要旨
2026年9月から10月上旬にかけて、国内の企業から大規模な情報漏えいの公表が相次ぎました。各社の公表資料を読み解くと、侵入の入口は「公開しているサーバーの弱点」「業務を委託した先」「本人確認書類や自由記入欄に残った情報」に集まっています。いずれも、会員サービスや予約システム、外部への業務委託を使う地域の事業者にもそのまま当てはまる話です。本レポートでは、公表事案と公的統計をもとに、規模の小さな事業者が費用をかけずに見直せる点を整理します。
この記事のポイント
- 漏えいの多くは「自社の外」から起きている。委託先や外部サービスが攻撃され、自社のシステムに侵入されないまま顧客情報が漏れた事案がある
- 漏れて困るのは、持っていることを忘れている情報である。本人確認書類の画像や、備考欄・問い合わせ欄に書かれた健康状態や口座番号まで流出している
- 小さな事業者がまず取り組むべきことは、預かっている情報の棚卸し、委託先と外部サービスの確認、漏えいしたときの連絡手順の用意の3つで、いずれも費用をかけずに始められる
はじめに
2026年9月の下旬から10月の初めにかけて、国内の企業から情報漏えいの公表が立て続けに出ました。カーシェアの約660万アカウント、画像共有サービスのユーザーに関するデータ約2,362万件、飲食チェーンの会員約1,079万件と、件数の大きさが目を引きます。
こうしたニュースを見ると、「狙われるのは大企業で、地方の小さな会社には関係ない」と感じるかもしれません。しかし各社の公表資料を読み比べると、漏えいの入口は、規模の小さな事業者も同じように抱えている場所にありました。
本レポートは、各社が公表した資料と公的機関の統計を地域活性化総合研究所が整理・分析したものです。地活研が独自に聞き取りや計測を行ったものではありません。また、各事案の件数や原因は、本レポートの執筆時点(2026年10月8日)で各社が公表している内容に基づきます。調査が進むにつれて変わる可能性があります。
何が起きているのか
2026年9月から10月上旬に公表された事案のうち、件数の大きいもの、または原因が特徴的なものを表にまとめました。
| 公表した会社(サービス) | 公表日 | 件数 | 漏れた主な情報 | 公表されている原因 |
|---|---|---|---|---|
| パーク24(タイムズカー) | 9月28日 | 約660万アカウント | 氏名・住所・運転免許情報など。うち約160万アカウントは運転免許証の画像などの本人確認書類も漏えい | 調査中 |
| Helpfeel(Gyazo) | 9月16日 | ユーザーに関するデータ約2,362万件(うち約1,801万件はメールアドレス未登録の匿名ユーザー) | 名前(ニックネームを含む)・メールアドレス・パスワードを変換した値・画像の位置情報(画像に含まれる場合)など | 画像を受け付けるサーバーの弱点を突かれた |
| EPARKリラク&エステ(PeakManager) | 9月24日 | 約2,218万レコード | 氏名・生年月日・住所・電話番号、店舗が備考欄に書いた健康状態など | 非公表 |
| 物語コーポレーション(焼肉きんぐ) | 10月5日 | 約1,079万件 | 会員番号・氏名・メールアドレス・電話番号 | 調査中 |
| 大和証券 | 10月5日 | 約11万人分(可能性) | 氏名・メールアドレス・口座番号など | 業務の委託先への不正アクセス |
| シチズン時計 | 10月6日 | 約10万人分(可能性) | 氏名・住所・電話番号・メールアドレスなど | 業務の委託先への不正アクセス(大和証券と同じ委託先) |
公表日は、各社が複数回に分けて出した発表のうち、表の件数を最初に示したものの日付です(EPARK リラク&エステは7月31日に第1報を出しています)。EPARK リラク&エステの件数は、同じお客様が複数の店舗に登録されている場合などを除ききれないため、人数ではなくレコード(登録の件数)で示されています。「可能性」と書いたものは、漏えいが確定しておらず、漏れたおそれがある件数として公表されているものです。表に挙げた会社はいずれも、それぞれの発表の時点で、漏れた情報が悪用された被害は確認されていないとしています。一方で、各社とも不審なメールなどへの注意を呼びかけています。
漏えいの入口はどこにあったか
原因を「調査中」「非公表」としている事案も多く、すべての入口が分かっているわけではありません。それでも、公表された範囲から、次の3つの傾向が読み取れます。
1. 委託先が攻撃され、自社に侵入されないまま漏れる
大和証券とシチズン時計は、それぞれの顧客の情報が漏れたおそれがあると公表しました。原因はどちらも、同じ委託先のサーバーが同じ時間帯(10月2日夜から3日朝)に受けた不正アクセスです。大和証券は、自社のシステムへの侵入は確認されていないとしています。
つまり、自社がどれだけ守りを固めていても、顧客の情報を預けている先が破られれば、情報は漏れます。そして漏えいを顧客に知らせ、問い合わせに答えるのは、情報を預けた側の会社です。
2. インターネットに公開しているサーバーの弱点を突かれる
Gyazo を運営する Helpfeel は、利用者が画像を送るためのサーバーに弱点(脆弱性)があり、そこを突かれて外部から命令を実行されたと公表しました。インターネットから誰でも届く場所に置いたサーバーは、弱点が見つかれば世界中から狙われます。
地域の事業者でも、予約フォームやネットショップ、会員サイトなど、インターネットに公開している仕組みを持つことは珍しくありません。それらを自社で用意したのか、外部のサービスを使っているのかによって、弱点をふさぐ責任が誰にあるのかが変わります。
3. 「持っていることを忘れている情報」が漏れる
タイムズカーでは、運転免許証の画像などの本人確認書類まで漏れたアカウントが約160万件ありました。EPARK リラク&エステでは、各店舗が施術の申し送りとして備考欄に書いた健康状態などの情報が対象に含まれていました。仕組みの上では、カード情報を入力する欄はありません。それでも備考欄から、クレジットカード情報に当たる可能性のある記載が5件見つかりました。同社はこれを受けて、第1報の「カード情報は含まれていない」という説明を訂正しています。シチズン時計も、問い合わせ欄に口座番号やカード番号を書いた人は、それも漏えいの対象に含まれうると説明しています。
システムが本来扱うつもりのない情報でも、自由に書ける欄の記載や登録のときに受け取った画像として残っていれば、漏れるときには一緒に漏れます。
統計で見る背景
今回の集中は、一時的な偶然なのでしょうか。公的機関の統計から、背景を確認します。
漏えいの報告は年間1万7千件を超える
個人情報保護委員会によると、令和7年度(2025年4月〜2026年3月)に同委員会が処理した民間事業者の漏えい等の事案は17,139件でした。前年度の19,056件からは約1割減っていますが、1日あたりにすると約47件です。令和8年度の第1四半期(2026年4月〜6月)には、同委員会が事業者からの報告5,451件を処理しました。そのうち26.6%は、不正アクセスや内部不正など「不正の目的」によるおそれがあるものでした。
身代金を要求するウイルスの被害は、半期で過去最多
「ランサムウェア」は、データを暗号化して使えなくし、元に戻す代わりに金銭を要求するウイルスです。その被害として警察庁に報告された件数は、令和7年(2025年)の1年間で226件でした。2026年1月〜6月の半年間では123件となり、統計を取り始めてから半期として最も多くなりました。
この半年間の被害の内訳には、地域の事業者が注目すべき数字があります(侵入の入口と復旧費用は、被害に遭った企業・団体へのアンケートの結果です)。
- 被害に遭った企業の約6割は中小企業でした
- アンケートでは、侵入の入口の約5割が、社外から社内のネットワークにつなぐための機器(VPN機器)でした
- 同じアンケートで、復旧に総額1,000万円以上かかった組織が6割を占めました
専門機関も「委託先」を上位の脅威に挙げる
情報処理推進機構(IPA)は、毎年「情報セキュリティ10大脅威」を発表しています。2026年版(組織編)の1位は「ランサム攻撃による被害」(11年連続)、2位は「サプライチェーンや委託先を狙った攻撃」(8年連続)でした。4位には「システムの脆弱性を悪用した攻撃」が入っています。今回の事案で見えた入口は、専門機関が以前から警告してきたものと重なります。
中小企業の被害は取引先にも及ぶ
IPA は2024年度に、中小企業の経営層や情報システム担当者を対象に Web アンケートを行い、4,191件の回答を得ました。この調査では、2023年度にサイバー攻撃などの被害に遭った企業の約7割で、取引先にも影響が出ていました。不正アクセスの被害に遭った企業に侵入の原因を聞くと、弱点(脆弱性)を突かれたものが約5割、取引先やグループ会社を経由したものが約2割でした。一方で、過去3年間にセキュリティへの投資をしなかった企業は62.6%にのぼり、その理由で最も多かったのは「必要性を感じていない」でした。
地域の事業者にとって何を意味するか
ここまでの事案を、地域の事業者の立場から読み直すと、関わり方は3つあります。
1つ目は、外部サービスの利用者として巻き込まれる立場です。 予約システム、会員アプリ、ネットショップの仕組みなど、外部のサービスにお客様の情報を預けている事業者は少なくありません。EPARK リラク&エステの事案で攻撃されたのは、予約管理・顧客管理の仕組み「PeakManager」でした。リラクゼーションサロンなどの店舗が、それぞれ顧客台帳として使っているものです。漏れたのは、店舗が自分で入力したお客様の情報です。サービスの提供元が攻撃されれば、お店のお客様の情報も漏れます。
2つ目は、大企業の委託先として狙われる立場です。 大和証券とシチズン時計の事案は、委託された側が攻撃の入口になりました。大企業そのものより守りの手薄な取引先を狙う攻撃は、以前から指摘されています。地域の事業者が大企業や自治体の仕事を請けているなら、自社が「委託先」として見られていることを意識する必要があります。
3つ目は、漏らした側として法律上の対応を求められる立場です。 個人情報を扱う事業者は、規模にかかわらず報告の義務を負います。次のいずれかに当たる漏えい(おそれを含む)が起きたら、個人情報保護委員会への報告と本人への通知が必要です。
- 健康状態や病歴など、特に配慮が必要な情報(要配慮個人情報)が含まれる
- クレジットカード番号や、送金・決済ができるサービスのIDとパスワードなど、悪用されるとお金の被害につながる情報が含まれる
- 不正アクセスやランサムウェアなど、不正な目的によるおそれがある
- 1,000人を超える
報告は、気付いてから3〜5日以内に速報、30日以内(不正な目的によるおそれがある場合は60日以内)に確報を出す必要があります。委託先で漏えいが起きた場合も、原則として委託した側と委託された側の両方に報告の義務があります。漏えいが起きてから手順を調べ始めるのでは間に合いません。
今日からできること
大がかりな設備やシステムを入れなくても、次の3つは今日から始められます。
預かっている情報を書き出す
まず、どこに、どんなお客様の情報を、なぜ持っているのかを書き出します。紙の申込書、表計算のファイル、予約サービス、メールの受信箱、スマートフォンの写真も対象です。書き出してみると、「受け取ったが、もう使っていない」本人確認書類の写しや、問い合わせのメールに書かれた口座番号が見つかることがあります。使わない情報は、持たないことが一番の対策です。
委託先と外部サービスを確認する
お客様の情報を預けている外部サービスや委託先を一覧にし、それぞれについて次の点を確かめます。
- 管理画面にログインするときに、パスワードに加えてスマートフォンなどでの確認(二段階認証)を設定しているか
- 退職した人や取引が終わった人のアカウントが残っていないか
- 漏えいが起きたときに、相手から連絡が来る取り決めになっているか
漏えいしたときの連絡手順を決めておく
誰が判断し、誰に連絡し、お客様にどう知らせるのかを、紙1枚で構いませんので決めておきます。前の節で挙げた報告の期限を書き添えておくと、いざというときに慌てずに済みます。
公的な資料と制度を使う
自社だけで考える必要はありません。次の資料や制度は、中小企業向けに作られています。
- 中小企業の情報セキュリティ対策ガイドライン(IPA):2026年3月に第4.0版が公開されました。最初に取り組む「情報セキュリティ5か条」に「バックアップ」が加わり、6か条になっています。無料で読めます
- SECURITY ACTION(IPA):中小企業が自ら対策に取り組むことを宣言する制度です。一つ星・二つ星の2段階があります
- サイバーセキュリティお助け隊サービス:見守り(監視)・緊急時の駆け付け対応・保険をひとまとめにして、中小企業向けに安価に提供するサービスです。民間の事業者が提供し、IPA が「お助け隊マーク」を付与しています。利用料は補助金の対象になっています
- サプライチェーン強化に向けたセキュリティ対策評価制度(経済産業省など):委託元が委託先に求める対策の段階(★)を示すための制度です。2026年に整備が進んでいます。大企業や自治体の仕事を請けている事業者は、今後取引の条件として求められる可能性があります
おわりに
今回の一連の事案は、件数の大きさから大企業の問題に見えます。しかし入口になったのは、委託先、公開しているサーバー、そして忘れられた情報でした。いずれも、規模の小さな事業者が日々の業務の中で抱えているものです。
地活研では、デジタル伴走支援や研修の中で事業者の方と一緒に、預かっている情報の棚卸しや外部サービスの設定の見直しを進めています。どこから手をつければよいか分からないという段階でも、お気軽にご相談ください。
出典・参考文献
- タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報) パーク24株式会社(2026年9月)
- タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第3報) パーク24株式会社(2026年9月)
- 「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び 株式会社Helpfeel(2026年9月)
- 「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報) 株式会社Helpfeel(2026年9月)
- 不正アクセスと個人情報漏えいに関するお知らせ(第二報) 株式会社EPARKリラク&エステ(2026年9月)
- 『焼肉きんぐ』公式アプリ 会員管理システムへの第三者からの不正アクセスによる個人情報漏えいに関するお詫び 株式会社物語コーポレーション(2026年10月)
- 外部委託先への不正アクセスによるお客様情報の漏洩の可能性について 大和証券株式会社(2026年10月)
- 委託先事業者に対する不正アクセスによるお客様情報の漏えいの可能性について シチズン時計株式会社(2026年10月)
- 令和7年度 年次報告の概要について 個人情報保護委員会(2026年7月)
- 令和8年度第1四半期における漏えい等報告の処理状況 個人情報保護委員会(2026年9月)
- 漏えい等の対応とお役立ち資料 個人情報保護委員会
- 令和7年におけるサイバー空間をめぐる脅威の情勢等について 警察庁(2026年3月)
- 令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について 警察庁(2026年9月)
- 情報セキュリティ10大脅威 2026 独立行政法人情報処理推進機構(IPA)(2026年1月)
- 2024年度 中小企業における情報セキュリティ対策に関する実態調査 独立行政法人情報処理推進機構(IPA)(2025年5月)
- 中小企業の情報セキュリティ対策ガイドライン 第4.0版 独立行政法人情報処理推進機構(IPA)(2026年3月)
- SECURITY ACTION セキュリティ対策自己宣言 独立行政法人情報処理推進機構(IPA)
- サイバーセキュリティお助け隊サービス ユーザー向けサイト 独立行政法人情報処理推進機構(IPA)
- サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度) 独立行政法人情報処理推進機構(IPA)