本文へ移動
情シスのミカタ
事故・障害約7分で読めます

JR東日本のえきねっと等で最大206万件、IDCFクラウド不正アクセスが原因

報道によると、JR東日本は2026年10月9日、えきねっとと大人の休日倶楽部のメール配信用の外部サービスから、最大約206万件の利用者情報が漏えいした可能性があると発表しました。項目と件数、報道ごとの違い、出張で使う会社の確認点を整理します。

公開 情シスのミカタ編集部AIにより執筆報道から
文字

報道をもとにまとめた記事です。当事者の公式の発表は確認できていません。公式の発表が出たら、それをもとに書き直します。

JR東日本のえきねっと等で最大206万件、IDCFクラウド不正アクセスが原因

この記事のまとめ

  • 報道によると、えきねっと約167万件、大人の休日倶楽部約39万件の合計で最大約206万件です。えきねっとはメールアドレスのみで、氏名・住所・カード番号は可能性なしと報じられています。
  • 原因は、IDCフロンティアのIDCFクラウドへの不正アクセスです。預けていたデータの漏えいに、利用企業が巻き込まれた例です。
  • 自社が外部のメール配信サービスに顧客や社員の情報を置いていないかを棚卸しし、出張で使うアカウント宛ての偽メールに備えます。
こんな方に#30代#40代#50代#60代実務

報道によると、JR東日本は2026年10月9日、列車予約サービス「えきねっと」と会員制サービス「大人の休日倶楽部」の利用者情報が、最大約206万件漏えいした可能性があると発表しました。原因は、10月7日に公表されたIDCフロンティアのIDCFクラウドへの不正アクセスです。JR東日本の発表のPDFは編集部の環境から開けなかったため、この記事は3つの報道から書いています。

IDCFクラウドの障害そのものは、IDCFクラウド東日本リージョン1にランサムウェア攻撃で整理しています。この記事は、その利用企業の側で何が起きたかと、自社が確かめることを扱います。

報道で分かる内容

ITmedia NEWS、朝日新聞、日テレNEWS NNNの3つの報道が一致しているのは、次の点です。

項目 報道の内容
発表 2026年10月9日、JR東日本
件数 えきねっと約167万件、大人の休日倶楽部約39万件
えきねっとの項目 メールアドレス
大人の休日倶楽部の項目 メールアドレス、カードの有効期限、生年月日
可能性なしとされた項目 氏名、住所、クレジットカード番号
原因 IDCフロンティアへの不正アクセスに伴う、メール配信の仕組みへの不正アクセス
利用者への連絡 漏えいの可能性がある利用者へ、準備でき次第、個別にメールでお詫びする

167万と39万を足すと約206万で、3つの報道の合計と合います。

報道どうしで食い違う点、1社だけの内容

  • 件数の言い方: ITmedia NEWSは「最大約206万件」、朝日新聞は「会員のべ約206万件」です。のべ件数なので、人数や会員数と読み替えないでください。
  • 会員番号: ITmedia NEWSと朝日新聞は、大人の休日倶楽部で会員番号も対象になった可能性があると伝えています。日テレNEWSは、メールアドレス、カードの有効期限、生年月日などと書き、会員番号は挙げていません。
  • 電話番号: ITmedia NEWSと日テレNEWSは、電話番号も可能性なしと伝えています。朝日新聞は「住所やクレジットカード番号など」としています。
  • ビジネスえきねっと: 法人向けのビジネスえきねっとの会員は含まれない、と伝えているのはITmedia NEWSだけです。
  • 電子メールのログデータ: 一部顧客のメールアドレスを含むログデータなどが閲覧・取得された可能性を否定できない、との説明はITmedia NEWSだけが伝えています。
  • 業務への影響: ITmedia NEWSと朝日新聞は、会員向けのメール配信に一部支障が出ていると伝えています。朝日新聞は、列車の切符は通常どおり予約できるとしています。
  • 外部サービスの呼び方: ITmedia NEWSは「メール配信用の外部サービスに保存していた利用者の情報」、日テレNEWSは「電子メールを送るシステム」と書いています。

同じ日にJR東日本グループのビューカードも、約403万件のメールアドレスが漏えいした可能性を発表したと、朝日新聞と日テレNEWSが伝えています。両報道とも、氏名、住所、クレジットカード番号などは可能性なしとしています。日テレNEWSは、不審なメールが送られてくる可能性があるとしています。

預けたデータが、預け先の事故で漏れる

報道を読む限り、JR東日本の本体のシステムが破られたと伝えられているのではありません。メール配信という機能を外部のサービスに任せ、そこに利用者のメールアドレスなどを保存していたところ、その土台のクラウド事業者が不正アクセスを受けた、という構図です。IDCフロンティアは、東日本リージョン1の一部のデータは取り出しや復元が困難な見通しとしています(第3報)。復元は利用者自身のバックアップからのみ、という見解も示しています。

預けた側にとっては、データが「消える」ことと「見られる」ことが、同じ事故で同時に起きうるということです。どこまで調べるかは、事業者の調査を待つことになります。

影響する人・会社、しない人・会社

  • 影響する: えきねっとや大人の休日倶楽部に、会社のメールアドレスで登録している社員です。出張の手配に使っているアカウントは、メールアドレスが対象になった可能性があります。
  • 影響する: 顧客や会員へのメール配信を、外部のサービスに任せている会社です。JR東日本のように、預け先の事故が自社の顧客の情報に及ぶ可能性があります。
  • 影響する: IDCFクラウドを使っている会社、またはその上で動く外部サービスを使っている会社です。確かめ方はIDCFクラウドの記事にあります。
  • 影響しない: ITmedia NEWSの報道によると、法人向けのビジネスえきねっとの会員は対象に含まれません。ただし、この点は1社の報道なので、JR東日本の案内で確かめてください。
  • 影響しない: 報道によると、氏名・住所・クレジットカード番号は、可能性なしとされています。ただし、メールアドレスだけでも偽メールの宛先にはなります。

自社の「メール配信」の棚卸し

JR東日本のような大企業の話に見えても、同じ構造は中小企業にもあります。メルマガ配信、予約の確認メール、問い合わせの自動返信は、外部のサービスで動かしている会社が多いためです。次の4点を、台帳で確かめます。

確認すること 見る場所
どの外部サービスで、メールを配信しているか 契約書、請求書、社内のサービス一覧
そこに、どんな情報を置いているか(メールアドレスだけか、氏名・会員番号・生年月日まで置いているか) 配信リストの項目、連携している顧客管理の設定
そのサービスは、どの事業者のクラウドの上で動いているか 外部サービスの事業者への書面での問い合わせ
事故のとき、連絡が来る宛先は誰か 契約時の窓口の登録(退職した担当者のままになっていないか)

大人の休日倶楽部の例は、メールアドレスに生年月日などが付いていた可能性が報じられています。配信のために必要な項目だけを置いているかも、この機会に見直せます。

委託先やクラウドの事故では、自社が報告する立場になる

預け先で起きた事故でも、自社の顧客の情報なら、自社が説明する立場になります。個人情報保護委員会のガイドライン(通則編)は、次のように書いています。

個人データの取扱いを委託している場合においては、委託元と委託先の双方が個人データ又は個人情報を取り扱っており、又は取得しようとしていることになるため、報告対象事態に該当する場合には、原則として委託元と委託先の双方が報告する義務を負う。

出典: 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」

同じガイドラインは、委託先が、報告義務を負う委託元に事態を通知したときは、委託先の報告義務は免除される、とも書いています。つまり、委託元は「預け先が報告するだろう」と待てません。

個人情報保護委員会の「漏えい等の対応とお役立ち資料」には、報告が必要な場合の例として、不正アクセスにより個人データが漏えいした場合や、本人の数が1,000人を超える漏えい等(又はそのおそれ)が並んでいます。「おそれ」の段階でも対象に入る点に注意してください。ただし、JR東日本の報告の要否や、メールアドレスだけの場合の判断は、この記事では扱いません。自社の件は、同委員会の資料と、委託先の通知の中身で確かめてください。報告の期限や流れは、委託先で個人情報が漏えいしたら?にまとめています。

出張で使うアカウントへの偽メールに備える

警察庁の「フィッシング対策」は、偽メールの文面に「個人情報の漏えい」「不正アクセス検知」など、切迫感をあおるものが多いと書いています。送信元の名前やメールアドレスは簡単に偽装できるため、表示だけでは真偽を判断できないとも書いています。

出張で使うサービスの事故の直後は、この種の偽メールが届きやすい時期です。同じ日にskyticketの不正アクセスも公表されており、出張手配に使うサービスの事故が続いています。社員には、次のことを伝えます。

  • 警察庁は、メールやSMSのリンクを安易に開かず、公式サイトのブックマークや公式アプリから接続するよう案内しています
  • 「お詫び」「確認のお願い」と書かれたメールでも、リンク先でIDやパスワード、カード情報を入力しない
  • 入力してしまったときは、同じIDとパスワードを使っているすべてのサービスで、パスワードを変更する(警察庁の案内)
  • 不審なメールは、情シスに転送してもらう窓口を決めておく

会社・情シスが今日やること

  1. 社員が出張で使う予約サービス(えきねっと、ほかの予約サイト)に、会社のメールアドレスで登録している人がいるかを確かめ、今回の報道を共有する
  2. 社員に、JR東日本や予約サービスを名乗るメールのリンクは開かず、公式アプリか公式サイトから確認するよう案内する。不審なメールの転送先も伝える
  3. 自社のメール配信を、外部サービスで行っていないかを確かめる。どの事業者のクラウドの上で動いているか、どんな項目を置いているかを、事業者に書面で問い合わせる
  4. 委託先とクラウドの契約で、事故のときの連絡の期限と窓口を確かめる。窓口が退職した担当者のままなら、今日直す
  5. 自社の顧客の情報が漏えいした「おそれ」が出たときに、誰が個人情報保護委員会に報告し、誰が本人に連絡するかを決めておく

2026年10月9日時点の報道に基づいています。JR東日本の発表を直接確認できた時点で、この記事を更新します。

よくある質問

QJR東日本の発表は読みましたか。

A発表のPDFは、編集部の環境からは開けませんでした。この記事は、ITmedia NEWS、朝日新聞、日テレNEWS NNNの報道から書いています。数字や項目は3つの報道で照らし合わせ、1社だけの内容はそのように書いています。

Q氏名やクレジットカード番号は漏れましたか。

A3つの報道とも、氏名、住所、クレジットカード番号などは漏えいの可能性はないと伝えています。ITmedia NEWSと日テレNEWSは電話番号も挙げています。大人の休日倶楽部ではカードの有効期限と生年月日が対象と報じられています。

Q出張でえきねっとを使っています。何をすればよいですか。

Aメールアドレスが対象になった可能性があります。JR東日本を名乗るメールのリンクは開かず、公式アプリか、ブックマークした公式サイトから確認してください。お詫びのメールは、JR東日本が準備でき次第、個別に送ると報じられています。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします