IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

採用管理サービス「ApplyNow」不正アクセス、地方自治体にも被害は及んでいたのか。福山市の148人への影響を確認する

きちりHD子会社ApplyNowの不正アクセスで、広島県福山市の職員採用試験の申込者148人の個人情報が流出した可能性があることが判明。9日公表の企業側の発表とは対象データがどう違うのかを整理した

30秒で分かる結論

  • 広島県福山市は2026年9月11日、職員採用試験(2026年4月実施の「早期枠」)で利用した録画面接システム「ApplyNow」に不正アクセスがあり、申込者148人の個人情報が流出した可能性があると発表しました。
  • 今回の福山市の事案は、きちりホールディングス子会社のApplyNowが2026年9月9日に公表した不正アクセス(マイナンバー・基礎年金番号を含む契約者情報が対象)とは別のサービス範囲で確認されたもので、対象データは氏名・生年月日・メールアドレス・電話番号です。
  • サービス提供元は2026年9月7日に異常なアクセスを検知して遮断し、福山市は9月10日、対象者にメールで通知と謝罪を行いました。現時点で情報の悪用は確認されていません。
この記事の目次 8項目
出典を確認する(3件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

*1つの脆弱性が、飲食チェーンの採用サイトから地方自治体の採用試験まで一気に飲み込んでいく――SaaSの怖いところは、まさにここだ。*たった1つの外部ツールの脆弱性が、飲食業から自治体まで、業種も規模も違う組織を同時に巻き込んでいく。使う側からすれば「まさかうちの採用システムまで」という話だが、クラウドサービスを使っている以上、他人事では済まされない。※個人の感想です

クラウドを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

何が起きているのか

広島県福山市は2026年9月11日、市の職員採用試験で利用している録画面接システム「ApplyNow」に第三者による不正アクセスがあったと発表しました。対象は2026年4月に初めて実施された「早期枠」の採用試験の申込者148人で、氏名・生年月日・メールアドレス・電話番号が外部に流出した可能性があるとしています。サービス提供元は2026年9月7日に異常なアクセスを検知して遮断し、福山市は9月10日、対象者にメールで通知と謝罪を送ったことを明らかにしました。2026年9月11日時点で、情報の悪用による被害は確認されていません。

この福山市の事案は、飲食チェーンを運営する東証スタンダード上場のきちりホールディングス(証券コード3082)の子会社ApplyNowが、2026年9月9日に公表した不正アクセス事案と根本原因を同じくするとみられます。ApplyNowは、業務で利用していたデータ分析ツールの脆弱性を突かれ、「Interview Cloud」「ApplyNow」「ApplyNow Sign」という3つのサービスに保存されたデータへの不正アクセスを受けたと公表しています。このうち電子雇用契約サービス「ApplyNow Sign」の契約者情報には、個人番号(マイナンバー)や基礎年金番号、金融機関の口座情報まで含まれていたことが明らかになっていました。

福山市が利用していたのは、このうち録画面接サービスの部分にあたり、マイナンバーなどの機微情報は含まれていません。ただし、同じ基盤システムの脆弱性に起因する不正アクセスが、飲食業界の採用活動だけでなく、地方自治体の職員採用試験にまで影響を及ぼしていたことが、今回の福山市の発表によって明らかになった形です。

なぜ重要なのか

今回の一件は、1つのSaaS(クラウド上で提供されるソフトウェアサービス)の脆弱性が、利用企業の業種や規模を問わず横断的に影響を及ぼす典型例と言えます。ApplyNowは民間企業だけでなく地方自治体の採用試験でも利用されており、公的機関が民間のクラウドサービスを業務委託先として利用する際の管理体制のあり方が問われる事例となりました。

また、対象となった情報の性質が福山市とApplyNow本体の公表内容で異なる点も重要です。福山市の事案では氏名・生年月日・連絡先が対象ですが、ApplyNow本体の公表ではマイナンバーなど機微性の高い情報が対象に含まれており、影響を受けたサービスの種類によって被害の深刻度が大きく異なります。利用者は、自分がどのサービスを通じて申し込みをしたかによって、リスクの度合いが変わることを理解しておく必要があります。

私たちへの影響

福山市の2026年4月「早期枠」採用試験に申し込んだ人は、対象者としてメールで通知を受けている可能性があります。心当たりがある場合は、届いたメールの内容を確認し、不審な連絡(採用試験を装ったフィッシングメールなど)に注意してください。

ApplyNowを含む採用管理サービスを利用したことがある求職者や、こうしたサービスを導入している企業の担当者も、自社が利用しているサービスの対象範囲を確認しておくことをおすすめします。特にマイナンバーや口座情報を扱う電子契約サービスを利用したことがある場合は、より注意深く続報を確認する必要があります。

初心者が知っておくべきこと

SaaSさーす」とは、ソフトウェアをインストールせず、インターネット経由でブラウザなどから利用できる形で提供されるサービスの総称です。採用管理・勤怠管理・経理処理など、企業や自治体の業務システムの多くがSaaSとして提供されており、1つのSaaS事業者に脆弱性があると、そのサービスを利用する複数の組織に一斉に影響が及ぶ可能性があります。自治体が民間企業のSaaSを業務に利用すること自体は一般的ですが、委託先の選定や監督の在り方は、今後も議論の対象になり得ます。

よくある質問

Q. 自分が対象に含まれるかどうかはどう確認すればいい? A. 福山市は対象者に個別にメールで通知と謝罪を送ったとしています。2026年4月の「早期枠」採用試験に申し込んだ人で、該当する通知を受け取っていない場合も、心配な場合は福山市の採用担当窓口に問い合わせることをおすすめします。

IT Postの見方――「まさかうちも」が起きるのがSaaS時代のリスク

IT Postでは、今回のケースが示しているのは、1つの取引先のセキュリティ不備が、業種も規模も異なる組織へ連鎖的に波及するという、SaaS時代特有のリスクだと考えます。福山市の職員採用担当者からすれば、外部の録画面接サービスを1つ契約しただけのつもりが、気づけば全国の他の利用企業と一緒くたにセキュリティインシデントの当事者になっていたわけです。

*飲食チェーンの採用サイトと、市役所の採用試験が、同じ脆弱性でまとめて巻き込まれる――業種の垣根なんて、脆弱性の前ではあってないようなものだ。*IT Postでは、自治体が民間クラウドサービスを利用すること自体を否定するつもりはありませんが、委託先のセキュリティ体制をどこまで事前に確認していたのか、そして今回のような事態が起きた際の説明責任の所在を、利用者である住民や求職者にも分かる形で示す必要があると考えます。※個人の感想です

今後どうなりそうか

福山市によると、サービス提供元からは、情報が実際に流出したかどうかについて、あらためて報告が行われる見通しです。他の自治体や企業でも同様の影響が確認されるかどうかは、今回参照した情報源の中では明らかになっていません。IT Postでは、ApplyNowの調査結果や、他の利用機関における影響の有無について、新しい情報があれば改めて取り上げます。

情報源

この記事を共有する

用語辞典へ