【衝撃】デジタル庁で個人情報24万6000件が漏えいか!政府のシステムに何が起きた?原因と国民への影響を解説


 

政府のシステムなら、安全だと思っていませんか?

2026年9月11日、デジタル庁は、政府共通の業務システムへの不正アクセスによって、約24万6000件の個人情報が漏えいした可能性があると発表しました。

対象となったのは、氏名、メールアドレス、電話番号、住所などの個人情報です。

しかも、今回の問題は、単なるメールの誤送信ではありません。政府の業務システムに第三者が侵入し、大量のファイルにアクセスしていたことが判明したのです。

今回の問題で注目すべき5つのポイント

  • 約24万6000件の個人情報が漏えいした可能性
  • 政府の業務システムに第三者が不正侵入
  • VPN機器の脆弱性が侵入経路になった
  • 不審なアクセスの検知から公表まで約2か月半
  • 氏名やメールアドレスなどが悪用されるリスク

ただし、ここで重要なのは、約24万6000件すべての情報が外部に流出したと確認されたわけではないという点です。

また、デジタル庁は、今回の対象に一般の国民の個人情報は含まれていないと説明しています。

それでは、今回の事件で何が起きたのでしょうか。

なぜ政府のシステムで、このような問題が発生したのでしょうか。

そして、私たちは今後、どのようなリスクに注意すればよいのでしょうか。

公式発表をもとに、事件の経緯、情報漏えいの危険性、国民生活への影響を分かりやすく解説します。

※本記事は2026年9月11日公表のデジタル庁の発表と、同庁が9月12日に更新したQ&Aをもとに作成しています。後日、新しい発表があった場合は内容が変わる可能性があります。


デジタル庁で個人情報24万6000件が漏えいした可能性とは?

今回、不正アクセスを受けたのは、デジタル庁が運用するガバメントソリューションサービス(GSS)です。

これは、各府省庁などの職員が業務で利用する政府共通のシステム基盤です。

デジタル庁の発表によると、このシステムへの不正アクセスによって、個人情報を含むファイルの一部が外部に漏えいした可能性があることが判明しました。

今回の情報漏えい事案の概要

  • 発表日:2026年9月11日
  • 対象システム:ガバメントソリューションサービス(GSS)
  • 問題の内容:第三者による不正アクセス
  • 漏えいした可能性がある情報:約24万6000件
  • 主な情報:氏名、メールアドレス、電話番号、住所など
  • 侵入経路:VPN機器の脆弱性

ここで考えたいのは、政府の業務を支えるシステムで、なぜ大量の個人情報に関わる問題が起きたのかということです。

個人情報は、一度外部に流出すると、回収して完全に消去できるとは限りません。

もし第三者が情報を取得していた場合、その情報がどのように利用されるのかという懸念も残ります。

ただし、今回の件で、漏えいした可能性のある情報が実際にどのように利用されたかについては、発表時点で確認されていません。




約24万6000件の個人情報とは?何が漏れた可能性があるのか

今回の発表で特に注目されるのが、漏えいした可能性のある個人情報の規模です。

デジタル庁が公表した情報は、次のとおりです。

情報の種類 件数
氏名 約23万6000件
メールアドレス 約23万1000件
電話番号 約9万4000件
住所 約1000件

※デジタル庁の公表資料に基づく概数です。各項目には重複があるため、単純に合計して人数を算出することはできません。

氏名とメールアドレスが同時に含まれていれば、第三者が特定の人物に向けたメールを作成する際に悪用するおそれがあります。

電話番号が含まれていれば、SMSや電話を使った詐欺に利用される可能性も考えられます。

さらに、住所などの情報が組み合わされると、本人に関する情報をより具体的に把握される危険性もあります。

ここで注意したいこと

上記は、漏えいした可能性のある情報の項目別件数です。すべての情報が第三者に取得されたと確認されたわけではありません。また、各項目の件数は重複しています。

数字の大きさだけでなく、どのような情報が含まれていたのか、実際に取得された範囲がどこまでなのかを確認することが重要です。


なぜ政府のシステムに不正アクセスされたのか?

今回の事件では、ネットワーク接続に使用するVPN機器の脆弱性が悪用されました。

VPNとは、インターネットなどを通じて、離れた場所から組織のネットワークへ安全に接続するために利用される技術です。

企業や行政機関などでも、外部から業務システムへ接続するために利用されています。

しかし、VPN機器にセキュリティ上の弱点が存在し、それが悪用されれば、不正侵入の足掛かりになる可能性があります。

今回の事件で公表された経緯

2026年6月25日

保守運用担当者のアカウントを利用して、サーバー上の大量のファイルにアクセスする動きが検知されました。

2026年7月9日

調査によって、第三者がVPN機器の脆弱性を悪用してシステムに侵入していたことが判明しました。同日、該当アカウントの停止や外部との通信遮断などの対策が実施されました。

2026年9月11日

個人情報が外部に漏えいした可能性について、デジタル庁が公表しました。

この経緯で気になるのは、6月25日に不審なアクセスが検知されてから、9月11日の公表までに時間がかかっていることです。

デジタル庁は、侵入経路の分析、漏えいした可能性のある情報の特定、対象者の確認などに時間を要したと説明しています。

また、不正アクセスが判明した7月9日には、個人情報の漏えいのおそれについて個人情報保護委員会に報告したと、後日更新したQ&Aで説明しています。

したがって、公表まで時間がかかったという事実だけをもって、意図的に隠蔽していたと断定することはできません。

一方で、国民や関係者に影響する可能性がある情報漏えいについて、どの段階で、どのような情報を公表するのかは、行政への信頼という観点からも重要な問題です。



デジタル庁の情報漏えいで国民への影響はあるのか?

今回の発表について、まず押さえておきたい事実があります。

デジタル庁は、今回の対象に一般の国民の個人情報は含まれていないと説明しています。

主な対象は、GSSを利用する各府省庁などの職員や、その業務に携わった公務員、事業者、個人などです。

また、漏えいした可能性のある情報には、マイナンバー、金融機関の口座情報、年金番号などは含まれていないと公表されています。

このため、今回の発表を理由に、一般の国民のマイナンバーや銀行口座情報が漏えいしたと考えるのは正確ではありません。

それでも注意が必要な理由

今回の対象者でなくても、インターネットを利用する人なら、個人情報を狙う詐欺への備えは重要です。

氏名やメールアドレスなどが不正に取得された場合、第三者が実在する組織を装って連絡してくる可能性があります。

例えば、次のような連絡には注意が必要です。

  • 政府機関を名乗り、個人情報の確認を求めるメール
  • 本人確認を理由に、偽サイトへ誘導するSMS
  • アカウントの停止をほのめかし、ログインを促す連絡
  • 電話でパスワードやクレジットカード情報を聞き出そうとする行為
  • 公的機関を装い、金銭の支払いを要求する連絡

こうした手口は一般的な注意例であり、今回の事件で実際に発生した被害を示すものではありません。

今回の情報漏えい事案については、デジタル庁が公表した時点で、関連する個人情報の悪用などの二次被害は確認されていません。

しかし、今後も不審なメールやSMSには慎重に対応する必要があります。


個人情報が漏えいすると何が怖い?本当に注意すべき二次被害

個人情報漏えいの問題は、情報が外部に出たかどうかだけではありません。

本当に注意したいのは、取得された情報が、その後どのように利用される可能性があるのかという点です。

1.実在する組織を装ったフィッシング詐欺

フィッシング詐欺とは、実在する企業や組織を装い、偽のウェブサイトなどへ誘導して、パスワードやカード情報などを盗み取ろうとする手口です。

氏名などを含むメールが届いた場合、受信者は自分に関係する正規の連絡だと思い込んでしまうかもしれません。

ただし、名前が書かれているからといって、正規の連絡であるとは限りません。

2.SMSや電話を使った詐欺

電話番号が悪用された場合、SMSや電話を使った不審な連絡につながる可能性があります。

特に注意したいのは、相手が公的機関の名前を名乗り、不安をあおって即座の対応を求めてくるケースです。

相手の説明をうのみにせず、公式サイトなどで確認できる連絡先から、自分で問い合わせることが大切です。

3.ほかのサービスへの不正ログイン

メールアドレスなどの情報が知られたからといって、それだけで別のサービスにログインできるわけではありません。

しかし、ほかのサービスでも同じパスワードを使い回している場合や、偽サイトで認証情報を入力してしまった場合には、不正ログインのリスクが高まります。

サービスごとに異なるパスワードを設定し、可能なサービスでは多要素認証を有効にしておきましょう。

4.情報が複数組み合わされるリスク

氏名、電話番号、メールアドレスなどの情報は、単独で利用されるとは限りません。

複数の情報が組み合わされることで、特定の人物を狙った詐欺などに利用される可能性があります。

だからこそ、情報漏えいのニュースでは、件数だけでなく、どのような情報が含まれていたのかを確認する必要があります。

自分でできる対策

  • 不審なメールやSMSのリンクを開かない
  • メールに記載された連絡先ではなく、公式サイトから確認する
  • パスワードを使い回さない
  • 多要素認証を利用する
  • 身に覚えのないログイン通知や取引履歴を確認する

政府のシステムなら安全なのか?今回の事件から考える問題点

私たちは、行政機関が管理するシステムに対して、一定の安全性を期待しています。

しかし、どれほど重要なシステムであっても、セキュリティ上のリスクを完全になくすことは容易ではありません。

今回の事件では、VPN機器の脆弱性を悪用した第三者がシステムに侵入し、保守運用担当者のアカウントを利用して大量のファイルにアクセスしていました。

この事実から考えたいのは、システムへの侵入を防ぐ対策だけでなく、侵入された場合に被害をどこまで抑えられるかという問題です。

重要なのは、侵入を防ぐことだけではない

セキュリティ対策では、機器の脆弱性を修正すること、アカウントを適切に管理すること、不審なアクセスを検知することなど、複数の対策を組み合わせる必要があります。

さらに、万が一不正アクセスが発生した場合に、被害の範囲を速やかに特定し、必要な対応を取ることも重要です。

今回の発表では、デジタル庁は脆弱性の管理方法や外部からの接続方法を見直し、セキュリティ対策を強化する方針を示しています。

今後は、こうした対策がどのように実施され、再発防止につながるのかが重要になります。

行政への信頼をどう守るのか

行政が取り扱う情報には、職員や業務関係者の個人情報など、適切に保護されなければならない情報が含まれます。

だからこそ、問題が発生した際には、事実関係を正確に調べ、影響範囲を把握し、分かったことを適切に説明する姿勢が求められます。

今回の件についても、漏えいした可能性のある情報の範囲、対象者への連絡状況、再発防止策などを、今後の公式発表で確認していく必要があります。

大切なのは、必要以上に不安をあおることでも、問題を軽視することでもありません。

確認できた事実をもとに、何が起きたのか、何がまだ分かっていないのかを見極めることです。


デジタル庁の個人情報漏えいに関するよくある質問

Q1.デジタル庁で24万6000件の個人情報が漏えいしたのは本当ですか?

デジタル庁が2026年9月11日に公式発表した実際の事案です。ただし、約24万6000件は漏えいした可能性のある個人情報の件数であり、すべての情報が第三者に取得されたと確認されたわけではありません。

Q2.一般の国民の個人情報も漏れたのですか?

デジタル庁は、今回の対象に一般の国民の個人情報は含まれていないと説明しています。主な対象は、政府の業務システムを利用する職員や、その業務に携わった公務員、事業者、個人などです。

Q3.マイナンバーや銀行口座情報も漏れたのですか?

デジタル庁の発表では、漏えいした可能性のある情報に、マイナンバー、金融機関の口座情報、年金番号などは含まれていないとされています。

Q4.今回の事件で詐欺被害は発生していますか?

デジタル庁は、2026年9月11日の発表時点で、今回の事案に関連する個人情報の悪用などの二次被害は確認されていないと説明しています。今後も不審なメール、SMS、電話などには注意が必要です。

Q5.なぜ情報漏えいの公表まで時間がかかったのですか?

デジタル庁は、不正アクセスの有無や影響範囲、侵入経路、漏えいした可能性のある情報、対象者の特定などに時間を要したと説明しています。7月15日には個人情報保護委員会へ報告したとも公表しています。

Q6.今すぐパスワードを変更する必要がありますか?

今回の事案では、一般の国民の個人情報は対象に含まれていないと発表されているため、このニュースだけを理由に、すべての人が一斉にパスワードを変更する必要があるとはいえません。ただし、パスワードを使い回している場合や、不審なサイトに認証情報を入力した場合は、該当するサービスのパスワード変更や多要素認証の設定を検討してください。


まとめ|デジタル庁の個人情報漏えいは、行政のセキュリティを考える重要な問題

2026年9月11日、デジタル庁は政府共通の業務システムへの不正アクセスにより、約24万6000件の個人情報が漏えいした可能性があると発表しました。

今回の事件で確認しておきたいポイントを整理します。

  • 政府の業務システムに第三者が不正侵入した
  • 氏名、メールアドレス、電話番号、住所などが対象となった
  • VPN機器の脆弱性が悪用された
  • 一般の国民の個人情報は今回の対象に含まれていないと説明されている
  • マイナンバーや金融機関の口座情報、年金番号などは含まれていないと発表されている
  • 発表時点では、関連する二次被害は確認されていない

今回の事件を、単に24万6000件という数字だけで捉えるべきではありません。

重要なのは、政府の業務システムで不正アクセスが発生したという事実と、個人情報を守るための対策が今後どのように強化されるのかという点です。

個人情報が悪用されれば、詐欺や不正ログインなどの被害につながる可能性があります。一方で、今回の対象や被害状況については、公式発表に基づいて正確に理解する必要があります。

不安だからこそ、うわさだけで判断せず、公式発表を確認することが大切です。

今後もデジタル庁から追加の発表があれば、対象範囲や被害状況、再発防止策に変化がないかを確認していきたいところです。

参考資料:


あわせて読みたい関連記事

■ ネット上の不審な情報やリンクに注意したい方へ

無料アイテムをうたうサイトなど、インターネット上の情報を利用する際に注意したいポイントを紹介しています。

フォートナイトの無料スキン情報と詐欺サイトへの注意点を読む >

■ 金融情報を正しく読み解きたい方へ

銀行や株式投資に関する情報を確認するときも、数字の意味やリスクを理解することが大切です。

SBI新生銀行の信用倍率が注目される理由を読む >

※関連記事は、インターネット上の情報への向き合い方や金融情報の読み解き方に関連する記事です。本件と同じ情報漏えい事件を扱った記事ではありません。

0 件のコメント: