2026年は国内企業・団体の情報漏えい被害の公表が10月5日までに506件に達し、2024年の503件や2025年の473件に既に並んだ。カーシェアリングサービス「タイムズカー」では約660万件のアカウントの情報取得が確認され、そのうち約160万件のアカウントで運転免許証画像などの本人確認書類の漏えいが確認された。ローソンではローソンIDの215万5345件とアプリ予約の26件の漏えいが確認された。攻撃を完全に防ぐことは難しいという前提に立ち、企業は侵入される可能性を考慮して被害を小さくし、事業を止めない対策を優先する必要がある。この記事では、IPAが示す最低限の出発点と、体制整備や漏えい後の義務を整理する。
公表が続く漏えいの読み方
2026年の506件は、トレンドマイクロと読売新聞が2024年から2026年の国内企業・団体の発表を基に集計した件数である。月別では2026年6月が76件で最多、9月が73件、10月1日から5日で既に13件だった。件数は公表件数であり、被害人数ではない。個別の数字も単位が異なる。タイムズカーの約660万はアカウント数で、約160万はそのうち本人確認書類の漏えいが確認されたアカウント数である。ローソンの215万5345件は対象人数として公表された件数で、アプリ予約の26件とは重複関係が示されていない。スカラコミュニケーションズの最大713126件は問い合わせ単位の延べ件数で、同じ顧客の複数問い合わせを重ねて数えている。単位が違う数字を合計して被害者総数としないことが重要である。
手口の変化も指摘されている。マクニカの瀬治山豊氏は、従来の共通する弱点への一斉攻撃から、各システムの個別の弱点を探して侵入する手口が広がっていると説明した。人間なら2週間から3週間かかる弱点探索をAIなら数時間でできるとし、広範囲の企業が標的になっていることを考えればAIが使われているはずだと推測した。横浜国立大学の吉岡克成教授は、脆弱性の発見・公表から攻撃の確認までが2024年の141日から2026年8月末時点で35日に短縮したと分析した。AIの悪用自体は推測の段階だが、修正までの猶予が短くなっている点は企業にとって現実的な圧力になる。
最低限の出発点はIPAの6か条
IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公開した。対象は個人事業主や小規模事業者を含む中小企業で、経営者編と実践編で構成される。実践編のSTEP1は、企業規模に関わらず必ず実行すべき内容として情報セキュリティ6か条を示している。6か条は道具をそろえる前の基本動作であり、担当者が変わっても続けられる形にすることが目的である。
1つ目はOSやソフトウェアを常に最新の状態にすることである。古いまま放置すると脆弱性が残り、その弱点を突くウイルスに感染する危険が高まる。修正プログラムの適用や最新版の利用を運用として決める必要がある。2つ目はウイルス対策ソフトの導入と定義ファイルの更新である。IDやパスワードを盗むものや遠隔操作するもの、ファイルを暗号化するウイルスが増えている。導入しただけで終わらせず、定義ファイルが最新になる設定を確認する。
3つ目はパスワードの強化である。推測や解析に加え、別のウェブサービスから流出したIDとパスワードの組み合わせが悪用される被害が増えている。パスワードは長く、複雑にし、使い回さないことが求められる。管理者が方針を示すだけでなく、業務で使う主要なサービスから順に多要素認証へ切り替えることが現実的な進め方になる。
4つ目は共有設定の見直しである。データ保管などのウェブサービスやネットワーク接続した複合機の設定ミスで、無関係な人が情報をのぞき見できる状態になるトラブルが増えている。誰がどのフォルダや機器を使えるかを確認し、不要な公開や共有を閉じる。5つ目はバックアップの取得である。第4.0版で新たに追加された項目で、故障や誤操作、ウイルス感染でデータが消えたり暗号化されたりすることに備える。重要情報は定期的に取得し、取得に使う装置や媒体は取得時以外は接続せず、安全な場所に保管し、戻せるか定期的に確認する。バックアップ自体が暗号化される危険があるため、世代管理と隔離が重要になる。6つ目は脅威や攻撃の手口を知ることである。取引先や関係者を装うウイルス付きメールや、正規サイトに似せた偽サイトでIDとパスワードを盗む手口が巧妙になっている。手口を知り、社内で共有して確認手順を決めることが対策になる。
組織として固める診断と方針
6か条を続けるためには、属人的な対応から組織の取り組みへ進める必要がある。IPAの実践編STEP2は「5分でできる!情報セキュリティ自社診断」で自社の実施状況を把握し、対策を決めて周知することを求めている。第4.0版では診断項目に外部から内部ネットワークへの不要な通信の遮断とウェブサイトの安全な運用が追加された。診断結果を基に情報セキュリティ基本方針を作成し、従業員や関係者に伝えることが次の段階になる。
