JOURNAL 

損保ジャパン委託先への不正アクセス、顧客情報6万件漏えいの可能性 — サプライチェーンの脆弱性が露呈

  • #ニュース

2026/10/07

 損害保険ジャパン株式会社は2026年10月7日、同社の事業者向けサービス「SMILING ROAD(SR)」で利用する外部委託先のシステムが第三者による不正アクセスを受け、顧客情報が漏えいした可能性があると発表した。不正アクセスがあったのは、顧客からの問い合わせ対応業務を委託していた株式会社スカラコミュニケーションズ(SC社)のサーバーであり、損保ジャパン本体のシステムへの侵入は確認されていない。今回の事案は、自社のセキュリティ対策のみならず、サプライチェーン全体でのリスク管理の重要性を改めて突きつけるものとなった。


損保ジャパン
当社事業者向けサービスで使用する外部委託先システムへの不正アクセスによるお客さま情報漏えいの可能性について
https://www.sompo-japan.co.jp/-/media/SJNK/files/news/2026/20261007_1.pdf?la=ja-JP


不正アクセスは「2026年10月2日20時33分頃から」


 事の発端は、損保ジャパンがSC社から連絡を受けた2026年10月3日に遡る。SC社の報告によると、同社が管理するサーバーに対し、10月2日20時33分頃から翌3日8時1分頃にかけて不正アクセスが行われたという。このサーバーは、損保ジャパンが事業者向け通信機能付きドライブレコーダー「SMILING ROAD」の導入企業従業員向けに提供している「よくあるご質問・お問い合わせ機能」で利用されていたものだ。


 連絡を受けたSC社は、直ちに不正アクセス経路の遮断など緊急対応を実施した。現時点では、本件に起因する顧客情報の不正利用は確認されていない。しかし、企業活動が複雑に絡み合う現代において、委託先のシステム障害が直接的に自社の顧客情報リスクに繋がるという、サプライチェーンにおけるセキュリティの脆弱性が浮き彫りになった形だ。

漏洩した可能性のある延べ件数は「約6万件」


 今回、不正アクセスの対象となったのは、SC社のサーバーに保存されていた情報に限定される。損保ジャパンが公表した内容によれば、漏えいした可能性のある情報は、お問い合わせ単位の延べ件数で約6万件に上る。これには、同一の顧客による複数回の問い合わせが重複して含まれている。


 情報の項目は多岐にわたる。氏名、電話番号、住所、メールアドレスといった基本的な個人情報に加え、勤務先に関する情報(法人名・部門名・業種・代理店名等)、ドライバーごとに識別される「ドライバーID」、運転アラートに関する情報(種別・発生日時)、さらにはドライブレコーダーのシリアル番号といった利用機器の情報、申込番号、問い合わせの件名や本文までが含まれる。特にドライバーIDは、事業者が従業員の運転評価や安全運転指導に活用するIDであり、機微な情報と言える。


 一方で、金融機関の口座情報、クレジットカード情報、マイナンバーカード情報といった、直接的な金銭被害に結びつきやすい情報は含まれていないことが確認されており、被害の範囲を特定する上での重要な情報となっている。

「当社の委託先管理のあり方を検証し、管理強化策と実施時期を決定」


 損保ジャパンは、漏えいの可能性がある顧客に対し個別に連絡を行うとしている。ただし、個別の連絡が困難な顧客については、今回の公式発表をもって連絡に代える方針だ。また、漏えいした可能性のある情報を悪用し、同社や関係者を装った詐欺的な電話やメールが発生する懸念があるとして、顧客に注意を呼びかけている。不審な連絡に記載されたリンクや添付ファイルを開かず、専用の問い合わせ窓口に相談するよう促している。


 今後の対応として、同社はインターネット上での情報公開や拡散がされていないか継続的な監視を実施し、必要な措置を講じる構えだ。原因究明については、SC社と連携して進めるとともに、同社に対して再発防止策の徹底を厳格に求めていくとしている。


 さらに重要なのは、損保ジャパンが本件を単なる委託先のインシデントとして終わらせず、「当社の委託先管理のあり方を検証し、管理強化策と実施時期を決定してまいります」と明言した点だ。自社の情報管理体制だけでなく、サプライチェーン全体を俯瞰した上でのガバナンス強化に踏み込む姿勢を示している。


 今回の不正アクセスは、企業が外部サービスを導入することで業務効率化やサービス向上を図る一方、その裏側で新たなリスクを抱え込む現実を突きつけている。自社のセキュリティをいかに強固にしても、サプライチェーンの一角が崩れれば、顧客の信頼は揺らぎかねない。損保ジャパンがこれから打ち出すであろう具体的な管理強化策は、同様のリスクを抱える多くの企業にとって、今後のセキュリティ戦略を占う上での一つの指針となるだろう。