個人データの漏えい等が起き、それが一定の類型に当たるとき、事業者は個人情報保護委員会へ報告し、本人に通知しなければなりません。根拠は個人情報保護法26条で、2022年4月1日から義務になっています。本記事で条文と委員会の資料に沿って確認するのは、報告が必要になる4類型の見分け方、速報と確報の期限、報告事項9項目、本人通知の中身です。そのうえで、2026年7月17日に公布された令和8年改正で何が変わるのか、報告書を書ける状態にするためにシステム側で何を揃えておくかまで、実務の順に整理します。
まとめ:個人情報保護委員会への報告義務で押さえる期限と判断の順序
- 報告が要るのは4類型だけ:要配慮個人情報、財産的被害のおそれ、不正目的の行為、本人1,000人超。どれか1つに当たれば件数が1件でも報告対象です。
- 「おそれ」の段階で義務が生じる:漏えいが確定していなくても、発生したおそれがあれば報告対象になります。不正アクセスは原則としてこの扱いです。
- 期限は2段階:速報は知った後おおむね3〜5日以内、確報は知った日から30日以内。不正目的の事案だけは60日以内です。
- 起算は「いずれかの部署が知った日」:経営層や法務に上がった日ではありません。現場が気づいた日から数え始めます。
- 本人通知は5項目:概要・漏えいした項目・原因・二次被害・その他参考事項。連絡先が分からない本人には、公表と問合せ窓口で代えられます。
- 令和8年改正:本人通知の緩和、速報の一部免除、本人1名の誤送付の確報とりまとめが示されました。施行は公布から2年以内で、それまでは現行の手順で動きます。
- 判断:報告書の「本人の数」「項目」「原因」を埋められるかどうかは、事故の前に残していたログで決まります。不正アクセスやランサムウェアでは、初日に外部の調査を入れてください。
個人情報保護法26条の報告義務と、報告が必要になる4類型の見分け方
最初に確かめるのは「報告が要る事案かどうか」です。ここを外すと、要らない報告に追われるか、要る報告を出し損ねるかのどちらかになります。
法26条と施行規則7条が定める「権利利益を害するおそれが大きい」事態
個人情報保護法26条1項は、個人データの漏えい、滅失、毀損その他の安全確保に係る事態のうち、個人の権利利益を害するおそれが大きいものとして委員会規則で定めるものが生じたときに、委員会への報告を義務づけています。同条2項が本人への通知義務です。法そのものの全体像は個人情報保護法の定義と基本的な概念で扱っているので、ここでは報告義務の部分に絞ります。
ガイドライン(通則編)の定義では、漏えいは個人データが外部に流出すること、滅失は内容が失われること、毀損は意図しない形で変更されたり利用できない状態になったりすることを指します。ランサムウェアでファイルが暗号化され使えなくなった場合は、外部への流出が確認できなくても毀損に当たります。
要配慮個人情報・財産的被害・不正目的・1,000人超の4類型の判定表
報告対象の事態は施行規則7条の1号から4号で定められています。号ごとの中身と、判定で迷いやすい点は次のとおりです。
| 号 | 事態 | 典型例 | 判定で迷いやすい点 |
|---|---|---|---|
| 1号 | 要配慮個人情報を含む個人データ | 診療情報、健康診断結果 | 件数を問わない |
| 2号 | 不正利用で財産的被害が生じるおそれ | クレジットカード番号、ログインID等 | 件数を問わない |
| 3号 | 不正の目的をもって行われたおそれがある行為 | 不正アクセス、ランサムウェア、従業者の持ち出し | 取得しようとしている情報も含む |
| 4号 | 本人の数が1,000人超 | 誤送信、紛失、設定ミスでの公開 | 1〜3号に当たらない事案の受け皿 |
1号から3号は本人の数を問いません。健康診断の結果を1人分だけ誤送信しても報告対象です。逆に、氏名とメールアドレスだけを800人分誤送信した事案は、不正目的がなければどの号にも当たらず、法律上の報告義務は生じません。
「発生したおそれ」段階で報告対象になる不正アクセスと取得前の個人情報
規則7条の各号は、漏えい等が「発生し、又は発生したおそれがある事態」と書いています。攻撃者がサーバーに侵入した形跡があり、データベースへの到達を否定できない。この時点で3号の「おそれ」に当たります。持ち出しの証拠を待ってから報告を考える順番は、条文上成り立ちません。
3号には括弧書きがあり、事業者が「取得し、又は取得しようとしている個人情報」で個人データとして扱う予定のものも含まれます。これに該当する例は、入力フォームに不正なスクリプトを仕込まれ、送信前の入力内容を抜かれた場合です。委員会のQ&A 6-16は、不正行為の相手方に委託先や、入力フォーム作成ツール・ストレージ・決済代行・解析ツールなど事業者が使う外部サービスの提供者も含まれると説明しています。自社サーバーが無傷でも、組み込んだ外部タグが改ざんされれば報告対象になり得るということです。
高度な暗号化で報告不要になる条件と、鍵も漏れた場合に除外が外れる理由
規則7条1号には「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたものを除く」という除外があります。ガイドラインも、この措置が講じられている場合は報告を要しないとしています。
ただし、除外が効くのは暗号化されたデータだけが外に出た場合です。復号鍵が同じサーバーに平文で置かれていて、攻撃者がサーバーごと掌握した場合、暗号化は保護措置として働いていません。ディスク暗号化も同じで、稼働中のOSにログインされれば中身は読めます。暗号化しているから報告は要らない、と判断するのは鍵の保管場所と攻撃者の到達範囲を確かめてからにしてください。
速報と確報の期限|「知った時点」の起算と報告フォームに書く9項目
報告対象だと分かったら、次は期限です。規則8条は報告を2回に分けており、1回目を速報、2回目を確報と呼びます。
速報は知った後おおむね3〜5日以内、確報は30日以内・不正目的は60日以内
規則8条1項は、事態を知った後「速やかに」報告すると定めています。この「速やか」について、ガイドライン通則編は個別の事案によるとしつつ、知った時点から概ね3〜5日以内という目安を示しています。確報は同条2項で、知った日から30日以内、3号の不正目的の事態に限って60日以内です。
| 区分 | 根拠 | 期限 | 内容 |
|---|---|---|---|
| 速報 | 規則8条1項 | 知った後おおむね3〜5日以内 | その時点で把握している事項 |
| 確報(1〜2号・4号) | 規則8条2項 | 知った日から30日以内 | 9項目すべて |
| 確報(3号・不正目的) | 規則8条2項 | 知った日から60日以内 | 9項目すべて |
確報の日数は、知った日を1日目として土日祝日も含めて数えます。30日目や60日目が土日・祝日・年末年始に当たるときは翌日が期限です。不正アクセスの調査は外部の専門機関でも数週間かかるため、60日という枠は長く見えて余裕がありません。
法人が「知った」とされる時点は、現場のいずれかの部署が把握した日
ガイドラインは、法人の場合「いずれかの部署が当該事態を知った時点」を基準にするとしています。コールセンターが顧客から「身に覚えのないメールが届いた」と連絡を受けた日、運用担当が不審な通信をアラートで見た日。どちらも起算日になり得ます。
社内の報告経路が長い組織ほど、ここで日数を失います。現場で気づいてから情報セキュリティ担当に届くまでに3日かかれば、速報の目安はその時点で終わっています。一次連絡の窓口と、24時間以内に判定会議を開く手順を決めておくことが、期限を守るための最初の手当てです。
報告事項9項目のうち速報で埋められる項目と確報まで「調査中」と書ける項目
規則8条1項が定める報告事項は、①概要、②漏えい等した個人データの項目、③本人の数、④原因、⑤二次被害またはそのおそれの有無と内容、⑥本人への対応の実施状況、⑦公表の実施状況、⑧再発防止のための措置、⑨その他参考となる事項の9つです。速報は「報告をしようとする時点において把握しているもの」に限られるので、分からない項目は調査中として出せます。
速報の段階で書けるのは、たいてい①概要、⑥本人対応、⑦公表の予定くらいです。③本人の数と④原因は、ログの解析が終わるまで確定しません。確報ではこの2つが必須になるため、30日または60日のうちに埋め切れる調査体制を速報と同時に組んでください。
委託先で起きた漏えいの報告主体は委託元、委託先は通知で義務免除
法26条1項ただし書きにより、委託を受けた事業者が委託元に事態を通知したときは、委託先の報告義務は免除されます。ガイドラインも報告は原則として委託元が行うとしています。システムの保守会社のサーバーから顧客情報が漏れた場合、委員会に報告するのは顧客情報を預けた発注側の事業者です。
そのため、委託契約には「漏えい等を知ったら何時間以内に委託元へ連絡するか」を書いておく必要があります。委託先の報告が遅れても、委託元の起算日は動きません。
報告の提出方法は規則8条3項で、委員会のウェブサイトにある報告フォームから行います。法150条で報告の受理権限が事業所管大臣に委任されている一部の業種では、報告の提出先は委任先の省庁です。委員会の漏えい等の対応ページには、マイナンバーを含むかどうかで報告先を分けることや、2025年10月1日以降はランサムウェア事案を共通様式で報告できることも案内されています。
本人への通知義務|通知の時期・通知すべき5項目と公表で代える条件
委員会への報告と本人への通知は、同じ事態について両方必要です。ただし時期と中身は違います。
本人通知で伝える概要・項目・原因・二次被害・その他参考事項の5項目
施行規則10条は、事態の状況に応じて速やかに、本人の権利利益を保護するために必要な範囲で、報告事項のうち①概要、②項目、④原因、⑤二次被害、⑨その他参考事項を通知するよう定めています。本人の数や再発防止策は通知事項に入っていません。
「状況に応じて速やかに」という書き方には意味があります。攻撃の最中に通知を出すと、攻撃者に調査の進み具合を知らせることになりかねません。一方で、カード番号が漏れた事案では、利用者が早く気づくほど不正利用を止められます。二次被害の防止に役立つ情報があるなら、原因の特定を待たずに先に知らせる判断もあります。
連絡先が不明な本人への代替措置としての公表と専用問合せ窓口の設置
法26条2項ただし書きは、本人への通知が困難な場合に、それに代わる措置をとれば通知しなくてよいとしています。ガイドラインが挙げる代替措置は、事案の公表と、問合せ窓口を用意してその連絡先を公表することです。メールアドレスを持たない会員や、住所変更で連絡がつかない元顧客が該当します。
代替措置は「連絡先が分からない」場合の手段です。連絡先を持っているのに、件数が多くて手間だからと公表だけで済ませることは、この条文の想定に入っていません。
令和8年改正で変わる漏えい等報告と本人通知|2028年7月までの施行見通し
「個人情報の保護に関する法律等の一部を改正する法律」は2026年7月17日に公布されました。施行期日は原則として公布の日から起算して2年を超えない範囲内です。改正の全体像は令和8年改正で企業対応はどう変わるかで扱っているので、ここでは漏えい等報告に関わる部分だけを取り上げます。
本人通知義務の緩和:社内IDなど単体で意味を持たない情報だけの漏えい
委員会の改正法の説明資料(13ページ)は、本人への通知が行われなくても本人の権利利益の保護に欠けるおそれが少ない場合について、通知義務を緩和し、代替措置による対応を認めるとしています。想定例として挙がっているのは、サービス利用者の社内識別子(ID)など、取得した者にとってそれ単体ではおよそ意味を持たない情報だけが漏えいした場合です。
具体的な対象範囲は委員会規則等で定めるとされており、2026年9月時点では確定していません。現行の法26条2項は改正前の文言のままで、施行日までは5項目の通知が必要です。
速報の一部免除と、本人1名の誤送付を期間ごとにまとめて出す確報
同じ資料は、体制と手順について認定個人情報保護団体などの第三者の確認を受けることを前提に、一定の範囲で速報を免除できるようにするとしています。また、本人の数が1名の誤交付・誤送付のようなケースは、確報を一定期間ごとに取りまとめて出すことを認める方向です。
あわせて、違法な個人データの第三者提供を報告対象事態に加えること、サイバー攻撃対処能力強化法に基づく報告と共通様式で出す場合の窓口を国家サイバー統括室(NCO)の下で一元化する調整も示されています。報告対象が増える方向の見直しも含まれている点は見落とさないでください。
漏えい等報告を書ける状態にするためのシステムログと影響範囲の調査項目
報告書の9項目のうち、法務や広報だけでは埋められないのが③本人の数と④原因です。どちらもシステムに残っている記録から導くしかありません。
本人の数と項目の確定に必要なアクセスログとDB監査ログの突合
本人の数を確定するには、攻撃者がどのテーブルのどの行に触れたかを特定する必要があります。Webサーバーのアクセスログだけでは、どのURLが呼ばれたかしか分かりません。データベース側の監査ログ(実行されたクエリと接続元)と、アプリケーションのログ(どのユーザーIDで何を参照したか)を時刻で突き合わせて、初めて件数と項目が出ます。
監査ログを取っていないデータベースでは、「テーブル全体が読まれたおそれ」として全件を報告するしかありません。1,000人を下回るはずだった事案が、記録がないために数万人規模の報告になることがあります。
ログの保存期間が短いと「おそれ」を否定できず報告範囲が広がる構造
侵入は発覚より前に始まっているのが普通です。発覚した日から遡って最初の侵入を探すとき、ログが7日分しか残っていなければ、それより前に何が起きたかは分かりません。規則7条は「おそれ」も報告対象にしているため、否定できない範囲はすべて報告に含まれます。
ログは、攻撃の初期段階まで遡れる期間を保存し、改ざんされないよう別の場所に送っておく設計が要ります。攻撃者は侵入後にサーバー上のログを消すことがあり、同じサーバーにしか残していないログは証拠として使えなくなります。
Gyazoの速報提出に見る、調査完了前に報告を出す段取りと第二報の位置付け
画像共有サービスのGyazoを運営するHelpfeelは、2026年9月25日の第二報で、9月15日に個人情報保護法に基づく速報を委員会へ提出したと公表しました。第一報の公表は翌16日です。第二報の時点でも外部専門機関によるフォレンジック調査は続いており、対象ユーザーへの連絡は調査完了次第メールで行うとしています。
速報を先に出し、調査の進展に応じて件数と項目を更新していく。これが規則8条の2段階報告が想定している動き方です。事案の技術的な経緯と利用者側の点検手順はGyazoの不正アクセスと2,362万件の流出で整理しています。
自社で報告判断を抱えるべき場面と、外部に調査を任せるべき場面の線引き
すべての漏えい事案に外部の調査会社を呼ぶ必要はありません。一方で、自社だけで抱えてはいけない事案もあります。線は「原因と範囲が最初から分かっているかどうか」で引きます。
メール誤送信1件のような単発事案を社内手順で完結させてよい条件
宛先を間違えた1通のメール、紛失した1枚の書類。原因は明らかで、漏れた項目と本人も特定できています。この種の事案は、要配慮個人情報やカード番号を含んで報告対象になったとしても、社内の手順で速報と確報を出し切れます。外部調査に費用をかける意味は薄く、ここで調査会社を呼ぶのは過剰です。
社内で完結させる条件は、原因が人の操作ミスで特定済みであること、漏れた範囲が送付物や媒体の中身で確定できること、の2点です。どちらかが崩れたら、次の区分に移してください。
不正アクセス・ランサムウェアで外部フォレンジックを初日に入れるべき理由
不正アクセスとランサムウェアは、原因も範囲も最初は分かりません。社内の担当者がサーバーを再起動したり、感染した端末を初期化したりすると、メモリ上の痕跡やログが消え、確報に書く原因と本人の数を立証できなくなります。この区分では、発覚した当日に外部の調査機関へ連絡し、証拠の保全を先に済ませてください。調査の流れと費用の目安はフォレンジック調査の流れ・費用・調査項目にまとめています。
そして、報告を出した後に残る仕事は再発防止です。報告事項⑧の再発防止策には、侵入口になった脆弱性を塞いだことと、同じ種類の穴が他に残っていないことの確認が含まれます。公開中のWebシステムを第三者の目で点検し直す場合は、脆弱性診断・セキュリティ診断で、診断から報告、修正後の再診断までを依頼できます。
令和8年改正で速報免除・本人通知緩和が入っても手順を減らさない判断
令和8年改正の速報免除は、第三者の確認を受けた体制と手順を持つことが前提です。手順を持っていない事業者が改正を理由に初動を軽くすれば、免除の要件を満たせず、現行と同じ期限に追われるだけになります。
本人通知の緩和も、対象は単体で意味を持たない情報だけが漏れた場合に限られる見込みです。IDとメールアドレスが同じテーブルに並んでいれば、IDだけが漏れたとは言えません。改正の恩恵を受けられるのは、データを分けて持ち、漏れた範囲をログで示せる事業者です。施行を待つ間にやるべきことは、手順の簡素化ではなく記録の整備です。
個人情報保護委員会への報告義務でよくある質問|対象・期限・提出先
漏えい等報告の実務で問い合わせの多い点を、条文と委員会の資料に沿って答えます。
個人情報保護委員会への報告をしなかった場合、罰則はありますか?
報告義務違反そのものに直接の罰則はありません。ただし委員会は、法26条に違反した事業者に対して是正の勧告ができ、勧告に従わず重大な権利利益の侵害が切迫している場合などには命令を出せます(法148条)。命令に違反すると、行為者は1年以下の拘禁刑または100万円以下の罰金(法178条)、法人は1億円以下の罰金(法184条)の対象です。命令違反の事実は公表されることもあります。
漏えいした本人が1,000人以下なら報告しなくてよいのですか?
1,000人という基準は規則7条4号だけのものです。要配慮個人情報を含む場合(1号)、財産的被害のおそれがある場合(2号)、不正目的の行為による場合(3号)は、本人が1人でも報告対象になります。1,000人以下で報告が不要になるのは、この3つのどれにも当たらない事案、たとえば氏名とメールアドレスだけの誤送信などに限られます。
原因調査が終わっていない段階で速報を出しても問題ありませんか?
問題ありません。規則8条1項は、報告しようとする時点で把握している事項に限って報告すればよいとしています。原因や本人の数が分からない項目は、調査中として提出し、確報で内容を補う扱いです。速報を遅らせて調査結果を待つほうが、「速やかに」の要件を外れるおそれが高くなります。確報の期限は知った日から30日以内、不正目的の事案は60日以内です。
クレジットカード情報以外で財産的被害のおそれに当たるのは何ですか?
ガイドライン通則編は、2号の例としてクレジットカード番号のほかにログインID等を挙げています。送金や決済ができるサービスのIDとパスワードが漏れれば、不正な購入や送金につながるおそれがあるためです。判断の軸は、漏れた情報だけで金銭的な被害を生む操作ができるかどうかです。迷う場合は委員会のガイドライン通則編の3-5で事例を確認してください。
報告はどこから提出し、業種によって提出先が変わることはありますか?
原則は個人情報保護委員会のウェブサイトにある報告フォームからの提出です(規則8条3項)。ただし、法150条で報告の受理権限が事業所管大臣に委任されている業種は、委任先の省庁に報告します。マイナンバーを含む事案は報告先が分かれるため、委員会の漏えい等の対応ページで確認してから出してください。漏えい件数の全体の傾向は個人情報漏えい件数の推移で紹介しています。
関連記事
- 個人情報保護法とは?その定義と基本的な概念を解説:報告義務の前提になる個人情報・個人データの定義
- 個人情報保護法改正とは?2026年7月公布の令和8年改正で企業対応はこう変わる:課徴金を含む改正の全体像
- フォレンジック調査とは?流れ・費用・調査項目と依頼先の選び方、報告期限まで解説:確報の原因と本人の数を立証する調査
- Gyazoの不正アクセスと2,362万件の流出|利用者の点検手順とアップロード基盤の見直し:速報提出から第二報までの実例
- 情報セキュリティとは?3要素・脅威・ISMSの基本と外注時の要件を解説:漏えいを防ぐ管理体制の基本