情報漏えいはなぜ起きる?攻撃・うっかり・内部不正の3つの原因
公開日 2026-10-10 | セキュット編集部

この記事でわかること
- 情報漏えいの原因は「攻撃」「うっかり」「内部不正」の3つに分けられること
- 誤送信や紛失、設定ミスなど、身近な例とその防ぎ方
- 漏えいが起きたときの対応と、国への報告が必要になる場合
情報漏えいってなに?
情報漏えいとは、外に出てはいけない情報が、知られてはいけない人に渡ってしまうことです。お客さまの名前や住所、取引の金額、社員の健康診断の結果などが当てはまります。
たとえるなら、ふたの閉まっていないペットボトルのようなものです。穴を開けられても、ふたを閉め忘れても、わざと中身を出されても、水はこぼれます。情報も同じで、こぼれる原因はいくつもあります。
個人情報保護委員会(個人情報のルールを見守る国の機関)には、漏えいの報告がたくさん届いています。2026年度の4月から6月だけで、会社などから届き、処理された報告は5,451件でした。決して珍しいことではありません。
原因は大きく3つ
情報漏えいの原因は、大きく次の3つに分けられます。
| 原因 | どんなこと? | 身近な例 |
|---|---|---|
| 攻撃 | 外の人が、すき間をついて入りこむ | 不正アクセス、ランサムウェア、フィッシング |
| うっかり | 悪気のないミスで外に出てしまう | メールの誤送信、USBメモリやパソコンの紛失、共有設定のミス |
| 内部不正 | 社内の人や元社員がわざと持ち出す | 退職前に顧客名簿をコピーして持ち出す |
IPAが毎年発表する「情報セキュリティ10大脅威 2026」でも、組織向けの7位に「内部不正による情報漏えい等」が入っています。外からの攻撃だけを気にしていれば安心、というわけではありません。
身近な例を見てみよう
メールの誤送信 総務省は、メールソフトの「オートコンプリート」(最初の数文字を打つと、過去の宛先を自動で出してくれる機能)による宛先まちがいを例に挙げています。もうひとつ多いのが、CcとBccの取りちがえです。Bccで送るべきメールをCcで送ると、受け取った全員にほかの人のアドレスが見えてしまいます。
紛失 USBメモリは小さくて便利ですが、なくしやすいのが弱点です。総務省は、カバンの置き忘れなどで紛失すると、中の情報がもれる危険があると注意しています。
設定ミス IPAは、クラウドの保存サービスや、ネットワークにつないだ複合機、NAS(社内用の共有ハードディスク)の設定をまちがえて、関係ない人に情報を見られるトラブルが増えているとしています。総務省も、Webサーバーの初歩的な設定ミスで、資料請求をした3万件以上の個人情報がもれた事例を紹介しています。
不正アクセス 不正アクセスとは、他人のIDやパスワードを使ったり、ソフトの弱点をついたりして、勝手にシステムに入ることです。総務省は、ソフトの弱点(脆弱性)への対応が2日ほど遅れたすきに攻撃され、顧客情報がもれた事例を紹介しています。
原因ごとの防ぎ方
攻撃を防ぐ
- パソコンやソフトの更新(アップデート)を後回しにしない
- パスワードを長く複雑にし、使い回さない
- ログインに多要素認証(パスワードに加えてスマホの確認なども使う方法)を使う
うっかりを防ぐ
- メールを送る前に、宛先とCc・Bccをもう一度見る
- 大勢に一斉送信するときは、一斉送信用のサービスを使うことも考える
- 持ち歩く必要のない情報は、USBメモリに入れない。入れるなら暗号化(中身を読めなくする処理)する
- クラウドや複合機の共有範囲をしぼり、異動や退職のときはすぐに設定を変える
内部不正を防ぐ IPAの「組織における内部不正防止ガイドライン」は、5つの基本原則を示しています。「やりにくくする」「やると見つかる」「割に合わない」「その気にさせない」「言い訳させない」です。たとえば、必要な人だけが大事なデータを見られるようにする、持ち出しのルールを決めて記録を残す、といった工夫がこれにあたります。くわしくは内部不正の用語解説をご覧ください。
起きてしまったときの対応
まずは隠さず、すぐに上司や責任者に報告しましょう。個人情報保護委員会のガイドラインは、漏えいが分かったときにすることとして、次の流れを示しています。
- 社内で報告し、被害が広がらないようにする
- 何が起きたのか事実を調べ、原因をつきとめる
- 影響がどこまで及ぶのかを確かめる
- 再発防止策を考えて実行する
- 必要に応じて、委員会へ報告し、本人に知らせる
個人データの漏えいのうち、次のどれかに当たる場合は、委員会への報告と本人への通知が法律で義務になっています(漏えい等報告の用語解説)。
- 病歴などの「要配慮個人情報」が含まれる
- クレジットカード番号など、お金の被害が出るおそれがある
- 不正アクセスなど、悪い目的で行われたおそれがある
- 対象となる人の数が1,000人を超える
報告は2段階です。まず、知った日から3〜5日以内をめどに「速報」を出します。次に、30日以内(悪い目的によるおそれがある場合は60日以内)に「確報」を出します。なお、高度な暗号化などで情報が守られている場合は、報告が必要ない場合もあります。迷ったら、委員会の公式ページで確認しましょう。
まとめ
- 情報漏えいの原因は「攻撃」「うっかり」「内部不正」の3つです。
- 誤送信、紛失、設定ミスなど、ふだんの仕事の中にも原因はひそんでいます。
- 更新、宛先の確認、共有設定の見直し、持ち出しのルールなど、原因ごとに防ぎ方があります。
- 起きたら隠さずすぐ報告します。条件によっては、個人情報保護委員会への報告と本人への通知が必要です。
次に読む
参考資料
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」 https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」 https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 個人情報保護委員会「令和8年度第1四半期における漏えい等報告の処理状況」(2026年9月2日) https://www.ppc.go.jp/files/pdf/260902quarter-report_roueihoukoku.pdf
- IPA「情報セキュリティ10大脅威 2026」 https://www.ipa.go.jp/security/10threats/10threats2026.html
- IPA「情報セキュリティ6か条(解説編)」(2026年9月) https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/jouhousecurity6kajou(kaisetsuhen)_r16.pdf
- IPA「組織における内部不正防止ガイドライン」 https://www.ipa.go.jp/security/guide/insider.html
- 総務省「国民のためのサイバーセキュリティサイト」電子メールの誤送信対策 https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/07/
- 総務省「国民のためのサイバーセキュリティサイト」データ持ち出し時の対策 https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/10/
- 総務省「国民のためのサイバーセキュリティサイト」事例1 資料請求の情報が漏洩した https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/case/business/01/
- 総務省「国民のためのサイバーセキュリティサイト」事例14 データベースに不正アクセスされた https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/case/business/14/