- 不正アクセス=情報流出ではない?「漏えいの可能性」「確認」「取得」の違いを解説
- 不正アクセス=情報流出ではない
- 「漏えいの可能性がある」は、どこまで分かっている状態?
- 「確認した」だけでは足りない|何を確認したのかを見る
- 「取得」と書いてあれば情報流出は確定?
- 「確認されていない」と「ないことを確認」は同じではない
- 情報流出が確認されても「公開」「悪用」はまた別の話
- 「最大○万人」も全員の流出確定とは限らない
- 個人情報保護委員会へ報告した=漏えい確定ではない
- 企業から通知メールが来たら、自分の情報流出は確定?
- 「実際に誰かが読んだ証拠」がなくても漏えいになる場合がある
- 企業のお知らせは4つに分けて読むと分かりやすい
- 結局、自分が対象か知りたいときは何を確認すればいい?
- まとめ|見るべきなのは単語ではなく「何がどこまで確定したか」
- 主な参考情報
不正アクセス=情報流出ではない?「漏えいの可能性」「確認」「取得」の違いを解説

企業やサービスから「第三者による不正アクセスを確認しました」という発表が出ると、「自分の個人情報も流出したのでは」と考えてしまいがちです。
ところが、不正アクセスがあったことと、個人情報が外部へ流出したことは同じではありません。
さらに企業のお知らせには、「漏えいした可能性がある」「第三者に取得されたことを確認」「不正利用は確認されていない」といった、よく似ているようで意味の違う表現が並びます。
先に結論を言えば、「可能性」「確認」「取得」が事故の深刻度を表す3段階の公式用語になっているわけではありません。
大切なのは、その一語だけを見るのではなく、「何が確認されたのか」「何について可能性が残っているのか」まで読むことです。
不正アクセス=情報流出ではない
まず分けて考えたいのが、「不正アクセス」と「情報流出」です。
警察庁は不正アクセスについて、他人の識別符号を無断で入力してサービスを利用する行為や、アクセス制御機能を回避してコンピューターを利用可能な状態にする行為などを説明しています。
一方、個人情報保護委員会のガイドラインでは、個人データの「漏えい」は、個人データが外部に流出することを指します。
つまり、不正アクセスは主に「システムやアカウントに対して何が行われたか」という話で、情報漏えいは「保存されていた情報がどうなったか」という話です。
| 確認されたこと | そこから分かること | まだ分からないこと |
|---|---|---|
| 不正アクセスを確認 | 第三者による不正なアクセスなどがあった | 情報が実際に外部へ流出したか |
| 個人情報漏えいの可能性 | 漏えいを疑う根拠がある | 実際に第三者へ渡ったか |
| 第三者による取得を確認 | 対象情報を第三者が取得したことが確認された | 公開・販売・悪用までされたか |
| 不正利用を確認 | 漏えい情報などが実際に悪用されたことが確認された | ほかに被害がないか |
不正アクセスを入口として、その後にデータの閲覧や取得、外部送信、不正利用まで進む場合はあります。
しかし、すべての事件がそこまで進むとは限りません。
「不正アクセスを確認」という発表だけを見て、「個人情報流出が確定した」と読み替えることはできないというのが最初のポイントです。
「漏えいの可能性がある」は、どこまで分かっている状態?
「漏えいした可能性があります」という表現は、ニュースでも頻繁に使われます。
この「可能性」は、単に企業が責任を避けるために曖昧な表現を選んでいるとは限りません。
個人情報保護委員会のガイドラインでは、「漏えい等が発生したおそれ」について、その時点で判明している事実から漏えいが疑われるものの、実際に漏えいした確証まではない場合が該当すると説明しています。
たとえば、外部からの不正アクセスによってデータを窃取した痕跡が見つかった場合や、情報を盗み出す動きをするマルウェアへの感染が確認された場合などは、実際にどの情報が持ち出されたかを完全には確定できなくても、「漏えいのおそれ」があると判断されることがあります。
したがって、
「可能性がある」=ほとんど何も分かっていない
とは限りません。
反対に、
「可能性がある」=実際に流出したことがほぼ確定している
とも言えません。
どのような痕跡を確認し、どこまで調査できているのかは、事案ごとに違います。
デジタル庁も「可能性」の意味を説明している
この違いが分かりやすいのが、2026年9月にデジタル庁が公表したガバメントソリューションサービス(GSS)への不正アクセスです。
デジタル庁は、GSS上で取り扱っていた個人情報を含むファイルの一部について、外部に漏えいした可能性があると発表しました。
漏えいした可能性がある個人情報は約24.6万件とされています。
ただし、これは「約24.6万件すべてが実際に外部へ持ち出されたと確認した」という意味ではありません。
デジタル庁はQ&Aで、不正アクセスの痕跡が確認された情報について、対象者の保護を優先し、漏えいした可能性を否定できないものも対象に含めているため、「可能性がある」という表現を使用していると説明しています。
「可能性」という言葉だけではなく、その数字が「確認済みの漏えい件数」なのか「影響を受けた可能性のある最大範囲」なのかまで確認する必要があります。
「確認した」だけでは足りない|何を確認したのかを見る
セキュリティ事故の発表で、最も読み間違えやすい言葉の一つが「確認」です。
「確認」と書かれていると、事件全体の内容がすべて確定したようにも見えます。
実際には、文章の後ろや前にある「何を」が重要です。
| 企業発表で見かける表現 | 正確な読み方 |
|---|---|
| 不正アクセスを確認 | 不正アクセスがあったことを確認した |
| 漏えいの可能性を確認 | 漏えいを疑う状況があることを確認した |
| 情報流出を確認 | 対象情報が外部へ流出したことを確認した |
| 第三者による取得を確認 | 第三者が対象情報を取得したことを確認した |
| 不正利用を確認 | 情報などが実際に悪用されたことを確認した |
たとえば「不正アクセスを確認」と「個人情報の漏えいを確認」では、「確認」という同じ言葉が使われていても意味はまったく違います。
「取得」と書いてあれば情報流出は確定?
ここも単語だけでは判断できません。
「取得」という言葉は、第三者がデータを手に入れたことを表す際に使われますが、文章によって確定度が異なります。
2026年9月15日、ロート製薬は通信販売で利用しているシステムの調査状況について、お客様との通話音声データなどが「第三者により不正に取得された可能性があります」と公表しました。
さらに、顧客管理システムについても、情報が取得された可能性があるとしています。
この場合、「取得」という言葉は入っていますが、実際に第三者が取得したことまで確定した文章ではありません。
一方で、
「第三者に取得されたことを確認しました」
となれば意味が変わります。
つまり、
「可能性 → 確認 → 取得」
という順番で事故が深刻になるのではなく、
「取得された可能性」なのか、「取得されたことを確認」なのか
まで読まなければ判断できません。
「確認されていない」と「ないことを確認」は同じではない
企業のお知らせを見るときに、特に注意したい違いです。
「情報流出は確認されていません」
と、
「情報が流出していないことを確認しました」
は似ていますが、意味は同じではありません。
前者は、少なくとも発表時点では情報流出を確認する事実が見つかっていないという表現です。
それだけで、「情報流出が絶対になかった」とまでは言えません。
後者は、調査対象について「流出していない」という側の確認までできたという表現です。
| 表現 | 読み取れること |
|---|---|
| 漏えいは確認されていない | 現時点では漏えいを確認していない |
| 漏えいしていないことを確認 | 調査対象について非漏えいを確認した |
| 不正利用は確認されていない | 現時点では悪用された事実を確認していない |
| 不正利用がないことを確認 | 調査対象について不正利用がないことを確認した |
特に「確認されていない」を「発生していない」と自動的に読み替えないことが重要です。
2026年10月1日にローソンが公表した事案では、同社のメールサーバーが第三者に不正利用され、約70万件と推計される不審メールが送信されました。
一方、ローソンは公表時点で、個人情報等の情報流出やデータセンター内への侵入、データ改ざん、マルウェア感染について「確認されていません」としています。
これは「流出した」と発表した事案ではありませんが、「情報流出が絶対になかったことを確認した」という表現でもありません。
この事案については、ローソンから送信された約70万件の不審メールと個人情報流出の違いでも詳しく整理しています。
情報流出が確認されても「公開」「悪用」はまた別の話
個人情報が外部へ流出したことが確認されたあとにも、まだ分けて考えるべきことがあります。
それが、情報の公開や不正利用です。
第三者がデータを取得したとしても、そのデータがインターネット上で不特定多数に公開されたとは限りません。
さらに、氏名やメールアドレス、住所、アカウント情報などが取得されたとしても、それらを使ったなりすましや不正ログイン、詐欺などがすでに発生したとは限りません。
2026年9月28日のパーク24の発表では、タイムズカーWebシステムへの不正アクセスについて、一部の会員情報を第三者に取得されたことを確認したと公表しました。
漏えいしたアカウント数は約660万件です。
しかし同じ発表の中で、漏えいした情報が不特定多数に公開された事実や、この事案に起因する個人情報の不正利用は確認されていないとしています。
さらにクレジットカード情報については、漏えいしていないことを確認したと明記しました。
同じ一つの事故の中で、
- 第三者による情報取得は確認済み
- クレジットカード情報は漏えいしていないことを確認
- 不特定多数への公開は確認されていない
- 不正利用は確認されていない
という複数の状態が同時に存在するわけです。
「漏えいしたか、していないか」の二択だけで事故全体を判断すると、こうした違いを見落とします。
「最大○万人」も全員の流出確定とは限らない
人数や件数の読み方にも注意が必要です。
2026年10月6日、MrMaxは、MrMaxアプリとオンラインストアのサーバーが第三者による不正アクセスを受け、保有する情報の一部が外部へ流出したことを確認したと発表しました。
事故全体としては、情報流出が確認されています。
一方、同じ発表で「情報流出の可能性がある対象のお客様」は最大1,735,154人としています。
対象情報として挙げられたのは会員ID、氏名、メールアドレス、電話番号です。
住所、生年月日、クレジットカード情報、パスワード、購入履歴については、流出していないことを確認したとしています。
つまり、
「一部の情報流出を確認した」ことと、「最大対象人数の全員について、すべての対象項目が流出したことを確認した」ことは同じではありません。
セキュリティ事故で「最大100万人」「約20万件」など大きな数字が出たときは、その数字の前後にある、
- 漏えいを確認した件数
- 漏えいした可能性がある件数
- 影響を受ける可能性がある最大人数
- サービス全体の会員数
のどれなのかを確認する必要があります。
個人情報保護委員会へ報告した=漏えい確定ではない
企業のお知らせには、「本件について個人情報保護委員会へ報告しました」と書かれていることがあります。
これを見て、「公的機関に報告したのだから、情報流出が確定したのだろう」と考える人もいるかもしれません。
しかし、これも必ずしもそうではありません。
個人情報保護委員会への報告が必要になる一定の事案には、実際に個人データの漏えい等が発生した場合だけでなく、「発生したおそれがある事態」も含まれます。
たとえば、不正な目的で行われたおそれがある行為による個人データの漏えい等や、本人が1,000人を超える漏えい等については、「発生したおそれ」の段階でも報告対象となり得ます。
そのため、
「個人情報保護委員会へ報告済み」=「情報流出が確定」
とは判断できません。
企業から通知メールが来たら、自分の情報流出は確定?
これも必ずしも確定とは限りません。
一定の漏えい等事案では、本人への通知も必要になりますが、「発生したおそれ」がある事態も制度上の対象に含まれます。
そのため、企業から
「あなたの情報が対象となる可能性があります」
といったメールが届いた場合と、
「あなたの情報が第三者に取得されたことを確認しました」
という通知が届いた場合では意味が違います。
連絡を受け取ったときは、通知が来たという事実だけで判断せず、本文の表現を確認する必要があります。
「実際に誰かが読んだ証拠」がなくても漏えいになる場合がある
ここは一般的な感覚と少し違うところです。
個人情報保護委員会は、個人データの漏えいについて、誤送信や盗難、不正アクセスによる窃取だけでなく、システムの設定ミスなどによってインターネット上で個人データを閲覧できる状態になった場合も例として挙げています。
一方、設定ミスで一時的に公開状態になっていても、アクセスログなどから、閲覧できる状態だった期間に第三者が実際には閲覧していないことを確認できた場合は、漏えいに該当しない例が示されています。
つまり、
「第三者がダウンロードしたところまで確認できない限り漏えいではない」
というわけではありません。
反対に、外部からアクセス可能な状態になったからといって、第三者による閲覧がなかったことまで確認できれば、扱いが変わる場合もあります。
企業のお知らせは4つに分けて読むと分かりやすい
不正アクセスのニュースを見たときは、事故を「軽い・重い」の一本道として見るより、次の4つを別々に確認すると整理しやすくなります。
| 確認するポイント | チェックする表現の例 |
|---|---|
| ① 侵入・攻撃 | 不審なアクセス、不正アクセスの可能性、不正アクセスを確認 |
| ② 情報への影響 | 漏えいのおそれ、漏えいの可能性、第三者による取得、情報流出を確認 |
| ③ 対象範囲 | 対象者、最大人数、対象項目、確定件数、可能性のある件数 |
| ④ その後の被害 | 公開、不正ログイン、不正利用、フィッシング、金銭被害 |
たとえば佐川急便は2026年10月1日の続報で、「お荷物問い合わせサービス」への不正アクセスについて個人情報が外部へ流出した可能性があると公表しました。
この場合も、不正アクセスが確認されたことと、対象候補になった情報すべての流出が確定したことは別です。
対象範囲や約100日分とされたデータの意味については、佐川急便の不正アクセスと個人情報流出の可能性で整理しています。
反対に、日本郵政・日本郵便が2026年9月29日に公表した郵便局アプリの事案では、19人分69件のお客さま情報が「不正に取得された」と発表されています。
このような事案では、「可能性」段階の発表とは読み方が変わります。詳細は郵便局アプリで19人分69件が不正取得された事案でも確認できます。
結局、自分が対象か知りたいときは何を確認すればいい?
不正アクセスのニュースを見て、自分の情報が心配になった場合は、企業の発表から次の順番で確認すると混乱しにくくなります。
- 不正アクセスだけが確認されたのか、情報漏えいまで確認されたのか
- 「可能性がある」のか「取得・漏えいを確認」なのか
- 自分が対象者に含まれる条件が公表されているか
- 対象となる情報に何が含まれるか
- パスワードやクレジットカード情報が対象か
- 公開や不正利用が確認されているか
- 対象者への個別連絡や専用確認方法が案内されているか
- 第1報のあとに続報が出ていないか
特に重要なのが最後です。
サイバー攻撃では、最初の公表時点で影響範囲を完全に特定できないことがあります。
第1報では「漏えいの可能性」だったものが、調査後に「第三者による取得を確認」へ変わることもあれば、逆に「対象と考えていた情報は漏えいしていないことを確認」と範囲が狭まることもあります。
ニュース記事だけではなく、企業公式サイトの最新のお知らせまで確認することが大切です。
まとめ|見るべきなのは単語ではなく「何がどこまで確定したか」
不正アクセスが確認されたからといって、必ず個人情報が流出したとは限りません。
また、「可能性」「確認」「取得」という言葉が、事故の進行度を示す公式な3段階になっているわけでもありません。
「第三者に取得された可能性」と「第三者に取得されたことを確認」では意味が違い、「情報流出は確認されていない」と「情報が流出していないことを確認」も同じではありません。
さらに、情報流出が確認された場合でも、不特定多数への公開や不正利用まで確認されたとは限りません。
企業のお知らせを読むときは、「何を確認したのか」「何がまだ可能性の段階なのか」「何について確認されていないのか」を分けて見るのが基本です。
大きな人数や「不正アクセス」「情報漏えい」という言葉だけで判断せず、その時点で確定している範囲を確認すると、必要以上に不安になったり、反対に危険を軽く見たりするのを避けやすくなります。
主な参考情報
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドラインに関するQ&A」
- 警察庁「不正アクセス対策」
- デジタル庁「ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について」
- パーク24「タイムズカーWebシステムへの不正アクセスに関する調査結果および今後の対応について(第2報)」
- ロート製薬「当社システムにおける不正アクセスに関する調査状況について」
- MrMax「不正アクセスによる情報流出に関するお詫びとお知らせ」
※本記事は2026年10月6日時点で確認できる公的機関および各社の公式発表をもとに、不正アクセス・情報漏えいに関する表現の違いを整理しています。個別の事案については、その後の調査や続報によって対象範囲・件数・公表内容が更新される場合があります。