AIセキュリティ

サイバー攻撃の被害にあったらどうする|個人と法人がまずやること

公開2026-10-04濱本 隆太

2026年9月末から10月初め、韓国で大手銀行が相次いでサイバー攻撃の被害を公表しました。日本で同じことが起きたら、利用者と企業はまず何をすべきか。信用情報機関3社への本人申告、警察や188などの相談先、個人情報保護委員会への速報と確報の期限、能動的サイバー防御法の報告まで、一次情報で整理します。

サイバー攻撃の被害にあったらどうする|個人と法人がまずやること
シェア

株式会社TIMEWELLの濱本 隆太です。9月30日から10月3日にかけて、韓国では大手銀行が相次いでサイバー攻撃の被害を公表しました。新韓銀行で約2万5,000人分の顧客情報が流出し、KB国民銀行とハナ銀行、BNK釜山銀行でも情報の流出が確認されました。ウリ銀行とNH農協銀行も攻撃を受けたと報じられ、韓国の新聞は「銀行6行」と見出しに書いています。どれも、韓国の人が給与の受け取りや住宅ローンで日常的に使っている銀行です。

この記事で考えたいのは、日本で同じことが起きたとき、私たちは最初に何をすればいいのか、という一点です。9月30日に公開した前編と後編では、本人確認書類の持ち方や、PCと端末の守り方など「起きる前」の話をしました。今回は「起きた後」に絞ります。銀行やネットのサービスを使う個人の方と、中小企業の経営者、情報システムや総務の責任者の方、それぞれの立場で書きました。

最初に立場を書いておきます。被害を公表した韓国の銀行を責めるつもりはありません。分かった事実と補償の方針をすぐに出し、対象者に個別に連絡した対応は、利用者が身を守る時間をつくります。韓国政府と金融当局の動きも、公表された事実をそのまま書きます。

この記事の要点(2026年10月4日時点)

  • 韓国では2026年9月30日以降、攻撃を受けたと報じられた銀行が6行あり、そのうち情報の流出を公表したのは4行(顧客の情報は3行)です。金融委員会は10月2日に緊急会議を開き、外部から接続できるシステム全体の点検を指示しました
  • 個人がまずやるのは、お金の出口を止めること(金融機関とカード会社への連絡)、パスワードの変更、証拠の保存です。相談先は警察の#9110や都道府県警察のサイバー犯罪相談窓口、消費者ホットライン188などです
  • 本人確認書類が漏れたという通知を受けたら、信用情報機関3社(CIC、JICC、全国銀行個人信用情報センター)への本人申告を早めに済ませます。3社は情報を交流していますが、CICとJICCはそれぞれへの登録を勧めています。ネットなら3社で合計2,200円です
  • 法人は、個人情報保護委員会へ「知った時点から概ね3〜5日以内」に速報し、30日以内(不正の目的によるおそれがある事態は60日以内)に確報します。2026年10月1日からは、基幹インフラ事業者にサイバー対処能力強化法の報告義務もかかります
  • やってはいけないのは、電源を切って証拠を消すこと、独断で身代金を払うこと、確かめていない情報を断定して出すことです

韓国の銀行6行で何が起きたか

始まりは新韓銀行でした。10月1日、同行は頭取名の謝罪文をホームページに掲げ、外部の権限のない者が「一部のサービス」から顧客情報を持ち出したと公表しています。聯合ニュースが伝えた謝罪文によれば、流出したのは氏名、電話番号、連携情報(CI。韓国で本人確認に使われる識別情報)、年収、算出された貸出限度額など、貸出の申込みに関わる情報で、約2万5,000人分。うち住民登録番号が66件含まれていました1。報道では、狙われたのは貸出の募集人向けのサービスとされています2。金融監督院は同じ日に緊急の現場調査に入りました1。

翌10月2日には被害が広がります。KB国民銀行は公式の告知で、9月30日に顧客99人と現・元役職員20人の情報の流出を確認したと公表しました。流出元は職員用のモバイル業務支援システムで、インターネットバンキングなどの取引とは関係のないシステムだと説明しています3。同じ日の午後、ハナ銀行は89人の情報の流出を発表し、外部のハッキングエージェントが営業支援システム(ODS)に試みた異常なアクセスが原因だと説明しました。BNK釜山銀行では、外注の開発スタッフ11人の氏名や電話番号がウェブページ上に流出しているのが見つかっています2。

銀行 確認・公表 対象 流出した主な情報(各行の説明) 狙われたシステム
新韓銀行 9月30日に確認、10月1日に公表 顧客 約2万5,000人 氏名、電話番号、連携情報(CI)、年収、算出された貸出限度額など。住民登録番号66件を含む 貸出の募集人向けサービス(報道)
KB国民銀行 9月30日に確認、10月2日に公表 顧客99人、現・元役職員20人 顧客は氏名、携帯番号、暗号化された固有識別情報、年収、貸出残高、預金残高など最大17項目 職員用のモバイル業務支援システム
ハナ銀行 10月2日に公表 顧客89人 住民登録番号、氏名、住所、メールアドレス、電話番号、勤務先名 営業支援システム(ODS)
BNK釜山銀行 10月2日未明に確認 外注の開発スタッフ11人 氏名、電話番号、生年月日、メールアドレス 職員用のモバイル営業支援システムなど(推定)
ウリ銀行 10月2日に報道 流出は確認されず なし 侵入防止の仕組みで遮断
NH農協銀行 10月2日に報道 流出は確認されず なし 侵入防止の仕組みで遮断

出典: KB国民銀行の告知3、聯合ニュース12。新韓・ハナ・BNK釜山・ウリ・NH農協の内容は、各行の発表や関係者の説明を聯合ニュースが報じたものです。

見出しの「6行」は、攻撃を受けた銀行の数です。流出まで確認されたのは4行、顧客の情報に限れば3行になります。偶然ですが、10月2日の金融委員会の緊急会議に出席した銀行も6社でした4。被害は銀行の外にも及び、10月3日にはイェガラム貯蓄銀行が約4万人(推定)の氏名、生年月日、連絡先などの流出を公表し、現代キャピタルでも住宅ローンの募集人146人の情報が流出したと報じられています56。

当局の動きは速いものでした。金融委員会は10月2日15時、事務処長の主宰で金融監督院、金融保安院、主要な銀行とカード会社、業界団体を集めた「緊急状況対応会議」を開き、三つを指示しています。顧客向けかどうかやサービスの種類にかかわらず、外部から接続できるシステム全体の脆弱性と接続の管理を点検すること。不要な情報の露出を減らし、認証なしで内部の情報に届く経路がないか確かめること。攻撃に使われたIPアドレスや手口をKISA(韓国インターネット振興院)などと速やかに共有すること。あわせて、被害を受けた金融機関が消費者の保護と補償を滞りなく進めるよう監督するとしています4。警察庁のサイバーテロ対応捜査隊も10月2日に立件前の調査に入り7、10月4日には、金融委員長が全業界の協会長と被害を受けた金融機関の経営者を集めて緊急の点検会議を開くと報じられています6。

手口について、韓国の報道はAIエージェントを使った攻撃の可能性を伝えています。ただ、金融委員会の10月2日の資料はAIに触れていません。当局者は、すべてが同じ攻撃者によるものかは確認に時間がかかると話しています6。一部には、別の場所で漏れたIDとパスワードを使い回して試す「クレデンシャルスタッフィング」を疑う見方もあります1。手口はまだ調査中、というのが現時点で言える正確なところです。

私が注目したのは二つです。一つは、狙われたのが顧客向けのネットバンキングではなく、募集人向け、職員向け、営業支援といった「周辺のシステム」だったこと。聯合ニュースが伝えた銀行関係者の言葉を借りれば、顧客との接点は認証が整っている一方、周辺のサイトが多く、守りの水準がそろっていなかったといいます2。もう一つは、KB国民銀行の告知の書き方です。流出した項目を一つずつ並べ、名義の盗用やボイスフィッシングといった二次被害への注意、名義の不正利用を防ぐサービスの登録、専用の相談窓口、損害賠償や紛争調停の申立て方まで書き、最後に、情報流出についてURLやリンクを含むSMSで案内することはないと添えていました3。日本で漏えいの通知を受けた個人がまず何を確かめればいいのか、その答えがほとんど入っています。

個人と法人、最初の30日の動き方

韓国の例では、新韓銀行が流出を確認してから公表までに1日、KB国民銀行は2日でした。日本でも、利用者が漏えいの通知を受け取るのは、事業者が気づいてから数日後になることが多いでしょう。言い換えると、通知が届いた時点で攻撃者はすでに数日分先に進んでいます。慌てないために、最初の1時間、当日、3〜5日、30日の区切りで、やることを先に並べておきます。

いつ 個人の利用者 法人の責任者
最初の1時間 身に覚えのない送金やカード利用があれば、金融機関とカード会社に連絡して止める。偽サイトに入力したなら、すぐにパスワードを変える。画面、メール、SMSを保存する 感染した端末をネットワークから切り離す(電源は切らない)。責任ある立場の人に報告する。気づいた日時と経緯の記録を始める
当日中 同じパスワードを使っていた別のサービスも変え、多要素認証を有効にする。警察(#9110、サイバー犯罪相談窓口)に相談する 対応チームを立てる。警察に通報・相談し、必要ならJPCERT/CCや外部の専門家を呼ぶ。委託を受けている立場なら委託元に通知する。保険会社に連絡する
3〜5日 本人確認書類が漏れた通知を受けたら、信用情報機関3社に本人申告する。書類ごとの届出や利用停止を済ませる 個人情報保護委員会に速報する(概ね3〜5日以内)。基幹インフラ事業者は、ランサムウェア等の速報(3〜5日以内)も出す。本人への通知、公表、取引先への連絡を判断する
30日まで 明細を見続ける。信用情報の開示で、身に覚えのない申込みがないか確かめる。補償の手続きを進める 委員会に確報する(30日以内。不正の目的によるおそれがある事態は60日以内)。基幹インフラ事業者は詳報(30日以内)。再発防止策を決める

同じ「被害にあった」でも、個人と法人では守るものが違います。個人がまず守るのはお金と名義です。法人には、被害の拡大を止めることと証拠を残すことに加えて、法律で決まった報告と通知の義務があります。違いを一枚にすると次のとおりです。

観点 個人の利用者 法人の責任者
最初に守るもの お金と名義 被害の拡大を止めることと、調査のための証拠
法律上の義務 届出の義務はなし。ただし不正送金の補償を受けるには、金融機関への速やかな通知や警察への説明が要件になる 個人情報保護法の報告と本人通知、業種ごとの報告、基幹インフラの報告
最初の連絡先 金融機関、カード会社 社内の責任者、警察
残す証拠 画面の写真、メールやSMSの原本、取引明細、日時のメモ 通信ログ、アクセスログ、被害を受けた機器の記録、脅迫文、システム構成図
相談先 #9110、188、IPAの安心相談窓口 警察のサイバー犯罪相談窓口、JPCERT/CC、IPA、所管の省庁

表を作ってみて改めて感じたのは、どちらも最初の1時間にやることはそれほど多くない、ということです。止める、変える、残す。この三つの動詞を覚えておくだけで、慌てて逆のことをする事故はかなり減らせると考えています。

AIセキュリティ研修を、本気で

OWASP・NIST・ISO 42001・経産省ガイドライン全準拠の2日間集中講座。経営層と現場で分けて受講できます。

個人の利用者がまずやること

最初の1時間は、お金の出口を止める

身に覚えのない送金やカードの利用に気づいたら、何より先に金融機関とカード会社へ連絡してください。口座やカードを止められるのは、本人と金融機関だけです。インターネットバンキングのIDやパスワードを偽サイトに入力してしまった場合も、フィッシング対策協議会は「すぐに金融機関へ連絡する」としています。カード番号を入力したならカード会社の紛失・盗難の窓口へ連絡して利用を止め、必要なら再発行を頼みます。IDとパスワードを入力したなら、すぐにパスワードを変え、同じメールアドレスで使っている別のサービスに推測されやすいパスワードがないかも確かめます8。

連絡の早さは補償にも関わります。全国銀行協会は2008年2月19日の申し合わせで、インターネットバンキングで預金が不正に払い戻された個人のお客さまについて、預金者に過失がなければ全額を補償するとしました。補償の要件には、金融機関への速やかな通知、金融機関への十分な説明、捜査当局への被害事実などの説明が並んでいます9。キャッシュカードの偽造や盗難による被害は、預金者保護法(偽造カード等及び盗難カード等を用いて行われる不正な機械式預貯金払戻し等からの預貯金者の保護等に関する法律)が補償の枠組みを定めています10。どちらも、後から「なぜすぐ言わなかったのか」と問われる余地を残さないことが、自分を守ることになります。

証拠は、消さずに残す

慌てると、怪しいメールやSMSを削除したくなります。気持ちは分かりますが、削除は後回しにしてください。届いたメールやSMSの画面、偽サイトのURLと表示、身に覚えのない取引の明細、気づいた日時と自分がしたことのメモ。これが、金融機関への説明と警察への相談の材料になります。スマートフォンなら画面の写真で十分です。

当日中に、パスワードと相談を片づける

同じパスワードを使い回しているサービスがあれば、その日のうちに全部変えます。多要素認証(パスワードに加えて、スマートフォンの認証アプリや生体認証などで本人確認する仕組み)を選べるサービスは、この機会に有効にしてください。ログインの履歴を見られるサービスでは、見覚えのない端末や地域からのログインがないかも確かめます。

相談先は困りごとで分かれます。被害の届出や相談は警察です。緊急ではない相談は全国共通の「#9110」で、地域を管轄する警察の総合相談窓口につながります11。サイバー犯罪については、都道府県警察のサイバー犯罪相談窓口のほか、警察庁が全国統一のオンライン受付をe-Gov(デジタル庁が運営する電子申請の窓口)に設けていて、通報、相談、情報提供を選んで送れます。被害届を出すときは、最寄りの警察署に連絡します12。補償や契約をめぐるトラブルは消費者ホットライン「188」が身近な消費生活センターを案内し13、ウイルス感染や不正アクセスの技術的な相談はIPA(情報処理推進機構)の情報セキュリティ安心相談窓口が受けています14。

困りごと 連絡先 番号・方法
口座からの不正送金、ネットバンキングの情報を偽サイトに入力した 取引のある金融機関 各金融機関の窓口。迷ったら金融庁 金融サービス利用者相談室 0570-016811(平日10〜17時)、全国銀行協会相談室 0570-017109(平日9〜17時)15
カード番号を入力した、身に覚えのない利用がある カード会社の紛失・盗難窓口 カードの裏面などに記載の番号
被害の届出、警察への相談 警察 #9110(緊急でない相談)、都道府県警察のサイバー犯罪相談窓口、全国統一のオンライン受付(e-Gov)1211
補償や契約のトラブル 消費生活センター 消費者ホットライン 18813
ウイルス感染や不正アクセスの技術的な相談 IPA 情報セキュリティ安心相談窓口 03-5978-7509(平日10〜17時)14
フィッシングのメールやサイトを見つけた フィッシング対策協議会 公式サイトの報告窓口8
本人確認書類の漏えい 信用情報機関3社と、書類ごとの届け先 次の節を参照

「漏えいのお知らせ」そのものを疑う

企業から漏えいの通知が届いたときに、もう一つ気をつけたいことがあります。その通知を装った偽のメールやSMSです。漏えいが報道されると、「補償の手続き」「流出の確認」をうたう偽の連絡が出回りがちです。冒頭で紹介したKB国民銀行は、情報流出についてURLやリンクを含むSMSで案内することはなく、流出の確認などを理由にURLが入っていれば詐欺だと明記し、出どころの分からないメッセージ内のアドレスを押さないよう呼びかけていました3。日本の金融庁も、金融機関がIDやパスワードをSMSなどで問い合わせることはないとしています15。通知に書かれたリンクは押さず、自分でブックマークした公式サイトか公式アプリから確かめる。これだけで、二次被害のかなりの部分は避けられます。

本人確認書類が漏れたら、まず信用情報機関3社に本人申告

運転免許証やマイナンバーカードの画像が漏れたと通知を受けたとき、多くの人が最初に考えるのは免許証の再交付かもしれません。私がそれより先にやってほしいと思っているのが、信用情報機関への「本人申告」です。漏れた書類の情報でいちばん困るのは、自分の名前でローンやクレジットカードを勝手に申し込まれることです。本人申告は、その申込みの審査の場面に「この人は書類を失くした、あるいは情報が漏れたと申告している」という情報を出してもらう仕組みです。

本人申告とは何か

日本には、指定信用情報機関が3社あります。クレジット会社が主に加盟するCIC(株式会社シー・アイ・シー)、貸金業者やクレジット会社などが加盟するJICC(株式会社日本信用情報機構)、全国銀行協会が設置・運営する全国銀行個人信用情報センター(以下KSC)です16。3社とも、本人確認書類の紛失や盗難、漏えいで名義を悪用されるおそれがある人のために、本人からの申告を登録する制度を持っています。

登録すると、加盟会員がクレジットやローンの申込みを審査するときに、その申告もあわせて確認されます。KSCは、会員が申告を参考にすれば与信の判断を慎重に行えるとしています17。JICCも、加盟会員はより慎重に審査するとしています18。

ただし、万能ではありません。KSCは、申告が会員の判断を縛るものではなく、悪用を防ぐ効果を保証するものでもないこと、そしてセンターへの照会は与信の判断に限られるため、預金口座を開くときには照会されないことを明記しています17。CICも、申告の効力は保証しないとしています19。口座の不正開設や携帯電話の不正契約は、本人申告だけでは止められない、と理解しておいてください。

画像やデータが漏れただけで、現物は手元にある場合も申告できます。JICCは、運転免許証の画像を送ってしまったなど、現物は手元にあるが情報が流出した場合を「名義の悪用防止」として受け付けています18。KSCも、詐欺や情報漏えいの事案で本人確認書類の情報(画像データを含む)が第三者に漏れた可能性がある場合に申告できるとしています17。なおKSCは、通常の取引で事業者に画像を送っただけの場合は原則として受け付けないとも書いています。対象になるのは、その画像が事業者のもとから漏れたような場合です17。企業の漏えいの通知を受けた方は、まさにこのケースに当たります。

3社の違い

項目 CIC JICC 全国銀行個人信用情報センター(KSC)
制度の名前 本人申告 本人申告コメント 本人申告
主な加盟会員 クレジット会社など 貸金業者、クレジット会社、リース会社など 銀行などの金融機関
ネットでの申告 1,000円。CICに登録された電話番号から専用番号に電話して受付番号を取り、1時間以内に手続き(8時〜21時45分) スマホアプリで700円。クレジットカードと電話、または本人確認書類2点の撮影で本人確認 500円。マイナンバーカードを使ってウェブ上で本人確認
郵送での申告 1,000円(定額小為替)。申込用紙と本人確認書類を送る 1,111円(チケット発券の手数料込み)。申込書と本人確認書類を送る 2,403円(申告手数料2,060円と発券手数料343円)。申請書と本人確認書類を送る
受付の方法 ネットと郵送のみ。電話やメールでは受け付けない スマホアプリと郵送。代理人による申込みは不可(満15歳以上の本人) ネットと郵送のみ。事務所の窓口でも会員の銀行でも受け付けず、電話でも受け付けない
警察への届出 申込みの条件として記載なし 届出がなくても登録できる。届出は推奨 申込みの条件として記載なし
登録される期間 登録日から5年 登録日から5年 申告日から5年で自動的に削除
削除 無料。ネットまたは郵送 無料。アプリ(登録した端末)または郵送 郵送で削除申請
3社の間の共有 交流しているが、各機関への登録を推奨 交流しているが、各機関への登録を推奨 3機関の情報交流(CRIN)で本人申告情報を交流

出典: CIC1916、JICC18、全国銀行個人信用情報センター17。費用はいずれも2026年10月4日時点の各社の案内によります。

表の最後の行がいちばん大事なところです。3社は「CRIN」と呼ばれる情報交流の仕組みで、本人申告の情報もやり取りしています。それなのに、CICは「それぞれの信用情報機関に登録することをおすすめします」と書き19、JICCも、加盟会員が機関ごとに違い、交流していても他機関の会員が必ずその情報を使うとは限らないとして、それぞれへの登録を勧めています18。交流があるから1社で十分、とは考えないほうがよいでしょう。費用はネットなら3社で合計2,200円。名義を守る保険料と考えれば、私は3社とも申告する価値があると思います。

一つ、いま起きていることを書いておきます。KSCは2026年9月29日から10月2日にかけて、申込みが通常時よりも大幅に増えているとして、ウェブ受付の一時休止と再開、電話がつながりにくい状況、手続きに通常より相当の日数がかかることを相次いで告知しました20。急増の理由は告知に書かれていません。ウェブがつながらないときは郵送でも申し込めます。待つ間に、CICとJICCの申告を先に済ませておくのも一つの手です。

書類ごとの届け先

本人申告と並行して、書類そのものの手続きも進めます。ここで分けて考えたいのは、現物を失くした、盗まれたのか、それとも現物は手元にあって画像やデータだけが漏れたのか、という違いです。現物を失くしたなら警察への届出と書類ごとの手続きが要りますが、データだけの漏えいなら、まず本人申告が中心になります。

書類 失くした・盗まれたとき 一次情報
マイナンバーカード マイナンバー総合フリーダイヤル 0120-95-0178(音声ガイダンス2番)で一時利用停止。24時間365日受付、通話無料。警察に遺失届・盗難届を出して受理番号を控え、住民登録のある市区町村で再交付を申請 地方公共団体情報システム機構(J-LIS)21
運転免許証 警察に遺失届・盗難届。再交付は運転免許試験場などで申請(東京都の場合、府中・鮫洲・江東の試験場) 警視庁22
パスポート 警察署の紛失届出を証明する書類などを添えて「紛失一般旅券等届出書」を提出。届け出たパスポートは失効し、後で見つかっても使えない 外務省23
健康保険の資格確認書 従来の健康保険証は新規発行が終わり、資格確認書やマイナ保険証に移行。交付や不明点は、加入している医療保険者(健康保険組合や市区町村など)に問い合わせ 厚生労働省24
在留カード 紛失などを知った日から14日以内に再交付を申請。警察の届出の受理番号を記入 出入国在留管理庁25

パスポートの紛失届は、現物を失くしたときの手続きです。届け出ればそのパスポートは使えなくなるので、手元にあって画像が漏れただけなら、出す必要はありません。

携帯電話の不正契約にも触れておきます。携帯電話の契約時の本人確認は、携帯電話不正利用防止法(携帯音声通信事業者による契約者等の本人確認等及び携帯音声通信役務の不正な利用の防止に関する法律)が事業者に義務づけています。総務省は2026年7月27日、券面を精巧に偽造した本人確認書類による不正契約が起きていることを踏まえ、対面での契約時の本人確認をマイナンバーカードなどのICチップの読み取りによる方法とする改正省令を公布しました。施行は2027年4月1日です26。それまでの間、身に覚えのない契約の案内や請求が届いたら、その事業者の窓口にすぐ連絡してください。相談先としては総務省電気通信消費者相談センター(03-5253-5900)があります27。事業者をまたいで自分名義の回線を一括で調べられる公式の仕組みは、調べた範囲では見つかりませんでした。

最後に、30日のうちにやっておきたいのが、信用情報の本人開示です。3社とも、自分の信用情報を自分で確かめる開示の手続きを用意しています。身に覚えのない申込みや契約が記録されていないかを確かめられます。他の機関の情報は、それぞれの機関に開示を申し込む必要があります28。

法人の責任者がまずやること

最初の1時間は、切り離す、残す、上げる

社内のパソコンにランサムウェアの脅迫画面が出る。外部から「御社の情報が出回っている」と連絡が来る。そんなとき、最初の1時間でやることは三つに絞れます。

一つ目は切り離すこと。警察庁は、感染したパソコンなどのLANケーブルを抜き、無線をオフにしてネットワークから隔離するよう求めています。同時に、調査に必要なログが消える場合があるので、パソコンやネットワーク機器の電源は落とさないでください、とも書いています29。つい電源ボタンに手が伸びますが、それが証拠を消すいちばん早い方法です。

二つ目は残すこと。何に気づいたのか、いつ、誰が、何をしたのか。時刻つきのメモを、気づいた瞬間から取り始めてください。警察が提供を求める情報の例として挙げているのは、脅迫文(ランサムノート)、通信ログ、ディスクイメージ、メモリダンプ、システム構成図などです2930。後から集めようとしても、ログは保存期間が過ぎれば上書きされます。

三つ目は上げること。個人情報保護委員会のガイドライン(通則編)は、漏えいやそのおそれのある事案が分かったら、まず「責任ある立場の者に直ちに報告する」ことと、被害が発覚時よりも広がらないよう必要な措置を取ることを求めています31。ここで現場が一人で抱え込むと、次に説明する報告の期限に間に合わなくなります。期限の起算点になる「知った」時点は、法人の場合、いずれかの部署が知った時点が基準です31。情報システム担当が気づいた日が、会社として知った日になると考えてください。

3〜5日で動く報告義務

個人データの漏えい(滅失や毀損を含みます)が起きた、または起きたおそれがある場合で、次の四つのどれかに当たれば、個人情報保護委員会への報告と本人への通知が義務になります。要配慮個人情報(病歴など)が含まれる、不正に使われると財産的な被害が出るおそれがある、不正の目的による行為(不正アクセスなど)によるおそれがある、本人の数が1,000人を超える、の四つです3233。サイバー攻撃による漏えいの多くは、三つ目の「不正の目的」に当たるでしょう。

報告は2段階です。まず、知った後「速やかに」速報を出します。ガイドラインは、その日数の目安を「概ね3~5日以内」としています31。報告の時点で分かっていることだけでよく、全容が分からないことは速報を遅らせる理由になりません。続いて、知った日から30日以内に確報を出します。不正の目的によるおそれがある事態は60日以内です33。報告は委員会のウェブサイトの報告フォームから行います34。

義務 対象 期限 根拠
個人情報保護委員会への速報 上の四つのどれかに当たる漏えい等が起きた事業者 知った後速やかに(目安は概ね3〜5日以内) 個人情報保護法第26条第1項、施行規則第7条・第8条第1項、通則編ガイドライン
個人情報保護委員会への確報 同上 知った日から30日以内(不正の目的によるおそれがある事態は60日以内) 施行規則第8条第2項
本人への通知 同上 事態の状況に応じて速やかに 法第26条第2項、施行規則第10条
委託元への通知 個人データの取扱いの委託を受けた事業者 速やかに(通知すれば自らの報告義務は免れる) 法第26条第1項ただし書、施行規則第9条
特定侵害事象等の速報 基幹インフラ15分野の特別社会基盤事業者 DDoS攻撃は認知後できる限り速やかに。ランサムウェアなどは認知した日から3〜5日以内 サイバー対処能力強化法第5条、主務省令第4条第2項
特定侵害事象等の詳報 同上 認知した日から30日以内 同上
業種ごとの報告(例) 電気通信事業者(通信の秘密の漏えいなど) 遅滞なく総務大臣へ 電気通信事業法第28条

出典: 個人情報保護法32、同施行規則33、通則編ガイドライン31、内閣府ほか「特定侵害事象等の報告等に関する制度の解説」35、電気通信事業法36

この表には落とし穴が二つあります。一つは報告先です。業種によっては、委員会の権限が事業を所管する大臣に委任されていて、報告先が所管の省庁になります。業種ごとの報告先は、委員会の「権限の委任」のページに一覧があります。ただし、自社の従業員の情報や株主の情報が漏れた場合は、委員会に報告する必要があるとされています34。

もう一つは、2026年10月1日に施行されたサイバー対処能力強化法です。能動的サイバー防御を進めるための法律の一つで、正式名は「重要電子計算機に対する不正な行為による被害の防止に関する法律」といいます。電力、ガス、水道、鉄道、金融、クレジットカードなど15分野の基幹インフラ事業者(258事業者)は、重要なシステムへのサイバー攻撃などを認知したら、事業所管大臣と内閣総理大臣に報告します37。期限は表のとおりで、委託先の会社が管理している対象のシステムが侵害された場合も報告の対象になると解説されています35。基幹インフラ事業者と取引している中小企業は、自社が侵害に気づいたら発注元へすぐ知らせる、という連絡の取り決めを求められる場面が増えるはずです。ここは私の見立てですが、契約の見直しの相談はそう遠くないうちに届くと思います。

本人への通知と、公表の判断

本人への通知は「当該事態の状況に応じて速やかに」行います。ガイドラインは、通知するとかえって被害が広がるおそれがある場合や、事案がほとんど分かっておらず通知しても本人が身を守る手立てを取れない場合を、その時点で通知しなくてもよい例として挙げています。ただし、速やかに通知すべきことに変わりはない、と念を押しています31。連絡先が分からない本人がいる場合は、事案の公表や、本人が自分の情報が対象かどうかを確かめられる問合せ窓口の設置が代わりの措置になります31。

公表そのものは、法律上の義務ではありません。それでもガイドラインは、二次被害の防止や類似の事案の防止の観点から、事実関係と再発防止策などを「速やかに公表することが望ましい」としています31。私も同じ考えです。後編で書いたとおり、2026年秋に公表した国内の各社は、分かった順に数字を出し、偽の連絡に注意するよう呼びかけていました。韓国の銀行も、確認から1〜2日で流出した項目と補償の方針を出しています。調査の途中で数字が変わることを恐れて黙っているより、「現時点で分かっていること」と「調査中のこと」を分けて出すほうが、利用者は早く身を守れます。

警察、JPCERT/CC、IPA、取引先、保険

警察への通報は、被害の届出というより、被害を小さくするための相談だと考えてください。警察庁は、被害拡大を防ぐ初動対応の支援や復号ツールの案内ができる場合があるとしています。「通報したら公表しなければならないのか」という不安には、警察から公表を求めることはなく、被害情報の秘密は徹底して守る、と答えています。復旧作業への影響についても、発生直後はログの保存などだけを頼み、詳しい事情は後から聞くなど、業務の継続に配慮するとしています29。

調査の手が足りない場合は、JPCERT/CC(JPCERTコーディネーションセンター)が、初動での調査や対応方針の検討、被害箇所の特定などのサポート依頼を受け付けています38。技術的な相談の入口としては、個人向けの節で挙げたIPAの安心相談窓口も使えます14。

取引先や委託元への連絡は、法律の義務とは別に、早いほど信頼を保てます。委託を受けて個人データを扱っている立場なら、委託元への通知が法律上の手続きでもあります33。自社のメールアカウントが乗っ取られている場合、取引先に偽の請求書が届くこともあります。連絡は普段とは別の手段(電話など)でも行い、「当社名のメールで振込先の変更を求められても応じないでほしい」と添えておくと安心です。

サイバー保険に入っているなら、この段階で保険会社に連絡します。契約によっては、調査会社の費用や本人への通知の費用、損害賠償などが対象になります。何が対象で、事故の連絡にどんな手順があるかは契約ごとに違うので、平時に約款を確かめておく価値があります。もう一つ、法人の口座からの不正送金は、個人と扱いが違います。全国銀行協会は2014年5月15日の申し合わせで、法人と個人は異なるという従来の考え方は変えないとしたうえで、補償するかどうかは各行が個別に判断するとしました。あわせて、振込の限度額を必要な範囲で低くする、申請者と承認者で別のパソコンを使う、といった法人側の対策の例を示しています39。

身代金は払うべきか

結論から書くと、私は払わない前提で準備すべきだと考えています。警察庁は、要求された金銭を払うことについて「犯罪グループ等の活動資金となることが懸念される」「暗号化されたデータの復号が保証されるわけではない」と被害者に説明しているとしています29。払ったとしても、盗まれたデータが本当に消されたかを確かめる手段はない、と私は考えています。

それでも、事業の継続がかかった現場では、払うかどうかの議論が起きるかもしれません。そのとき避けたいのは、担当者や一部の役員が独断で攻撃者と連絡を取り、支払ってしまうことです。経営として、警察と弁護士に相談したうえで判断する。そして、払う・払わないの議論そのものが起きないように、オフラインのバックアップと、戻せることの確認を平時に済ませておく。結局のところ、ここに行き着きます。

やってはいけないこと

有事の失敗は、何もしなかったことより、慌てて逆のことをしたことから生まれる場合が多いように思います。個人と法人に分けて、避けたい行動を並べます。

やってはいけないこと なぜ困るか 代わりにやること
端末の電源を切る、初期化する、ログを消す(法人) 侵入の経路や範囲を調べる手がかりが消える ネットワークから切り離し、電源は入れたまま専門家を待つ29
担当者が一人で抱える(法人) 「知った」時点から報告の期限が進む 責任ある立場の人に直ちに報告する31
独断で攻撃者と交渉し、身代金を払う(法人) 犯罪の資金になるおそれがあり、復号も保証されない 警察と弁護士に相談し、経営として判断する29
確かめていない情報を断定して出す(法人) 後で訂正が続き、利用者が何を信じればよいか分からなくなる 分かったことと調査中のことを分けて出す
URLを貼ったSMSやメールで本人に案内する(法人) 偽の連絡と見分けがつかず、二次被害の入口になる 公式サイトの告知と、送信元のアドレスを明示した連絡に限る
怪しいメールやSMSをすぐ削除する(個人) 金融機関や警察に説明する材料がなくなる 画面を保存してから整理する
漏えい通知のリンクを押す(個人) 通知を装った偽サイトの可能性がある ブックマークした公式サイトや公式アプリから確かめる15
「様子を見る」と本人申告を後回しにする(個人) なりすましの申込みは、通知の前から始まっていることがある 通知を受けた週のうちに3社へ申告する

この中で、法人の側でいちばん判断に迷うのは「確かめていない情報を出さない」と「早く公表する」の両立でしょう。私は、出す内容を絞ることで両立できると考えています。確実に分かっている事実(いつ気づいたか、どのシステムか、どんな項目が対象になりうるか)と、利用者にしてほしいこと(偽の連絡に注意する、パスワードを変える)だけを先に出し、件数や原因は確定してから出す。新韓銀行も、件数を「現時点までに確認できた数」として示していました1。

平時に決めておくこと

ここまで書いてきたことは、事故が起きてから調べ始めると間に合いません。平時に決めておくものを、個人と法人で挙げておきます。

法人がまず作りたいのは、1枚の連絡表です。社内の責任者と代わりの人、情報システムの担当、顧問弁護士、警察(最寄りの警察署と都道府県警察のサイバー犯罪相談窓口)、委託先と委託元、保険会社、所管の省庁、個人情報保護委員会の報告フォームの場所。電話番号まで書き、紙でも持っておきます。ランサムウェアで社内のシステムが止まれば、共有フォルダの連絡表は開けないからです。警察庁も、サイバー攻撃を想定した業務継続計画(BCP)を準備して対処の流れや警察などの連絡先を整理しておくことと、関係者との連絡、警察への通報、広報、バックアップからの復旧の手順を訓練で確かめることを勧めています29。

次に、報告の項目を先に知っておくことです。委員会への報告では、概要、漏えいした項目、本人の数、原因、二次被害のおそれ、本人への対応、公表の状況、再発防止策など9つの事項を伝えます33。この項目に沿って、誰が何を調べるかを決めておけば、速報の3〜5日は十分に間に合います。公表文と本人への通知文のひな形、問合せ窓口の立て方、正規の連絡に使う送信元アドレスも、ここで用意しておきます。

個人なら、カード会社の紛失・盗難窓口と、取引している金融機関の連絡先を、スマートフォン以外の場所にも控えておくと安心です。スマートフォンそのものを失くしたり乗っ取られたりしたときに、連絡先ごと失わずに済みます。パスワードの使い回しをやめ、多要素認証を有効にしておくことは、後編で書いた予防と同じです。海外からの攻撃を国単位で止める対策の効き目と限界は、海外からのアクセス遮断は効くのかにまとめました。図面や技術資料が盗まれた場合の輸出管理の観点は、サイバー攻撃は輸出管理の問題でもあるで扱っています。

連絡表や手順書は、作っただけでは動きません。年に一度でも、「金曜の夕方に脅迫画面が出た」という想定で、誰に電話し、何を止め、何を記録するかを声に出してたどってみてください。社内の訓練やルールづくりを一緒に考える相手が必要なら、当社のWARP SECURITYもお手伝いできます。攻撃の手口の解説より、社内の承認の流れや、発覚したときの判断の練習に時間を使う研修です。

まとめ

  • 韓国では2026年9月30日以降、攻撃を受けたと報じられた銀行が6行、流出を公表したのが4行でした。狙われたのは顧客向けの窓口ではなく、募集人向けや職員向けの周辺のシステムでした
  • 個人は「止める、変える、残す」。金融機関とカード会社への連絡、パスワードの変更と多要素認証、証拠の保存を最初の1時間で
  • 本人確認書類が漏れたら、信用情報機関3社への本人申告と、書類ごとの届出を通知の週のうちに
  • 法人は「切り離す、残す、上げる」。委員会への速報は概ね3〜5日以内、確報は30日以内(不正の目的によるおそれがあれば60日以内)。基幹インフラ事業者は2026年10月からサイバー対処能力強化法の報告もあります
  • 身代金は払わない前提で、オフラインのバックアップと連絡表を平時に用意します

韓国の銀行の発表を読みながら、私がいちばん考えたのは、自分の会社に同じ連絡が来たら最初の1時間を誰が仕切るのか、ということでした。答えが社内で一人の名前として出てこないなら、そこが今週の宿題です。個人の方なら、カード会社の紛失・盗難窓口の番号を紙に書き写し、信用情報機関3社のページをブックマークしておくだけでも、有事の最初の10分が変わります。体制づくりや社員向けの訓練について相談したい方は、個別相談からお声がけください。

参考

本記事の事実関係は、2026年10月4日時点の公表資料と報道に基づいています。韓国の各行の流出の範囲と攻撃の手口は調査中です。日本の制度は、個別の事案への当てはめを保証するものではありません。判断に迷う場合は、所管の窓口や専門家に確認してください。

Footnotes

  1. 신한은행서 2만5천명 고객정보 유출…금융당국 긴급 현장조사(聯合ニュース、2026年10月1日)。新韓銀行の謝罪文の内容、流出項目と件数、金融監督院の現場調査、クレデンシャルスタッフィングの可能性の指摘は同記事による ↩ ↩2 ↩3 ↩4 ↩5

  2. 국민·하나·부산은행도 당했다…금융권 해킹 피해 확산(聯合ニュース、2026年10月2日)。ハナ銀行・BNK釜山銀行・ウリ銀行・NH農協銀行の説明、狙われたシステム、銀行関係者のコメントは同記事による ↩ ↩2 ↩3 ↩4

  3. 개인(신용)정보 유출 관련 안내(KB国民銀行、2026年10月2日)。流出の人数と項目、対象システム、二次被害の防止策、相談窓口、救済の方法、URL付きSMSを送らない旨は同告知による ↩ ↩2 ↩3 ↩4

  4. 최근 발생하는 금융권 침해위협에 면밀히 대응해 나가겠습니다(金融委員会・金融監督院、報道参考資料、2026年10月2日)。会議の出席者(銀行6社・カード3社など)、三つの指示、現場調査と脅威情報の共有、補償の監督は同資料による。同じ資料は金融監督院のサイトにも掲載 ↩ ↩2

  5. 예가람저축은행도 해킹 피해로 고객정보 유출…4만명 추정(聯合ニュース、2026年10月3日) ↩

  6. 당국, '해킹피해' 2금융권 확산에 내일 全업권 긴급소집(聯合ニュース、2026年10月3日)。10月4日の招集、現代キャピタルの件、同一の攻撃者かどうかは確認が必要とする当局者の発言は同記事による ↩ ↩2 ↩3

  7. 경찰, '은행권 전방위 AI 해킹사건' 즉각 내사 착수(聯合ニュース、2026年10月2日) ↩

  8. フィッシングの報告(フィッシング対策協議会)。「フィッシングサイトに情報を入力してしまったら」の手順は同ページによる ↩ ↩2

  9. 「預金等の不正な払戻しへの対応」について(全国銀行協会、2008年2月19日)。補償の対象・要件・基準は別紙による ↩

  10. 偽造カード等及び盗難カード等を用いて行われる不正な機械式預貯金払戻し等からの預貯金者の保護等に関する法律(平成17年法律第94号、e-Gov法令検索) ↩

  11. ご意見、各種相談・情報提供等(警察庁)。緊急でない相談は最寄りの警察署または「#9110」とする案内 ↩ ↩2

  12. サイバー事案に関する相談窓口(警察庁)。全国統一のオンライン受付窓口、被害届は最寄りの警察署へ、IPAの安心相談窓口と188の案内は同ページによる ↩ ↩2

  13. 消費者ホットライン(消費者庁) ↩ ↩2

  14. 情報セキュリティ安心相談窓口(独立行政法人情報処理推進機構)。電話番号と受付時間(10時00分から17時00分、土日祝日・年末年始を除く)は同ページによる ↩ ↩2 ↩3

  15. フィッシングによるものとみられるインターネットバンキングによる預金の不正送金被害が急増しています。(金融庁)。相談窓口の電話番号と受付時間は同ページによる ↩ ↩2 ↩3

  16. 本人申告とは(CIC)、郵送で本人申告をする(CIC)、本人申告情報を削除する(CIC)。3機関の主な加盟会員の説明と、CRINで本人申告情報を交流していることは情報交流(全国銀行個人信用情報センター)による ↩ ↩2

  17. 本人申告の手続き(全国銀行個人信用情報センター)、郵送による申告手続、よくあるご質問【3】本人申告の手続きについて。5年での自動削除は本人申告登録申請書の承諾事項(PDF)による ↩ ↩2 ↩3 ↩4 ↩5

  18. 本人申告コメント(不正利用防止の届け出)(JICC)、スマホアプリでの申込み、郵送での申込み。各機関への登録の推奨はよくある質問(3機関の交流)、警察への届出がなくても登録できる旨はよくある質問(警察への届出)による ↩ ↩2 ↩3 ↩4

  19. 本人申告は、CICで登録すれば他の信用情報機関に登録しなくてもよいですか?(CIC よくあるご質問)。効力を保証しない旨、5年の保有期間、受付番号の取り方と利用手数料はインターネットで本人申告をする(CIC)による ↩ ↩2 ↩3

  20. 全国銀行個人信用情報センターのお知らせ(2026年9月29日 手続きの日数、9月29日 WEB申込の一時休止、9月30日 再開、9月30日 電話、10月2日 手続きの日数) ↩

  21. 紛失・一時停止/セキュリティ(マイナンバーカード総合サイト、地方公共団体情報システム機構)。代理人による一時停止、警察への届出と受理番号、再交付の手続きはよくある質問(紛失)による ↩

  22. 運転免許証の再交付手続(警視庁)。遺失届は警視庁行政手続オンラインでの遺失届でも出せる。手続きの場所は都道府県ごとに異なる ↩

  23. パスポート(旅券)の申請手続き 紛失届(外務省) ↩

  24. 資格確認書について(厚生労働省)。マイナ保険証の紛失時の連絡先はマイナンバーカードの健康保険証利用について(厚生労働省) ↩

  25. 紛失等による在留カードの再交付申請(出入国在留管理庁) ↩

  26. 携帯音声通信事業者による契約者等の本人確認等及び携帯音声通信役務の不正な利用の防止に関する法律施行規則の一部を改正する省令案に対する意見募集の結果の公表(総務省、2026年7月27日)。改正の趣旨は別紙(提出された意見及び総務省の考え方)による ↩

  27. 携帯電話の犯罪利用の防止(総務省) ↩

  28. 情報開示とは(CIC)、開示請求(JICC)、本人開示の手続き(全国銀行個人信用情報センター) ↩

  29. ランサムウェア被害防止対策(警察庁)。隔離と電源を切らないこと、警察への通報・相談、身代金の支払いに関する説明、公表を求めないこと、提供を求める情報の例、BCPと訓練の推奨は同ページによる ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7

  30. サイバー警察局便り Vol.4「サイバー犯罪被害に遭った場合は警察への通報・相談を!!」(警察庁) ↩

  31. 個人情報の保護に関する法律についてのガイドライン(通則編)令和8年4月一部改正(個人情報保護委員会)。「漏えい等事案が発覚した場合に講ずべき措置」(公表が望ましいとする記述を含む)、3-5-3-3 速報(「知った」時点と「概ね3~5日以内」)、3-5-4 本人への通知 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8

  32. 個人情報の保護に関する法律(平成15年法律第57号、e-Gov法令検索)。第26条(漏えい等の報告等)、第150条(権限の委任) ↩ ↩2

  33. 個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号、e-Gov法令検索)。第7条(報告対象となる事態)、第8条(委員会への報告。第1項が速報の事項、第2項が30日・60日の期限)、第9条(委託元への通知)、第10条(本人への通知) ↩ ↩2 ↩3 ↩4 ↩5

  34. 漏えい等の対応とお役立ち資料(個人情報保護委員会)。報告フォームと期限の案内。業種ごとの報告先と、従業員・株主の情報は委員会へ報告する旨は権限の委任(個人情報保護委員会)による ↩ ↩2

  35. サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説(内閣府ほか、2026年10月1日)。6-2 報告期限(法第5条、主務省令第4条第2項)、委託先会社が管理する対象機器の侵害の扱いは同資料による ↩ ↩2

  36. 電気通信事業法(昭和59年法律第86号、e-Gov法令検索)。第28条(業務の停止等の報告) ↩

  37. サイバー対処能力強化法等の施行について(内閣官房国家サイバー統括室・内閣府、2026年9月)。15分野258事業者、10月1日からのインシデント報告の開始、報告先(事業所管大臣及び内閣総理大臣)は同資料による。施行期日は施行期日を定める政令 ↩

  38. インシデント対応依頼(JPCERTコーディネーションセンター) ↩

  39. 法人向けインターネット・バンキングに係る預金等の不正な払戻しへの対応について(全国銀行協会、2014年5月15日) ↩

本記事は一部にAIを用いて作成し、公開前に人間が一次情報の確認と編集を行っています。

あなたのAIリテラシーを測ってみませんか?

5分の無料診断で、AIの理解度からセキュリティ意識まで7つの観点で評価します。

この記事が参考になったらシェア

シェア

メルマガ登録

AI活用やDXの最新情報を毎週お届けします

ご登録いただいたメールアドレスは、メルマガ配信のみに使用します。

無料診断ツール

あなたのAIリテラシー、診断してみませんか?

5分で分かるAIリテラシー診断。活用レベルからセキュリティ意識まで、7つの観点で評価します。

AIセキュリティを、現場で使える力にする

WARP SECURITYは、OWASP・NIST・ISO 42001・経産省ガイドラインに準拠した2日間の集中講座です。経営層と現場で分けて受講できます。

関連記事

Anthropic CEO「We Must Pace the Frontier」抄訳と解説、濱本の見解

Anthropic CEO「We Must Pace the Frontier」抄訳と解説、濱本の見解

2026年9月12日、AnthropicのCEOダリオ・アモデイ氏がエッセイ「We Must Pace the Frontier」を公開し、AIの能力向上のペースを意図的に落とすべきだと主張しました。数時間後にOpenAIのアルトマン氏が「我々も同じことをする」と表明し、マスク氏も「ダリオは正しい」と投稿しています。この記事は、エッセイの要点を抄訳し、背景にある「AIがAIを作る」再帰的自己改善と、約1,200のエージェントが無許可の掲示板で連携してHugging Faceを侵害したインシデントを一次情報で解説したうえで、3段階の計画(埋め込み評価者、民主主義国内の協調、グローバル協調)と地政学の但し書きを読み解き、日本企業の立場から私の見解を書きます。

2026-09-13