2026年10月7日、個人情報保護委員会が「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表しました。翌8日には政府が関係省庁会議を開き、企業に対策強化を求める方針を決めています。
結論を先に書くと、法律上「必ずやること」は増えていません。増えたのは「やり方の例」です。ただし、その例は来年4月に確定するガイドライン改定を先取りしたもので、1年後には「普通の水準」になります。この記事では、注意喚起の原文を「講じなければならない措置」と「手法の例示」に分けて読み、中小企業が費用の安い順にやることを8つに整理します。
結論:必ずやることは5項目、新しいのは「やり方の例」
注意喚起は、個人情報保護法のガイドライン(通則編)別添「講ずべき安全管理措置の内容」のうち、技術的安全管理措置の部分を、見直し後の内容で示したものです。原文は「講じなければならない措置」と「手法の例示」で構成され、前者に従わなければ法違反と判断される可能性がある一方、後者は「文字どおり例を示したもの」で、全部やらなければ違反というものではない、と明記しています。
| 講じなければならない措置(法第23条) | 今回示された新しい手法の例 |
|---|---|
| (1) アクセス制御 | アクセスごとに場所・時間・端末の状態を評価して可否を判断する仕組み。特権アカウントを使う人・端末・場面を最小限に |
| (2) アクセス者の識別と認証 | 社外ネットワークから、管理者権限で、重要な個人データへのアクセスには、フィッシングに耐性のある多要素認証 |
| (3) 外部からの不正アクセス等の防止 | 組織が許可し、セキュリティ基準を満たした端末からだけ個人データにアクセスさせる |
| (4) 使用に伴う漏えい等の防止 | テストに使う個人データは必要最小限、または一部を別のデータに置き換える。クラウド上のデータは暗号化消去など復元できない手段で消す |
| (5) 不正アクセス等の検知等 | 認証・アクセス・操作・通信のログを一定期間保管し定期的に分析。IDS/IPS・EDRで常時監視。侵害された機器の隔離やアカウント無効化で被害拡大を防ぐ |
もう1つ、注意喚起が改めて求めているのが、不要になった個人データの消去です。法第22条は「利用する必要がなくなったときは遅滞なく消去するよう努めなければならない」と定めています。原文は「こうした対応が徹底されず、漏えい等事案がより深刻化するといった事例にも接しています」と書いています。退会から約7年分の免許証情報が残っていたタイムズカーの事案が念頭にあると報じられています。
出典:個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)/ITmedia NEWS(2026年10月8日)
対象は大企業だけ?
注意喚起の宛先は「個人情報取扱事業者の皆様へ」で、特に名指ししているのは、国民の多くが使うサービスで高いシェアを持つ事業者、機微な情報や財産的被害・詐欺につながる情報を持つ事業者です。
ただ、別紙の表には「中小規模事業者における手法の例示」の列が別にあります。そこに書かれているのは、個人データを扱う機器と従業者を明確にする、OSを最新に保つ、セキュリティ対策ソフトを自動更新にする、ログを一定期間保管する、といった内容です。つまり小さな会社も対象で、求められる水準が規模に応じて違う、という作りです。
政府の会議(10月8日)で決まったこと
翌8日、サイバー安全保障担当大臣のもとで関係省庁会議が開かれ、企業に対して、システムの脆弱性対策、本人認証の強化、流出した情報の悪用防止を徹底するよう注意喚起する方針が示されました。業務委託先を含めた対策の強化と、不要データの削除も促す内容です。各省庁が把握した事案の情報は国家サイバー統括室に集約されます。
委託先が明記されたのは、同じ委託先のFAQシステムへの不正アクセスで、大和証券・シチズン時計・損保ジャパンなど複数社が同時に影響を受けた事案があったためです。自社のシステムが無事でも、委託先経由で漏れます。
出典:セキュリティ対策Lab(共同通信・ANNの報道のまとめ)/ScanNetSecurity(10月2日大臣会見の要旨)
なお同じ大臣は10月2日の会見で、不正アクセスを含む漏えい等の報告件数は令和6年度7,604件から令和7年度3,822件に減っており「必ずしも増加傾向にあるわけではない」とも述べています。増えているのは件数でなく、1件あたりの規模です。
中小企業がやること8つ(費用の安い順)
注意喚起の「中小規模事業者の手法例」と、新しい手法例のうち小さな会社でも手が届くものを、費用の安い順に並べます。
- いらない個人データを消す(0円)。退会者、終わったキャンペーンの応募者、採用で落ちた人の履歴書。保存の根拠が法令にあるものだけ残し、あとは消す。漏れる量が減る一番確実な対策で、法第22条の努力義務でもある
- 管理画面を社外から開けなくする(0円〜)。許可したIPアドレスからだけに限定する方法が、注意喚起にも例として書かれている。使っていない管理機能は止める
- 多要素認証を入れる(0円〜)。まず管理者アカウントと、社外から入るアカウント。注意喚起は「フィッシングに耐性のあるもの」としていて、SMSよりパスキー(FIDO2)が該当する
- 個人データに触れる端末を決める(0円)。どの機器で、誰が扱うかを明確にする。私物スマホから顧客名簿を開ける状態をやめる
- 更新を自動にする(0円)。OS・ソフト・VPN機器。既知の脆弱性は、更新していなければ探されて使われる。今回の事案の手口の1つがこれ
- ログを残す(0円〜数千円)。認証・アクセス・操作のログを一定期間保管する。何かあったときに「誰が・何を・いつ」が分からないと、報告も対応もできない
- テストに本物の個人データを使わない(開発時のルール)。一部を別のデータに置き換える方法が、新しい手法例に入った。システムを外注するときは、この条件を最初に伝える
- 検知の仕組み(月数千円〜)。EDRやIDS/IPS。ここまでやると、侵入されたときに気づける。1〜7が済んでからで十分
外注するシステムで、この基準を満たすには
当社が業務システムやAIを作るときは、上の7番と2・3・6番を設計の条件にしています。テストデータは個人名や社名を識別子に置き換えたものを使い、管理画面は社外から開けず、管理者には多要素認証、操作の記録を残す。AIを使う仕組みでは、AIに渡す前に識別子へ置き換える構成や、社内のサーバーだけで動くローカルLLMの構成も選べます。
注意喚起の水準は、来年4月に確定し、その後は「普通」になります。いま作るシステムをその水準で作っておけば、後から直す費用がかかりません。何をどこまでやるかは、安全にAIを入れる当社のやり方にまとめています。
よくある質問
Q. 注意喚起に従わないと罰則がありますか?
注意喚起そのものに罰則はありません。ただし「講じなければならない措置」(アクセス制御、識別と認証、不正アクセスの防止、漏えいの防止、検知の5項目)は法第23条の安全管理措置で、怠ると法違反と判断される可能性があります。「手法の例示」は例であって、全部やらなければ違反というものではない、と原文に書いてあります。
Q. 多要素認証はSMSでもいいですか?
注意喚起は「フィッシングに耐性のあるものを含む」多要素認証を例に挙げています。SMSのコードはフィッシングで抜かれるため、この条件には当たりません。パスキー(FIDO2)や認証アプリが該当します。まず管理者アカウントから入れるのが現実的です。
Q. 委託先のシステムが原因で漏れたら、うちの責任ですか?
個人情報保護法では、委託元に委託先の監督義務があります(法第25条)。10月8日の政府会議も、業務委託先を含めた対策強化を企業に求める方針です。委託先を選ぶときに、多要素認証・ログ・不要データの消去の3つを確認するだけでも違います。
Q. 小さな会社で、まず何から?
1番の「いらないデータを消す」です。費用がかからず、漏れたときの被害が確実に減り、法律の努力義務でもあります。次に管理者アカウントの多要素認証。この2つで、今回相次いだ事案の多くは被害が小さくなっていました。
まとめ
- 必ずやることは技術的安全管理措置の5項目。増えたのは手法の例で、2027年4月に確定し、その後は普通の水準になる
- 新しい例の中心は、フィッシング耐性のある多要素認証、許可した端末だけ、ログの保管と分析、検知の仕組み、テストに個人データを使わない、不要データの消去
- 政府会議は委託先を含めた対策強化を企業に求める方針
- 中小企業は、消す → 管理画面を閉じる → 多要素認証 → 端末を決める → 更新 → ログ → テストデータ → 検知、の順
いま作るシステムをこの水準で作っておけば、後から直す費用はかかりません。設計の条件に入れたい方は、当社のやり方を見たうえで、下のフォームからどうぞ。