結論:2026年7月〜10月に国内で情報漏えいが相次いだ背景には、AIが「攻撃のスピードと規模を高める道具」として使われるようになったことと、社員が許可のない生成AIに情報を入力してしまう「シャドーAI」の2つがあります。ただし被害を大きくした根本原因は、不要なデータの長期保管、パスワードだけの認証、更新プログラム(パッチ)適用の遅れといった、企業側の昔からの弱点です。
この記事では、直近の主な漏えい事例を整理したうえで、「情報漏えいの急増はAIのせいなのか」を検証し、企業がいま取るべき対策と、生成AIを安全に使うためのポイントを解説します。
2026年7月〜10月、国内で情報漏えいが急増
報道やセキュリティ各社の発表によると、2026年9月下旬から10月初めのわずか1週間余りで公表された個人情報の漏えい(疑いを含む)は、判明分だけで2,600万件を超えました。あるセキュリティ企業の観測では、2026年7月〜9月のサイバー攻撃の検知数は前年同期の約1.8倍に増えています。
特徴は、被害を受けた組織の業種と規模がばらばらなことです。カーシェアや外食チェーンなど生活に身近なサービスから、証券会社、鉄道会社、政府機関まで、同時期に被害が公表されました。
直近3ヶ月の主な情報漏えい事例
報道・各社の公表をもとに、主な事例を原因別に整理します(件数はいずれも公表時点の概数です)。
| 組織・サービス | 規模(約) | 主な原因 |
|---|---|---|
| パーク24(タイムズカー) | 660万件(うち本人確認書類画像 約160万件) | Webシステムへの不正アクセス |
| 物語コーポレーション(焼肉きんぐ) | 1,079万件 | 公式アプリの会員管理システムへの不正アクセス |
| Eストアー(ショップサーブ) | 利用企業計 約885万件 | ECサーバーの脆弱性・不正プログラム |
| デジタル庁(GSS) | 24.6万件 | VPN機器の既知の脆弱性の悪用 |
| 大和証券(委託先経由) | 約11万人 | 問い合わせ管理の委託先サーバーへの侵入 |
| RIZAPグループ | 19,996名分 | 社員が許可のない外部生成AIに個人情報を入力 |
| TOPPAN | 約17.7万名分 | 担当者の操作ミスによる誤送信 |
変更できない情報が流出するリスク
タイムズカーの事例では、運転免許証などの本人確認書類の画像も流出しました。パスワードと違い、免許証番号や顔写真は漏れた後に変えられません。なりすましによる契約や不正な口座開設など、二次被害につながるおそれがあります。
委託先・サービス基盤から被害が広がる
大和証券の事例では、問い合わせ管理を委託していた先のシステムが攻撃され、同じシステムを使う複数の企業にも影響が出ました。ECサービス基盤やITベンダーのVPN機器が破られ、利用企業や自治体に被害が広がった事例もあります。自社のシステムが堅くても、委託先が破られれば顧客情報は流出します。
社員の生成AI利用による流出(シャドーAI)
RIZAPグループでは、社員が集計作業を効率化しようとして、会社が許可していない個人の生成AIサービスに、約2万人分の氏名や保険証の記号番号、病気に関する情報をアップロードしていたことが公表されました。悪意はなく「仕事を早く終わらせたい」という動機から起きた点が、この種の漏えいの特徴です。
情報漏えいの急増は「AIのせい」なのか?
答えは「半分は正しい」です。AIは攻撃の入口そのものではなく、攻撃者の作業を速く・安く・大量にする道具として働いています。同時に、社内ではルール整備が追いつかないまま生成AIが使われ、新しい漏えい経路が生まれています。
攻撃側:AIで「速く・広く」攻撃できるようになった
- 攻撃ツールづくりが簡単に:高度なプログラミング知識がなくても、攻撃用のプログラムを作りやすくなった
- 脆弱性が公表されてから攻撃までが短く:公開された脆弱性情報をAIで解析し、短時間で攻撃に移せる
- 自然な日本語の詐欺メール:「日本語が不自然だから怪しい」という見分け方が通用しにくくなった
- 中小企業も標的に:攻撃のコストが下がり、規模を問わず狙われる。2026年1月〜7月の国内ランサムウェア被害では、資本金10億円未満の企業が78%を占めたとの報道もある
社内側:許可のないAI利用が新たな漏えい経路に
情報システム部門が把握していないAIツールに、業務データの整理や要約の目的で顧客情報を入れてしまうケースが増えています。入力したデータの扱いはサービスや設定によって異なり、学習に使われる設定のままだと、社外に情報が出てしまうおそれもあります。
根本原因:企業側の昔からの弱点
- 退会者のデータや本人確認書類の画像を、長期間保管し続けていた
- IDとパスワードだけでログインでき、二段階認証(多要素認証)が必須になっていなかった
- 脆弱性が公表されたVPN機器などを、更新しないまま使い続けていた
つまり、AIが攻撃を加速させたことで、これまで見過ごされてきた弱点が一気に表に出た、と見るのが実態に近いと言えます。
企業が今すぐ取り組むべき5つの対策
| 対策 | これまでの課題 | 具体的な取り組み |
|---|---|---|
| 持たないデータ管理 | 本人確認書類の画像などを長く保管 | 目的を終えたら自動で削除。画像を保管しない本人確認(マイナンバーカードのICチップを使う方式など)へ移行 |
| 認証の強化 | パスワードだけのログイン・使い回し | パスキーの導入、全社での多要素認証の必須化 |
| 生成AIの利用ルール | シャドーAI、個人情報の安易な入力 | 使ってよいAIツールを会社として用意し、入力禁止の情報を具体的に明記 |
| 監視とパッチの高速化 | 人の目による監視、更新の遅れ | AIを使った監視サービスの導入、重大な脆弱性は72時間以内に更新 |
| 委託先の管理 | 委託先経由の侵入 | 委託先のセキュリティ評価を定期的に行い、アクセス権限を最小限に |
生成AIは「禁止」より「安全に使えるルールと教育」
シャドーAI対策として生成AIを全面禁止すると、かえって社員が隠れて個人のツールを使い、会社から見えないところで漏えいが起きやすくなります。現実的なのは、次の3つをセットで進めることです。
- 会社として使ってよいAIツールを用意する:入力データが学習に使われない法人向けプランなどを選ぶ
- 入力してはいけない情報を具体的に決める:顧客の個人情報、健康や病気に関する情報、公開前の社内情報など
- 全社員に教える:ルールを作っても、知られていなければ守られない。何が危ないのかを理解してもらう研修が欠かせない
RIZAPの事例のように、漏えいの多くは悪意ではなく「知らなかった」「効率化したかった」から起きます。だからこそ、一部の詳しい人だけでなく、社員全員が安全な使い方を身につけることが、最も効果の高い対策になります。
📌詳しくは「【2026年最新】生成AIで業務効率化する方法とは?効果が出やすい業務・活用例・進め方を解説」で解説しています。
AI時代の情報漏えいに関するよくある質問
Q1. 情報漏えいが増えたのは生成AIが原因ですか?
一部は当てはまります。AIによって攻撃が速く・大量になったことと、社員の許可のないAI利用が増えたことが影響しています。ただし被害を大きくした根本原因は、データの長期保管やパスワードだけの認証など、企業側の対策不足です。
Q2. 社員が個人のChatGPTに業務データを入れるのは危険ですか?
危険です。会社が管理していないアカウントでは、入力データの扱いを会社が確認・管理できません。業務では会社が許可したツールとプランを使い、個人情報や社外秘の情報は入力しないルールを徹底しましょう。
Q3. 中小企業でもすぐにできる対策はありますか?
あります。多要素認証を必須にする、不要になった顧客データを削除する、VPN機器などを最新の状態に保つ、生成AIの利用ルールを作って社員に周知する、の4つは費用をかけずに始められます。
まとめ:AIの攻撃には「データを持たない管理」と「社員全員のAIリテラシー」で備える
2026年7月〜10月に相次いだ情報漏えいは、AIによって攻撃が速く・広くなったことで、企業の古い弱点が一気に表面化した結果と言えます。不要なデータを持たない、認証を強化する、更新を早める、そして生成AIを安全に使えるルールと教育を整えることが、いま企業に求められている対策です。
ホリエモンAI学校では、生成AIの基本操作から、情報漏えいを防ぐ安全な使い方、業務での具体的な活用方法まで、実務に直結する内容を学べる環境をご用意しています。まずは1日無料の講義体験で、内容が自分に合うかどうかをお試しください。
社内での導入をご検討の場合は法人プラン、個人での受講は個人プランのページをご覧ください。自社に合った進め方を相談したい法人の方は、無料相談もご利用いただけます。
