この記事で分かること
- 2026年10月7日に個人情報保護委員会が公表した注意喚起の概要
- 安全管理措置の見直し案で追加される予定の項目
- 中小企業の総務・経理担当者が今確認しておくべきポイント
2026年10月7日に公表された内容
個人情報保護委員会は2026年10月7日、事業者向けの注意喚起を公表しました。 公表された題名は「大規模な漏えい等事案を踏まえた対応について」です(個人情報保護委員会の公表ページ)。 同日の第371回委員会で決定された内容です(第371回個人情報保護委員会)。
背景には、利用者の多いサービスへの不正アクセスによる、大量の個人データ漏えい事案があります。 本注意喚起の宛先は「個人情報取扱事業者の皆様」です。 その上で、大量の個人情報や機微情報を取り扱う事業者に、重点的な対応を求めています。
注意喚起の主な柱は次の3点です。
- 技術的安全管理措置の見直し案の先行提示:ガイドライン(通則編)別添の見直しは、2027年4月の確定を予定しています。
- 不要となった個人データの消去の徹底:個人情報保護法第22条に基づく努力義務の履行を求めています。
- 注意喚起資料「WARNING」の改訂:2024年12月11日の初版に、事例9「APIが悪用される事例」が追加されました(WARNING 改訂版PDF)。
見直し案の別紙では、技術的安全管理措置として次の5項目が示されています(注意喚起本文PDF)。
| 項目 | 主な内容 |
|---|---|
| (1) アクセス制御 | 取り扱い可能な人とシステムを限定する |
| (2) アクセス者の識別と認証 | 正当な権限を持つ人かどうかを確認する |
| (3) 外部からの不正アクセス等の防止 | 不正アクセスや不正プログラムから保護する |
| (4) 情報システムの使用に伴う漏えい等の防止 | 通信の暗号化やテストデータの適切な取り扱い |
| (5) 不正アクセス等の検知等 | 早期に検知し、被害の拡大を防止する |
今回の見直し案では、(5)が独立した項目として加わった点が大きな特徴です。 具体策の例として、ログの保管と定期的な分析、侵害されたシステムの隔離やアカウントの無効化などが挙げられています。
中小企業の業務にどう関わるか
今回の注意喚起は、大量の個人情報を取り扱う事業者を特に念頭に置いています。 ただし、安全管理措置自体は、個人情報を取り扱うすべての事業者に求められる義務です。
別紙には「中小規模事業者における手法の例示」が掲載されています。 見直し案では、新設された(5)の欄にも次の例が記載されました。
- システムの使用状況やアクセス状況のログを一定期間保管する
他の項目における中小規模事業者向けの例示は、次のとおりです。
- 個人データを扱える機器と担当者を明確にする
- OSとセキュリティ対策ソフトを最新の状態に保つ
- 個人データを含むファイルをメールで送信する際は、パスワードを設定する
一般事業者向けの手法例には、さらに踏み込んだ対策が並んでいます。 人事異動や退職の際の権限変更、アクセス権限の定期的な棚卸しなどがその例です。 また、社外からの接続や管理者権限での接続には、多要素認証の導入も挙げられています。 この多要素認証には、フィッシング耐性のある方式を含むと明記されています。
改訂版WARNINGに掲載された9つの事例のうち、中小企業にも身近な事例を挙げます。
- 事例6: 従業者が個人の保存領域に業務ファイルを保存していた。消すべき古いデータも残っており、漏えいの範囲が広がった
- 事例8: 利用していたクラウドサービスが攻撃された。利用者側が、委託先としての監督を行っていなかった
- 事例1: システム業者との契約内容に、脆弱性への対応が含まれていなかった
いま確認しておくべきこと
ここからは、上記の一次情報をもとにした当方の見解です。 見直し案の確定を待たずに、次の点を確認しておくことをおすすめします。
- 顧客名簿や従業員情報の保存場所が一覧化されているか
- 個人のパソコンや私用フォルダに、業務用の個人データが残っていないか
- 使い終わった名簿や古い応募書類を、保存根拠とあわせて棚卸ししたか
- 退職者や異動者のアカウントと権限を、手続きの中で変更しているか
- クラウドサービスの管理者アカウントに、多要素認証を設定しているか
- 主要なクラウドサービスで、ログイン履歴を何日間遡れるか確認したか
- システム保守業者との契約に、脆弱性への対応が含まれているか
業務を自動化している場合は、もう1点確認しておくべきことがあります。 当方が複数事業を持つグループの経理基盤を構築した際の実体験です。 画面から操作できる権限と、自動処理が動くアカウントの権限は別の仕組みで管理されていました。 そのため権限を棚卸しする際は、人のアカウントだけでなく、自動処理のアカウントや連携設定も対象に含めてください。
なお、不要なデータの消去は、法令で保存期間が決まっているものを除いて進めます。 税務や労務に関する書類には保存義務があるため、担当者や顧問の専門家に確認した上で判断してください。
まだ決まっていないこと・今後の予定
今回示された5項目は、あくまで「見直し後の内容を先行して示したもの」です。 第369回委員会(2026年9月16日)の資料では、次の日程案が示されています(第369回委員会 資料2)。
| 時期 | 予定 |
|---|---|
| 2026年11月頃 | 見直し案の委員会審議 |
| 2026年12月頃 | パブリックコメント開始 |
| 2027年2月頃 | 結果の報告、改正事項の決定 |
| 2027年4月 | 改正事項の施行 |
今後のパブリックコメントを経て、文言や例示が変更される可能性があります。 また、注意喚起本文には「手法の例示」の位置づけも記載されています。 記載された例示のすべてを実施しなければ違反になる、というわけではありません。 事業の規模や取り扱うデータの量に応じて、必要な対策を選択するという考え方です。
12月頃にパブリックコメントが開始される際、確定前の案文が公開されます。 そのタイミングで、自社の運用状況と照らし合わせて確認することをおすすめします。
まとめ
2026年10月7日の注意喚起は、大規模事業者を主な対象としつつ、すべての個人情報取扱事業者に向けられたものです。 見直し案では「不正アクセス等の検知等」が独立した項目となり、ログの保管が中小規模事業者の例示にも加わりました。
ガイドラインの確定は2027年4月の予定ですが、保存場所の把握、不要データの消去、退職者の権限整理は今すぐ始められます。 まずは社内にある個人データの保存場所を一覧化するところから着手してみてください。
業務の自動化やAI活用について、進め方や費用をまとめた資料を用意しています。サービス資料のご請求はこちら




