古川デジタル大臣は2026年10月6日の記者会見で、不正アクセスによる個人情報の流出が相次いでいるとして、国民に3つの対策を呼びかけました。社員に向けた周知に、そのまま使える内容です。この記事は、会見の原文を引用し、メールやチャットに貼れる周知文の文例を付けます。
同じ週の企業向けの注意喚起や漏えいの状況は、国家サイバー統括室が不正アクセス事案で注意喚起 情シスの点検表と情報漏えい・不正アクセス7件を図解 10月7日〜9日の件数・原因・公表日数にあります。ここでは繰り返さず、社員への伝え方に絞ります。
大臣は何を呼びかけたのか
デジタル庁が公表した会見の要旨では、冒頭の発言で、流出した情報が二次被害につながるおそれに触れています。そのうえで、国民に3つの対策を求めました。3つの部分を、原文のまま引用します。
そのため、国民の皆様に3つの対策をお願い申し上げます。まず、パスワードの使いまわしをやめる。同じパスワードが複数のサービスで利用されると、一つのサービスから情報が流出した場合に他のサービスにおいても不正ログインされるリスクがあります。サービスごとに異なるパスワードを設定していただきたいと思っております。それから多要素認証、これを利用していただきたいと思っております。IDとパスワードが漏えいしても、スマートフォン認証やワンタイムパスワードなどの多要素認証を設定することで、不正なログインを防止できる可能性が高くなります。自ら設定が可能なサービスでは、積極的に設定をお願いしたいと思っております。また、不審なメールやSMSに注意をお願いいたします。実在する企業や行政機関を装ったメールやSMSによりまして、IDやパスワード等を盗み取る、いわゆるフィッシング被害が増加をしております。記載されたリンクを安易に開くことなく、必ず公式ウェブサイトや公式のアプリからアクセスをしていただきたい、これをお願いしたいと思っております。
出典: デジタル庁「古川大臣記者会見(令和8年10月6日)」会見要旨 1. 発言要旨
会見要旨の発言要旨。3つの対策を述べた部分出典: 出典: デジタル庁ウェブサイト(2026年10月7日更新)(引用)
3つを短くすると、次のとおりです。
| 呼びかけ |
原文の理由 |
社員に伝えること |
| パスワードの使いまわしをやめる |
一つのサービスから流出すると、他のサービスでも不正ログインされるリスクがある |
サービスごとに別のパスワードにする |
| 多要素認証を利用する |
IDとパスワードが漏れても、不正なログインを防止できる可能性が高くなる |
自分で設定できるサービスは設定する |
| 不審なメールやSMSに注意する |
実在の企業や行政機関を装ったフィッシング被害が増加している |
リンクを安易に開かず、公式サイトや公式アプリから入る |
質疑の答えでも、大臣は「企業の皆さん、そして個人の皆さんに基本的な安全対策、これを徹底していただきたい」と述べています。
まずは、今連日のように御報道いただいていますけれども、企業の皆さん、そして個人の皆さんに基本的な安全対策、これを徹底していただきたいと考えております。
出典: デジタル庁「古川大臣記者会見(令和8年10月6日)」会見要旨 2. 質疑応答(答)
会社のアカウントと個人のアカウントを分けて伝える
大臣の呼びかけは、国民一人ひとりへのお願いです。会社に義務を課す内容ではありません。社員に配るときは、会社が決めて進めることと、個人にお願いすることを分けておくと、伝わりやすくなります。
会社のアカウントで、情シスが決めること
- 多要素認証: メール、グループウェア、VPN、クラウドの管理画面から順に、全員に設定します。原文は「自ら設定が可能なサービスでは」と書いていますが、会社のサービスは管理者が必須にできる場合が多いので、情シスが決めます。
- パスワードの使いまわし: 社員に「使いまわしていないか」を自分で確かめてもらいます。総務省のサイトは、他のサービスから流出したアカウント情報を使って別のサービスへの不正ログインを試す手口が知られているとしています。
- パスワード管理ツール: 総務省のサイトは、スマートフォンやブラウザ標準の機能、専用のアプリの保存機能を使うことを推奨しています。ただし、会社ごとに決まりを定めていることもあるので、情報システム担当者に相談するよう添えています。会社として使ってよいものを周知文に書いておきます。
- 偽のメールの報告先: 社内の窓口(メールアドレスかチャットの部屋)を1つ決めます。
個人のアカウントで、社員にお願いすること
- 個人のアカウントの設定は、会社が強制できません。家庭のメール、ネット通販、SNS、銀行などは、お願いにとどめます。
- 社員のパスワードそのものや、設定の画面を会社が見せてもらうことは求めません。確認する対象は会社のアカウントだけです。
- 会社のメールアドレスを個人のサービスの登録に使っていないか、会社のパスワードを個人のサービスで使っていないかは、お願いできます。
ブックオフの事案を扱ったブックオフに不正アクセス、最大約643万件 社員の使い回しに備える確認点は、社員の私用の使いまわしが会社に届く場面を整理しています。周知の背景として、あわせて読めます。
社員に配る周知文の文例
次は編集部が作った文例です。大臣の発言や公的な文書の引用ではありません。山かっこの部分を自社の内容に入れ替えて使ってください。
メール・チャットに貼る本文
件名: 【お願い】パスワード・多要素認証・不審なメールについて(<日付>)
<部署名>の皆さまへ
不正アクセスによる個人情報の流出が相次いでいます。
10月6日、デジタル大臣が記者会見で、次の3つを呼びかけました。
会社のアカウントと個人のアカウントに分けて、お願いします。
■ 1. パスワードの使いまわしをやめる
【会社のアカウント】
・会社のサービスのパスワードを、ほかのサービスで使っていないか確認してください。
・使っていた場合は、<期日>までに変更してください。
・パスワードの管理には<会社が認めた方法>を使ってください。
【個人のアカウント】
・個人のサービスでも、サービスごとに別のパスワードにすることをお願いします。
・会社のパスワードを、個人のサービスで使わないでください。
■ 2. 多要素認証を使う
【会社のアカウント】
・<期日>までに、<サービス名>の多要素認証を設定してください。手順は<場所>にあります。
【個人のアカウント】
・メール、通販、SNS、銀行などで、設定できる場合は多要素認証をオンにすることをお願いします(強制ではありません)。
■ 3. 不審なメールやSMSに注意する
・メールやSMSのリンクを安易に開かず、公式サイトや公式アプリから入ってください。
・会社のメールやチャットで不審なものが届いたら、<報告先>へ転送してください。
・開いてしまった、入力してしまった場合も、すぐに<報告先>へ連絡してください。早く知らせてくれた方を責めることはありません。
問い合わせ先: <情シス窓口>
短いチャット用
【お願い】不正アクセスの流出が相次いでいます。会社のパスワードの使いまわし確認(<期日>まで)、多要素認証の設定(<期日>まで)、不審なメールの報告(<報告先>)をお願いします。個人のアカウントも、使いまわしをやめて多要素認証をオンにすることをお願いします(強制ではありません)。詳細は<リンク>
偽のメールを見分けるとき、社員に伝えること
警察庁のサイトは、フィッシングの手口とメールの文面の例を載せています。文面は「個人情報の漏えい」「不正アクセス検知」「取引の停止」などの、切迫感をあおるものが多いと説明しています。今回のような流出の報道が続く時期は、この種の文面が届きやすいと考えて、周知文に1行足しておくとよいでしょう(編集部の考えです)。
警察庁のサイトは、送信元の名前やメールアドレスだけでは真偽の判断が難しいとも書いています。メールに記載されたリンクは偽装できるため、公式サイトをブックマークに登録しておくか、公式アプリを使うよう案内しています。
見分け方より先に、報告のしやすさを決めます。迷ったら転送するだけで済む窓口と、開いてしまった後の連絡先を、周知文に入れておきます。
影響する会社・しない会社
- 影響する: 社員がメールやクラウドを使っていて、多要素認証を全員には必須にしていない会社。周知文で期日を決めて全員に設定してもらえます。
- 影響する: パスワードの運用ルールが「定期変更」中心で、使いまわしの確認をしていない会社。総務省のサイトは、流出した事実がない場合に定期変更は必要ないとしています。ルールの見直しのきっかけになります。
- 影響する: 不審なメールの報告先が社員に伝わっていない会社。
- 影響しない: 会社のサービスすべてで多要素認証を必須にしており、報告先も周知済みの会社。ただし、個人のアカウントへのお願いは、今回の周知で追加できます。
- 影響しない: 社員が個人のスマートフォンやメールを業務で使わない会社。ただし、社員の個人のアカウントが狙われることは変わらないので、お願いとしての周知は使えます。
情シスが今日やること
- 多要素認証が必須になっていないサービスを洗い出します。メール、グループウェア、VPN、クラウドの管理画面から見ます。未設定の社員の一覧を、管理画面で出せるか確かめます。
- 偽のメールの報告先を1つ決めます。共有メールアドレスかチャットの部屋を作り、周知文の山かっこに入れます。
- 周知文の文例を自社用に直します。期日、手順の置き場所、会社が認めるパスワード管理の方法、問い合わせ先を入れます。経営層か総務の確認を取ります。
- 今週中に、全社へ配ります。メールとチャットの両方に出し、個人のアカウントの部分は「強制ではありません」と明記します。
- 配った後に、多要素認証の設定率と、報告の件数を見ます。来週に1回、未設定の部署へ個別に声をかけます。
同じ会見のほかの記事
西のITメディアにも、同じ会見を一般の読者向けに書いた古川デジタル大臣が呼びかけた不正アクセス対策3つ パスワードと多要素認証があります。家族や、社員の個人のアカウントの話をするときに、読んでもらえます。
会見の要旨には、事案ごとの会社名や件数についての大臣の発言はありません。質疑の答えでは、起こった事案は各企業が調査を進めており、その結果を見て判断すると述べています。