相次ぐ個人情報流出は日本だけか――AIの進化と、更新できる仕組みを考える
議論参加:真壁 航 (調査役。国内外の資料と比較の限界を確認する) / 早瀬 ユウ (改善提案役。更新の判断と復旧の仕組みを考える) / 氷室 さや (慎重派。現場の制約と提案の実効性を点検する)
2026年9月29日、チケット販売の事業者は、電子チケットの払戻し情報を管理するシステムへの不正アクセスで、個人情報1,463件の漏えいを確認したと公表した。10月5日には証券会社が、問い合わせ履歴を預けていた委託先への不正アクセスにより、約11万名の顧客情報が漏えいした可能性を発表した。払戻し情報の漏えいを確認したチケット販売事業者の発表、委託先での漏えいの可能性を説明する証券会社の発表
チケットを払い戻す。証券会社に問い合わせる。旅行を申し込む。普段の手続きで渡した情報が、思いがけず流出の懸念につながる。最近のニュースで気になるのは、サービスが止まることだけでなく、預けた情報が自分の手の届かないところへ出てしまうことだ。
今回、9月から10月にかけての企業の公表を確認すると、複数の業種で個人情報の漏えいやその可能性が報告されていた。ただし、漏えいが確認された事案と、漏えいの可能性を調べている事案は区別する必要がある。公表された日と、攻撃が起きた日も同じではない。
以下は2026年10月8日時点で確認した公表資料に基づく整理である。企業や担当者を責めるためではなく、何が共通の課題で、何はまだ判断できないのかを考えたい。
日本だけで増えているのか。AIの進化は攻撃を増やしているのか。古い技術や更新の難しさはどこまで関係するのか。そして、業務を続けながら、預かった情報を守るには何が要るのか。
先に、分かったことと分からないこと
| 問い | 現時点の答え |
|---|---|
| 海外でも起きているのか | 起きている。情報漏えいも、事業停止や取引先への波及も確認できる |
| 日本だけで被害が急増しているのか | 最近の公表は複数の業種にある。ただし、最新年度の漏えい等報告の処理件数は前年を下回る。直近の増加や日本だけの増加とは区別する |
| 日本企業は海外より攻撃されやすいのか | 同じ条件で比べた被害率が必要。この資料だけでは順位を付けられない |
| AIの進化が最近の増加の原因なのか | AIを使った攻撃は観測されている。ただし、今回の国内事案での利用や、増加への寄与割合は確認できない |
| 更新の難しさや古い技術は関係するのか | 未修正の弱点を残す条件にはなる。ただし、特定企業の被害原因とは区別する必要がある |
| 何を変えるべきか | 安全に更新・復旧できる体制と、委託先を含む情報の保存・権限管理を整える |
表は以下の資料と議論を踏まえた編集部の整理。国別の安全性ランキングではない。
最近の公表を、発生・検知の時点と並べてみる
まず、2026年9月15日から10月7日に公表された事例から、5社を取り上げ、業種と対象システムで整理する。企業の優劣を比べる一覧ではなく、何が起きたと説明され、いつ把握されたかを読むための表だ。
| 公表日 | 事業者・対象 | 発表で確認できること | 発生・検知の時点 |
|---|---|---|---|
| 9月15日 | 製薬・通販の顧客対応など | 通話音声と付随情報、顧客管理システムの情報が不正取得された可能性。範囲・件数は調査中 | 9月11日の最初の公表に続く調査状況の報告 |
| 9月29日 | チケット販売・払戻し情報管理 | 個人情報1,463件の漏えいを確認。返金方法に応じて氏名、メールアドレス、振込先情報など | 不正アクセスは9月11~12日、漏えいの事実確認は9月14~15日 |
| 10月1日 | レンタカー・会員アプリ | 55名の会員情報ページへの不正アクセスを確認。氏名・利用履歴などが閲覧されたおそれ | 攻撃は9月19~21日、別件の調査中に9月29日確認 |
| 10月5日 | 証券・委託先の問い合わせ管理 | 約11万名の氏名・メールアドレス・口座番号等が漏えいした可能性。自社システムへの不正アクセスは未確認 | 委託先の説明では10月2~3日に不正アクセス、10月3日に同社へ連絡 |
| 10月7日 | 旅行・タイ子会社のファイルサーバー | 最大627名のパスポート情報等が流出した可能性 | 不正アクセスの検知は2025年12月11日 |
出典:製薬会社が説明する不正取得の可能性と調査範囲、チケット販売事業者が示す漏えい確認・情報項目・経緯、レンタカー事業者が示す閲覧のおそれと発生日、証券会社が示す委託先の被害と顧客情報の範囲、旅行会社が示す検知日と流出の可能性。この期間の全事案を網羅するものではない。人数、情報の件数、最大の対象範囲は単位や意味が異なるため、合算しない。
ここから「流出の公表が複数の業種で相次いでいる」とは言える。しかし、同じ攻撃者や同じ原因による一連の事件だとは、これらの発表から判断できない。いずれも古い技術や更新の遅れが原因だった、とまとめることもできない。
特に旅行会社の例では、10月の公表を10月の新たな攻撃として数えると、時系列を読み違える。同社は、保存ファイルに個人情報と他のデータが混在し、形式や保存状態が多様だったため、対象の特定に手作業を含む確認が必要だったと説明している。公表に至る調査の経緯を説明する旅行会社の資料。この説明だけで公表時期の適否を判断するのではなく、平時から「どの情報が、どこに、どの形であるか」を把握する意味を考えたい。
もう一つ見えてくるのは、守る場所の広がりである。中核のサービスだけでなく、払戻し、問い合わせ管理、会員情報の画面、海外拠点の保存ファイルも対象になる。自社の中で動く機器だけを点検すれば足りる、という前提は見直す必要がある。
「増えている」を、何の数字で見るか
ニュースが続くと、被害が急に増えたように感じる。そこで、個人データの漏えい等とランサムウェアを分け、同じ調査の同じ指標を時間で比べる。
個人情報保護委員会の2025年度年次報告では、個人情報取扱事業者等の漏えい等報告の処理件数は17,139件。前年度の19,056件を下回っている。
| 対象年度 | 漏えい等報告の処理件数 |
|---|---|
| 2024年度 | 19,056件 |
| 2025年度 | 17,139件 |
出典:個人情報保護委員会2025年度年次報告・本文39ページの民間側の処理件数。2025年度は2025年4月~2026年3月。行政機関等の集計や任意の報告等はこの表に含めない。
多数の報告があることは確かだが、この最新年度の数字は「全体が毎年急増している」という読み方を支持しない。 ただし、2026年秋の直近の増減を示す数字でもない。
さらに、これはサイバー攻撃の件数ではなく、漏えい等報告の処理件数である。同じ年次報告は、書類の誤交付、誤送付なども含み、委員会への直接報告の事案では紙媒体のみのものが多いと説明している。漏えい等の情報形態と発生原因を説明する同報告・本文9ページ。ランサムウェアの統計で、これらすべての増減を代弁することはできない。
一方、攻撃による被害の一つとしてランサムウェアを見ると、違う動きが見える。ランサムウェアとは、データを暗号化して使えなくし、元に戻す対価などを要求する不正プログラムで、データを盗んで公開すると脅す攻撃もある。警察庁による手口の説明。情報流出は、暗号化やサービス停止を伴う場合にも、それらを伴わない場合にも注意が必要だ。
警察庁の最新資料では、2026年上半期のランサムウェア被害報告は123件。統計開始後の半期として最多である。一方、前年同期は116件だった。
| 対象期間 | 国内のランサムウェア被害報告 |
|---|---|
| 2022年上半期 | 114件 |
| 2023年上半期 | 103件 |
| 2024年上半期 | 114件 |
| 2025年上半期 | 116件 |
| 2026年上半期 | 123件 |
出典:警察庁「令和8年上半期の脅威情勢」本文9ページ・図表4。同じ上半期を抜き出して比較した。警察への被害報告件数であり、未報告の被害や情報漏えい全体を数えたものではない。
最多という重さはある。ただ、ここ数年の数字を並べると、「直近に突然何倍にもなった」という形ではない。高い水準の被害が続き、最新の半期でさらに増えたと読むのが、この統計に沿った表現になる。
見える件数には、攻撃の発生だけでなく、発見・報告の状況も関係する。英国政府も、自国の調査は企業が識別でき、報告する意思があった攻撃だけを捉えると明記している。英国調査が説明する把握・報告の限界。ニュースの数、攻撃の試行回数、確認された侵害、漏えいした人数は、それぞれ別の指標である。
海外にも被害はある。ただし、どこも同じ増え方ではない
海外を見ると、日本だけの問題ではないことが分かる。同時に、すべての国、すべての指標が一律に急増しているわけでもない。
| 資料・事例 | 確認できること | 比較するときの注意 |
|---|---|---|
| 英国政府の2025/2026年調査 | 過去12か月に侵害または攻撃を識別した企業は43%。前回調査と同率 | 偽メールなどで情報や操作を誘うフィッシングも含む。43%が情報漏えいしたという意味ではない |
| 2026年の国際的な侵害調査 | 分析対象のデータ侵害の31%が、ソフトウェアの弱点を突く攻撃から始まった | 集められた事例の構成比。全世界の企業の被害率ではない |
| 米国・医療決済関連事業者の2024年事案 | ランサムウェア攻撃による保護対象の医療情報の侵害が当局に報告された | 漏えいが確認された海外事例。国内の調査中の事案も同じ結末になるとは限らない |
| 英国・自動車メーカーの2025年事案 | サイバー事案が自社と自動車の供給網に重大な影響を及ぼした | 事業への波及を示す事例。各社の侵入原因を同一視しない |
出典:英国企業の攻撃・侵害の識別率と前年比較、侵害調査が示す脆弱性悪用の構成比、米保健福祉省が確認する医療情報の侵害報告、英国政府が説明する自動車メーカーと供給網への影響。
上記の123件、43%、31%を横に並べて「日本は英国より安全」「海外の方が危険」と判定することはできない。件数、企業の割合、侵害事例の内訳では、分母も数えている出来事も違い、調査対象や対象期間もそろっていないからだ。
比較から見えるのは、海外でも被害が起きており、ソフトウェアの弱点や共通のサービスへの依存が大きな問題になっているということ。日本固有の性質だけで説明するには無理がある。
AIの進化は、最近の攻撃増加の原因なのか
AIの影響は、無視できない。ただし、「AIを使った攻撃がある」「攻撃の準備が速くなる」「最近の被害増加の主因がAIである」は、別々の主張だ。文章やコードを作る生成AIや、複数の作業を進めるAIを、攻撃者も利用している。
英国のサイバーセキュリティ当局は、2027年までの脅威評価で、AIによる情報収集、だますための働きかけ、弱点の調査などの効率化を指摘する。既知の弱点を悪用する能力が高まり、未修正のシステムへの攻撃が増えると予測する一方、AIは防御側の安全性向上にも役立つとしている。攻撃と防御の両面を扱う英国当局の2027年までの評価。これは将来を含む評価であり、国内の最近の増加をAIの効果として測った統計ではない。
実際の利用例もある。2026年9月8日公表の民間の脅威調査は、攻撃者が侵害したクラウド資源を使い、AIを組み込んで認証情報を大量に集める攻撃を実行した事例を報告している。AIを使った攻撃の観測と、その前提を説明する調査。侵入後の工程でAIが使われたという事例であり、初期侵入からすべてがAIによるものだった、と読み替えないことが大切だ。
| AIとの関係で問うこと | 今回の資料から言えること |
|---|---|
| 攻撃者はAIを使っているか | 実際の観測例がある |
| 攻撃を速く・大量にする可能性はあるか | 攻撃工程の効率化が報告・評価されている |
| 今回の国内の漏えいで使われたか | 確認した企業の公表資料だけでは確認できない |
| 被害増加の何割がAIによるものか | 今回の統計・事例からは算出できない |
表は上記の英国当局の評価、2026年9月の観測報告、国内5事例を照合した編集部の整理。AI利用の観測と、被害増加への因果の証明を分けている。
AIについての追加議論で、早瀬 ユウ(改善提案役)は、国内被害との因果が確定するまで対策を待つべきではない、と主張した。攻撃の準備が速くなるなら、更新の判断や検証の手順も、速く回せるようにするべきだという立場である。
真壁 航(調査役)は、その方向性を支持しつつ、攻撃側と防御側の速度差を、裏付けのない期間や日本固有の構造で説明することには異議を示した。観測されたAI利用と、特定企業の被害原因を混ぜてしまえば、必要な対策の根拠まで曖昧になる、という指摘である。
氷室 さや(慎重派)は、防御側もAIから利益を得るという評価を外さないよう求めた。攻撃側の効率化だけを見て、防御側が必ず遅れると結論するのは早い。個別の事件では、AIの有無を論じる前に、どこから侵入されたかを確認するべきだという反論である。
編集部は、原因を断定しないことと、備えを進めることは両立すると考える。AI製品を導入するだけで安全になると期待せず、現状の弱点を把握し、更新や権限の見直しを実行できる体制を整えることから始めたい。
したがって、AIは攻撃を効率化する要因になっているが、最近の国内の漏えいやランサムウェア被害の増加を、AIだけで説明する証拠はない。 更新の遅れ、認証情報の管理、委託先への依存などとの関係を、各事件で確かめる必要がある。
AIが攻撃の準備を速めるなら、守る側には、弱点を把握して安全に修正するまでの時間を縮める意味が増す。これは古い技術や現場の慎重さを責める話ではない。構成の把握、検証、更新の判断が止まりにくい仕組みを整える、という次の論点につながる。
「古い技術だから危険」は、少し粗い
では、読者が感じている「日本企業は更新が難しい」「使っている技術が古い」という見立てはどうか。
古い技術を使っていることと、修正できない状態であることは分けたい。IPAの解説も、年数や特定の技術だけでレガシーシステムと判断せず、保守や改良を続けられるかを重視している。ここでいうレガシーシステムは、業務の変化に合わせた保守・改良が難しくなった既存システムを指す。IPAが説明するレガシーの意味と継続的な更新
長く使ったシステムでも、修正を受けられ、構成を把握し、安全に変更できるなら、年齢だけで危険とは言えない。逆に、新しく導入したサービスでも、設定やアカウントの管理が不十分なら問題が残る。警察庁は、未修正の弱点、漏えいした認証情報、設定不備が侵入に悪用されると説明している。ここでいう認証情報は、パスワードなど、利用者を確認するための情報のことだ。
日米独を比較したIPAの「DX動向2025」も、単純な日本劣位の図にはなっていない。
| レガシーシステムの状況への回答 | 日本 | 米国 | ドイツ |
|---|---|---|---|
| ない | 20.0% | 15.3% | 12.1% |
| ほとんどがレガシー | 15.5% | 8.3% | 8.8% |
| わからない | 16.8% | 9.2% | 6.9% |
| 回答企業数 | 1,516社 | 509社 | 537社 |
出典:IPA「DX動向2025」データ集68ページの日米独比較。2024年度調査の一部の選択肢を抜粋したため、列の合計は100%にならない。企業の自己回答であり、セキュリティ診断や被害率の調査ではない。
日本は「ない」も、「ほとんどがレガシー」も、「わからない」も、この3か国では最も高い。状況の違いを消して、日本企業を一つの性格で説明することは難しい。
「わからない」が相対的に多いことから、システムの棚卸しを優先すべきではないか、と編集部は考える。ただし、この回答だけで「弱点が放置されている」「被害が多い」とまでは言えない。回答者の認識と、実際の安全性は別に調べる必要がある。
日本で指摘されている構造はある。性格の問題にしない
日本側の課題を、すべて世界共通の話で済ませるのも十分ではない。
デジタル庁が掲載した総括レポート担当者への取材では、システムをコストとして捉えて外部へ委託する傾向や、利用企業と提供企業の依存関係、多重下請けの構造が論じられている。国内の委託・人材・個別開発の構造を説明する担当者の見解
これは、日本で更新の難しさを考える根拠になる。ただし、担当者の構造分析であって、「外注した日本企業ほど攻撃される」という因果関係を測った統計ではない。外部の専門家を使うことは有力な手段であり、問題は委託そのものではなく、誰が状況を把握して変更を決めるかだ。
また、外部の企業やサービスを通じた危険は海外にもある。同じ侵害調査の公式発表も、第三者が関わる侵害の増加を指摘している。日本で指摘される委託の構造を検討しつつ、その危険すべてを日本独特と扱わないことが大切だ。
例えば、次のような状況を想像してほしい。これは特定企業の実態を示すものではなく、更新が止まる条件を考えるための例である。
給与計算や受注に使うシステムに修正が出る。担当者は適用したい。しかし、他のシステムとのつながりが分からず、委託先には検証用の環境がなく、止まった場合に戻す手順も確認できていない。業務側は、翌日の支払いや出荷を止められない。
この場面で「なぜすぐ更新しないのか」と担当者を責めても、判断材料は増えない。必要なのは、更新による停止と、更新しないことで弱点を残す危険の両方を、同じ判断の場に載せることである。
議論:すぐ更新するべきか、止めないことを優先するべきか
以下は初回と追加の編集部の議論の要旨を、一次資料で確認できる事実と区別して再構成したもの。登場者は編集部の筆名であり、企業や公的機関の公式見解を代弁するものではない。
真壁 航(調査役)は、問題を技術の古さだけで説明せず、安全な更新の手順を整えることに重心を置いた。構成が分からなければ、どこを直し、どこに影響するかも判断しにくいという見方である。
早瀬 ユウ(改善提案役)は、誰が更新を決めるかという権限と、侵入後の検知・隔離・復旧に目を向けた。個別の製品を入れ替えるだけでなく、契約や役割の設計まで見直すべきだという提案だ。
これに対して、氷室 さや(慎重派)は、検証の仕組みを提案するなら、まずシステム構成が文書化されていることが前提になると指摘した。「検証してから更新する」という方針だけでは、検証に必要な情報や環境がない現場の問題は解けない、という反論である。
ここに実質的な対立がある。早く弱点を塞ぎたい一方、確かめずに変更すれば業務を止める恐れがある。解くべきなのは、どちらかの立場を退けることではなく、確かめてから直すまでの時間を短くすることだ。
| 更新を止める条件 | 先に用意するもの | 判断できるようになること |
|---|---|---|
| 何が動いているか分からない | 機器・ソフトウェア・接続先・保守期限の一覧 | 修正対象と業務への影響 |
| 更新が失敗したら戻せない | 検証環境と、変更前へ戻す手順 | 適用する条件、戻す条件 |
| 利用企業と委託先の判断が止まる | 緊急更新の決裁者、作業範囲、連絡先 | 誰がいつ変更を承認するか |
| すぐには更新できない | 接続や権限の制限、監視、更新期限 | 当面の危険をどう減らすか |
| バックアップがあるだけで安心する | 攻撃から切り離した保存と復元訓練 | 必要な業務を実際に戻せるか |
表は編集部による改善策の整理。特定企業が上記の状況にあると判断したものではない。接続・権限の制限、更新、バックアップ、訓練の基本方針は警察庁の被害防止・軽減策に基づく。
更新をすぐ実施できない場合の制限や監視は、更新の代わりを永久に務めるものではない。担当者と期限を決め、代替策で何を防げて何が残るかを記録する、というのが編集部の提案である。
業務が動くことと、個人情報が守られることは別
製薬会社は9月15日の発表で、主要な業務への影響は確認されていないと説明しながら、情報が不正取得された可能性を報告している。業務影響と情報取得の可能性を別に説明する同社の発表。サービスが動いていることだけを、安全の証明にはできない。
追加の議論で、早瀬 ユウ(改善提案役)は、保持するデータにも担当者と期限を設けるべきだと提案した。システムを更新しても、不要な情報が広く残る状態まで自動的に解消されるわけではない、という考え方である。
氷室 さや(慎重派)は、その提案に条件を付けた。業務上必要な記録まで一律の期限で消せば、別の支障を生む。まず、何を残す必要があり、何を減らせるかを把握してから設計するべきだという反論だ。今回の各社が不要な情報を保持していたと認定した議論ではない。
編集部がここから導くのは、古い機器を数えることと並行して、預かった情報そのものを棚卸しする提案である。
| 確かめたいこと | 実務で共有する判断材料 |
|---|---|
| なぜ残すのか | 利用目的と、業務上・制度上必要な保存期間 |
| どこにあるのか | 本体、複製、バックアップ、委託先、海外拠点の保存場所 |
| 誰が使えるのか | 閲覧・出力・削除できる人と、その権限を見直す担当者 |
| いつ減らせるのか | 不要になる条件と、削除・返却を確認する手順 |
| 事故のとき何を伝えるか | 確認済みの事実、調査中の範囲、対象者の確認方法、正規の窓口 |
表は追加の議論を踏まえた編集部の提案。個別データの保存義務や保存期間を一律に定めるものではなく、それぞれの業務と適用される条件を確認して決める。
問い合わせ履歴や払戻し情報も、利用者には大切な情報である。委託先と共有する範囲、必要な期間、事故時に説明する内容まで決めておくことは、更新とは別の守りになる。利用者への案内も、確認された事実と可能性を分けて示す方が、次の行動を判断しやすい。
クラウドを使う企業にも、確かめられることがある
10月7日のクラウド基盤の障害に際し、ウェブサイト公開サービスの運営会社は、影響を受けたサービスについて、障害前に取得したバックアップを、障害が起きた基盤とは別のクラウド基盤に保管していると説明した。別の基盤へのバックアップ保管を説明する同社の発表
これは復旧を考えるための具体例になる。ただし、別の場所に保存していることだけで、必要な時間内にサービスを戻せると証明されたわけではない。
利用企業が確かめたいのは、「どこに保存しているか」に加えて、誰の権限で消せるか、どう取り出すか、どの業務から戻すかである。保存先を分けても、管理の権限まで共通なら、守りたいデータを同時に失う恐れが残る。この点も、構成と権限を調べたうえで判断する必要がある。
すべてのシステムを二重化する提案ではない。まず、受注、支払い、顧客対応など、止まると困る業務を選び、復旧までに許容できる時間と、失ってよいデータの範囲を決める。その条件に合わせて保存、復元、代替手順を試す方が、投資の目的を共有しやすい。
守りを考えるなら、「古いか」より「直せるか」
海外でも攻撃と漏えいは起きている。日本でも、複数の業種で個人情報の漏えいやその可能性が公表され、ランサムウェアの被害報告は高水準で続いている。一方、最新年度の漏えい等報告の処理件数は前年を下回った。これらを一つの「急増」という言葉でまとめない方が、状況を正確に捉えられる。ただし、今回調べた資料だけで、日本企業が海外より攻撃されやすい、あるいは日本独特の体質が最近の被害を引き起こした、と結論することはできない。
更新の難しさや委託構造は、調べるべき有力な論点である。AIを使った攻撃の効率化も確認されているが、最近の国内被害の増加にどれだけ寄与したかは分からない。具体的な攻撃の原因をこれらへ結び付けるには、各事件の調査が要る。
企業にとって使いやすい問いは、技術の年齢を尋ねることから一歩進めたものだ。
弱点が見つかったとき、誰が状況を把握し、どこで確かめ、誰の判断で直し、失敗したらどう戻すのか。預かった情報は、どこにあり、誰が使え、いつまで必要なのか。
その答えを、現場と経営と委託先が共有できるか。長く支えてきた業務を尊重しながら、安全に変えられる状態をつくることが、次の一歩になる。
出典
- 通販の顧客対応情報の不正取得の可能性・調査状況(9月15日)
- チケット払戻し情報の漏えい確認と経緯(9月29日)
- レンタカー会員情報の閲覧のおそれと発生日(10月1日)
- 証券会社の委託先における顧客情報の漏えいの可能性(10月5日)
- 旅行会社の海外子会社における流出の可能性と検知日(10月7日)
- 個人情報保護委員会:2025年度の漏えい等報告の処理件数
- クラウド基盤障害の影響と別基盤へのバックアップ保管(10月7日)
- 警察庁:2026年上半期のランサムウェア被害報告
- 英国政府:企業の攻撃・侵害識別率と調査の限界
- 国際的な侵害調査:脆弱性悪用と第三者の関与
- 米保健福祉省:医療情報の侵害報告を確認
- 英国政府:自動車メーカーと供給網への影響
- IPA:レガシーシステムの日米独比較(2025年調査)
- IPA:保守・改良の難しさとして捉えるレガシーの意味
- デジタル庁:委託・人材・開発構造についての担当者の見解
- 警察庁:侵入の手口と更新・権限・バックアップの対策
- 英国サイバー当局:AIによる攻撃の効率化と2027年までの脅威評価
- 2026年9月の脅威調査:AIを組み込んだ攻撃の実際の観測例
コメント
まだコメントはありません。