「上場企業「個人情報漏えい」、過去最悪ペース ~ 100万件以上、2026年はすでに10件の異常事態 ~」2026年10月7日、Yahoo!JAPANニュースはこう題した記事を掲載しました。
ここ数カ月、企業からの個人情報漏えいが相次いでいます。
規模の大きなものだけを見ても、カーシェアリングサービスを手掛けるタイムズモビリティ約660万件、人気焼肉チェーン「焼肉きんぐ」を運営する(株)物語コーポレーション約1,078万件、100万は超えていませんがデジタル庁「ガバメントソリューションサービス」約24.6万件。
もちろん、これらは人数、件数、レコード数、アカウント数など公表単位が異なり、漏えいが確認されたものと、漏えいのおそれがあるものも混在しています。単純に合計することはできません。
それでも、これほど大規模な個人情報の漏えいが相次いでいること自体は間違いありません。
今年に入って、国内企業や団体のサイバー攻撃による情報漏えいも過去最多のペースだと報じられています。
以前から、情報セキュリティで最も弱いのは「人間」だと言われてきました。
パスワードの使い回し、フィッシングメールへの反応、誤送信、USBメモリの紛失、設定ミス。どれだけシステムを強くしても、人が間違えれば情報は漏れます。
ところが今は、少し状況が変わってきています。
AIや自動化によって、攻撃する側も効率化しています。大量の企業やシステムを機械的に調べ、脆弱性を探すことができる。以前なら見つからなかった小さな穴も、短時間で発見される可能性があります。
攻撃する側は一つの穴を見つければいい。一方、守る側は毎日すべてを守り続けなければなりません。
構造的には、守る側の方が不利です。
そう考えると、対策は「どう守るか」だけでは足りないのではないでしょうか。
そもそも、企業はなぜこれほど多くの個人情報を集めるのでしょう。
飲食店のアプリでも、氏名、電話番号、メールアドレス、生年月日、性別、郵便番号、利用履歴など、さまざまな情報を求められることがあります。
一つひとつには理由があります。
誕生日クーポンを送るため。近隣店舗を案内するため。顧客分析をするため。問い合わせに対応するため。
しかし利用者側から見れば、その多くはDMや販促メールを送るための情報でもあります。企業にとっては便利でも、利用者にとって本当に必要なサービスなのかは別の話です。
特に疑問なのは、退会した人の情報まで長期間残しているケースです。
「後で問い合わせがあるかもしれない」
「何かに使えるかもしれない」
デジタルデータは場所を取らないため、残しておくことへの抵抗が小さいのでしょう。
しかし、使える範囲が限られている個人情報でも、保有している限り漏えいリスクは残ります。
時間がたつほど利用価値は下がるのに、事故が起きたときの責任は消えません。
つまり個人情報は、企業にとって資産であると同時に、潜在的な負債でもあります。
先日、相次ぐ情報漏えいについてデジタル相が「自分の情報は自分で守るという意識を持ってほしい」という趣旨の発言をしました。
パスワードを使い回さない、多要素認証を使う、不審なメールに注意する。どれも必要なことです。
ただ、企業に預けた情報を自分で守ることはできません。
企業のサーバーに保存された住所や電話番号、免許証画像を、利用者自身が暗号化することも削除することもできません。
だからこそ、企業側にも発想の転換が必要なのだと思います。
すべてを完璧に守ることが難しいのであれば、本当に必要な情報だけを集める。利用目的が終わった情報は削除する。重要な情報は必要に応じてネットワークから切り離す。
「たくさん集めて、しっかり守る」から、「そもそも必要以上に持たない」へ。
情報漏えいがこれだけ続く時代だからこそ、最も確実なセキュリティ対策の一つは、盗まれて困る情報を必要以上に持たないことなのかもしれません。

