【2026年10月】情報漏えい相次ぎ国が注意喚起|NCO・IPA・個情委など8機関の声明を一次情報で整理

相次ぐ情報漏えいを受けた国の注意喚起まとめ(2026年10月) テック・AI

2026年10月6日から9日までの4日間に、デジタル大臣、個人情報保護委員会、警察庁、内閣官房国家サイバー統括室(NCO)、総務省、経済産業省、IPA(情報処理推進機構)、金融庁が、相次ぐ不正アクセスと個人情報の漏えいを受けて注意喚起や呼びかけを出しました。本記事は、各機関が自らのサイトで公表した文書と会見録だけを読み、何を、誰に求めているのかを整理したものです。報道やセキュリティ企業の解説は参照していません。

先に結論を書くと、事業者向けの要請は「公開しているシステムの点検」「委託先まで含めた管理」「持っているデータを減らす」の3点にほぼ集約されます。個人向けには、パスワードの使い回しをやめる、多要素認証を使う、漏えい元を装う偽メールに注意する、の3つが繰り返し呼びかけられています。

4日間で8機関が公表、まず時系列を確認

公表日と宛先を一覧にすると次のとおりです。宛先が機関ごとにかなり違う点は、読み比べるうえで押さえておきたいところです。

公表日機関文書・発言主な宛先
10月6日デジタル大臣記者会見での呼びかけ国民
10月7日個人情報保護委員会大規模な漏えい等事案を踏まえた対応について(注意喚起)/WARNING改訂個人情報取扱事業者
10月8日警察庁サイバー警察局便り R8 Vol.19「情報流出に注意」企業・団体、個人、本人確認を行う事業者
10月9日国家サイバー統括室不正アクセスによる漏えい等の事案を踏まえた対応について大量の個人情報・機微な情報を扱う事業者等、経営層
10月9日総務省不正アクセスによる情報漏えい等の事案を踏まえた対応について(注意喚起)所管事業者・関係団体
10月9日経済産業省注意喚起及び情報提供に係る協力依頼関係各位、所管業界の事業者
10月9日IPA速やかに実施すべき対策等について事業者の経営者
10月9日金融庁現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について金融機関等

国家サイバー統括室:「いつ攻撃を受けてもおかしくない」前提で3分野の対策を要請

政府全体のサイバー対策を取りまとめる国家サイバー統括室の文書は、今回の一連の注意喚起の軸になっています。総務省・経済産業省・金融庁・IPAの文書はいずれもこの文書を参照先に挙げています。

文書はまず、ウェブシステムの脆弱性の悪用、サプライチェーンを通じた侵害、堅牢さを欠くデータ管理などによって、大量の個人情報を扱う事業者のシステムに侵入され、データが盗まれる事案を「複数確認」していると説明しています。そのうえで、特に大量の個人情報や機微な情報を扱う事業者に対し、次の3分野で対策の徹底を速やかに検討するよう求めました。

分野主な項目
1. ウェブシステム等の適切な管理パッチの速やかな適用(公開していない内部サーバも含む)、サポート切れ製品を使わない、未使用の機能・ポートの停止、多要素認証、不要アカウントの無効化、ログの取得・監視、インシデント対応態勢の整備
2. サプライチェーンを通じた侵害への対策委託先・再委託先の管理状況を契約時だけでなく継続的に確認、委託契約で報告義務やログ管理を規定、委託先に渡す情報を最小限に、業務終了後のデータ削除
3. データの適切な管理情報資産の棚卸し、利用目的を終えた情報の削除、閲覧権限と更新権限の分離、保存データ・通信経路の暗号化、認証情報を平文で保存しない、クラウドの公開設定とアクセス権限の確認、アクセスログの点検

読んでいて目を引くのは、技術的な項目より結びの部分です。文書は、サイバー攻撃の被害は「もはや情報システム部門だけの問題ではありません」と書き、AIの悪用を含めて攻撃の手法が高度化しているとして、経営層に必要な投資と人員の確保を求めています。被害を受けた組織には、攻撃に関する技術的な情報を国家サイバー統括室や所管省庁へ速やかに共有するよう依頼しています。

データ管理の節にある「保有する情報が少なければ被害の拡大を抑えることが可能」という一文は、後で見る個人情報保護委員会やIPAの文書とも重なります。

IPA:まず直近1カ月のログ点検から、異常があれば即インシデント扱い

IPAの文書は、宛先を経営者としつつ、中身は現場がそのまま手順として使える具体度で書かれています。冒頭で、国内の金融機関や通信事業者などから不正アクセスによる漏えいの公表が相次いでいると述べ、経営責任として点検と見直しを「至急」行うよう求めています。

攻撃の性質については慎重な書き方をしています。現段階では特定の製品やサービスの脆弱性を狙った攻撃とは断定されていないとしたうえで、公表事例の傾向から、外部に公開しているアプリケーションやサービスの侵害、アカウントの侵害が起点になっているとうかがえる、という表現です。

速やかに行うべき点検として挙げているのは次の3つです。

  • 外部公開アプリケーションの精査:直近1カ月、次に3カ月と範囲を広げてログの異常(エラーの量、平時との差など)を確認し、未適用のパッチがあれば適用する
  • 利用している外部サービスの洗い出し:クラウドやVPNなどを部署単位の利用も含めて把握し、ログイン失敗の量やログイン元IPアドレス、作った覚えのないアカウントの有無を確認する
  • 保有データの再点検:「不要な情報は持たない」を原則に、保有する情報資産を必要最小限にする

異常なログやアカウントが見つかった場合は、速やかにセキュリティインシデントと判定して対応を進め、専門のセキュリティベンダーへの詳細調査の依頼を「強く推奨」しています。点検で異常がなかった場合も、外部公開範囲の見直し、API連携の管理状況の見直し、ログの保持期間の見直し、データの暗号化などに取り組むよう求めています。今後、公的機関などから調査に使える不審なIPアドレスなどの情報が出る可能性があるため、当面は情報収集を強化してほしいとも書かれています。

個人情報保護委員会:ガイドライン改正案を先取りして公表、不要データの消去も改めて要請

個人情報保護委員会の文書は10月7日付で、今回の一連の文書では最も早い公表です。宛先は個人情報取扱事業者で、特に、国民の多くが利用するサービスで大量の個人情報を持つ事業者や、財産的被害や詐欺に使われるおそれのある個人情報を持つ事業者を名指ししています。

内容は大きく3つあります。

  • 安全管理措置の考え方の再確認:ガイドラインの「講じなければならない措置」は従わなければ法違反と判断される可能性がある一方、「手法の例示」は例示であり、全部を講じなければ違反というものではない、と区別を明示
  • ガイドライン見直しの先取り:9月16日の委員会で決議した見直し(確定は来年4月の予定)のうち、技術的安全管理措置の新しい内容を別紙で前倒しして提示。組織外からのアクセスや管理者権限でのアクセスにはフィッシングに耐性のあるものを含む多要素認証を導入する、といった例示が加わっている
  • 不要になった個人データの消去:個人情報保護法第22条の努力義務を引き、消去が徹底されずに漏えいがより深刻になった事例にも接しているとして、保管している個人データの必要性を法令上の根拠とともに確認するよう求めている

同日には、2024年12月に公表した資料「WARNING~不正アクセスによる個人データ漏えい防止のための注意喚起~」も改訂されました。漏えい報告を受けた事案を九つの事例に類型化したもので、改訂版の事例9は「APIが悪用される事例」です。ログイン後にURLや会員IDなどのパラメータを書き換えると他人のデータを取得できた、会員IDが連番で推測しやすかった、アクセス回数の制限がなかった、という原因に対し、APIの定期的な棚卸し、リクエストごとの認可の確認、ランダムなID(UUIDなど)の採用、レートリミットの実装を対策例として示しています。

総務省・経済産業省:所管業界へ周知し、被害時の情報提供を依頼

両省の文書は、国家サイバー統括室などの注意喚起を所管業界へ届ける役割が中心です。独自の技術項目はわずかです。

総務省は、所管事業者と関係団体に国家サイバー統括室と同じ内容の注意喚起を行ったと公表し、経営層のリーダーシップの下で対策を強化するよう求めました。参考として個人情報保護委員会と、一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)の注意喚起も案内しています。

経済産業省は、関係各位に向けて、①組織のトップによる主導、②脆弱性情報の早期把握と対応、③「ゼロトラスト」への移行の3点を挙げ、自社だけでなくサプライチェーン全体でセキュリティを管理するよう求めました。所管業界の事業者には、被害が発生した場合に担当課室へ時系列・被害状況・攻撃種別などを速やかに知らせるよう依頼しています。提供された情報は事業者の同意なく公表しない、とも明記しています。あわせて、委託先のセキュリティ対策状況を共通の基準で評価する「SCS評価制度」を2027年3月に始める準備を進めていると触れています。

なお、両省が参照先に挙げたJPCERT/CCの注意喚起は、攻撃手法の類型や不審な通信元などの技術情報を載せています。JPCERT/CCは行政機関ではないため本記事では詳しく扱いませんが、システム担当の方は同センターの原文もあわせて確認すると点検の手がかりになります。

金融庁:免許証画像の漏えいを受け、ICチップ読み取りへの前倒しを要請

金融庁の文書は、ほかの機関にはない論点を含んでいます。不正アクセスによって、運転免許証などの本人確認書類の画像を含む顧客情報が漏えいする事案が起きていることを踏まえ、金融機関等に次の3点を求めました。

  • 国家サイバー統括室の注意喚起などを踏まえ、サードパーティリスク管理やインシデント対応態勢も含めて対策を点検する
  • 非対面で本人確認をする際、本人確認書類の画像や顧客の容貌の画像に不自然な点がないか、改めて確認を徹底する
  • 犯罪収益移転防止法施行規則の改正で、2027年4月1日から本人確認書類の画像送信による方法は廃止され、ICチップ情報の読み取りに原則一本化される。これを施行日を待たずに可及的速やかに進める

漏えいした免許証の画像が、別の金融サービスでのなりすまし口座開設に使われることを警戒した内容と読めます。利用者の側から見ると、口座開設などで画像アップロードによる本人確認が使えなくなり、マイナンバーカードなどのICチップを読み取る方式への切り替えが早まる可能性があります。

個人ができること:デジタル大臣と警察庁が挙げた3つの行動

事業者向けの文書が多いなか、個人に向けた呼びかけはデジタル大臣と警察庁から出ています。デジタル大臣は10月6日の記者会見で、流出する情報が氏名や住所だけでなくID・パスワード、クレジットカード情報、運転免許証などに及ぶ場合があり、なりすましや不正送金、詐欺といった二次被害につながるおそれがあるとして、国民に次の3つを求めました。

1. パスワードの使い回しをやめる

一つのサービスから流出すると、同じパスワードを使っている別のサービスにも不正ログインされるおそれがあるためです。サービスごとに別のパスワードを設定します。

2. 多要素認証を使う

IDとパスワードが漏れても、スマートフォンでの認証やワンタイムパスワードを設定していれば、不正ログインを防げる可能性が高くなります。自分で設定できるサービスでは積極的に有効にするよう呼びかけています。

3. 不審なメールやSMSのリンクを開かない

実在する企業や行政機関を装ったメールやSMSでIDやパスワードを盗む被害が増えているとして、記載のリンクではなく、公式サイトや公式アプリからアクセスするよう求めています。警察庁のサイバー警察局便りも、情報が流出した企業をかたる偽メールの可能性を指摘し、同じ注意を促しています。警察庁はこのほか、迷惑電話対策として「警察庁推奨アプリ」のインストールを勧め、不審に思ったら最寄りの警察署、サイバー犯罪相談窓口、警察相談専用電話「#9110」に相談するよう案内しています。

読むときの注意点:要請と義務の違い、件数の推移

今回の文書の多くは「注意喚起」や「お願い」であり、それ自体が新たな法的義務を課すものではありません。ただし個人情報保護委員会の文書が明記しているように、ガイドラインの「講じなければならない措置」に従わない場合は法違反と判断される可能性があります。事業者の方は、どの文書のどの部分が自社に関係するかを分けて読む必要があります。

また、デジタル大臣は10月2日の記者会見で、不正アクセスを含む「不正の目的をもって行われたおそれ」による漏えい等の件数は、令和6年度が7,604件、令和7年度が3,822件だったと説明し、「必ずしも増加傾向にあるわけではない」との認識を示しています。一方で件数自体は多いとして、今後の動向に注意が必要だとも述べています。つまり、政府が一斉に動いた背景には、件数の増減よりも、大量の個人情報を扱う事業者で大規模な漏えいが続いたことがあると読むのが自然です(この点は筆者の解釈です)。

まとめ:事業者は「公開システム・委託先・保有データ」、個人は「パスワードと偽メール」

8機関の文書を並べると、表現や宛先は違っても、事業者に求めていることはかなり重なっています。インターネットに公開しているシステムとアカウントを点検し、委託先まで含めて管理し、そもそも持っているデータを減らす。しかも、その取り組みを経営層が主導するよう、事業者向け文書の大半が求めています。金融庁の本人確認の前倒しは、その先にある「漏れた情報の悪用」を止めるための一手と位置づけられます。

個人としては、パスワードの使い回しをやめ、多要素認証を有効にし、漏えいを知らせるメールが届いたら公式アプリや公式サイトから確認する。どれも今日から実行できます。各機関の文書は今後更新される可能性があるため、下記の原文もあわせて確認してください。

関連記事:【考察】国家サイバー統括室・IPAが漏えい対策を要請|10/9文書と相次ぐ事案から読む

出典:内閣官房国家サイバー統括室「不正アクセスによる漏えい等の事案を踏まえた対応について」(2026年10月9日)
元記事URL:https://www.cyber.go.jp/pdf/press/taiou.pdf

出典:IPA「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)
元記事URL:https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html

出典:個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)
元記事URL:https://www.ppc.go.jp/files/pdf/261007_alert_dataleakage.pdf

出典:個人情報保護委員会「WARNING~不正アクセスによる個人データ漏えい防止のための注意喚起~」(2024年12月11日公表、2026年10月7日改訂)
元記事URL:https://www.ppc.go.jp/files/pdf/261007_warning.pdf

出典:総務省「不正アクセスによる情報漏えい等の事案を踏まえた対応について(注意喚起)」(2026年10月9日)
元記事URL:https://www.soumu.go.jp/menu_kyotsuu/important/kinkyu02_000678.html

出典:経済産業省「不正アクセスによる情報漏えい等の事案を踏まえた注意喚起及び情報提供に係る協力依頼」(2026年10月9日)
元記事URL:https://www.meti.go.jp/policy/netsecurity/pdf/20261009_chuuikanki.pdf

出典:金融庁「現下の情勢を踏まえたサイバーセキュリティ対策の強化と各種取引申込等における対応について」(2026年10月9日)
元記事URL:https://www.fsa.go.jp/news/r8/sonota/20261009/20261009.html

出典:警察庁「サイバー警察局便り R8 Vol.19「情報流出に注意」」(2026年10月8日)
元記事URL:https://www.npa.go.jp/bureau/cyber/pdf/R8_Vol.19cpal.pdf

出典:デジタル庁「古川大臣記者会見(令和8年10月6日)」
元記事URL:https://www.digital.go.jp/speech/minister-261006-01

出典:デジタル庁「古川大臣記者会見(令和8年10月2日)」
元記事URL:https://www.digital.go.jp/speech/minister-261002-01

コメント

タイトルとURLをコピーしました