セキュリティ KDDIの情報漏えい、なぜ総務省に続き個人情報保護委員会からも行政指導を受けたのか。1223万人規模の中身を確かめる 個人情報保護委員会がKDDIとISP事業者に行政指導、対象は1223万人分。平文保存のパスワードや報告期限10月19日など、総務省の指導との違いを整理した
30秒で分かる結論
個人情報保護委員会は2026年8月19日、KDDI株式会社と、同社のISP(インターネットサービスプロバイダいんたーねっとさーびすぷろばいだ )向けメールシステムを利用していた複数の事業者に対し、個人情報保護法こじんじょうほうほごほう に基づく行政指導を行ったと発表しました。対象となったのは2026年6月に判明したメールシステムへの不正アクセスで、影響を受けた利用者は約1223万人分にのぼります。このうち約762万人分については、メールの内容が外部から閲覧できる状態になっていたことも判明しています。個人情報保護委員会は、KDDIが不正アクセスの被害拡大を防ぐ対策を怠っていたことや、多数の利用者が使うシステムであるにもかかわらずパスワードを暗号化せず平文のまま保存していたことなど、技術的安全管理措置の不備を指摘しました。KDDIには、二次被害の発生状況や再発防止策の実施状況について、2026年10月19日までに報告するよう求めています。メールシステムを利用していた各事業者に対しても、個人情報を暗号化せず保存するなど管理体制に不備があったとして、別途改善を求める行政指導が行われました。個人情報保護委員会は、現時点で漏えいに伴う二次被害は確認していないとしています。
まず初めに
パスワードを暗号化せずそのまま(平文)保存する――これは金庫の代わりに、ただの引き出しに現金を放り込んでおくようなものだ。しかも今回、その引き出しに入っていた「現金」は1223万人分。総務省から一度指導を受けたばかりのKDDIは、今度は個人情報保護委員会からも同じ古傷を突かれる羽目になった。二度目の行政指導というのは、宿題を出し忘れて先生に怒られた翌週、また別の先生に同じ宿題を催促されるようなもので、正直、擁護のしようがない。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
今回の行政指導の発端は、KDDI株式会社が提供するISP事業者向けメールシステムに対する不正アクセスです。2026年6月、複数の事業者が共同で利用するこのメールシステムが第三者による不正アクセスを受け、システムを利用していた事業者の顧客の個人情報が流出しました。この事案をめぐっては、2026年7月29日付ですでに総務省がKDDIに対し、電気通信事業法に基づく「通信の秘密の保護に係る指導」を行っており、その際は約762万件のパスワードが暗号化されずに漏えいした点などが問題視されていました。
今回8月19日に個人情報保護委員会が行った行政指導は、これとは別に、個人情報保護法 に基づいて行われたものです。同委員会によると、今回の不正アクセスで影響を受けた利用者は約1223万人分にのぼり、このうち約762万人分についてはメールの内容そのものが外部から閲覧可能な状態になっていたことが分かりました。個人情報保護委員会は、KDDIが不正アクセスの発生後も被害の拡大を食い止めるための対策を十分に講じていなかった点を問題視しています。また、多数の事業者・利用者が共同で使うシステムであるにもかかわらず、パスワードを暗号化せずそのまま保存しており、複数の防御策を重ねる多層的な安全管理措置が取られていなかった点も、技術的安全管理措置の不備として指摘されました。同じ穴に二度落ちるとは、まさにこのことだろう。
個人情報保護委員会はKDDIに対し、二次被害の発生状況と再発防止策の実施状況について、関係資料を添えたうえで2026年10月19日までに報告するよう指導しています。あわせて、このメールシステムを利用して自社の顧客向けサービスを提供していた各事業者に対しても、個人情報を暗号化せず保存するなど管理体制に不備があったとして、それぞれ改善を求める行政指導が行われました。個人情報保護委員会は、現時点でこの漏えいに伴う二次被害は確認されていないとしています。
なぜ重要なのか
今回の一件が注目されるのは、同じKDDIの不正アクセス事案について、監督官庁の異なる2つの行政指導が、法律上の根拠を変えて相次いだ点です。7月29日の総務省の指導は電気通信事業法(通信の秘密の保護)を根拠にしたものでしたが、8月19日の個人情報保護委員会の指導は個人情報保護法を根拠にしています。1つの事案が複数の法律に抵触しうる形で問題視されたこと自体、KDDI側の安全管理体制に、単一の観点では説明しきれないほど複数の不備が積み重なっていたことを示しています。
また、被害規模の数字も見過ごせません。総務省の指導時点で問題視されていたパスワード漏えい約762万件に対し、個人情報保護委員会が今回示した「影響を受けた利用者約1223万人分」という数字は、対象がKDDI自身の「au」利用者だけでなく、同じメールシステムを共同利用していた複数のISP事業者の顧客にまで広がっていることを意味します。1つの共通基盤への攻撃が、契約先の異なる多数の事業者・利用者へ連鎖的に影響を及ぼす構造は、共同利用型のシステムに特有のリスクとして、他の通信・ITサービス事業者にとっても教訓になり得ます。
私たちへの影響
au、UQ mobile、povoなど、KDDI系列の回線を契約している人や、KDDIのメールシステムを利用する他のISP事業者と契約している人は、今回の対象に含まれている可能性があります。特に、パスワードが暗号化されずに漏えいした約762万人分に該当する場合、同じパスワードを他のサービスでも使い回していると、そちらのアカウントが乗っ取られる二次被害につながるおそれがあります。心当たりのある人は、契約しているメールサービスのパスワードを変更し、他のサービスで同じパスワードを使い回していないか、この機会に見直すことをおすすめします。
個人情報保護委員会は現時点で二次被害は確認されていないとしていますが、これは「今後も起きない」という保証ではありません。身に覚えのないログイン通知や、メールアカウントを使ったなりすまし連絡には、引き続き注意が必要です。
生成AIによるイメージ。実物や実際の画面ではありません。
初心者が知っておくべきこと
「平文({{へいぶん}})保存」とは、パスワードなどの情報を、暗号化のような保護処理をせず、そのままの文字列で保存してしまうことです。本来パスワードは、ハッシュ化はっしゅか (元の文字列に戻せない形に変換する処理)などを施して保存するのが安全な設計とされており、平文保存は情報セキュリティの基本的な対策が取られていない状態とみなされます。
「個人情報保護委員会」は、企業や行政機関が個人情報を適切に取り扱っているかを監督する国の機関です。今回のように、企業が個人情報保護法に定められた安全管理の義務を果たしていないと判断した場合、是正を求める行政指導を行う権限を持っています。似た名前の機関に総務省がありますが、総務省は電気通信事業法に基づいて通信事業者を監督しており、今回のように1つの事案で両方から指導を受けることもあります。
よくある質問
Q. 総務省の指導と個人情報保護委員会の指導は何が違うのですか?
A. 総務省の指導(7月29日)は電気通信事業法に基づき、主に約762万件のパスワード漏えいを問題視したものです。個人情報保護委員会の指導(8月19日)は個人情報保護法に基づき、影響を受けた利用者全体(約1223万人分)や、KDDI・利用事業者双方の安全管理措置の不備をより広く対象にしています。根拠となる法律と監督官庁が異なる、別の行政指導です。
Q. auの利用者ではありませんが、関係ありますか?
A. 関係する可能性があります。今回問題になったメールシステムは、KDDI自身の「au」向けサービスだけでなく、これを利用していた他のISP事業者にも提供されていました。個人情報保護委員会は、システムを利用していた各事業者に対しても別途行政指導を行っており、契約しているISPによっては対象に含まれることがあります。
IT Postの見方
IT Postでは、今回最も重視すべきは「行政指導が二重に行われた」という珍しさよりも、なぜ最初の総務省の指導(7月29日)からわずか3週間ほどで、パスワードの平文保存という追加の不備が明るみに出たのかという点だと考えます。1つの事案を複数の省庁がそれぞれの法律の観点から調べ直すと、当初の発表では見えていなかった不備が後から次々と出てくる――これは利用者にとって、被害の全体像がいつまで経っても確定しないという不安につながります。KDDIのような大手通信会社には、小出しの説明ではなく、判明している不備をまとめて開示する姿勢を、IT Postでは強く求めたいと考えます。
あわせてIT Postでは、パスワードの平文保存という初歩的な不備が、多数の事業者が共同利用する基盤システムで放置されていた点を重く見るべきだと考えます。大企業が提供する共通インフラだからこそ安全なはずだという利用者の期待とは裏腹に、実際には基本的なセキュリティ対策が徹底されていなかった――この落差こそが、通信サービスを選ぶ消費者にとって最も知っておくべき教訓だとIT Postでは考えます。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
KDDIは2026年10月19日までに、二次被害の発生状況と再発防止策の実施状況を個人情報保護委員会へ報告する必要があります。この報告内容によって、平文保存されていたパスワードの扱いや、システム全体の安全管理体制の見直し状況が明らかになるとみられます。メールシステムを共同利用していた各ISP事業者の対応状況も、今後の焦点です。IT Postでは、報告期限を迎えた際の続報や、対象となった利用者への具体的な案内が示され次第、あらためて取り上げます。