ここまで90回。
読んでいただき、誠にありがとうございます。

情報漏洩のニュースが続く今、システムを預かる側として思うこと。
「地方企業のリアルIT相談室」も、今回で90回になりました。
いつも読んでいただいている皆さん、ありがとうございます。
お客様から実際に相談されたこと、現場で困ったこと、ニュースを見ていて気になったこと。
その時々で書いてきたら、90回まで来ました。
そんな節目の回ですが、ここ最近どうしても気になっていることがあります。
個人情報漏洩、不正アクセス、サイバー攻撃。
特に9月末から10月に入って、企業からの発表が一気に増えたように感じています。
下期に入った途端、なぜこんなに続くんだろう。
もちろん、10月1日になった途端に一斉に攻撃されたわけではありません。
実際に被害が起きた日と、企業が公表した日も違います。
それでもニュースを見ていると「またか」と思うほど続いている。
ITに関わる立場としては、やはり気になります。

10月1日から、国の動きも変わりました

ちょうど2026年10月1日には、サイバー対処能力強化法と関連法が施行されました。
重要インフラを中心に、サイバー攻撃を受けた際の報告や対応について、
国の仕組みも一段強化されています。
個人情報保護委員会でも、これまでのランサムウェア事案に加え、「その他サイバー攻撃等事案」について共通様式で報告できる仕組みが10月1日から始まっています。
ここは分けて考える必要があります
法律や報告制度が変わったから、10月になって情報漏洩の発表が増えた、と単純に結びつけることはできません。
ただ、国の側もサイバー攻撃を「珍しい事故」ではなく、「起きることを前提に備えるもの」として扱う方向へ動いています。

最近の発表の多さを見ていると、この変化は中小企業にとっても無関係ではないと思っています。

僕が怖いのは「何万件漏れた」の、その先です

個人情報漏洩のニュースでは、「何万件」「何十万件」という数字が大きく報道されます。もちろん、それ自体が重大です。
ただ、システムをやってきた僕がニュースを見た時、先に頭に浮かぶのは別のことです。
これ、業務をどうやって戻すんだろう。
ニチレイ
2026年7月13日にシステム障害が発生。その後、サーバーへのサイバー攻撃が確認され、被害拡大を防ぐためシステムを遮断しました。
その影響は冷蔵倉庫の入出庫や冷凍食品の出荷にまで及びました。7月24日には全拠点で通常稼働へ戻りましたが、9月18日時点でも原因分析や影響範囲の調査は続いています。

アスクル
2025年10月19日にランサムウェア攻撃によるシステム障害が発生しました。
その後も調査は続き、2026年7月30日には、新たに約60万件の個人情報について外部への漏洩のおそれを否定できないとして、追加の本人通知を行っています。

業務が戻ったことと、事件が終わったことは別なんです。
大きな会社で、専門の担当者もいて、外部の専門会社にも依頼できる。それでも調査や対応には長い時間がかかります。

「昨日のバックアップに戻せばいい」では済みません

不正アクセスの可能性が出た時、簡単に元へ戻せないのがシステムの怖いところです。
どこから入られたのか。
どこまで触られたのか。
他のサーバーは大丈夫なのか。
IDやパスワードは取られていないのか。
バックアップそのものは安全なのか。
戻したあと、同じところから再び入られないのか。

これを確認しないまま復旧を急げば、また同じことが起きるかもしれません。
でも、こちらが調べている間にも会社の仕事は続いています。
止まるのは、システムだけではありません。
01
受注

02
出荷

03
請求

04
お客様対応

普段当たり前に動いている仕事そのものが、止まる可能性があります。

ここまで来ると、もう「パソコンのトラブル」でも「情報システム部門だけの問題」でもありません。
会社そのものの問題になります。

僕自身も、決して他人事ではありません

僕も小さいながら、いくつかの企業様や団体様からホームページやシステムを預かっています。
だから、こういうニュースを見るたびに「もし自分のところで起きたら」と考えます。
システムを更新する。
バックアップを取る。
不要なアカウントを残さない。
古いシステムを放置しない。
できる対策はします。
それでも「絶対に大丈夫です」とは言えません。
むしろシステムを長くやってきたからこそ、そんなことは簡単には言えません。
100%防げる方法があるのなら、これだけ多くの企業が苦労していないはずです。
そこが、預かっている側としては本当にもどかしいところです。
だから今は「どう防ぐか」だけではなく、もし何かが起きた時に、誰が判断して、
誰に連絡して、どう動くのか。
そこまで考えておく必要があると思っています。

中小企業なら、今のうちに一度だけ確認してほしい

僕がお付き合いしている中小企業には、専任のIT担当者がいないところも少なくありません。
ホームページは制作会社、パソコンはリース会社、回線は通信会社、業務システムは別のシステム会社。これは珍しいことではありません。
ただ、もし明日「不正アクセスの可能性があります」と言われた時、すぐに動けるでしょうか。
まず確認してほしいこと
01
何か起きた時、最初に誰へ連絡するのか。

02
ホームページやサーバーを誰が管理しているのか。

03
ドメインを誰が、どこで契約しているのか。

04
メール、Google、Microsoftなどの管理者は誰なのか。

05
退職した人のアカウントが残っていないか。

06
バックアップがどこにあり、本当に戻せる状態なのか。

07
問い合わせフォームで受け取った個人情報が、どこに保存されているのか。

全部を完璧に把握してください、という話ではありません。ただ、聞かれた時に「それ、誰が管理しているんだっけ」がいくつも出てくるなら、平常時に一度整理しておいた方がいい。
何か起きてから一つずつ調べ始めるのは、本当に大変です。
売れるITサービス社でできること

「何が分からないのか分からない」からでも大丈夫です

セキュリティ対策と言われても、そもそも自分の会社のITがどうなっているのか分からない。そんな相談でも構いません。
現状を整理する
ホームページ、ドメイン、サーバー、メール、パソコン、クラウドサービスなど、今何を使っていて誰が管理しているのかを確認します。

気になるところを
確認する
古いシステム、
アカウント、
バックアップ、
管理方法などを見ながら、今のうちに対応した方がいいところを整理します。

必要な相手につなぐ
僕で対応できるところは対応し、専門的な調査が必要なら専門会社へ。既存の制作会社やシステム会社との確認も一緒に進めます。

大掛かりなセキュリティ診断をいきなり始めるという話ではありません。
まず「今どうなっているのか」を確認するところからで十分です。

90回目に思うこと

ホームページ、パソコン、メール、サーバー、セキュリティ、AI。
この連載では、ずいぶんいろいろなITの話を書いてきました。
でも結局、書いているのは会社の現場で実際に起きていることです。
今回の情報漏洩も、大企業のニュースとして見るだけなら「怖いな」で終わります。
でも「自分の会社だったらどうなる?」と考えてみると、
ニュースの見え方はかなり変わります。
これからも、現場で感じたこと、気になったこと、そして少しでも役に立つことを書いていきます。
90回まで読んでいただき、ありがとうございます。
引き続き「地方企業のリアルIT相談室」にお付き合いください。
参考:国家サイバー統括室、個人情報保護委員会、株式会社ニチレイ、アスクル株式会社の公表資料