2026 年は、大きな情報漏えいがほぼ毎週のように公表される年になりました。9 月だけでも、数十万件から数百万件の規模の公表が続いています。
ただし、漏えいの「件数」そのものが急に増えているわけではありません。個人情報保護委員会の年次報告では、2025 年度に民間の事業者から届いた漏えい等の報告は 17,139 件で、前の年度(19,056 件)から約 1 割減りました。増えているのは、1 件あたりの規模です。
この回では、何が起きているのか、なぜ大きくなっているのか、そして中小企業が今日から何をすればよいのかを順に整理します。最後のチェックリストは、社内の点検にも、取引先との確認にもそのまま使えます。
2026 年の国内の主な事案
2026 年 1〜9 月に公表された、規模の大きい事案です(最初の公表が新しい順)。件数は各社の公表のうち新しい数字で、「人数」「件数」「アカウント数」が混ざっています。「可能性」と公表されたものは、そのまま書いています。
| 公表 | 組織 | 規模 | 経路・内容 |
|---|---|---|---|
| 9 月 | タイムズモビリティ(タイムズカー) | 約 660 万件 | Web のシステムへの外部からの不正アクセス。うち約 160 万件は、運転免許証の画像などの本人確認の書類(第 3 報) |
| 9 月 | 東京メトロ | 約 5.9 万件(可能性) | ポイント会員のメールアドレスを置いたサーバーへの不正アクセス |
| 9 月 | ファインズ | 約 154 万件 | 同社が提供する予約システムへの不正アクセス。予約者の情報(速報) |
| 9 月 | LEAN BODY | 約 44 万件(退会者を含む) | 社内の分析ツールの脆弱性を突かれ、顧客の情報を取得された |
| 9 月 | デジタル庁 | 約 24.6 万件(可能性) | 職員や事業者などの情報。ネットワーク機器(VPN)の脆弱性から侵入 |
| 8 月 | イエローハット | 最大 約 180 万人(可能性) | 作業の予約システムへの攻撃 |
| 8 月 | さくらインターネット | 約 136 万アカウント(可能性) | 販売管理システムへの不正アクセス。契約の情報が閲覧・取得された可能性 |
| 8 月 | Eストアー(ショップサーブ) | 最大 延べ 約 885 万件 | EC サイトを作る SaaS。利用店舗の購入者の情報と、カード情報の一部(第 2 報) |
| 7 月(9 月に第二報) | EPARK リラク&エステ | 約 2,218 万件 | 店舗向けの予約・顧客管理の仕組みへの不正アクセス。健康状態など、配慮が必要な情報を含む |
| 6 月(7 月に第二報) | アフラック生命 | 約 440 万人 | 契約者向けのサイトなどへの不正アクセス。うち約 22 万人は口座の情報も |
| 6 月 | KDDI | 約 1,223 万人 | インターネット接続事業者向けのメールシステム。他社製のソフトウェアの脆弱性から。メールアドレスの漏えいを確認 |
| 6 月 | 九州電力送配電 | 約 1,354 万件 | バックアップの記憶媒体の所在が不明(流出がないことは確認と公表) |
| 5 月 | ユニバーサル ミュージック | 約 311 万件 | EC サイトへの不正アクセス(2025 年 10 月に分かった事案の調査結果) |
| 3〜5 月 | メディカ出版 | 約 64 万人 | ランサムウェア。正規のアカウントの情報で社内のネットワークに入られた(最終報告) |
このほかにも、大学、病院、自治体、中小の EC サイトで、数千〜数万件の規模の公表が続いています。
世界でも同じ流れ
日本だけのことではありません。主な国でも、大きな数字が続いています。
| 国 | 2026 年の状況 | 特徴 |
|---|---|---|
| 米国 | 上半期に 1,803 件、被害の通知は約 4.7 億件で、2025 年の通年(約 3 億件)を上回る(ITRC) | 教育の基盤 1 件で約 2.75 億件。内部の不正は上半期だけで 2025 年の通年の 7 倍 |
| フランス | 流出したアカウントの数で、第 2 四半期は約 1,966 万で世界 2 位(Surfshark の調査) | 旅券や免許を扱う国の機関で、約 1,170 万アカウントが関わるとみられると内務省が発表 |
| 英国 | 2025 年の監督当局への報告 13,457 件(ICO が公開しているデータを集計) | サイバー攻撃は約 23%。最も多いのはメールの誤送信 |
| 韓国 | 漏えいの申告が 2024 年 307 件 → 2025 年 447 件(46% 増)(個人情報保護委員会) | 9 月に美容医療のアプリで約 22 万人。うち約 4.8 万人は日本の利用者(運営会社の発表の報道) |
| オーストラリア | 2025 年の漏えいの通知 1,205 件で、制度が始まって以来最多(OAIC) | 主な原因はハッキング |
世界 145 か国の侵害を分析した Verizon の 2026 年版の調査では、委託先などの第三者が関わる侵害が全体の 48% になり、前年の 30% から大きく増えました(Verizon)。
なぜ漏えいは大きくなったのか
狙われる穴そのものは、昔と大きくは変わっていません。変わったのは、攻撃の速さと、データが集まる場所です。
1. 攻撃が速くなった。脆弱性を突く攻撃が侵入の経路の 1 位(31%)になり、盗んだ ID やパスワードの悪用(13%)を上回りました(Verizon DBIR 2026)。深刻度の高い脆弱性が悪用された数も、前年の 2 倍を超えました(Rapid7)。更新を当てる前に突かれる状況です
2. 委託先や SaaS から、一度に広がる。予約や EC の仕組みを多くの店舗に提供する SaaS が破られると、数千店舗分の顧客の情報が一度に漏れます。上の表の EPARK、Eストアー、ファインズは、この型です
3. 認証の甘さが残っている。Rapid7 が対応したインシデントの調査では、4 割強(43.9%)で、多要素認証(MFA)がない、または不十分なアカウントが入口になっていました(Rapid7)
4. 攻撃が分業の商売になり、AI が速めている。侵入口だけを売る業者が攻撃を産業にし、AI が下調べや攻撃の経路の試行を速めています。それでも、実際のインシデントで最も多い原因は脆弱性の悪用(40%)で、侵入テストで最も多く見つかるのはアクセス制御の設定の誤りです。基本の穴が、今も入口になっています(IBM X-Force 2026)
5. データを持ちすぎている。上の表には、退会した人の情報が対象に含まれる事案があります。使わなくなったデータも、持っている限り漏えいの対象になり、被害を大きくします
なお、件数で見ると、今も人のミスが最も多い原因です。個人情報保護委員会が直接受け付けた事案の 76.9% は紙の媒体だけで、病院や薬局での書類の渡し間違いなどが目立ちます(年次報告)。
今すぐやるべき 6 つの対策
中小企業は、全部を一度にやる必要はありません。今年の大きな事案の原因になった穴から順に塞ぐのが、いちばん効率的です。どれも、ほとんど費用をかけずに始められます。
1. 全員・全サービスで、多要素認証(MFA)を必須にする。Google Workspace や Microsoft 365、クラウドのストレージ、SaaS の管理画面、社外の共有相手まで含めます。できればパスキーに移ります。認証情報を不正に使われた扶桑電通は、再発防止として、クラウドのストレージの社外の利用者にも MFA を求め、アカウントの棚卸しを年 2 回行うことにしました
2. 外から見える機器・ツールを洗い出し、更新する。VPN の装置、NAS、管理画面、WordPress、オープンソースの分析ツールなどです。使っていないものは止め、更新は「出たらすぐ」を原則にします。古い WordPress のサイトをお持ちなら、特集「古い WordPress を、そのままにしない」も読んでください
3. 委託先・SaaS の台帳を作る。「どのサービスに、どの顧客の情報を預けているか」を一覧にします。使っているサービスが漏えいを公表したとき、すぐに気づいて顧客に連絡できるようにしておきます
4. データを持ちすぎない。退会者や古い顧客の情報、期限の切れた共有リンクを、決まった間隔で消します。持っていないデータは漏れません
5. 人のミスと持ち出しを防ぐ。退職者のアカウントはその日のうちに止めます。メールの誤送信の対策(送る前の確認、添付ファイルの扱い)と、SNS への投稿のルールも決めておきます。国内で公表された事案では、業務外の利用や不正な持ち出しが、2025 年下半期と比べて約 1.9 倍に増えました(デジタルアーツの集計)
6. バックアップと、最初の動き方を決める。ランサムウェアに備えて、ネットワークから切り離したバックアップを持ちます。漏えいしたときの社内の連絡先と、個人情報保護委員会への報告の期限(速報は知ってから概ね 3〜5 日以内、確報は 30 日以内。不正の目的によるものは 60 日以内)を、1 枚の紙にまとめておきます(個人情報保護委員会のガイドライン)
国の支援制度を使う
予算や人手が限られる中小企業のために、国の無料の資料や制度と、補助金が用意されています。
| 制度 | 内容 | 費用 |
|---|---|---|
| SECURITY ACTION(IPA) | 対策に取り組むことを、自分で宣言する制度 | 無料 |
| 中小企業の情報セキュリティ対策ガイドライン 第 4.0 版(IPA) | 2026 年 3 月に改訂。社内のルールのひな形として使える | 無料 |
| サイバーセキュリティお助け隊サービス(IPA が基準を確認した民間のサービス) | 見張り、駆けつけ、保険などを、中小企業向けにまとめたもの | 有料(補助あり) |
| デジタル化・AI 導入補助金(セキュリティ対策推進枠) | お助け隊サービスの利用料を、最大 2 年分補助。補助額 5 万〜150 万円、補助率は中小企業 1/2・小規模事業者 2/3 | 補助あり |
補助金の締切と申請の要件(SECURITY ACTION の宣言など)は、回ごとに変わることがあります。申請の前に、最新の公募要領で確かめてください。
取引先から求められること
顧客の情報を預かる中小企業は、これから「委託先としての対策の水準」を、取引先から確かめられるようになります。経済産業省の「サプライチェーン強化に向けたセキュリティ対策評価制度」は、企業の対策の水準を ★3〜★5 で示す制度で、★3・★4 は 2027 年 3 月ごろに申請の受付が始まる予定です(経済産業省、IPA)。
★3 は、すべての取引先企業が最低限備える対策とされています。発注する側が取引先に★を示して対策を促す使い方が想定されているので、制度が始まるのを待たずに、次のチェックリストで自分たちを点検しておくと、取引先への説明の資料としても使えます。この特集の第 2 回で、★3 に沿った自己点検を詳しく取り上げます。
チェックリスト
社内の点検にも、取引先との確認にも使えます。チェックが付かない項目から順に手を付けてください。
アカウント
- 全員のメール・業務の SaaS で、多要素認証が有効になっている
- 社外の共有相手(クラウドのストレージなど)にも、多要素認証を求めている
- 退職・異動した人のアカウントを、その日のうちに止める手順がある
- 管理者の権限を持つアカウントを、一覧で把握している
機器・ツール
- インターネットから見える機器・管理画面を、一覧で把握している
- VPN の装置や NAS などの更新を、公開されたらすぐに当てている
- 使っていないサーバーやツールを止めている
- 会社の PC は、ディスクの暗号化と OS の自動更新が有効になっている
データと委託先
- 顧客の情報を預けている SaaS・委託先を、台帳にしている
- 退会者や古い顧客の情報を消すルールがあり、実際に消している
- 期限の切れた共有リンクを、決まった間隔で消している
- 生成 AI のツールに入力してよいデータの基準が決まっている
人と運用
- メールの誤送信の対策と、SNS への投稿のルールを、全員に伝えている
- 年に 1 回以上、全員でフィッシングや漏えいの事例を学ぶ場を設けている
- ネットワークから切り離したバックアップがある
- 漏えいしたときの連絡の体制と、個人情報保護委員会への報告の手順を、紙で用意している
- SECURITY ACTION の宣言をしている
私たちの見方:AI を使う会社に、もう 1 つの通り道
チェックリストの「生成 AI のツールに入力してよいデータの基準」は、1 行で書いていますが、AI を業務で使う会社にとっては大きな項目です。
AI エージェントは、手元のファイルを読み、コマンドを動かし、外のサービスに書き込めます。人が一度も開いたことのないファイルにも、頼み方によっては手が届きます。情報の通り道が、人とは少し違うのです。
私たちは、100 本を超えるプロジェクトを AI エージェントと一緒に開発してきました。その中で、入れてよいデータの決め方、AI との会話の窓(コンテキストウィンドウ)にデータの中身を出さない頼み方、鍵を AI に読ませない仕組み、外に出す前に人が確かめる線の引き方を、少しずつ整えてきました。第 1 回では、その実践を書きます。
この特集の予定
| 回 | 題 | 公開 |
|---|---|---|
| 第 0 回 | 情報漏えいが止まらない 2026 年(この回) | 10 月 6 日 |
| 第 1 回 | AI エージェントで開発するときの漏えい対策 | 10 月 16 日 |
| 第 2 回 | 取引先から対策を確認される時代へ(★3 の自己点検) | 10 月 23 日 |
| 第 3 回 | AI に入れてよいかを、AI に相談する(AI ガーディアンの仕組み) | 10 月 30 日 |
| 第 4 回 | 開発の現場で、AI ガーディアンはどう動くか | 11 月 6 日 |
第 1 回から第 4 回は、会員の方に全文を公開します。
この記事について
事案の件数・内容は、各社・各機関の公表と報道をもとに、2026 年 10 月 6 日時点でまとめました。その後の調査で、件数や内容が変わることがあります。制度や補助金の条件は、申請の前に各機関の最新の案内で確かめてください。