top of page

【不正アクセス事件を社労士が解説】ヤマト運輸、旭化成、シチズン、大和証券などで相次ぐ情報漏洩。企業が直面する個人情報管理の危機と今後の実務対応

執筆者の写真: 坂の上社労士事務所
坂の上社労士事務所
7 時間前
読了時間: 9分
不正アクセス

■ 2026年10月、連鎖する大規模な情報漏洩事案の衝撃

2026年10月初旬、日本を代表する多数の企業において、不正アクセスによる大規模な個人情報の漏洩事案が相次いで発覚し、産業界全体に大きな衝撃を与えています。

報道資料を確認するだけでも、その被害の広がりは深刻です。ヤマト運輸では通販の代金後払いサービスにおいて氏名や住所などの情報が漏洩した可能性があり、旭化成の医薬品子会社である旭化成セラピューティクスが運営する医療従事者向けサイトでは、最大で約55万8700人の情報が漏洩した恐れがあります。また、シチズン時計では約10万人分、大和証券では22万件の個人情報が流出したと発表されています。さらに、物語コーポレーションが運営する「焼肉きんぐ」のアプリでは約1078万件という膨大な会員情報が漏洩し、同社の株価急落を招きました。   

これらに加え、GMOリサーチ&AIのアンケートサイトでは最大95万人分の情報が漏洩しただけでなく、実際にポイント287万円分が不正利用される実害も確認されています。大起水産のアプリでの約17万人の漏洩、日本経済新聞社におけるクラウドサービスへの不正ログインによる1646人分の漏洩、アバハウスにおける全顧客の情報流出の可能性など、業種や事業規模を問わず被害が拡大しています。   

中でも人事労務や企業法務の観点から極めて深刻な課題を浮き彫りにしたのが、パーク24が運営する「タイムズカー」の事例です。同社への不正アクセスにより、運転免許証の画像データを含む160万件もの個人情報が流出する事態となりました。   

これらの事案は、デジタル化が進む現代において、すべての経営者と実務担当者が直面している共通の危機です。本記事では、人事労務の専門家である社会保険労務士の視点から、一連の事案を分析し、企業が抱える潜在的な課題を3つの視点で要約します。その上で、関連する法律や制度の動向、政府の狙い、現場で直ちに講じるべき実務上の注意点について解説いたします。


■ 3つの視点で読み解く、現代企業の個人情報管理における致命的な弱点

1. 利用目的を終えたデータの長期保管と過剰収集のリスク

タイムズカーの事例から明確に読み取れるのは、データを長期間保存し続けることの重大な危険性です。同社は退会後も7年間にわたり運転免許証の画像を保持していました。企業は顧客利便性の向上や再入会時の手続き簡略化などを理由にデータを蓄積しがちですが、情報は保有しているだけで脅威の対象となります。運転免許証の画像のような機微な情報がひとたび流出すれば、第三者によってクレジットカードを勝手に作られるといったリスクが生じます。国土交通省の担当課も、レンタカーやカーシェア事業において車を貸し出す際に免許証番号の確認は必要としつつも、「免許証画像の保存は求めていない」と明言しています。法令が求めていない過剰なデータ収集と長期保管が、結果として大規模な被害を招いたと言えます。   

2. 業務委託先(サプライチェーン)を標的とした間接的な攻撃の深刻化

シチズン時計や大和証券の漏洩事案は、自社の強固なシステムが直接破られたわけではありません。両社とも、ウェブサイト経由での問い合わせ管理サービスなどを提供する業務委託先(スカラコミュニケーションズ)が不正アクセスを受けたことによって、自社の顧客情報が流出しました。大和証券の事例では、これにより22万件もの顧客情報が漏洩しています。自社のセキュリティ対策にどれほど多額の投資を行っていても、委託先の管理体制に弱点があれば、そこが突破口となって重大な情報流出を引き起こすという構造的な問題が顕在化しています。   

3. システムの脆弱性と実害の発生

情報漏洩は単なるデータの流出にとどまらず、直接的な経済的損失に直結し始めています。GMOリサーチ&AIの事例では、サービスで使用していたソフトウェアの脆弱性が悪用され、アマゾンのギフトコードへ交換できるポイント計287万円分が不正に利用されるという実害が発生しました。また、「焼肉きんぐ」のように1078万件もの会員情報が漏洩した場合、システムの復旧コストのみならず、顧客離れによる売上の減少、株価の下落といった企業価値の根幹を揺るがす事態に発展します。 

  

■ 法律・制度の改正動向、経緯、そして政府の狙い

情報漏洩が社会問題化する中、政府は個人情報保護に関する制度の見直しを急速に進めています。個人情報保護法では、事業者は利用目的の達成に必要な範囲内で個人データを保持し、利用する必要がなくなったときは遅滞なく消去するよう努めなければならないとする「データ最小化」の原則が定められています。

さらに、本人確認のあり方についても大きな制度改正が控えています。これまでのオンライン本人確認(eKYC)では、顔写真や氏名、免許証番号などが記載された画像データをまとめて取得・保存する手法が一般的でしたが、これが流出時のリスクを高めていると指摘されています。このため、2027年4月からは金融機関や宅地建物取引業者などで、本人確認書類のICチップ読み取りが必須となる予定です。   

この改正における政府の最大の狙いは、企業が保有する画像データを減らし、なりすまし犯罪を根絶することにあります。ICチップを活用すれば、企業は業務内容に応じて情報を個別に取捨選択でき、氏名や住所などのテキストデータのみを長期保管し、顔写真については本人確認後に速やかに削除することが可能になります。すでにマイナンバーカードと健康保険証を一体化した「マイナ保険証」の仕組みでは、医療機関で撮影した顔写真を即時削除する運用となっており、情報が大量漏洩するリスクを抱えない設計が採用されています。企業は旧来の「画像を丸ごと保存する」という発想から根本的に脱却しなければなりません。 

  

■ 社労士の視点:人事労務部門における実務上の注意点

今回の一連の問題は、決して顧客情報を扱うマーケティング部門やシステム部門だけの課題ではありません。企業経営の基盤を支える人事労務部門においても、全く同じリスクが潜んでいます。私たち社会保険労務士が強く警鐘を鳴らしたいのは、従業員情報の管理における実務上の注意点です。

人事労務部門は、従業員やその家族のマイナンバー、基礎年金番号、健康保険の記号番号、給与振り込み口座、さらには健康診断結果や病歴といった非常に機密性の高い情報を扱います。実務上、直ちに取り組むべき注意点は以下の3点です。

第一に、社内に散在する個人情報の徹底的な棚卸しと確実な消去の実施です。

法定保存期間(例えば労働者名簿や賃金台帳は5年、ただし当面の間は3年)を過ぎた退職者の情報が、社内のサーバーやクラウドストレージに残ったままになっていないでしょうか。また、採用面接時に不採用となった方の履歴書データがいつまでも保管されていないか、今一度確認し、速やかに消去する運用手順を確立する必要があります。

第二に、業務委託先の監督強化です。

給与計算業務や勤怠管理システムの提供会社、あるいは社会保険労務士事務所などに業務を委託している場合、委託先に対する監督義務を果たさなければなりません。シチズン時計や大和証券の事例のように、委託先経由での漏洩は頻発しています。委託先が十分な安全管理措置を講じているかを定期的に確認し、契約書において情報漏洩時の責任の所在や報告義務を明確にしておくことが不可欠です。

第三に、システムのアクセス権限の厳格化とオフライン管理の検討です。 専門家が指摘するように、免許証画像などの重要な情報をどうしても保管する必要がある場合は、ネットワークと接続しないサーバーでの保管や、データを取り出すのに時間や手間がかかる仕組みにすべきです。人事労務システムにおいても、すべての担当者が全従業員のすべての情報にアクセスできる状態は避け、業務に必要な範囲でのみアクセス権限を付与する仕組みを整えてください。   


■ 課題解決と今後の見通し/不正アクセス

今後の企業経営において、サイバー攻撃を100%防ぐことは極めて困難な時代に突入しています。経営者や実務担当者に求められるのは、「自社のシステムもいつかは侵入されるかもしれない」という前提に立ち、万が一侵入されたとしても、流出するデータを最小限に抑え、実害を防ぐ仕組みを構築することです。

政府による個人情報保護のガイドライン改訂や、情報漏洩を起こした企業に対する指導、勧告などは今後ますます厳格化されることが予想されます。適切な情報管理体制の構築は、単なる法令遵守の枠を超え、顧客や従業員からの信頼を維持し、企業のブランド価値を守るための最重要課題です。

不要なデータは持たない。委託先任せにしない。重要なデータはネットワークから切り離す。これらの基本原則を経営トップが率先して実践し、法務、システム、人事労務の各部門が一体となって強固な管理体制を構築することが、これからの時代を生き抜くための絶対条件となるでしょう。


【本件に関する実務相談・お問い合わせ】

今回の記事に関連する実務のご相談や顧問契約のお問い合わせなど、当事務所までお気軽にご相談ください。メディア関係者様からの解説依頼、取材も随時承っております。


社会保険労務士法人 坂の上社労士事務所/給与計算・就業規則・助成金・社会保険・労務相談・人事評価(東京都千代田区神田三崎町/全国対応)

マネーフォワード公認プラチナメンバー/マネーフォワード給与・勤怠

代表 特定社会保険労務士 前田力也

水道橋オフィス 東京都千代田区神田三崎町2-17-5稲葉ビル203

国分寺オフィス 東京都国分寺市本町4-7-5サンプラビル2階【立川市・八王子市・国分寺市・武蔵野市など多摩エリア・中央線沿線対応】

お問い合わせ support@sakanouehr.com 電話03-6822-1777

メディア取材実績:週刊文春((株)文藝春秋)(【証拠ビデオ入手】東証上場企業・ライトアップが指南する厚労省助成金“不正受給”「おいしすぎる」「数千万円が自由に」、【全社員の4分の1近くがいなくなり…】「ウルトラマン」シリーズの円谷プロで退職者が続出していた、《50万円の賠償金が…》開業25周年のUSJに違法契約の疑い【契約書入手】、《バイオハザードのゾンビ役が告発》USJの出演者は最低賃金以下で働いていた!《報酬は交通費込みで1日1.3万円》)、TOKYO MX(堀潤 Live Junction」「医療保険制度改革で…負担増える逆転現象も」)、東京新聞『国保逃れ指摘「すでに把握しています」と言いつつ野放し 国や年金機構「脱法行為」是正がニブ過ぎるのは…』『維新だけではなかった「国保逃れ」 司法書士グループ企業でも「節約術」疑惑 厚労省「看過できない状況」』、『国保逃れ」に新たな手口 国の対策をすり抜ける「従業員型」とは…業者に接触した特定社労士が読み解く』、週刊SPA!『稼ぎながら健康になれ 50代からのガテン系仕事』、他

bottom of page