最終更新 2026年10月10日・一次統計ベース

データ漏洩は、もう “特別な事故”では ありません。

2026年9〜10月だけでも、660万件規模の漏洩や鉄道会社へのランサムウェアが相次ぎ、国の5機関が同時に注意喚起を出す異例の事態に。
なぜ起きるのか——そして貴社はどこに穴があるのか。一次情報で整理しました。

濃紺のデータの流れが深紅の粒子へと砕け散る、データ漏洩を象徴するイメージ
660万件
Park24「タイムズカー」の
漏洩アカウント
Park24 公表 2026.09.28
48%
全侵害のうち
ランサムウェアが関与
Verizon DBIR 2026
31%
脆弱性の悪用が
“最大の侵入経路”に
Verizon DBIR 2026
+67万$
シャドーAIによる
平均被害額の上乗せ
IBM Cost of a Data Breach 2025
Recent incidents ・ 2026.09–10

いま、まさに起きています。

2026年9月以降、通信・鉄道・サービス業で第三者による不正アクセスが相次ぎ、2026年10月7〜9日には国の主要5機関がほぼ同時に注意喚起を発出しました。これは平時ではない、というシグナルです。

経済産業省IPA国家サイバー統括室(NCO)JPCERT/CC個人情報保護委員会 10/7–10/9 に相次ぎ注意喚起
2026.09.28 公表

Park24「タイムズカー」

カーシェア / Webシステムへの不正アクセス
約660万アカウント

氏名・本人確認書類等が漏洩。うち運転免許証画像など約160万件を含む。検知から約22時間でアクセス経路を遮断。クレカ情報の漏洩は確認されず。

Webシステムへの不正アクセス
2026.09.27 公表

東京メトロ「メトポ」

会員サービス / 不正アクセス(調査中)
約5.9万件

休眠アカウントのメールアドレスにアクセスされた。海外からの第三者アクセスの疑い。当該サーバーにはメールアドレス以外の会員情報は無し。

第三者による不正アクセス
2026.09.26 公表

京王電鉄グループ

鉄道・流通 / ランサムウェア
運行影響なし

ランサムウェア攻撃で一部グループ会社の営業システムに障害。京王ストアの決済やホテル予約に影響。鉄道の運行には支障なしと公表。

ランサムウェア
共通して目立つのは、APIを含むWebシステムへの不正アクセス・ランサムウェア・委託先(サプライチェーン)経由。いずれも調査中で、件数や原因は続報で更新される可能性があります。(各社公表資料・報道、2026年9–10月時点)
Why now

なぜ「いま」漏洩が増えているのか

単独の原因ではありません。4つの構造変化が同時に進み、「守るべき範囲」が自社の外側まで広がったことが背景にあります。

01

攻撃のビジネス化

ランサムウェアが「暗号化+暴露」の二重脅迫へ。攻撃がサービス化(RaaS)し、専門知識がなくても仕掛けられる時代に。

48%の侵害に関与(DBIR 2026)
02

ゼロデイ悪用の激化

VPN・境界機器などの脆弱性の悪用が、ついに盗難パスワードを抜いて最大の侵入経路に。入口が塞ぎきれない。

31%=最大の侵入経路(DBIR 2026)
03

委託構造の多層化

アウトソースとSaaS乱立で、守る対象が自社の管理外へ拡散。取引先の一社の穴が連鎖する。

30%が第三者経由・前年比2倍(DBIR 2025)
04

生成AIという新しい面

機密をAIに入力する/AIのアクセス制御が無い。攻防の両面で、これまで無かった攻撃面が生まれている。

63%がAIの管理方針を持たない(IBM 2025)
Root causes

原因を「関与率」で正しく見る

各原因は独立していません。1件の漏洩が「脆弱性 × 人的ミス × ランサム」のように重なります。だから円グラフで100%に割るのではなく、それぞれがどれだけ関与しているかで捉えるのが正確です。

ランサムウェア/恐喝Verizon DBIR 2026
48%
脆弱性の悪用(初期侵入経路・最大)Verizon DBIR 2026・初めて首位に
31%
第三者・サプライチェーン経由Verizon DBIR 2025・前年の2倍
30%
盗難認証情報の悪用Verizon DBIR 2025
22%
人的要素(誤操作・被害 等)Verizon DBIR 2025・権限濫用除外ベース
約60%
潮目が変わりました。 長年トップだった「盗難パスワード」を抜き、2026年版の調査では脆弱性の悪用(31%)が初めて最大の侵入経路に。一方でランサムウェアは48%まで拡大する一方、身代金の支払額は減少し、69%が支払いを拒否する傾向も出ています(Verizon DBIR 2026)。
Generative AI

生成AIが、漏洩の「新しい入口」になっている

生成AIは攻撃にも防御にも使われています。とくに見落とされがちなのが、社員が良かれと思って使う“シャドーAI”——許可なく業務でAIに機密を入力してしまうリスクです。

+67万$
シャドーAIによる被害額の上乗せ
管理外のAI利用が多い組織ほど、1件あたりの平均被害額が約67万ドル増加。侵害の発見にも時間がかかる傾向。
IBM Cost of a Data Breach 2025
63%
AIの管理方針が存在しない
調査対象600組織の63%が、AI利用やシャドーAIを統制するガバナンス方針を持っていなかった。
IBM Cost of a Data Breach 2025
97%
AIアクセス制御を欠いていた
AI関連インシデントを起こした組織の97%が、適切なAIアクセス制御を欠いていたと回答(自己申告ベース)。
IBM Cost of a Data Breach 2025
Case ・ Singapore

AIが書いたコードのミスで9.5万件が流出

従業員が生成AIで一斉メール送信のスクリプトを作成した際、括弧の抜けが原因で約95,364件の顧客メールが露出。同国で初めて公式に「AI関連データ漏えい」と位置づけられた。※当局は“AIの暴走”ではなく人間の確認不足と整理。

Bee Cheng Hiang / PDPC・報道(侵害 2026.04 / 公表 2026.09.30)
Threat ・ Research

AIに“次の一手”を聞くマルウェア

複数のLLMに問い合わせて感染端末での行動を自律判断し、ブラウザの認証情報を盗もうとするマルウェアの検体が報告された(CLOSEDQUORUM)。※実際の攻撃は未観測の分析段階だが、AI悪用の方向性を示す。

Cisco Talos ほか(2026.09.22 開示)
In Japan

内部からも、静かに漏れている

外部攻撃だけではありません。国内最大級の内部不正事例は、委託の多層化・権限管理の甘さ・ログ監視の不在が重なり、約10年間も見過ごされていました。

国内最大級の内部不正事例

NTTビジネスソリューションズ / ProCX 事案

出典:NTT西日本 公表資料(2024.02.29)/個人情報保護委員会 公表資料(2024.09.11)
928万
人分の個人データが流出
約10年
2013年〜2023年・長期未検知
69
委託元クライアントに影響
443
総点検対象の自社システム

なぜ10年も気づけなかったのか

  • アカウントを共用していたため、「誰が操作したか」をログから特定できなかった
  • 管理者アカウントのアクセス制御が不十分で、保守端末に個人データをダウンロードできた
  • ログの分析・点検が行われていなかった(異常に気づく仕組みが無い)
  • 取引先の指摘を受けた社内調査でも把握できず、「問題なし」と誤報告していた
事案後の緊急総点検では、443システムの多くで同種の不備が判明(記録媒体の接続可:16%/アカウント共用:19%/ログ点検未実施:29%)。これは「1人の悪意」ではなく、組織の“仕組みの穴”だったことを示しています。

WHAT'S AT STAKE ― 漏洩がもたらす4つの打撃

金銭的損害

調査・復旧・賠償・身代金。世界平均は1件444万ドル。

米国は過去最高の1,022万ドルIBM 2025

信頼の失墜

顧客離反・取引停止・経営責任。

ProCXでは社長が引責辞任2024

法的・規制リスク

改正個情法で報告・通知が義務に。

個人情報保護委員会への報告義務2022年改正

事業の停止

業務停止・納期遅延・復旧対応。

70%が業務に重大/中程度の支障IBM 2024
Self-check

30秒で、貴社の「危険度」を可視化する

いま実際に多い漏洩の原因に沿った10の質問に答えるだけ。どこに穴があるかをスコア化し、優先的に手を打つべき項目を提示します。入力内容はこの画面内で計算され、どこにも送信されません。

データ漏洩リスク セルフ診断

各項目で最も近いものを選んでください

0 / 10 問
すべての質問に答えると診断できます
RISK LEVEL
0/100

優先的に対処すべき項目

要因別の充足状況

本診断は自己申告に基づく簡易の目安であり、正式なセキュリティ監査に代わるものではありません。
Next actions

では、次に何をすべきか

対策は「関与率の高い原因から潰す」のが鉄則です。原因と打ち手を1対1で対応づけ、優先度をつけました。中小企業はまず🔴の3つ(MFA・脆弱性管理・バックアップ)で費用対効果が最大になります。

優先度
打ち手
対応する原因 → 狙い
最優先
多要素認証(MFA)+ 権限の最小化
盗難認証情報の悪用・内部不正 → 盗んだID/パスワードだけでは入れなくする
最優先
脆弱性・パッチ管理(VPN/境界機器優先)
脆弱性の悪用(2026年に最大の侵入経路へ)→ ゼロデイ・既知の穴の放置をなくす
最優先
バックアップ+復旧テスト
ランサムウェア(全侵害の48%)→ 身代金を払わず事業を復旧できる状態をつくる
高
ログ監視・内部不正検知(操作の個人特定)
内部不正・長期未検知 → 「誰が・何を」を常に追える(ProCXの教訓)
高
委託先ガバナンス(契約・監査・権限制限)
第三者経由(30%)→ 守る範囲を“自社の外”まで広げる
高
従業員教育・標的型攻撃訓練
人的要素(約60%)→ 最大の穴である「人」を鍛える
中
生成AIの利用ルール・アクセス制御
シャドーAI(被害額+67万ドル)→ 新しい攻撃面を先回りで塞ぐ
中
インシデント対応体制(報告義務への備え)
改正個情法・事業停止 → 報告と初動を回せるようにする
国も“守り方”の基準を引き上げています。 個人情報保護委員会は2026年10月、大規模漏洩を受けて安全管理措置ガイドラインの見直し案を提示(アクセス制御・フィッシング耐性MFA・脆弱性管理・利用時の漏えい防止・ログ監視による検知の5本柱、2027年4月に確定予定)。上の打ち手は、この方向性とも一致します。
Next step

まず、貴社の「穴」が
どこにあるかを把握することから。

診断で弱点が見えたら、次は打ち手です。現状を一緒に整理し、優先度の高い対策から具体化します。初回のご相談は無料です。

無料で相談を予約する まず無料診断を受ける