ランサムウェアで個人情報が漏えいしたら?個人情報保護委員会への報告・本人通知を解説
ランサムウェア攻撃では、データを暗号化するだけでなく、攻撃者が情報を外部へ持ち出し、
「身代金を支払わなければ公開する」
と脅す**二重恐喝(ダブルエクストーション)**が行われることがあります。
こうした被害では、システムの復旧だけでなく、個人情報保護委員会への報告や本人への通知が必要になる可能性があります。
特に重要なのは、情報漏えいが完全に確定していなくても、「漏えいしたおそれ」があれば報告対象になる場合があるという点です。
どのような場合に報告が必要?
個人情報保護法では、主に次のような事態が発生した場合、個人情報保護委員会への報告と本人通知が必要になります。
| 主なケース | 例 |
|---|---|
| 要配慮個人情報を含む | 病歴、健康診断情報など |
| 財産的被害のおそれがある | クレジットカード情報、認証情報など |
| 不正目的の行為による漏えい等 | 不正アクセス、サイバー攻撃など |
| 1,000人を超える個人データ | 大規模な顧客情報漏えいなど |
ランサムウェア攻撃は第三者による不正行為であるため、対象人数が少なくても報告対象となる可能性があります。
「漏えいが確定していない」場合は?
二重恐喝では、攻撃者が「データを盗んだ」と主張していても、実際にどの情報が外部へ持ち出されたのか分からないケースがあります。
この場合でも、
- 個人情報を保存したサーバへの不正アクセスが確認された
- 情報窃取型マルウェアの動作が確認された
- 外部への不審な通信が確認された
- 専門家から漏えいのおそれを指摘された
といった状況では、漏えいのおそれがある事案として対応が必要になる場合があります。
そのため、「漏えいが確定してから報告する」という判断には注意が必要です。
暗号化されただけでも対象になる?
ランサムウェアによって個人データが暗号化され、利用できなくなった場合は、個人データの「毀損」に該当する可能性があります。
そのため、「外部に持ち出されていないから問題ない」とは限りません。
ただし、同じデータがバックアップなどに保存されており、復元できる場合は判断が異なることがあります。
個人情報保護委員会への報告
報告対象となる事態を把握した場合は、まず速報を行います。
①速報
発覚後、速やかに目安としては、「概ね3~5日以内」です。
すべての情報が判明している必要はなく、その時点で確認できている内容を報告します。
②確報
調査後、確報を行います。
通常は、「発覚から30日以内」
不正目的による行為が関係する場合は、「発覚から60日以内」
ランサムウェアや不正アクセスでは、60日の期限が適用されるケースがあります。
③報告する主な内容
報告時には、主に次の内容を整理します。
- 発生日・発覚日
- インシデントの概要
- 漏えい等した可能性のある個人データ
- 対象人数
- 原因
- 二次被害の可能性
- 本人への通知状況
- 公表状況
- 再発防止策
速報時点で分からない項目については、無理に確定させず、「調査中」として報告することが重要です。
ランサムウェア事案は共通様式でも報告できる
2025年10月1日から、ランサムウェア事案について政府関係機関への報告を行う際に、**「ランサムウェア事案共通様式」**を利用できるようになっています。
複数の行政機関への報告負担を軽減することを目的とした仕組みです。
ただし、業種によっては所管官庁などへの別途報告が必要になる場合があります。
④本人への通知も必要
個人情報保護委員会への報告義務がある事案では、原則として対象となった本人への通知も必要です。
本人通知には一律の期限はありませんが、「事態の状況に応じて速やかに」行うことが求められます。
本人に伝える内容
本人通知では、主に次の内容を伝えます。
- 何が発生したのか
- 対象となった個人情報
- 原因
- 二次被害のおそれ
- 本人が取るべき対応
例えば、メールアドレスや認証情報の漏えいが疑われる場合は、
- 不審なメールに注意する
- パスワードを変更する
- 同じパスワードを利用しているサービスも変更する
といった具体的な対策も案内します。
調査終了まで通知を待つ必要はない
フォレンジック調査が完全に終了するまで本人通知を待つ必要があるとは限りません。
分かっている情報があり、本人が二次被害を防止するために行動できる場合は、早期の通知を検討します。
一方で、情報がほとんど分かっていない状態で通知すると混乱を招く可能性もあるため、状況に応じた判断が必要です。
まとめ
二重恐喝型ランサムウェアでは、情報が実際に公開された場合だけでなく、
「個人データが漏えいしたおそれがある」
段階でも報告義務が発生する可能性があります。
重要なのは、「漏えいが完全に確定するまで待たないこと」です。
被害を把握したら、セキュリティ担当だけで判断せず、法務や個人情報保護担当、外部専門家と連携し、
- 個人情報保護委員会への報告
- 本人への通知
- 調査・証拠保全
を並行して進めることが重要です。
※本記事は2026年9月時点の公開情報をもとに整理しています。個別の事案については、適用される法令や業界ルール等を確認してください。
