を探すアクセス

警察庁の 令和 8 年上半期におけるサイバー空間をめぐる脅威の情勢等について によると、2026 年上半期のランサムウェアの被害報告は 123 件で、統計を取り始めた 2020 年下半期以降、半期の件数として最多でした。

同じ資料では、警察庁のセンサーが検知した脆弱性の探索などの不審なアクセスが、1 日・1 IP アドレスあたり 1 万 3,687 件で、前年比 50.7% 増とされています。大部分は海外から送られたものです。

結論: 件数は一様には増えておらず、目立つのは不正送金と大型事故

4 つの資料をまとめると、増えている指標と減っている指標があります。不正アクセスの認知件数は増えましたが、7,190 件のうち 6,231 件 (約 87%) は、利用者の金融アカウントを使った不正送金・不正取引です。事業者から個人情報保護委員会への報告は、2025 年度には減りました (2024 年度はエムケイシステム事案の報告 2,745 件を含む)。本人の数が 1,000 人を超える報告も減っています。2026 年度第 1 四半期は、不正の目的による報告が前年度のどの四半期よりも多いものの、1 期分の数字です。

上場企業の漏えい事故では、件数が微減した一方で、100 万人以上の大型事故が 2 件から 6 件に増え、漏えいした人数は約 2 倍になりました。ランサムウェアの被害報告も、半期として最多です。目立つのは、不正送金と、100 万人規模の大型事故と、ランサムウェアです。

稟議や社内説明に書くなら、次の 1 文が資料に沿った言い方です。

上場企業の個人情報漏えい事故は 2025 年に 180 件と前年から微減したが、100 万人以上の大型事故が 2 件から 6 件に増え、漏えい人数は約 2 倍の 3,063 万人分になった。事故の 64.4% は不正アクセス等によるもので、不正アクセス等による事故の 1 件あたりの平均は約 56 万人分にのぼる (東京商工リサーチ、2026 年 1 月 30 日)。

背景にある 5 つの手口と弱点 — 公的資料から

次に、公的資料が不正アクセスの手口や背景として挙げているものを 5 つに分けて説明します。ここで扱うのは統計全体の背景です。9 月末の 3 件にどう当てはまるかは、この章の最後で別に整理します。

盗まれた ID・パスワードでのログイン

前述の 不正アクセス行為の発生状況 では、2025 年に検挙した不正アクセス行為 407 件のうち、他人の ID・パスワードを使う「識別符号窃用型」が 399 件で、90% 以上を占めます。手口で多いのは、パスワードの設定・管理の甘さにつけ込んだもの (84 件、前年から 90 件減) と、フィッシングサイトから入手したもの (77 件、前年から 36 件増) です。ID・パスワードを知り得る立場にあった元従業員や知人などによる犯行も 61 件ありました。

同じ資料は、サイトやシステムを管理する側 (アクセス管理者) に向けて、推測されやすいパスワードを設定させないこと、元従業員や委託先業者に割り当てた ID を速やかに削除すること、パスキーのようなフィッシングに強い認証を積極的に導入することを求めています。

放置された脆弱性と設定ミス

個人情報保護委員会は 令和 7 年度年次報告 で、不正アクセスによる漏えいの原因として指導した事例に多かったものを 3 つ挙げています。

  1. VPN 機器や EC サイトを構築するアプリケーションなどの脆弱性が公開され、対応方法もリリースされていたのに、事業者が放置していた
  2. ID・パスワードが推測されやすいものになっていた
  3. 設定ミスにより、データベースのアクセス制御が正しく設定されていなかった

3 つとも、高度な攻撃技術より、守る側の管理の抜けに当たるものです。警察庁は、脆弱性の探索 (前年比 50.7% 増) を、攻撃の準備として行われる場合があると説明しています。脆弱性の情報を集めて修正を当てるまでの運用は、ISMS の脆弱性管理 で手順に落としています。

委託先・サプライチェーン経由

IPA の 情報セキュリティ 10 大脅威 2026 (2026 年 1 月 29 日) の組織編では、「サプライチェーンや委託先を狙った攻撃」が 2 位で、8 年連続の選出です。

委託先が被害を受けると、影響は委託元の数だけ広がります。前述のエムケイシステムの事案では、1 社の被害に対して委託元から 2,745 件の報告が寄せられました。東京商工リサーチの 2025 年の調査も、他社から業務を請け負った企業が不正アクセスを受け、委託元の顧客情報が流出した例に触れています。

ランサムウェアの分業化 (RaaS) と VPN 機器

IPA の 10 大脅威 2026 の組織編の 1 位は「ランサム攻撃による被害」です (11 年連続の選出)。警察庁の令和 8 年上半期の資料は、ランサムウェアの開発・運営をするグループが実行役に攻撃の環境を提供する RaaS (Ransomware as a Service) によって、高度な専門知識がない者でも攻撃できるようになり、攻撃者の裾野が広がったと説明しています。

侵入経路は、被害組織へのアンケートで VPN 機器が約 5 割でした。攻撃者は修正されていない脆弱性や漏えいした認証情報を使って入ります。被害企業を規模別に見ると、前年と同様に中小企業が約 6 割を占めています。

生成 AI で攻撃の手間が下がるおそれ

IPA の 10 大脅威 2026 では、「AI の利用をめぐるサイバーリスク」が 3 位で初めて選ばれました。警察庁の資料にも、AI の悪用に関する検挙事例が載っています。

  • 生成 AI を一部悪用するなどして作った、大手 EC サイトを模したフィッシングサイトを公開したとして、2025 年 6 月に男らを検挙 (不正アクセス行為の発生状況)
  • AI を悪用して作ったソースコードを組み合わせてランサムウェアを作成したとして、2026 年 6 月に 19 歳の男を逮捕 (令和 8 年上半期の情勢)

警察庁は、生成 AI で攻撃のハードルが下がり、高度な技術を持たない者でもサイバー攻撃を実行しやすくなると考えられる、と書いています。なお、社内で生成 AI を使うことによる情報の持ち出しは別の論点で、生成 AI 利用時の情報漏洩対策 で扱っています。

5 つの要因は 3 件に当てはまるのか

ここまでの要因が 9 月末の 3 件に当てはまるかを、公表文から言えることだけで整理します。

要因公的資料が示すこと3 件の公表文から言えるか
盗まれた ID・パスワードでのログイン検挙の 90% 以上が他人の ID・パスワードを使う型。フィッシング経由が増加言えない
放置された脆弱性と設定ミス指導事例の多くが、脆弱性の放置・推測されやすい ID・設定ミス言えない
委託先・サプライチェーン経由10 大脅威の 2 位。1 社の被害で委託元から多数の報告言えない
ランサムウェアの分業化と VPN 機器半期で最多の 123 件。侵入経路の約 5 割が VPN 機器言えない
生成 AI による攻撃の手間の低下AI を悪用した攻撃の検挙事例。10 大脅威で初選出言えない

公表文にあるパスワードの保管形式や設定の見直しは、侵入の手口を示すものではありません。5 つの要因のどれについても、9 月 30 日時点の公表文から「この件はこれが原因だった」とは言えません。報道や SNS で手口の推測を見かけても、各社が公表するまでは推測として扱うのが安全です。

原因が分からなくても、3 件の公表から言えること

手口が分からない段階でも、3 社の公表文には事実として書かれていることがあります。保存していたデータの範囲と、発生から確認までの日時です。どちらも、侵入を防ぐ対策とは別に、入られたときの被害の大きさに関わります。

漏えいの上限は「保存していたデータ」で決まる

不正アクセスで漏えいする情報は、そのシステムに保存していたデータの範囲を超えません。3 件の公表文から、次のことが読み取れます。

  • タイムズカーの漏えいの対象には、退会済みの人と、入会を申し込んだが入会が完了していない人が含まれています。本人確認書類の画像が漏えいしたアカウントは約 160 万件です (9 月 29 日の第 3 報)
  • イープラスで漏えいした 1,463 件には、2022 年 6 月 30 日から 2026 年 9 月 11 日までの払戻し申請者の情報が含まれ、うち 751 件は振込先の口座情報を含んでいました
  • セイコーマートは、クレジットカード情報はもともと保有していないと公表しています

3 社がこれらの情報を保存していた理由は公表されておらず、保存が不適切だったとは言えません。

個人情報保護法第 22 条は、利用する必要がなくなった個人データを遅滞なく消去するよう努めることを事業者に求めています (個人情報保護委員会 ガイドライン (通則編) 3-4-1)。努力義務で、日数が決まっているわけではありません。法令で保存期間が定められている記録は、この限りではないとされています。自社に置き換えると、退会者や入会未完了者の情報、確認を終えた本人確認書類の画像のように、何のために持っているかを説明できないデータがあれば、保存期限を決めて消すことが、入られたときの被害を小さくする手段になります。

どのデータをどこに持っているかを把握していなければ、消す判断もできません。システム・業務・委託先の 3 つの軸で情報資産を棚卸しする手順は、個人情報リスクアセスメントの実務ガイド にまとめています。

FIXITFIXIT

原因が分からないのに、ほかの会社が学べることってあるの?

TsukasaTsukasa

あります。漏れる量の上限は、そのシステムに保存していたデータで決まります。

FIXITFIXIT

じゃあ、侵入を防ぐ話とは別ってこと?

TsukasaTsukasa

はい、侵入を防ぐ対策とは別の軸です。漏れるデータの量を減らす対策も要ります。

発生から確認までの時系列

3 社は、発生や検知の日時と、確認・遮断の日時を分けて公表しています。

会社発生・最初の異変確認・判明遮断・停止
タイムズカー9 月 25 日 9 時 07 分に検知9 月 25 日に第三者のアクセスの形跡を確認 (取得の確認は 9 月 28 日の第 2 報)9 月 26 日 7 時 25 分までに完了
イープラス9 月 11 日 19 時 58 分〜12 日 2 時 44 分9 月 14〜15 日9 月 15 日
セイコーマート9 月 24 日 22〜23 時に不正な退会 1 件9 月 28 日 17 時過ぎ9 月 28 日 20 時

ここから各社の対応の早い遅いを評価することはできません。公表されていない事情があるためです。自社に置き換えて確かめたいのは、同じことが起きたときに、発生の日時を後から特定できるだけのログが残っているか、そして異変に気づくきっかけを持っているかです。

不正アクセス行為の発生状況 は、アクセス管理者に対して、ログを取得する仕組みの導入、システムの脆弱性の管理、不審なログインや操作の監視を求めています (同資料の防御上の留意事項)。会員向けのサービスなら、ふだんは起きない量の退会処理や、会員データの一括取得のような操作を、異変として拾えるかどうかが目安になります。

「第 n 報」と続く公表と、委員会への 2 段階の報告

タイムズカーは 9 月 25 日から 29 日までに第 3 報まで出し、セイコーマートも同じ日に第 1 報と第二報を出しました。こうした段階的な公表と並行して、事業者は委員会に 2 段階で報告します。

個人情報保護委員会のガイドライン (通則編) の 3-5-3-3 と 3-5-3-4 によると、報告の対象になる漏えい等を知った事業者は、委員会に次の 2 段階で報告します。

段階期限・目安内容
速報速やかに (目安は知った時点から概ね 3〜5 日以内)その時点で把握している内容を報告すれば足りる
確報知った日から 30 日以内。不正の目的によるおそれがあれば 60 日以内原因や再発防止策を含む全項目を報告する

速報の時点では、分かっていることだけを報告すれば足ります。調査が進むにつれて件数や項目が判明していく点は、第 1 報、第 2 報と続く公表も同じです。

ただし、確報の期限は委員会への報告の期限で、公表の義務や時期を定めたものではありません。ガイドライン 3-5-2 は、二次被害の防止などの観点から、事案の内容に応じて事実関係と再発防止策を速やかに公表することが「望ましい」としています。本人への通知は、これとは別に、事態の状況に応じて速やかに行う義務があります。

自社で起きたときの時間の感覚として、「3〜5 日で最初の報告、30 日または 60 日で全体の報告」を覚えておくと、社内の連絡網と調査の段取りを逆算できます。

会員情報を持つ事業者が今週確かめる 7 項目

ここまでの統計と 3 件の公表文から、会員情報を持つ事業者が自社で確かめる項目を 7 つに絞りました。侵入を防ぐ項目と、入られたときの被害を小さくする項目の両方を含みます。

  1. 保存している会員データの範囲を書き出す。退会者、入会が完了していない人、本人確認書類の画像、口座情報を、どのシステムにどれだけ持っているかまで確かめます
  2. 退会者のデータと本人確認書類の画像に、削除の期限と手順があるかを確かめる。期限が決まっていなければ、「何のために、いつまで持つか」を決めます
  3. VPN 機器、外部に公開しているサーバー、アプリのサーバーに、公開済みの修正が当たっているかを確かめる。誰が脆弱性の情報を追っているかも確認します
  4. 管理画面と API の認証を確かめる。推測されやすいパスワードを禁止し、多要素認証を有効にし、元従業員や契約が終わった委託先の ID を削除します
  5. 委託先・開発会社との役割分担を確かめる。修正を当てるのは誰か、ログを見るのは誰か、漏えいが起きたとき最初に連絡するのは誰かを文書で決めます
  6. ログの保存期間と、異変に気づく仕組みを確かめる。ふだんは起きない量の退会処理や、会員データの一括取得を検知できるかを見ます
  7. 漏えいしたときの手順を確かめる。社内の連絡網、委員会への速報と確報、本人への通知、公表の判断を、誰がどの順で行うかを決めておきます

1〜2 と 6〜7 は、侵入の手口に関係なく被害の大きさに関わる項目です。3〜4 は、個人情報保護委員会と国家公安委員会などが漏えいの原因や管理者の講ずべき措置として挙げている内容に、5 は IPA が 2 位に挙げた委託先経由の攻撃に対応しています。

FIXITFIXIT

7 つ全部を一度にやる予算はないんだけど、どこから?

TsukasaTsukasa

判断の軸は、漏れたときに金銭や身元の被害へ直結するかです。本人確認書類の画像と口座情報から見ます。

自社だけで棚卸しや手順づくりを進めるのが難しい場合は、情報セキュリティコンサルタント で、情報資産の棚卸しとリスクアセスメント、インシデント対応の手順の整備をお手伝いしています。料金は単発 30〜100 万円 / 顧問月額 20〜50 万円 (税抜) です。

3 社の会員の方へ

社名で検索してこの記事に来た会員の方に向けて、各社が公表文でお願いしている内容を短くまとめます。最新の情報と問い合わせ窓口は、必ず各社の公表文で確認してください。

  • タイムズカーは、同社を装ったメール・SMS・電話に注意し、身に覚えのない連絡のリンクや添付ファイルを開かないこと、パスワード・認証コード・クレジットカード情報などを入力しないことを呼びかけています。同社からパスワードやクレジットカード情報を聞くことはないとしています。本人確認書類が漏えいした会員には、9 月 29 日からメールで個別に案内しています (第 3 報)
  • イープラスは、対象者に 9 月 29 日から個別にメールを送っています。不審な連絡や、金融機関の口座での不審な取引などが気になる場合は、同社のお問合せ窓口に連絡するよう案内しています (お詫びとお知らせ)
  • セイコーマートは、同社を名乗るメールに注意するよう呼びかけています。メールでパスワード、ペコマカードの PIN、クレジットカード情報、預金情報などを聞くことはないとしています。9 月末で失効するポイントは 1 ヶ月延長されます (第 1 報・第二報)

まとめ

公的統計と民間の集計を並べると、不正アクセスの件数は一様には増えていません。認知件数は増えましたが大半は金融アカウントの不正送金・不正取引で、個人情報保護委員会への民間の漏えい等報告は 2025 年度に減りました。目立つのは、不正送金と、100 万人規模の大型事故と、ランサムウェアです。

9 月末に公表された 3 件は、9 月 30 日時点で侵入の手口が公表されていません。それでも公表文からは、保存していたデータの範囲と、発生から確認までの時系列が分かります。どちらも、入られたときの被害を小さくするために自社で見直せる点です。

最初の一歩として、自社の会員データのうち、退会者と入会未完了者の情報、本人確認書類の画像、口座情報がどのシステムにどれだけあるかを書き出してみてください。書き出した一覧のうち、保存し続ける理由を説明できないものが、最初に削除期限を決める対象です。

外部の専門家に相談するときの選び方と費用の目安は 情報セキュリティコンサルの選び方 で整理しています。取引先から体制の整備を求められている場合は、ISMS 取得ガイド と P マーク取得ガイド も参考になります。AI 駆動開発のクリエイティブスタジオとして、FIXIT は会員情報を扱うシステムの開発と、情報資産の棚卸しからインシデント対応の手順づくりまでをお手伝いしています。情報セキュリティコンサルタント の内容をご覧いただくか、お問い合わせ からご相談ください。