メインコンテンツへスキップ
       

クラウド事業者がランサムウェア被害を受けたとき,利用者に漏えい等報告義務はあるか―施行規則7条3号,滅失・毀損とバックアップ(AI作成)

第1 本記事の対象と結論

1 対象

令和8年10月7日,クラウドサービス「IDCFクラウド」の一部がランサムウェア攻撃を受け,契約する495の企業や自治体に影響が出たことが公表された。
自社のサーバーではなく,利用しているクラウド事業者が攻撃を受けた場合に,利用者である企業,自治体,法律事務所及び税理士事務所が個人情報保護委員会への報告と本人への通知をしなければならないかが問題になる。

本記事は,この問題を,個人情報保護法26条,同法施行規則7条から10条まで,個人情報保護委員会の通則編ガイドライン及びQ&Aに沿って整理する。
クラウド事業者の公表資料は,事案の説明のための素材として用いる。
特定の利用者に報告義務があるかどうかを判断するものではない。

2 結論

① クラウド事業者が利用者の個人データを取り扱わないこととなっている場合でも,報告義務を負うのは利用者である(Q&A6-22)。
クラウド事業者は法26条1項の報告義務を負わないが,契約等に基づいて利用者に通知する等の対応を求められる。
② クラウド事業者が個人データを取り扱う場合(委託)は,委託元と委託先の双方が原則として報告義務を負う。
③ 施行規則7条3号の「不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為」には,利用者が使っているサービスの提供者に対する行為も含まれる(ガイドライン3-5-3-1)。
クラウド事業者へのランサムウェア攻撃は,この類型に当たり得る。
④ 3号の事態には人数の要件がない。
本人が1人でも,個人データの漏えい,滅失又は毀損が発生し,又は発生したおそれがあれば,報告対象となる。
⑤ ランサムウェアで暗号化され復元できなくなった個人データは「毀損」に当たる。
ただし,同じデータが他に保管されている場合は毀損に当たらない(ガイドライン3-5-1-4)。
利用者が自ら持つバックアップの有無が,報告対象事態に当たるかどうかを左右する。
⑥ 確報の期限は,3号の事態では,知った日を1日目として60日以内である。
速報の目安は,知った時点から概ね3~5日以内である。

3 基準日と資料

本記事は,令和8年10月10日時点で,e-Gov法令検索で取得した個人情報保護法及び同法施行規則の現行条文,個人情報保護委員会の通則編ガイドライン(令和8年6月一部改正版)並びにQ&A(令和7年7月1日更新版)に基づく。
IDCフロンティアの事案は,同社が令和8年10月7日から9日までに公表した第1報から第4報までの内容による。
侵入経路,データの窃取の有無,影響を受けた利用者の内訳等は,同日時点では公表されていない。

第2 IDCフロンティアの公表から分かること

1 公表の経過

公表主な内容
第1報(令和8年10月7日)同日午前3時40分頃から,IDCFクラウドの一部のシステムに対する第三者からの不正アクセスにより,東日本第1リージョンで障害が発生した
第2報(同日)障害は第三者からのランサムウェア攻撃によるものと判明した。影響範囲は「IDCFクラウドを契約している495の企業や自治体」。東日本リージョン1をネットワークから遮断してシステムを停止し,他のリージョンの管理コンソールも停止した
第3報(同月8日)東日本リージョン1の一部(4つのゾーン)で仮想サーバーが停止し,再起動できない。保管されている顧客データは「取り出しや復元が困難な見通し」で,同社の見解では「データの復元はお客さま自身が保持しているバックアップデータからのみ可能」。監督省庁及び警視庁へ報告した
第4報(同月9日)10月7日午前9時に緊急対策本部を設置し,親会社と連携してバックアップ手順の案内,移行環境の提案,仮想サーバーの起動・停止の代行等を行っている

第3報は,IDCFクラウドの別の型のサービス(TypeS)とプライベートクラウドは対象外であるとしている。

2 利用者側の公表の例

利用者の一つである日水物流株式会社は,親会社と連名で,令和8年10月7日に,委託先のデータセンターへの第三者による不正アクセスとみられるシステム障害で商品の入出荷ができないと公表した。
同日の第1報は,個人情報や顧客データの外部への流出は確認中としていた。
同月9日の第2報は,委託先がIDCフロンティアであることを明らかにし,一部の入出荷業務を再開したうえで,被害を受けたサーバーに同グループが管理する個人情報や顧客情報は含まれないことを確認したとしている。

この例は,利用者が最初に確かめるべきことが,被害を受けた環境に個人データがあったかどうかであることを示している。
個人データが含まれていなければ,個人データの漏えい等は生じておらず,法26条1項の報告の問題にはならない。

3 公表資料だけでは分からないこと

公表資料からは,個人データが外部に持ち出されたかどうか,侵入経路及び同社が利用者の個人データを取り扱う立場にあったかどうかは分からない。
次の第3以下の場合分けは,こうした事実が利用者ごとに異なることを前提にしている。

第3 クラウド事業者が個人データを取り扱うかで分かれる

1 「取り扱わないこととなっている」場合

個人情報保護委員会のQ&A7-53は,クラウドサービスの利用が第三者提供又は委託に当たるかどうかについて,「保存している電子データに個人データが含まれているかどうかではなく、クラウドサービスを提供する事業者において個人データを取り扱うこととなっているのかどうかが判断の基準」になるとしている。
そして,クラウド事業者が個人データを取り扱わないこととなっている場合とは,「契約条項によって当該外部事業者がサーバに保存された個人データを取り扱わない旨が定められており、適切にアクセス制御を行っている場合等」が考えられるとしている。

この場合,利用者は個人データを提供したことにならず,法25条の委託先の監督義務も課されない。
もっとも,Q&A7-54は,利用者が「自ら果たすべき安全管理措置の一環として、適切な安全管理措置を講じる必要」があるとしている。
仮想サーバーを借りて利用者自身がシステムを動かす型のサービスは,この類型に当たることが多いと考えられるが,最終的には契約条項とアクセス制御の実態で決まる。

2 取り扱わない場合でも報告義務は利用者にある

Q&A6-22は,クラウド事業者が個人データを取り扱わないこととなっている場合に報告対象となる漏えい等が発生したときは,「クラウドサービスを利用する事業者が報告義務を負います」と回答している。
同じ回答は,利用者が自らの報告をクラウド事業者に代行させることができるとしたうえで,クラウド事業者は法26条1項の報告義務を負わないが,「契約等に基づいてクラウドサービスを利用する事業者に対して通知する等、適切な対応を行うことが求められます」としている。

したがって,「事故はクラウド事業者のシステムで起きたのだから,報告はクラウド事業者がする」という理解は正しくない。
利用者は,クラウド事業者からの個別連絡を待つだけでなく,自らの報告義務の有無を判断する必要がある。

3 取り扱う場合(委託)

クラウド事業者が個人データを取り扱うこととなっている場合は,個人データの取扱いの委託に当たる。
通則編ガイドライン3-5-3-2は,委託元と委託先の双方が報告対象事態に該当する場合には,原則として双方が報告義務を負い,連名で報告することができるとしている。
また,法26条1項ただし書により,委託先が施行規則9条に従って委託元に通知したときは,委託先は報告義務を免れる。
この場合も,委託元である利用者の報告義務は残る。

区分利用者クラウド事業者
個人データを取り扱わないこととなっている報告義務を負う。報告の代行をさせることはできる(Q&A6-22)法26条1項の報告義務は負わない。契約等に基づく通知等の対応が求められる
個人データを取り扱う(委託)委託元として報告義務を負う委託先として報告義務を負う。委託元に通知すれば免れる(法26条1項ただし書,規則9条)

第4 報告対象事態に当たるか

1 施行規則7条3号と「第三者の提供するサービス」

施行規則7条3号は,報告対象事態として,「不正の目的をもって行われたおそれがある当該個人情報取扱事業者に対する行為による個人データ…の漏えい等が発生し、又は発生したおそれがある事態」を定めている。

通則編ガイドライン3-5-3-1は,この「当該個人情報取扱事業者」に,委託先だけでなく,「当該個人情報取扱事業者が個人データを取り扱うに当たって第三者の提供するサービスを利用している場合における当該第三者」も含まれるとしている。
そのため,攻撃を受けたのが利用者ではなくクラウド事業者であっても,その攻撃によって利用者の個人データに漏えい等が生じ,又はそのおそれがあれば,3号の事態に当たり得る。
同じガイドラインは,3号の報告事例として「ランサムウェア等により個人データが暗号化され、復元できなくなった場合」を挙げている。

2 漏えい,滅失及び毀損を分けて考える

ランサムウェアの被害では,次の3つを分けて考える必要がある。

区分ガイドラインの考え方クラウド被害での確認事項
漏えい個人データが外部に流出すること(3-5-1-2)。不正アクセス等で窃取された場合を含むクラウド事業者の調査で,データの持出しの痕跡があるか。持出しを否定できない事情があるか
滅失個人データの内容が失われること(3-5-1-3)。同じデータが他に保管されている場合は該当しない失われたデータと同じものを利用者が持っているか
毀損内容が意図しない形で変更されることや,内容を保ちつつも利用不能になること(3-5-1-4)。ランサムウェアで暗号化され復元できなくなった場合を含む。同じデータが他に保管されている場合は該当しない暗号化されたデータを,利用者自身のバックアップから復元できるか

ガイドライン3-5-1-4は,ランサムウェアの事例について,個人データが同時に窃取された場合には漏えいにも該当するとしている。
バックアップから復元できたことで毀損に当たらないとしても,窃取の有無が分からない段階では,漏えいの「おそれ」の検討が残る。

IDCFクラウドの第3報は,一部のゾーンのデータの取り出しや復元が困難な見通しであり,復元は利用者自身のバックアップからのみ可能としている。
このような状況では,利用者が同じデータを他に保管していなければ,そのゾーンに置いていた個人データは毀損(又は滅失)に当たる可能性が高い。
反対に,利用者が別の場所に同じデータを保管していれば,毀損及び滅失には当たらず,漏えい又はそのおそれの有無が残る問題となる。

3 人数の要件

施行規則7条4号は「個人データに係る本人の数が千人を超える」事態を定めている。
これに対して3号には人数の要件がない。
クラウド事業者への攻撃による漏えい等は,本人の数が少なくても3号の事態として報告対象になり得る。

地方公共団体等の行政機関等は,法68条1項と施行規則43条によって報告義務を負う。
同条4号の人数の基準は「百人を超える」であり,民間事業者の千人と異なる。
同条3号にも,行政機関等に対する不正の目的によるおそれがある行為の類型がある。

4 報告対象とならない場合

被害を受けた環境に個人データがなかった場合は,報告対象事態に当たらない。
日水物流の第2報はこの例である。
また,施行規則7条1号は「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」を除いており,この除外は同条の各号に及ぶ。
利用者側で適切に暗号化していたデータかどうかも,判断の要素となる。

第5 期限,報告の方法及び本人への通知

1 速報

施行規則8条1項は,報告対象事態を知った後「速やかに」報告することを求めている。
通則編ガイドライン3-5-3-3は,法人では「いずれかの部署が当該事態を知った時点」を基準とし,「速やか」の目安を,知った時点から「概ね3~5日以内」としている。
速報は,報告をしようとする時点で把握している事項を報告すれば足りる。

クラウド事業者から被害の個別連絡を受けた時点は,利用者がその事態を知った時点と判断される可能性がある。
個人データの有無と復元の可否を確かめるまで速報を待つのではなく,確認中の事項を分けて速報し,確報で補うことを検討すべきである。

2 確報

施行規則8条2項は,確報の期限を,知った日から30日以内とし,3号の事態では60日以内としている。
ガイドライン3-5-3-4は,3号の事態に加え1号,2号又は4号にも当たる場合も60日以内とし,知った時点を「1日目」として土日・祝日も含めて数え,末日が土日,祝日又は年末年始の閉庁日なら翌日を期限とする。

3 本人への通知

法26条2項と施行規則10条により,利用者は,報告対象事態を知った後,当該事態の状況に応じて速やかに,本人の権利利益を保護するために必要な範囲で,概要,個人データの項目,原因,二次被害又はそのおそれの有無及び内容並びにその他参考となる事項を本人に通知する。
本人への通知が困難な場合は,本人の権利利益を保護するために必要な代わりの措置をとることで足りる(法26条2項ただし書)。

4 クラウド事業者に求める情報

利用者が報告と通知の内容を固めるには,クラウド事業者から次の情報を得る必要がある。

① 自社の契約・環境が影響を受けたかどうか(ゾーン,仮想サーバー,ストレージの別)
② データの取り出し・復元の可否と見通し
③ データの持出しの痕跡の有無,調査の範囲と時期
④ 侵入経路と,利用者側で取るべき措置(認証情報の変更等)
⑤ 監督官庁・捜査機関への報告の状況と,利用者が報告で引用できる資料

第6 法律事務所と税理士事務所が利用者であるとき

1 法律事務所

弁護士も,個人情報保護法の個人情報取扱事業者として法26条の適用を受ける。
これとは別に,弁護士情報セキュリティ規程(令和4年会規第117号,令和6年6月1日施行)7条は,「弁護士等は、取扱情報の漏えい、滅失、毀損等の事故が発生した場合には、その影響範囲の把握に努め、必要に応じ、被害の拡大防止、原因調査、再発防止策の検討その他の措置を講じなければならない」と定めている。
同規程の「取扱情報」は個人データに限られないから,依頼者の法人情報や事件記録の滅失・毀損も対象になる。

弁護士職務基本規程18条は,事件記録を保管し又は廃棄するに際して秘密及びプライバシーに関する情報が漏れないように注意すべきことを定めている。
クラウド上の事件記録が復元できなくなった場合は,裁判上の期限への影響と依頼者への説明も含めて対応を記録しておく必要がある。

2 税理士事務所

税理士法38条は,税理士が正当な理由なく税理士業務に関して知り得た秘密を漏らし又は窃用することを禁じている。
同法41条1項・2項は,税理士業務に関する帳簿を作成し,閉鎖後5年間保存することを求め,同条3項は帳簿を電磁的記録で作成することを認めている。

会計ソフトや業務管理システムをクラウドで使い,事務所の帳簿や顧客の申告データをそこに置いている場合,事業者の被害でデータが失われると,個人情報保護法の報告の問題と,帳簿の保存の問題が同時に生じる。
顧客の会計データについては,事務所がクラウドを「利用者」として使っているのか,顧客が契約したクラウドに事務所がアクセスしているだけなのかで,報告義務を負う者が変わる。
平時に,データごとの契約者と保存場所を一覧にしておくことが有用である。

第7 クラウド契約と事業者の責任

1 免責・責任制限条項

クラウドサービスの約款には,データの消失やサービス停止について事業者の責任を制限する条項が置かれていることが多い。
クラウド約款そのものについての判断ではないが,システム開発・構築の委託契約では,契約金額を上限とする責任制限条項について,受託者に故意又は重過失がある場合には適用されないとした裁判例がある。

東京地裁平成26年1月23日判決(平成23年(ワ)第32060号)は,ECサイトの受注システムにSQLインジェクション対策を施さなかった受託者に重過失を認め,損害賠償額を個別契約の代金の範囲内に制限する条項を適用しなかった。
前橋地裁令和5年2月17日判決(令和2年(ワ)第145号)は,市の情報教育ネットワークのデータセンターの移管設計・構築を受託した事業者が,外部と内部のファイアウォールを全ての通信を許可する設定のまま引き渡した事案で,同じ考え方を示し,同判決を参照して「少なくとも重過失がある」として責任限定の条項を適用せず,1億4298万円余の支払を命じた。
同判決は,損害として,デジタルフォレンジックの委託料等を認めている。

クラウド事業者の責任を検討する場合も,約款の文言だけでなく,事故の原因と,事業者が約束していた対策の内容を確かめる必要がある。

2 契約で確かめておく事項

項目確認する内容
個人データの取扱い事業者が保存データにアクセスしない旨の条項とアクセス制御の内容(Q&A7-53の判断基準)
事故の通知通知の時期・方法・内容。利用者の報告期限(速報の目安は概ね3~5日)に間に合うか
調査への協力ログ・調査結果の提供,利用者が報告で引用できる資料の範囲
バックアップ事業者の標準バックアップの有無と範囲,利用者自身で取るべきバックアップ
データの取出し障害時・契約終了時にデータを取り出す方法と期限
責任免責・責任制限条項の範囲,故意・重過失の場合の扱い

第8 平時に準備しておくこと

① 利用しているクラウドサービスごとに,置いている個人データの種類,本人の数及び要配慮個人情報の有無を一覧にする。
② クラウド上のデータと同じデータを,別の事業者又は通常の端末・ネットワークから切り離した場所に保管する。
同じデータが他に保管されていれば,ランサムウェアで暗号化されても毀損に当たらず,業務の再開も早い。
③ バックアップが実際に復元できるかを定期的に確かめる。
④ 事業者から障害の連絡を受けたときの担当者,個人情報保護委員会への報告の判断者及び本人通知の文案を決めておく。
⑤ 契約の更新時に,第7の2の項目を確かめる。

第9 関連記事

個人情報保護委員会が示した不正アクセスの類型と対策は,個人情報保護委員会が示した不正アクセス9類型―API,クラウド,グループ会社,個人領域及びログ管理で扱っている。
委託先で漏えいが起きた場合の委託元の対応は,外部委託先で個人情報が漏えいした場合の委託元の対応―報告,本人通知及び委託先監督を参照されたい。
法律事務所の初動は,法律事務所のサイバー事故初動チェックリスト―発覚後10分・当日中・後日に行うこと及び弁護士情報セキュリティ規程とは―全7条の内容,基本的な取扱方法及び漏えい等事故の対応で扱っている。
緊急時の判断の記録は,弁護士・税理士が緊急時に残す意思決定記録―爆破予告,サイバー事故及び電子申告障害を参照されたい。
ECサイトのカード情報の漏えいと開発委託先の責任は,ECサイトのカード情報漏えいと加盟店の義務―割賦販売法35条の16,クレジットカード・セキュリティガイドライン6.1版及び開発委託先の責任で扱っている。

第10 出典

1 法令・会規

e-Gov法令検索で令和8年10月10日に確認した。
個人情報の保護に関する法律23条,25条,26条,68条
個人情報の保護に関する法律施行規則7条,8条,9条,10条,43条
税理士法38条,41条
日本弁護士連合会「弁護士情報セキュリティ規程」(令和4年会規第117号)7条
日本弁護士連合会「弁護士職務基本規程」18条

2 個人情報保護委員会の資料

個人情報の保護に関する法律についてのガイドライン(通則編)3-5-1-2から3-5-1-4まで,3-5-3-1から3-5-3-4まで
「個人情報の保護に関する法律についてのガイドライン」に関するQ&A(令和7年7月1日更新)Q6-22,Q7-53,Q7-54

3 事業者の公表資料

株式会社IDCフロンティア「当社サービスの一部システムに対する不正アクセスについて」(第1報,令和8年10月7日)
株式会社IDCフロンティア「【第2報】当社サービスの一部システムに対する不正アクセスについて」(令和8年10月7日)
株式会社IDCフロンティア「【第3報】当社サービスの一部システムへの不正アクセスによる障害について」(令和8年10月8日)
株式会社IDCフロンティア「【第4報】不正アクセスによる障害への対応体制について」(令和8年10月9日)
株式会社ニッスイ・日水物流株式会社「日水物流株式会社におけるシステム障害について(第1報)」(令和8年10月7日)
株式会社ニッスイ・日水物流株式会社「日水物流株式会社におけるシステム障害について(第2報)」(令和8年10月9日)

4 裁判例(裁判所HP掲載)

前橋地裁令和5年2月17日判決(令和2年(ワ)第145号)

5 裁判例(判例秘書で確認)

東京地裁平成26年1月23日判決(平成23年(ワ)第32060号,判例秘書の判例番号 L06930187)