
2026年9月から10月にかけて、日本企業の不正アクセス事案の公表が相次いでいます。運送、コンビニ、レンタカー、アパレル、研究機関と、被害を受けた企業の業種はばらばらです。特定の業界が標的なのだろうかと思うかもしれません。そうではありません。実際には、業種ではなく、単に侵入できる状態になっているシステムが無差別に狙われています。10月に入ってからも、佐川急便が過去およそ100日分の送り主と届け先の氏名、住所、電話番号が対象になる可能性を公表し、日本原子力機構は研究者の顔写真付き身分証が漏れたと公表しています。
連日の報道を見て、不審なメールを開かない、VPNを閉じるといった対策を再確認した企業は多いはずです。そうした基本動作は欠かせません。ただ、各社が公開している公表文を読み込むと、それだけでは防げない別の事実が浮かび上がってきます。漏えいを起こした企業自身が「ここが悪かった」と記している箇所に、バックオフィスが直視すべき課題があります。
攻撃のハードル低下と能動的サイバー防御
誰でも攻撃プログラムを組み立てられる環境
なぜ、これほど急激に不正アクセスが増加しているのでしょうか。背景には、攻撃側の費用の低下があります。現在、誰でもダウンロードして手元で動かせるAI(オープンウェイトモデル)の中に、攻撃用のプログラムを組み立てる能力が最先端の商用モデルと同等のものが出回っています。安全のための制限を外した状態で配布されているものもあります。高度な技術を持たない人間であっても、容易に攻撃を仕掛けられる環境が整ってしまいました。
国の対策は自社のデータを守らない
こうした事態に対し、国も対策に乗り出しています。2026年10月1日には「能動的サイバー防御」が始まりました。警察と自衛隊が攻撃元のサーバーに入り、不正なプログラムを削除する「無害化措置」が可能になっています。国が攻撃元を止めに行ってくれるのなら、安心できると思うかもしれません。しかし、これはあくまで国の安全保障上の枠組みです。個別の企業が持つ情報が漏れないことを、国が保証してくれるわけではありません。自社のデータは、自社で守る必要があります。
契約終了後も委託先に残るデータ

2年以上前の応募者情報が漏えいした事例
自社で守るとは、具体的にどういうことでしょうか。その答えの半分は、吉野家ホールディングスが9月30日に出したお知らせの中にあります。同社は、アルバイト採用業務の一部を委託していた「ApplyNow」という会社の採用管理プラットフォームが不正アクセスを受けたと公表しました。原因はデータ分析ツールの脆弱性で、攻撃は8月9日から9月7日まで続いています。応募者5,366件、採用に関わるグループ従業員418件の情報が対象となりました。
注目すべきは、公表文の後半にある記載です。「当社との契約終了後に本来、削除されるべきであった応募者の情報がApplyNowのデータベースに残っていたことがわかりました」と記されています。対象となったのは、2022年4月11日から2024年6月30日までの応募者です。委託が終了して2年以上が経過してから、委託先に残っていたデータが漏えいしています。
委託先の管理体制を見直す
この事態は、決して対岸の火事ではありません。採用サービス、給与計算、健康診断、研修、名刺管理など、外部のサービスを利用する機会は無数にあります。契約を切ったあと、相手のデータベースに自社の個人情報が残っていないかを確認している企業は少ないはずです。吉野家ホールディングス自身も、今後の対策として委託先の管理体制や契約内容、定期的な監査の見直しを挙げています。委託先へのデータの預けっぱなしが、そのまま漏えいのリスクに直結しています。
自社内に眠る過去のデータ
59年分の退職者情報が残っていた事例
答えのもう半分は、自社の中にあります。第一生命と第一ライフグループは10月2日、従業員と退職者およそ12万名分の情報が漏えいした可能性を公表しました。内訳は従業員が約5万名、退職された方が約7万名です。9月24日に人事システムへの不正アクセスを検知したことによるものです。現時点でお客さま情報へのアクセスは確認されておらず、狙われたのは人事システムでした。
この公表文にも、見過ごせない記載があります。対象者の範囲について「内勤職員は1967年以降、営業職員は2017年以降」と書かれています。つまり、59年分の退職者の情報が人事システムに保持されていました。氏名、住所、電話番号、所属、職位、さらには管理職の上司の氏名までが含まれています。
持っている量が被害の件数になる
なぜこれほど古いデータが残っていたのでしょうか。いつデータを消すのかを決めていないシステムでは、情報は蓄積され続けます。応募者の履歴書、退職者の人事ファイル、過去のアンケート、終了した案件の顧客名簿など、日常の業務で生み出されるデータは膨大です。保持しているデータの量が、そのまま不正アクセスを受けた際の被害件数になります。システムを強固に守る前に、まずは不要なデータを減らすことが不可欠です。
バックオフィスが今週着手すべきこと

委託先との契約と運用を確認する
事態を防ぐために、バックオフィスは今すぐ具体的な行動を起こす必要があります。委託先に関しては、次の3点に着手します。第一に、過去3年間に契約を終了した外部サービスを洗い出し、データを削除したという書面での証明を求めます。口頭での確認は記録に残りません。第二に、現在利用しているサービスの契約書を確認します。契約終了後何日以内にデータを消すか、消した証明をどう提出するかが明記されていなければ、次回の更新時に条項を追加します。第三に、委託先が別の企業に再委託していないかを確認します。採用管理や給与計算の裏側で、別のサービスが動いていることは珍しくありません。
自社内のデータと権限を整理する
自社内の管理についても、3つの作業が必要です。第一に、人事や顧客データに保存期限を設けます。法令で定められた期間を過ぎたものを、何年で削除するかを規定します。第二に、退職者や異動者のアカウントを、退職日に即座に停止する運用を徹底します。放置されたアカウントは、最も侵入されやすい経路です。第三に、外部サービスの管理者権限を持つ人数を数え、必要最小限まで絞り込みます。
AI利用時の注意と二次被害の防止
AIを利用する際にも特有の注意が求められます。AIに生成させた業務ツールを、認証を設けないまま社外からアクセスできる状態に置く事例が増えています。手早く構築できる反面、ログイン画面の実装を忘れて公開してしまう事故です。また、社内の情報をAIに入力する際は、データがどのサービスに送信され、どう扱われるかを確認します。無料のサービスほど、入力データの取り扱い基準が緩い傾向にあります。
最後に、漏えい後の二次被害にも警戒が必要です。報道が出た後は、その企業や委託先を装ったフィッシングメールが必ず届きます。吉野家ホールディングスのお知らせにも、同社やApplyNowが暗証番号やカード番号を尋ねることはないと明記されています。手口が変化していることを社内に周知し、警戒を促すことが重要です。
まとめ
- 2026年9月から10月にかけて不正アクセスの公表が相次いでおり、第一生命グループでは約12万名分、吉野家ホールディングスでは応募者5,366件が対象となる可能性が公表されている。
- 吉野家ホールディングスの事例が示すように、契約終了後も委託先に残っていたデータが漏えいするリスクがある。
- 第一生命の事例のように、削除期限を定めていないデータは残り続け、保持している量がそのまま被害件数に直結する。
- バックオフィスは、過去に契約終了した外部サービスのデータ削除証明の取得や、自社データの保存期限の設定に今すぐ着手する必要がある。
バックオフィスのBPO・AI内製化のご相談
「どのツールを入れるべきか」の棚卸し・診断から、現場で本当に使われる運用設計まで。経理・労務・採用・営業事務のBPO、AIガバナンス整備までご支援します。
資料を見る