はじめに|「また流出?」と感じるのは気のせいではありません
ここ最近、ニュースサイト・アプリを見るたびに「不正アクセスにより個人情報が流出した可能性」という見出しを目にしていませんか。
2026年9月には、カーシェアリングサービス「タイムズカー」のWebシステムが外部から不正アクセスを受け、約660万件のアカウント情報が第三者に取得されたことが公表されました。漏れた情報には氏名や住所に加えて、運転免許情報や本人確認書類の画像まで含まれていました。その後の続報では、運転免許証の画像などが漏れたアカウントは約160万件と発表されています。
しかも、タイムズカーだけではありません。同じ時期には他の企業も次々と不正アクセスや情報漏えいを公表しており、「ちょっと異常じゃない?」と感じた人も多かったはずです。
筆者自身、いくつものサービスに会員登録していて、「あれ、あのアプリにも免許証の画像を出したような…」とヒヤッとしました。おそらくこの記事を読んでいるあなたも、同じような不安を持っているのではないでしょうか。
この記事では、次のような疑問に順番に答えていきます。
- 本当に個人情報の流出は増えているのか
- なぜこんなに企業が狙われるのか、どんな手口なのか
- 生成AIの登場で、ハッキングは簡単になったのか
- どの企業もアプリや会員登録を求めてくるのはなぜか
- 企業のセキュリティは大丈夫なのか
- 「流出したかも?」と思ったときのチェックリスト
- 個人でできる対策のすべて
- 実際に流出してしまったときの対応方法
日本の記事ではあまり紹介されていない海外の調査データ(米国Verizon社、IBM社、米国立標準技術研究所NISTなど)も交えながら、専門用語はできるだけ使わずに解説します。長い記事ですが、最後まで読めば「何をすればいいか」がはっきりするはずです。
第1章 2026年、本当に個人情報の流出は増えているの?
数字で見る「流出」の現状
まずは感覚ではなく、数字で確認してみましょう。
東京商工リサーチの調査によると、2025年に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は180件でした。前年より9件少ないものの歴代2番目の多さで、事故を起こした企業の数は158社と過去最多を更新しています。
注目したいのは「漏れた人数」です。2025年の漏えい・紛失人数は約3,063万人分で、前年の約2倍に増えました。100万人を超える大型事故が6件も起きたことが大きく影響しています。
さらに、2012年から2025年までに集計された事故は合計1,634件、漏えいした可能性のある個人情報は延べ約2億1,313万人分にのぼります。単純計算すると、日本人ひとりあたり約2回、どこかで個人情報が漏れている計算になります。
| 項目 | 2024年 | 2025年 |
|---|---|---|
| 事故件数(上場企業と子会社) | 189件 | 180件 |
| 事故を起こした企業数 | 151社 | 158社(過去最多) |
| 漏えい・紛失人数 | 約1,586万人分 | 約3,063万人分(約2倍) |
| 100万人以上の大型事故 | 2件 | 6件 |
※東京商工リサーチの公表資料をもとに作成
原因の内訳を見ると、「ウイルス感染・不正アクセス」が116件で全体の64.4%と突出しており、2年連続で100件を超えました。つまり、流出の3件に2件は「誰かに攻撃された結果」なのです。
2026年に入ってからの主な流出事例
2026年に入ってからも、業種を問わず大小さまざまな流出が続いています。報道や各社の公表から、主なものをピックアップしました。
| 公表時期 | 企業・サービス | 内容 |
|---|---|---|
| 2026年3月 | マツダ | 倉庫業務の管理システムに不正アクセス。従業員や取引先担当者の氏名・メールアドレスなど |
| 2026年4月 | 村田製作所 | IT環境への不正アクセスで、従業員・顧客・取引先の個人情報約8.8万件が漏えいのおそれ |
| 2026年4月 | CAMPFIRE | システム管理用のGitHubアカウントへの不正アクセス。顧客情報管理システムにも痕跡 |
| 2026年4月 | 損害保険大手3社 | 出向者がトヨタ社員約2万人分の情報を無断で持ち出していた問題 |
| 2026年6月 | アフラック | 契約者専用サイトなどへの不正アクセスで、顧客や代理店の情報が閲覧・漏えい |
| 2026年8月 | 講談社 | 取引先を装ったフィッシングメールで社員がだまされ、連絡先情報が流出 |
| 2026年9月 | ファインズ | 予約システムへの不正アクセスで約153万件の個人情報が漏えいのおそれ |
| 2026年9月 | タイムズカー | Webシステムへの不正アクセスで約660万アカウントの情報を第三者が取得 |
また、2025年秋に起きたアサヒグループホールディングスへのランサムウェア攻撃は、2026年になっても影響が続きました。同社は2026年7月、漏えいのおそれがある個人情報を約228万9,000件に修正しています(当初は約191万件)。
実は「件数」より「規模」と「中身」が変わってきた
ここでひとつ、冷静な視点も紹介しておきます。
個人情報保護委員会が処理した漏えい等の報告件数を整理した分析によると、2025年度の処理件数は17,139件で、前年度より減っています。不正アクセスなど「不正の目的で行われたおそれのある漏えい」も7,604件から3,822件に、1,000人を超える漏えいも1,371件から883件に減少しました。
ところが、2026年4〜6月の3か月だけを見ると、不正の目的によるおそれがある報告は1,450件で、2025年度のどの四半期よりも多くなっています。
つまり、「件数がずっと右肩上がり」というよりは、次のような変化が起きていると考えるのが正確です。
- 1回あたりの被害規模が大きくなっている(数百万件単位の流出が珍しくなくなった)
- 漏れる情報の中身が重くなっている(メールアドレスだけでなく、免許証の画像やクレジットカード情報まで)
- 誰もが知っている大企業が被害にあうので、ニュースとして目立つ
- 2026年に入って、悪意ある攻撃による漏えいが再び増え始めている
「最近多すぎない!?」という感覚は、決して大げさではないのです。
第2章 なぜ最近こんなに流出が多いの?ハッカーはどう狙っている?
ここからは「どうやって狙われているのか」を見ていきます。ニュースで「不正アクセス」とひとまとめにされがちですが、実際の手口はいくつかのパターンに分けられます。
理由1 「会社の玄関の鍵」が狙われている
いま最も多い入口が、会社のネットワークの「玄関」にあたる機器の弱点(脆弱性)を突く攻撃です。
代表的なのがVPN機器です。VPNとは、社員が自宅や外出先から会社のシステムに安全につなぐための仕組みのこと。コロナ禍以降テレワークが広がり、多くの企業がVPNを導入しました。ところが、この「玄関」にソフトウェアの欠陥が見つかったり、パスワードが弱かったりすると、攻撃者はそこから堂々と入り込めてしまいます。
アサヒグループの事例でも、障害が起きる約10日前に外部のネットワーク機器(VPN機器と推測)を経由して侵入され、データセンター内のパスワードの弱さを悪用して管理者の権限を奪われたとされています。その後、業務時間外を狙って社内を探索し、最終的にランサムウェアを一斉に実行したという流れでした。
米国Verizon社が毎年出している世界最大級の情報漏えい調査「Data Breach Investigations Report(DBIR)」の2026年版では、ソフトウェアの脆弱性を突く手口が侵入口の31%を占め、盗まれたパスワードの悪用を初めて上回って1位になりました。同じ調査では、攻撃者が人をだますことよりも、システムの弱点を突く方向へシフトしていると分析されています。
理由2 盗まれたIDとパスワードの「使い回し」
2つめは、どこかで盗まれたIDとパスワードを使ってログインしてしまう手口です。
多くの人が、複数のサービスで同じパスワードを使い回しています。攻撃者は、あるサービスから漏れたメールアドレスとパスワードの組み合わせを、別のサービスでも片っ端から試します。これを「パスワードリスト攻撃」と呼びます。
最近特に問題になっているのが「インフォスティーラー」と呼ばれるウイルスです。パソコンやスマホに感染すると、ブラウザに保存されたパスワードやログイン状態の情報をこっそり盗み出します。
2026年6月には、こうしたウイルスが集めた記録が世界的な流出確認サイト「Have I Been Pwned(ハブ・アイ・ビーン・ポウンド)」に追加され、約5,600万件のメールアドレスと約1億2,400万件のパスワードが含まれていました。会社のデータベースを破るよりも、個人の端末から直接盗むほうが手っ取り早い、という流れが強まっているのです。
理由3 取引先・委託先・クラウド経由の「裏口」
3つめは、狙った会社そのものではなく、その会社が仕事を任せている取引先や委託先、利用しているクラウドサービスを経由する手口です。
大企業は自社のセキュリティにお金をかけていても、システムの運用を任せている外部の会社や、使っている予約システム・メール配信サービスなどが弱ければ、そこが「裏口」になります。
Verizon社の2026年版調査では、情報漏えいの48%に何らかの形で第三者(取引先など)が関わっており、前年から60%も増えたと報告されています。また、取引先側のクラウド環境で多要素認証が適切に設定されていなかった問題をきちんと直せた組織はわずか23%で、弱いパスワードや権限設定のミスは、半分を直すのにおよそ8か月もかかっていたそうです。
2026年3月のホテルの事例では、宿泊予約サイトの管理者アカウントが不正に使われ、予約客に偽のメッセージが送られる被害もありました。私たちが直接登録した会社でなくても、「その会社が使っているサービス」から漏れることがあるのです。
理由4 ランサムウェアの「二重脅迫」
4つめは、ニュースでよく聞く「ランサムウェア」です。
ランサムウェアとは、会社のデータを勝手に暗号化して使えなくし、「元に戻してほしければ身代金を払え」と要求するウイルスのことです。最近はさらに悪質になり、暗号化する前にデータを盗み出しておき、「払わなければ盗んだ情報をネットに公開する」と二重に脅す手口が主流になっています。
Verizon社の調査では、ランサムウェアが関わった情報漏えいは全体の48%で、前年の44%から増えました。一方で、69%の被害組織は身代金を支払わなかったとも報告されています。支払わなければ、盗まれた情報はダークウェブ(一般の検索では見つからない闇サイト)で公開されたり売買されたりする可能性があります。
アサヒグループの事例では、「Qilin(キリン)」を名乗るハッカー集団が闇サイト上で犯行声明を出しました。
理由5 人のうっかりと内部不正
5つめは、人間が関わる原因です。
- 取引先を装ったメールのリンクを社員がクリックしてしまう(フィッシング)
- 「ウイルスに感染しました」という偽の警告を信じて電話をかけ、遠隔操作されてしまう(サポート詐欺)
- メールの宛先を間違える、設定を間違えて他人の情報が見えてしまう
- 社員や出向者が情報を無断で持ち出す
Verizon社の調査では、情報漏えいの62%に何らかの形で「人」が関わっていました。どれだけシステムを強くしても、最後は人がだまされたり、ミスをしたりすることで穴が開くのです。
2026年には、大学の教員や検査会社の審査員が自宅でサポート詐欺にあい、貸与されたパソコンから情報が流出した事例も公表されています。
理由6 「公表するルール」ができて、見えるようになった
最後に、少し見方を変えた理由です。
日本では2022年4月に改正個人情報保護法が施行され、一定の条件にあてはまる漏えい(不正アクセスによるもの、1,000人を超えるもの、クレジットカード情報など財産的な被害が出るおそれがあるものなど)が起きた場合、企業は国の個人情報保護委員会への報告と、本人への通知が義務づけられました。
以前なら公表されずに終わっていたかもしれない事故も、今は表に出るようになっています。「流出が増えた」のと同時に、「流出が見えるようになった」という側面もあるのです。これ自体は、私たち利用者にとっては良い変化だといえます。
第3章 生成AIの登場で、以前よりハッキングしやすくなった!?
ChatGPTやClaude、Geminiといった生成AIは、私たちの生活や仕事を便利にしてくれました。しかし残念ながら、同じ便利さは攻撃者にも使われています。
海外の調査が示す「AIで速く、大量に」
Verizon社の2026年版調査によると、犯罪者は生成AIを、攻撃対象の選定、ウイルスの開発、システムの弱点探し、人をだます手口などに使っています。典型的な攻撃者は、15種類もの攻撃手法でAIを活用していたそうです。
また、AIによってシステムの弱点が悪用されるまでの時間が、数か月から数時間にまで縮まっていると指摘されています。一方で企業側が弱点を修正するまでの日数(中央値)は32日から43日へと延びており、「攻める側は速くなり、守る側は遅くなっている」という厳しい状況が浮かび上がります。
IBM社の「Cost of a Data Breach Report 2025(情報漏えいのコストに関する調査)」でも、情報漏えいのおよそ6件に1件で攻撃者によるAIの悪用が確認されました。悪用の内訳は、AIで作ったフィッシング(詐欺メール)が37%、ディープフェイク(AIによる偽の映像や音声)を使ったなりすましが35%でした。
AIが攻撃作業の8〜9割をこなした事件
AIの悪用で世界に衝撃を与えたのが、2025年11月にAI企業Anthropic(Claudeの開発元)が公表した事例です。
同社は2025年9月中旬に不審な動きを検知し、調査の結果、国家の支援を受けているとみられるハッカー集団が、AIのプログラミング支援ツールを悪用してサイバー攻撃を仕掛けていたことが判明しました。攻撃者はAIに「正規のセキュリティ会社として防御テストをしている」と信じ込ませ、作業を小さく分けて依頼することで安全装置をすり抜けていたとされています。
この攻撃では、約30の組織が狙われ、偵察、弱点探し、パスワードの収集、データの持ち出しといった作業の80〜90%をAIが担い、人間が判断したのは1回の攻撃あたり4〜6か所程度だったと報告されています。これまでは「AIが助言して人間が実行する」ものでしたが、この事例では「人間が助言してAIが実行する」形に逆転したと評価されています。
日本語の詐欺メールが「自然」になった
日本に住む私たちにとって身近な変化もあります。以前のフィッシングメールは、不自然な日本語や変な敬語で「怪しい」と気づけることが多くありました。
ところが今は、生成AIを使えば自然で丁寧な日本語の文章を一瞬で大量に作れます。宛先の名前を入れたり、実在する企業の文体をまねたりすることも簡単です。「日本語が変だから詐欺だと分かる」という見分け方は、もう通用しにくくなっていると考えておきましょう。
Verizon社の調査では、スマホを狙ったフィッシングの訓練では、メールよりもクリック率が40%高かったという結果も出ています。SMSやメッセージアプリに届く偽の通知は、パソコンのメール以上に危険だということです。
社員が使う「シャドーAI」という新しい穴
AIは「攻撃の道具」になるだけでなく、「情報漏えいの新しい出口」にもなっています。
会社が許可していないAIツールを社員が勝手に仕事で使うことを「シャドーAI」と呼びます。たとえば、顧客リストや社内資料を、個人アカウントのAIに貼り付けて要約させるようなケースです。
IBM社の調査では、シャドーAIが原因の情報漏えいを経験した組織は20%にのぼり、シャドーAIの利用が多い組織では漏えい時のコストが平均67万ドル(約1億円)も高くなりました。さらに、AI関連のセキュリティ事故があった組織の97%は、AIへの適切なアクセス管理をしていなかったといいます。
Verizon社の調査でも、職場でAIツールを頻繁に使う社員の割合は1年で15%から45%へと3倍に増え、会社の端末からAIを使う人の67%が会社の管理外の個人アカウントを使っていたことが分かっています。
日本でも、IPA(情報処理推進機構)が毎年発表する「情報セキュリティ10大脅威 2026」の組織編で、「AIの利用をめぐるサイバーリスク」が3位に初めて選ばれました。
冷静に見ると、AIは魔法の杖ではない
ただし、必要以上に怖がる必要はありません。
Verizon社の調査は、AIは主に「既存の攻撃手法を速く、大規模にする」ものであり、まったく新しい攻撃を生み出しているわけではないと結論づけています。Anthropicの事例でも、AIがうまくいっていないのに成功したと報告するなどのミスがあり、狙われた約30組織のうち攻撃が成功したのは一部だったとされています。
つまり、AI時代でも有効な守り方は基本的に変わりません。パスワードを使い回さない、2段階認証を使う、怪しいリンクを踏まない、ソフトを最新に保つ。この「基本」を徹底することが、結局いちばん強い対策になります。
また、守る側もAIを活用しています。IBM社の調査では、セキュリティにAIや自動化を幅広く活用している組織は、そうでない組織に比べて漏えい時のコストを平均190万ドル削減し、対応期間も80日短くなっていました。AIは攻撃にも防御にも使える「両刃の剣」なのです。
第4章 どの企業もアプリや会員サービスで個人情報を集めるのはなぜ?
コンビニ、ドラッグストア、飲食チェーン、ガソリンスタンド、駐車場…。最近は、どこへ行っても「アプリを入れるとポイントが付きますよ」と言われますよね。会員登録ではメールアドレス、電話番号、生年月日、時には住所や本人確認書類まで求められます。
なぜ企業はこれほど熱心に個人情報を集めるのでしょうか。
理由1 紙のポイントカードから「アプリ」へ
昔のポイントカードは、たまったポイントを使えるだけのものでした。ところがアプリになると、企業は「誰が、いつ、どこで、何を買ったか」を正確に把握できるようになります。
この情報があれば、次のようなことが可能になります。
- その人が好みそうな商品のクーポンを、ちょうど良いタイミングで届ける
- しばらく来店していない人に「お久しぶりクーポン」を送る
- どの地域でどの商品が売れているかを分析して、品ぞろえを最適化する
- チラシの代わりにプッシュ通知で、ほぼ無料で宣伝できる
紙のチラシやテレビCMは「誰に届いたか」が分かりませんが、アプリなら一人ひとりに合わせた宣伝ができ、効果も数字で測れます。
理由2 「ファーストパーティデータ」という宝物
企業が自社で直接集めた顧客データのことを「ファーストパーティデータ」と呼びます。マーケティングの世界では、これが今いちばん価値のある資産とされています。海外の調査では、78%の企業がファーストパーティデータを「一人ひとりに合わせたサービスにとって最も価値ある資源」と考えているという結果もあります。
その背景には、インターネット広告の環境の変化があります。
これまでネット広告は「サードパーティCookie」という仕組みで、さまざまなサイトをまたいで人の閲覧履歴を追いかけ、広告を表示してきました。しかし、プライバシーを守る流れから、AppleのSafariやFirefoxはこの仕組みを初期設定でブロックしています。
GoogleのChromeは、長年この仕組みを廃止する計画を進めていましたが、2025年4月に廃止を見送り、代わりの技術として開発していた仕組みも2025年10月に大部分を終了しました。とはいえ、法律による規制や利用者のプライバシー意識の高まりは続いており、「他社の情報に頼らず、自社でお客さんの情報を持っておく」ことの重要性は変わっていません。
つまり企業にとって、メールアドレスや購買履歴は「自分たちで確保しておくべき大切な財産」になったのです。
理由3 本人確認の厳格化とキャッシュレス化
カーシェア、フリマアプリ、ネット銀行、スマホ決済など、お金や車を扱うサービスでは、不正利用を防ぐために運転免許証などの本人確認書類の提出が求められます。
安全のための仕組みなのですが、その結果として企業の手元には「本人確認書類の画像」という、とても重い個人情報が大量に保管されることになります。タイムズカーの件で約160万件もの本人確認書類の画像が漏れたのは、まさにこの構造の弱点が表に出た形です。
便利さと引き換えに、データは「一か所」に集まった
私たちは、ポイントやクーポン、手続きの簡単さという便利さを手に入れました。その一方で、たくさんの企業に少しずつ個人情報を預け、その情報は企業のサーバーやクラウドに集まっています。
攻撃者から見れば、これは「宝の山」です。一つのシステムに侵入できれば、何百万人分ものデータが一度に手に入るのですから、狙わない理由がありません。
退会しても、データは残っているかもしれない
タイムズカーの件で多くの人が驚いたのは、漏えいの対象に現在の会員だけでなく、すでに退会した人や、入会手続きが完了しなかった人まで含まれていたことです。
「もう使っていないから関係ない」と思っていたサービスにも、自分の情報が残っている可能性がある。これは、私たち利用者が意識しておくべき大事なポイントです。対策は第7章で詳しく紹介します。
第5章 企業側のセキュリティは大丈夫なの?ハッカーに狙われすぎじゃない!?
「大企業なんだから、ちゃんと守ってくれているはず」と思いたいところですが、実際はかなり厳しい戦いを強いられています。
攻める側が圧倒的に有利な「非対称」な戦い
サイバー攻撃には、守る側が不利になる構造があります。
- 守る側は、すべての入口を100%守り続けなければならない
- 攻める側は、たった一つの穴を見つければ勝ち
- 攻める側は世界中どこからでも、24時間、何度でも挑戦できる
- 攻撃に失敗しても、攻撃者が罰を受けることはほとんどない
しかも、ランサムウェアは「サービスとして」犯罪者の間で貸し出されており、技術がない人でも攻撃に参加できるビジネスになっています。生成AIの登場で、その敷居はさらに下がりました。
弱点の修正が追いつかない
企業が使うソフトウェアや機器には、毎日のように新しい弱点が見つかります。前の章で紹介した通り、修正にかかる日数は延びる一方で、攻撃者が弱点を悪用するまでの時間は短くなっています。
大企業ほどシステムが複雑で、古いシステムと新しいシステムが入り混じっています。「この機器を止めると業務が止まるから、すぐには更新できない」という事情もあり、そのすき間を狙われてしまうのです。
被害に気づくまでに時間がかかる
IBM社の調査では、情報漏えいが発生してから発見し、封じ込めるまでに世界平均で241日(約8か月)かかっています。攻撃者は気づかれないように長い時間をかけて社内を探り、価値のある情報を見つけてから行動を起こします。
ちなみに、同じ調査で情報漏えい1件あたりの平均損害額は世界で444万ドル(約6億6,000万円)、米国では1,022万ドル(約15億円)でした。企業にとっても、流出は経営を揺るがす大問題です。
企業も変わりつつある
もちろん、企業も手をこまねいているわけではありません。
アサヒグループは、被害を受けた後に、侵入経路となった仕組みの排除、「ゼロトラスト」と呼ばれる考え方(社内のネットワークであっても無条件に信用せず、毎回確認する仕組み)への完全移行、監視の自動化、権限管理の強化などの再発防止策を打ち出しました。独立したセキュリティ部署や専任の役員も設置しています。
被害を受けた企業が経験を公表し、他の企業がそこから学ぶ流れも少しずつ広がっています。
利用者として「企業を見る目」を持とう
私たち利用者にも、企業を選ぶ視点はあります。
- 2段階認証やパスキー(後で説明します)に対応しているか
- 退会時にデータを削除してくれるか、削除の依頼を受け付けているか
- 万一の流出時に、迅速で分かりやすい情報公開をしているか
- 必要以上の個人情報を求めてこないか
すべてを確認するのは難しいですが、「この会社は大事な情報を預けるのにふさわしいか」を意識するだけでも、預ける情報の量を減らすことにつながります。
第6章 「あれ?ひょっとして流出した?」個人情報の流出を疑うチェックリスト
ここからは、私たち自身の話です。次のような兆候に心当たりがないか、チェックしてみてください。
すぐに対策が必要なサイン
□ 自分が操作していないのに「ログインがありました」「新しい端末からアクセスがありました」という通知が届いた
□ 頼んでいないのに「パスワード再設定のご案内」や「認証コード」がメールやSMSで届いた
□ クレジットカードの明細に、身に覚えのない請求(少額のものも含む)がある
□ ポイントやスマホ決済の残高が、知らないうちに減っている
□ アカウントにログインできなくなった、登録したメールアドレスや電話番号が勝手に変わっている
□ 自分のSNSアカウントから、知らない投稿やメッセージが送られている
□ 知らない会社から「お申し込みありがとうございました」「審査の結果について」などの連絡が来た
注意して様子を見るべきサイン
□ 利用している企業から「個人情報漏えいに関するお詫びとお知らせ」が届いた(※この連絡自体が偽物の可能性もあるので、第8章を必ず確認してください)
□ ニュースで、自分が使っている(または過去に使っていた)サービスの流出が報じられた
□ 最近、迷惑メールや詐欺SMS、知らない番号からの電話が急に増えた
□ 本名や住所を入れた、自分あての「それらしい」詐欺メールが届くようになった
□ 「Have I Been Pwned」などの流出確認サイトで、自分のメールアドレスがヒットした
□ ほかのサービスと同じパスワードを使い回しているサービスがある(これだけで、どこか一か所の流出が全体に広がる危険があります)
チェックが付いたら
一つめのグループに一つでも当てはまるなら、すぐにパスワードの変更、カード会社への連絡、2段階認証の設定を行ってください(具体的な手順は第8章で紹介します)。
二つめのグループに当てはまる場合も、まずは該当サービスのパスワード変更と、同じパスワードを使っている他のサービスの変更をしておくと安心です。
「たぶん大丈夫」と放置するより、「念のため」と動くほうが被害は確実に小さくなります。
第7章 個人情報の流出に、個人ができる対策はあるの?徹底的にご紹介!
「企業から漏れるんだから、個人ができることはないでしょ」と思うかもしれません。でも実は、流出そのものは防げなくても、流出した情報が悪用されるのを防ぐことと、漏れたときの被害を小さくすることは、個人でもかなりできます。
ここでは効果が大きい順に紹介します。
対策1 パスワードの使い回しを今日やめる
最も効果が大きく、最も多くの人ができていないのが、この対策です。
一つのサービスからパスワードが漏れても、他のサービスで別のパスワードを使っていれば、被害はそこで止まります。逆に使い回していると、一つの流出がドミノ倒しのように全サービスへ広がります。
特に、次のサービスは必ず「ほかと違う、長いパスワード」にしてください。
- メインのメールアドレス(ほかのサービスのパスワード再設定に使われるため、ここが乗っ取られると全部やられます)
- ネット銀行、証券、スマホ決済
- Amazonや楽天などのネット通販
- Apple ID、Googleアカウントなどのスマホのアカウント
- SNS
対策2 「長いパスワード」と「定期変更しない」が新常識
「パスワードは定期的に変えましょう」と教わった人も多いと思います。しかし、この常識は変わりました。
米国立標準技術研究所(NIST)が2025年7月に確定したデジタル認証のガイドライン(SP 800-63B-4)では、サービス側が利用者に定期的なパスワード変更を強制してはならないと定めています。変更を求めるのは、流出の証拠があるときだけでよいという考え方です。理由は、頻繁に変更させると、人は「Password1」「Password2」のような予測しやすい弱いパスワードを選んでしまうからです。
同じガイドラインでは、パスワード単体で使う場合は15文字以上を求めること、記号や数字を混ぜるといった複雑なルールよりも「長さ」を重視すること、過去に流出したパスワードを使わせないことなども示されています。
日本の記事ではまだ「定期的に変更を」と書かれていることも多いのですが、世界の考え方はこうです。
- 長く(15文字以上が目安。単語を組み合わせた長いフレーズでもOK)
- 使い回さない
- 流出した疑いがあるときに、すぐ変える
対策3 パスワード管理アプリ(パスワードマネージャー)を使う
「サービスごとに違う長いパスワードなんて、覚えられない!」というのは当然です。そこで使いたいのが、パスワード管理アプリです。
iPhoneなら標準の「パスワード」アプリ、Androidなら「Googleパスワードマネージャー」、そのほか1PasswordやBitwardenなどの専用アプリがあります。サービスごとに複雑なパスワードを自動で作って保存し、ログイン時に自動入力してくれます。
覚えるのは管理アプリを開くためのパスワード(と生体認証)だけ。NISTのガイドラインでも、パスワード管理アプリや貼り付け入力を使えるようにすることが推奨されています。
対策4 2段階認証、できれば「パスキー」を使う
2段階認証とは、パスワードに加えて、スマホに届くコードや認証アプリの数字などで本人確認をする仕組みです。たとえパスワードが漏れても、2つめの確認を突破されなければログインされません。
さらに一歩進んだ仕組みが「パスキー」です。パスキーは、スマホの顔認証や指紋認証、画面ロックの暗証番号を使ってログインする方法で、パスワードそのものがありません。偽サイトでは使えない仕組みになっているため、フィッシング詐欺にとても強いのが特長です。
Google、Apple、Amazon、Yahoo! JAPAN、LINEヤフー、メルカリ、NTTドコモなど、パスキーに対応するサービスは増えています。アカウントの「セキュリティ」や「ログイン設定」の画面に「パスキー」の項目があれば、ぜひ設定しておきましょう。
選べるなら、安全性の高い順に「パスキー」→「認証アプリ(Google Authenticatorなど)」→「SMSのコード」と考えてください。SMSでも、何もしないよりははるかに安全です。
対策5 メールアドレスを使い分ける
すべてのサービスに同じメールアドレスを登録していると、流出したときに「このメールアドレスの持ち主はこんなサービスを使っている」という情報がつながってしまいます。
おすすめは、用途ごとに使い分けることです。
- 大事なアドレス 銀行、証券、行政、メインのショッピング用
- 登録用アドレス ポイントアプリ、キャンペーン、お試しサービス用
iPhoneの「メールを非公開」機能(iCloud+)のように、サービスごとにランダムな転送用アドレスを作れる機能もあります。どのサービスから流出したかも分かりやすくなるので便利です。
対策6 使っていないアカウントを整理し、データの削除を依頼する
前の章で触れたように、退会したサービスにもデータが残っている可能性があります。「預けている情報の量」を減らすことが、最も確実な予防策です。
- 何年も使っていないサービスは退会する
- 退会時に「個人情報の削除」の選択肢があれば選ぶ
- 選択肢がない場合は、問い合わせ窓口から削除を依頼する
日本の個人情報保護法では、本人の権利が侵害されるおそれがある場合や、企業がもう情報を使う必要がなくなった場合などに、本人が利用停止や消去を請求できる仕組みがあります。特に、本人確認書類の画像を出したけれど今は使っていないサービスは、削除を依頼する価値があります。
対策7 本人確認書類の画像を出す場面を減らす
運転免許証やマイナンバーカードの画像は、漏れると「なりすまし」に悪用される危険があります。
- 本当に必要なサービスかを考えてから登録する
- 本人確認の方法を選べるときは、カードのICチップをスマホで読み取る方式を選ぶ(画像だけを送る方式より、悪用されにくいとされています)
- 撮影した免許証の写真を、スマホのアルバムに残しっぱなしにしない
対策8 クレジットカードの被害を小さくする
- カード会社のアプリで「利用通知」をオンにする(使われた瞬間に分かります)
- ネット通販には、ネット専用カードやバーチャルカード、利用限度額を低くしたカードを使う
- 毎月の明細は、少額の請求も含めてチェックする(不正利用者は、まず少額で試すことがあります)
対策9 スマホとパソコンを最新の状態に保つ
インフォスティーラーなどのウイルスは、古いソフトの弱点や、怪しいアプリ・ソフトを入口にします。
- OSやアプリの更新は後回しにしない
- アプリは公式ストアからだけ入れる
- 「無料で使える」「割れ」などの怪しいソフトをダウンロードしない
- 「ウイルスに感染しました」という突然の警告画面を信じて電話をかけない(サポート詐欺)
対策10 SMSやメールのリンクから、ログインしない
「お荷物をお届けにあがりましたが不在のため…」「アカウントが停止されました」「ポイントが失効します」などのメッセージは、生成AIで本物そっくりに作られています。
ルールはシンプルです。メッセージのリンクからはログインしない。 必ず、普段使っている公式アプリや、ブックマークした公式サイトから確認しましょう。これだけでフィッシング被害の大半は防げます。
対策11 流出確認サイトで定期的にチェックする
「Have I Been Pwned」(haveibeenpwned.com)は、セキュリティ研究者のトロイ・ハント氏が運営する、世界で広く使われている流出確認サイトです。メールアドレスを入力すると、過去の流出データに含まれているかどうかを確認できます。メールアドレスを登録しておけば、新たな流出に含まれたときに通知を受け取ることもできます。
海外のサービスが中心なので日本企業の流出すべては分かりませんが、インフォスティーラーの記録なども含まれているため、一度はチェックしておく価値があります。
また、iPhoneの「パスワード」アプリや、Googleパスワードマネージャーにも、保存したパスワードが流出していないか、使い回されていないかを確認してくれる機能があります。
筆者のおすすめ|「アカウント棚卸しノート」を作ろう
手帳やノートが好きな筆者が実際にやっているのが、「アカウントの棚卸し」です。方眼ノートの見開きに、次のような項目で自分が登録しているサービスを書き出してみてください。
- サービス名
- 登録しているメールアドレス(大事用か登録用か)
- 2段階認証やパスキーの設定済みか
- 本人確認書類を出したかどうか
- 今も使っているか(使っていなければ退会・削除依頼の候補)
ただし、パスワードそのものは絶対に書かないでください。 パスワードはパスワード管理アプリに任せ、ノートには「どこに何を預けているか」の地図だけを残します。
書き出してみると、「こんなに登録していたのか」と驚くはずです。この地図があれば、ニュースで流出が報じられたときに「自分は対象かどうか」をすぐに判断でき、慌てずに済みます。年に一度、手帳を新しくするタイミングで見直すのもおすすめです。
第8章 もし流出してしまったら…どんなことに気をつけるべき?対応方法のご紹介
「自分の情報が漏れていた」と分かると、誰でも不安になります。でも、落ち着いて順番に対応すれば、被害はかなり防げます。
ステップ1 公式の情報を、公式の入口から確認する
まずは、企業の公式サイトで発表内容を確認します。どの情報が漏れたのか、対象者は誰か、企業はどんな対応をしているのかを把握しましょう。
ここで大事な注意点があります。流出が報じられると、それに便乗した偽の「お詫びメール」や「補償金のご案内」が出回ります。 メールやSMSのリンクからではなく、自分で検索した公式サイトや公式アプリから確認してください。企業から「お詫び」の連絡が来ても、そこからパスワードやカード番号を入力させるような案内は疑ってかかりましょう。
ステップ2 パスワードを変更する(使い回し先も全部)
- 流出したサービスのパスワードを変更する
- 同じパスワードを使っていた他のサービスも、すべて変更する(こちらのほうが重要なくらいです)
- 2段階認証やパスキーが使えるなら、このタイミングで設定する
ステップ3 クレジットカード情報が漏れたら、カード会社に連絡
カード情報が漏れた可能性がある場合は、カード裏面の電話番号からカード会社に連絡し、カードの利用停止や再発行を相談しましょう。不正利用の補償を受けるには、早めの連絡が大切です。明細は数か月にわたって注意深く確認してください。
ステップ4 運転免許証などが漏れたら「本人申告制度」を検討
本人確認書類の画像が漏れた場合、心配なのは、自分の名前でクレジットカードやローンを勝手に申し込まれる「なりすまし」です。
その備えとして使えるのが、信用情報機関の「本人申告制度」です。これは「自分の名義が悪用されるおそれがある」ことを信用情報に登録し、クレジットやローンの審査をする会社に慎重な確認を促す仕組みです。日本には次の3つの信用情報機関があり、加盟している会社が異なるため、3つすべてに登録することが勧められています。
| 信用情報機関 | 主な加盟会社 | ネット申し込み時の手数料(目安) |
|---|---|---|
| CIC | クレジットカード会社、信販会社など | 1,000円 |
| JICC(日本信用情報機構) | 消費者金融など | 700円 |
| KSC(全国銀行個人信用情報センター) | 銀行など | 500円 |
いずれも登録日から5年間有効です。JICCは公式の案内で、免許証の現物が手元にあっても、画像を送ってしまうなどで情報が漏れた場合に「名義の悪用防止」として登録できると明記しています。
ただし、本人申告は審査の参考にされるもので、審査そのものを止めるわけではなく、悪用を完全に防げる保証もありません。あわせて各機関で自分の信用情報を開示し、身に覚えのない申し込みや契約がないか確認しておくと安心です。
なお、タイムズカーの件の直後には申し込みが殺到し、KSCのWeb受付が一時休止したり、JICCのスマホアプリでの受付が一時休止されたりしました。最新の受付状況は各機関の公式サイトで確認してください。
ステップ5 「二次被害」の詐欺に最大限の警戒を
流出した情報は、それ自体よりも「詐欺の材料」として使われることが怖いのです。名前や住所、利用しているサービスを知っている相手からの連絡は、本物に見えてしまいます。
- 「流出の補償手続きをします」と口座番号や暗証番号を聞いてくる
- 「あなたの情報が悪用されています。警察です」と電話をかけてくる
- 利用しているサービス名をかたって、本名入りのメールで偽サイトへ誘導する
企業や警察が、電話やメールで暗証番号やパスワードを聞くことはありません。少しでも怪しいと思ったら、いったん切って、公式の連絡先にかけ直しましょう。
ステップ6 記録を残し、困ったら相談する
企業からの通知、発表内容、届いた不審なメールやSMS、カード会社とのやりとりなどは、スクリーンショットやメモで記録しておきましょう。後で補償を求めたり、相談したりするときに役立ちます。
困ったときの主な相談先は次の通りです。
- 消費者ホットライン「188(いやや)」 契約トラブルや詐欺の相談
- 警察相談専用電話「#9110」 不正利用やなりすまし、詐欺被害の相談
- 各都道府県警察のサイバー犯罪相談窓口 不正アクセス被害など
- 個人情報保護委員会の相談ダイヤル 企業の個人情報の取り扱いに関する相談
- 流出した企業の専用窓口 対象かどうかの確認や、今後の対応について
補償はどうなる?
流出した企業が、お詫びとして金券やポイントを配ることがあります。過去には、流出の被害者が企業に損害賠償を求める裁判も起きています。ただし、補償の有無や内容は事案によってさまざまです。
大事なのは、補償を待っている間にも被害は起こりうるということ。補償の話とは切り離して、まずは自分でできる対策(パスワード変更、本人申告、明細チェック)を先に済ませてしまいましょう。
まとめ|「漏れない」は無理でも、「悪用させない」はできる
最後に、この記事のポイントを振り返ります。
1.流出は「増えた」だけでなく「大きく、重く」なった
2025年の上場企業の漏えい人数は前年の約2倍。2026年もタイムズカーの約660万件をはじめ大型の流出が続き、免許証の画像まで漏れる時代になりました。
2.狙われ方は「玄関」「使い回し」「裏口」「脅迫」「人」
VPNなどの機器の弱点、盗まれたパスワード、取引先経由、ランサムウェアの二重脅迫、人のミスや詐欺。さまざまな入口から攻撃されています。
3.生成AIは攻撃を「速く、大量に、自然に」した
AIが攻撃作業の大半をこなす事例も現れ、詐欺メールは本物そっくりに。ただしAIは新しい魔法ではなく、基本の対策は今も有効です。
4.企業がデータを集めるのは、それが「財産」だから
アプリやポイントの便利さの裏で、私たちの情報は企業に集まり、攻撃者にとっての宝の山になっています。退会後もデータが残っていることがあります。
5.企業の守りは「攻める側が有利」な厳しい戦い
だからこそ、企業任せにせず、自分でも身を守る意識が必要です。
6.個人でできる対策は、思っている以上にたくさんある
パスワードの使い回しをやめる、パスワード管理アプリ、2段階認証とパスキー、メールアドレスの使い分け、使わないアカウントの整理、本人確認書類の扱い、リンクを踏まない習慣。
7.流出したら、落ち着いて順番に
公式の入口で確認し、パスワード変更、カード会社へ連絡、本人申告、そして二次被害の詐欺に警戒する。
個人情報の流出は、もはや「運が悪い人に起きること」ではなく、「誰にでも起きる前提で備えること」になりました。企業から漏れることは、私たちの力では完全には止められません。でも、漏れた情報を悪用させないこと、被害を最小限にすることは、今日からの小さな行動でできます。
まずは今日、メインのメールアドレスのパスワードを確認し、2段階認証かパスキーを設定するところから始めてみてください。そして時間があるときに、ノートを広げて「アカウントの棚卸し」をしてみましょう。自分がどこに何を預けているかを知ることが、いちばん確かな安心につながります。
参考文献・参照元
- 東京商工リサーチ「上場企業の『個人情報漏えい・紛失』事故 2番目の180件発生、漏えい人数は約2倍増の3,063万人分」 https://www.tsr-net.co.jp/data/detail/1202348_1527.html
- Web担当者Forum「2025年の個人情報漏えい、被害人数は3,063万人 大型事故多発で前年比93%増【TSR調べ】」 https://webtan.impress.co.jp/n/2026/02/06/52123
- タイムズカー「『タイムズカーWebシステム』への不正アクセスに関する調査結果および今後の対応について(第2報)」 https://share.timescar.jp/news/2026/0928/1815.html
- Impress Watch「タイムズカー、660万件の情報漏えい 住所や免許情報など」 https://www.watch.impress.co.jp/docs/news/2143794.html
- 週刊女性PRIME(Yahoo!ニュース)タイムズカー情報漏えいに関する記事 https://news.yahoo.co.jp/articles/7440b2691e4bb8375dcafae0a2a3a71d62a47452
- ライブドアニュース「タイムズカーだけじゃない…不正アクセスが相次ぐ異常事態が発生していた」 https://news.livedoor.com/topics/detail/32454972/
- ITmedia NEWS「ランサム被害のアサヒ、漏えいの可能性229万件に拡大 当初は191万件」 https://www.itmedia.co.jp/news/article/2607/17/1260717107/
- Wikipedia「2025年アサヒグループホールディングスへのサイバー攻撃」 https://ja.wikipedia.org/wiki/2025年アサヒグループホールディングスへのサイバー攻撃
- piyolog「アサヒグループホールディングスへのサイバー攻撃についてまとめてみた」 https://piyolog.hatenadiary.jp/entry/2025/10/04/023247
- セキュリティ対策Lab「2026年3月 個人情報漏洩の事例 まとめ」「2026年4月 個人情報漏洩の事例 まとめ」 https://rocket-boys.co.jp/security-measures-lab/
- ユニティス「2026年6月 セキュリティインシデントニュースまとめ」 https://unitis.jp/articles/23014/
- かっこ株式会社「【2026年最新】個人情報漏洩事件・被害事例ニュースまとめ」 https://cacco.co.jp/frauddetection/media/news/3522/
- fixit「不正アクセス事件は増えているのか|3社の公表内容と統計で読む」 https://fixit.co.jp/insights/unauthorized-access-increase-2026/
- IPA(情報処理推進機構)「情報セキュリティ10大脅威 2026」 https://www.ipa.go.jp/security/10threats/10threats2026.html
- Verizon「2026 Data Breach Investigations Report」 https://www.verizon.com/business/resources/reports/dbir/
- Verizon News「Vulnerability exploitation top breach entry point, 2026 industry-wide DBIR finds」 https://www.verizon.com/about/news/breach-industry-wide-dbir-finds
- Help Net Security「Lessons for organizations from the Verizon 2026 Data Breach Investigations Report」 https://www.helpnetsecurity.com/2026/05/25/lessons-from-verizon-dbir-2026-findings/
- Abnormal AI「62% of Breaches Involved the Human Element: Key Takeaways From Verizon 2026 DBIR」 https://abnormal.ai/blog/blog-verizon-2026-dbir-key-takeaways
- IBM「Cost of a Data Breach Report 2025」関連資料 https://www.ibm.com/reports/data-breach
- Hack The Box「AI, shadow AI, and phishing: 5 takeaways from IBM 2025 Data Breach Report」 https://www.hackthebox.com/blog/cost-of-data-breach
- Anthropic「Disrupting the first reported AI-orchestrated cyber espionage campaign」 https://www.anthropic.com/news/disrupting-AI-espionage
- The Conversation「An AI lab says Chinese-backed bots are running cyber espionage attacks. Experts have questions」 https://theconversation.com/an-ai-lab-says-chinese-backed-bots-are-running-cyber-espionage-attacks-experts-have-questions-269815
- NIST「SP 800-63B-4 Digital Identity Guidelines: Authentication and Authenticator Management」 https://pages.nist.gov/800-63-4/sp800-63b.html
- Have I Been Pwned「June 2026 Stealer Logs」 https://haveibeenpwned.com/Breach/June2026StealerLogs
- Usercentrics「Google Privacy Sandbox officially shuts down: What it means and what’s next」 https://usercentrics.com/knowledge-hub/what-is-google-privacy-sandbox/
- Didomi「Google Chrome is keeping third-party cookies after all: What does it mean?」 https://www.didomi.io/blog/google-chrome-third-party-cookies-april-2025
- JICC(日本信用情報機構)「不正利用防止の届け出」 https://www.jicc.co.jp/comment
- 豊中ささき司法書士事務所「タイムズカー情報漏洩で免許証画像が流出したときの対策」 https://sasaki-shihoshoshi.jp/blog/1329/
- よつば総合法律事務所「タイムズカーの個人情報漏えいから考える企業の報告・通知義務と免許証画像流出への対策」 https://osaka-yotsuba.com/column/personal-data-breach-response/
注意書き
この記事は、2026年10月6日時点で公開されている報道、企業の公表資料、国内外の調査レポートなどをもとに、個人情報の流出についての一般的な情報提供を目的として作成したものです。記事内の件数や手数料、受付状況などは、その後の続報や制度の変更によって変わる可能性があります。最新の情報は、各企業・各機関の公式サイトで必ずご確認ください。
また、本記事は法律やセキュリティに関する専門的な助言を行うものではありません。具体的な被害やトラブルについては、警察、消費者ホットライン、弁護士などの専門家にご相談ください。本記事の内容を利用したことによって生じたいかなる損害についても、当ブログおよび筆者は一切の責任を負いかねますので、あらかじめご了承ください。

