本サイトはアフィリエイトプログラムを利用しており、広告主から成果報酬を受け取ることがあります。Amazonのアソシエイトとして、適格販売により収入を得ています。

ホーム記事 › ランサムウェア1件で、漏えい報告が2,745件になった

ランサムウェア1件で、漏えい報告が2,745件になった

著者:SecBilly 公開 2026-09-21

個人情報保護委員会が四半期ごとに出している「漏えい等報告の処理状況」を、公表が始まった9回ぶん並べました。

件数は四半期あたり4,069件から7,141件の間で動いています。最も多かった四半期は、そのうち2,745件が1つの事案によるものでした。

件数は、事故の数ではありません。

この記事の要点

9公表された四半期
7,141最多の四半期
2,745うち1事案の報告
6後から書き換わった四半期

使った数字

出典は1つだけです。

この四半期公表は令和6年度第1四半期から始まりました。それ以前は四半期ごとの実数がなく、令和5年度は年間値を4で割った参考値(3,320件)が載っているだけです。

この件数は「報告された件数」ではありません。各資料の注にこうあります。

漏えい等報告の確報受付後、委員会において処理を完了した段階で件数として計上している。

事故が起きた時期ではなく、委員会が処理を終えた時期で四半期に振り分けられます。後で効いてきます。

なお、四半期ごとの値はその四半期が最後に掲載された公表回の値(最新公表値)を採用しました。理由は後述します。

報告件数の推移

個人情報と特定個人情報は別々に集計されています。まず個人情報です。

各四半期の処理件数(個人情報)。最新公表値。出典:個人情報保護委員会「漏えい等報告の処理状況」

特定個人情報のほうは、1つの四半期だけ形が違います。

四半期特定個人情報
令和6年度 第1四半期64件
令和6年度 第2四半期72件
令和6年度 第3四半期1,827件
令和6年度 第4四半期89件
令和7年度 第1四半期104件
令和7年度 第2四半期102件
令和7年度 第3四半期95件
令和7年度 第4四半期91件
令和8年度 第1四半期113件

他の四半期が64〜113件なのに対し、令和6年度第3四半期だけ1,827件。16〜29倍です。同じ四半期は、個人情報のほうも7,141件で最多でした。

最多の四半期は、1つの事案だった

理由は公表資料に書かれています。原文から引きます。

…社会保険/人事労務業務支援システムを運営するシステム会社のサーバが不正アクセスを受け、ランサムウェアにより、同社のシステム上で管理されていた個人データが暗号化され、漏えい等のおそれが発生した事案(以下「特定労務システム事案」という。)に関し、多数の委託元から報告が寄せられていたところ、当該委託元に対する調査が終了した…ことによるものである

事案が起きたから山ができたのではありません。調査が終わって、まとめて処理されたから山になりました。処理完了の時期で計上する、という先ほどの定義がここで効きます。

この事案に関する報告は、個人情報で2,745件、特定個人情報で1,726件ありました。除くとこうなります。

全体当該事案分除いた件数
個人情報7,140件2,745件4,395件
特定個人情報1,826件1,726件100件

この3つの数値は令和6年度第3四半期の公表資料(2025-03-05)のものです。その後、総計は個人情報7,141件・特定個人情報1,827件に改訂されています(後述)。事案分の2,745件・1,726件は変わっていません。

除いた4,395件は、前の四半期(4,069件)との差が326件です。7,141件という突出は消えます。

なぜ1件が数千件になるのか

システムを運営していた会社に委託していた企業が、それぞれ報告義務を負うからです。

さらに資料の注には、委託している場合は「原則として委託元と委託先の双方が報告をする義務を負う」とあります。同一の事象について、複数の経路から報告が積み上がります。委託元が実際に何社だったかは公表されていません。

「報告が何件あったか」と「事故が何件あったか」は、別の数字です。

なお特定個人情報の1,726件は、マイナンバーが暗号化されていた等の理由で、報告対象事態には該当しないと判断されています。件数に計上されていても、被害があったとは限りません。

公表された件数は、後から書き換わっている

各回の資料には、その四半期の件数だけでなく、過去の四半期の件数も参考として載っています。9回ぶんを突き合わせると、数字が変わっていました。個人情報の総計です。

四半期改訂の履歴改訂回数
令和6年度 第1四半期4,549 → 4,5651
令和6年度 第2四半期4,071 → 4,072 → 4,0692
令和6年度 第3四半期7,140 → 7,1411
令和6年度 第4四半期5,2320
令和7年度 第1四半期5,650 → 5,645 → 5,654 → 5,6523
令和7年度 第2四半期4,533 → 4,5281
令和7年度 第3四半期4,623 → 4,6351
令和7年度 第4四半期4,6020

2回以上公表された8四半期のうち、6つが書き換わっています。令和7年度第1四半期は、下がって、初出を超えて上がって、また下がりました。

これは隠されていません。9回のうち8回の資料に、注としてこう書かれています。

本資料の計数は公表時点のものであり、「個人情報保護委員会年次報告」等の段階で数値等が改訂される可能性がある。

差は最大で16件なので、傾向は変わりません。ただし、ある時点の記事が引用した数字は、いまの公表値とは違うということです。引くときは、いつ時点の値かを書く必要があります。

この記事の数字も、2026年9月21日時点で公表されている値です。

何が報告されているのか

最新の令和8年度第1四半期の内訳です。個人情報取扱事業者から報告された報告対象事態(5,451件)を、該当する要件ごとに分けたものです。

施行規則第7条の該当要件件数割合
第1号(要配慮個人情報)3,196件58.6%
第3号(不正の目的)1,450件26.6%
第2号(財産的被害が生じるおそれ)1,093件20.1%
第4号(千人超)246件4.5%

複数の要件に当てはまる事案があるため、合計は100%を超えます。割合の分母は四半期の総計(6,101件)ではなく、個人情報取扱事業者から報告された件数です。

最も多いのは要配慮個人情報です。その中身について、資料はこう書いています。

今期においては病院や薬局に限らず、損害保険業者における誤交付によるものも目立っている

前の四半期までは「大半は病院や薬局における誤交付」でした。不正アクセスやランサムウェアの話ではありません。渡す相手を間違えた、という事故です。

この数字で言えないこと

言えるのは、公表された件数がこう動いたということと、その動きの一部は1つの事案と、処理のタイミングで説明がつくということだけです。

まとめ

四半期ごとに公表されるので、次は令和8年度第2四半期の数字が出ます。そのときに同じ並べ方で更新します。

関連する記事

面談したエージェントの一覧は転職エージェントの比較にまとめています。よかった3社には紹介料が発生するリンクを置いていません。

SecBilly

フルスタックエンジニアを約11年、そこから同じ会社で情報セキュリティへ1年3か月、 現在は GRC 専任(セキュリティ・GRC は通算3年10か月)。 情報処理安全確保支援士(RISS)を受験中です。勤務先は公開していません。

運営者について →