※本ページはプロモーションが含まれています

ほぼ毎日 ヤバいセキュリティ情報

デジタル庁の情報漏えい全記録|発足から5年、24.6万件までの時系列と責任の所在

デジタル庁は行政デジタル化の司令塔として2021年9月1日に発足した。その司令塔自身が何度も情報漏えいや不正アクセスを公表している。2026年9月には各府省庁の共通基盤が攻撃を受け、約24万6000件の個人情報が漏えいした可能性があると発表した。

公式発表を一次情報として事案を時系列で整理し、マイナンバー関連の事故、実際の対応、責任の所在の公開状況を確認していく。

数字について:件数はデジタル庁の公表資料に合わせた。報道では2021年の誤送信が「約400件」、2022年3月のGビズアイディーが「231人」と伝えられたが、公表資料では408件、2社262名である。

時系列一覧 デジタル庁自身が関係する事案

年月日 システム・サービス 事案と漏えいした情報 規模
2021年11月24日 記者向けメール 伏せるべき宛先を全員に見える欄へ記載。記者のアドレス 408件
2022年3月28日 Gビズアイディー 不具合で他社利用者の氏名・メール・勤務先住所・電話・生年月日等が取得可能に 2社262名
2022年4月1日 接種証明書アプリ窓口 伏せるべきアドレスを宛先欄へ記載 5件
2022年4月4日 電子政府の利用者サポート 委託事業者がA氏向けの回答をB氏へ誤送信。A氏のアドレス等 1件
2022年9月24日 Gビズアイディー メール中継サーバーへの不正アクセス。個人情報の漏えいは未確認 迷惑メール約1万3000通
2023年5月以降 公金受取口座 支援窓口のログアウト忘れで別人の口座を誤登録。氏名・銀行名・口座番号等 1186件
2026年7月6日 国家資格等情報連携・活用システム 他省庁へ送ったログイン履歴に別団体職員の氏名・所属コード等が混入 150人
2026年6月から7月 ガバメントソリューションサービス 仮想専用線装置の脆弱性を突いた不正アクセス。氏名・メール・電話・住所等 約24万6000件

事案ごとの詳細解説

2021年11月24日 記者向けメールで408件のアドレスが流出

14時40分、記者への資料送付で、本来は伏せる宛先欄(ビーシーシー)に入れるべきアドレス408件を、全員に見える宛先欄(シーシー)へ貼り付けて送信。当日18時56分に謝罪と削除依頼を送った。

公表資料が明かした原因は運用そのものだ。記者の連絡先を表計算ファイルで管理し、アドレスをコピーして貼り付ける手作業。担当者1名で送信しチェック体制がなく、外部宛て警告は他省庁宛てでも出るため形骸化していた。過去の送信でも同種の事象が少なくとも1件確認されている。

2022年3月28日 Gビズアイディーの不具合で262名分が他社へ

事業者が行政手続に使う共通認証サービスで、自社の利用者情報を取得しようとしたところ、他社に所属する利用者の氏名、メールアドレス、勤務先住所、電話番号、生年月日などが取得された。該当は2件、A社がX社の31名、B社がY社の231名で計262名。特定条件下で生じるシステム不具合が原因で、機能は即時停止された。

2022年4月 誤送信が立て続けに2件

4月1日、新型コロナワクチン接種証明書アプリの問い合わせ窓口で、伏せて送るべき5件のアドレスをそのまま宛先欄に記載して回答。伏せた宛先でまとめて回答する運用ルールはあったが守られていない。

4月4日には電子政府の総合窓口の利用者サポートで、委託事業者の担当者がA氏への回答をB氏へ誤送信。本文にA氏のアドレスが記載されていた。翌5日に発覚し6日に公表。委託先の事故も発注元の事案として扱われる。

2022年9月24日 メール中継サーバーが踏み台にされる

Gビズアイディーが管理するメール中継サーバーが海外から不正アクセスを受け、同サービスのドメインから不特定多数へ迷惑メールが送信された。16時30分から17時までに約1万3000通。異常検知の時点で通信を遮断しており、この事象に起因する個人情報の漏えいは確認されていない。政府ドメインが送信元に悪用された点は軽くない。

2023年5月以降 公金受取口座に別人の口座が登録される

自治体のマイナポイント申込支援窓口では共用端末で手続を代行していた。先に操作した人がマイナポータルからログアウトせず席を離れ、次の人が口座登録を行うと、前の人のアカウントに後の人の口座が登録される。結果として他人の口座情報が閲覧できる状態になった。確定値で誤登録は1186件。

2026年7月6日 手順書の曖昧さが150人分の誤送付を生んだ

マイナンバーで国家資格の手続をオンライン化する「国家資格等情報連携・活用システム」で、他省庁へ送付したログイン履歴ファイルに別団体職員150名の情報が混ざっていた。デジタル庁は原因を「運用の作業手順書の曖昧な記載により作業誤りが発生」と説明。手順書の書き方を原因として明示した点は珍しい。発覚は送付先の担当者が気づいたためで、送信側の点検では検知できていない。

確認済みの事実:行政機関は本人の数が100人を超える漏えいで個人情報保護委員会への報告が求められる。民間事業者の基準は1000人超で、行政機関のほうが一桁低い水準で義務が生じる。

2026年6月から7月 政府共通基盤への不正アクセス、約24万6000件

「ガバメントソリューションサービス」は各府省庁が共通で使う業務ネットワーク基盤である。6月25日、保守運用担当者のアカウントで大量のファイルへアクセスが行われたことを検知し調査を開始。7月9日、第三者がネットワーク接続機器(仮想専用線装置)の脆弱性を突いて侵入したと判明。同日アカウントを停止し、侵害機器と外部との通信を遮断した。報道によれば侵入は5月下旬ごろから繰り返されていた。

漏えいの可能性がある個人情報は約24万6000件。内訳は職員および公務員等が約18万9000件、事業者および個人が約5万7000件。属性別では氏名約23万6000件、メールアドレス約23万1000件、電話番号約9万4000件、住所約1000件(重複あり)。マイナンバー、金融機関口座情報、年金番号は含まれない。

悪用された脆弱性は公表時点の評価で深刻度「中」だったとされる。既知の脆弱性だったこと、ゼロトラストを掲げた基盤で保守運用アカウントが悪用されたことが、この事案の核心だ。

マイナンバー関連事故の時系列と内容

2023年、マイナンバーと各種情報の紐付け誤りが次々と発覚し社会問題化した。不正アクセスではなく登録事務の運用に起因するものが中心だ。

時期 できごと 件数・規模
2023年5月 自治体の支援窓口で他人のアカウントに預貯金口座を誤登録 当初940件
2023年6月 健康保険証情報の紐付け誤り(2021年10月から2023年5月分) 7372件
2023年6月 約5400万件の公金受取口座を総点検。家族名義の登録も判明 家族名義約13万件
2023年7月から9月 個人情報保護委員会が立入検査を実施し、デジタル庁と国税庁を行政指導 ー
2024年1月16日 確定値を公表し総点検を終了 8395件(先行分含め1万5951件)

最終確定値の内訳は障害者手帳5689件、公金受取口座1186件、健康保険証1142件など。保険者や自治体が氏名や生年月日から手作業で照合し、別人の番号を割り当てた例が中心だ。割合は0.01パーセントだが、当事者には医療情報や振込先が他人と入れ替わる話であり、率で語れるものではない。

漏えいに対してどのような対応をしたのか

2021年の誤送信 当日中に謝罪と削除依頼を送付。再発防止策として記者用メーリングリストの作成と、送信トレイに1分保留して宛先を確認できる設定の庁内周知を挙げ、過去の類似事例も調査した。

Gビズアイディーの2件 不具合では取得機能を即時停止し、取得した企業へ削除を依頼、取得された企業へ事実関係を説明した。メール中継サーバーの不正アクセスでは通信を遮断し、受信者へ開かずに削除するよう呼びかけ、運用体制の見直しを進めるとした。

2026年7月の誤送付 送付先へ第三者転送がないことと削除済みを確認。チェック体制の強化と作業手順書の点検を再発防止策とした。

2026年の不正アクセス 修正プログラムの適用、当該アカウントの停止、外部との通信遮断を実施。外部専門事業者の協力を得て調査し、7月15日に個人情報保護委員会へ報告。対象者へは順次個別に連絡し専用窓口を設置、注意喚起も出した。再発防止策は脆弱性管理方法の見直しと外部接続方法の改善である。

マイナンバーの紐付け誤り 2023年6月に省庁横断の「マイナンバー情報総点検本部」を設置し、マイナポータルで閲覧できる29項目を全国規模で点検。誤りは閲覧を停止して修正した。再発防止として照会の厳格化と、人手を介さない登録の推進が示された。

責任問題は公開されているのか

組織としての責任表明は公開されているが、個人の責任追及の結果はほぼ公開されていない。最も明確な形は、2023年8月15日に当時の河野太郎デジタル大臣が表明した閣僚給与3か月分の自主返納だ。公金受取口座の誤登録で初動が遅れたことを認め「担当大臣としてけじめをつけるべきだ」と述べた。ただし辞任は否定し、職員の処分は必要ないとの認識も示している。返納額は公表されなかった。

外部からの指摘としては個人情報保護委員会の行政指導がある。同委員会は2023年7月19日からマイナンバー法に基づく立入検査を実施し、9月20日にデジタル庁と国税庁を行政指導した。公表資料では、登録情報が特定個人情報や保有個人情報であるという意識、漏えい事案であるという意識が欠如していたと厳しく指摘されている。

2026年の不正アクセスでは、松本剛明デジタル大臣が「関係者に多大な迷惑をおかけすることを深くおわびする。極めて重く受け止めている」と述べ、木原稔官房長官も事案の発生を重く受け止めると表明した。だが本稿執筆時点で職員の処分や給与返納は公表されていない。公表の遅さも争点だ。検知が6月25日、判明が7月9日、公表が9月11日。松本大臣は調査完了を待った方針を説明し、一定の批判は承知しているが誤ってはいないと述べている。

まとめ 司令塔に求められるのは説明の粒度

五年間の事案を並べると原因の重心が移っている。初期は宛先の取り違えと認証サービスの不具合、中期はマイナンバー登録事務という運用設計の問題、直近は脆弱性管理という技術統制の問題だ。規模も数件から24万件へ三桁上がった。

評価すべき点もある。2021年の資料が担当者1名体制や警告の形骸化まで書き、2026年の事案で原因を手順書の曖昧な記載まで踏み込み、件数を属性別に分解して質問集を残したことは、行政の公表として丁寧な部類だ。

一方で物足りなさも残る。保守運用アカウントの大量アクセスを即座に不正と判断できなかったこと、脆弱性の深刻度が中だったため修正が間に合わなかったこと。どちらも権限最小化と異常検知という基本設計の話だ。誰がどの判断を誤りどう是正したのかは、いまも差し控えられている。

国民にカードを持たせ行政手続をデジタルへ寄せる以上、司令塔に求められるのは重く受け止めるという言葉ではない。次に同じ攻撃が来たとき何が変わっているのかを検証可能な形で示すこと。そこまで開示して初めて信頼は積み上がる。

-ほぼ毎日 ヤバいセキュリティ情報
-, , , , , , , ,

Copyright© IT小僧の時事放談 , 2026 All Rights Reserved Powered by AFFINGER5.