初回公開日:2019年6月4日
企業が保有する個人情報や機密情報が外部に流出する「情報漏洩」は、企業の信用や事業活動に大きな影響を及ぼす可能性があります。
情報漏洩は、サイバー攻撃や従業員の操作ミス、情報の持ち出しなど、さまざまな要因によって発生します。また、情報が外部に流出すると、金銭的な損失や業務への影響だけでなく、顧客・取引先からの信用低下や、法令・行政への対応が必要になる場合もあります。
そのため、企業が情報漏洩を防ぐには、どのような原因で発生するのかを把握し、適切な対策を講じることが重要です。
本記事では、情報漏洩の基本的な意味や主な原因、実際の事例、企業が受ける影響、取り組むべき対策について分かりやすく解説します。

-
- 【関連資料のご紹介】
- 内部からの情報漏洩で求められるPCのセキュリティ対策
- 資料をダウンロード
1:情報漏洩とは
情報漏洩とは、企業が保有する個人情報や機密情報などが、意図せず、または不正に外部へ流出したり、本来アクセスできない人に閲覧されたりすることです。
2:情報漏洩の主な原因
情報漏洩の原因は一つとは限らず、複数の要因が重なって発生する場合もあります。ここでは、情報漏洩の主な原因を整理します。
主な原因を整理すると、次のようになります。
| 原因 | 具体例 |
|---|---|
| サイバー攻撃・不正アクセス | マルウェア感染、ランサムウェア攻撃、脆弱性の悪用、フィッシング、アカウントの乗っ取りなど |
| 内部不正・悪意のある持ち出し | 顧客情報を競合他社に売る、退職前に情報を持ち出す、USBメモリやクラウドへコピーするなど |
| 人為的ミス・不注意 | メールの誤送信、添付ファイルの間違い、書類の置き忘れ、機密情報のSNSへの投稿など |
| 端末・記録媒体の紛失・盗難 | PC、スマートフォン、USBメモリ、外付けHDD、資料(紙)などの紛失・盗難 |
| クラウド・SaaSの設定・運用ミス | 正規に利用しているクラウドサービスの公開範囲やアクセス権限の設定ミス、退職者アカウントの削除漏れなど |
| シャドーIT・サービスの不適切な利用 | 会社が把握・承認していないクラウドサービスへの業務データ保存、未承認の生成AIへの機密情報入力など |
| セキュリティ対策・管理の不備 | OS・ソフトウェアの未更新、アクセス権限の放置、アカウント管理やログ監視の不足など |
以下では、それぞれの原因について詳しく解説します。
サイバー攻撃・不正アクセス
サイバー攻撃や不正アクセスによって、企業のシステムや端末に侵入され、保存されている情報を窃取されることがあります。
例えば、フィッシングによる認証情報の窃取や、マルウェアへの感染、ソフトウェアの脆弱性を悪用した不正アクセスなどが挙げられます。攻撃によって顧客情報や従業員情報、社内の機密情報などが外部に流出し、情報漏洩につながる可能性があります。
内部不正・悪意のある持ち出し
従業員や退職者などの関係者が、業務上アクセスできる情報を不正に持ち出したり、第三者に提供したりすることで、情報漏洩につながることがあります。
例えば、顧客情報や営業情報、技術情報などを無断でコピーして持ち出すケースが挙げられます。意図的な不正だけでなく、退職時の情報持ち出しなども企業にとって大きなリスクとなります。
人為的ミス・不注意
従業員の操作ミスや確認不足などによって、意図せず情報を外部に送信・公開してしまい、第三者に情報が閲覧されるおそれがあります。
例えば、メールの誤送信(宛先や添付ファイルの間違い)、ファイルの公開範囲の設定ミスなどが挙げられます。
紛失・盗難
PCやスマートフォン、USBメモリなどの端末や記録媒体を紛失したり、盗難されたりすると、保存されている情報が第三者に取得され、情報漏洩につながることがあります。
特に、社外へ持ち出した端末や記録媒体には、顧客情報や社内資料などが保存されている場合があります。紛失・盗難によって、保存された情報が第三者に渡るリスクがあります。
クラウド・SaaSの設定・運用ミス
クラウドサービスやSaaSの設定・運用に不備があると、社内の情報が意図せず外部から閲覧できる状態になり、情報が外部に流出する可能性があります。
例えば、アクセス権限や共有範囲の設定ミス、公開設定の変更漏れなどが挙げられます。
シャドーIT・生成AIなどの不適切な利用
会社が把握・管理していないクラウドサービスや生成AIなどを業務で利用すると、意図せず機密情報や個人情報を外部のサービスに入力し、第三者に情報が渡る可能性があります。
例えば、会社の許可を得ていないファイル共有サービスに業務データを保存したり、生成AIに顧客情報や社内情報を入力したりするケースが挙げられます。
セキュリティ対策・管理の不備
セキュリティ対策や情報管理が十分でないと、サイバー攻撃や人為的ミスなどによる情報漏洩を防ぎきれないことがあります。
例えば、OSやソフトウェアの脆弱性への対応が遅れていたり、アクセス権限が適切に管理されていなかったりすると、情報漏洩のリスクが高まります。
3:情報漏洩の事例
情報漏洩は、従業員の操作ミスやクラウドサービスの設定不備、不正アクセス、端末の紛失・盗難、内部不正など、さまざまな原因で発生します。
ここでは、実際に発生した情報漏洩の事例を原因別に紹介します。
不正アクセスによる情報漏洩
情報サービス企業では、サーバーへの不正アクセスにより、個人情報や発表前の情報などが漏えいする可能性のある事案が発生しました。
また、大手新聞社では、ビジネスチャットサービスのアカウントが不正アクセスを受け、保存されていた情報が外部から閲覧される事案が発生しました。
このように、不正アクセスはサーバーなどの社内システムだけでなく、業務で利用するクラウドサービスやSaaSのアカウントが侵入経路となる場合もあります。
内部不正による情報漏洩
大手人材関連企業では、退職した元従業員が、在職中に社内資料を社外へ持ち出していたことが判明しました。持ち出された資料には、顧客である宿泊施設の担当者481名分の氏名やメールアドレス、電話番号、勤務先、役職などの個人情報と、同社従業員55名分の氏名・所属が含まれていました。
このように、従業員が業務上の権限を利用して情報を持ち出すと、情報が社外へ流出する可能性があります。
人為的ミスによる情報漏洩
情報サービス企業では、顧客にメールを送信する際、別の顧客の契約情報や個人情報を含むファイルを誤って添付する事案が発生しました。
本来は、集計作業後に個人情報を含む作業用シートを削除してから送信する必要がありましたが、作業用シートを削除しないままメールを送信したことが原因です。
このように、メールの添付ファイルの確認やファイルの取り扱いなど、従業員の操作ミスによっても情報漏洩が発生する可能性があります。
紛失・盗難による情報漏洩
医療機関では、患者の個人情報を保存したiPadを紛失する事案が発生しました。紛失した端末には、約50~52名分の患者の氏名(カタカナ)、手術日、術式、材料名などの情報が保存されていました。公表時点では、情報の外部流出や第三者による不正利用は確認されていません。
このように、個人情報を保存した端末を紛失すると、情報が第三者に渡るリスクがあります。
クラウド・SaaSの設定・運用ミスによる情報漏洩
厚生労働省では、委託事業で利用していたクラウドサービスの設定に不備があり、個人情報が外部から閲覧できる状態になっていた事案が発生しました。
参考:厚生労働省「委託事業における個人情報漏えいについて」
シャドーITによる情報漏洩
会社が把握・管理していないクラウドサービスなどを業務で利用する「シャドーIT」によって、個人情報や機密情報が外部サービスに入力・保存され、情報漏洩につながる可能性があります。
シャドーITによる情報漏洩の事例や具体的な対策については、次の記事で詳しく解説しています。
おすすめ
セキュリティ対策・管理の不備による情報漏洩
デジタル庁では、職員の作業によって、本来含めるべきではない個人情報がファイルに含まれ、外部から閲覧できる状態になる事案が発生しました。
原因の一つとして、作業手順書の記載が曖昧だったことによる作業上の誤りが挙げられています。
参考:デジタル庁「職員の個人情報の漏えいについて」
4:情報漏洩によって企業が受ける影響
情報漏洩が発生すると、漏洩した情報への対応だけでなく、企業の事業活動にもさまざまな影響が及ぶ可能性があります。原因調査や復旧に伴う金銭的な負担に加え、業務の停止、顧客や取引先への対応、企業の信用低下などにつながる場合があります。

ここでは、情報漏洩によって企業が受ける主な影響を紹介します。
金銭的損失
情報漏洩が発生すると、原因調査や被害状況の確認、システムの復旧、顧客への対応などに費用が発生します。さらに、損害賠償や補償、専門業者への依頼など、直接的・間接的な費用が発生する場合もあります。
業務停止
情報漏洩への対応やサイバー攻撃によるシステム障害などによって、通常の業務を継続できなくなる可能性があります。システムやサービスの停止が長引けば、売上や生産性の低下にもつながります。
顧客・取引先への影響
個人情報や取引先に関する情報が漏洩すると、顧客や取引先に不安や不利益を与える可能性があります。問い合わせへの対応や説明、謝罪なども必要となり、関係者への負担が増えることがあります。
信用低下
情報漏洩によって、企業のセキュリティ対策や情報管理に対する信頼が低下する可能性があります。顧客からの信用だけでなく、取引先や従業員、採用活動などにも影響が及ぶ場合があります。
法令・行政対応など
個人情報などを漏洩させた場合、原因や影響範囲に応じて、関係機関への報告や本人への通知などが必要になる場合があります。また、事案によっては行政からの指導・命令などにつながる可能性もあります。
5:企業が取り組むべき情報漏洩対策
情報漏洩を防ぐには、一つの対策だけでなく、システムや端末の管理、アクセス権限の設定、従業員への教育など、複数の対策を組み合わせることが重要です。
ここでは、企業が取り組むべき情報漏洩対策を、技術面・運用面・人的対策の観点から紹介します。
脆弱性・パッチ管理
OSやソフトウェアに脆弱性が残っていると、不正アクセスなどの攻撃を受けるリスクが高まります。OSやソフトウェアの更新状況を把握し、必要なパッチを適用して、脆弱性を放置しないことが重要です。
特に、従業員が利用するPCやサーバーなど、複数の端末を管理している企業では、端末ごとの更新状況を把握し、継続的に管理できる仕組みを整えることが求められます。
おすすめ
IT資産・端末管理
企業が保有・利用するPCやスマートフォンなどのIT資産を把握することも、情報漏洩対策につながります。管理できていない端末や、利用されていないソフトウェアなどが残っていると、セキュリティ上のリスクを把握しにくくなります。誰がどの端末を利用しているのか、どのようなOSやソフトウェアが導入されているのかを把握しておくことが大切です。
おすすめ
アクセス権限管理
情報へのアクセス権限を管理し、必要以上に情報へアクセスできる状態を防ぎます。
業務に必要な範囲で権限を付与し、定期的に見直すことが重要です。不要なアカウントや過剰な権限が残っていないか確認し、必要な人が必要な情報だけにアクセスできる状態を維持します。
ログの取得・監視
PCやシステムの操作ログを取得・監視することで、不審な操作や情報へのアクセスを把握しやすくなります。
例えば、通常とは異なる時間帯のアクセスや、大量のファイルを操作した記録などを確認することで、情報漏洩につながる兆候を早期に把握できる場合があります。
また、情報漏洩が発生した場合にも、ログを確認することで、原因や影響範囲の調査に役立ちます。
おすすめ
内部不正対策
内部不正による情報漏洩を防ぐには、アクセス権限を必要最小限にするとともに、情報の持ち出しを抑止できる仕組みを整えることが重要です。
特に、退職や異動の際にはアクセス権限を速やかに変更・削除し、不要なアカウントを残さないようにします。また、情報の持ち出しに関するルールを定め、違反や不審な操作を把握できる体制を整えることも必要です。
おすすめ
シャドーIT対策
従業員が会社の許可なくクラウドサービスや生成AIなどを業務で利用すると、企業が把握していない場所に情報が保存される可能性があります。
利用するサービスのルールを明確にするとともに、会社で利用しているクラウドサービスやSaaSを把握し、利用状況を確認できる状態にします。
おすすめ
セキュリティ教育
情報漏洩は、システム上の問題だけでなく、従業員の操作ミスや不注意によっても発生します。メールの誤送信や不審なメールへの対応、情報の取り扱いなどについて定期的に教育し、従業員一人ひとりが情報漏洩のリスクを理解できるようにします。
端末の紛失・盗難対策
PCやスマートフォンなどの端末を紛失・盗難した場合に備え、端末に保存されている情報を保護する対策も必要です。
端末の持ち出しルールを定めるほか、パスワードや認証による端末の保護、データの暗号化などを行い、端末が第三者の手に渡った場合でも情報を容易に閲覧されない状態を維持します。
情報漏洩対策を継続的に見直す
情報漏洩は、不正アクセスや人為的ミス、内部不正、クラウドサービスの設定不備など、さまざまな原因によって発生します。そのため、一つの対策だけで情報漏洩を防ぐことはできません。
脆弱性・パッチ管理、IT資産・端末管理、アクセス権限管理、ログの取得・監視、内部不正対策、シャドーIT対策、セキュリティ教育など、複数の対策を組み合わせることが必要です。
情報システムや利用するサービスは変化するため、一度対策を実施して終わりにせず、環境の変化に合わせて継続的に見直すことが重要です。

-
- 内部からの情報漏洩で求められるPCのセキュリティ対策
- 【チェックリスト付】実際にあった情報漏洩時における損害賠償や、エンドポイントの対策についてご紹介しています。
