
企業が預かった情報を守るには、自社のシステムに加え、委託先に渡した情報の保存先、閲覧権限、保存期間まで確認する必要があります。
2026年10月、GMOリサーチ&AI、大和証券、シチズン時計、損保ジャパンから、不正アクセスによる情報漏洩や、その可能性についての発表が相次ぎました。原因と確認状況を整理し、問い合わせ対応を担当する事業者が自社で確認できることを考えます。
本稿は2026年10月5~7日の公式発表を基に、10月8日に整理したものです。対象範囲や原因は調査の進展で変わる可能性があります。
GMOでは、情報流出とポイントの不正交換を確認
GMOリサーチ&AIは10月5日、アンケートサイト「infoQ」への不正アクセスにより、会員の個人情報が外部に持ち出されたと発表しました。対象は最大94万8,498件。氏名、住所、電話番号、メールアドレス、暗号化されたパスワードなどが含まれます。
さらに、611件、合計286万9,500円相当のポイントが、本人の意思によらずAmazonギフトコードに交換されました。同社は全額補填するとしています。原因として公表されたのは、サイトで使用していたソフトウェアの脆弱性です。情報の持ち出しに加え、金銭的な価値を持つポイントの不正交換まで確認された事案です。
共通の委託先から、複数企業へ影響が広がった
大和証券、シチズン時計、損保ジャパンの事案には、共通する委託先があります。問い合わせ対応などに利用していた、スカラコミュニケーションズです。
同社は10月6日、FAQシステム「i-ask」の管理サイトへの不正ログインと、サーバーへの不正プログラムの設置を公表しました。同一サーバー上で稼働していた最大5社の環境に保存された問い合わせ情報が、漏洩した可能性があるとしています。対象は最大71万3,126件ですが、同じ人による複数回の問い合わせを含む延べ件数であり、被害人数ではありません。
| 公表日 | 公表主体 | 対象規模 | 公表時点の確認状況 |
|---|---|---|---|
| 10月5日 | GMOリサーチ&AI | 最大94万8,498件 | 個人情報の持ち出しを確認 |
| 10月5日 | 大和証券 | 約11万人分。個人を特定できない問い合わせ等を含め約22万件 | 不正取得の形跡の報告を受け、漏洩の可能性を公表 |
| 10月6日 | スカラコミュニケーションズ | 最大5社、延べ最大71万3,126件 | 問い合わせ情報の漏洩の可能性 |
| 10月6日 | シチズン時計 | 約10万人分 | 問い合わせ情報の漏洩の可能性 |
| 10月7日 | 損保ジャパン | 問い合わせ延べ約6万件 | 顧客情報の漏洩の可能性 |
大和証券は氏名、メールアドレス、口座番号など、シチズン時計は各ブランドの問い合わせフォームの情報、損保ジャパンは「SMILING ROAD」の問い合わせ情報を対象としています。3社は自社システムへの不正アクセスは確認されていないと説明しています。
人数と問い合わせ件数、最大規模と確認済みの流出件数は意味が異なります。同じ委託先に関する数字も含まれるため、表の数字を足して被害総数とすることはできません。また、公表が近い時期であることだけで、各事案を同一の攻撃者によるものと判断することもできません。
大和証券の公式発表(10月5日、PDF) / シチズン時計の公式発表(10月6日) / 損保ジャパンの公式発表(10月7日、PDF)
問い合わせ情報も、慎重に扱う必要がある
問い合わせ履歴には、氏名や連絡先だけでなく、相談内容や利用状況が含まれます。損保ジャパンの発表では、勤務先情報、ドライバーID、運転アラートの種別・発生日時、機器情報、問い合わせの件名・本文なども対象です。同社は、氏名や問い合わせ内容を利用した、関係者を装う電話・メールへの注意を呼びかけています。
シチズン時計は、問い合わせ内容欄に銀行口座情報やクレジットカード情報が記載されていた場合、それらも漏洩した可能性があると説明しています。入力フォームに専用項目がなくても、自由記述欄に重要な情報が書かれる場合があります。入力を求める項目と、本文に記載される可能性のある情報の両方を考える必要があります。
情報が保存される場所を、業務の流れに沿って確認する
ここからは、自社の業務を見直すための提案です。まず一つの問い合わせ業務を選び、担当者とシステム管理者が、入力から削除までの情報の流れを整理します。管理画面、委託契約、サービスの仕様、通知メールの設定などを確認材料にします。
例えば、フォームで受け付けた情報は、問い合わせ管理サービス、通知メール、顧客管理システム、担当者が出力したファイル、バックアップなどに保存される場合があります。これは一般的な例であり、今回の各社の保存構成を示すものではありません。
- どの情報を、何のために収集するか
- どのサービスやファイルに保存するか
- 誰が閲覧・出力できるか
- 対応終了後、いつ削除するか
- サービス移行後、旧環境に情報が残るか
- 事故時、委託先から誰に、どのように連絡を受けるか
各保存先について「管理担当」「利用目的」「閲覧者」「保存期間」「削除方法」を一覧にします。不明な項目は推測で埋めず、委託先への確認事項として残します。実データを取り出さなくても、設定や契約から確認できることはあります。
保存期間は、業務上の必要性や契約上の条件を確認して決めます。実際の権限変更や削除は、担当者が影響と復元方法を確認してから行います。まずは未確認の保存先や不要な複製がどれだけあるかを把握し、見直し後に減ったか確認すると、改善の進み具合が分かります。
サービス移行中の旧環境も、管理対象になる
シチズン時計は、今回の対象システムから別システムへの移行中で、新規問い合わせの受付には利用していなかったと説明しています。継続対応のために残っていた情報も、管理対象だったことが分かります。
新しいサービスを使い始めた時点で、移行作業が終わるとは限りません。旧環境の利用終了日、残存データ、削除の担当と確認方法まで、移行計画に含めておきたいところです。
再発防止策と、事故原因の断定は分けて考える
スカラコミュニケーションズは、パスワード変更、不正プログラムの隔離、アップロードファイルの実行を防ぐ設定変更などを実施したと公表しています。これらは管理を見直す際の確認材料になります。ただし、再発防止策の項目から、事故前の構成や認証突破の方法まで断定することはできません。
GMOの事案はソフトウェアの脆弱性を悪用した侵入、スカラの事案は管理サイトへの不正ログインと不正プログラムの設置が公表されています。原因が異なるため、対策も一つで済むとは考えないほうがよいと思います。
預かった情報の行き先まで、管理の範囲に含める
外部サービスは、問い合わせ対応や顧客管理を効率化する手段です。その利用に伴い、預かった情報の保存先も増える可能性があります。
まずは一つの業務について、「この情報はどこへ渡り、どこに残るのか」を整理する。保存先、閲覧権限、保存期間、削除方法、事故時の連絡体制まで確認できれば、見直すべき箇所が具体的になります。確認した一覧は担当者を決めて保管し、サービスの追加・変更・終了時に更新します。