旭化成ファーマ(2026年4月1日に旭化成セラピューティクスへ社名変更)は2026年10月6日、医療従事者向け情報提供サイト「Pharma DIGITAL」がサイバー攻撃を受け、会員データベースから最大約51万4,000人分の医療従事者の情報が漏えいした可能性があると公表しました。データベースを運用していたのは委託先の株式会社医薬情報ネットです。本記事では公表文で確定した事実と未公表の点を分け、報道の「55万人超」との差を確かめます。後半では、漏れた項目から想定される悪用の型と、委託先が運用する会員データベースで大量の読み出しを捉える設定を示します。
まとめ:旭化成ファーマのサイバー攻撃で確定した事実と会員サイト運営者の点検
確定しているのは次の点です。2026年10月2日に委託先から不正アクセスの報告を受け、サイトを即時停止しました。対象は医療従事者が最大約51万4,000人(うち約4万4,000人はメールアドレスなども)、従業員が約700人です。クレジットカード情報と要配慮個人情報は保管しておらず、不正利用の被害も確認されていません。侵入経路は是正済みとされる一方、その中身と攻撃者は公表されていません。
会員サイトを外部に委託している事業会社が見るべき点は二つです。委託先のデータベースで、会員テーブルが一度に大量に読まれたときに誰かが気づける仕組みがあるか。そして、漏えい時に自社が報告と本人連絡の主体になる前提で、委託先の状況を把握できているかです。
| 項目 | 公表されている内容 |
|---|---|
| 委託先からの報告 | 2026年10月2日 |
| 公表 | 2026年10月6日 |
| 対象サイト | Pharma DIGITAL(停止中) |
| 医療従事者 | 最大約51万4,000人 |
| 従業員 | 約700人(写真を含む) |
| 要配慮個人情報 | 保管なし |
| 侵入経路・攻撃者 | 未公表 |
公表文で確認する経過|10月2日の委託先報告から10月6日の公表と停止まで
医薬情報ネットが運用する会員データベースで確認された不正アクセス
旭化成セラピューティクスの10月6日付の発表によると、同社は10月2日、サイトの運営と情報の管理を委託している医薬情報ネットから報告を受けました。内容は、サイトに連携する会員データベースにサイバー攻撃による不正アクセスが確認され、データベース内の個人情報が閲覧または取得された可能性がある、というものです。
Pharma DIGITALは、国内の医療関係者に向けて同社の医療用医薬品の適正使用に関する情報などを提供するサイトです。発表時の社名は旭化成セラピューティクスですが、旭化成の社名変更のお知らせのとおり2026年4月1日までは旭化成ファーマでした。医療現場では旧社名で覚えている人が多く、検索も旧社名で行われています。
報道の最大約55万8,700人と公表文の最大約51万4,000人が食い違う理由
通信社の配信では「最大約55万8,700人」と報じられました。この数字は、公表文の表にある3行を足した値と一致します。
| 対象 | 漏えいした可能性のある情報 | 人数(最大) |
|---|---|---|
| 医療従事者 | 氏名・所属施設名・施設住所・職種・診療科 | 約51万4,000人 |
| 医療従事者 | 上記に加え、メールアドレスなど | 約4万4,000人 |
| 従業員 | 氏名・メールアドレス・写真 | 約700人 |
2行目は「上記に加え」と書かれており、1行目の医療従事者のうちメールアドレスまで含まれる人を示す書き方です。公表文に合計人数の記載はありません。医療従事者の最大値は約51万4,000人と読み、55万人超は重複を含む合算の可能性があると捉えるのが公表文に沿った読み方です。
侵入経路と他の委託元への影響が未公表の段階で書けることと書けないこと
公表文は、不正アクセスの経路について是正措置を講じ、再度の不正アクセスは確認されていないとしています。ただし経路が脆弱性か認証情報か、攻撃者が誰か、データが外部で公開されたかは書かれていません。医薬情報ネットがほかの製薬会社の会員サイトも受託しているか、その委託元に影響があるかも、2026年10月7日時点で公表を確認できていません。
本記事では特定の製品や攻撃グループに結び付けた推測はしません。以下は、委託先が会員データベースを運用する構成一般に当てはまる点検の観点として読んでください。
漏れた項目から見る悪用の型|医療従事者の連絡先とMRの顔写真が揃う危うさ
所属施設と診療科が付いた医療従事者名簿が標的型メールの材料になる構図
漏えいした可能性がある項目は、氏名・所属施設名・施設住所・職種・診療科です。単体ではパスワードもカード番号も含みません。それでも、診療科まで分かる医療従事者の名簿は、特定の薬剤の講演会案内や添付文書の改訂通知を装うメールに、そのまま使える材料です。約4万4,000人分はメールアドレスまで揃っています。
公表文も、不審なメールやなりすましの連絡による二次被害のおそれを挙げ、URLへのアクセス・添付ファイルの開封・個人情報の入力をしないよう求めています。宛先が医療機関の職員である以上、1人の誤操作が院内の端末や業務システムにまで影響を及ぼすおそれがあるためです。手口と見分け方はフィッシングとはで整理しています。
従業員約700人の写真付き情報でMRや製薬会社を装う連絡が成り立つ理由
従業員の情報には写真が含まれます。会員データベースに従業員の写真があった理由は公表されていませんが、医療従事者向けサイトで担当MR(医薬情報担当者)を紹介する用途であれば、顔写真と氏名とメールアドレスが揃うと、実在のMRを名乗る連絡に説得力が増します。
医療機関の側では、担当MRからの連絡であっても、資料のダウンロードや面談予約のリンクは社の公式サイトを自分で開いて確かめる運用に切り替えるのが安全です。製薬会社の側は、MRの紹介機能で写真とメールアドレスを同じ画面に出す必要が本当にあるかを見直す時期です。医師向けのデジタル施策の全体像はクローズドループマーケティング(CLM)とはで触れています。
委託先会員DBの大量読み出し監視|pgauditとpg_stat_statements
会員テーブルへのSELECTだけを記録するpgauditのオブジェクト監査の設定
会員データベースの不正アクセスで多いのは、Webアプリの脆弱性や漏れた認証情報を足がかりに、会員テーブルを丸ごと読み出す動きです。PostgreSQLなら、拡張機能のpgAuditのオブジェクト監査で、指定したテーブルへの読み出しだけを監査ログに残せます。全SQLを記録するとログが膨らみ誰も見なくなるため、個人データを持つテーブルに絞るのがこの方式の利点です。pgAuditは2026年10月時点でPostgreSQL 19に対応する版まで公開されています。
# postgresql.conf(変更後にサーバーを再起動する)
shared_preload_libraries = 'pgaudit,pg_stat_statements'
compute_query_id = on
pg_stat_statements.track = all
-- 以下はpsqlで実行する
CREATE EXTENSION pgaudit;
CREATE EXTENSION pg_stat_statements;
-- 監査用のロールを作り、このロールに与えた権限の対象だけが記録される
CREATE ROLE auditor NOLOGIN;
ALTER SYSTEM SET pgaudit.role = 'auditor';
GRANT SELECT ON public.members TO auditor;
GRANT SELECT ON public.staff_profiles TO auditor;
SELECT pg_reload_conf();
-- 会員テーブルを読んだSQLを、読んだ行数の多い順に並べる
SELECT r.rolname,
s.calls,
s.rows,
round(s.rows::numeric / nullif(s.calls, 0)) AS rows_per_call,
left(s.query, 80) AS query
FROM pg_stat_statements s
JOIN pg_roles r ON r.oid = s.userid
WHERE s.query ILIKE '%members%'
ORDER BY s.rows DESC
LIMIT 20;
前半の設定で、membersとstaff_profilesへのSELECTが監査ログに「AUDIT: OBJECT」として出ます。後半のpg_stat_statementsは、SQLごとの実行回数(calls)と取得行数の合計(rows)を集計するビューです。通常の会員ログインは1回あたり1行しか読みません。rows_per_callが数千を超えるSQLを、管理画面の一括出力として説明できるか確かめます。テーブル名は自社の構成に置き換えてください。
アプリ用アカウントの1回あたり取得行数でアラートを出す基準と見送る場面
アラートの基準は、アプリ用のデータベースアカウントで1回あたりの取得行数が、平常時の最大値の10倍を超えたときに置きます。会員の一括出力を行う管理用アカウントはアプリ用と分け、出力は夜間のバッチに限定しておくと、昼間の大量読み出しは、それだけで異常と判定できる状態です。監査ログはデータベースサーバーの外に転送し、侵入者が消せない場所に置きます。ログの見方は不正アクセスのログ確認・解析方法にまとめています。
見送ってよい場面もあります。会員数が数千人規模で、委託先がマネージドサービスのデータベース活動ストリームなど同等の監査機能をすでに使っている場合は、pgAuditを重ねる必要はありません。逆に、数十万人規模の会員データベースで、委託先に「読み出しの記録はありますか」と聞いて即答が返らないなら、この設定は今月中に入れるべきです。
委託元が負う監督と報告の責任|通則ガイドライン3-4-4と漏えい等報告の類型
委託先の選定・契約・取扱状況の把握の3点で確認しておく監督の中身
個人データの扱いを委託しても、委託元の責任は消えません。個人情報保護委員会のガイドライン(通則編)3-4-4は、委託先の監督として、適切な委託先の選定、委託契約の締結、委託先での取扱状況の把握の3点を求めています。契約には、委託元が委託先での取扱状況を合理的に把握できることを盛り込み、定期的な監査などで実施の程度を調べるよう書かれています。
実務で効くのは、契約書の条文よりも把握の手段です。会員データベースへのアクセス記録を委託元が月に1回受け取る、と契約に書いておけば、前の章の設定が入っているかを確かめる機会が毎月生まれます。IPAの情報セキュリティ10大脅威 2026でも「サプライチェーンや委託先を狙った攻撃」は組織向けの2位です。委託先台帳の持ち方は大和証券の不正アクセスと問い合わせ管理の委託先で、攻撃の類型はサプライチェーン攻撃とはで扱っています。
要配慮個人情報がなくても不正アクセスなら件数を問わず報告対象になる理由
今回は要配慮個人情報もカード情報も含みません。それでも報告の対象になります。個人情報保護委員会の漏えい等の対応のページは、報告が必要な類型として、要配慮個人情報、財産的被害のおそれ、不正の目的による行為のおそれ、本人の数が1,000人を超える場合の4つを挙げます。不正アクセスは3つ目に当たり、本人の数は問われません。今回は4つ目にも該当します。
期限は、速報が発覚から3〜5日以内、確報が30日以内で、不正の目的による場合は60日以内です。委託先が委託元に通知した場合は、委託元が報告する仕組みになっています。会員サイトを委託している事業会社は、報告と本人連絡の主体が自社になる前提で、連絡先リストをどのように出すかについて、委託先との事前の取り決めが必要です。類型の見分け方は個人情報保護委員会への報告義務で詳しく解説しています。
本人連絡のメール自体が偽物と見分けられない問題とDMARCで先に塞ぐ設定
旭化成セラピューティクスは、対象の医療従事者に電子メールなどで個別に連絡するとしています。ここで起きやすいのが、正規のお詫びメールと、それを装う偽メールが同時期に届く事態です。送信ドメインにRFC 9989で改訂されたDMARCをp=rejectで設定していれば、自社ドメインを名乗る偽メールは受信側で拒否されます。お詫びメールを送る前に、送信元ドメインのDMARCがrejectになっているかを確認してください。設定手順はDMARCの仕組みとnone・quarantine・rejectの差で示しています。
会員データベースの監査設定と委託先からの記録の受け取りを整えても、委託先のWebアプリと管理画面が外からどう見えているかは、自社だけでは確かめにくいものです。脆弱性診断・セキュリティ診断では、会員サイトの公開画面から会員データベースに至る経路を含めて点検できます。
よくある質問
旭化成ファーマ(旭化成セラピューティクス)のサイバー攻撃について、医療従事者と会員サイトの担当者から出やすい質問をまとめました。
旭化成ファーマのサイバー攻撃で何が起きたのですか?
医療従事者向けサイト「Pharma DIGITAL」に連携する会員データベースへ不正アクセスがあり、個人情報が閲覧または取得された可能性があります。2026年10月2日に委託先の医薬情報ネットから報告があり、旭化成セラピューティクス(旧・旭化成ファーマ)が10月6日に公表しました。サイトは即時停止されています。
漏洩した可能性があるのは何人分のどんな情報ですか?
医療従事者は最大約51万4,000人分で、氏名・所属施設名・施設住所・職種・診療科です。このうち約4万4,000人分はメールアドレスなども含みます。従業員は約700人分で、氏名・メールアドレス・写真です。クレジットカード情報と要配慮個人情報は保管していなかったとされています。
報道で55万人超とされているのはなぜですか?
公表文の表の3行(約51万4,000人・約4万4,000人・約700人)を足すと約55万8,700人になり、報道の数字と一致します。2行目は「上記に加え」とあり、1行目の医療従事者の一部を指す書き方です。公表文に合計人数は書かれておらず、医療従事者の最大値は約51万4,000人です。
自分が対象かどうかはどうすれば分かりますか?
旭化成セラピューティクスは、対象の医療従事者へ電子メールなどで個別に連絡するとしています。届いたメールのリンクは開かず、同社の公式サイトに掲載された問い合わせ窓口を自分で調べて確認してください。同社は、不審なメールのURLへのアクセスや個人情報の入力をしないよう呼びかけています。
会員サイトを外部に委託している企業は何から見直せばよいですか?
最初の確認事項は、委託先が会員データベースへの読み出しを記録しているか、そして、その記録を自社が受け取れるかの二つです。記録が無ければ、PostgreSQLならpgAuditで会員テーブルへのSELECTを監査し、1回あたりの取得行数で異常を判定します。あわせて、漏えい時に報告と本人連絡を自社が担う前提で、連絡先の出し方を委託先と取り決めます。
関連記事
- 大和証券の不正アクセスと約11万人分の口座番号:問い合わせ管理の委託先に残さない設計:同じ週に公表された委託先経由の漏えい事例
- タイムズカーの不正アクセスと免許証画像160万件の流出|退会者まで残さない保管設計:会員データの保管期限を設計で絞る事例
- Gyazoの不正アクセスと2,362万件の流出|利用者の点検手順とアップロード基盤の見直し:大規模な会員情報流出の初動
- 佐賀大学のランサムウェア被害と事務NASの暗号化|4日で業務再開した初動と戻せるバックアップ:同時期の国内インシデントの経過整理
- 個人情報保護委員会への報告義務|対象4類型・速報3〜5日と確報30日の実務:漏えい時の報告期限と類型