セキュリティブースター
vuln-scanner v3.2
OUTSOURCING

委託先・外部サービス経由の情報漏えいとは?中小企業が確認しておくこと

自社のシステムは無事でも、問い合わせ対応や帳票の作成、システムの保守を任せた先から、個人情報が漏れることがあります。公表された実例をもとに、仕事を任せる側(委託元)と、任される側(委託先)がそれぞれ確認しておくことをまとめました。

この記事は2026年10月8日時点の各社の公式発表と法令にもとづきます。実例には、漏えいの経路が公式に公表されたものだけを取り上げ、推測は書いていません。

どんな漏えいか

問い合わせフォームやよくある質問(FAQ)、メール配信、予約・会員管理、帳票の印刷・発送、コールセンター、システムの保守。個人情報を扱う仕事を外に任せると、そのデータは委託先のシステムにも置かれます。委託先が攻撃を受けたり、委託先の中で持ち出されたりすれば、自社のシステムに問題がなくても漏えいは起きます。

委託先は多くの会社から仕事を受けているため、1つの事故で多くの委託元が一度に公表することになります。後で紹介するコールセンターの例では、委託元は69にのぼりました。

漏れたのが委託先でも、委託元の責任はなくなりません。個人情報保護法は、委託元に委託先を監督する義務を課しています(第25条)。具体的には、適切な委託先を選ぶこと、委託契約を結ぶこと、委託先での取扱いの状況を把握することが求められます。

公表された実例

漏えいの経路が公表された3件です。どれも委託元のシステムではなく、委託先で起きています。

問い合わせ用システムの管理画面に不正ログイン(2026年10月)

委託元損害保険ジャパン(事業者向けの通信機能付きドライブレコーダー「SMILING ROAD」のサービス)。同社のシステムへの不正アクセスは確認されていないとしています。
委託先スカラコミュニケーションズ(よくある質問・問い合わせのシステム「i-ask」)
経路第三者が i-ask の管理サイトに不正にログインし、不正なプログラムを設置した、と委託先が公表しています。どのようにログインされたかは、まだ公表されていません。
規模損保ジャパンの分は、問い合わせの延べ件数で約6万件。委託先の公表では、影響を受けた利用企業は最大5社、延べ最大71万3,126件です。
再発防止策委託先は、多要素認証の導入などの管理者認証の強化、環境の分離、監視体制の強化、第三者による定期的な脆弱性診断を挙げています。

委託先がランサムウェアの被害に(2024年)

委託元自治体・金融機関・企業など多数
委託先イセトー(帳票の作成などの業務を受託)
経路VPNからの不正アクセスで社内ネットワークに侵入され、2024年5月、端末とサーバがランサムウェアで暗号化されました。受託業務で作った帳票データなどの一部が流出し、取引先の顧客の個人情報が含まれていました。
再発防止策委託先は、VPNを使わない体制に切り替えて認証を強化する、受託業務のデータを管理区域の外へ移せないようにする、保管期限などのルールを定めて業務終了後に確実に削除する、などを挙げています。

保守担当者が管理者アカウントで持ち出し(2023年)

委託元コールセンター業務を任せていた69のクライアント
委託先NTTマーケティングアクトProCX(コールセンター業務)。システムの保守・運用はNTTビジネスソリューションズ(いずれもNTT西日本の子会社)
経路保守を担当していた派遣社員(当時)が、システム管理者のアカウントを悪用し、約10年にわたって顧客情報を持ち出し、第三者に流出させていました。顧客数は928万件です。
見落とした経緯2022年4月、クライアントの1社が調査を依頼しましたが、当時の不適切な調査で漏えいを把握できず、問題はないと報告していました。2023年7月に警察の捜査が入り、その後の調査で持ち出しが確認されました。

委託元として確認しておくこと

  • どこに何を預けているか、一覧にする — 問い合わせフォーム、メール配信、予約・会員管理、ネットショップ、名刺管理、クラウドストレージ、印刷・発送、Webサイトの保守まで含めて、どの会社に、どんな個人情報を、どのくらい預けているかを書き出します。使わなくなったサービスや、終わったキャンペーンのサイトにデータが残っていないかも確認します。
  • 預けるデータを減らす — 問い合わせフォームで、必要のない項目を聞かない。保存期間を決めて、古いデータを消す。仕事が終わったデータは削除してもらい、削除したことを書面で受け取る。預けていないデータは、漏れることもありません。
  • 自社が使う管理画面を守る — 委託先のサービスに自社用の管理画面があるなら、多要素認証を有効にし、担当者ごとにアカウントを分け、退職・異動した人のアカウントは消します。接続元のIPアドレスを制限できるなら、制限します。
  • 契約で決めておく — 事故に気付いたら何日以内に知らせるか、再委託をするか(する場合はどこに)、データをどこに保存するか、仕事が終わったらどう削除するか、取扱いの状況をどう報告してもらうか。
  • 委託先の対策を聞き、答えの中身を確かめる — 管理画面の多要素認証、脆弱性診断の実施、操作の記録(ログ)の保存などを聞きます。プライバシーマークやISMSの認証は目安になりますが、事故が起きないことの保証ではありません。「問題ありません」という回答には、何を調べた結果なのかを確かめます。
  • 連絡を受けたときの手順を決めておく — 誰が判断し、誰が本人や取引先へ連絡するか。次の報告期限に間に合うよう、先に決めておきます。

漏えいの報告は、委託元にも期限がある

要配慮個人情報が含まれる、財産的な被害のおそれがある、不正アクセスなど不正の目的による、1,000人を超える。このいずれかに当たる漏えい等では、個人情報保護委員会への報告と、本人への通知が義務になっています。

委託先で起きた場合、原則として委託元と委託先の双方に報告の義務があります。委託先が委託元へ知らせたときは委託先の報告義務がなくなりますが、委託元の報告義務は残ります。

速報事態を知ってから概ね3~5日以内。委託元は、遅くとも委託先から知らせを受けた時点で、事態を知ったことになります。
確報知った日から30日以内(不正の目的による漏えい等は60日以内)

2026年7月に改正個人情報保護法が成立し、委託先の義務や、漏えい等の報告・本人通知の決まりも見直されます。施行日や細かな決まりはこれから政令・規則で定められるため、最新の情報は個人情報保護委員会のページで確認してください。

仕事を受ける側(委託先)として

中小企業は、大企業や自治体から仕事を受ける側になることも多いです。上の3件は、どれも委託先で起きました。取引先から、セキュリティの確認票への回答や、事故のときの連絡方法を契約で求められることもあります。

  • 管理画面とリモート接続に多要素認証をかける — 実例の1件目は管理サイトへの不正ログイン、2件目はVPNからの侵入でした。
  • 管理者の権限を絞り、操作の記録を残す — 3件目は、保守担当者がシステム管理者のアカウントを悪用したものでした。誰が、いつ、何をしたかを後から確かめられるようにします。
  • 預かったデータは、仕事が終わったら消す — 残っていないデータは、漏れることもありません。
  • 異常に気付ける仕組みを持つ — 1件目の委託先は、データベースの監視アラートをきっかけに、翌朝には調査を始めています。
  • 事故に気付いたら、すぐ委託元へ知らせる — 委託元にも報告の期限があります。

セキュリティブースターで確かめられること

自社のWebサイト(問い合わせフォームを置いているサイトなど)は、無料診断で、外から見える設定の不備を確かめられます。VPN機器など社内ネットワークの側は、社内ネットワーク健全性診断で確認できます。

委託先が運営するサービスやサイトは、委託先の許可なく診断しないでください。許可のない診断は、不正アクセス禁止法などの法令に抵触するおそれがあります。委託先には、脆弱性診断をどのように実施しているかを聞くのが確実です。

自社のWebサイトを確かめる

URLを入力するだけで、外から見える設定の不備を確かめられます。ご自身が管理するサイトでお使いください。

無料でスキャンする →
もっと踏み込んで確認したい方へ

ホワイトハッカーによる手動診断と、体制面も含めたご相談が可能です。まずは現状をお聞かせください。

手動診断を相談する →

出典

各社の内容は公表時点のものを要約したもので、内容が異なる場合は各社の公式発表が優先します。調査中の事案について、この記事では原因の推測を書いていません。