情報漏洩対策できていますか?大手企業の事例と中小企業ができる10の対策 - アルファパートナーズ株式会社





情報漏洩対策、できていますか?中小企業が今すぐ確認したい原因・影響・対策

「最近、大手企業の情報漏洩が続いているけれど、自社は大丈夫だろうか」
「ウイルス対策ソフトは入っている。ほかに何をすればよいのか分からない」
「専任のIT担当者がいないため、情報漏洩対策まで手が回っていない」
このように感じている中小企業の経営者や総務担当者も多いのではないでしょうか。

近年は、不正アクセス、ランサムウェア、クラウドサービスの設定ミス、メールの誤送信など、さまざまな原因で個人情報や機密情報が外部へ漏れる事故が起きています。大手企業の事故が大きく報道されますが、情報漏洩は会社の規模に関係なく発生します。
むしろ、専任のIT担当者がいない中小企業では、「どこに情報があるか分からない」「退職者のアカウントが残っている」「バックアップから戻せるか確認していない」といった、日常の管理上の見落としが被害を大きくすることがあります。

この記事では、最近公表された大手企業の情報漏洩・サイバー被害の事例を確認しながら、情報漏洩が起きる原因、会社への影響、中小企業が優先して取り組みたい対策を分かりやすく解説します。
※事例の件数には「漏洩が確認された件数」と「漏洩した可能性・おそれがある最大件数」があります。本記事では、各社が2026年10月7日までに公表した表現を区別して記載しています。

2026年10月9日

最近の大手企業の情報漏洩事例 2025年から2026年 最近の大手企業の情報漏洩事例 2025年から2026年

まず、最近公表された主な情報漏洩・サイバー攻撃の事例を見てみましょう。被害件数だけでなく、業務停止や利用者への注意喚起など、事故後の影響にも注目してください。クラウドストレージ、カーシェア、飲食店アプリなど、日常的に使う身近なサービスも対象になっています。 [WEB担当者向け指示]この見出し直下に「大手企業の情報漏洩事例」図解またはアイキャッチを配置。 alt属性案:「2025年から2026年に公表された大手企業の情報漏洩事例一覧」。 ※表は、各社が不正アクセスまたは漏洩を確認した日の新しい順です。確認日が公表されていない事例は公表日を基準にしています。同日の事例は公表順です。

企業・サービス発生・確認日漏洩規模漏洩した情報・おそれのある情報会社の対応業務・社会への影響
楽天グループ「楽天ドライブ」2026年1月29日~9月17日に不正閲覧・取得/10月6日公表保存データ:1万5,382アカウント。登録情報:687アカウント(うち313件は暗号化パスワード等を含む)利用者が保存した写真・文書等。別の不正アクセスではアカウント名、表示名、プロフィール画像URL、暗号化パスワード等不正経路の遮断、監視強化、アプリのダウンロード・新規アカウント発行の一時制限、対象者への個別連絡、調査・復旧個人の保管データが閲覧・取得され、なりすましや脅迫、不審な請求など二次被害への注意が必要
GMOリサーチ&AI「infoQ」2026年10月2日以降に不正アクセス/10月3日確認最大94万8,498件氏名、住所、電話番号、メールアドレス、暗号化されたパスワード、会員ID、登録・利用情報などサービス停止、攻撃経路の遮断、個人情報保護委員会への報告、対象者への連絡、ポイント補填611件、計286万9,500円相当のポイントが不正交換。調査サービスの一部にも影響
物語コーポレーション「焼肉きんぐ公式アプリ」2026年10月2日に不正アクセス確認/10月3日に漏洩確認1,078万8,963人分会員番号、アプリ登録名、メールアドレス、電話番号。パスワード、クレジットカード情報等は対象外不正通信の遮断と防御措置、原因・影響範囲の調査、関係機関への報告、利用者への注意喚起対象は登録会員の約99.8%。漏洩情報を悪用したフィッシングや不審な連絡への警戒が必要
パーク24「タイムズカー」2026年9月25日に不正アクセスを確認・公表最大約660万件/本人確認書類画像を含む対象は約160万アカウント氏名、住所、電話番号、生年月日、運転免許証情報・画像などの本人確認書類不正アクセスの遮断、調査、対象者への連絡、24時間の専用問い合わせ窓口を設置運転免許証画像等の漏洩により利用者の不安が拡大。信用情報機関への本人申告の申し込みが急増
東京メトロ「メトポ」2026年9月20日に不具合/9月25日に不正アクセス判明約5万9,000件配信停止中の会員メールアドレス。公表時点で、それ以外の会員情報は対象サーバーに含まれないと確認被疑箇所の特定・防御、ログ保全、影響範囲と委託先を含む原因調査、関係機関への報告、対象者へ連絡流出したメールアドレスを悪用した、なりすましメールやフィッシングへの注意が必要
KDDI ISP事業者向けメールシステム2026年6月17日に不正アクセスを確認最大1,422万件(初報時点)メールアドレスとパスワード。解約者・休眠利用者や、ハッシュ化・暗号化されたパスワードを含む被疑箇所を特定してシステムを改修。個人情報保護委員会・総務省への報告、利用者へパスワード変更を案内共通メール基盤を利用する6社へ影響。多数の利用者にパスワード変更が必要となった
アサヒグループホールディングス2025年9月29日にシステム障害・ランサムウェア被害を確認漏洩のおそれ約228万9,000件(2026年7月17日時点)/漏洩確認約11万6,000件顧客、従業員、取引先関係者などの氏名、住所、電話番号、メールアドレス等。対象区分により項目は異なるネットワーク遮断、データセンター隔離、外部専門機関による調査、対象者への通知、専用窓口設置、再発防止策とガバナンス強化国内の受注・出荷などの業務システムが停止。生産・物流・決算発表にも影響

※各社の公表後も調査や精査により件数・対象範囲が変わる場合があります。楽天ドライブは確認日が明示されていないため公表日を基準に掲載しています。アサヒグループの約228万9,000件は「漏洩のおそれがある範囲」であり、漏洩が確認された件数とは異なります。

7つの事例は、なぜ情報漏洩が起きたのか 7つの事例は、なぜ情報漏洩が起きたのか

情報漏洩の原因を考えるときは、「不正アクセスを受けた」という説明だけで終わらせず、攻撃者がどこから入り、どの権限や情報を悪用したのかを見ることが大切です。ただし、事故直後は調査中のため、企業が侵入経路や脆弱性の詳細を公表していない場合もあります。ここでは、2026年10月7日時点で各社が公表している範囲を整理します。

楽天ドライブ 管理用アカウントの認証情報が奪われた 楽天ドライブ 管理用アカウントの認証情報が奪われた

第三者が、楽天ドライブの一部システムで使用していた管理用アカウントの認証情報を不正に取得し、その権限を使ってシステムへアクセスしました。どのような方法で認証情報が取得されたのか、フィッシング、マルウェア、パスワードの使い回しなどの具体的な手口は公表されていません。管理者アカウントが侵害されると、多数の利用者データへまとめてアクセスされる危険があることを示す事例です。

GMOリサーチ&AI infoQ ソフトウェアの脆弱性を悪用された GMOリサーチ&AI infoQ ソフトウェアの脆弱性を悪用された

infoQでは、サイトで使用していたソフトウェアの脆弱性を第三者に悪用され、サーバーへ侵入されました。製品名や脆弱性番号、未更新のソフトウェアだったのか、未知の脆弱性だったのかといった詳細は、初報時点では公表されていません。外部公開されているWebサイトやサーバーでは、使用中のソフトウェアを把握し、更新情報と脆弱性情報を継続的に確認する必要があります。

焼肉きんぐ公式アプリ 侵入経路と脆弱性は調査中 焼肉きんぐ公式アプリ 侵入経路と脆弱性は調査中

公式発表では、会員管理システムが第三者から不正アクセスを受けたことまでは確認されていますが、侵入経路や悪用された脆弱性は公表されていません。開発会社・関係会社と原因調査を進めている段階です。原因が未確定の事故について、「委託先から漏れた」「社員が持ち出した」などと推測で断定しないことも重要です。

タイムズカー Webシステムへの侵入方法は公表されていない タイムズカー Webシステムへの侵入方法は公表されていない

タイムズカーでは、Webシステムへの第三者による不正アクセスと情報漏洩が確認されています。一方、2026年10月1日までの公式発表では、攻撃手法、侵入経路、悪用された脆弱性などの技術的な原因は公表されていません。本人確認のために保管されていた運転免許証画像なども対象となったことから、取得する情報だけでなく、保管期間や保管方法を定期的に見直す必要性が分かります。

東京メトロ メトポ メール配信サービスへ国外から不正アクセス 東京メトロ メトポ メール配信サービスへ国外から不正アクセス

メトポのメール配信サービスに不具合が発生し、調査中に通常とは異なる利用記録が見つかりました。その後、配信停止中のメールアドレスを保存していたサーバーへ、国外からと思われる第三者が不正アクセスしていたことが判明しました。被疑箇所は特定されていますが、具体的な脆弱性や認証情報の入手方法は公表されておらず、委託先を含めて原因調査が続いています。段使用している電話番号や社内チャットなど、メールとは別の連絡方法で本人へ確認してください。

KDDIのメールシステム 第三者製ソフトウェアの脆弱性を悪用された KDDIのメールシステム 第三者製ソフトウェアの脆弱性を悪用された

KDDIがISP事業者向けメールシステムで利用していた第三者製ソフトウェアの脆弱性が悪用されました。製品名や脆弱性番号などは公表されていませんが、一つの共通メール基盤への侵入が複数のISP事業者と多数の利用者へ影響しました。自社開発のシステムだけでなく、購入・導入したソフトウェアや共通基盤も脆弱性管理の対象にする必要があります。

アサヒグループ ネットワーク機器から侵入し管理者権限を奪取 アサヒグループ ネットワーク機器から侵入し管理者権限を奪取

外部の攻撃者は、システム障害が発生する約10日前に、グループ拠点のネットワーク機器を経由して社内ネットワークへ侵入しました。その後、パスワードの脆弱性を突いて管理者権限を奪い、ネットワーク内部を探索しながら複数のサーバーへ侵入したと公表されています。最終的にランサムウェアが一斉実行され、サーバーや一部端末の暗号化とデータ流出が起きました。再発防止策には、リモートアクセスVPN装置や外部侵入リスクのある機器の廃止、認証・権限管理の強化などが含まれています。
今回の7事例について、下請け会社や委託先の社員が情報を持ち出したと確認されたものは、2026年10月7日時点の公式発表にはありません。確認できる主な共通点は、管理アカウント、ソフトウェアの脆弱性、外部公開システム、ネットワーク機器といった「社外からアクセス可能な入口」が狙われていることです。

事例から分かることは「情報が漏れる」だけではない 事例から分かることは「情報が漏れる」だけではない

これらの事例から分かるのは、情報漏洩の影響が、漏れた情報の件数だけでは測れないということです。

  • サービスやメールが止まり、顧客や取引先が利用できなくなる
  • 受注・出荷・生産・請求など、本業の業務が止まる
  • 全利用者にパスワード変更や注意喚起を依頼する必要が生じる
  • 問い合わせ窓口、調査、通知、再発防止に長期間の対応が必要になる
  • 漏洩情報を使ったフィッシング詐欺など、二次被害の危険が残る

情報漏洩対策は、個人情報を守るためだけのものではありません。会社の業務を止めないこと、取引先との信頼を守ること、事故発生後に速やかに復旧することまで含む経営上の課題です。

大手企業だけの問題ではありません 大手企業だけの問題ではありません

大手企業には専門部署や多額のセキュリティ予算があります。それでも、未修正のソフトウェア、盗まれた認証情報、委託先や共通基盤、管理の見落としなどをきっかけに被害が発生します。 中小企業には狙われるような情報がないと思われるかもしれません。しかし、会社には次のような価値のある情報があります。

  • 顧客の氏名、住所、電話番号、メールアドレス
  • 従業員の住所、給与、健康情報、マイナンバー関係書類
  • 取引先の担当者情報、見積書、契約書、請求書
  • 振込先、インターネットバンキング、法人カードに関する情報
  • 製品情報、価格表、設計資料、営業資料、社内ノウハウ
  • Microsoft 365、メール、クラウドサービスのID・パスワード

さらに中小企業が取引先への侵入口として狙われる「サプライチェーン攻撃」もあります。自社の被害が、自社だけで終わるとは限りません。個人情報保護委員会の2025年度年次報告では、個人情報取扱事業者等から報告された漏洩等事案は1万7,139件でした。大規模事故だけでなく、日常的な誤送付や紛失なども含め、多くの事案が報告されています。

サイバー攻撃と情報漏洩は同じではありません サイバー攻撃と情報漏洩は同じではありません

「サイバー攻撃を受けた」と「情報が漏洩した」は、必ずしも同じ意味ではありません。

言葉意味例
サイバー攻撃 第三者がシステムへの侵入、停止、破壊、窃取などを試みること 不正アクセス、ランサムウェア、アカウント乗っ取り
情報漏洩 会社が管理する情報を、権限のない人が見られる・取得できる状態になること 顧客情報の持ち出し、メール誤送信、共有設定ミス
情報滅失・毀損 情報が失われる、または使用できない状態になること ランサムウェアによる暗号化、バックアップ消失

サイバー攻撃を受けても、情報流出が確認されない場合があります。反対に、攻撃を受けていなくても、メールの宛先間違いやクラウドの公開設定ミスで情報漏洩が起きることがあります。 したがって、対策は「攻撃を防ぐ」だけでは不十分です。人の操作、アカウント、権限、委託先、バックアップ、事故発生時の対応まで含めて考える必要があります。

OneDriveの同期はバックアップではない?
情報漏洩対策、できていますか?中小企業が今すぐ確認したい原因・影響・対策

なぜ情報漏洩は起きるのか 中小企業で多い7つの原因 なぜ情報漏洩は起きるのか 中小企業で多い7つの原因

1.メールの誤送信や宛先間違い
添付ファイルを間違える、ToやCCで複数のメールアドレスを表示したまま送る、似た名前の取引先へ送るなど、日常的な操作ミスでも情報は漏れます。

2.フィッシングメールと認証情報の窃取
Microsoft 365、金融機関、宅配会社、取引先などを装った偽メールから、ID・パスワードや認証番号を入力させる手口です。盗まれたアカウントから、社内メールやクラウド上のファイルを見られる可能性があります。

LINE詐欺メールに返信してしまったらどうする?

3.同じパスワードの使い回し
一つのサービスからパスワードが漏れると、同じ組み合わせを使用しているメールやクラウドサービスにも不正ログインを試されます。

4.ソフトウェアやネットワーク機器の更新不足
一つのサービスからパスワードが漏れると、同じ組み合わせを使用しているメールやクラウドサービスにも不正ログインを試されます。

5.クラウドの共有設定・アクセス権限のミス
OneDrive、SharePoint、Google Driveなどで「リンクを知っている全員」に公開していたり、退職者や異動前の部署に権限が残っていたりするケースです。

6.パソコン・USBメモリ・書類の紛失や盗難
情報漏洩はインターネット上だけで起きるものではありません。持ち出したパソコン、スマートフォン、USBメモリ、紙の書類から漏れることもあります。

7.退職者・委託先・内部関係者の管理不足
退職後もアカウントが使える、委託先に必要以上の権限がある、重要情報を一人で持ち出せるといった状態は、意図的な持ち出しだけでなく、アカウントの悪用にもつながります。

情報漏洩が会社へ与える6つの影響 情報漏洩が会社へ与える6つの影響

  • 1 顧客・取引先への連絡と謝罪が必要になる
  • 2 原因調査、通知、復旧、再発防止に費用がかかる
  • 3 パソコン、メール、受注、出荷などの業務が止まる
  • 4 取引先から契約停止や追加のセキュリティ確認を求められる
  • 5 会社の信用や採用活動へ影響する
  • 6 漏洩情報が詐欺や不正ログインに悪用され、二次被害が起きる

特に中小企業では、経営者や総務担当者が通常業務を止めて、調査会社、警察、個人情報保護委員会、顧客、取引先、保険会社などとの連絡を担うことがあります。事故後に相談先を探し始めると、初動が遅れる可能性があります。

中小企業が取り組みたい情報漏洩対策10項目 中小企業が取り組みたい情報漏洩対策10項目

すべてを一度に高額な製品で揃える必要はありません。まずは、現在の状態を把握し、被害につながりやすい部分から順番に改善します。

確認項目具体的に行うこと優先度
1 情報の棚卸し 顧客情報、従業員情報、契約書、認証情報などが、 どこに保存されているか整理する最優先
2 管理者の明確化 Microsoft 365、メール、サーバー、ルーター、 WordPress等の管理者と契約先を記録する最優先
3 多要素認証 メール、Microsoft 365、Google、クラウド、 金融サービスで有効にする最優先
4 更新管理 Windows、Office、ブラウザー、ルーター、VPN、 NAS、WordPress等を更新する最優先
5 アカウント整理 退職者・未使用アカウントを停止し、 共有アカウントを減らす高
6 権限の見直し 必要な人だけが必要な情報を閲覧できる状態にする高
7 バックアップ 業務データを別の場所へ保存し、 実際に復元できるか確認する高
8 端末の保護 画面ロック、ディスク暗号化、ウイルス対策、 私物端末のルールを整える中
9 社員への周知 不審メール、誤送信、持ち出し、 生成AIへの入力などのルールを共有する中
10 事故対応の準備 異常時の報告先、端末隔離、連絡順序、 外部相談先を決める高
情報漏洩対策を予防、検知、初動、復旧に分けた4段階

まずは自社の状態をチェックしてください まずは自社の状態をチェックしてください

  • ◻︎ 社内にどのような個人情報・機密情報があるか把握している
  • ◻︎ Microsoft 365、メール、サーバーなどの管理者が分かる
  • ◻︎ 重要なアカウントで多要素認証を使用している
  • ◻︎ 退職者のアカウントを速やかに停止している
  • ◻︎ 社員ごとに必要な範囲だけアクセス権限を設定している
  • ◻︎ パソコン、ソフトウェア、ネットワーク機器を定期的に更新している
  • ◻︎ バックアップを取得し、データを戻せることも確認している
  • ◻︎ 不審なメールや誤送信を報告する相手が決まっている
  • ◻︎ 情報漏洩が疑われる場合の連絡手順がある
  • ◻︎ 困ったときに相談できる社内担当者または外部IT相談先がある

チェックの数だけで安全・危険を判断することはできません。ただし、「管理者が分からない」「多要素認証を使っていない」「退職者アカウントを確認していない」「バックアップを戻したことがない」「事故時の連絡先がない」のいずれかに当てはまる場合は、優先して確認することをおすすめします。
[WEB担当者向け指示]上記10項目はチェックリスト風に装飾。印刷・社内共有しやすいデザインにし、後日公開する詳細チェックリスト記事へ内部リンクを追加してください。

退職者のアカウント管理チェックリスト

もし情報漏洩が疑われたら最初にすること もし情報漏洩が疑われたら最初にすること

情報漏洩が疑われる場合は、慌ててパソコンを初期化したり、証拠となるメールやログを削除したりしないでください。状況に応じて、次の順で対応します。

  • 1 何が起きたか、いつ気づいたか、誰が操作したかを記録する
  • 2 感染や不正アクセスが疑われる端末をネットワークから切り離す
  • 3 社内の責任者と、契約中のIT業者・外部相談先へ連絡する
  • 4 影響する情報、人数、システム、取引先を確認する
  • 5 個人情報保護委員会、警察、関係機関への報告要否を確認する
  • 6 対象者への通知、問い合わせ対応、再発防止を進める

個人情報保護委員会は、一定の要件に該当する漏洩等について、発覚後3~5日以内の速報と、原則30日以内の確報を案内しています。不正目的のおそれがある場合の確報は60日以内です。報告先や期限は事案・業種によって異なるため、発生時は最新の案内を確認してください。

高額な製品を入れる前に「管理できているか」を確認する 高額な製品を入れる前に「管理できているか」を確認する

セキュリティ対策というと、高価な機器や監視サービスを思い浮かべるかもしれません。しかし、製品を導入するだけでは情報漏洩を防げません。

  • 誰が管理者なのか分からない
  • 退職者のアカウントが残っている
  • 共有リンクがどこまで公開されているか分からない
  • ルーターやNASの機種・保守期限を把握していない
  • バックアップはあるが、復元したことがない
  • 事故が起きたときの連絡先が決まっていない

この状態のまま製品だけ増やすと、設定や契約が複雑になり、かえって管理しにくくなる場合があります。まず「何を持っているか」「誰が管理しているか」「どこが不足しているか」を整理することが、中小企業の情報漏洩対策の第一歩です。

FAQ FAQ

Q 社内SEを採用すべきタイミングは?
A 日常的にIT業務が発生し、社内で継続的に改善したい場合は採用を検討する価値があります。
Q ウイルス対策ソフトが入っていれば大丈夫ですか?
A 十分ではありません。ウイルス対策は重要ですが、メール誤送信、パスワード流出、クラウドの共有設定ミス、退職者アカウント、端末紛失などは別の対策が必要です。
Q 小さな会社でもサイバー攻撃を受けますか?
A 会社の規模に関係なく被害は起こります。攻撃者がインターネット上の脆弱な機器やアカウントを機械的に探している場合、自社が有名かどうかは関係ありません。取引先へ侵入するための足掛かりとして狙われる可能性もあります。
Q クラウドに保存していればバックアップは不要ですか?
A クラウドサービスにも履歴やごみ箱はありますが、保存期間、ランサムウェア、アカウント侵害、誤削除、同期による上書きなどを考える必要があります。重要なデータは、サービスの仕様と復旧方法を確認し、必要に応じて別のバックアップを用意します。
Q 情報漏洩が起きたら必ず公表しなければなりませんか?
A 公表の要否は、漏洩した情報、人数、被害のおそれ、契約、業界ルールなどによって異なります。一方、一定の要件に該当する個人データの漏洩等では、個人情報保護委員会への報告と本人への通知が必要です。自己判断で放置せず、専門家や関係機関へ確認してください。
Q 何から始めればよいか分からない場合は?
A パソコン、アカウント、クラウド、ネットワーク機器、バックアップ、契約先を一覧にするところから始めます。そのうえで、多要素認証、更新、退職者アカウント、アクセス権限、バックアップ、事故時の連絡先を優先して確認します。

情報漏洩対策ができているか分からない会社へ 情報漏洩対策ができているか分からない会社へ

専任のIT担当者がいない会社で、情報漏洩対策を総務担当者や経営者だけで判断し続けるのは簡単ではありません。
アルファパートナーズ株式会社の「よろずITおまかせサポート」では、現在のパソコン、メール、Microsoft 365、アカウント、共有設定、バックアップ、ネットワーク機器などを確認し、優先して見直したい項目を一緒に整理します。

  • 誰が何を管理しているのか分からない
  • 退職者のアカウントや共有権限が心配
  • バックアップが正しく取れているか確認したい
  • 取引先からセキュリティチェックシートが届いた
  • 不審なメールや情報漏洩の疑いを相談できる相手がいない

このような段階でもご相談いただけます。最初から専門用語で説明する必要はありません。現在困っていることと、利用しているサービスが分かる範囲から確認します。

自社の情報漏洩対策を相談する
よろずITおまかせサポートを見る

まとめ 情報漏洩対策は会社の業務を守るための準備です まとめ 情報漏洩対策は会社の業務を守るための準備です

最近の大手企業の事例では、個人情報の漏洩だけでなく、サービス停止、パスワード変更、ポイントの不正交換、受注・出荷・生産の停止など、事業そのものへ影響が広がっています。 中小企業でも、高額な製品を導入する前にできることがあります。

  • 守るべき情報と保存場所を把握する
  • 管理者と契約先を明確にする
  • 多要素認証と更新を徹底する
  • 退職者アカウントと共有権限を見直す
  • バックアップを取得し、復元できるか確認する
  • 事故が起きたときの報告先と相談先を決める

「対策ができているか分からない」という状態をそのままにせず、まず現在の管理状況を確認することが重要です。情報漏洩を完全にゼロにすることは難しくても、発生する可能性を下げ、被害を小さくし、早く復旧できる会社にはできます。

ITの困りごとを総務担当者だけで抱えていませんか?
よろずITおまかせサポート
個人情報保護委員会 令和7年度年次報告



    ご相談フォーム
    企業名
    お名前※必須
    電話番号またはmail※必須
    お問合せ内容※必須


  • 安心ITサポート
  • 占いコーナー
  • 採用ページへ

PHP Code Snippets Powered By : XYZScripts.com