広告

話題

相次ぐ情報漏えいに企業が取るべき最低限の対策 IPAの6か条と体制整備で被害を小さくする

デイリートピックス編集部公開: 2026/10/09約7分で読めます1 views
広告

2026年は国内企業・団体の情報漏えい被害の公表が10月5日までに506件に達し、2024年の503件や2025年の473件に既に並んだ。カーシェアリングサービス「タイムズカー」では約660万件のアカウントの情報取得が確認され、そのうち約160万件のアカウントで運転免許証画像などの本人確認書類の漏えいが確認された。ローソンではローソンIDの215万5345件とアプリ予約の26件の漏えいが確認された。攻撃を完全に防ぐことは難しいという前提に立ち、企業は侵入される可能性を考慮して被害を小さくし、事業を止めない対策を優先する必要がある。この記事では、IPAが示す最低限の出発点と、体制整備や漏えい後の義務を整理する。

公表が続く漏えいの読み方

2026年の506件は、トレンドマイクロと読売新聞が2024年から2026年の国内企業・団体の発表を基に集計した件数である。月別では2026年6月が76件で最多、9月が73件、10月1日から5日で既に13件だった。件数は公表件数であり、被害人数ではない。個別の数字も単位が異なる。タイムズカーの約660万はアカウント数で、約160万はそのうち本人確認書類の漏えいが確認されたアカウント数である。ローソンの215万5345件は対象人数として公表された件数で、アプリ予約の26件とは重複関係が示されていない。スカラコミュニケーションズの最大713126件は問い合わせ単位の延べ件数で、同じ顧客の複数問い合わせを重ねて数えている。単位が違う数字を合計して被害者総数としないことが重要である。

手口の変化も指摘されている。マクニカの瀬治山豊氏は、従来の共通する弱点への一斉攻撃から、各システムの個別の弱点を探して侵入する手口が広がっていると説明した。人間なら2週間から3週間かかる弱点探索をAIなら数時間でできるとし、広範囲の企業が標的になっていることを考えればAIが使われているはずだと推測した。横浜国立大学の吉岡克成教授は、脆弱性の発見・公表から攻撃の確認までが2024年の141日から2026年8月末時点で35日に短縮したと分析した。AIの悪用自体は推測の段階だが、修正までの猶予が短くなっている点は企業にとって現実的な圧力になる。

最低限の出発点はIPAの6か条

IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開した。対象は個人事業主や小規模事業者を含む中小企業で、経営者編と実践編で構成される。実践編のSTEP1は、企業規模に関わらず必ず実行すべき内容として情報セキュリティ6か条を示している。6か条は道具をそろえる前の基本動作であり、担当者が変わっても続けられる形にすることが目的である。

1つ目はOSやソフトウェアを常に最新の状態にすることである。古いまま放置すると脆弱性が残り、その弱点を突くウイルスに感染する危険が高まる。修正プログラムの適用や最新版の利用を運用として決める必要がある。2つ目はウイルス対策ソフトの導入と定義ファイルの更新である。IDやパスワードを盗むものや遠隔操作するもの、ファイルを暗号化するウイルスが増えている。導入しただけで終わらせず、定義ファイルが最新になる設定を確認する。

3つ目はパスワードの強化である。推測や解析に加え、別のウェブサービスから流出したIDとパスワードの組み合わせが悪用される被害が増えている。パスワードは長く、複雑にし、使い回さないことが求められる。管理者が方針を示すだけでなく、業務で使う主要なサービスから順に多要素認証へ切り替えることが現実的な進め方になる。

4つ目は共有設定の見直しである。データ保管などのウェブサービスやネットワーク接続した複合機の設定ミスで、無関係な人が情報をのぞき見できる状態になるトラブルが増えている。誰がどのフォルダや機器を使えるかを確認し、不要な公開や共有を閉じる。5つ目はバックアップの取得である。第4.0版で新たに追加された項目で、故障や誤操作、ウイルス感染でデータが消えたり暗号化されたりすることに備える。重要情報は定期的に取得し、取得に使う装置や媒体は取得時以外は接続せず、安全な場所に保管し、戻せるか定期的に確認する。バックアップ自体が暗号化される危険があるため、世代管理と隔離が重要になる。6つ目は脅威や攻撃の手口を知ることである。取引先や関係者を装うウイルス付きメールや、正規サイトに似せた偽サイトでIDとパスワードを盗む手口が巧妙になっている。手口を知り、社内で共有して確認手順を決めることが対策になる。

組織として固める診断と方針

6か条を続けるためには、属人的な対応から組織の取り組みへ進める必要がある。IPAの実践編STEP2は「5分でできる!情報セキュリティ自社診断」で自社の実施状況を把握し、対策を決めて周知することを求めている。第4.0版では診断項目に外部から内部ネットワークへの不要な通信の遮断とウェブサイトの安全な運用が追加された。診断結果を基に情報セキュリティ基本方針を作成し、従業員や関係者に伝えることが次の段階になる。

広告

本格的に取り組むSTEP3では、体制整備、資産管理、攻撃の防御と検知、点検と改善、インシデント対応体制の整備、取引先や外部サービスの管理、情報収集と共有が項目として並ぶ。資産管理台帳で機器やデータを把握し、基本方針や規程で誰が何を守るかを決めることが土台になる。経済産業省の「サイバーセキュリティ経営ガイドライン」Ver3.0も、経営者が担当幹部に指示すべき重要10項目として、リスクの認識と方針策定、管理体制の構築、予算や人材の確保、リスク把握と計画、効果的な仕組みの構築、PDCAによる改善、緊急対応体制の整備、事業継続と復旧体制の整備、委託先を含めたサプライチェーン全体の把握と対策、情報の収集・共有・開示を挙げている。中小企業がいきなり10項目を満たす必要はなく、自社の立ち位置に合わせてSTEPを選ぶことが想定されている。

委託先経由の漏えいは今回も確認されている。損害保険ジャパンは事業者向けサービスの問い合わせ対応で使う外部委託先システムが不正アクセスを受け、問い合わせ延べ約6万件の漏えい可能性を公表した。自社のシステムへの侵入は確認していないと説明している。スカラコミュニケーションズは自社のFAQシステムの管理サイトへの不正ログインと不正プログラムの設置を公表し、同一サーバー上の利用企業の問い合わせ情報が最大713126件の延べ件数で漏えいした可能性があると説明した。委託先に任せきりにせず、委託範囲の明確化や契約での担保、外部公開サービスの継続点検が重要になる。ラックの倉持浩明氏も企業向け対策として、退会者や契約終了者の情報の早期削除などデータの最小化、漏えい時の被害範囲を委託先含めて確認すること、外部公開サービスなどの継続的点検を挙げている。

漏えいが起きた場合の義務と初動

個人データの漏えいなどが起き、個人の権利利益を害するおそれがある場合、個人情報保護委員会への報告と本人への通知が義務になる。報告が必要な類型は4つで、要配慮個人情報を含む場合、財産的被害が生じるおそれがある場合、不正の目的をもって行われたおそれがある行為による場合、本人の数が1000人を超える場合である。いずれか1つに該当すれば対象になる。不正アクセスは原則として不正目的の行為に該当する。

期限は2段階である。速報は発覚後おおむね3日から5日以内に把握している範囲で報告する。確報は発覚日から30日以内、不正目的の事案は60日以内に9項目を報告する。起算は経営層が知った日ではなく、現場を含むいずれかの部署が知った日である。原因や本人の数が分からない項目は調査中として出し、確報で補うことが認められている。速報を遅らせて調査結果を待つ方が要件を外す危険が高まる。

本人への通知は、概要、漏えいした項目、原因、二次被害、その他参考事項を分かりやすい方法で速やかに行う。連絡先が分からないなど通知が難しい場合は、ホームページでの公表と問い合わせ窓口の設置で代替できる。委員会の告示は、責任ある立場への直ちの報告、被害拡大防止、事実関係の調査と原因究明、再発防止策の検討と実施を望ましい対応として示している。外部専門機関への早期相談や、関係機関への報告、警察との連携も公表事例で共通する動きである。

被害を小さくする優先順位

ベストな防衛策は、単一の製品導入ではなく、侵入を前提にした組み合わせになる。まず不要な情報を残さないことが被害の上限を下げる。退会者や契約終了者の情報を早期に削除し、保存期間を決めることが効果的である。次に外部から見える範囲を狭くする。不要な通信の遮断、ウェブサイトの安全な運用、共有設定の見直しを定期的に確認する。脆弱性の修正は35日という短縮を意識し、OSやソフトウェアの更新を先延ばしにしない運用が求められる。

バックアップは取得だけでなく復旧確認まで含めて運用する。取得時のみ媒体を接続し、安全な場所に保管し、戻せるか試すことが手順になる。インシデント対応は事前の準備で差が出る。緊急時の連絡先や遮断手順、委託先との役割分担を決め、無理のない範囲で演習することが推奨されている。利用者向けには、同じパスワードの使い回しをやめて直ちに変更すること、顔や指紋の多要素認証を活用すること、メール記載の連絡先やURLを使わず公式サイトやアプリで確認すること、クレジットカードの不正取引を確認することが呼びかけられている。

攻撃の完全防止を目標にすると対策が広がりすぎる。6か条の継続、自社診断と基本方針、資産管理と委託先管理、迅速な修正とバックアップの確認、漏えい後の速やかな報告と通知という順序で固めることが、現実的な最低限からベストへの道筋になる。

出典・参考リンク

広告

あわせて読みたい

話題2026/10/093 viewsYouTube

ローソン215万件漏えい確認と損保ジャパン約6万件の漏えい可能性 委託先経由の連鎖と同時期の公表整理

ローソンの215万5345件と26件の漏えい確認、損保ジャパンの延べ約6万件の漏えい可能性を整理。委託先スカラの最大713126件(延べ)の経緯と同時期の公表、政府対応を利用者と担当者向けに解説します。