セキュリティ情報漏えい

タイムズカー660万件流出から学ぶ|中小企業の情報漏えい、賠償額と今日からできる対策【特別コラム】

何が起きて、いくらかかって、何から始めればいいのか。専門知識がなくても読めるようにまとめました

森 啓亮(CRE-COMSENCE(クリコムセンス)代表/Webアプリケーションエンジニア) / CRE-COMSENCE(クリコムセンス)

タイムズカー660万件流出から学ぶ|中小企業の情報漏えい、賠償額と今日からできる対策【特別コラム】

2026年9月、カーシェア・レンタカーの「タイムズカー」で、不正アクセスにより最大約660万件の個人情報が流出し、そのうち約160万件は運転免許証などの本人確認書類の画像でした。情報漏えいは大企業だけの話ではありません。警察庁によると、2025年上半期のランサムウェア被害の約3分の2は中小企業です。裁判で認められた賠償額は1人あたり数千円〜3万円台ですが、人数を掛けると大きな金額になり、実際には調査費・復旧費・取引への影響のほうが重くのしかかります。中小企業がまずやるべきことは、①ソフトとVPN機器の更新、②パスワードの使い回しをやめて2段階認証、③バックアップをネットから切り離して保管、④持たなくていい個人情報は持たない、の4つです。

こんにちは、CRE-COMSENCE の森です。

今回は、いつものホームページの話から少し離れて、特別コラムとして「情報漏えい」を取り上げます。

きっかけは、2026年9月に起きたタイムズカーの大規模な情報流出です。 ニュースを見て「うちは小さい会社だから関係ない」と思った方にこそ、読んでいただきたい内容です。

専門用語はできるだけ使わず、 📌 何が起きるのか 📌 いくらかかるのか 📌 何から始めればいいのか の順でまとめました。

━━━━━━━━━━━━━━━━━━

🚗 タイムズカーで何が起きたのか

━━━━━━━━━━━━━━━━━━

2026年9月25日、カーシェア・レンタカーの「タイムズカー」のWebサイトで、不正アクセスが見つかりました。

公表されている内容をまとめると、次のとおりです(9月29日の第3報時点)。

  • 流出したのは、最大約660万件のアカウント情報
  • そのうち約160万件は、本人確認書類の画像(運転免許証・公共料金の請求書・学生証など)
  • 氏名・住所・生年月日・電話番号・メールアドレス・運転免許の情報も含まれる
  • クレジットカード情報は保有しておらず、流出していない

😰 注目すべきポイント

この事件で多くの人が驚いたのは、すでに退会した人の情報も含まれていたことです。

税法などの決まりにもとづいて、退会後も一定期間データを保管していたためで、2019年9月末以降に退会した方が対象とされています。

「もう使っていないサービスだから大丈夫」とは言えない。 これが、今回の大きな教訓のひとつです。

なお、攻撃の手口や補償の内容は、記事執筆時点では調査中とされています。

📅 2026年9月は、ほかにも相次いでいます

  • セイコーマート — アプリのサーバーへの不正アクセスで約57万アカウント
  • 東京メトロ — ポイントサービスで約5万9千件のメールアドレス
  • 京王電鉄 — ランサムウェアで一部の業務システムに影響
  • Gyazo(画像共有サービス) — 約2,362万件のユーザーデータ

ひと月だけで、これだけの件数です。 情報漏えいは「たまに起きる大事件」ではなく、毎月どこかで起きていることだと考えたほうが現実的です。

━━━━━━━━━━━━━━━━━━

📚 過去の大きな事件をふり返る

━━━━━━━━━━━━━━━━━━

情報漏えいは、昔から形を変えて起きています。代表的なものを見てみましょう。

▶ 2002年 TBC(エステ) Webサイトのアンケートに答えた人の個人情報が、設定の不備で誰でも見られる状態になっていました。 裁判では、二次被害(迷惑メールなど)があった人に、1人3万5千円の賠償が認められています。

▶ 2004年 Yahoo!BB 約450万人分の顧客情報が流出し、それをもとにした恐喝未遂事件まで起きました。 会社は利用者に500円分の金券を配り、裁判では1人5,500円の賠償が認められています。

▶ 2014年 ベネッセ 業務を委託していた先の社員が、約3,500万件の顧客情報を持ち出して名簿業者に売っていました。 外部からの攻撃ではなく、内部の人による持ち出しです。 お詫びとして500円分の金券が配られ、裁判では1人3,300円の賠償が認められた例があります。

▶ 2024年 KADOKAWA ランサムウェア(データを使えなくして身代金を求めるウイルス)の攻撃を受け、ニコニコ動画などが長期間止まりました。 会社はこの件で、約36億円の特別損失を計上しています。

▶ 2025年 アサヒグループ ランサムウェアの攻撃で、ビールなどの受注・出荷が止まりました。 個人情報の漏えいの可能性は当初約191万件と発表され、その後の調査で約229万件に広がっています。

▶ 2025年 アスクル 同じくランサムウェアの被害で、通販の受注や出荷に大きな影響が出ました。 特別損失は約52億円と報じられています。

👉 昔は「設定ミス」や「内部の持ち出し」が中心でしたが、最近はランサムウェアで事業そのものが止まるケースが増えています。

━━━━━━━━━━━━━━━━━━

💴 結局、いくらかかるのか

━━━━━━━━━━━━━━━━━━

① 被害者への賠償(慰謝料)

裁判で認められた1人あたりの金額は、次のとおりです。

  • TBC — 2万2千円〜3万5千円
  • Yahoo!BB — 5,500円
  • ベネッセ — 3,300円

「1人数千円なら大したことない」と感じるかもしれません。 でも、人数を掛けると話が変わります。

💡 たとえば、1人5,000円で計算すると 顧客1,000人分 → 500万円 顧客1万人分 → 5,000万円

小さな会社でも、顧客名簿が数千件あるのは珍しくありません。

② 賠償以外にかかるお金のほうが大きい

実際には、慰謝料よりも次のような費用が重くなりがちです。

🔍 調査費:どこから入られ、何が漏れたのかを専門会社に調べてもらう費用 🛠 復旧費:システムやパソコンを元に戻す費用 📮 お詫び対応:お知らせの郵送、問い合わせ窓口の設置 📉 売上の減少:業務が止まっている間の機会損失 🤝 取引先への補償:取引先にまで迷惑がかかった場合

③ 中小企業の実際の被害

IPA(情報処理推進機構)が中小企業を調べた結果(2024年度)では、

  • 被害額は平均73万円、最大で1億円
  • 復旧までは平均5.8日
  • 被害にあった会社の約7割で、取引先にも影響が出ていた

という数字が出ています。

特に怖いのが、最後の「取引先への影響」です。 自社が踏み台にされて取引先まで被害が広がると、信用を失って取引を切られることにもつながります。

━━━━━━━━━━━━━━━━━━

⚖️ 知っておきたい法律上の義務

━━━━━━━━━━━━━━━━━━

個人情報が漏れた(または漏れたおそれがある)とき、次のどれかに当たると、国の個人情報保護委員会への報告と、本人への通知が義務になります。

1️⃣ 病歴など、特に慎重に扱うべき情報が含まれる 2️⃣ 不正に使われると、お金の被害が出るおそれがある 3️⃣ 不正アクセスなど、悪意のある行為によるもの 4️⃣ 1,000人を超える

報告には期限があります。

  • 速報 — 気づいてから、おおむね3〜5日以内
  • 確報 — 30日以内(不正アクセスなどの場合は60日以内)

委員会の命令に従わない場合、会社には最大1億円の罰金が科されることもあります。

⚠️ 不正アクセスによる漏えいは、件数が少なくても報告の対象です。 「数十件だから大丈夫」ではないので注意してください。

━━━━━━━━━━━━━━━━━━

🏢 なぜ中小企業が狙われるのか

━━━━━━━━━━━━━━━━━━

警察庁のまとめ(2025年上半期)では、ランサムウェア被害の内訳は次のとおりでした。

  • 被害の66.4%が中小企業
  • 侵入された経路は、VPN機器が62.2%、リモートデスクトップが22.2%

VPN機器とは、社外から会社のネットワークにつなぐための機械のことです。 テレワークや外出先からの接続で、使っている会社も多いと思います。

さらに、被害にあってVPN機器を使っていた組織の半分以上が、最新の修正プログラムを当てていなかったという結果も出ています。

つまり、 特別な攻撃ではなく、「更新していない入口」から入られているケースが多いのです。

大企業に比べて対策が手薄なうえ、大企業の取引先として「踏み台」にもできる。 これが、中小企業が狙われる理由です。

━━━━━━━━━━━━━━━━━━ ✅ 今日からできる対策チェックリスト ━━━━━━━━━━━━━━━━━━

「何から手をつければいいか分からない」という方のために、順番に並べました。 上から順に、できるところまでで大丈夫です。

🟢 レベル1:今日できる(費用ほぼゼロ)

☑️ パソコン・スマホ・ソフトを最新の状態に更新する ☑️ パスワードの使い回しをやめる(特にメール・ネットバンキング・管理画面) ☑️ 使えるところは2段階認証をオンにする ☑️ 共有フォルダやクラウドの共有設定を見直す(「リンクを知っている全員」になっていないか) ☑️ 怪しいメールのリンクや添付を開かない。迷ったら社内で一声かける

🟡 レベル2:今月中に

☑️ VPN機器・ルーターの更新状況を確認する(使っていないなら止める) ☑️ リモートデスクトップを、インターネットにそのまま公開しない ☑️ バックアップを、ネットから切り離した場所にも保管する (ランサムウェアは、つながっているバックアップも一緒に壊します) ☑️ 辞めた人のアカウントを削除する ☑️ 持たなくていい個人情報を持たない (必要な期間が過ぎたら消す、そもそも集めすぎない)

最後の項目は、タイムズカーの件の教訓そのものです。 持っていない情報は、漏れようがありません。

🔵 レベル3:余裕ができたら

☑️ IPAの「SECURITY ACTION」に取り組み、自己宣言する(無料) ☑️ サイバー保険への加入を検討する(調査費や賠償をカバーできるものがあります) ☑️ 「もしもの時に誰に連絡するか」を1枚の紙にまとめておく

━━━━━━━━━━━━━━━━━━

🌐 ホームページを持っている会社が見直したい5つ

━━━━━━━━━━━━━━━━━━

ホームページも、狙われる入口のひとつです。作る側の立場から、特に見直してほしい点を挙げます。

1️⃣ 更新システム(CMS)とプラグインを最新に保つ WordPressなどは、古いまま放置されたものが狙われやすくなります。

2️⃣ 管理画面のパスワードを強くし、2段階認証を使う 「admin」「会社名+123」のようなパスワードは、今すぐ変更を。

3️⃣ お問い合わせフォームで、必要以上の情報を集めない 生年月日や住所が本当に必要か、一度見直してみてください。

4️⃣ 問い合わせ内容を、メールにためっぱなしにしない メールボックスが乗っ取られると、過去の問い合わせがまとめて漏れます。

5️⃣ 制作会社や担当者が変わったら、アカウントを整理する 昔の担当者のアカウントが残ったまま、というのはよくある穴です。

━━━━━━━━━━━━━━━━━━

🚨 もし漏えいしてしまったら

━━━━━━━━━━━━━━━━━━

万が一のときは、慌てずに次の順番で動きます。

1️⃣ 被害を広げない 怪しいパソコンはネットから切り離す(調査のため、電源はできるだけ切らない)

2️⃣ 記録を残す いつ、何に気づいたか、画面の状態などをメモ・撮影する

3️⃣ 専門家に相談する 都道府県警察のサイバー犯罪相談窓口や、IPAの相談窓口に連絡する

4️⃣ 報告と本人への通知 対象になる場合は、期限内に個人情報保護委員会へ報告し、本人にも知らせる

5️⃣ 再発防止 原因を確かめ、同じ入口をふさぐ

「隠したい」という気持ちは自然ですが、報告が遅れたり隠したりすると、信用の失い方はずっと大きくなります。

━━━━━━━━━━━━━━━━━━

👤 利用者として、自分の情報を守るには

━━━━━━━━━━━━━━━━━━

最後に、タイムズカーを利用していた方など、個人として気をつけたいことです。

🔑 同じパスワードを使っているほかのサービスがあれば、変更する 📩 「お詫び」「返金」をうたうメールやSMSのリンクは開かない (情報漏えいのあとには、それに便乗した詐欺が増えます) 🪪 免許証の画像が流出した場合は、身に覚えのない契約や請求がないか注意する (信用情報機関に「本人申告」を登録できる場合があります)

━━━━━━━━━━━━━━━━━━

📝 まとめ

━━━━━━━━━━━━━━━━━━

情報漏えいは、もはや「運が悪かった会社の話」ではありません。

✔️ 中小企業こそ狙われている ✔️ 賠償だけでなく、調査・復旧・信用の損失が大きい ✔️ 多くは「更新していない」「使い回している」ところから入られる

逆に言えば、基本を押さえるだけで防げる被害も多いということです。

まずはレベル1のチェックリストから、今日ひとつだけでも始めてみてください。

📎 参考資料

  • タイムズカー、個人情報最大660万件流出(日本経済新聞)

https://www.nikkei.com/article/DGXZQOUC284OR0Y6A920C2000000/

  • 2026年9月のサイバー攻撃・不正アクセスまとめ(マイナビニュース)

https://news.mynavi.jp/techplus/article/20260930-5050581/

  • 2024年度中小企業等実態調査結果(IPA)

https://www.ipa.go.jp/pressrelease/2024/press20250214.html

  • 令和7年上半期 ランサムウェア被害の状況(警察庁)

https://www.npa.go.jp/bureau/cyber/pdf/R7countermeasures_leaflet.pdf

  • 漏えい等の対応とお役立ち資料(個人情報保護委員会)

https://www.ppc.go.jp/personalinfo/legal/leakAction/

よくある質問

Q.小さな会社でも、本当にサイバー攻撃の対象になりますか?
A. なります。警察庁によると、2025年上半期のランサムウェア被害のうち66.4%は中小企業でした。対策が手薄な会社や、大企業の取引先として「踏み台」にできる会社が狙われやすい傾向があります。
Q.個人情報が漏れたら、1人あたりいくら賠償することになりますか?
A. 過去の裁判では、1人あたり3,300円(ベネッセ)、5,500円(Yahoo!BB)、2万2千円〜3万5千円(TBC)といった金額が認められています。ただし実際には、調査費・復旧費・お詫び対応・売上の減少など、賠償以外の費用のほうが大きくなることが多いです。
Q.漏えいした件数が少なければ、国への報告は不要ですか?
A. 不要とは限りません。1,000人を超える場合のほか、不正アクセスによるもの、病歴などを含むもの、お金の被害が出るおそれがあるものは、件数にかかわらず個人情報保護委員会への報告と本人への通知が必要です。
Q.まず何から始めればいいですか?
A. 費用をかけずにできるのは、パソコンやソフトの更新、パスワードの使い回しをやめること、2段階認証の設定の3つです。そのうえで、VPN機器の更新、ネットから切り離したバックアップ、不要な個人情報の削除に進むのがおすすめです。
Q.タイムズカーを以前利用していましたが、何をすればいいですか?
A. 同じパスワードを使っているほかのサービスがあれば変更し、「お詫び」や「返金」をうたう不審なメール・SMSのリンクは開かないようにしてください。免許証の画像が含まれていた場合は、身に覚えのない契約や請求がないかにも注意が必要です。