【インシデント速報】9月6日|RIZAP生成AI誤入力・セントラルコンサル不正アクセス・シーイーシーDCランサム
2026年9月6日(土)速報
従業員が私用の生成AIに顧客の疾患情報を入力した「シャドーAI」事故、自社サイトの脆弱性を突かれた不正アクセスとメール踏み台化、委託先データセンターのランサムウェア最終報——外部に情報や業務を委ねる場面のリスクが相次いで表面化しました。
本日のインシデント(9月1日〜3日公表)
RIZAP、社員が私用の生成AIへ顧客情報210名分を誤入力—疾患など要配慮個人情報も
- 公表日
- 2026年9月3日(9月4日前後に各メディアが詳報)
- 被害組織
- RIZAP株式会社(健康経営・保険者事業部)
- 被害対象
- IHIグループ健康保険組合の特定保健指導利用者 210名(2024・2025・2026年度)
- 流出内容
- 氏名、生年月日、性別、保険証記号番号、メールアドレス、一部は住所・電話番号。加えて高血圧症・糖尿病・脂質異常症などの疾患情報や特定保健指導の支援形態といった「要配慮個人情報」
- 原因
- 社員が個人で利用していた外部の生成AIサービスへ、業務上の顧客情報を誤ってアップロード
RIZAPによると、対象となったのは2026年1月1日から8月19日までに社内の「特定保健指導管理システム」へ登録されたデータの一部です。同社は、当該生成AI事業者以外の第三者に閲覧された可能性、および入力内容が生成AIの学習に利用された可能性はないことを確認したとしています。とはいえ、疾患情報を含む要配慮個人情報が社外のサービスへ渡ったという事実は重く、業務データを私用ツールに入力する運用そのものが問われる事案です。
中小企業への影響・教訓
従業員が会社の許可なく私用の生成AIへ業務データを入力する「シャドーAI」は、規模を問わずどの企業でも起きます。特に健康・金融・顧客の機密情報は、一度外部サービスへ渡ると取り消せません。「便利だから使う」を放置すると、悪意がなくても重大な漏えいになります。
推奨対応
- 生成AIの利用ポリシーを明文化し、業務データ・個人情報の入力可否を線引きする
- 入力内容を学習に使わない法人向けAI環境を会社が用意し、私用ツールの業務利用を減らす
- 要配慮個人情報・顧客情報の取り扱いルールを研修で周知し、DLP等で機密データの外部送信を検知する
セントラルコンサルタント、コーポレートサイトの脆弱性を突かれ不正アクセス—問い合わせ情報漏えいとメール不正送信の恐れ
- 公表日
- 2026年7月31日に第一報、2026年9月1日に調査結果を公表
- 被害組織
- セントラルコンサルタント株式会社(建設コンサルタント)
- 不正アクセス期間
- 2026年7月18日〜7月30日
- 流出の恐れがある情報
- 問い合わせフォームから提供された会社名、氏名、メールアドレス、電話番号、住所、問い合わせ内容など
- 原因
- コーポレートサイトのシステム上の脆弱性を悪用した第三者による不正アクセス
調査の結果、不正アクセス期間中に問い合わせフォームのデータベースが第三者に閲覧・取得された可能性があるほか、メール送信用の認証情報が窃取され、第三者による不正なメール送信に利用された可能性が高いことも確認されました。自社サイトが侵入口となるだけでなく、窃取された認証情報でメールの「踏み台」にされると、取引先へのなりすましメールなど二次被害に発展します。
中小企業への影響・教訓
コーポレートサイトのCMSやプラグインの脆弱性放置は、中小企業で最も多い侵入経路の一つです。問い合わせフォームに蓄積した顧客情報や、サイトに設定したメール送信用の認証情報は、攻撃者にとって格好の標的になります。
推奨対応
- CMS本体・プラグイン・サーバーソフトを定期更新し、使っていない機能やフォームは停止する
- 問い合わせフォームに顧客情報を長期保存せず、保持期間を最小化する
- メール送信用の認証情報を定期的に変更し、SPF・DKIM・DMARCでなりすまし送信を防ぐ
シーイーシー、東京第二データセンターのランサムウェア攻撃で最終報—情報漏えいは確認されず
- 公表日
- 2026年8月7日に確認・第一報、2026年9月3日に最終報を公表
- 被害組織
- 株式会社シーイーシー(東証プライム上場・システム開発/データセンター事業)東京第二データセンター
- 発生日
- 2026年8月5日(不正アクセス起因の障害が発生)
- 被害状況
- ランサムウェア攻撃と確認。最終報時点で情報漏えいは確認されず、攻撃を受けた領域は顧客から預かるシステム・データとは別領域と判明。侵入経路と種別も特定済み
- 原因
- 不正アクセスによるランサムウェア感染(侵入経路特定済み)
シーイーシーは8月5日に発生した障害をサイバー攻撃と確認後、警察と個人情報保護委員会へ報告し調査を進めてきました。9月3日の最終報では、顧客データの流出は確認されず、攻撃領域が顧客システムとは分離されていたことを明らかにしています。委託先のデータセンターがランサム被害を受けても、業務停止という形で利用企業に波及する典型例です。
中小企業への影響・教訓
自社が直接攻撃されなくても、システムを預けているデータセンターやクラウド事業者が被害を受ければ、業務は止まります。委託先のインシデント対応力と、被害範囲を切り分けて速やかに報告できる体制が、利用企業のリスクを左右します。
推奨対応
- 委託先のセキュリティ体制とインシデント発生時の通知条項を契約で確認する
- 重要システムのバックアップは別事業者またはオフラインでも保持する
- 委託先の障害・被害を想定したBCP(事業継続計画)を用意し、連絡経路を明確にしておく
編集部まとめ
今回の3件は、いずれも「外部に情報や業務を委ねる場面」でのリスクです。私用の生成AI、自社サイトのフォーム、委託先のデータセンター—どれも日常業務に溶け込んでいる分、対策が後回しになりがちです。ルールの明文化と委託先の管理、そして認証情報の適切な運用を、今日から一つずつ点検してください。
