情報漏えいの原因ランキング(上場企業の公表事例)
まず、いちばん大きな数字から確認します。東京商工リサーチが2026年1月30日に公表した調査によると、2025年に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は180件、漏えいした個人情報は3,063万6,910人分でした。件数は前年から4.7%減りましたが、人数は93.1%増えています。100万人以上の大型事故が6件あったためです(出典:東京商工リサーチ「上場企業の個人情報漏えい・紛失事故」調査)。
この180件を原因別に並べると、次のとおりです。
| 順位 | 原因 | 件数 | 構成比 |
|---|---|---|---|
| 1位 | ウイルス感染・不正アクセス | 116件 | 64.4% |
| 2位 | 誤表示・誤送信 | 37件 | 20.5% |
| 3位 | 紛失・誤廃棄 | 18件 | 10.0% |
| 4位 | 不正持ち出し・盗難 | 7件 | 3.8% |
6割以上が外部からの攻撃、2割がメールの宛先違いやシステムの設定誤りといった人為的なミスです。外からの攻撃と内側のミスで、全体の8割を超えます。
攻撃の中身については、IPA(情報処理推進機構)が毎年発表している「情報セキュリティ10大脅威 2026」が参考になります。組織向けの1位は「ランサム攻撃による被害」、2位は「サプライチェーンや委託先を狙った攻撃」、3位には「AIの利用をめぐるサイバーリスク」が初めて選ばれました。7位には「内部不正による情報漏えい等」が入っています。
中小企業の漏えいは「小さく、紙とメールで」起きている
上場企業の統計だけを見ると、情報漏えいは大規模なサイバー攻撃の話に見えます。しかし、事業者全体の数字は様子が違います。
個人情報保護委員会の令和7年度年次報告によると、民間の事業者から法律に基づいて報告された漏えい等の事案は1年間で17,139件でした。このうち、1件あたりの漏えい人数が1,000人以下のものが93.6%を占めます。漏えいした情報の形態は、紙媒体のみのものが76.9%で最多でした。発生原因としては、書類の誤交付や誤送付、不正アクセスなどが多かったとされています(出典:個人情報保護委員会 令和7年度年次報告)。
つまり、報道される事故は氷山の一角です。件数の大半は、書類を渡し間違えた、宛先を間違えて送った、という日常業務の中のミスで起きています。一方で、不正な目的で行われたおそれのある事案も22.3%あり、規模の小さな会社にも攻撃は届いています。
中小企業が見るべきなのは、この2つの統計の重なりです。大きな被害につながる入口(不正アクセス)と、件数の多い日常のミス(誤送信・誤交付)の両方を、手間の少ない順に塞いでいきます。
中小企業の現場に置き換えた5つの原因
上の統計の原因を件数の多い順に並べ、中小企業の現場で起きる場面に置き換えたのが次の5つです。分類と置き換えは編集部によるもので、弊社が点検や保守で実際に見てきた場面をもとにしています。
| 原因 | 中小企業で起きる場面 | 最初の一手 |
|---|---|---|
| 1. 更新の放置と、開いたままの入口 | 何年も更新していないホームページや機器。外部から接続できる管理画面 | 更新の担当者と頻度を決める |
| 2. パスワードの使い回し | 複数のサービスで同じパスワード。パスワードだけでログインできるメールやクラウド | メールとクラウドに多要素認証を設定する |
| 3. メールの誤送信・書類の誤交付 | 宛先の選び間違い、BCCとCCの取り違え、添付ファイルの取り違え | 送信を数十秒保留する設定を入れる |
| 4. 共有設定・公開範囲のミス | URLを知っていれば誰でも見られる共有ファイル。ログインなしで開ける画像やデータ | 公開状態のファイルを洗い出す |
| 5. 紛失と、残ったままの権限 | パソコンやUSBメモリの置き忘れ。退職者や外注先のアカウントが有効のまま | 端末の暗号化と、アカウントの棚卸し |
1と2は「外からの攻撃」の入口になる
不正アクセスの多くは、特定の会社を狙ったものではありません。自動のプログラムがインターネット全体を調べ、更新されていないソフトや、推測しやすいパスワードの入口を探しています。狙われる理由は会社の規模や知名度ではなく、入口が開いているかどうかです。放置されたホームページの危険は何年も放置したホームページの実例で詳しく書いています。
3と4は「内側のミス」で、注意だけでは減らない
誤送信や設定ミスは、気をつけるよう呼びかけても減りません。人は間違えるものだからです。送信を一定時間保留する、共有は相手を指定する、といった間違えても外に出ない仕組みに置き換えるのが現実的です。
5は「誰も把握していない」ことが原因
紛失そのものは防ぎきれませんが、端末が暗号化されていれば中身は読まれにくくなります。退職者や外注先の権限も、一覧がなければ消し忘れに気づけません。権限の持ち方はアカウントと名義を自社で持つ方法もあわせてご覧ください。
実際の点検で見えた共通点は「見る人がいない期間」
弊社が開発を引き継いだあるWebサービスで、着手前に点検をしたところ、サーバーの中から第三者が設置した不正なプログラムが見つかりました。あわせて、データベースが外部から接続を試せる状態になっていたこと、会員から預かった画像がログインなしで表示できる設定だったことも分かりました。
このケースで印象的だったのは、サービスは何事もなく動き続けていたことです。画面は普通に表示され、利用者は普通に使えていました。操作の記録(ログ)の保存期間が短かったため、いつ・どこから入られたのかは特定できませんでした。
原因は技術の難しさではありません。作って納品した後、中を見る人がいない期間が続いていたことです。上の5つの原因も、突き詰めると「誰が、いつ確認するかが決まっていない」という同じ構造から生まれています。この点検の詳細はWebアプリの点検で見つかった3つの穴にまとめています。
今日からの対策は「知る・塞ぐ・続ける」の順で
高額な機器やサービスを検討する前に、費用をかけずにできることがあります。順番は次の3つです。
- 知る:自社が持っている入口を書き出す。ホームページ、メール、クラウドのファイル置き場、業務ツール、それぞれの管理者とログイン方法を1枚の表にする。30分あれば最初の版が作れます
- 塞ぐ:上の表の5つの原因を、1番から順に確認する。メールとクラウドの多要素認証、送信保留の設定、公開状態のファイルの洗い出しは、いずれも無料でその日のうちにできます
- 続ける:月に1回、15分だけ点検の時間を取る。更新は当たっているか、退職者のアカウントは残っていないか、バックアップは動いているか。担当者と日付を決めることが、いちばん効く対策です
AIや外注で作った業務ツールを使っている場合は、AIに作らせたツールの6つの落とし穴も確認してください。大企業の事故から学べることは相次ぐ情報漏洩から中小企業が学ぶ3つの教訓で整理しています。
この連載について
TOTONO Journalでは今日から30日間、中小企業のセキュリティ対策を1日1テーマずつ取り上げます。基本の対策(パスワード、多要素認証、退職者のアカウント)、メールと人の脅威(フィッシング、誤送信、ランサムウェア)、クラウドとWebサイト(共有設定、WordPress、ログ)、AIと外注(入力してよい情報、APIキー、外注先の確認)、事故が起きたときの対応(初動、報告の流れ)の順に進めます。1日1つ確認していけば、30日で自社の点検がひととおり終わる構成です。
本記事の統計は、2026年10月時点で公表されている資料をもとに編集部が整理したものです。最新の数値は各出典でご確認ください。
自社のサイトとツールの「今の状態」を、まず点検する
原因が分かっても、自社のどこが開いているかは見てみないと分かりません。セキュリティ診断は5,000円(税抜)の固定料金で、サイトのURLだけで始められます。点検後の更新・バックアップ・監視は、月額9,800円(税抜)からの保守で引き受けます。
セキュリティ診断の内容を見る →よくある質問
Q. 情報漏えいの原因でいちばん多いのは何ですか?
上場企業が2025年に公表した事故では、ウイルス感染・不正アクセスが180件中116件(64.4%)で最多でした(東京商工リサーチ調べ)。一方、事業者全体の報告では、書類の誤交付や誤送付など日常業務のミスによる小規模な漏えいが件数の大半を占めています。大きな被害は外部からの攻撃、件数は内側のミス、と分けて考えると対策の順番を決めやすくなります。
Q. 小さな会社でも狙われるのですか?
不正アクセスの多くは、自動のプログラムがインターネット全体を調べて、更新されていないソフトや弱いパスワードの入口を探すものです。会社の規模や知名度で選んでいるわけではありません。個人情報保護委員会の年次報告でも、報告された事案の93.6%は漏えい人数が1,000人以下で、小規模な事案が大半です。
Q. 対策に予算が取れません。何から始めればよいですか?
費用のかからないものから始められます。メールとクラウドへの多要素認証の設定、メールの送信保留の設定、誰でも見られる状態になっている共有ファイルの洗い出しは、いずれも無料で当日中にできます。そのうえで、月に1回15分の点検日を決めてください。機器やサービスの購入を検討するのは、その後で十分です。
Q. 自社のホームページが安全かどうかは、どうすれば分かりますか?
まず、最後に更新したのはいつか、バックアップは取れているか、管理画面に入れる人は誰か、の3点を確認してください。答えが分からない場合は、外部から点検してもらう方法があります。弊社のセキュリティ診断は、サイトのURLだけで10項目を点検し、優先度つきの対策リストをお渡しします。
