くらし|情報漏えい
デジタル庁の個人情報漏えい24万6000件|誰の何が・なぜ漏れた?
デジタル庁は2026年9月11日、各府省庁が共通で使う業務システム「ガバメントソリューションサービス(GSS)」に不正アクセスがあり、職員や取引先などの個人情報約24.6万件(24万6000件)が漏えいした可能性があると発表しました。10月に入って企業の情報漏えいが相次ぎ、デジタル相の「自分の情報は自分で守る」という呼びかけとともに、あらためて注目されています。
この記事の結論
- 漏れた可能性があるのは、GSSを使う府省庁の職員など約18.9万件と、その業務に関わった事業者や個人約5.7万件です。中身は氏名(約23.6万件)とメールアドレス(約23.1万件)がほとんどで、住所は約0.1万件でした。マイナンバー・金融機関の口座・年金番号は含まれていません。
- 「一般の国民は含まれない」とされていますが、府省庁の仕事を受けた会社の社員や個人事業主、府省庁のWeb会議に参加した人は対象になりえます。
- 原因はVPN機器の脆弱性です。攻撃の前に公表されていた弱点で、深刻度は「中」。デジタル庁は修正を進めていましたが、修正が終わる前に悪用されました。
- 異常を見つけてから公表まで78日かかりました。法律が求めるのは個人情報保護委員会への報告と本人への通知で、公表そのものに期限はありません。
- 個人情報保護委員会の年次報告を4年分集計すると、国の行政機関などの漏えい報告は114件→248件、原因が不正アクセスのものは4件→26件に増えていました。2025年度は不正アクセス26件のうち20件が委託先で起きています。
デジタル庁の個人情報漏えいで何が漏れた?24万6000件の中身
デジタル庁の発表によると、GSSの中で扱っていた個人情報入りのファイルの一部が、外部からの不正アクセスで漏えいした可能性があります。件数は約24.6万件で、内訳は次のとおりです。
漏れた情報は氏名とメールアドレスがほとんど
情報の種類ごとの件数も公表されています。1件に複数の情報が入っているため、足すと24.6万件を超えます。
| 情報の種類 | 件数(重複あり) | 24.6万件に占める割合 |
|---|---|---|
| 氏名 | 約23.6万件 | 95.9% |
| メールアドレス | 約23.1万件 | 93.9% |
| 電話番号 | 約9.4万件 | 38.2% |
| 住所 | 約0.1万件 | 0.4% |
デジタル庁「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」(2026年9月11日)の件数から筆者が割合を計算。「など」とされており、ほかの項目も少数含まれます。
氏名は全体の約96%、メールアドレスは約94%に入っています。一方で住所は約0.4%だけです。デジタル庁のQ&Aによると、もとになったのはシステムの利用者登録などの申請書で、電話番号や住所の多くは個人の自宅ではなく、府省庁の庁舎の所在地や仕事用の連絡先だとしています。
漏れていないと発表されている情報
マイナンバー、金融機関の口座情報、年金番号などは含まれていないことを確認したとしています。発表の時点で、情報が悪用されるなどの二次被害も確認されていません。
「一般の国民は含まれない」でも対象になりうる人
デジタル庁は「一般の国民の個人情報は含まれません」と説明しています。ただしQ&Aでは、公務員以外に次のような人の情報が含まれるとしています。
| 対象になりうる人 | 件数 | 含まれる情報の例 |
|---|---|---|
| GSSを使う府省庁などの職員業務に関わった公務員・独立行政法人の職員を含む | 約18.9万件 | 氏名、仕事用のメールアドレス・電話番号、勤務先の住所など |
| 府省庁の業務に関わった企業の従業員・個人事業主、府省庁が開いたWeb会議の参加者 | 約5.7万件 | 氏名、業務用のメールアドレス・電話番号、事業所の所在地 |
デジタル庁「本事案に関するQ&A」(2026年9月12日更新)より。企業の従業員・個人事業主とWeb会議の参加者を合わせた件数が約5.7万件です。どの府省庁のファイルかは、松本尚デジタル相(当時)が9月11日の会見で「お答えを差し控えたい」としています。
24.6万件は「人数」ではない|GSS利用者5.3万人の3.6倍
デジタル庁はQ&Aで、表記を「件数」に統一したと説明しています。同じ人が重複して数えられている可能性があるためです。参考までに、デジタル庁が2026年2月に公表した資料では、GSSを使っているのは18機関・約5.3万人の職員でした。
職員などの件数(約18.9万件)は、この利用者数の約3.6倍にあたります。漏えいの対象に「GSS利用機関の業務に携わった公務員等」が含まれていることや、重複があることを考えると、今GSSを使っている職員以外の情報も多く含まれているとみられます。GSSは今後、約28万人規模まで広げる計画です。
なぜ漏れた?VPN機器の「中」の脆弱性を突かれた
デジタル庁によると、第三者がVPN機器(外部から職場のネットワークに安全につなぐための機器)の脆弱性を悪用してシステムに侵入し、保守運用担当者のアカウントを使ってサーバー上の大量のファイルにアクセスしていました。
Q&Aでは、この脆弱性は攻撃の前に公表されていたもので、デジタル庁は深刻度に応じた一般的な対応より早く対処を進めていたものの、修正プログラムを当てる前に悪用されたと説明しています。松本デジタル相(当時)も9月11日の会見で、脆弱性は把握していたが緊急度が高い評価ではなく、順番にパッチを当てている間に侵入されたという趣旨を述べました。
CVSSは脆弱性の深刻度を0.0〜10.0で表す国際的な指標です。「中」の評価は、対応の優先度が後回しになりがちです。デジタル庁は今後、政府システムの重要性を考え、点数だけでなく実際のリスクにもとづいて先回りで対応するよう脆弱性の管理を強めるとしています。
ゼロトラストでも防げなかった
GSSは「ゼロトラスト」(社内ネットワークでも信用せず、アクセスのたびに確認する考え方)を取り入れたシステムとして知られていました。デジタル庁はQ&Aで、ゼロトラストを採用していたにもかかわらず不正アクセスと漏えいの可能性が生じたことを「重く受け止めて」いるとしています。具体的な対策やシステムの構成は、攻撃者を利するとして明らかにしていません。
VPN機器は不正アクセスの入り口になりやすい
個人情報保護委員会の2025年度年次報告は、企業の不正アクセスによる漏えいの原因の1つ目に、VPN機器などの脆弱性が公表されて対応方法も出ていたのに放置していたことを挙げています。GSSは放置していたわけではありませんが、公表から修正までの間に狙われるという点では同じ構図です。
公表まで78日はなぜ?時系列と法律上の期限
- 5月下旬ごろ侵入が始まる(報道)共同通信は、5月下旬ごろから保守運用担当者のアカウントを使った侵入が続いていたと報じています。
- 6月25日大量のファイルへのアクセスを検知保守運用担当者のアカウントでサーバー上の大量のファイルにアクセスがあったことを検知し、調査を始めました。
- 7月9日VPN機器の脆弱性を突いた侵入と判明(検知から14日)同じ日にアカウントを止め、侵害された機器と外部との通信を遮断しました。
- 7月15日個人情報保護委員会に報告(判明から6日)その後も、対象者の範囲や漏れた情報の中身の調査を続けました。
- 9月11日公表(検知から78日・判明から64日)あわせて専用窓口を設け、対象者に順次、個別に連絡するとしました。翌12日にQ&Aを更新しています。
デジタル庁は、検知した当初は不正アクセスの有無や影響の範囲が分からず、侵入経路の分析や漏れた情報・対象者の特定に「相当の時間を要した」と説明しています。
法律が求める期限は「委員会への報告」と「本人への通知」
国の行政機関の漏えいは、個人情報保護法68条と同法施行規則43〜45条で手続きが決まっています。今回のような不正の目的で行われたおそれがある漏えいは、件数にかかわらず報告の対象です。
| 手続き | 期限(施行規則) | 今回の状況 |
|---|---|---|
| 委員会への速報 | 知った後「速やかに」(44条1項) | 7月15日に報告(判明から6日) |
| 委員会への確報 | 知った日から60日以内(不正目的の場合。44条2項) | 判明の7月9日から数えると9月7日まで。提出したかどうかは公表されていません |
| 本人への通知 | 状況に応じて「速やかに」(45条) | 特定できた人から順次、個別に連絡 |
| 一般への公表 | 法律上の期限はない | 9月11日に公表 |
e-Govの個人情報の保護に関する法律施行規則43〜45条から筆者が整理。「知った日」をいつとするかで期限は変わり、検知の6月25日から数えると8月24日になります。日付の計算は筆者によるものです。
つまり、委員会への報告は判明から6日で済ませており、公表の遅さだけで法律違反とは言えません。ただし、多くの対象者が自分の情報が漏れたかもしれないと知ったのは、公表された9月11日以降です。攻撃者がファイルを持ち出していた場合、検知から数えても2か月半以上、対象者が知らないまま情報が外にあった可能性があります。
国の機関の情報漏えいは増えている?個人情報保護委員会の4年分を集計
国の行政機関や独立行政法人などは、漏えいが起きると個人情報保護委員会に報告する義務があります。委員会の年次報告から、国の行政機関等の報告を4年度分抜き出しました(今回のGSSの件は2026年度の報告なので、まだ入っていません)。
| 年度 | 漏えい等の報告 | 不正の目的のおそれ | 原因が不正アクセス(うち委託先) | 5万人超の事案 |
|---|---|---|---|---|
| 2022年度 | 114件 | 5件 | 4件(4件) | 0件 |
| 2023年度 | 162件 | 22件 | 14件(5件) | 0件 |
| 2024年度 | 221件 | 39件 | 18件(12件) | 3件 |
| 2025年度 | 248件 | 38件 | 26件(20件) | 5件 |
個人情報保護委員会「年次報告」令和4〜7年度の付表から筆者が集計。「不正の目的のおそれ」は施行規則43条3号に当たる件数(盗難や内部不正なども含む)。「原因が不正アクセス」は漏えい等の原因の表で、報告した機関・委託先・不明の3つを合計した件数です。2022年度は国の機関のみの数字(地方公共団体は2023年度から対象)。
報告そのものは4年で2.2倍、原因が不正アクセスのものは6.5倍に増えています。2022〜23年度はゼロだった5万人を超える大型の漏えいも、2024年度に3件、2025年度に5件ありました。
目立つのは委託先です。2025年度の不正アクセス26件のうち20件(約77%)は、国の機関から仕事を受けた会社のシステムで起きていました。4年度の合計でも62件中41件です。今回のGSSは、VPN機器をデジタル庁が「責任を持って管理」していたと説明しており、国のシステムそのものが入り口になった点で、こうした委託先経由の事案とは性格が違います。
「必ずしも増加傾向にない」は企業の数字
古川俊治デジタル相は10月2日の会見で、企業など(個人情報取扱事業者等)の不正目的による漏えいの報告が2024年度7,604件(39.9%)→2025年度3,822件(22.3%)だったとして、「必ずしも増加傾向にあるわけではない」と述べました。ただし年次報告によると、2024年度の件数には、社会保険・人事労務のシステムを運営するエムケイシステムが受けたランサムウェア被害だけで2,745件の報告が含まれています。1つの攻撃で委託元から大量の報告が出ると、年ごとの件数は大きく振れます。
「自分の情報は自分で守って」発言は何を言ったのか
10月に入って「デジタル庁」が再び話題になったのは、企業の大規模な漏えいが相次ぐ中での古川デジタル相の発言がきっかけです。9月の内閣改造で、デジタル相は松本尚氏から古川俊治氏に代わっています。
デジタル庁が公開している10月6日の会見要旨では、古川氏は冒頭で、国民に3つの対策をお願いしました。
- 対策 1パスワードの使い回しをやめる1つのサービスから漏れると、同じパスワードのほかのサービスにも不正ログインされるおそれがあるためです。
- 対策 2多要素認証を使うIDとパスワードが漏れても、スマートフォン認証やワンタイムパスワードで不正ログインを防げる可能性が高くなります。
- 対策 3不審なメール・SMSに注意するリンクを開かず、公式サイトや公式アプリからアクセスします。
そのうえで「『自分の情報は自分で守る』この意識を持って」と呼びかけました。報道では「自分の情報は自分で守って」という見出しが広まり、「一般人に丸投げ」「責任転嫁」といった批判も出ました。会見要旨を見る限り、この発言は企業の漏えいが相次いでいることへの呼びかけで、GSSの件について述べたものではありません。ただ、国自身のシステムから24.6万件が漏れた可能性を公表してから1か月足らずだったことが、反発を強めたとみられます。
政府は関係省庁会議を開き、企業に注意喚起
日経クロステックによると、政府は10月8日に全府省庁など29組織が参加する関係省庁会議を開き、国家サイバー統括室(NCO)が10月9日に、大量の個人情報を扱う事業者などへの注意喚起を出しました。パッチの迅速な適用、多要素認証の導入、委託先・再委託先の管理状況の継続的な確認などを求めています。パッチ適用の遅れという点では、GSSの件と同じ課題が企業にも求められている形です。
公務員・取引先の人が今すぐやること
漏れた可能性があるのは、ほとんどが名前と仕事用のメールアドレスです。カード番号やパスワードのように直接お金を盗まれる情報ではありませんが、「誰が、どの役所の仕事に関わっているか」が分かると、その人を狙い撃ちした偽メール(標的型メール)が作りやすくなります。
- 対策 1デジタル庁や府省庁を名乗るメール・電話を疑うデジタル庁は、パスワードなどの認証情報やクレジットカード情報をメールや電話で聞くことはないとしています。身に覚えのない連絡のリンクや添付ファイルは開きません。
- 対策 2「お詫び」「個別連絡」を装う偽メールに注意デジタル庁は対象者に順次、個別に連絡するとしています。届いた連絡が本物か迷ったら、メールに書かれた番号ではなく、デジタル庁の公式サイトに載っている窓口で確かめます。
- 対策 3仕事用アドレスへの不審なメールを社内で共有する取引先の企業では、官公庁や担当者の名前をかたる添付ファイル付きのメールに注意し、情報システムの担当者に知らせます。
- 対策 4パスワードの使い回しをやめ、多要素認証を使う今回の発表ではパスワードは漏えいの対象に挙がっていませんが、偽サイトに入力させられる被害を防ぐ基本の対策です。
- 窓口対象者向けの専用フリーダイヤル 0120-360-036デジタル庁 省庁業務サービスグループ GSS班。専用のメール窓口もあります(2026年9月11日の発表に記載)。
9〜10月には、企業の不正アクセスによる漏えいの発表も相次いでいます。漏れた情報の種類ごとの注意点は最近の不正アクセスまとめ2026で整理しています。
今後の焦点|調査の続報と再発防止策
デジタル庁は、調査を続けており内容が更新される場合があるとしています。今後の焦点は次の4点です。
- 焦点 1侵入はいつからか報道では5月下旬ごろからとされていますが、デジタル庁の発表は検知した6月25日からの経緯にとどまっています。
- 焦点 2実際に持ち出されたのか今回の24.6万件は、不正アクセスの痕跡があり「漏えいの可能性が否定できない」ものを含めた件数です。
- 焦点 3個別連絡の進み具合と二次被害対象者への連絡状況と、なりすましメールなどの被害が出ていないかが注目されます。
- 焦点 4約28万人への拡大と再発防止策脆弱性管理の強化や外部からの接続方法の見直し、侵入されても被害を小さくする対策を進めるとしています。具体的な内容は公表しない方針です。
デジタル庁の個人情報漏えいのよくある質問
Q. デジタル庁の個人情報漏えいで何が漏れましたか?
A. 氏名(約23.6万件)、メールアドレス(約23.1万件)、電話番号(約9.4万件)、住所(約0.1万件)などです。電話番号や住所の多くは、府省庁の庁舎の所在地や仕事用の連絡先とされています。マイナンバー、金融機関の口座情報、年金番号は含まれていません。
Q. 24万6000件は誰の情報ですか?
A. GSSを使う府省庁などの職員や業務に関わった公務員など(独立行政法人の職員を含む)が約18.9万件、府省庁の業務に関わった企業の従業員・個人事業主やWeb会議の参加者などが約5.7万件です。重複を含む件数で、人数ではありません。
Q. 一般の国民の情報は漏れていませんか?
A. デジタル庁は、一般の国民の個人情報は含まれないとしています。ただし、府省庁の仕事を受けた会社の社員や個人事業主、府省庁のWeb会議に参加した人の氏名・業務用の連絡先などは対象に含まれます。
Q. なぜデジタル庁から情報が漏れたのですか?
A. 第三者がVPN機器の脆弱性を悪用してGSSに侵入し、保守運用担当者のアカウントでファイルにアクセスしたためです。脆弱性は攻撃の前に公表されていた深刻度「中」のもので、修正プログラムを当てる前に悪用されました。
Q. なぜ公表まで時間がかかったのですか?
A. 6月25日に検知し、7月9日に侵入と判明、7月15日に個人情報保護委員会へ報告しました。デジタル庁は、影響範囲や対象者の特定に時間がかかったと説明し、9月11日に公表しました。法律上、一般への公表に期限はありません。
Q. 自分が対象かどうかはどうすればわかりますか?
A. デジタル庁が、対象者を特定したうえで順次、個別に連絡するとしています。不安な場合は、デジタル庁の公式サイトに載っている専用フリーダイヤル(0120-360-036)に問い合わせてください。連絡を装った偽メールにも注意が必要です。
あわせて読みたい
出典・参考資料
- デジタル庁:ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について(2026年9月11日)、同 Q&A(2026年9月12日更新)
- デジタル庁:松本大臣記者会見(令和8年9月11日)、古川大臣記者会見(令和8年10月2日)、同(令和8年10月6日)
- デジタル庁:デジタル庁ガバメントソリューションサービス(GSS)班が第38回人事院総裁賞(職域部門)を受賞しました(2026年2月13日)
- 個人情報保護委員会:年次報告(令和4年度〜令和7年度)
- e-Gov法令検索:個人情報の保護に関する法律施行規則(43〜45条)
- 共同通信(熊本日日新聞):政府ネットに不正アクセス 24万件超漏えいか(2026年9月11日)
- 日経クロステック:政府が相次ぐ情報漏洩に注意喚起、委託先の管理も要請(2026年10月9日)
内容は2026年10月10日朝時点の公表資料にもとづきます。割合・倍率・日数、法律上の期限の日付、個人情報保護委員会の年次報告の集計は筆者の計算です。アイキャッチ画像は自作のAI生成画像です。


コメント