第一生命の人事システムに不正アクセス、従業員と退職者約12万人分の情報が流出か。自社の人事・勤怠システムと退職者データの確認点

第一ライフグループと第一生命保険は2026年10月2日、両社が使う従業員向け人事システムに不正アクセスがあり、従業員と退職者の個人情報が外部に流出した可能性があると公表した。対象は約12万名で、そのうち約7万名は退職者である。お客さま情報への不正アクセスは、現時点で確認されていない。この記事では、公表資料で確認できる事実を整理し、自社の人事・勤怠システムと退職者データについて確認したい点をまとめる。
背景
公表によると、両社は2026年9月24日に、従業員向け人事システムへの不正アクセスを検知した。このシステムに保存されていた従業員と退職者の個人情報が、第三者に閲覧され、外部へ流出した可能性がある。流出の可能性がある項目は、従業員番号、氏名、住所、電話番号、性別、所属、職位(資格)、職務、管理職上司の氏名である。
対象者数は約12万名で、内訳は従業員が約5万名(内勤職員 約1.3万名、営業職員 約3.7万名)、退職者が約7万名である。退職者は、内勤職員が1967年以降、営業職員が2017年以降の方が対象に含まれる。グループ会社への出向者や、在籍型出向で働いた方も含まれる。原因について、公表資料は「第三者による不正アクセスを受けたため」とのみ記しており、侵入の経路は示されていない。この記事でも、経路は推測しない。
リスクの全体像
今回流出した可能性がある項目に、クレジットカード番号やパスワードは含まれていない。ただし、氏名、住所、電話番号に加えて、所属、職位、上司の氏名がそろっている。これらは、社内の人間になりすました電話やメールを作るための材料になる。たとえば、実在する上司の名前を出して、部下に連絡する手口が考えられる。
もう1つの論点は、退職者の情報である。今回の対象の約6割にあたる約7万名は、すでに会社を離れた人だった。退職後も人事システムに情報が残っていた結果、対象の人数が大きくなっている。ただし、公表資料は保存期間や保存の理由には触れていない。自社の退職者データをいつまで持つのかを決めていない会社は、同じ構図になりうる。
チェックリスト
人事・勤怠・給与のシステムについて、次の点を確認する。
- 人事・勤怠システムの管理者アカウントは、誰が何人持っているか。退職した管理者のアカウントが残っていないか
- 管理者と一般利用者のログインに、多要素認証をかけているか
- 人事システムのログイン履歴を、いつまで保管しているか。不審なログインに気づける状態か
- 退職者の氏名・住所・電話番号を、いつまで保管するのか。保管する理由と期間を決めているか
- 人事データを持つクラウドサービスの運用を、社内と委託先のどちらが担っているか
- 漏えいが分かったとき、在籍者と退職者のそれぞれに、誰が何の手段で連絡するか
打ち手
最初に行うのは、人事システムの管理者アカウントの棚卸しである。管理者の権限が広いほど、乗っ取られたときに見られる情報も広がる。使っていないアカウントは止め、残すアカウントには多要素認証をかける。
次に、退職者データの扱いを決める。法令や会計のために残す必要がある項目と、残さなくてよい項目を分ける。住所や電話番号のように、退職後に使わない項目は、期限を決めて削除するか、通常の業務から見えない場所へ移す。なお、残す必要がある期間は法令や社内規程で異なるため、自社の担当者と確認して決める。
3つ目は、連絡の手順である。今回の公表は、退職者向けのお知らせとして、問い合わせフォームと人事部の電話窓口を示した。在籍者だけでなく退職者にも連絡する必要があるため、退職者の連絡先を最新に保つ方法も考えておく。
流出の人数を決めるのは、いま在籍している人より、残してある過去の人事データである
あわせて読みたい
- タイムズカーへの不正アクセスで運転免許証画像など約160万件が漏えい、本人確認書類を預かる企業が見直すこと
- セイコーマートアプリに不正アクセス、会員57万人分の氏名・住所などが閲覧される 発覚のきっかけは1件の不正な退会処理
- メールボックスが盗まれるとき ― JSTの1万6000件漏えいが示す取引先への波及
- フィッシング詐欺とは? 手口・見分け方・対策・被害時の対応まで完全ガイド
Omamori AI の結論
- 事実: 第一ライフグループと第一生命は、従業員向け人事システムへの不正アクセスを9月24日に検知した。従業員と退職者の約12万名(退職者は約7万名)の氏名、住所、電話番号などが流出した可能性がある。お客さま情報への不正アクセスや二次被害は確認されていない。原因は第三者による不正アクセスとのみ公表されている。
- 判断軸: 人事システムは、顧客データがなくても、社内の人間関係と連絡先がそろう場所である。退職者のデータをどれだけ残しているかが、被害の人数を左右する。
- 打ち手: 管理者アカウントの棚卸しと多要素認証、退職者データの保管期間の決定、在籍者と退職者への連絡手順を整える。原因が追加で公表されたら、自社の構成と照らし合わせて見直す。
経営者視点で考えるべきこと
人事システムは、売上に直結しないため、セキュリティの投資が後回しになりやすい。経営者が確認したい点は3つある。人事・勤怠・給与のデータを、どのサービスに預けているか。そのサービスの管理者権限を、誰が持っているか。退職者のデータを、何年分、何の目的で持っているか。退職者の情報は、会社が持ち続ける理由を説明できないと、漏えいしたときに説明の負担が大きくなる。事業継続の観点では、人事システムが止まったときに、給与の計算と支払いをどの手段で続けるかも、事前に決めておきたい。公表された範囲では、今回の侵入経路は分かっていない。続報が出た段階で、自社の運用が同じ条件に当てはまるかを、情報システム担当に確認させたい。


