関西国際大学(兵庫県)は2026年9月30日に学内システムへの不正アクセスを公表し、10月6日の第2報で、eポートフォリオシステムのファイルが外部に取得されたと発表しました。学内ネットワークの接続を止めたため、授業や学生生活に支障が出ています。
この記事は、情シスの目線で書きます。業務システムが止まった組織の例として、公表の内容と、止まる前に決めておくことを整理します。学生・受験生の目線の確認先は、関西国際大学の不正アクセス、分かったことと調査中のこと 学生と受験生の確認先(西のITメディア)にあります。同じ説明は繰り返しません。根拠は大学の公表と公的機関の資料で、報道は根拠にしていません。
大学の公表を日付順に整理する
2026年10月9日時点で、大学のニュース一覧にあるこの件のお知らせは2本です。10月6日より新しい報は載っていません。
| 日付 |
お知らせ |
内容(原文のとおり) |
| 9月30日 |
学内システムへの不正アクセスに関するお知らせ |
学内システムの一部に第三者による不正アクセスを確認。被害の拡大を防ぐ緊急措置として、学内システムのインターネット接続を停止。侵入経路、発生時期、影響範囲、情報漏えいの有無は調査中。警察署に相談し、関係機関および専門機関と連携 |
| 10月6日 |
不正アクセスによる情報の外部流出と情報システムの停止について(お詫びとご報告)【第2報】 |
eポートフォリオシステムの複数のファイルが外部に取得されたことを確認。授業や学生生活に支障が生じている |
10月6日の第2報で書かれていること
第2報は学長名で、アクセス記録の分析により、eポートフォリオシステムに保存されていた複数のファイルが外部から繰り返し取得されていたことが確認されたと書いています。
流出したと判断しているのは、2023年3月までに在籍していた学生の在学中の経験や振り返り等の文字情報です。氏名・学籍番号等を含むか、個人を特定できる情報と結び付いているかは、確認を進めているとしています。その他の情報の流出の有無、在学生の情報への影響、対象の範囲と件数も調査中です。
大学の第2報の「確認されていること」と「被害拡大の防止と調査」の部分出典: 出典: 関西国際大学 ウェブサイト(2026年10月6日掲載)(引用)
対応として、学内Wi-Fi等を含む学内ネットワークの接続を停止し、安全性を確認できたシステムから段階的に利用を再開する方針です。外部専門機関による調査の手配を進め、警察等の関係機関と連携し、個人情報保護委員会への報告等も判明した事実に応じて進めるとしています。
授業・手続きへの影響と復旧の見通し
情報システムの停止が長期化する可能性があるため、授業連絡、教材の配布、課題提出、履修・成績に関する手続き、就職支援等について、代替の方法を整え、順次ご案内いたします。
出典: 関西国際大学「不正アクセスによる情報の外部流出と情報システムの停止について(お詫びとご報告)」【第2報】(2026年10月6日)
課題提出や手続きが困難な場合は、提出期限や手続方法の調整など、状況に応じた対応を行うとしています。困ったときは担当教員または担当窓口に相談するよう案内しています。
復旧は、10月中旬以降、安全性を確認できた範囲で、学内からWebClass、Universal Passport等を利用できる環境の段階的な再開を目指しています。学外からの利用や学内Wi-Fiの再開は、調査結果と対策の実施状況を踏まえて判断します。この時期は現段階の目標で、変更する可能性があると書かれています。
大学の第2報の「授業・学生生活への対応と復旧の見通し」の部分出典: 出典: 関西国際大学 ウェブサイト(2026年10月6日掲載)(引用)
公表されていないこと
- 侵入の経路と原因(調査中)
- 不正アクセスの発生時期(9月30日のお知らせで調査中とされ、第2報にも書かれていません)
- 攻撃者や手口
- 対象となる人の範囲と件数(調査中)
- メールなど、個別のシステムが使えるかどうか(お知らせに記載がありません)
保証人や学生へのお願い(同じパスワードを他のサービスで使っていれば変える、不審なメール・電話に注意する、困ったら各キャンパス学生課へ)も第2報に書かれています。問い合わせ先として、9月30日のお知らせは入試・広報部入試・広報課(koho@kuins.ac.jp)を挙げています。
この件は、2026年10月第1週の不正アクセス・情報漏えい12件のまとめにも入っています。
影響する人・会社、しない人・会社
- 影響する: 関西国際大学の学生・保証人・教職員。授業連絡、教材、課題提出、履修・成績の手続きなどが、大学の案内する代替の方法に変わっています。
- 影響する: 2023年3月までに在籍していた学生。eポートフォリオの文字情報が流出したと大学が判断しています。氏名等を含むかは確認中です。
- 影響する: 授業や手続きを学内のシステムに寄せている組織。学内ネットワークを止める判断をすると、同じように業務が止まります。
- 影響しない: この大学と関係がなく、業務を特定のシステムに依存していない組織。ただし、依存の有無は、止めてみないと分からない場合があります。
- 影響しない: すでに代替手順と連絡の窓口を決め、訓練している組織。止まっても、案内の遅れを小さくできます。
システムが止まったときの代替手順を決めておく
ここからは公表とIPAの資料にもとづく整理です。IPAの手引きは中小企業向けですが、初動、報告、復旧の考え方は、規模が違う組織にも使えます。
IPAの「中小企業のためのセキュリティインシデント対応の手引き」(2026年6月)は、初動対応について、対象の情報が外部からアクセスできる状態にあるときや被害が広がるおそれがあるときは、ネットワークの遮断、機器の隔離、システムやサービスの停止を行うとしています。同時に、対象機器の電源を切るなど、不用意な操作で記録を消さないよう注意しています。
システムの停止は事業や企業経営に重大な影響を与える場合があるので、経営者は事業継続計画(BCP)を策定し、これに備える必要があります。
出典: IPA「中小企業のためのセキュリティインシデント対応の手引き」(2026年6月)
大学の対応は、この順番に沿っています。接続を止めたあとで、代替の方法を整えて順次案内する、という流れです。止めたあとに代替を考えるのでは、案内が遅れます。止める前に、次の表の中身を決めておきます。以下は編集部の整理です。
| 業務 |
止まったときの代替の例 |
先に決めておくこと |
| 連絡(授業・顧客・社内) |
電話、公開しているウェブサイトのお知らせ、個人所有でない連絡手段 |
誰が、どの手段で、何時までに知らせるか。連絡先の一覧を紙か別の場所に持つ |
| 資料・教材・成果物の受け渡し |
別の保管場所、紙、持ち込み媒体 |
使ってよい媒体と、使ってはいけない媒体。機密の扱い |
| 提出・申請・承認 |
紙の様式、メール以外の窓口、期限の延長 |
受け付ける窓口と、期限の調整を誰が決めるか |
| 成績・請求・給与など締めのある手続き |
手作業での集計、締め日の調整 |
締め日の前に止まった場合の判断者 |
| 再開 |
安全を確認できたものから順に再開 |
再開の順番と、確認する人。大学も「安全性を確認できたシステムから段階的に」と書いています |
学生・取引先への連絡の窓口と文面を準備する
大学は、9月30日の第1報で、事実(不正アクセスの確認)、現在の措置(接続停止)、調査中のこと、警察への相談、問い合わせ先を短く書きました。10月6日の第2報で、確認できたこと、調査中のこと、授業への対応、お願いを分けて書いています。第2報は「確認できた事実と調査中の事項を区別し、今後も対応状況を継続してお伝えいたします」とも書いています。
IPAの手引きは、第一報について、全員への通知が難しいときや影響が広いときは、ウェブサイトやメディアで公表すること、顧客や消費者に関係するときは受付専用の問い合わせ窓口を開くことを挙げています。第二報以降は、対応状況や再発防止策を報告するとしています。
文面は、次の欄を空欄にしたひな形を、事故の前に作っておきます。以下は編集部の整理です。
- 何が起きたか(確認できた事実だけ)
- いま止めているものと、使えるもの
- 調査中のこと(分からないことは「調査中」と書く)
- 業務への影響と、代替の方法
- お願いしたいこと(パスワードの変更、不審な連絡への注意など)
- 問い合わせ先と、受付の時間
- 次の報をいつ出すか
問い合わせ先は、第1報の段階で決めておきます。大学の9月30日のお知らせは入試・広報課の1つの窓口でした。学生・保証人からの相談先は、第2報で各キャンパスの学生課に分かれています。窓口が変わるときは、変わったことを案内に書きます。
警察・関係機関への相談の流れ
大学の公表は、警察署への相談(9月30日)と、警察等の関係機関との連携(10月6日)、個人情報保護委員会への報告等の対応予定を書いています。
公的機関の窓口は、次のとおりです。IPAの手引きの「報告先」の整理と、各機関のページで確かめました。
| 相談・報告の内容 |
窓口 |
根拠 |
| サイバー事案の通報・相談 |
警察庁のオンライン受付窓口。選んだ都道府県警察に通知される |
警察庁「サイバー事案に関する相談窓口」 |
| 個人データの漏えい等 |
個人情報保護委員会の漏えい等報告(権限が委任されている分野は委任先省庁) |
個人情報保護委員会「漏えい等の対応とお役立ち資料」 |
| 不正アクセスの届出 |
IPAのコンピュータ不正アクセス届出窓口 |
IPAの手引き |
| 技術的な相談・対応の依頼 |
IPAの相談窓口、JPCERT/CC、JNSAの緊急対応企業一覧 |
IPAの手引き |
個人情報保護委員会のページは、不正アクセスにより個人データが漏えいした場合を、漏えい等報告の対象の例に挙げています。報告の期限は、発覚したらまず速やかに報告すること、不正な目的で行われたおそれがある場合は発覚日から60日以内と書かれています。速報と確報の期限、委託先で起きたときの流れは、委託先で個人情報が漏えいしたら?報告3〜5日・30日と本人通知の流れで整理しています。
大学がどの窓口にいつ報告したかは、公表されていません。第2報は、個人情報保護委員会への報告等は判明した事実に応じて進め、状況を知らせるとしています。
IPAの手引きは、不正アクセスや内部犯行には犯罪性があるため、警察への届け出も必要になると書いています。警察への相談の前に、いつ、どこで、誰が、何を、どうしたかを5W1Hで整理し、記録を残しておくと、話が早くなります。ランサムウェアなど初動の手順は、ランサムウェアはなぜ最初の1時間で差がつくのかにまとめています。
会社・情シスが今日やること
- 止まると困る業務を3つ書き出す。 連絡、受け渡し、提出・承認のうち、何がどのシステムに依存しているかを一覧にします。
- それぞれの代替手順を1枚にする。 紙の様式、電話、別の窓口を決め、止まったときに誰が判断するかを書きます。
- 連絡先の一覧を、ネットワークの外に置く。 紙か、別の保管場所に、社員・取引先・委託先・相談窓口の連絡先を置きます。
- 連絡の文面のひな形を作る。 上の7つの欄のとおりに、第1報と第2報の2枚を作ります。問い合わせの窓口と、受付の時間も決めます。
- 相談・報告先の一覧を作る。 警察庁の窓口、個人情報保護委員会、IPA、契約している保守事業者の連絡先を並べ、最初に連絡する人を決めます。止めたときに記録を消さない注意も書きます。
続報の確認先
大学は、確認できた事項を順次知らせるとしています。関西国際大学のニュース一覧を確認してください。この記事の内容は2026年10月9日時点です。10月6日の第2報より新しいこの件の報は、その日の一覧にはありませんでした。