本文へ移動
合同会社SAiAI & SOFTWARE DEVELOPMENT
← ブログ一覧へ

個人情報保護委員会の注意喚起(2026年10月)中小企業がやる8つ

公開: 2026/10/09 / By 佐藤 駿介
読了時間: 約9分
約4,437文字

結論(要点)

個人情報保護委員会は2026年10月7日、大規模な漏えいが相次いだことを受けて注意喚起を公表し、2027年4月に確定予定のガイドライン改定の内容を先取りして示した。法令上必ず講じる措置は技術的安全管理措置の5項目(アクセス制御/識別と認証/外部からの不正アクセス防止/使用に伴う漏えい防止/検知)で、新しい手法例として、社外・管理者・重要データへのアクセスにフィッシング耐性のある多要素認証、許可した端末だけに限定、アクセスごとに場所・時間・端末状態を評価、IDS/IPS・EDRによる常時監視、ログの保管と定期分析、クラウド上のデータの復元できない消去、テストに個人データを使わない、が挙がった。不要になった個人データは遅滞なく消す(法22条)ことも改めて求めた。10月8日の政府会議は、委託先を含む対策強化を企業に求める方針。中小企業がやることは8つで、費用の安い順に、不要データの消去、管理画面の社外遮断、多要素認証、端末の限定、更新の自動化、ログの保管、テストデータの置き換え、検知の仕組み。

この記事の目次

2026年10月7日、個人情報保護委員会が「大規模な漏えい等事案を踏まえた対応について(注意喚起)」を公表しました。翌8日には政府が関係省庁会議を開き、企業に対策強化を求める方針を決めています。

結論を先に書くと、法律上「必ずやること」は増えていません。増えたのは「やり方の例」です。ただし、その例は来年4月に確定するガイドライン改定を先取りしたもので、1年後には「普通の水準」になります。この記事では、注意喚起の原文を「講じなければならない措置」と「手法の例示」に分けて読み、中小企業が費用の安い順にやることを8つに整理します。

結論:必ずやることは5項目、新しいのは「やり方の例」

注意喚起は、個人情報保護法のガイドライン(通則編)別添「講ずべき安全管理措置の内容」のうち、技術的安全管理措置の部分を、見直し後の内容で示したものです。原文は「講じなければならない措置」と「手法の例示」で構成され、前者に従わなければ法違反と判断される可能性がある一方、後者は「文字どおり例を示したもの」で、全部やらなければ違反というものではない、と明記しています。

講じなければならない措置(法第23条)今回示された新しい手法の例
(1) アクセス制御アクセスごとに場所・時間・端末の状態を評価して可否を判断する仕組み。特権アカウントを使う人・端末・場面を最小限に
(2) アクセス者の識別と認証社外ネットワークから、管理者権限で、重要な個人データへのアクセスには、フィッシングに耐性のある多要素認証
(3) 外部からの不正アクセス等の防止組織が許可し、セキュリティ基準を満たした端末からだけ個人データにアクセスさせる
(4) 使用に伴う漏えい等の防止テストに使う個人データは必要最小限、または一部を別のデータに置き換える。クラウド上のデータは暗号化消去など復元できない手段で消す
(5) 不正アクセス等の検知等認証・アクセス・操作・通信のログを一定期間保管し定期的に分析。IDS/IPS・EDRで常時監視。侵害された機器の隔離やアカウント無効化で被害拡大を防ぐ

もう1つ、注意喚起が改めて求めているのが、不要になった個人データの消去です。法第22条は「利用する必要がなくなったときは遅滞なく消去するよう努めなければならない」と定めています。原文は「こうした対応が徹底されず、漏えい等事案がより深刻化するといった事例にも接しています」と書いています。退会から約7年分の免許証情報が残っていたタイムズカーの事案が念頭にあると報じられています。

出典:個人情報保護委員会「大規模な漏えい等事案を踏まえた対応について(注意喚起)」(2026年10月7日)/ITmedia NEWS(2026年10月8日)

対象は大企業だけ?

注意喚起の宛先は「個人情報取扱事業者の皆様へ」で、特に名指ししているのは、国民の多くが使うサービスで高いシェアを持つ事業者、機微な情報や財産的被害・詐欺につながる情報を持つ事業者です。

ただ、別紙の表には「中小規模事業者における手法の例示」の列が別にあります。そこに書かれているのは、個人データを扱う機器と従業者を明確にする、OSを最新に保つ、セキュリティ対策ソフトを自動更新にする、ログを一定期間保管する、といった内容です。つまり小さな会社も対象で、求められる水準が規模に応じて違う、という作りです。

政府の会議(10月8日)で決まったこと

翌8日、サイバー安全保障担当大臣のもとで関係省庁会議が開かれ、企業に対して、システムの脆弱性対策、本人認証の強化、流出した情報の悪用防止を徹底するよう注意喚起する方針が示されました。業務委託先を含めた対策の強化と、不要データの削除も促す内容です。各省庁が把握した事案の情報は国家サイバー統括室に集約されます。

委託先が明記されたのは、同じ委託先のFAQシステムへの不正アクセスで、大和証券・シチズン時計・損保ジャパンなど複数社が同時に影響を受けた事案があったためです。自社のシステムが無事でも、委託先経由で漏れます。

出典:セキュリティ対策Lab(共同通信・ANNの報道のまとめ)/ScanNetSecurity(10月2日大臣会見の要旨)

なお同じ大臣は10月2日の会見で、不正アクセスを含む漏えい等の報告件数は令和6年度7,604件から令和7年度3,822件に減っており「必ずしも増加傾向にあるわけではない」とも述べています。増えているのは件数でなく、1件あたりの規模です。

中小企業がやること8つ(費用の安い順)

注意喚起の「中小規模事業者の手法例」と、新しい手法例のうち小さな会社でも手が届くものを、費用の安い順に並べます。

  1. いらない個人データを消す(0円)。退会者、終わったキャンペーンの応募者、採用で落ちた人の履歴書。保存の根拠が法令にあるものだけ残し、あとは消す。漏れる量が減る一番確実な対策で、法第22条の努力義務でもある
  2. 管理画面を社外から開けなくする(0円〜)。許可したIPアドレスからだけに限定する方法が、注意喚起にも例として書かれている。使っていない管理機能は止める
  3. 多要素認証を入れる(0円〜)。まず管理者アカウントと、社外から入るアカウント。注意喚起は「フィッシングに耐性のあるもの」としていて、SMSよりパスキー(FIDO2)が該当する
  4. 個人データに触れる端末を決める(0円)。どの機器で、誰が扱うかを明確にする。私物スマホから顧客名簿を開ける状態をやめる
  5. 更新を自動にする(0円)。OS・ソフト・VPN機器。既知の脆弱性は、更新していなければ探されて使われる。今回の事案の手口の1つがこれ
  6. ログを残す(0円〜数千円)。認証・アクセス・操作のログを一定期間保管する。何かあったときに「誰が・何を・いつ」が分からないと、報告も対応もできない
  7. テストに本物の個人データを使わない(開発時のルール)。一部を別のデータに置き換える方法が、新しい手法例に入った。システムを外注するときは、この条件を最初に伝える
  8. 検知の仕組み(月数千円〜)。EDRやIDS/IPS。ここまでやると、侵入されたときに気づける。1〜7が済んでからで十分

外注するシステムで、この基準を満たすには

当社が業務システムやAIを作るときは、上の7番と2・3・6番を設計の条件にしています。テストデータは個人名や社名を識別子に置き換えたものを使い、管理画面は社外から開けず、管理者には多要素認証、操作の記録を残す。AIを使う仕組みでは、AIに渡す前に識別子へ置き換える構成や、社内のサーバーだけで動くローカルLLMの構成も選べます。

注意喚起の水準は、来年4月に確定し、その後は「普通」になります。いま作るシステムをその水準で作っておけば、後から直す費用がかかりません。何をどこまでやるかは、安全にAIを入れる当社のやり方にまとめています。

よくある質問

Q. 注意喚起に従わないと罰則がありますか?

注意喚起そのものに罰則はありません。ただし「講じなければならない措置」(アクセス制御、識別と認証、不正アクセスの防止、漏えいの防止、検知の5項目)は法第23条の安全管理措置で、怠ると法違反と判断される可能性があります。「手法の例示」は例であって、全部やらなければ違反というものではない、と原文に書いてあります。

Q. 多要素認証はSMSでもいいですか?

注意喚起は「フィッシングに耐性のあるものを含む」多要素認証を例に挙げています。SMSのコードはフィッシングで抜かれるため、この条件には当たりません。パスキー(FIDO2)や認証アプリが該当します。まず管理者アカウントから入れるのが現実的です。

Q. 委託先のシステムが原因で漏れたら、うちの責任ですか?

個人情報保護法では、委託元に委託先の監督義務があります(法第25条)。10月8日の政府会議も、業務委託先を含めた対策強化を企業に求める方針です。委託先を選ぶときに、多要素認証・ログ・不要データの消去の3つを確認するだけでも違います。

Q. 小さな会社で、まず何から?

1番の「いらないデータを消す」です。費用がかからず、漏れたときの被害が確実に減り、法律の努力義務でもあります。次に管理者アカウントの多要素認証。この2つで、今回相次いだ事案の多くは被害が小さくなっていました。

まとめ

  • 必ずやることは技術的安全管理措置の5項目。増えたのは手法の例で、2027年4月に確定し、その後は普通の水準になる
  • 新しい例の中心は、フィッシング耐性のある多要素認証、許可した端末だけ、ログの保管と分析、検知の仕組み、テストに個人データを使わない、不要データの消去
  • 政府会議は委託先を含めた対策強化を企業に求める方針
  • 中小企業は、消す → 管理画面を閉じる → 多要素認証 → 端末を決める → 更新 → ログ → テストデータ → 検知、の順

いま作るシステムをこの水準で作っておけば、後から直す費用はかかりません。設計の条件に入れたい方は、当社のやり方を見たうえで、下のフォームからどうぞ。

この記事を書いた人

佐藤 駿介

佐藤 駿介

Shunsuke Sato

代表 / Founder & Developer, 合同会社SAi

中小企業のAI・業務自動化を専門とする開発者。営業マンや下請けを介さず、ヒアリングから開発・運用まで一貫して直接対応。「月額1万円から始められる、本当に必要なAIだけ」をモットーに、フルスクラッチ開発を中小企業の手の届く価格で提供している。

ルールだけでは、貼る社員を止められません

漏洩の多くは、良かれと思って貼った社内情報が原因です。当社は、AIが読める範囲と書ける範囲をあらかじめ分け、誰が・どのデータを・何のために処理したかを記録に残す形で、社内のAI利用を仕組みにしています。社外にデータを出さない社内完結の構成もご相談いただけます。初期費用0円・月額制です。

「うちの使い方だと、どこまで許していいか」を、この場で聞いてみる

1営業日以内に返信します。内容を伺う前にNDAを結ぶこともできます。

この記事は編集方針にもとづいて作成しています。 PR掲載について