最近、企業の「不正アクセス」「情報漏えい」のお知らせを目にする機会が増えたと感じる人は多いのではないでしょうか。実際に2026年も、証券会社・時計メーカー・大学・外食チェーンなど、業種を問わず漏えい公表が相次いでいます。「なぜこんなに増えているのか」「AIが悪さをしているのでは」という疑問に、公的機関のデータと報道をもとに、できるだけ冷静に答えていきます。
- IPAの「情報セキュリティ10大脅威2026」(組織編)で、1位はランサム攻撃(11年連続)、2位はサプライチェーン・委託先を狙った攻撃(8年連続)
- 3位に「AIの利用をめぐるサイバーリスク」が初めてランクイン。AIの影響はゼロではないが、現状の漏えいの主因は委託先の脆弱性やランサムウェアという構造的な問題
- 直近の実例は委託先・外部システム経由のケースが目立つ
- 個人情報保護法の報告・通知義務化で、企業が公表する機会そのものが増えた面もある(推測を含む)
①公的データで見る実態:IPA「情報セキュリティ10大脅威2026」
情報処理推進機構(IPA)が発表した「情報セキュリティ10大脅威2026」(組織編)では、上位の脅威は次のようになっています。
2位 サプライチェーンや委託先を狙った攻撃(8年連続でランクイン)
3位 AIの利用をめぐるサイバーリスク(今回初めて選出)
長年1位・2位を占めてきたのは、実は「ランサムウェア」と「委託先・サプライチェーン」です。一方で「AIをめぐるリスク」は2026年版で初めてトップ3入りしました。つまり公的機関の視点では、AIは新たに注目され始めた要因の一つであって、昔からの主役ではない、という位置づけになります。
②最大の原因は委託先・サプライチェーン攻撃
IPAが2位に挙げている「サプライチェーンや委託先を狙った攻撃」は、セキュリティ対策が強固な大企業を直接狙うのではなく、その取引先や委託先、海外拠点など、比較的対策が手薄な接点を”踏み台”にする攻撃です。1つの委託先を突破するだけで、複数の発注元企業にまとめて被害が及ぶ点が特徴で、効率よく被害を広げられるため攻撃側にとって”旨味”の大きい手口とされています。
直近の公表例でも、この「委託先経由」のパターンが目立ちます。たとえば、大和証券とシチズンでは、共通の委託先であるスカラコミュニケーションズが不正アクセスを受けたことで、両社それぞれの顧客情報が漏えいした可能性があると公表されました。1点を破られたことで複数企業に波及する、サプライチェーン型攻撃の典型的なケースとみられます。
吉野家でも、採用管理システムの委託先(ApplyNow)経由での不正アクセスが報じられており、委託先・外部サービス経由の漏えいは業種を問わず起きていることがうかがえます。ほかにも、焼肉きんぐの公式アプリや楽天ドライブなど、外部サービス・システムに関する不正アクセスの公表が、2026年に入ってから複数続いています(各ケースの原因・経路の詳細は各社の発表をご確認ください)。
③ランサムウェアの”商業化”も背景に
IPAが11年連続で1位に挙げる「ランサム攻撃」も、漏えい増加の大きな要因です。近年のランサムウェア攻撃は、攻撃ツールやノウハウが「サービス」として分業・流通する、いわゆるRaaS(Ransomware as a Service)化が進んでいるとされ、技術力の高くない攻撃者でも攻撃に参加しやすくなっている点が指摘されています。被害を受けた組織のデータを暗号化するだけでなく、先にデータを盗み出して「支払わなければ公開する」と迫る二重恐喝(ダブルエクストーション)の手口も広がっており、結果として情報漏えいとして公表される件数が増える一因になっているとみられます。大学を含む教育機関もランサムウェアの標的になっており、大阪公立大学でもランサムウェアによる被害が公表されています。
④AIは原因なのか?影響を冷静に見る
「漏えいが増えたのはAIのせいでは」という疑問は自然なものですが、現時点で言えるのは次のようなバランスの取れた見方です。
AIが影響していると考えられる面(推測を含む)として、フィッシングメールの文面をAIが自然な日本語で生成できるようになり、以前より「見るからに怪しい」文章が減って見破りにくくなっている可能性があります。また、攻撃コードの作成や脆弱性探索をAIが補助することで、攻撃の”量”と”精度”がある程度押し上げられている可能性も指摘されています。こうした懸念が、IPAの10大脅威で「AIの利用をめぐるサイバーリスク」が初めてトップ3入りした背景にあるとみられます。
一方で、今の漏えいの主因は依然として委託先・サプライチェーンの脆弱性やランサムウェアという構造的な問題であり、これは何年も前から続く課題です。「漏えいが増えた理由をすべてAIのせいにする」のは単純化しすぎで、実態とは言えません。AIは漏えい増加に関わる要因の一つとして注視すべきものではありますが、唯一の原因や主犯であるとは現時点の公的データからは言えない、というのが実情に近いバランスです。
⑤公表義務の強化で”見える化”した面も
漏えいの”件数”自体が目立つようになった背景には、制度面の変化もあります。個人情報保護法では、一定規模以上の漏えいが発生した場合、個人情報保護委員会への報告や本人への通知が義務化されています。この義務化によって、以前は社内対応だけで済まされていたかもしれないケースも含め、企業が公表するケースが増えた可能性があります。つまり、漏えいの”発生数”そのものが増えたのか、それとも”公表される数”が増えたのか、両方が重なって見えている面があると考えられます(推測を含みます)。どちらにしても、委託先・サプライチェーン対策とランサムウェア対策が引き続き最大のテーマであることに変わりはありません。
⑥私たちにできる自衛
企業側の対策とは別に、利用者個人としてもできる備えがあります。
- パスワードの使い回しをやめる。1つのサービスが漏えいしても、他サービスへの”芋づる式”被害を防げる
- 二段階認証(多要素認証)を有効にする。パスワードが漏れても不正ログインされにくくなる
- 「本人確認」「追加の支払い」を求めるメール・SMSはまず疑う。公式サイト・公式アプリから直接確認する
- 使っていないサービスは退会・アカウント削除して、そもそも預けている個人情報の量を減らす
- クレジットカードの利用明細やログイン履歴を定期的に確認し、見覚えのない操作があればすぐにサービス・カード会社に連絡する
まとめ
・IPA「情報セキュリティ10大脅威2026」で1位ランサム攻撃(11年連続)、2位サプライチェーン・委託先攻撃(8年連続)
・3位に「AIの利用をめぐるサイバーリスク」が初ランクイン。影響はあるが現状の主因ではない
・直近の実例は委託先・外部システム経由のケースが多い
・公表義務の強化で”見える化”された面もある(推測含む)
・個人としてはパスワード使い回しをやめる・二段階認証・フィッシング警戒・不要サービス退会が有効
最新の脅威動向は、IPAの「情報セキュリティ10大脅威2026」公式ページで確認できます。
※本記事はIPA「情報セキュリティ10大脅威2026」および各社の公表・報道をもとに作成しています。断定できない部分は推測である旨を明示していますが、個別事案の原因・経路の詳細は各社・各機関の最新発表をご確認ください。

コメントを残す