本文へ移動
情シスのミカタ
事故・障害約4分で読めます

HISのタイ子会社で最大627人分のパスポート情報が流出の可能性

エイチ・アイ・エス(HIS)は2026年10月7日、タイの現地法人のファイルサーバーが不正アクセスを受け、最大627人分のパスポート情報とアレルギー情報が流出した可能性があると発表しました。対象の旅行、経緯、企業が確かめることを整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
HISのタイ子会社で最大627人分のパスポート情報が流出の可能性

この記事のまとめ

  • HISは10月7日、タイ現地法人のファイルサーバーへの不正アクセスで、最大627人分のパスポート情報が流出した可能性があると発表しました。
  • 検知は2025年12月11日、627人分と分かったのは2026年2月24日です。個別の連絡と公表まで、時間がかかった理由を同社が説明しています。
  • 電話番号・住所・メールアドレス・クレジットカード情報は含まれないとしています。海外の拠点にある個人情報の棚卸しが要ります。
こんな方に#20代#30代#40代#50代#60代実務

株式会社エイチ・アイ・エス(HIS)は2026年10月7日、タイの現地法人H.I.S. TOURS CO., LTD.のファイルサーバーが第三者から不正アクセスを受け、最大627人分のパスポート情報などが流出した可能性があると発表しました。ホームページで公表したお詫びとお知らせは、日付が2026年10月7日です。検知から公表まで、約10か月かかっています。

発表の中身:何が、いつ、どこまで

HISの発表(PDF)は、経緯を次のように書いています。

日付 出来事
2025年12月11日 タイ法人のファイルサーバーの不正アクセス検知ソフトが警告を出した。サーバーをネットワークから切り離し、外部からのアクセスを制限した
2025年12月29日 サーバー内に、日本で取得した個人情報の一部があると確認。個人情報保護委員会と、認定個人情報保護団体のJIPDECへ報告
2026年2月24日 外部専門家の調査で、最大627人のパスポート情報があると判明。サーバー内の全ファイルの確認を決めた
2026年10月7日 全ファイルの確認が終わり、連絡先が分かった人へ順次個別に連絡。分からない人のため、ホームページで公表

不審なアクセスにより、サーバーのデータの一部が不正に引き出された可能性があるとしています。どの手口で侵入されたかは、発表に書かれていません。

HISのお詫びとお知らせの1ページ目。2026年10月7日付で、子会社ファイルサーバへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせと題し、タイ現地法人が不正アクセスを受けたこと、2025年12月11日の検知から2026年2月24日に最大627名のパスポート情報が判明するまでの経緯、流出した可能性のあるパスポート情報とアレルギー情報の項目と、電話番号などは含まれないことが書かれている
HISの10月7日のお知らせ(PDF)の1ページ目。経緯と流出の可能性がある情報が並ぶ出典: 株式会社エイチ・アイ・エス「子会社ファイルサーバへの不正アクセスによる個人情報流出の可能性に関するお詫びとお知らせ」(2026年10月7日)(引用)

流出した可能性がある情報と対象

流出した可能性がある情報は、最大627人分のパスポート情報(アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限)とアレルギー情報です。電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしています。

対象は、2017年、2019年から2020年、2024年から2025年の間に、HISでタイへ出発した人です。10月7日19時30分の追記には、さらに細かい範囲が書かれています。

区分 対象
個人旅行 2024年11月に日本を出発し、バンコクのプルマンホテルに宿泊して、チェンマイのコムローイ祭りに参加した人
団体旅行 2017年、2019年から2020年、2024年から2025年の間にタイへ出発した人

二次被害の有無は、発表に書かれていません。

なぜ公表まで時間がかかったのか

HISは、公表まで時間がかかった理由を、発表で説明しています。サーバーに、個人情報と関係のない会計上の記録などが大量に混ざり、ファイルの形式や保存の状態も様々でした。機械的な検索ができず、一つずつ、手作業を含めて確認する必要があったためです。

今後は、海外のセキュリティを強化し、本社によるシステムの監視を厳しくして、再発の防止に取り組むとしています。

影響する人・会社、しない人・会社

  • 影響する: 上の期間に、HISでタイへ出発した旅行者です。個人旅行は、2024年11月出発の特定のツアーの参加者に絞られています。
  • 影響する: 社員旅行、研修、報奨旅行などで、HISの団体旅行を使った会社・団体です。参加者の名簿が対象に入っていないかを、窓口で確認します。名簿が会社にあれば、社内の周知も要ります。
  • 影響する: 海外の現地法人や委託先に、日本で集めた個人情報を預けている会社です。今回は、タイ法人のサーバーに日本の個人情報が置かれていました。
  • 影響しない: 上の期間・行き先に当てはまらない旅行者です。ただし、HISの案内は、タイ出発のお客様に限っています。
  • 影響しない: クレジットカード情報について、HISは含まれていないとしています。カードの利用停止などを、発表は求めていません。

会社・情シスが今日やること

  1. 自社が、HISの団体旅行を申し込んだ会社・団体かを調べます。対象の期間は、2017年、2019年から2020年、2024年から2025年のタイ出発です。心当たりがあれば、特設窓口(0120-945-146、平日11時から18時)に相談します。
  2. 対象になりそうな社員がいれば、本人へ知らせます。パスポート番号は、変えにくい情報です。心当たりのない連絡や、旅行を装った詐欺に注意するよう伝えます。再発行が必要かは、発表に書かれていません。窓口と、外務省のパスポートの案内で確認してもらいます。
  3. 自社の海外の拠点と委託先に、日本で集めた個人情報を置いたファイルサーバーがないかを調べます。パスポート、名簿、顧客リストが、本社の管理の外にないかを見ます。
  4. 見つかったサーバーの、検知の仕組みと切り離しの手順を確かめます。今回は、検知ソフトの警告が、最初の手がかりでした。警告が出たとき、誰が受け取り、どこまで止められるかを決めます。
  5. 保存期間を見直します。対象の期間は2017年から2025年に及び、古い旅行の情報も同じサーバーに残っていた可能性があります。目的が終わった個人情報は、消すか、別の場所へ移します。

よくある質問

Q自分が対象かどうかは、どうすれば分かりますか?

AHISは、連絡先が分かった人へ順次、個別に連絡するとしています。対象は、2017年、2019年から2020年、2024年から2025年の間にHISでタイへ出発した人です。10月7日19時30分の追記で、個人旅行は2024年11月に日本を出発し、バンコクのプルマンホテルに泊まって、チェンマイのコムローイ祭りに参加した人、団体旅行は上の期間にタイへ出発した人と、範囲を示しています。お客様特設窓口は0120-945-146(平日11時から18時)です。

Q流出した可能性がある情報は何ですか?

A最大627人分の、アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限と、アレルギー情報です。電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしています。

Qパスポートを再発行したほうがいいですか?

AHISの発表には、再発行の案内は書かれていません。「悪用される事象が発生した場合は、当社にて適切な措置を講じる所存です」とあります。不安なときは、特設窓口に相談してください。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします