タイムズカー・焼肉きんぐの情報漏洩から学ぶ情報漏洩対策一覧【2026年10月最新】|事案の概要・手口・企業がやるべき12の対策と報告義務

2026年9月下旬から10月にかけて、カーシェア「タイムズカー」で約660万件、「焼肉きんぐ」公式アプリで約1,079万件と、大規模な個人情報漏洩の公表が相次ぎました。約3週間で20を超える企業・組織が漏洩を公表しており、どの企業にとっても他人事ではない状況です。
本記事では、2つの事案の概要と同時期の事案に共通する手口を公式発表・報道をもとに整理し、企業がやるべき情報漏洩対策を一覧で解説します。漏洩が起きたときの報告義務や、対策に役立つビズリサーチ掲載の商材もあわせて紹介します。
この記事でわかること
- タイムズカー・焼肉きんぐの情報漏洩の概要
- 同時期の事案に共通する攻撃の手口
- 企業がやるべき情報漏洩対策12項目
- 中小企業がまず取り組むべき5つの対策
- 漏洩時の報告義務と、対策に役立つ商材
この記事の結論
2026年9〜10月、タイムズカー(約660万件、うち本人確認書類約160万件)や焼肉きんぐ公式アプリ(約1,079万件)など、約3週間で21の企業・組織が情報漏洩を公表しました。両社の原因は調査中ですが、同時期の事案ではJPCERT/CCが既知の脆弱性の悪用、スマホアプリ解析によるAPIの不正操作、BIツールの脆弱性悪用などの手口を確認しています。企業は、多要素認証、脆弱性の修正、アプリ・APIの防御、アクセス権限の最小化、ログ監視、不要データの削除、委託先管理、設定ミスの防止、バックアップ、従業員教育、インシデント対応計画、経営層の関与の12項目を進めましょう。漏洩時は、個人情報保護委員会への速報(3〜5日以内)・確報(30日以内、不正目的のおそれは60日以内)と本人通知が必要です。
目次
- 2026年9〜10月、大規模な情報漏洩の公表が相次いでいる
- データで見る情報漏洩のいま
- 【一覧】企業がやるべき情報漏洩対策12項目
- 中小企業がまず取り組むべき5つのこと
- 情報漏洩が起きたときの対応|報告義務と本人通知
- ビズリサーチ掲載|情報漏洩対策・事後対応に役立つ商材
- BARIUS|Norton連携の統合型セキュリティサポート
- AI孔明 on iDX|社内データを安全に活用する法人向けAIナレッジ基盤
- AI Hippo 医療Loop|医療機関専用・学習利用なしのプライベートAI
- サジェスト・関連ワード非表示対策|事後の風評リスクに備える
- クラウドスケッター|通信障害時のネット断を自動バックアップ
- 情報漏洩対策に関するよくある質問(FAQ)
- タイムズカーの情報漏洩では何が漏れましたか?
- 焼肉きんぐの情報漏洩では何が漏れましたか?
- なぜ情報漏洩が相次いでいるのですか?
- 企業がまずやるべき情報漏洩対策は?
- 情報漏洩が起きたら報告は必要ですか?
- 退会者のデータも消すべきですか?
- まとめ|「持たない・入らせない・すぐ気づく」の3つで漏洩を防ぐ
1.2026年9〜10月、大規模な情報漏洩の公表が相次いでいる
2026年9月下旬から10月にかけて、企業の個人情報漏洩の公表が相次いでいます。ITmediaの集計によると、9月16日から10月5日までの約3週間に情報漏洩(おそれを含む)を公表した企業・組織は21、対象件数は単純合計で延べ約4,370万件にのぼりました。
中でも規模が大きく注目を集めたのが、パーク24グループのカーシェア「タイムズカー」(約660万件)と、物語コーポレーションの「焼肉きんぐ」公式アプリ(約1,079万件)です。まずは2つの事案の概要を、各社の発表と報道をもとに整理します。
1 - 1.タイムズカー|約660万件、運転免許証画像など本人確認書類も
| 項目 | 内容 |
|---|---|
| 運営 | タイムズモビリティ株式会社(パーク24の連結子会社) |
| 発覚 | 2026年9月25日9時07分に不正アクセスを検知。9月26日7時25分までに侵入経路を遮断 |
| 件数 | 約660万件(第2報)。うち運転免許証画像などの本人確認書類が漏洩したのは約160万件(第3報) |
| 漏洩した情報 | 氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、本人確認書類の画像(運転免許証、現住所確認書類、学生証など)、法人会員の所属部署名、連携サービスIDなど |
| 対象 | 現会員に加え、退会済みの人、入会手続きが完了していない人、法人向けサービスの会員も含む |
| 漏洩していないもの | クレジットカード情報(同社は保有していない)。パスワードは復元できない形式で保管 |
| 原因 | 外部専門機関が調査中(10月9日時点で侵入経路は未公表) |
同社のFAQによると、退会者の氏名・住所・生年月日や運転免許情報・画像は、税法やなりすまし対策などの理由で退会後7年間保管していたと説明しています。退会した人の本人確認書類まで漏洩したことは、「必要のないデータを持ち続けるリスク」を示す事例といえます。
出典:タイムズカー「不正アクセスによる個人情報漏えいについて」第2報、パーク24ニュースリリース(第3報)、パーク24ニュースリリース(第1報)、タイムズカーFAQ(PDF)
1 - 2.焼肉きんぐ|公式アプリのほぼ全会員、約1,079万件
| 項目 | 内容 |
|---|---|
| 運営 | 株式会社物語コーポレーション(東証プライム) |
| 発覚 | 2026年10月2日に会員管理システムへの不正アクセスを確認し、通信を遮断。10月3日に漏洩を確認し、10月5日に公表 |
| 件数 | 1,078万8,963件(アプリ登録数1,080万8,784件のほぼ全件) |
| 漏洩した情報 | 会員番号、氏名(アプリ登録名)、メールアドレス、電話番号 |
| 漏洩していないもの | ログインパスワード、生年月日、性別、郵便番号、店舗利用履歴。決済情報は保有していない |
| 原因 | 調査中(委託先・設定・脆弱性などの原因は未公表) |
| 影響 | 公表翌日の10月6日に株価が大幅に下落したと報じられた |
出典:物語コーポレーション 2026年10月5日発表、INTERNET Watch、ITmedia エンタープライズ、ビジネス+IT
1 - 3.同じ時期に起きた主な事案と、共通する手口
| 公表日 | 組織・サービス | 規模 | 公表された原因 |
|---|---|---|---|
| 9/16 | Helpfeel「Gyazo」 | 登録情報約2,362万件ほか | サーバーの脆弱性の悪用 |
| 9/25 | スマレジ「スマレジEC」 | 利用企業4社の顧客情報など | ログイン機能の脆弱性 |
| 9/28 | 集英社「HAPPY PLUS COMMUNITY」 | ブロガー2,835人ほか | CMSの設定不備 |
| 9/29 | セイコーマート公式アプリ | 約57万アカウント | アプリサーバー経由の不正アクセス |
| 10/4 | 日本経済新聞社 | 社員1,646人分 | クラウド(Google Workspace)アカウントへの不正ログイン |
| 10/5 | GMOリサーチ&AI「infoQ」 | 最大約95万件 | ソフトウェアの脆弱性の悪用 |
| 10/5 | 大和証券ほか | 約11万人など | 委託先(スカラコミュニケーションズ)のサーバーへの不正アクセス |
JPCERT/CCは10月8日に注意喚起を出し、すべての事案が同じ手口とは限らないとしたうえで、確認された手口として次の3つを挙げています。
- 既知の脆弱性の悪用:標的ごとにさまざまな脆弱性を探して悪用する。設定ファイルやバックアップファイルの窃取など、管理の不備も狙われる
- スマホアプリの解析によるAPIの不正操作:公開されているアプリを解析してAPIの接続先やキーを特定し、内部のAPIを不正に操作する
- BIツールの脆弱性の悪用:Metabaseの脆弱性(CVE-2026-72898)を悪用する
会員アプリを持つ企業が続けて被害に遭っていることから、アプリやAPIの防御、脆弱性の早期修正、委託先の管理が大きな課題になっています。なお、タイムズカーと焼肉きんぐについて、共通の原因や同じ攻撃グループの関与は公表されていません。
2.データで見る情報漏洩のいま
| データ | 内容 | 出典 |
|---|---|---|
| 上場企業の漏洩・紛失事故(2025年) | 180件・158社、漏洩人数は約3,064万人分。原因の64.4%が「ウイルス感染・不正アクセス」 | 東京商工リサーチ |
| 漏洩等報告の件数(2025年度) | 民間事業者から17,139件 | 個人情報保護委員会 |
| ランサムウェア被害の報告(2025年) | 226件 | 警察庁 |
| 情報セキュリティ10大脅威2026(組織編) | 1位 ランサム攻撃、2位 サプライチェーン・委託先を狙った攻撃、3位 AIの利用をめぐるサイバーリスク、4位 脆弱性を悪用した攻撃 | IPA |
漏洩の原因の多くは外部からの攻撃ですが、誤送信や設定ミス、委託先経由など、自社の管理の範囲で防げるものも少なくありません。
3.【一覧】企業がやるべき情報漏洩対策12項目
今回の事案と、IPA・JPCERT/CC・経済産業省・個人情報保護委員会の推奨をもとに、企業が取り組むべき情報漏洩対策を12項目に整理しました。
| 対策 | 具体的な内容 | 関連する事例 |
|---|---|---|
| ① 多要素認証 | 管理画面・クラウド・VPNなどのログインに、パスワード以外の認証を追加する | クラウドアカウントへの不正ログイン |
| ② 脆弱性の修正(パッチ適用) | OS・ソフトウェア・CMS・BIツールなどを常に最新の状態にし、既知の脆弱性を放置しない | Gyazo、スマレジEC、infoQ、Metabase |
| ③ アプリ・APIの防御 | APIのアクセス制御、アクセス回数の制限、APIキーの権限最小化・有効期限設定・漏洩時の無効化 | 会員アプリを狙ったAPIの不正操作 |
| ④ アクセス権限の最小化 | 不要な管理機能をインターネットに公開しない、担当者ごとに必要な権限だけを与える | — |
| ⑤ ログ監視と検知 | 不正なアクセスやデータの大量持ち出しを検知する仕組みと、検知後の初動手順を整える | 監視アラートで早期に発覚した事例 |
| ⑥ データの最小化・不要データの削除 | 使わなくなった個人データや退会者データ、作業用のCSV・バックアップを残さない | タイムズカー(退会者の免許証画像を保管) |
| ⑦ 委託先・サプライチェーンの管理 | 委託先のセキュリティ対策を確認し、契約で管理責任を明確にする | 委託先サーバー経由の漏洩 |
| ⑧ 設定ミスの防止 | クラウドの共有設定、キャッシュ設定、CMSの設定を定期的に点検する | 設定不備・設定ミスによる漏洩 |
| ⑨ バックアップと事業継続 | ランサムウェアに備え、バックアップを取り、復旧手順を確認しておく | ランサム攻撃(10大脅威1位) |
| ⑩ 従業員教育 | 標的型メール・フィッシング・誤送信などの手口を周知し、訓練する | 誤送信・誤表示 |
| ⑪ インシデント対応計画 | 漏洩時の報告・本人通知・問い合わせ窓口・注意喚起の手順を平時に決めておく | — |
| ⑫ 経営層の関与 | セキュリティを経営課題として予算と体制を確保する(経産省「サイバーセキュリティ経営ガイドライン」) | — |
参考:JPCERT/CC 注意喚起(2026年10月8日)、IPA「情報セキュリティ5か条」、経済産業省・IPA「サイバーセキュリティ経営ガイドライン」、個人情報保護委員会「個人情報保護法ガイドライン(通則編)」
4.中小企業がまず取り組むべき5つのこと
すべての対策を一度に行うのは難しいため、中小企業はまず次の5つから始めましょう。
- OS・ソフトウェアを最新にする:自動更新を有効にし、サポートが終わったソフトを使わない
- 重要なアカウントに多要素認証を設定する:メール、クラウドストレージ、会計ソフト、ホームページの管理画面など
- ウイルス対策ソフトを導入する:パソコンだけでなく、業務で使うスマートフォンも対象にする
- パスワードを使い回さない:パスワード管理ツールを活用し、推測されにくいものにする
- 不要な個人データを削除する:退会者や古い顧客のデータ、メールに添付したリストなどを整理する
これらはIPAの「情報セキュリティ5か条」とも重なる基本的な対策です。費用をかけずに始められるものも多くあります。
5.情報漏洩が起きたときの対応|報告義務と本人通知
個人情報の漏洩(おそれを含む)が起きた場合、次のケースでは個人情報保護委員会への報告と本人への通知が法律で義務づけられています。
| 報告が必要なケース | 例 |
|---|---|
| 要配慮個人情報が含まれる | 診療情報、健康診断の結果など |
| 財産的な被害が生じるおそれがある | クレジットカード番号、決済機能のあるサービスのID・パスワード |
| 不正の目的で行われたおそれがある | 不正アクセス、ランサムウェア、従業員による持ち出し |
| 本人の数が1,000人を超える | 会員情報の大量漏洩など |
| 手続き | 期限の目安 |
|---|---|
| 速報(個人情報保護委員会へ) | 発覚から3〜5日以内 |
| 確報(個人情報保護委員会へ) | 発覚から30日以内(不正の目的によるおそれがある場合は60日以内) |
| 本人への通知 | 状況に応じて速やかに(難しい場合は公表などで代替) |
あわせて、問い合わせ窓口の設置、なりすましメール・電話への注意喚起、原因調査と再発防止策の公表を行います。タイムズカーや焼肉きんぐも、専用の問い合わせ窓口を設け、なりすましへの注意を呼びかけています。
6.ビズリサーチ掲載|情報漏洩対策・事後対応に役立つ商材
事業者限定の代理店・FC募集サイト「ビズリサーチ」には、情報セキュリティや事後の対応に役立つ商材の代理店募集も掲載されています(2026年10月時点)。自社で取り扱って顧客に提案する商材として、資料請求で詳しく確認できます。
| 商材 | 役立つ場面 |
|---|---|
| BARIUS(Norton連携) | 端末・通信の保護、個人情報流出対策 |
| AI孔明 on iDX | 社内データを安全に管理しながら生成AIを活用(ログ管理・バックアップ) |
| AI Hippo 医療Loop | 医療機関専用・学習利用なしのAI基盤 |
| サジェスト・関連ワード非表示対策 | 事後の風評被害対策 |
| クラウドスケッター | 通信障害時のネット断を防ぐBCP対策 |
6 - 1.BARIUS|Norton連携の統合型セキュリティサポート
世界的なセキュリティブランド「Norton」との正式提携により生まれた、セキュリティと生活サポートを組み合わせたサービスです。Norton製品による通信・端末の保護、個人情報流出対策、24時間の駆け付けサポートなどをワンストップで提供します。代理店の初期費用・加盟金・保証金は不要で、成約ごとの成果報酬です。
| 募集企業 | Tアシスト株式会社 |
|---|---|
| 契約タイプ | 代理店 |
| 募集対象 | 個人事業主・法人どちらも |
| 募集エリア | 全国 |
6 - 2.AI孔明 on iDX|社内データを安全に活用する法人向けAIナレッジ基盤
社内の資料や情報を検索・要約・比較・共有できる法人向けのAIナレッジ基盤です。ログ管理やバックアップまで1つの環境で提供するため、「生成AIを使いたいが情報管理が不安」という企業に提案できます。代理店の初期費用は0円で、2週間の無料トライアルがあります。
| 募集企業 | AIデータ株式会社 |
|---|---|
| 契約タイプ | 代理店 |
| 募集対象 | 個人事業主・法人どちらも |
| 募集エリア | 全国 |
6 - 3.AI Hippo 医療Loop|医療機関専用・学習利用なしのプライベートAI
病院・クリニック専用のプライベートAI基盤です。医療機関専用で、入力した情報をAIの学習に利用しない、セキュリティを重視した設計が特徴です。要配慮個人情報を扱う医療機関に、記録業務の効率化とあわせて提案できます。代理店の初期費用は0円です。
| 募集企業 | AIデータ株式会社 |
|---|---|
| 契約タイプ | 代理店・紹介店 |
| 募集対象 | 個人事業主・法人どちらも |
| 募集エリア | 全国 |
6 - 4.サジェスト・関連ワード非表示対策|事後の風評リスクに備える
企業名や商品名の検索候補に表示されるネガティブなキーワードへの対策サービスです。情報漏洩などの事案のあとは、企業名とあわせて不安を連想させる言葉が検索候補に出ることもあります。紹介パートナー型は初期費用・月額費用とも無料で、成約時に紹介料(初期費用または月額費用の20%)を受け取れます。
| 募集企業 | 株式会社アクシアカンパニー |
|---|---|
| 契約タイプ | 代理店・紹介店 |
| 募集対象 | 個人事業主・法人どちらも |
| 募集エリア | 全国 |
6 - 5.クラウドスケッター|通信障害時のネット断を自動バックアップ
光回線に障害が起きたときにLTE回線へ自動で切り替え、店舗やオフィスの通信を止めないBCP対策商材です。サイバー攻撃や障害で業務が止まるリスクに備える提案ができます。代理店の初期費用は0円です。
| 募集企業 | 株式会社ライト通信 |
|---|---|
| 契約タイプ | 代理店・紹介店 |
| 募集対象 | 個人事業主・法人どちらも |
| 募集エリア | 全国 |
▶ 掲載中の募集を一覧で探す
- 代理店募集一覧(ジャンル別・報酬タイプ別)|掲載中の代理店募集をジャンル別にまとめて比較
7 - 1.タイムズカーの情報漏洩では何が漏れましたか?
同社の発表によると、約660万件の会員情報(氏名、住所、生年月日、電話番号、メールアドレス、運転免許情報、連携サービスIDなど)が漏洩し、うち約160万件では運転免許証画像などの本人確認書類も含まれます。退会者や入会手続き未完了の人も対象です。クレジットカード情報は同社が保有していません。
7 - 2.焼肉きんぐの情報漏洩では何が漏れましたか?
公式アプリの会員1,078万8,963件の会員番号、氏名(アプリ登録名)、メールアドレス、電話番号が漏洩しました。パスワード、生年月日、利用履歴は漏洩しておらず、決済情報は同社が保有していません。
7 - 3.なぜ情報漏洩が相次いでいるのですか?
タイムズカーと焼肉きんぐの原因は調査中で公表されていません。同時期の事案について、JPCERT/CCは既知の脆弱性の悪用、スマホアプリを解析したAPIの不正操作、BIツールの脆弱性悪用などの手口を確認したと注意喚起しています。委託先経由や設定ミスによる漏洩もあります。
7 - 4.企業がまずやるべき情報漏洩対策は?
OS・ソフトウェアを最新にする、重要なアカウントに多要素認証を設定する、ウイルス対策ソフトを導入する、パスワードを使い回さない、不要な個人データを削除する、の5つから始めるのがおすすめです。
7 - 5.情報漏洩が起きたら報告は必要ですか?
要配慮個人情報が含まれる、財産的被害のおそれがある、不正の目的によるおそれがある、本人の数が1,000人を超える、のいずれかに当たる場合は、個人情報保護委員会への報告と本人への通知が義務です。速報は3〜5日以内、確報は30日以内(不正目的のおそれがある場合は60日以内)が目安です。
7 - 6.退会者のデータも消すべきですか?
利用する必要がなくなった個人データは遅滞なく消去するよう努めることが法律で求められています。法令上の保存期間を確認したうえで、不要なデータは残さないことが漏洩時の被害を小さくします。




