セキュリティ 眼科医療機器大手ニデックのサイトに不正アクセス、会員2.8万人はなぜ対象になったのか。原因のソフトウェア脆弱性を確認する 7月24日の発覚から8月7日の原因判明まで何が起きたか。会員登録者・問い合わせ者あわせて3万人超の情報が対象になった経緯を整理する
30秒で分かる結論
愛知県に本社を置く眼科医療機器メーカー、株式会社ニデックが運営するWebサイトで、第三者による不正アクセスふせいあくせす が発生し、会員登録者や問い合わせをした利用者の個人情報が対象になった可能性があることが分かりました。2026年7月24日に不正アクセスの痕跡を確認したとして第1報が公表され、8月7日の調査結果で、原因がWebサイトで使用していたソフトウェアの脆弱性ぜいじゃくせい (欠陥)を悪用されたことによるものと判明しました。対象になった可能性があるのは、会員登録者(仮登録を含む)約28,000名と、サイトからの問い合わせをした約4,500名です。会員については氏名・会員ID・メールアドレス・会員区分・保護された状態のパスワードが、問い合わせをした人については氏名・メールアドレス・勤務先名・所属・電話番号・郵便番号・住所・問い合わせ内容が、それぞれ対象に含まれる可能性があります。ニデックは、現時点で情報が外部に流出した事実は確認されていないとしており、対象となる利用者には順次個別に連絡するとしています。
まず初めに
ホームページの片隅に開いていた古い欠陥、これを見過ごしていたばかりに、まじめに製品を作ってきたメーカーの看板に「情報管理、雑」の一文が加わってしまった。目の健康を守る精密機器を作っている会社の話だけに、なおさら「足元は大丈夫だったのか」と言いたくなる。幸い今のところ流出の証拠は出ていないというが、証拠がないことは安全の証明にはならない。ソフトウェアの脆弱性というのは、放っておけば誰かが必ず見つけて突いてくる穴だ。眼科機器の精度にはうるさいだろうに、Webサイトの管理にも同じ厳しさを向けてほしいものである。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
株式会社ニデックは、1971年設立、愛知県蒲郡市に本社を置く医療機器メーカーです。視力検査機器や眼底検査装置などの眼科医療機器分野、眼鏡店向けの機器分野、眼鏡レンズのコーティング分野を事業の柱としており、輸出比率は6割を超え、製品は世界各国の医療機関・眼鏡店で使われています。
同社は2026年7月24日、自社が運営するWebサイトについて、第三者による不正アクセスの痕跡を確認したとして、公式サイトに「当社Webサイトへの不正アクセスに関するお知らせ」を公表しました。この時点では、外部の専門機関と連携して影響範囲や情報漏えいの有無を調査中としており、詳細な原因や対象範囲は明らかにされていませんでした。
その後、8月7日に公表された「当社Webサイトへの不正アクセスに関する調査結果について」で、調査の結果が明らかにされました。今回の不正アクセスは、Webサイトで使用していたソフトウェアに存在した脆弱性を悪用したものであることが確認されたとしています。対象となった可能性がある情報は、大きく2つに分かれます。1つは、Webサイトの会員登録者(仮登録を含む)約28,000名分の情報で、氏名(本会員のみ)、会員ID、メールアドレス、会員区分(国内会員のみ)、保護された状態で保存されていたパスワード(会員のみ)が対象に含まれる可能性があるとされています。もう1つは、Webサイトから問い合わせをした約4,500名分の情報で、氏名、メールアドレス、勤務先名、所属、電話番号、郵便番号、住所、問い合わせ内容が対象に含まれる可能性があるとしています。
ニデックは、現時点でこれらの情報が実際に外部へ流出した事実は確認されていないとしたうえで、対象となる可能性がある利用者に対しては、順次個別に連絡する方針を示しています。
なぜ重要なのか
今回の一件が示しているのは、Webサイトを持つ企業であれば、業種や企業規模を問わず、外部から悪用されうる欠陥を抱えるリスクと常に隣り合わせだという点です。ニデックは眼科医療機器という専門性の高い分野で世界的に事業を展開する企業ですが、今回問題になったのは診療機器そのものではなく、あくまで一般的なWebサイトの運用に使われていたソフトウェアの脆弱性でした。製品の精度と、それを支えるホームページの管理体制は、必ずしも同じ水準にあるとは限らないということでもある。
また、対象に含まれる情報の中に、パスワードや問い合わせ内容といった、比較的機微な情報が含まれている点も見過ごせません。会員のパスワードは「保護された状態」で保存されていたとされていますが、具体的にどのような方式で保護されていたかは、これまでの公表内容では明らかにされていません。問い合わせをした利用者についても、勤務先名や所属、住所といった情報が対象に含まれており、一般消費者だけでなく、取引先の担当者なども影響を受けうる内容になっています。
私たちへの影響
ニデックのWebサイトで会員登録をしたことがある人、あるいは問い合わせフォームから連絡をしたことがある人にとっては、自分の情報が対象に含まれている可能性があります。特に、同じパスワードを他のサービスでも使い回している場合、今回の情報をきっかけに、別のサービスへの不正ログインを試みられるリスクが生じます。
一般の消費者にとって、ニデックという社名は普段あまり目にする機会がないかもしれませんが、同社の医療機器は多くの眼科医院で使われています。眼科を受診した際に使われる検査機器のメーカーとして、間接的に関わっている人は少なくないはずです。もっとも、今回対象になっているのは医院が保有する患者情報ではなく、あくまでニデックのWebサイトの会員情報・問い合わせ情報である点は区別しておく必要があります。
初心者が知っておくべきこと
ニデックのWebサイトで会員登録をした覚えがある人は、まず該当するアカウントのパスワードを変更することをおすすめします。特に、同じパスワードを他のサービスでも使い回している場合は、影響を受ける可能性があるすべてのサービスでパスワードを変更してください。
パスワードの使い回しをやめ、サービスごとに異なるパスワードを設定することは、こうした不正アクセスの被害を最小限に抑えるための基本的な対策です。複数のパスワードを覚えるのが難しい場合は、パスワード管理ツール を使うことで、サービスごとに異なる複雑なパスワードを安全に管理できます。
また、身に覚えのない連絡やメールが届いた場合は、安易にリンクをクリックしたり、個人情報を入力したりせず、公式サイトや公式の問い合わせ窓口を通じて事実確認をすることが大切です。
よくある質問
Q. 自分の情報が今回の対象に含まれているかどうかを確認するには?
A. ニデックは、対象となる可能性がある利用者に対して、順次個別に連絡する方針を示しています。現時点で個別の対象者リストが公開されているわけではないため、心当たりのある人は、ニデックの公式サイトに掲載されているお知らせのページで、最新の発表内容を確認することをおすすめします。
IT Postの見方
IT Postでは、今回の一件について、被害の規模そのものよりも「原因の特定と対象範囲の公表までに、約2週間を要した」という経緯に注目すべきだと考えます。7月24日の第1報の時点では、不正アクセスの痕跡を確認したという事実だけが示され、原因や対象範囲は明らかにされていませんでした。利用者からすれば、自分の情報が対象なのかどうかも分からないまま、2週間近く待たされたことになります。
もちろん、外部の専門機関による調査には一定の時間がかかるものであり、拙速に不確かな情報を出すよりは、確認できた事実を積み上げて公表するという今回の対応の順序自体は、間違っているとはいえません。ただし、この種の「調査中です、しばらくお待ちください」という状態が続く期間は、利用者にとって最も不安が大きい時間でもあります。IT Postでは、企業がこうした不正アクセスを公表する際には、原因が判明する前の段階であっても、少なくとも「何が起き得るか」の見通しを、可能な範囲で早めに示す工夫があってよいのではないかと考えます。
今後どうなりそうか
ニデックは、対象となる可能性がある利用者への個別連絡を進める方針を示しています。今後、実際に情報が外部へ流出した事実が確認された場合には、対象人数や具体的な被害内容について、追加の発表が行われる可能性があります。IT Postでは、続報が公表され次第、あらためて取り上げます。