セキュリティ 採用管理サービス「ApplyNow」に不正アクセス、マイナンバーはなぜ対象に入っていたのか。きちりHD子会社の公表内容を整理する 飲食チェーンを運営するきちりホールディングスの子会社ApplyNowが提供する採用管理サービスに不正アクセス。応募者の個人情報に加え、マイナンバーや金融機関口座情報まで対象に入っていた理由と、公表された対応状況を整理した
まず初めに
*居酒屋やレストランを運営する会社が、いつの間にか採用管理システムの会社まで抱えていて、そこがマイナンバーを漏らしかけた。*本業の厨房から一番遠いところで火が出た格好で、なんとも間の悪い話である。飲食業のDXとして人事・採用のIT化に投資すること自体は筋が通っているが、投資した先の情報管理まで本業の厨房並みに目が行き届いていたかは、また別の話だ。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
きちりホールディングスは2026年9月9日、連結子会社である株式会社ApplyNowが提供する採用管理プラットフォームに第三者による不正アクセスがあり、個人情報が外部に漏えいした可能性があると公表しました。対象となるのは、ApplyNowが手がける録画型のWeb面接・選考サービス「Interview Cloud」「ApplyNow」、および電子雇用契約サービス「ApplyNow Sign」の3つです。
公表内容によれば、不正アクセスが行われていたとみられる期間は2026年8月9日から9月7日ごろまでの約1か月間です。同社が異常なアクセスログを検知したのは9月7日で、調査の結果、社内の業務で利用していたデータ分析ツールに存在した脆弱性が侵入の原因になっていたことが判明しました。
漏えいした可能性がある情報は、応募者や導入企業の氏名、メールアドレス、電話番号などの個人データに加え、電子雇用契約サービス「ApplyNow Sign」を利用していた契約については、雇用契約書の内容そのものに加え、個人番号(マイナンバー)、基礎年金番号、金融機関の口座情報が含まれます。一方で、面接時に録画された動画データや画像ファイル、PDFといったデータは別の場所に保存されており、今回の不正アクセスの対象にはなっていないとされています。
なぜ重要なのか
今回のインシデントが重要なのは、漏えいの可能性がある情報の中に、マイナンバーや年金番号、銀行口座情報という、通常の氏名・メールアドレスの漏えいより悪用のリスクが高い情報が含まれている点です。マイナンバーは税・社会保障・災害対策の手続きで使われる個人ごとの番号で、他人に知られること自体が直ちに実害につながるものではありませんが、他の個人情報と組み合わされることで、なりすましや不正な行政手続きに悪用されるリスクが指摘されています。
また、ApplyNowは飲食業やサービス業を中心に、複数の企業へ採用管理システムを提供するBtoB(企業向け)のSaaS 事業者です。1つの事業者が攻撃を受けると、その事業者と契約している複数の企業の従業員候補者や取引先の情報がまとめて影響を受けるという、サプライチェーン型のリスクの典型例でもあります。今回、応募者本人だけでなく、ApplyNowを導入していた企業側の情報も対象に含まれている点は、利用企業側にとっても見過ごせません。
私たちへの影響
ApplyNowが提供するサービスを通じて就職・転職活動をしたことがある人、あるいは自社の採用でApplyNowを導入していた企業の担当者は、今回の漏えいの影響を受けている可能性があります。特に電子雇用契約サービス「ApplyNow Sign」を通じて雇用契約を結んだ経験がある人は、マイナンバーなど機微な情報が対象に含まれる可能性がある点に注意が必要です。
きちりホールディングスは、個人情報保護委員会への報告と、警察への相談を行ったとしています。対象となる具体的な件数は公表時点では調査中とされており、対象者への個別の連絡方法や時期については、今後の公式発表を確認する必要があります。
初心者が知っておくべきこと
マイナンバーや口座情報が漏えいした可能性がある場合でも、番号自体を変更すれば必ず被害を防げるわけではなく、まずは身に覚えのない連絡や請求がないかを日頃から確認することが基本的な対策になります。心当たりのない電話・メール・郵便物(特に「本人確認が必要」「口座が凍結される」などとかたる連絡)には安易に応じず、公式の窓口を自分で調べ直してから確認する習慣が有効です。
よくある質問
Q. 自分がApplyNowのサービスを使ったことがあるか覚えていない場合は?
A. 過去に飲食業やサービス業の求人へ応募し、Web面接や電子雇用契約を経験した記憶がある場合は、対象となっている可能性があります。応募先の企業やApplyNowからの案内を確認してください。
Q. マイナンバーが漏えいした可能性がある場合、番号を変更すべきか?
A. マイナンバー自体の変更は、不正利用の危険性が高いと市区町村が認めた場合などに限られる手続きです。まずは公的機関やApplyNowからの案内を確認し、自己判断で対応を急ぐより先に、公式の問い合わせ窓口へ相談することが優先されます。
IT Postの見方――餅は餅屋、データはデータ屋に任せる時代
IT Postでは、今回の漏えい対象にマイナンバーや口座情報という重みのある情報が含まれている以上、対象件数や個別連絡の時期を早期に、そして具体的に示すことが、きちりホールディングス・ApplyNow双方に求められると考える。
*「データ分析ツールの脆弱性」という原因説明は、正直まだ輪郭がぼんやりしている。*どのツールで、どんな種類の欠陥だったのか。業務効率化のために外部ツールを組み合わせて使うのは今どき当たり前のことだが、組み合わせが増えるほど管理すべき境界線も増える。IT Postでは、採用管理という個人情報の塊を扱う事業者だからこそ、原因の技術的な内訳まで含めた説明責任を、通常の漏えい事案以上に丁寧に果たすべきだと考える。※個人の感想です
今後どうなりそうか
きちりホールディングスは、対象となる具体的な件数や、対象者への個別連絡の時期について、今後あらためて公表するとみられます。個人情報保護委員会への報告内容や、再発防止策の具体的な中身についても、続報が出る可能性があります。IT Postでは、対象件数など新たな事実が判明し次第、続報として取り上げます。