デジタル庁は職員情報約24.6万件の漏えいの可能性を9月11日公表しました。
デジタル庁は2026年9月11日、同庁が運営するガバメントソリューションサービス(GSS)への不正アクセスによる職員等の個人情報の漏えいの可能性についてを公表しました。対象は各府省庁の職員やGSS利用機関の業務に携わった事業者等で、漏えいした可能性のある情報は約24.6万件にのぼります。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。行政機関側のシステムで起きた事案ですが、VPN機器の管理や顧問先対応という観点で、士業事務所にとっても遠い話ではありません。

GSSへの不正アクセスの経緯と規模
デジタル庁の公表によれば、事案の発端は2026年6月25日です。保守運用担当者のアカウントを使い、サーバ上の大量のファイルへアクセスが行われていることを検知し、調査を開始しました。7月9日には、第三者がネットワーク接続機器(VPN)の脆弱性を利用してシステムへ侵入し、不正アクセスを行っていたことが判明しました。同日、該当アカウントを停止し、侵害された機器と外部との通信を遮断しています。
外部の専門事業者の協力を得て調査を進めた結果、個人情報が外部に漏えいした可能性があることを確認したとしています。漏えいした可能性のある情報は氏名約23.6万件、メールアドレス約23.1万件、電話番号約9.4万件、住所約0.1万件で、総計は約24.6万件です(出典: デジタル庁)。内訳はGSS利用機関の職員等が約18.9万件、業務に携わった事業者・個人が約5.7万件で、一般の方の個人情報は含まれていないことを確認したと案内されています。マイナンバーや金融機関口座情報、年金番号は対象に含まれていません。2026年9月11日時点で、この件に関連する個人情報の悪用等の二次被害は確認されていないとしています。
士業事務所にとっての3つの論点
1つ目は、事務所自身が事業主としてVPN機器を使っている場合の立場です。今回の侵入経路はネットワーク接続機器の脆弱性であり、規模の大小を問わず、外部接続用のVPNやルーターを使う事務所であれば構造的に同じリスクを抱えます。デジタル庁が示した初動対応は、VPNパッチの適用、該当アカウントの停止、外部との通信遮断の3点でした。自事務所の機器のファームウェアやパッチの適用状況を点検する段階にある事務所があります。
2つ目は、顧問先から相談を受けたときの初動整理です。個人情報保護法には、個人データの漏えい等が生じた際の報告等に関する定めがあります(個人情報の保護に関する法律第26条)。条文の当てはめは個々の事案ごとの判断になりますが、報告や本人通知の枠組みが法律に置かれていること自体は、顧問先に事実として伝えられる情報です。
3つ目は、なりすまし連絡への注意喚起です。デジタル庁は今回の公表にあわせ、同庁や関係機関を装った不審なメール・電話・SMS等について、リンクや添付ファイルを開いたり認証情報を入力したりしないよう注意を呼びかけています。顧問先が同種のインシデントに遭遇した場合、この種の二次的なフィッシングへの注意喚起を先回りして伝えられるかどうかも、事務所の対応力の差になり得ます。
今後の確認ポイントと続報の動き
デジタル庁は再発防止策として、脆弱性管理方法の見直しと外部からの接続方法の改善を挙げています。今回の事案について、詳しい経緯はデジタル庁のQ&A、大臣の受け止めは大臣記者会見の発言録で確認できます。対象者向けの問い合わせ窓口としてフリーダイヤル(0120-360-036)とメール窓口が案内されています。
事務所側の初動として挙げられるのは、外部接続に使うVPN機器やルーターのファームウェア更新状況の確認、保守運用など特権アカウントの管理方法の見直し、顧問先へのフィッシング注意喚起の共有、そして個人情報保護委員会への報告体制の整備状況の確認です。いずれも今回の事案そのものへの対応ではなく、同種の手口に備える一般的な点検項目として挙げられます。
まとめ
デジタル庁は2026年9月11日、GSSへの不正アクセスにより職員等の個人情報約24.6万件が漏えいした可能性があると公表しました(出典: デジタル庁)。原因はVPN機器の脆弱性を利用した侵入で、現時点で二次被害は確認されていないとしています。士業事務所にとっては、自事務所のVPN管理、顧問先からの相談への初動整理、なりすまし連絡への注意喚起という3点が、当面の確認材料になりそうです。
参考文献
- デジタル庁 ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について
- デジタル庁 本件に関するQ&A
- デジタル庁 大臣記者会見(2026年9月11日)
- e-Gov法令検索 個人情報の保護に関する法律 第26条
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: デジタル庁
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。