大和証券は2026年10月5日、顧客の情報が漏えいした可能性があると発表しました。問い合わせの管理に使っている外部サービスの提供元が、不正アクセスを受けたためです。対象は約22万件で、約11万人分の氏名、メールアドレス、口座番号などを含みます。
大和証券が10月5日に公表した内容
不正アクセスを受けたのは、スカラコミュニケーションズ(以下、委託先)のサーバーです。大和証券は、インターネット経由の問い合わせの管理などに、同社のサービスを使っていました。受け付けた問い合わせの履歴は、委託先のサーバーに保存されていました。
| 項目 |
公表の内容 |
| 公表した日 |
2026年10月5日 |
| 不正アクセスを受けた所 |
委託先のサーバー。大和証券のシステムへの不正アクセスは確認されていない |
| 不正アクセスの時間 |
委託先の説明では、10月2日20時33分ごろから10月3日8時1分ごろまで |
| 大和証券が連絡を受けた日 |
2026年10月3日 |
| 漏えいした可能性がある情報 |
インターネット経由の問い合わせなどの情報。約11万人の顧客の氏名、メールアドレス、口座番号など |
| 件数 |
個人を特定できる情報の無い問い合わせなども合わせて、約22万件 |
| 不正な取引 |
現時点までに、この件に起因する不正な取引は確認されていない |
| ネット上への公開 |
現時点で、情報がインターネット上に公開・拡散された事実は確認されていない |
大和証券のトップページ。「重要なお知らせ」に、委託先への不正アクセスのお知らせと詐欺への注意が並ぶ出典: 大和証券 トップページ(引用)
委託先は緊急のセキュリティ強化を済ませたと報告しています。追加の不正アクセスや漏えいも、現時点で確認されていないとのことです。
侵入の方法や原因は、お知らせに書かれていません。この記事でも推し量りません。
大和証券の対応と顧客への案内
- ホームページなどで、顧客に注意を呼びかける
- 対象となる顧客には、速やかに個別に連絡する方針
- 不正な取引が無いか、監視を続ける
- 既存の委託先の点検を進める
- 委託先の原因調査と恒久対策を確かめ、委託先管理の強化策と実施時期を決める
- 新しい事実が分かれば、対象の範囲、対策、顧客への対応を速やかに知らせる
個別の連絡の方法(メール・郵送・電話など)は、お知らせに書かれていません。専用の窓口は0120-851850です(平日9時から17時)。
口座への影響について、大和証券は次のように説明しています。
なお、漏洩した可能性のある本件情報では、オンライントレードも含め、お客様の証券口座へのアクセスや当社での各種取引はできません。
出典: 大和証券「外部委託先への不正アクセスによるお客様情報の漏洩の可能性について」
一方で、氏名や問い合わせの内容を使い、同社や関係者を装った電話・メールの詐欺が行われるおそれがあるとしています。顧客に求めているのは次の3つです。
- 不審な連絡にあるリンクや添付ファイルを使わない
- 取引用のID・パスワード、暗証番号、ワンタイムパスワードなどを伝えない
- 身に覚えのない連絡や取引は、公式ホームページなどで確かめた正規の窓口に問い合わせる
大和証券はフィッシングへの注意のページで、同社が送るメールのアドレスを5つ挙げています。それ以外のアドレスから届くメールは、同社と関係がないとしています(10月5日に確認)。メールからオンライントレードにログインしないことも勧めています。
影響する人・会社、しない人・会社
- 影響する: 大和証券にインターネット経由で問い合わせたことのある顧客。約11万人分の氏名、メールアドレス、口座番号などが対象で、対象の人には個別に連絡するとしています。
- 影響する: 大和証券に口座を持つ人。対象でなくても、同社や関係者を装う電話・メールへの注意が呼びかけられています。
- 影響する: 大和証券と取引のある会社の担当者。法人の顧客が対象に含まれるかは書かれていませんが、同社を装う連絡が担当者に届く場合に備えます。
- 影響しない: 大和証券のシステムそのもの。オンライントレードを含め、同社のシステムへの不正アクセスは確認されていません。
- 影響しない: 大和証券と取引のない人・会社。ただし、問い合わせの履歴を外部のサービスに預けている会社は、下の備えを自社の点検に使えます。
問い合わせの履歴を外に預ける会社の備え
公表から言えること
- 不正アクセスを受けたのは委託先ですが、公表と顧客への連絡は大和証券が行っています。同社は、顧客の情報の取扱いを委託する立場として重く受け止めるとしています。
- 漏えいのおそれがあるのは、受け付けた問い合わせの履歴です。履歴には、氏名、メールアドレス、口座番号などが入っていました。
- 大和証券は、ルールに基づいて委託先を選び、管理していたとしています。そのうえで、既存の委託先の点検を進めています。
- 委託先からの連絡は、10月3日のうちに届いています。公表はその2日後です。
一般的な備え
ここからは大和証券の公表ではなく、顧客の入力を外部のサービスに預ける会社の一般的な備えです。
個人情報保護法は、個人データの取扱いを委託する会社に、委託先への必要かつ適切な監督を求めています(第25条)。個人情報保護委員会のガイドラインは、委託先の選定、委託契約の締結、委託先での取扱状況の把握の3つを挙げています。法は、利用する必要がなくなった個人データを遅滞なく消すよう努めることも求めています(第22条)。
- 問い合わせフォーム、よくある質問、チャットなど、顧客の入力がたまる外部サービスを一覧にする
- サービスごとに、預けている項目と、履歴を何年分持っているかを書く
- 用が済んだ履歴を消す。自動で消す設定があるかを、サービスの管理画面で確かめる
- フォームに、口座番号や会員番号のような項目を書かせる必要があるかを見直す
- 契約に、事故のときの連絡の期限と窓口、調査への協力、再委託の扱いを書く
委託先に聞くことは、次の確認シートにまとめています。
委託先で漏えいが起きたときの報告の期限と流れは、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れで整理しています。
会社・情シスが今日やること
- 大和証券と取引のある部署と社員に、同社を名乗る電話・メールでパスワードや暗証番号、ワンタイムパスワードを伝えないよう知らせる
- 大和証券から個別の連絡が届いたら、リンクから入らず、公式サイトで確かめた窓口で本物かを確かめる。専用の窓口は0120-851850
- 自社の問い合わせフォームやチャットなど、顧客の入力を預けている外部サービスを一覧にする。提供元、預けている項目、保存の期間を書く
- 一覧のサービスごとに、用が済んだ履歴を消せるか、自動で消す設定があるかを管理画面で確かめる
- 委託先との契約で、事故のときに何日以内に誰へ連絡が来るかを確かめる。書いていなければ、次の更新で入れる
社員への注意喚起は、次の文例集を書き換えて使えます。