2026年9月は、ランサムウェア(=データを暗号化して身代金を要求する攻撃)や不正アクセスによる情報漏えいの公表が相次ぎました。鉄道グループの決済やホテル予約が止まった事案、政府の業務基盤で約24.6万件の個人情報が漏えいした可能性がある事案、システム会社への攻撃が委託元のガス会社や自治体に波及した事案などです。
「大きな会社や役所でも被害に遭っているのに、うちのような会社は何から確認すればいいの?自社のシステムは開発会社に任せきりで、何が危ないのかも分からない…」
先に結論をお伝えします。最近の事案には「VPN(=社外から社内ネットワークにつなぐ仕組み)の弱点やアカウントの悪用」「委託先経由での被害の波及」「事業の停止」という共通点があります。事業者が今すぐやるべきことは、①社外からの入口(VPN・リモート接続)の更新とアカウントの棚卸し、②委託先のセキュリティ対策の確認、③バックアップから本当に戻せるかの確認、④漏えい時の報告手順の確認、の4つが中心です。
この記事では、最近の事案の要点と、事業者が気を付けること・今すぐ確認すべき7項目を、開発会社・委託先への質問例とあわせて解説します(執筆時点:2026年9月末)。
2026年9月に公表された主なサイバー攻撃・情報漏えい
まず、公式発表と報道で分かっている事実を整理します。いずれも調査が続いている事案で、内容は執筆時点の公表に基づきます。
| 公表 | 事案 | 分かっていること |
|---|---|---|
| 9月11日 | デジタル庁の政府共通の業務基盤(GSS)への不正アクセス | VPN機器の脆弱性(=弱点)を悪用されて侵入され、職員や業務に関わった事業者など約24.6万件の個人情報が漏えいした可能性 |
| 9月25日(第3報) | システム会社(両毛システムズ)へのランサムウェア攻撃 | VPNのアカウントを悪用されて侵入。委託元のガス会社や自治体の顧客情報・児童生徒の情報に漏えいの可能性が波及 |
| 9月25〜28日 | カーシェアリング「タイムズカー」への不正アクセス | 約660万アカウントの情報が取得され、退会者や本人確認書類の画像も含まれていた |
| 9月26日 | 京王電鉄グループのサーバーへのランサムウェア攻撃 | グループ会社の決済やホテル予約などのシステムに障害。鉄道の運行への影響はなし。情報漏えいの有無は調査中 |
📰 出典:デジタル庁GSSに不正アクセス、職員ら約24.6万件の個人情報漏えいの可能性(EnterpriseZine)
📰 出典:本市委託先への不正アクセスによる情報漏洩の可能性について(伊勢崎市)
📰 出典:ランサムウェア攻撃によるシステム障害に関するお知らせとお詫び(京王電鉄)
タイムズカーの事案と、古いフレームワーク(=システムの土台となる部品群)を使い続けるリスクについては、タイムズカー660万件の情報漏えいの記事で詳しく解説しています。
公的機関も「ランサム」と「委託先経由」を最大の脅威に挙げている
IPA(情報処理推進機構)が毎年公表している「情報セキュリティ10大脅威 2026」の組織編では、1位が「ランサム攻撃による被害」、2位が「サプライチェーンや委託先を狙った攻撃」でした。最近の事案は、まさにこの上位2つに当てはまります。
最近の事案から見える、事業者が気を付けるべき4つの共通点
1. 入口は「VPN」と「正規のアカウント」
デジタル庁の事案ではVPN機器の弱点が、システム会社の事案ではVPNのアカウントが侵入の入口になりました。VPNはテレワークや保守のために社外から社内につなぐ便利な仕組みですが、インターネットに直接さらされた「社内への玄関」でもあります。
- 機器のソフトウェアが古いまま、弱点が修正されていない
- 退職者や契約が終わった保守業者のアカウントが残っている
- パスワードだけでログインでき、多要素認証(=パスワードに加えてスマートフォン等で本人確認する仕組み)がない
このどれかがあると、攻撃者は「正規の利用者」として入ってきます。
2. 自社が無事でも、委託先から被害が波及する
システム会社への攻撃では、その会社にシステムの運用やデータの管理を任せていたガス会社や自治体の情報まで、漏えいした可能性が出ました。自社が対策をしていても、データを預けている委託先が攻撃されれば被害は自社のお客様に及びます。そして、お客様への説明や個人情報保護委員会への報告は、多くの場合、委託した側(自社)が行う必要があります。
3. 情報漏えいだけでなく「事業が止まる」
京王グループの事案では、鉄道は動いていても、決済やホテル予約のシステムが止まりました。ランサムウェアはデータを使えなくするため、売上や予約、受発注が止まる被害になりやすいのが特徴です。最近は、データを暗号化するだけでなく、盗んだデータを「公開する」と脅す手口もあります。
4. 持っているデータが多いほど被害が大きくなる
タイムズカーの事案では、退会した人や入会手続きを途中でやめた人の情報まで対象になりました。保管しているデータの量が、そのまま漏えいしたときの被害の大きさになります。
今すぐ確認すべき7項目
1. VPN・リモート接続機器が最新の状態か
社外からつなぐための機器(VPN、リモートデスクトップ、ファイアウォールなど)のメーカー・型番と、ソフトウェアが最新に更新されているかを確認します。機器の保守を業者に任せている場合は、「最後にいつ更新したか」を聞いてください。自社で使っている機器が分からない場合は、IT資産台帳の作り方の記事が参考になります。
2. アカウントの棚卸しと多要素認証
VPNや業務システム、クラウドサービスのアカウント一覧を出してもらい、退職者・異動者・契約が終わった業者のアカウントが残っていないかを確認します。管理者権限を持つアカウントと、社外からログインできるアカウントには、多要素認証を必ず設定します。
3. 委託先のセキュリティ対策と連絡体制
システムの開発・運用や、データの保管を任せている委託先に、次の点を確認します。
- 自社のデータにアクセスできるのは誰か(委託先の社員・再委託先を含む)
- 委託先自身のVPNやアカウントの管理、多要素認証の状況
- 委託先が攻撃を受けたとき、何時間以内に自社へ連絡が来るのか
契約書や覚書に、事故時の連絡期限と協力の範囲が書かれているかも確認します。
4. バックアップから本当に戻せるか
ランサムウェアは、つながっているバックアップまで暗号化することがあります。次の3点を確認します。
- バックアップが、普段のネットワークから切り離された場所(またはクラウドの書き換えできない設定)にもあるか
- 最後に「実際に戻す」テストをしたのはいつか
- 戻すのにどのくらいの時間がかかるか(その間、業務をどう回すか)
5. 不要な個人情報を持ちすぎていないか
退会者・取引の終わった顧客・応募者などのデータを、いつまで、何のために保管しているかを確認します。保管期間を決めて削除する運用にすれば、万一のときの被害を小さくできます。
6. 漏えいしたときの報告・通知の手順
個人情報保護法では、不正アクセスによる漏えい(またはそのおそれ)などが起きた場合、個人情報保護委員会への報告と本人への通知が義務になっています。報告は、発覚から3〜5日程度での「速報」と、原則30日以内(不正アクセスなどの場合は60日以内)の「確報」の2段階です。
📰 出典:個人情報保護委員会「漏えい等の対応とお役立ち資料」
いざというときに慌てないよう、社内の誰が判断し、誰が報告書を作り、お客様への連絡をどうするかを事前に決めておきます。報告の要否など個別の判断は、弁護士や個人情報保護委員会の窓口にご確認ください。
7. 攻撃に気づくための記録(ログ)と連絡網
デジタル庁の事案では、大量のファイルへのアクセスを検知したことが発覚のきっかけでした。誰がいつログインし、何にアクセスしたかの記録が残っているか、記録の保存期間はどのくらいかを確認します。あわせて、夜間・休日にシステムがおかしくなったときの連絡先(社内の担当者、開発会社、保守会社、機器の業者)を一覧にしておきます。
発注者にとって何が変わるか/変わらないか
変わること:委託先の対策も「自社の責任」として問われる
最近の事案で、委託先への攻撃がそのまま委託元の漏えいにつながる例がはっきりしました。今後は、取引先から「委託先の管理はどうしているか」を問われる機会が増えると考えられます(筆者の見解)。システムを開発会社に任せている場合も、任せきりではなく、確認する仕組みを持っているかが問われます。
変わらないこと:基本の対策は同じ
一方で、対策の中身は特別なものではありません。機器の更新、アカウントの整理と多要素認証、バックアップ、データの持ちすぎを防ぐこと。IPAの中小企業向けガイドラインでも、こうした基本的な対策から始めることが勧められています。
📰 出典:IPA「中小企業の情報セキュリティ対策ガイドライン」
今やるべきこと・まだ様子見でいいこと
| 今やるべきこと | まだ様子見でいいこと |
|---|---|
| VPN機器の更新状況の確認、不要なアカウントの削除、多要素認証 | 各事案の詳しい攻撃手法に合わせた個別対策(原因の公表を待つ) |
| 委託先への確認と、事故時の連絡期限の取り決め | 高額なセキュリティ製品の一括導入(現状の把握が先) |
| バックアップの復旧テスト、報告手順の確認 | システムの全面的な作り直し |
発注者がやること チェックリスト
- ☐ VPN・リモート接続機器のメーカー・型番と、最後に更新した日を確認した
- ☐ 退職者・契約終了した業者のアカウントが残っていないか確認した
- ☐ 管理者権限と社外からのログインに多要素認証を設定した
- ☐ 委託先に、自社データにアクセスできる人と事故時の連絡期限を確認した
- ☐ バックアップを切り離した場所にも保管し、実際に戻すテストをした
- ☐ 不要な個人情報の保管期間と削除ルールを決めた
- ☐ 漏えい時の報告・通知の担当者と手順を決めた
- ☐ 夜間・休日の連絡先一覧(社内・開発会社・保守会社・機器業者)を作った
開発会社・委託先への質問例
- 「当社のシステムに社外から接続するための機器やアカウントは、何がいくつありますか?使っていないものは削除してもらえますか?」
- 「管理者用のアカウントや、保守のための接続に多要素認証は設定されていますか?」
- 「御社が攻撃を受けた場合、当社には何時間以内に連絡をもらえますか?契約にも記載してもらえますか?」
- 「バックアップはどこに、何世代保管していますか?最後に実際に戻すテストをしたのはいつですか?」
- 「当社のデータのうち、保管期間を過ぎて削除できるものはありますか?削除する仕組みを作るには、どのくらいの作業が必要ですか?」
まとめ
- 2026年9月は、ランサムウェアや不正アクセスによる被害の公表が相次いだ
- 共通点は「VPNとアカウントが入口」「委託先から波及」「事業が止まる」「データが多いほど被害が大きい」
- 今すぐ確認すべきは、社外からの入口、アカウントと多要素認証、委託先、バックアップの復旧、データの持ちすぎ、報告手順、ログと連絡網の7項目
- 対策の中身は基本的なもの。まず現状を把握し、開発会社・委託先と一緒に確認することから始める
大きな事案のニュースを見て不安になるのは当然です。ただ、やるべきことの多くは、開発会社や委託先に質問をして、答えを一覧にするところから始められます。
あわせて読みたい関連記事















