情報漏えいの原因は「誤送信」「紛失・置き忘れ」「不正アクセス(マルウェア感染含む)」「内部不正」の4つに整理できます。中小企業で件数が多いのは誤送信と紛失、被害が大きくなりやすいのは不正アクセスです。今日は自社のWordPressに溜まった個人情報の置き場所を確認しましょう。
2026年9月から10月にかけても、企業の情報漏えいの公表が続いています。2026年10月5日には飲食チェーンの運営会社が不正アクセスによる会員情報の漏えいを公表したと報じられ、9月には自社PCのマルウェア感染による漏えいの可能性を公表した企業もありました。本記事から7日間・全14回で、原因の内訳、起きる可能性の見積もり、技術的な対策、人の対処の順に解説します。初回は「自社はどの原因に弱いのか」を仕分けることから始めます。
情報漏えいの原因は、どの4つに分けられる?
結論から書きます。企業の情報漏えいは、原因で見ると「誤送信・誤公開などのヒューマンエラー」「紛失・置き忘れ」「不正アクセス(マルウェア感染を含む)」「内部不正」の4つに整理できます。対策はこの4つで中身がまったく違うため、まず自社がどこに弱いかを仕分けることが先です。
| 原因 | 典型例 | 主な対策の方向 |
| 誤送信・誤公開 | メールの宛先間違い、CC/BCCの誤り、サイトに非公開ファイルを置いたまま公開 | 手順とダブルチェック、公開前確認 |
| 紛失・置き忘れ | ノートPC・USBメモリ・書類の紛失 | 持ち出しルール、暗号化 |
| 不正アクセス | 管理画面の乗っ取り、プラグインの脆弱性悪用、PCのマルウェア感染 | 更新、認証強化、監視とバックアップ |
| 内部不正 | 退職者のアカウント悪用、権限を超えた持ち出し | 権限の棚卸し、退職時の即時停止 |
個人情報保護委員会は、漏えい等が発生した場合の報告・本人への通知の考え方や、事業者向けの資料を公開しています。原因がどれであっても、起きた後にやるべきことは共通しています。
中小企業で起きやすいのはどの原因ですか?
件数として起きやすいのは誤送信と紛失です。特別な攻撃を受けなくても、人数の少ない現場で確認が1回抜けるだけで発生します。一方、1件あたりの影響が大きくなりやすいのは不正アクセスです。顧客データベースごと持ち出されるため、対象者が数千件から数万件規模になることがあります。
2026年10月5日には、焼肉チェーン「焼肉きんぐ」の運営会社が、不正アクセスを受けてほとんどの登録者の個人情報が漏えいしたと公表したと報じられています。また2026年9月には、REVISIOが自社PCのマルウェア感染と個人情報漏えいの可能性について公表しています。会員サイトのような外部からアクセスできる仕組みと、社内PCの感染という、不正アクセスの入り口が2つあることが分かる事例です。
なお、内部不正は件数としては多くありませんが、アカウントを止め忘れた退職者や外注先が関わると発覚が遅れやすく、中小企業でも無視できない原因とみられます。
なぜ最近、漏えいの公表が増えて見えるのですか?
理由は2つあると考えています。1つは公表と報告の慣行が定着したことです。個人情報保護委員会への報告と本人通知が求められる場面が明確になったことで、以前なら社内処理で終わっていた事案も表に出るようになりました。ScanNetSecurityの月次まとめでは、2026年8月に公表された漏えい事案のうち約1割が逮捕・懲戒・行政指導に至ったと報じられています。
もう1つは攻撃側の自動化です。IPAが公表する「情報セキュリティ10大脅威 2026」や、警察庁が継続して公開しているサイバー空間の脅威情勢でも、組織規模を問わず被害が確認されています。攻撃は「有名企業だから狙う」のではなく、脆弱なサイトを機械的に探して回るのが基本です。社員5人の会社のWordPressも、同じ網にかかります。
WordPressサイトでは、4つの原因がどう現れますか?
自社サイトをWordPressで運用している場合、4つの原因はこう現れます。誤公開は、見積書や名簿をuploadsフォルダに置いたまま検索エンジンに拾われるケース。紛失は、管理画面のIDとパスワードを書いたメモやブラウザ保存のまま端末を紛失するケース。不正アクセスは、古いプラグインの脆弱性や総当たり攻撃による管理者乗っ取り。内部不正は、制作会社や元担当者の管理者アカウントが残っているケースです。
意外と見落とされるのが、問い合わせフォームです。Contact Form 7やSnow Monkey Formsなどの保存系プラグインを使っていると、氏名・電話番号・メールアドレスがWordPressのデータベースに蓄積され続けます。サイトが乗っ取られた時点で、その全件が持ち出される前提で考えてください。
中小企業は今日何をすべきか
- 管理画面「ユーザー」を開き、管理者権限の一覧を確認する。退職者・元制作会社・心当たりのないアカウントがあれば、権限を下げるか削除します(作業前にバックアップを)。
- 問い合わせデータの保存場所を1つに決める。フォームプラグインにサイト内保存の設定がある場合、保存期間を決めて古い件数を削除し、以後はメールや外部の顧客管理に集約します。
- 「更新」画面でWordPress本体・プラグイン・テーマの未更新件数を数える。1件でも残っていれば今週中に更新し、使っていないプラグインは停止ではなく削除します。判断に迷う場合は、WP守るの無料WordPress安全診断(https://wp-mamoru.com/diagnosis/)で現状を確認できます。
よくある質問
中小企業の情報漏えいで、いちばん多い原因は何ですか?
件数では誤送信・誤公開や紛失といった人のミスが起きやすく、1件あたりの被害が大きくなりやすいのは不正アクセスです。両方を同じ対策でまとめて防ぐことはできないため、「ミスを減らす手順」と「侵入を防ぐ技術対策」を分けて用意する必要があります。
小さな会社のサイトでも狙われるのでしょうか?
狙われます。攻撃の多くは企業名を見て選んでいるのではなく、脆弱性のあるサイトを自動で探して回る方式です。更新が止まったプラグインや、推測されやすい管理者IDがあれば、規模に関係なく対象になります。
漏えいが起きてしまったら、まず何をすべきですか?
被害拡大の停止(サイトの一時停止やパスワード変更)と、事実関係の記録が先です。そのうえで、個人情報保護委員会が公開している漏えい等の対応に関する案内に沿って、報告と本人への通知の要否を確認してください。原因調査のためにサーバーのログを消さないことも重要です。