セキュリティ 電子契約の金庫番が侵入された、契約書は無事なのか。漏えい未確認の意味を確かめる 電子契約サービスpaperlogicのクラウドサーバーで不正アクセスを確認。契約書や個人情報の持ち出しは未確認です。何が起きたかと利用者の注意点を整理しました
30秒で分かる結論
電子契約サービス「paperlogic」を提供するペーパーロジックが、2026年9月1日、利用中のクラウドサーバーで第三者による不正アクセスを確認したと公表しました。検知は8月27日で、確認後に外部からの接続遮断、関係する認証情報にんしょうじょうほう の無効化、システム停止などの緊急措置を取っています。顧客の個人情報や契約書などの秘密情報について、第三者による閲覧や外部への持ち出しの痕跡は、9月1日時点で確認されていません。侵入経路や攻撃者は公表されておらず、同社は調査を続けるとしています。契約書の流出が決まった話ではないため、過度に心配する必要はありませんが、今後の発表には注意が必要です。
まず初めに
結論から言う。契約書を預かる金庫番の裏口がこじ開けられたが、金庫の中身が盗まれた形跡はない——というのが現時点の公式発表だ。電子契約というのは、ハンコの代わりに大事な約束をネットに預ける仕組みである。その土台への侵入となれば、利用者がざわつくのは当然だ。ただし「侵入された」と「盗まれた」は別の話だ。この違いをきっちり分けて読む。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
ペーパーロジックの発表によると、2026年8月27日、同社が利用するクラウドサーバーで第三者による不正アクセスと通常とは異なる動作を検知しました。同社は直ちに外部からのアクセス遮断、関係する認証情報 の無効化、システム停止などの緊急措置を実施し、クラウド事業者などと連携して調査を進めてきました。
調査の結果、顧客などの個人情報や契約書などの秘密情報について、第三者による閲覧や外部への持ち出しを示す痕跡は、9月1日時点で確認されていません。同社は専用の問い合わせ窓口も設置し、精密な調査を続けたうえで、利用者への案内が必要な事項が判明すれば速やかに知らせるとしています。なお、個人情報保護委員会への報告の有無は、9月1日の公表資料では確認できませんでした。
「漏えい未確認」の正しい読み方
今回の発表で一番大事なのは、「不正アクセスの確認」と「情報漏えいの確認」が別の話だという点です。不正アクセスは「誰かが勝手に入った」事実で、これは確認されています。一方、入った者がどの情報を見て、外へ持ち出したかは、現時点では痕跡が見つかっていません。つまり「盗まれていないことが証明された」のではなく「盗まれた形跡が今のところ見つかっていない」という状態です。
この区別は、利用者の行動を決めます。流出確定なら即座の対応が必要ですが、現段階では公式の続報を待つことが正解です。逆に「痕跡なし」を「安全確定」と読み違えて油断するのも禁物です。発表の文言通りに受け取り、続報を待つ姿勢が大切です。
利用者が今できること
現時点で利用者に求められる緊急の作業はありません。ただし、電子契約サービスを使う立場として、次の点は確認しておきましょう。
paperlogicからの公式のお知らせ(メール・サイト掲載)を見逃さないよう、連絡先が最新のものか確認する
同じメールアドレスとパスワードの組み合わせを使い回している他サービスがあれば、パスワードを変更する
契約書の相手方との連絡用に、公式窓口の連絡先を控えておく
「paperlogicの件で」と名乗る不審な連絡が来たら、記載のリンクを開かず公式窓口へ確認する
生成AIによるイメージ。実物や実際の画面ではありません。
初心者が知っておくべきこと
用語を整理します。SaaSさーす (サース)は、ソフトを買わずにインターネット経由で借りて使う形態で、電子契約サービスもその一種です。クラウドサーバーは、インターネットの向こう側にある借り物の計算機です。認証情報にんしょうじょうほう (クレデンシャル)とは、本人確認に使うID・パスワードや鍵の総称です。セキュリティインシデントせきゅりてぃいんしでんと とは、セキュリティ上の望ましくない出来事全般を指し、不正アクセスもその一種です。今回のように侵入経路が不明な段階では、原因の推測は避け、公式発表の事実だけを追うのが鉄則です。
IT Postの見方
IT Postでは、今回の発表は「隠さず出した」点を評価すべきだと考える。検知から5日での公表、閲覧・持ち出しの痕跡なしという現状の明示、専用窓口の設置——初動の型としては及第点だ。電子契約のような機密を扱う基盤は、漏えいの有無にかかわらず侵入自体が信頼を揺るがす。それでも、事実を区切って出す姿勢は、後から小出しにするよりずっとましだ。今問われるのは、原因究明の続報をどれだけ早く出せるかである。※個人の感想です
今後どうなりそうか
焦点は、侵入経路の特定と、精密調査での新たな発見の有無です。
生成AIによるイメージ。実物や実際の画面ではありません。
閲覧・持ち出しの痕跡が見つかれば利用者への個別連絡が必要になり、見つからなければ原因究明と再発防止策の公表が次の山場です。個人情報保護委員会への報告や、契約書の相手方への影響説明も注目点です。IT Postでは、続報が公表されればあらためて取り上げます。