デジタル庁は、同庁が運用する各府省庁共通の業務基盤「ガバメントソリューションサービス(GSS)」が外部からの不正アクセスを受け、取り扱っていた職員等の個人情報ファイル約24.6万件が漏洩した可能性があることを公表しました。本件は、システムに導入されていたネットワーク接続機器(VPN)の既知の脆弱性を突かれたものであり、デジタル庁はすでに対策を実施してさらなる不正アクセスを防止しています。
漏洩の可能性がある情報には氏名やメールアドレスなどが含まれますが、一般の国民に関する情報は含まれていません。デジタル庁が発表した一次情報および関係報道に基づき、不正アクセスの検知から判明にいたる時系列、原因となったVPN脆弱性の管理状況、そして今後の再発防止策について詳しく解説します。
GSS不正アクセスの検知と侵入のタイムライン
デジタル庁がサーバ上での不審な動きを検知したのは2026年6月25日のことです。保守運用担当者のアカウントを利用して大量のファイルにアクセスが試みられている形跡を検知し、調査を開始しました。その後、同年7月9日に第三者がVPNの脆弱性を悪用してネットワークに侵入し、不正アクセスを行っていた事実を特定しました。デジタル庁は同日、該当アカウントの停止と脆弱性を突かれたネットワーク機器の通信遮断を行い、それ以降の不正アクセスを防ぐ措置を完了しています。
さらに同年7月15日には個人情報保護委員会へ報告を行いましたが、公式発表が行われたのは同年9月11日であり、検知から公表までに約2カ月半の期間を要しています。デジタル庁はこの遅れについて、侵入経路の分析や影響を受ける範囲、対象となる情報の特定、および対象者の確認に時間を要したためであると説明しています。また、日本経済新聞や時事通信などの報道機関は、第三者による最初の侵入が2026年5月下旬ごろから始まっていたと報じています。
約24.6万件に上る個人情報の構成と対象範囲
今回の不正アクセスにより漏洩の可能性がある個人情報は、GSSを利用する機関の職員や、該当業務に携わった人々に限定されています。内訳としては、各府省庁の職員や独立行政法人の職員といった公務員等の情報が約18.9万件、業務に関与した事業者や個人の情報が約5.7万件となっています。一般国民の個人情報は含まれておらず、マイナンバー、金融機関の口座情報、年金番号なども該当するファイルには含まれていないことが公式に確認されています。
具体的な情報の属性は、氏名が約23.6万件、メールアドレスが約23.1万件、電話番号が約9.4万件、住所が約0.1万件などとなっています。これらの一部は重複しており、電話番号や住所の多くは個人宅のものではなく、各府省庁の庁舎所在地や公務上の連絡先として登録された情報が大半を占めています。ただし、システムを利用したWEB会議の参加者や、取引事業者などの従業員、個人事業主の氏名や業務用連絡先が含まれている可能性があるため、デジタル庁は対象者を特定した上で順次個別に通知を進めています。



