【2026年最新】情報漏えいが急増したのはAIのせい?直近の事例と企業が取るべき対策を解説

結論:2026年7月〜10月に国内で情報漏えいが相次いだ背景には、AIが「攻撃のスピードと規模を高める道具」として使われるようになったことと、社員が許可のない生成AIに情報を入力してしまう「シャドーAI」の2つがあります。ただし被害を大きくした根本原因は、不要なデータの長期保管、パスワードだけの認証、更新プログラム(パッチ)適用の遅れといった、企業側の昔からの弱点です。

この記事では、直近の主な漏えい事例を整理したうえで、「情報漏えいの急増はAIのせいなのか」を検証し、企業がいま取るべき対策と、生成AIを安全に使うためのポイントを解説します。


2026年7月〜10月、国内で情報漏えいが急増

報道やセキュリティ各社の発表によると、2026年9月下旬から10月初めのわずか1週間余りで公表された個人情報の漏えい(疑いを含む)は、判明分だけで2,600万件を超えました。あるセキュリティ企業の観測では、2026年7月〜9月のサイバー攻撃の検知数は前年同期の約1.8倍に増えています。

特徴は、被害を受けた組織の業種と規模がばらばらなことです。カーシェアや外食チェーンなど生活に身近なサービスから、証券会社、鉄道会社、政府機関まで、同時期に被害が公表されました。


直近3ヶ月の主な情報漏えい事例

報道・各社の公表をもとに、主な事例を原因別に整理します(件数はいずれも公表時点の概数です)。

組織・サービス規模(約)主な原因
パーク24(タイムズカー)660万件(うち本人確認書類画像 約160万件)Webシステムへの不正アクセス
物語コーポレーション(焼肉きんぐ)1,079万件公式アプリの会員管理システムへの不正アクセス
Eストアー(ショップサーブ)利用企業計 約885万件ECサーバーの脆弱性・不正プログラム
デジタル庁(GSS)24.6万件VPN機器の既知の脆弱性の悪用
大和証券(委託先経由)約11万人問い合わせ管理の委託先サーバーへの侵入
RIZAPグループ19,996名分社員が許可のない外部生成AIに個人情報を入力
TOPPAN約17.7万名分担当者の操作ミスによる誤送信

変更できない情報が流出するリスク

タイムズカーの事例では、運転免許証などの本人確認書類の画像も流出しました。パスワードと違い、免許証番号や顔写真は漏れた後に変えられません。なりすましによる契約や不正な口座開設など、二次被害につながるおそれがあります。

委託先・サービス基盤から被害が広がる

大和証券の事例では、問い合わせ管理を委託していた先のシステムが攻撃され、同じシステムを使う複数の企業にも影響が出ました。ECサービス基盤やITベンダーのVPN機器が破られ、利用企業や自治体に被害が広がった事例もあります。自社のシステムが堅くても、委託先が破られれば顧客情報は流出します。

社員の生成AI利用による流出(シャドーAI)

RIZAPグループでは、社員が集計作業を効率化しようとして、会社が許可していない個人の生成AIサービスに、約2万人分の氏名や保険証の記号番号、病気に関する情報をアップロードしていたことが公表されました。悪意はなく「仕事を早く終わらせたい」という動機から起きた点が、この種の漏えいの特徴です。


情報漏えいの急増は「AIのせい」なのか?

答えは「半分は正しい」です。AIは攻撃の入口そのものではなく、攻撃者の作業を速く・安く・大量にする道具として働いています。同時に、社内ではルール整備が追いつかないまま生成AIが使われ、新しい漏えい経路が生まれています。

攻撃側:AIで「速く・広く」攻撃できるようになった

  • 攻撃ツールづくりが簡単に:高度なプログラミング知識がなくても、攻撃用のプログラムを作りやすくなった
  • 脆弱性が公表されてから攻撃までが短く:公開された脆弱性情報をAIで解析し、短時間で攻撃に移せる
  • 自然な日本語の詐欺メール:「日本語が不自然だから怪しい」という見分け方が通用しにくくなった
  • 中小企業も標的に:攻撃のコストが下がり、規模を問わず狙われる。2026年1月〜7月の国内ランサムウェア被害では、資本金10億円未満の企業が78%を占めたとの報道もある

社内側:許可のないAI利用が新たな漏えい経路に

情報システム部門が把握していないAIツールに、業務データの整理や要約の目的で顧客情報を入れてしまうケースが増えています。入力したデータの扱いはサービスや設定によって異なり、学習に使われる設定のままだと、社外に情報が出てしまうおそれもあります。

根本原因:企業側の昔からの弱点

  • 退会者のデータや本人確認書類の画像を、長期間保管し続けていた
  • IDとパスワードだけでログインでき、二段階認証(多要素認証)が必須になっていなかった
  • 脆弱性が公表されたVPN機器などを、更新しないまま使い続けていた

つまり、AIが攻撃を加速させたことで、これまで見過ごされてきた弱点が一気に表に出た、と見るのが実態に近いと言えます。


企業が今すぐ取り組むべき5つの対策

対策これまでの課題具体的な取り組み
持たないデータ管理本人確認書類の画像などを長く保管目的を終えたら自動で削除。画像を保管しない本人確認(マイナンバーカードのICチップを使う方式など)へ移行
認証の強化パスワードだけのログイン・使い回しパスキーの導入、全社での多要素認証の必須化
生成AIの利用ルールシャドーAI、個人情報の安易な入力使ってよいAIツールを会社として用意し、入力禁止の情報を具体的に明記
監視とパッチの高速化人の目による監視、更新の遅れAIを使った監視サービスの導入、重大な脆弱性は72時間以内に更新
委託先の管理委託先経由の侵入委託先のセキュリティ評価を定期的に行い、アクセス権限を最小限に

生成AIは「禁止」より「安全に使えるルールと教育」

シャドーAI対策として生成AIを全面禁止すると、かえって社員が隠れて個人のツールを使い、会社から見えないところで漏えいが起きやすくなります。現実的なのは、次の3つをセットで進めることです。

  • 会社として使ってよいAIツールを用意する:入力データが学習に使われない法人向けプランなどを選ぶ
  • 入力してはいけない情報を具体的に決める:顧客の個人情報、健康や病気に関する情報、公開前の社内情報など
  • 全社員に教える:ルールを作っても、知られていなければ守られない。何が危ないのかを理解してもらう研修が欠かせない

RIZAPの事例のように、漏えいの多くは悪意ではなく「知らなかった」「効率化したかった」から起きます。だからこそ、一部の詳しい人だけでなく、社員全員が安全な使い方を身につけることが、最も効果の高い対策になります。

📌詳しくは「【2026年最新】生成AIで業務効率化する方法とは?効果が出やすい業務・活用例・進め方を解説」で解説しています。


AI時代の情報漏えいに関するよくある質問

Q1. 情報漏えいが増えたのは生成AIが原因ですか?

一部は当てはまります。AIによって攻撃が速く・大量になったことと、社員の許可のないAI利用が増えたことが影響しています。ただし被害を大きくした根本原因は、データの長期保管やパスワードだけの認証など、企業側の対策不足です。

Q2. 社員が個人のChatGPTに業務データを入れるのは危険ですか?

危険です。会社が管理していないアカウントでは、入力データの扱いを会社が確認・管理できません。業務では会社が許可したツールとプランを使い、個人情報や社外秘の情報は入力しないルールを徹底しましょう。

Q3. 中小企業でもすぐにできる対策はありますか?

あります。多要素認証を必須にする、不要になった顧客データを削除する、VPN機器などを最新の状態に保つ、生成AIの利用ルールを作って社員に周知する、の4つは費用をかけずに始められます。


まとめ:AIの攻撃には「データを持たない管理」と「社員全員のAIリテラシー」で備える

2026年7月〜10月に相次いだ情報漏えいは、AIによって攻撃が速く・広くなったことで、企業の古い弱点が一気に表面化した結果と言えます。不要なデータを持たない、認証を強化する、更新を早める、そして生成AIを安全に使えるルールと教育を整えることが、いま企業に求められている対策です。

ホリエモンAI学校では、生成AIの基本操作から、情報漏えいを防ぐ安全な使い方、業務での具体的な活用方法まで、実務に直結する内容を学べる環境をご用意しています。まずは1日無料の講義体験で、内容が自分に合うかどうかをお試しください。

社内での導入をご検討の場合は法人プラン、個人での受講は個人プランのページをご覧ください。自社に合った進め方を相談したい法人の方は、無料相談もご利用いただけます。