株式会社エイチ・アイ・エス(HIS)は2026年10月7日、タイの現地法人H.I.S. TOURS CO., LTD.のファイルサーバーが第三者から不正アクセスを受け、最大627人分のパスポート情報などが流出した可能性があると発表しました。ホームページで公表したお詫びとお知らせは、日付が2026年10月7日です。検知から公表まで、約10か月かかっています。
発表の中身:何が、いつ、どこまで
HISの発表(PDF)は、経緯を次のように書いています。
| 日付 |
出来事 |
| 2025年12月11日 |
タイ法人のファイルサーバーの不正アクセス検知ソフトが警告を出した。サーバーをネットワークから切り離し、外部からのアクセスを制限した |
| 2025年12月29日 |
サーバー内に、日本で取得した個人情報の一部があると確認。個人情報保護委員会と、認定個人情報保護団体のJIPDECへ報告 |
| 2026年2月24日 |
外部専門家の調査で、最大627人のパスポート情報があると判明。サーバー内の全ファイルの確認を決めた |
| 2026年10月7日 |
全ファイルの確認が終わり、連絡先が分かった人へ順次個別に連絡。分からない人のため、ホームページで公表 |
不審なアクセスにより、サーバーのデータの一部が不正に引き出された可能性があるとしています。どの手口で侵入されたかは、発表に書かれていません。
HISの10月7日のお知らせ(PDF)の1ページ目。経緯と流出の可能性がある情報が並ぶ出典: 株式会社エイチ・アイ・エス「子会社ファイルサーバへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」(2026年10月7日)(引用)
流出した可能性がある情報と対象
流出した可能性がある情報は、最大627人分のパスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)とアレルギー情報です。電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしています。
対象は、2017年、2019年から2020年、2024年から2025年の間に、HISでタイへ出発した人です。10月7日19時30分の追記には、さらに細かい範囲が書かれています。
| 区分 |
対象 |
| 個人旅行 |
2024年11月に日本を出発し、バンコクのプルマンホテルに宿泊して、チェンマイのコムローイ祭りに参加した人 |
| 団体旅行 |
2017年、2019年から2020年、2024年から2025年の間にタイへ出発した人 |
二次被害の有無は、発表に書かれていません。
なぜ公表まで時間がかかったのか
HISは、公表まで時間がかかった理由を、発表で説明しています。サーバーに、個人情報と関係のない会計上の記録などが大量に混ざり、ファイルの形式や保存の状態も様々でした。機械的な検索ができず、一つずつ、手作業を含めて確認する必要があったためです。
今後は、海外のセキュリティを強化し、本社によるシステムの監視を厳しくして、再発の防止に取り組むとしています。
影響する人・会社、しない人・会社
- 影響する: 上の期間に、HISでタイへ出発した旅行者です。個人旅行は、2024年11月出発の特定のツアーの参加者に絞られています。
- 影響する: 社員旅行、研修、報奨旅行などで、HISの団体旅行を使った会社・団体です。参加者の名簿が対象に入っていないかを、窓口で確認します。名簿が会社にあれば、社内の周知も要ります。
- 影響する: 海外の現地法人や委託先に、日本で集めた個人情報を預けている会社です。今回は、タイ法人のサーバーに日本の個人情報が置かれていました。
- 影響しない: 上の期間・行き先に当てはまらない旅行者です。ただし、HISの案内は、タイ出発のお客様に限っています。
- 影響しない: クレジットカード情報について、HISは含まれていないとしています。カードの利用停止などを、発表は求めていません。
会社・情シスが今日やること
- 自社が、HISの団体旅行を申し込んだ会社・団体かを調べます。対象の期間は、2017年、2019年から2020年、2024年から2025年のタイ出発です。心当たりがあれば、特設窓口(0120-945-146、平日11時から18時)に相談します。
- 対象になりそうな社員がいれば、本人へ知らせます。パスポート番号は、変えにくい情報です。心当たりのない連絡や、旅行を装った詐欺に注意するよう伝えます。再発行が必要かは、発表に書かれていません。窓口と、外務省のパスポートの案内で確認してもらいます。
- 自社の海外の拠点と委託先に、日本で集めた個人情報を置いたファイルサーバーがないかを調べます。パスポート、名簿、顧客リストが、本社の管理の外にないかを見ます。
- 見つかったサーバーの、検知の仕組みと切り離しの手順を確かめます。今回は、検知ソフトの警告が、最初の手がかりでした。警告が出たとき、誰が受け取り、どこまで止められるかを決めます。
- 保存期間を見直します。対象の期間は2017年から2025年に及び、古い旅行の情報も同じサーバーに残っていた可能性があります。目的が終わった個人情報は、消すか、別の場所へ移します。