鉄道会社などを狙った不正アクセスが相次いでいます。
2026年9月から10月にかけても、東京メトロ、東武鉄道、あいの風とやま鉄道、西日本鉄道などで、個人情報の流出やその可能性が公表されています。また、京王電鉄では9月26日にランサムウェアによる攻撃を受けたことを公表しており、現時点では情報流出の事実は確認されていないものの、顧客情報などへの影響を含めて調査が続いています。
鉄道を利用するうえで、以前よりも多くの個人情報をインターネット上のサービスに預けるようになりました。
便利になった一方で、その便利さの裏側には、利用者自身では防ぐことが難しいリスクもあります。
(2026年10月10日追記)JR九州は、「JR九州メールマガジン」で個人情報が漏洩した可能性があると発表しました。
IDC フロンティア社で発生した不正アクセスに伴う
JR九州ホームページ
メールアドレス等漏えいの可能性について
(2026年10月9日追記)JR東日本の「えきねっと」「大人の休日倶楽部」で個人情報が漏えいした可能性がると発表されました。
IDCフロンティア社で発生した不正アクセスに伴うメール配信用外部サービスからのメールアドレス等の漏えい可能性について
JR東日本ホームページ
鉄道会社でも相次ぐ不正アクセス
9月には、東京メトロの「メトポ」会員向けサービスで不正アクセスが発生しました。
同社によると、メールの送信不能により配信を停止しているメールアドレスが保存されたサーバーに第三者がアクセスし、約5万9000件のメールアドレスが閲覧または取得された可能性があるということです。
現時点では、メールアドレス以外の会員情報は含まれていないことが確認されています。
あいの風とやま鉄道では、観光列車「一万三千尺物語」の座席管理システムに外部から不正アクセスが発生しました。
9月2日から8日にかけて複数回の不正アクセスが確認され、1409名分について、氏名、住所、電話番号、メールアドレスが漏えいしたおそれがあるとしています。
なお、ネット予約のクレジットカード決済は別会社が管理する独立したシステムで処理されており、今回のシステムにはクレジットカード情報は保存されていなかったとされています。
そして京王電鉄では9月26日、グループのサーバーがランサムウェアによる攻撃を受けたことを公表しました。
一部グループ会社の営業システムに支障が生じており、顧客情報などの流出を含めた影響範囲を調査しています。現時点では情報漏えいの事実は確認されていません。
このほかにも、9月から10月にかけて鉄道会社や鉄道関連サービスで不正アクセスに関する発表が相次いでいます。
デジタル化で便利になった鉄道サービス
こうしたニュースを見ると、「個人情報をインターネットに預けるのは怖い」と感じるかもしれません。
しかし、鉄道利用者にとってデジタル化はすでに欠かせないものになっています。
以前なら駅の窓口で購入していたきっぷも、今ではスマートフォンから予約できます。
交通系ICカードの利用履歴を確認したり、鉄道会社の会員サービスを利用したり、アプリから乗車券を購入したりすることも珍しくありません。
鉄道会社にとっても、こうしたサービスによって利用者の利便性を高めることができます。
しかし、そのためには氏名や住所、電話番号、メールアドレスなどの情報を登録する必要があります。
つまり、鉄道が便利になればなるほど、私たちは鉄道会社やその委託先などに多くの情報を預けることになるわけです。
「システムに絶対はない」という言葉
私自身、以前ネット上で個人情報を扱うシステムに関わったことがあります。
そのとき、担当していたSEの方から、
「システムに絶対はないから、ネットに個人情報があれば漏れると思った方がいいですよ」
という話を聞いたことがあります。
当時は少し極端な言い方にも聞こえました。
しかし、今回のようにさまざまな企業や鉄道会社で不正アクセスが発生しているのを見ると、この言葉は決して大げさなものではなかったのだと思います。
もちろん、「インターネットにつながっているから危険で、閉鎖されたネットワークなら安全」という単純な話でもありません。
例えば、コンビニで住民票などの証明書を取得できる「コンビニ交付」では、地方公共団体のシステムとJ-LIS(地方公共団体情報システム機構)の証明書交付センターなどを結ぶ仕組みに、LGWAN(総合行政ネットワーク)などのネットワークが使われています。
一方、医療機関からレセプトをオンラインで請求する仕組みでは、閉域網を利用する方式だけでなく、オープンなネットワークを利用し、暗号化や認証などのセキュリティ対策を組み合わせる方式もあります。
つまり、「閉鎖回線だから絶対に安全」「インターネットを使うから危険」というわけではないのです。
どれだけネットワークを分離していても、業務上必要になれば別のシステムとの間でデータを受け渡すことがあります。USBメモリなどの外部媒体を使うこともありますし、メールの誤送信やアクセス権限の設定ミス、委託先からの情報流出など、人が関わる部分にもリスクがあります。
そもそもシステムに関わる人間に悪意があれば、ネットワークを分離していても意味がありません。
結局のところ、情報を扱うシステムでは、ネットワークをどう構成するかだけでなく、どこに情報が保存され、誰がアクセスでき、どのようにデータが移動するのかまで含めて考える必要があります。
鉄道会社のシステムも同じでしょう。
利用者が登録した氏名や住所、電話番号、メールアドレス、予約情報などは、一つのシステムだけで完結するとは限りません。鉄道会社の社内システムや外部のサービス、委託先などとの間で情報がやり取りされることもあります。
もちろん、事業者はこうしたリスクを考慮してシステムを構築し、さまざまな対策を行っています。
それでも、システムを構築する側から見れば、「絶対に漏れないシステム」を作ることはできないということなのでしょう。
利用者からすると、「きちんとした鉄道会社の公式サービスだから大丈夫」と考えるのが普通だと思います。
しかし、システムを利用する側からすれば、どれだけ対策を重ねてもリスクを完全になくすことはできません。
「システムに絶対はない」というSEの方の言葉は、こうした意味だったのだと思います。
だからといって、デジタルサービスを使わないほうがいいということではありません。
重要なのは、便利になるほど新しいリスクも生まれることを理解したうえで、そのリスクをできるだけ小さくしていくことなのではないでしょうか。
デジタル大臣も「自分の情報は自分で守る」と呼びかけ
こうした不正アクセスが相次ぐ中、古川俊治デジタル大臣は10月6日の記者会見で、利用者側にも対策を求めました。
具体的には、
- パスワードを使い回さない
- 多要素認証を利用する
- 不審なメールやSNSに注意する
という3点です。
情報が流出した場合、なりすましや不正送金、詐欺などの二次被害につながる可能性があるためです。
これは利用者ができる対策としては確かに重要です。
例えば、あるサービスからIDやパスワードが流出した場合でも、他のサービスで同じパスワードを使っていなければ、被害の拡大を防げる可能性があります。
ただ、ここで一つ考えておきたいことがあります。
利用者がどれだけ注意していても、預けた個人情報そのものが事業者側から漏れることまで利用者が防ぐことはできません。
パスワードを使い回さないことも、多要素認証を設定することも大切です。
しかし、例えば自分が鉄道会社に登録したメールアドレスが、その会社のサーバーへの不正アクセスによって外部に流出した場合、それを利用者が防ぐことはできないのです。
利便性と安全性をどう両立するか
だからといって、「ネットサービスを使わないほうがいい」という話でもありません。
スマートフォンからきっぷを購入できることは便利です。
交通系ICカードも便利です。
予約情報をオンラインで確認できるサービスも、利用者にとって大きなメリットがあります。
私自身も、鉄道のデジタル化によって便利になったサービスを利用しています。
問題なのは、便利さと引き換えに、私たちが以前より多くの個人情報を預けるようになっていることを意識する必要があるということではないでしょうか。
そして、利用者側の対策だけではなく、鉄道会社やサービスを提供する企業にも、個人情報を適切に管理することが求められます。
例えばあいの風とやま鉄道の今回の事例では、クレジットカード情報を別のシステムで管理していたため、今回の不正アクセスによるカード情報の漏えいはありませんでした。
すべての情報を一つのシステムに集めるのではなく、必要な情報を必要な範囲で管理することも、被害を小さくするための一つの方法なのだと思います。
鉄道のデジタル化は、これからも進んでいくでしょう。
だからこそ「便利になったから安心」ではなく、便利になるほど新しいリスクも生まれるということを、利用者も事業者も意識しておく必要があるのではないでしょうか。
個人情報を守るために利用者自身ができることはあります。
同時に、利用者には防ぎようのないリスクについては、サービスを提供する側ができる限り小さくしていく。
鉄道のデジタル化が進む中で、この両方が重要になってくるのだと思います。

