セキュリティ KDDIの情報漏えいになぜ総務省だけでなく個人情報保護委員会も動いたのか。約1223万人分の個人情報流出と行政指導の中身を確認する KDDIのISP向けメールシステム不正アクセス事案に対し、個人情報保護委員会が8月19日に行政指導。7月の総務省による指導との違いや、約1223万人分の個人情報流出という報道内容を整理した
30秒で分かる結論
政府の個人情報保護委員会は2026年8月19日、KDDI株式会社に対して個人情報保護法に基づく行政指導を行い、再発防止策の報告を求めたと、NHKなど複数の報道機関が伝えました。対象となっているのは、KDDIが提供するインターネットサービスプロバイダ(ISP)向けメールシステムで発生していた不正アクセス事案です。報道によれば、この事案では約1223万人分の個人情報が流出し、そのうち約762万人分についてはメールの中身(本文)まで外部から閲覧できる状態になっていたとされています。個人情報保護委員会は、KDDIの安全管理措置に不備があったと判断し、改善を求める行政指導を行ったと報じられています。今回の措置は、同じ事案について2026年7月29日に総務省が電気通信事業法に基づいて行った行政指導(通信の秘密の保護に係る措置)とは別に、個人情報保護法という異なる法律に基づいて、個人情報保護委員会という別の行政機関が行ったものです。KDDIは再発防止策の実施状況などについて、あらためて報告を求められているとされています。
まず初めに
結論から言う。1つの不正アクセス事案に対して、総務省に続いて個人情報保護委員会からも指導が入るとは、なかなかの二段構えである。行政指導が1枚で済まないというのは、それだけ被害の中身が重かったという証拠でもあるのだが、当のKDDIにしてみれば、同じ傷口に別々の絆創膏を二度貼られているような気分だろう。「メールの中身まで見られていた」という一点が、この案件をただの漏えいで終わらせなかったのだと思うと、なんとも重たい話である。※個人の感想です
何が起きているのか
KDDIは2026年6月、同社が複数のインターネットサービスプロバイダ(ISP)向けに提供しているメールシステムにおいて、第三者による不正アクセスが発生していたと公表していました。この事案では、2026年5月16日から6月17日にかけて、メールアドレスやログインパスワードなどの情報が外部から閲覧できる状態になっていたとされています。IT Postでは、この事案を受けて総務省が2026年7月29日、電気通信事業法に基づき「通信の秘密の保護に係る措置」としてKDDIに行政指導を行ったことを、8月1日の記事で取り上げています。
生成AIによるイメージ。実物や実際の画面ではありません。
これに続き、政府の個人情報保護委員会は2026年8月19日、同じ不正アクセス事案について、個人情報保護法に基づく行政指導をKDDIに対して行ったと発表したと、NHKなど複数の報道機関が伝えました。報道によれば、個人情報保護委員会は今回の事案で約1223万人分の個人情報が流出し、そのうち約762万人分についてはメールの中身(本文)までもが外部から閲覧できる状態になっていたと説明しています。委員会は、KDDIの個人データの安全管理措置に不備が認められたとして、改善を求める行政指導を行い、再発防止策について報告するよう求めたとされています。
総務省による7月29日の指導は、電気通信事業法が定める「通信の秘密」の保護という観点からの措置であるのに対し、今回の個人情報保護委員会による指導は、個人情報保護法が定める個人データの安全管理措置という、異なる法律・異なる観点からの措置です。同一の事案に対して、所管の異なる2つの行政機関がそれぞれの法律に基づいて指導を行った形になります。
なぜ重要なのか
今回の一件が重要なのは、1つの不正アクセス事案について、総務省と個人情報保護委員会という2つの異なる行政機関が、それぞれ異なる法律を根拠に行政指導を行った点です。これは、今回の事案が「通信の秘密の侵害」と「個人データの安全管理措置の不備」という、複数の法的な問題点を同時に抱えていたことを示しています。
また、報道されている被害規模(約1223万人分の個人情報流出、うち約762万人分のメール本文が閲覧可能な状態)は、6月の公表当初に伝えられていた約762万人分のパスワード漏えいという内容よりも、対象範囲が広がっていることをうかがわせます。メールの中身まで閲覧可能だった場合、単なるアカウント情報の漏えいにとどまらず、メールに記載された取引先情報や個人的なやり取りの内容まで第三者に見られていた可能性があり、影響の深刻さが増します。
私たちへの影響
生成AIによるイメージ。実物や実際の画面ではありません。
KDDIが提供するISP向けメールサービス(niftyやJ:COMなど提携先のサービスを含む)を利用している場合、自身のメールアカウントが今回の対象に含まれている可能性があります。すでにKDDI側からパスワード変更などの案内を受け取っている場合は、その案内に沿って対応済みであることを確認しておくことをおすすめします。
メールの中身まで閲覧された可能性がある場合、メールに記載していた他サービスのアカウント情報や、取引先とのやり取りの内容が第三者に把握されているおそれがあります。心当たりのある場合は、メール内でやり取りしていた重要な情報(パスワード、口座情報など)について、必要に応じて変更や関係者への連絡を検討することが望ましいといえます。
初心者が知っておくべきこと
「個人情報保護委員会」とは、個人情報の適正な取り扱いを監督する日本の行政機関で、事業者が個人情報保護法に違反した場合に、指導・勧告・命令などの行政上の措置を行う権限を持っています。「総務省」は、電気通信事業を所管する行政機関で、通信の秘密の保護など電気通信事業法に基づく監督を行います。今回のように、1つの事案が複数の法律に関わる場合、それぞれの法律を所管する行政機関が個別に対応することがあります。
「行政指導」とは、法律違反などが認められた事業者に対し、行政機関が改善を促すために行う措置のことです。法的な強制力を伴う「命令」とは異なり、事業者の自主的な改善を求めるものですが、行政機関が公式に問題を指摘したという点で、社会的な意味は小さくありません。
IT Postの見方
IT Postでは、1つの不正アクセス事案に対して総務省と個人情報保護委員会がそれぞれ別々に指導を行うという構図そのものが、日本の個人情報保護に関する制度の複雑さを物語っているのではないかと考えます。利用者からすれば、自分のメールが見られていたかどうかという一点が重要なのであって、それを裁く役所が1つなのか2つなのかは本来どうでもよい話です。ただ、その「どうでもよさ」を放置したままでは、事業者側も「どちらの指導にどう対応すればよいのか」が見えにくくなり、結果として利用者への説明や再発防止の実行が遅れる遠因になりかねないのではないかとIT Postでは考えます。通信の秘密と個人データ保護は、どちらも利用者を守るための制度であるはずなので、縦割りによって対応が薄まることのないよう、行政機関同士の連携も含めて注視していく必要があるのではないかとIT Postでは考えます。※個人の感想です
今後どうなりそうか
生成AIによるイメージ。実物や実際の画面ではありません。
KDDIは、総務省・個人情報保護委員会の双方から求められた再発防止策について、今後具体的な内容を報告していくことになるとみられます。IT Postでは、KDDI側から公表される再発防止策の詳細や、実際に二次被害が確認されるかどうかについて、続報が明らかになり次第あらためて取り上げます。