感染が判明したのは、委託先の従業員が使うPC1台でした。第一興商のシステムへの影響は確認されていないのに、ビッグエコーなどの顧客と従業員、計約872万件の情報に漏えいのおそれが生じています。守る対象を「自社のシステム」と考えたとき、そこからこぼれ落ちるデータはどこにあるのでしょうか。
株式会社第一興商は2026年10月8日、個人情報の取り扱いを委託している日本コロムビアグループ株式会社(NCG)で従業員の端末1台がマルウェアに感染し、顧客と従業員の情報約872万4,000件が漏えいしたおそれがあると発表した。感染は10月1日から2日にかけて判明し、NCGは2日に端末をネットワークから隔離、5日に第一興商へ報告した。
端末には委託業務に関する個人データが一時的に保管されていた。対象は氏名(登録名)、性別、生年月日、メールアドレス、電話番号で、内訳は顧客情報約863万1,000件、従業員情報約9万3,000件である。パスワードは含まれず、実際の漏えいや不正利用は確認されていない。
From:
委託先における個人情報漏えいのおそれについて|株式会社第一興商
【編集部解説】
今回の発表でまず押さえておきたいのは、約872万件という数字の中身です。
発表の本文は、約872万4,000件を店舗で会員登録や予約をした顧客の情報として説明しています。一方、同じ発表の表では、この数字は顧客情報約863万1,000件と従業員情報約9万3,000件を合わせた総合計として示されています。表に従えば、約872万件には従業員の情報も含まれます。
顧客情報の内訳を見ると、ビッグエコー関連が約555万8,000件、DKダイニング関連が約346万2,000件と、この2つで大半を占めます。各業態の件数を足すと約914万6,000件になりますが、発表の表では重複分の約51万5,000件を差し引き、顧客情報の合計を約863万1,000件としています。
漏えいのおそれがある情報として挙げられているのは、氏名(登録名)、性別、生年月日、メールアドレス、電話番号の5項目です。パスワードは含まれず、この情報だけでポイントを使うことはできないと第一興商は説明しています。
一方で、メールアドレスや電話番号と氏名がそろうと、本人に宛てたもっともらしい連絡を作れます。発表自身も、なりすましメールやフィッシング詐欺に悪用されるおそれを挙げています。第一興商は、自社からパスワードやクレジットカード情報を尋ねることはないと明言しています。こうした情報を求める連絡は疑い、身に覚えのないリンクや添付ファイルは開かず、気になるときは公式の窓口に確かめるのが確実です。
今回の事案で、私が最も注目したいのは「データがどこに置かれていたか」です。
感染が判明したのは、委託先の従業員が使うPC1台でした。第一興商のシステムへの影響は確認されていません。そのPCには、委託業務に関する個人データが一時的に保管されていました。第一興商は今回、顧客と従業員の情報、計約872万4,000件に漏えいのおそれがあるとしています。
守るべき範囲は、自社のシステムだけで完結しません。データは業務の都合で書き出され、渡され、委託先の端末に置かれることがあります。安全管理の対象は、委託先でデータを扱う端末や、その保存・削除の運用にまで及びます。
委託先のPCにどのような業務で個人データが置かれていたのか、いつまで置かれる予定だったのかは、第一興商の発表では明らかにされていません。原因と被害範囲はNCGが調査を続けており、第一興商は、NCGと外部の専門機関による原因調査の結果を確認するとしています。
委託先を経由した被害は、決して珍しいものではありません。IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」でも、組織向けの2位に「サプライチェーンや委託先を狙った攻撃」が入っており、2019年の初選出から8年連続の選出です。
個人情報保護法は、個人データの取り扱いを委託する事業者に、委託先を監督する義務を課しています(第25条)。第一興商が「委託先管理のあり方を検証し、必要な強化策を講じてまいります」と表明しているのは、この責任を自社のものとして引き受ける姿勢と読めます。
対応の時系列も確認しておきます。感染が判明したのが10月1日から2日、第一興商が報告を受けたのが5日、公表が8日です。漏えいの事実が確認される前の「おそれ」の段階で、件数の内訳まで示して公表したことは、利用者が身構えるための時間を確保するうえで意味があります。
委託先の端末に保存するデータを業務上必要な範囲に絞り、保管場所や期間を管理することは、多くの企業にとって見直しの重要な論点です。データを手元に持ち出さずに作業できる環境、書き出したデータを決まった期限で消す運用、契約で保管場所を定めたうえで実際の運用まで確かめる仕組みなどが、その候補になります。
カラオケと外食という、私たちの暮らしに近いサービスで起きた今回の事案は、預かったデータの「置き場所」まで含めて守るという考え方を、多くの企業に広げるきっかけになるはずです。続報で原因と再発防止策が示されれば、同じ悩みを抱える企業にとって貴重な手本になるでしょう。
【関連記事】
【解説】デジタル相が「自分の情報は自分で守って」と呼びかけ、個人にできる対策と限界
デジタル相が国民に向けて「自分の情報は自分で守って」と呼びかけたことを受け、個人にできる対策と、その限界を整理した解説記事。
タイムズカー約660万件漏えい|退会者まで対象に、問われる「いつまで持つか」
タイムズカーで約660万件の個人情報が漏えいした事案。退会者まで対象となったことから、預かった情報をいつまで持つかを問う記事。
【解説】焼肉きんぐ・大和証券など不正アクセス11件、10月2〜5日の個人情報漏えいを整理
焼肉きんぐや大和証券など、10月2日から5日にかけて公表された不正アクセスによる個人情報漏えい11件を整理した解説記事。
【編集部後記】
発表の中で、「一時的に」という4文字を何度も読み返しました。
テクノロジーの相談を受けていると、作業のために書き出した顧客リストが、PCのデスクトップやダウンロードフォルダに残ったままになっている場面に出会います。書き出した本人にとっては、どれも用が済めば消すつもりのファイルです。
けれども、消す日を決めていない「一時」は、いつまでも続きます。あなたのPCには、いつ書き出したのか思い出せない顧客リストが残っていませんか。
【用語解説】
マルウェア
悪意のあるソフトウェアの総称。ウイルス、ランサムウェア、情報を盗み出すインフォスティーラーなどを含む。今回の事案で使われたマルウェアの種類は公表されていない。
なりすましメール
送信者を実在の企業や人物に見せかけたメール。フィッシング詐欺やマルウェアを送り込む手段として使われる。
フィッシング詐欺
実在する企業などを装ったメールやSMS、偽のWebサイトに誘導し、IDやパスワード、クレジットカード番号などを入力させて盗み取る手口。
サプライチェーン攻撃
標的の組織を直接狙わず、取引先や委託先、利用しているソフトウェアなどを経由して侵入や情報の窃取を図る攻撃。IPAの10大脅威では「サプライチェーンや委託先を狙った攻撃」と表記される。
委託先の監督(個人情報保護法第25条)
個人データの取り扱いを外部に委託する事業者に対し、委託したデータの安全管理が図られるよう、委託先に必要かつ適切な監督を行うことを求める規定。
【参考リンク】
株式会社第一興商(外部)
カラオケ「DAM」の提供やビッグエコーなどの店舗運営を手がける企業。今回の漏えいのおそれに関するお知らせと問い合わせ窓口を掲載している。
日本コロムビアグループ株式会社(外部)
株式会社フェイスの会社分割により2025年10月に設立された企業。第一興商から個人情報の取り扱いを受託し、従業員のPCで感染が判明した。
IPA「情報セキュリティ10大脅威 2026」(外部)
IPAが毎年公表する情報セキュリティ上の脅威の順位。2026年版の組織編では「サプライチェーンや委託先を狙った攻撃」が2位に入った。
個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(外部)
個人情報保護法の解釈を示す個人情報保護委員会のガイドライン。委託先の監督(法第25条関係)についての考え方を掲載している。
【参考記事】
【速報】第一興商、約872万件個人情報漏えい恐れ(外部)
第一興商が、業務委託先の従業員端末のマルウェア感染により、顧客情報約872万件が漏えいしたおそれがあると発表したことを伝える共同通信の速報。
プレス発表「情報セキュリティ10大脅威 2026」を決定(外部)
IPAが「情報セキュリティ10大脅威 2026」を発表。組織向けの2位はサプライチェーンや委託先を狙った攻撃で、AIのリスクが初選出。


















