本文へ移動
情シスのミカタ
事故・障害約5分で読めます

ローソンIDに不正アクセス 215万件超の個人情報が漏えい 会社の対応

ローソンは2026年10月8日、「ローソンID」と「ローソンアプリ予約」への不正アクセスで、ローソンIDの215万5,345件の個人情報が漏えいしたと公表しました。漏れた項目、原因、会社の対応、従業員のIDが対象かの確認と、不審な連絡への備えを公式のお知らせをもとに整理します。

公開 情シスのミカタ編集部AIにより執筆
文字
ローソンIDに不正アクセス 215万件超の個人情報が漏えい 会社の対応

この記事のまとめ

  • ローソンは10月8日、ローソンIDの215万5,345件とアプリ予約の26件の個人情報が、不正アクセスで漏えいしたと公表しました。
  • ローソンIDはメールアドレスと氏名が全員分です。アプリ予約は氏名、電話番号、クレジットカード番号の一部で、不正利用は確認されていないとしています。
  • 会社は、従業員のID利用と私用端末の通知を確かめ、登録した宛先に届く不審なメール、SMS、電話への注意を社内に知らせます。
こんな方に#20代#30代#40代#50代#60代実務

ローソンは2026年10月8日、「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」を公表しました。アプリやWEBサービスを使うためのアカウントサービス「ローソンID」で、215万5,345件の個人情報が漏えいしたという内容です。ローソンIDは社員の私用のスマホにも入っているため、会社も従業員への周知を考えておく必要があります。

ローソンの公式サイトは、個別のお知らせのページへのリンクを断っています(「リンクについて」)。このため、この記事の出典と本文のリンクは公式サイトのトップページです。見る場所は、ページ中ほどの「お知らせ」欄にある、2026年10月8日付の「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」です。

何が起きたか 9月12日から14日、17日に不正アクセス

お知らせによると、ローソンは2026年10月7日(水)の調査の中で、不正アクセスを受けていたことを把握しました。

日付 ローソンの説明
2026年9月12日(土)から14日(月) 「ローソンID」が不正アクセスを受けた
9月17日(木) 「ローソンアプリ予約」が不正アクセスを受けた
10月7日(水) 調査の中で、上の不正アクセスが判明した
10月8日(木) お詫びとお知らせを公表

「ローソンアプリ予約」は、季節の催事商品を公式アプリで事前に予約・決済できるサービスです。ローソンは、この件以外の不正アクセスとマルウェアの感染は無いことを確認済みとしています。9月12日の不正アクセスから判明まで、約3週間あいていることになります。この間にどう検知したかは、お知らせに書かれていません。

漏えいした情報と件数

サービス 対象 漏えいした情報
ローソンID 215万5,345件 メールアドレス、氏名。性別、電話番号、住所、メルマガ取得情報は、ローソンIDを使ったプレゼントの応募などで入力している場合
ローソンアプリ予約 26件 氏名、電話番号、クレジットカード番号の一部

ローソンIDの性別・電話番号・住所などは、入力している人の分です。全員に全項目が当たるわけではありません。クレジットカードの番号が出てくるのはアプリ予約の26件だけで、「一部」が何桁かは書かれていません。ローソンIDで漏えいした項目に、パスワードは挙がっていません。

ローソンの2026年10月8日付のお詫びとお知らせ。ローソンIDとローソンアプリ予約が不正アクセスを受けたとあり、事案の概要、漏えいした情報(ローソンID 215万5,345件、アプリ予約 26件)、原因、会社の対応、再発防止策、お客様へのお願いと問い合わせ先が並ぶ
ローソン公式サイトの2026年10月8日付のお詫びとお知らせ出典: 株式会社ローソン「第三者による不正アクセスに伴う個人情報漏えいに関するお詫びとお知らせ」(公式サイトのお知らせ)(引用)

原因と会社の対応

ローソンは、ローソンアプリに関連するシステムが不正に利用されたことで起きたと考えられるとしています。本来、アプリ上で利用者本人に情報を表示するためのセキュリティ機構が、第三者による不正アクセスを受けたと書いています。どの経路で入られたか、どの認証が破られたかは、お知らせに書かれていません。

判明後の対応は次のとおりです。

  • 不審なアクセス元のブロック
  • ローソンアプリ予約機能の停止(10月中旬の再開を予定。再開は会社のホームページなどで知らせる)
  • ローソンアプリ上でのお客様へのお知らせ
  • 対象のお客様へ、ローソンIDメール(lawson_id@mailservice.lawson.jp)から順次、個別に案内
  • 関係機関への連絡と報告(個人情報保護委員会へも報告済み)

再発防止策は、対象システムのセキュリティ対策の強化、監視体制の強化、インシデント対応体制の強化の3つです。会社は、10月8日現在、本件に起因すると考えられる不正利用や二次被害は確認していないとしています。

10月1日の件とはどう違うか

ローソンは10月1日にも、メールサーバーの不正利用の件を公表しています。こちらは、自社のメールサーバーが使われて不審な英文メールが約70万件送られた件で、個人情報の流出は確認されていないとしていました。詳しくはローソンのメールサーバーが不正利用された件の記事にまとめています。今回の漏えいは、ローソンIDとアプリ予約への不正アクセスの件です。10月8日のお知らせは、両者の関係に触れていません。

影響する人・会社、しない人・会社

  • 影響する: ローソンIDを使っている人です。対象は215万5,345件で、メールアドレスと氏名が漏えいしています。会社のメールアドレスで登録している従業員も含まれる場合があります。
  • 影響する: ローソンアプリ予約で、ローソンIDを使って予約・決済した人です。対象は26件で、クレジットカード番号の一部が含まれます。
  • 影響する: 会社で、従業員のローソンIDや店頭の販促・予約に社員のアカウントを使っている部署です。名前とメールアドレスの組み合わせは、ローソンを装う連絡に使われやすい情報です。
  • 影響しない: ローソンIDを作っておらず、ローソンのアプリも使っていない人・会社です。

どの会員が対象かは、ローソンからの個別の案内でしか分かりません。会社のメールアドレスをローソンIDに登録していないか、各人に確かめるのが早い方法です。

会社・情シスが今日やること

以下は会社側の確認手順です。ローソンが会社に求めた対応ではありません。

  1. 今日中に、全社員へ短い注意を出します。 「ローソンIDに登録した宛先に、ローソンを装ったメール、SMS、電話が来ても、リンクは開かず、アプリか公式サイトで確かめる」と知らせます。この注意は、お知らせの「お客様へのお願い」に沿ったものです。
  2. 会社のメールアドレスで、ローソンIDを作った人がいないか聞きます。 受信箱で、ローソンIDメール(lawson_id@mailservice.lawson.jp)からの案内を探してもらい、届いていれば情シスに伝えるよう依頼します。届いていないことだけで、対象外とは判断しないでください。
  3. メールのフィルターを見直します。 「ローソン」を名乗る件名や、ローソンIDメールの送信元に似た偽の送信元を、受信箱や報告窓口で見分けられるようにします。偽装されたメールは、表示だけでは判別できないことがあります。
  4. ローソンIDと同じパスワードを、ほかのサービスに使っていないかを呼びかけます。 今回の漏えい項目にパスワードは入っていませんが、同じものを使い回している人は、念のため変えておくと安心です。これは一般的な備えで、お知らせに書かれた手順ではありません。
  5. 不審な連絡の報告先を決めます。 届いたメール、SMS、電話を開かずに情シスへ転送してもらう窓口を、社内に知らせます。ローソンへの問い合わせは、ローソンカスタマーセンターの専用受付フォームです。

警察庁の案内で押さえる点

警察庁は、フィッシングの対策として、メールやSMSに書かれたURLから入力せず、公式のアプリや自分で登録したブックマークから確かめるよう勧めています。名前とメールアドレスが漏れた場面では、「ローソンから」を名乗る連絡が増えるおそれがあるため、この習慣を社内に共有しておきます。ローソンのお知らせには、パスワードの変更や専用の電話窓口は書かれていません。窓口は専用受付フォームです。

2026年10月8日時点の公式の内容です。ローソンアプリ予約の再開など、続報があればこの記事に追記します。

よくある質問

Q自分や従業員が対象かどうかは、どう分かりますか?

Aローソンは、対象のお客様に、ローソンIDメール(lawson_id@mailservice.lawson.jp)から順次、個別に案内するとしています。ローソンアプリ上でもお知らせを出しています。通知が見当たらないだけで対象外とは言えないため、分からないときはローソンカスタマーセンターの専用受付フォームに問い合わせます。

Qクレジットカードの番号は漏れましたか?

AローソンIDで漏えいした情報に、クレジットカード番号は挙がっていません。ローソンアプリ予約の対象26件については、氏名、電話番号、クレジットカード番号の一部が漏えいしたとしています。全桁とは書かれていません。

QローソンIDのパスワードは漏れましたか?

Aお知らせが挙げる漏えいした情報に、パスワードは入っていません。パスワードの変更を求める案内も、お知らせには書かれていません。

Q10月1日のメールサーバーの件と同じ事故ですか?

A別の件として公表されています。10月1日の件は自社のメールサーバーが不審メールの送信に使われたもので、今回はローソンIDとローソンアプリ予約への不正アクセスです。10月8日のお知らせは、両者の関係に触れていません。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、いいねと共有をお願いします