入門

情報漏えいはなぜ起きる?攻撃・うっかり・内部不正の3つの原因

公開日 2026-10-10 | セキュット編集部

この記事でわかること

  • 情報漏えいの原因は「攻撃」「うっかり」「内部不正」の3つに分けられること
  • 誤送信や紛失、設定ミスなど、身近な例とその防ぎ方
  • 漏えいが起きたときの対応と、国への報告が必要になる場合

情報漏えいってなに?

情報漏えいとは、外に出てはいけない情報が、知られてはいけない人に渡ってしまうことです。お客さまの名前や住所、取引の金額、社員の健康診断の結果などが当てはまります。

たとえるなら、ふたの閉まっていないペットボトルのようなものです。穴を開けられても、ふたを閉め忘れても、わざと中身を出されても、水はこぼれます。情報も同じで、こぼれる原因はいくつもあります。

個人情報保護委員会(個人情報のルールを見守る国の機関)には、漏えいの報告がたくさん届いています。2026年度の4月から6月だけで、会社などから届き、処理された報告は5,451件でした。決して珍しいことではありません。

原因は大きく3つ

情報漏えいの原因は、大きく次の3つに分けられます。

原因 どんなこと? 身近な例
攻撃 外の人が、すき間をついて入りこむ 不正アクセス、ランサムウェア、フィッシング
うっかり 悪気のないミスで外に出てしまう メールの誤送信、USBメモリやパソコンの紛失、共有設定のミス
内部不正 社内の人や元社員がわざと持ち出す 退職前に顧客名簿をコピーして持ち出す

IPAが毎年発表する「情報セキュリティ10大脅威 2026」でも、組織向けの7位に「内部不正による情報漏えい等」が入っています。外からの攻撃だけを気にしていれば安心、というわけではありません。

身近な例を見てみよう

メールの誤送信 総務省は、メールソフトの「オートコンプリート」(最初の数文字を打つと、過去の宛先を自動で出してくれる機能)による宛先まちがいを例に挙げています。もうひとつ多いのが、CcとBccの取りちがえです。Bccで送るべきメールをCcで送ると、受け取った全員にほかの人のアドレスが見えてしまいます。

紛失 USBメモリは小さくて便利ですが、なくしやすいのが弱点です。総務省は、カバンの置き忘れなどで紛失すると、中の情報がもれる危険があると注意しています。

設定ミス IPAは、クラウドの保存サービスや、ネットワークにつないだ複合機、NAS(社内用の共有ハードディスク)の設定をまちがえて、関係ない人に情報を見られるトラブルが増えているとしています。総務省も、Webサーバーの初歩的な設定ミスで、資料請求をした3万件以上の個人情報がもれた事例を紹介しています。

不正アクセス 不正アクセスとは、他人のIDやパスワードを使ったり、ソフトの弱点をついたりして、勝手にシステムに入ることです。総務省は、ソフトの弱点(脆弱性)への対応が2日ほど遅れたすきに攻撃され、顧客情報がもれた事例を紹介しています。

原因ごとの防ぎ方

攻撃を防ぐ

  • パソコンやソフトの更新(アップデート)を後回しにしない
  • パスワードを長く複雑にし、使い回さない
  • ログインに多要素認証(パスワードに加えてスマホの確認なども使う方法)を使う

うっかりを防ぐ

  • メールを送る前に、宛先とCc・Bccをもう一度見る
  • 大勢に一斉送信するときは、一斉送信用のサービスを使うことも考える
  • 持ち歩く必要のない情報は、USBメモリに入れない。入れるなら暗号化(中身を読めなくする処理)する
  • クラウドや複合機の共有範囲をしぼり、異動や退職のときはすぐに設定を変える

内部不正を防ぐ IPAの「組織における内部不正防止ガイドライン」は、5つの基本原則を示しています。「やりにくくする」「やると見つかる」「割に合わない」「その気にさせない」「言い訳させない」です。たとえば、必要な人だけが大事なデータを見られるようにする、持ち出しのルールを決めて記録を残す、といった工夫がこれにあたります。くわしくは内部不正の用語解説をご覧ください。

起きてしまったときの対応

まずは隠さず、すぐに上司や責任者に報告しましょう。個人情報保護委員会のガイドラインは、漏えいが分かったときにすることとして、次の流れを示しています。

  1. 社内で報告し、被害が広がらないようにする
  2. 何が起きたのか事実を調べ、原因をつきとめる
  3. 影響がどこまで及ぶのかを確かめる
  4. 再発防止策を考えて実行する
  5. 必要に応じて、委員会へ報告し、本人に知らせる

個人データの漏えいのうち、次のどれかに当たる場合は、委員会への報告と本人への通知が法律で義務になっています(漏えい等報告の用語解説)。

  • 病歴などの「要配慮個人情報」が含まれる
  • クレジットカード番号など、お金の被害が出るおそれがある
  • 不正アクセスなど、悪い目的で行われたおそれがある
  • 対象となる人の数が1,000人を超える

報告は2段階です。まず、知った日から3〜5日以内をめどに「速報」を出します。次に、30日以内(悪い目的によるおそれがある場合は60日以内)に「確報」を出します。なお、高度な暗号化などで情報が守られている場合は、報告が必要ない場合もあります。迷ったら、委員会の公式ページで確認しましょう。

まとめ

  • 情報漏えいの原因は「攻撃」「うっかり」「内部不正」の3つです。
  • 誤送信、紛失、設定ミスなど、ふだんの仕事の中にも原因はひそんでいます。
  • 更新、宛先の確認、共有設定の見直し、持ち出しのルールなど、原因ごとに防ぎ方があります。
  • 起きたら隠さずすぐ報告します。条件によっては、個人情報保護委員会への報告と本人への通知が必要です。

次に読む

参考資料