【解説】個人情報保護委員会が漏えいで注意喚起、安全管理措置の見直しを先取り

[最終更新]

Googleで優先するソースとして追加するボタン

10月6日、デジタル相は個人に「自分の情報は自分で守って」と呼びかけました。翌7日、個人情報保護委員会が文書を向けたのは、情報を預かる事業者の側です。2027年4月に確定する予定の見直しを待たずに示された別紙は、侵入を防ぐことに加えて、侵入されたあとに早く見つけて広げないことを、独立した項目として立てていました。


個人情報保護委員会は2026年10月7日、大量の個人情報を持つ事業者に向けて注意喚起を出した。見直しを進めている安全管理措置の「手法の例示」を、2027年4月の確定を待たずに先取りして示した。技術的安全管理措置の「講じなければならない措置」には、侵入を早く見つけて組織内での被害の広がりを止める「不正アクセス等の検知等」が5項目めとして並ぶ。不要になった個人データの消去も、あらためて求めている。


前日の10月6日、古川デジタル相は記者会見で、パスワードの使い回しをやめる、多要素認証を使うといった、個人でできる自衛を国民に呼びかけました。翌日の委員会が文書を向けたのは、守る側のもう一方、個人情報を預かる事業者です。

この1か月に起きた漏えいや、それを防ぐための公的な指針は、innovaTopiaでも個別の記事として伝えてきました。注意喚起は特定の事案を名指ししていません。それでも、記事で取り上げてきた論点の多くが、今回の文書の項目と重なります。委員会の公表資料でつなぎ直し、事業者に何が求められ始めているのかを読み解きます。

注意喚起と見直しの時系列

時期 出来事 関連記事/出典
2024年12月11日 委員会が「WARNING」初版を公表。漏えい事案を類型化 個人情報保護委員会
2026年9月8日 IPAが「ランサムウェア被害から学ぶ教訓集」を公表 【解説】IPAランサム教訓集
2026年9月16日 第369回委員会。安全管理措置の手法の例示を見直す方向性を決議 個人情報保護委員会 資料2
2026年9月25日・28日 Gyazo(Helpfeel)とタイムズカー(パーク24)が続報を公表。削除済み画像のメタデータや退会者の情報も漏えいの対象に 【解説】タイムズカーやGyazo(10月2日掲載)
2026年9月29日 セイコーマートのアプリ会員約57万アカウントに不正アクセスの可能性 【解説】セイコーマート
2026年10月5日 GMOリサーチ&AIが「infoQ」の漏えいを委員会へ報告。最大94万8498件 infoQに不正アクセス
2026年10月6日 デジタル相が会見で個人の自衛を呼びかけ 【解説】デジタル相
2026年10月7日 第371回委員会。注意喚起を公表し、WARNINGを改訂 個人情報保護委員会
2026年11月頃 見直し案を委員会で審議(予定) 個人情報保護委員会 資料2
2026年12月頃 意見募集(パブリックコメント)開始(予定) 同上
2027年2月頃 意見募集の結果報告、改正事項の決定(予定) 同上
2027年4月 改正事項の施行(予定) 同上

誰に向けた注意喚起か

文書の宛先は個人情報取扱事業者全体ですが、委員会はとくに読んでほしい事業者を具体的に描いています。

ひとつは、国民の多くが使う事業で業界内のシェアが高いサービスや、利用者が事業者を選びにくいサービスを提供し、その結果として大量の個人情報を持っている事業者です。もうひとつは、機微性の高い情報、財産的な被害につながる情報、詐欺に使われかねない情報を持つ事業者。いずれも、漏えいしたときに国民の権利利益が損なわれる蓋然性が高い、という括りです。

背景として文書が挙げるのは、国民に広く普及し、大量の個人情報を扱う事業者が外部から不正アクセスを受け、大量の個人データが漏えいした、または漏えいのおそれが生じた事案に、委員会が接していることです。委員会は、法第26条第1項に基づく漏えい等報告を受けた事案を調べ、必要に応じて指導などの権限を行使しています。10月5日にinfoQの漏えいを委員会へ報告したGMOリサーチ&AIは、保有していた個人情報の全件にあたる最大94万8498件が対象になり得ると公表していました。

「講じなければならない措置」と「手法の例示」

この注意喚起を読むうえで、最初に押さえておきたい区別があります。

ガイドライン(通則編)の別添「講ずべき安全管理措置の内容」は、「講じなければならない措置」と、それを実践するための「手法の例示」の二層でできています。前者に従わなければ法違反と判断される可能性があります。後者は文字どおり例であり、すべてを講じなければ違反になるものではなく、適切な手法も例示に限られません。手法は、漏えいしたときに本人が被る権利利益の侵害の大きさを考え、事業の規模や性質、扱うデータの性質と量などに起因するリスクに応じて選ぶ、というのが別添の考え方です。

今回の別紙は、見直し予定の内容を、より参考になる手法の例示として先取りした「見直し後の姿」です。注意喚起が出たことで、例示された手法がすべて新たに義務になったわけではありません。一方で、必要かつ適切な安全管理措置を講じる法第23条の義務は、いまもあります。施行前だから検知の備えは要らない、という読み方はできません。

スケジュールの言い方は、資料によって少し違います。注意喚起は見直し内容の確定を2027年4月としています。9月16日のスケジュール案では、同年2月頃に改正事項を決定し、4月に施行する予定です。いずれにしても、大量の個人情報を持つ事業者にとっては、見直し予定の内容が、手法の具体例まで含めて前もって手元に届いたことになります。

技術的安全管理措置は4項目から5項目へ

現行のガイドラインで、技術的安全管理措置の「講じなければならない措置」として並ぶのは、アクセス制御、アクセス者の識別と認証、外部からの不正アクセス等の防止、情報システムの使用に伴う漏えい等の防止の4つです。別紙では、5つめに「不正アクセス等の検知等」が独立した項目として加わっています。

ただし、検知の考え方そのものが初めて示されたわけではありません。現行版でも(3)の手法の例示に、ログ等の定期的な分析で不正アクセス等を検知する、という記述があります。9月16日の資料は、この例示が(3)の標題や本文からは読み取りにくいとして、位置付けの整理を課題に挙げていました。別紙は、検知と被害拡大の防止を独立した項目として立て、手法を具体化したものです。

講じなければならない措置 別紙の手法の例示から(抜粋)
(1) アクセス制御 許可したIPアドレスからに限る、特権アカウントの担当者・端末・利用場面を最小に、権限の棚卸し、要求ごとに場所・時間・デバイスの状態を評価して可否を判断
(2) アクセス者の識別と認証 パスワードの使い回し禁止と最低文字数、端末の識別、社外からのアクセスや管理者権限には多要素認証(フィッシングに耐性のあるものを含む)
(3) 外部からの不正アクセス等の防止 ファイアウォール、修正ソフトウェアの適用、許可していないソフトウェアの導入防止、組織が許可し、セキュリティ基準を満たしたデバイスからのアクセスに限る
(4) 情報システムの使用に伴う漏えい等の防止 設計時の安全性確保、テストに使う個人データを最小に、通信の暗号化、クラウド上のデータは復元しにくい方法で消去
(5) 不正アクセス等の検知等 ログの保管と改ざん防止、定期的な分析、IDS/IPS・EDRによる常時監視、侵害された情報システムの停止・隔離とアカウントの無効化

9月16日の第369回委員会の資料は、技術面の方向性として、クラウドサービスや生体認証・多要素認証への対応、ゼロトラストの考え方、侵入後の横展開を防ぐ対策などを挙げていました。別紙は、これらを手法の例示へ落とし込んだ形になっています。資料はほかに、「講じなければならない措置」と「手法の例示」の対応関係を明確にすることや、組織面の手法の追記も見直しの課題としています。

侵入は起きるものとして、早く見つけて広げない

(5)の柱書は、不正アクセス等が起きたときに早く検知するための措置を平時から講じ、組織内のネットワークで被害が広がらないように運用することを求めています。

ここにあるのは、侵入を防ぎ切ることだけを前提にしないという考え方です。手法の例示には、認証・アクセス・操作・通信のログを一定期間保管し、改ざんや不正な消去から守り、定期的に分析すること、IDS/IPSやEDRで常時監視することが並びます。侵害を受けた、またはそのおそれがある情報システムを止めて隔離し、アカウントを無効にする、という初動まで例示されています。

9月にIPAが公表した教訓集も、対策を講じていた組織がなぜ侵入されたのかを、被害組織への聞き取りから整理していました。記事では、社内ネットワークも安全ではないという前提で基本的な対策を徹底することや、EDRを入れたうえでログを定期的に点検し、警告に応じられる体制を整えることを紹介しています。国の指針の側でも、同じ方向の手法が「講じなければならない措置」の下に並ぶことになります。

「誰が」だけでなく「どこから、何で」を確かめる

(1)の最後の例示は、組織の内外を問わず、アクセスの要求ごとにアクセス元の場所、時間、デバイスのセキュリティ状態といった動的な状況を評価し、リスクに応じて可否を決める仕組みです。第369回の資料が「ゼロトラストの考え方」と呼んだものにあたります。(3)の「組織が許可し、セキュリティ基準を満たしたデバイスからのみアクセスを許可する」という例示も、同じ発想の延長にあります。

社内ネットワークの内側にいれば信頼する、という境界の考え方からの切り替えです。改訂されたWARNINGの事例4は、海外拠点の子会社を足がかりに侵入され、親会社のデータセンターまで被害が広がった類型でした。原因の一つには、海外拠点に置かれた貸与品のVPN装置が台帳に載っておらず、その存在を把握できていなかったことが挙げられています。

多要素認証にも「質」の注文

(2)では、社外のネットワークからのアクセス、管理者権限でのアクセス、重要な個人データへのアクセスに、多要素認証を導入する例示が加わりました。括弧書きで「フィッシングに耐性のあるものを含む」とある点に目が留まります。

ワンタイムパスワードを偽のサイトに入力させられれば、多要素認証でも突破され得ます。従業者だけでなく、従業者以外の者、つまりサービスの利用者の認証にも、同じ括弧書き付きで多要素認証が例示されています。デジタル相が個人に呼びかけた多要素認証を、事業者の側が提供できているかが問われる構図です。

中小規模事業者には「ログの保管」から

別紙には、中小規模事業者向けの手法の例示も用意されています。(5)の欄に置かれたのは、利用状況やアクセス状況などのログを一定期間保管することです。

ただし、ログを保管すれば常に足りるという意味ではありません。中小規模事業者も、扱う個人データの性質や量などのリスクに応じて、必要かつ適切な安全管理措置を講じる必要があります。また、ここでいう中小規模事業者はガイドライン独自の定義で、従業員数だけでなく、扱う個人情報の人数や、委託を受けて個人データを扱っているかどうかにも条件があります。

WARNINGに加わった「API」の事例

同じ日に改訂されたWARNINGは、委員会が受けた漏えい等報告を分析し、典型的な類型を事例としてまとめた資料です。2024年12月の初版のもとになった委員会資料では事例は8つでしたが、改訂版は9つになり、事例9「APIが悪用される事例」が加わっています。

想定されているのは、スマートフォンアプリやWebサービスで、正規にログインした攻撃者がURLや会員IDなどのパラメータを書き換え、本来は見られない他の利用者の情報を取得できてしまう状態です。原因として、管理の対象から漏れていたAPIがあったこと、レスポンスに不要な情報が含まれていたこと、会員IDが連番で推測しやすかったこと、短時間の大量アクセスを抑えるアクセス回数制限(レートリミット)がなかったことが挙げられています。

対策例は、APIの定期的な棚卸し、認証に加えて「その利用者がそのデータを見る権限を持つか」の認可をアクセスのたびに確かめること、IDにUUIDなどのランダムな値を使うこと、レートリミットを設けることです。ログインできるかどうか(認証)と、そのデータを見てよいかどうか(認可)を分けて考える、というAPI設計の基本が、行政の注意喚起の言葉で書かれたことになります。

WARNINGは、9つの事例への措置が十分でない場合、安全管理措置(法第23条)、従業者の監督(第24条)、委託先の監督(第25条)の違反と判断される可能性があると明記しています。事例7はグループ内の親会社への委託、事例8はクラウドサービスの利用を扱い、グループ会社や外部のサービスであっても、委託にあたるなら監督の対象から外れないことを繰り返し示しています。

消さなかったデータが被害を広げる

注意喚起の3項目めは、技術の話から少し離れます。法第22条は、利用する必要がなくなった個人データを遅滞なく消去するよう、事業者に努力義務を課しています。委員会は、この対応が徹底されず、漏えい等事案がより深刻化した事例にも接していると書きました。

法令で保存期間が定められている場合は別ですが、それ以外は、保管している個人データの必要性を、法令などの根拠とあわせて確認することが求められています。

退会した会員の運転免許証画像が残っていた、削除したはずの画像のメタデータが漏れた、といった事案は、10月2日の記事で取り上げたばかりです。WARNINGの事例6も、従業者の手元に残っていた本来は消すべき古いデータが、漏えいの範囲を広げたと分析しています。

持っていないデータは漏れません。検知や認証の高度化と比べて地味に見えますが、不要なデータを減らすことは、漏えいが起きたときに被害を受ける人や情報の範囲を小さくする、直接的な手段です。別紙の(4)に、クラウド上のデータを暗号化消去など復元しにくい方法で消す、という例示が入ったのも、同じ線上にあります。

個人の自衛と、事業者が整える土台

10月6日と7日、二日続けて出たメッセージは、向けた相手が違います。デジタル相は個人に、パスワードを使い回さず、多要素認証を使うよう求めました。委員会は事業者に、検知と封じ込め、認証の質、APIの認可、そして不要なデータの消去を求めました。

個人が自衛できる範囲は、事業者が用意した仕組みの上に乗っています。利用者が多要素認証を使おうにも、サービスが用意していなければ選べません。退会したあとに残ったデータは、利用者の側からは見えません。

見直しは、11月頃の委員会審議を経て、12月頃に意見募集が始まる予定です。別紙は、その下書きを半年早く読めるようにしたものだといえます。大量の個人情報を預かる事業者にとっては、2027年4月を待たずに自社の仕組みと照らし合わせ、意見募集の段階で現場の声を返すための材料になるはずです。

【関連記事】

【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界
10月6日の会見で示されたパスワード、多要素認証、不審なメールへの3つの対策を取り上げ、個人にできる自衛と限界を整理した

【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
退会や削除のあとも事業者の手元に残っていた個人情報の漏えいを並べ、法第22条の消去の努力義務と本人にできる請求を解説した

GMOリサーチ&AIの「infoQ」に不正アクセス|最大94万件の個人情報漏えいとポイント不正交換
アンケートサイトinfoQで、保有する全件にあたる最大94万8498件の個人情報が漏えいし、ポイントの不正交換も起きた事案

【解説】セイコーマートアプリに不正アクセス、約57万アカウントの会員情報に漏えいの可能性
スマートフォンアプリの裏側にある会員サーバに不正アクセスの可能性があり、約57万アカウントの会員情報が閲覧された恐れがある

【解説】IPAランサム教訓集|対策していた被害組織はなぜ侵入されたか
IPAの教訓集を読み、パッチの遅れや戻し忘れた一時設定など、対策を講じていた組織が侵入された運用上の小さな隙間を整理した

【編集部後記】

別紙の(5)には、侵害を受けたおそれのある情報システムを止めて隔離し、アカウントを無効にする、という例示があります。書けば一行ですが、実際には、売上や顧客対応が流れているシステムを止めるという判断です。

WARNINGは、問題を克服するには技術的な対応にとどまらず、経営層を交えて組織の課題と起こり得る損害を評価する必要があると書いています。検知の仕組みが鳴ったとき、止めるボタンを誰が押してよいのか。その答えを平時のうちに決めておくことが、別紙のいちばん重い一行を動かすのだと思います。


【用語解説】

安全管理措置
個人情報保護法第23条が、個人データの漏えい・滅失・毀損を防ぐために事業者へ義務付ける措置。ガイドライン(通則編)の別添は、規律の整備、組織的・人的・物理的・技術的安全管理措置、外的環境の把握に分けて内容を示している。

講じなければならない措置/手法の例示
ガイドライン別添を構成する二つの層。前者に従わない場合は法違反と判断される可能性がある。後者は前者を実践するための例で、すべてを講じなくても直ちに違反とはならず、適切な手法も例示に限られない。

漏えい等報告
個人情報保護法第26条第1項に基づき、一定の漏えい等が発生したときに事業者が個人情報保護委員会へ行う報告。委員会は報告を受けた事案を調べ、必要に応じて指導などの権限を行使する。

ゼロトラスト
社内ネットワークの内側にいることを信頼の根拠にせず、アクセスの要求ごとに利用者、端末、場所、時間などの状況を評価して可否を判断する考え方。第369回委員会の資料は「ゼロトラストアーキテクチャの考え方」と呼んでいる。

フィッシングに耐性のある多要素認証
偽サイトに誘導されても認証情報を盗まれにくい多要素認証。手入力するワンタイムパスワードは偽サイトで入力させられ中継される恐れがあるため、接続先の正当性を機器側で確かめる方式(FIDO2/パスキーなど)が代表例とされる。

IDS/IPS
Intrusion Detection System/Intrusion Prevention System。ネットワーク上の不正な通信を検知する仕組みと、検知した通信を遮断する仕組み。

EDR
Endpoint Detection and Response。パソコンやサーバ(エンドポイント)上の不審な挙動を監視し、検知したときに隔離などの対処を支援する仕組み。

API
Application Programming Interface。異なるシステムやアプリをつなぎ、データや機能をやり取りする仕組み。スマートフォンアプリやWebサービスの多くは、APIを通じてサーバのデータを取得している。

認証と認可
認証は、アクセスしてきた者が本人であるかを確かめること。認可は、その者が特定のデータや機能にアクセスする権限を持つかを確かめること。ログインできても、他人のデータを見てよいことにはならない。

レートリミット
一定時間内に受け付けるアクセスの回数に上限を設ける仕組み。短時間に大量の要求を送ってデータを抜き取る攻撃を抑える。

【参考リンク】

大規模な漏えい等事案を踏まえた対応について(注意喚起)(外部)
10月7日付の注意喚起の公表ページ。注意喚起本文と見直し後の技術的安全管理措置(別紙)、改訂版WARNINGのPDFを掲載している

第371回 個人情報保護委員会(外部)
第371回委員会の会議ページ。議題は大規模な漏えい等事案を踏まえた対応とWARNINGの改訂で、配付資料2点のPDFを掲載する

安全管理措置の手法の例示の追加等の検討について(第369回 資料2)(外部)
9月16日の第369回委員会資料2。ゼロトラストや横展開対策など、安全管理措置の手法の例示を見直す方向性とスケジュール案を示す

個人情報の保護に関する法律についてのガイドライン(通則編)(外部)
安全管理措置の「講じなければならない措置」と「手法の例示」を定めたガイドラインの現行版。2026年(令和8年)6月に一部改正された

ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~(外部)
IPAの教訓集(Ver.1.1)の公開ページ。国内のランサムウェア被害組織への聞き取りをもとに、経営者向けの教訓を11項目にまとめている

古川大臣記者会見(令和8年10月6日)(外部)
古川デジタル相の10月6日の会見要旨。パスワードの使い回しをやめる、多要素認証を使うなど、個人にできる自衛を国民に呼びかけた

【参考記事】

当社が運営するアンケートサイト「infoQ」への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ(外部)
GMOリサーチ&AIによるinfoQの漏えい公表。保有する個人情報の全件にあたる最大94万8498件が対象で、同日に委員会へ報告した

「Gyazo」への不正アクセスによる情報漏えいに関するお知らせとお詫び(第二報)(外部)
Gyazoの不正アクセスの第二報。2023年2月以前に削除された画像のメタデータ約1.74億件も、外部に流出していたと公表した

タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)(外部)
タイムズカーWebシステムへの不正アクセスの第2報。退会済みの会員も対象に含まれ、運転免許証画像などが漏えいしたと公表した

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事