ランサムウェア被害は公表すべき?取引先・報道・Webサイトへの対応を解説
ランサムウェア攻撃によって情報漏えいが発生、または疑われる場合、
「取引先へいつ連絡するべきか」「Webサイトで公表する必要があるのか」「報道機関への対応はどうするのか」
という問題が発生します。
個人情報保護委員会への報告とは別に、取引先や顧客、社会に対してどのように情報を開示するかも重要なインシデント対応の一つです。
ランサムウェア被害は必ず公表する必要がある?
個人情報保護法上、すべての情報漏えい事案について、一般向けの公表が義務付けられているわけではありません。
ただし、
- 二次被害を防止する必要がある
- 多数の顧客が影響を受ける
- 事業停止など社会的影響が大きい
- 本人への直接通知が困難
といったケースでは、Webサイト等での公表が必要または有効になる場合があります。
公表する場合に伝える内容
公表する場合は、次の情報を整理します。
①発生した事象
例:「第三者による不正アクセスを確認しました」「ランサムウェアによるサイバー攻撃を受けました」
など、確認できている事実を記載します。
②発覚日
いつ異常や攻撃を把握したのかを明記します。
③対象となる情報
例えば、
- 顧客情報
- 従業員情報
- 取引先情報
- メールアドレス
- 氏名・住所
などです。
対象がまだ確定していない場合は、
「現在調査中」
とします。
④現在実施している対応
- ネットワーク隔離
- 外部専門会社による調査
- 関係機関への報告
- セキュリティ対策の強化
などを説明します。
⑤二次被害への注意
漏えいした可能性のある情報によっては、
- 不審なメール
- フィッシング
- なりすまし
- 不審な電話
などへの注意を呼びかけます。
⑥問い合わせ窓口
公表後は問い合わせが増える可能性があります。
通常の問い合わせ窓口とは別に、「インシデント専用の問い合わせ窓口」を設置することも検討します。
「情報流出はない」と早く断定しない
ランサムウェア事案では、初期調査の段階で情報流出を確認できないことがあります。
しかし、
「情報流出はありません」
と断定した後に、調査によってデータの外部送信が判明すると、説明を訂正しなければなりません。
調査中の場合は、
「現時点では情報流出の事実は確認されていません。引き続き調査を実施しています」
など、確認済みの事実と未確認事項を分けて説明することが重要です。
すぐに公表しない方がよい場合もある
公表は早ければよいとは限りません。
例えば、
- 攻撃者のサーバやリークサイトへの対応中
- 公表によって盗まれた情報へのアクセスが増える可能性がある
- 攻撃経路をまだ封じ込められていない
といった場合、公表によって被害が拡大する可能性があります。
まずは被害拡大防止や証拠保全を行い、そのうえで公表時期を判断します。
取引先への連絡はどうする?
ランサムウェアによって、
- 取引先から預かっているデータ
- 委託業務で扱っている個人情報
- 取引先の機密情報
- 取引先担当者の情報
が影響を受けている可能性がある場合は、取引先への連絡が必要になることがあります。
委託されているデータの場合は特に注意
自社が委託先として個人データを管理している場合は、委託元への連絡が重要です。
インシデントを把握したら、
「調査が全部終わってから報告する」
のではなく、まず判明している範囲で速やかに通知することを検討します。
その後、調査結果が判明するたびに追加報告を行います。
契約上の報告期限も確認する
法律とは別に、
- 業務委託契約
- NDA
- セキュリティ覚書
- SLA
- 個人情報取扱特約
などに、インシデント発生時の報告義務が定められている場合があります。
例えば、
「事故を認識した場合は直ちに報告する」
「24時間以内に通知する」
といった条件が設定されている場合があります。
そのため、個人情報保護法の報告期限だけを見るのではなく、契約書も同時に確認する必要があります。
報道機関から問い合わせが来たら?
ランサムウェア被害が大きい場合、報道機関から問い合わせを受ける可能性があります。
この場合、担当者ごとに異なる説明をすると混乱につながります。
社内では、
- 広報担当
- 法務
- 情報システム・セキュリティ担当
- 経営層
で情報を共有し、対外的な説明内容を統一します。
回答する情報を整理する
最低限、「確認できていること」「調査中のこと」「回答できないこと」を明確に分けます。
例えば、
「ランサムウェアによる攻撃を確認しています。現在、外部専門機関と連携して影響範囲を調査しています。現時点では情報流出の有無について調査中です。」
といった形です。
推測で回答することは避けます。
公表前に社内で確認すること
Webサイトへの掲載や報道発表を行う前に、
- 発表内容に誤りがないか
- 個人情報を余計に公開していないか
- 攻撃者に有利な情報を含んでいないか
- 二次被害を招く内容がないか
- 取引先への説明と矛盾していないか
- 個人情報保護委員会への報告内容と整合しているか
を確認します。
二重恐喝時の対外対応フロー
1.被害を確認
2.取引先・顧客への影響を確認
3.契約上の報告義務を確認
4.必要な取引先へ速報
5.本人通知を検討
6.Webサイト等での公表を検討
7.報道対応窓口を一本化
8.調査結果に応じて情報を更新
一度発表して終わりではなく、調査が進んだ場合は情報を更新することが重要です。
まとめ
ランサムウェア被害では、
「何を公表するか」
だけでなく、
「いつ、誰に、どの順番で伝えるか」
が重要です。
取引先への通知、本人への説明、Webサイトでの公表、報道対応を個別に進めると、説明内容に矛盾が生じる可能性があります。
そのため、
セキュリティ・法務・広報・経営層で情報を統一したうえで対外対応を進める
ことが重要です。
※本記事は2026年9月時点の一般的な対応を整理したものです。実際の報告・公表義務は契約や業種、被害内容によって異なります。
