本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

聞いたことのない会社から漏えいの通知が来た——米Aesto Healthの954万人の漏えいと、医療記録の「保管庫」の問題

医療データの移行・保管を請け負う米Aesto Healthは、2025年12月のクラウド環境への不正アクセスで954万人が対象と米保健福祉省に報告しました。同社の告知と当局の記録にもとづき、通知が届いた人の対処と、医療機関の委託先管理を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 19分で読める

対象:米国で医療機関にかかったことがあり、Aesto(Aesto Health)という聞き慣れない会社から通知を受け取った人とその家族、そして患者の記録を外部に預けている医療機関・事業者。本記事はAestoの公式告知、米保健福祉省(HHS)の公開一覧、州司法長官に提出された通知文、米国政府機関(FTC・IRS)の案内と連邦規則にもとづく解説で、攻撃手順は扱いません。

通知を受け取った人が今日やること

1

自分の医療機関が対象かを、告知ページで確かめる

Aestoの告知は、この告知を対象事業者(Covered Entities)に代わって出すものだとし、対象の医療機関の一覧を載せる欄を設けています。カリフォルニア州司法長官に提出された通知文の見本も、Aestoが顧客の医療機関に代わって送る形で、医療機関の名前が書かれています。知らない会社の名前だけで捨てず、自分がかかった医療機関の名前を探します。

2

窓口は、告知に書かれた番号だけを使う

専用窓口は833-918-8060(米国中部時間の平日8時〜20時、米国の主な祝日を除く)で、告知に記載の番号(engagement number)を用意するよう案内しています。流出データには連絡先や保険の情報が含まれるため、「Aestoです」「病院の記録保管の件です」と名乗ってSSNや口座番号を聞き出す電話やメールは信用しないでください(見分け方は フィッシングとは)。

3

無料の監視サービスは、通知文ごとの内容を確かめて登録する

カリフォルニア州に提出された通知文の見本では、顧客の医療機関が12か月の信用情報の監視を無料で提供するとしています。提供するのは医療機関なので、内容や期限は通知文によって違う可能性があります。自分の通知文に書かれた登録方法と期限に従います。

4

SSN・ITINを守る:3社で信用情報を凍結し、IRSのIP PINを取る

信用情報の凍結は、Equifax・Experian・TransUnionの3社それぞれに無料で申し込めます。IRSのIP PINは6桁の番号で、IRSによれば、他人があなたのSSNまたはITINを使って税の申告をするのを防ぎます。今回の対象項目にITINが含まれるので、ITINで申告している人にも当てはまります。IP PINは1暦年ごとに新しい番号になります。子どもの手続きを含む米国の手順の全体は、DentaQuestの情報漏えいで会員がやることにまとめています。

5

医療情報と保険情報:給付明細を読み、記録の写しを求める

FTCは、受けていない医療の請求書や給付明細(Explanation of Benefits)、身に覚えのない医療費の取り立てを「医療の身元盗用」の兆候に挙げています。Aestoの告知も、給付明細を確認し、分からない項目は保険会社や医療機関に問い合わせ、必要ならアクセスの可能性があった日以降の診療記録の写しを求めるよう勧めています。

6

運転免許証番号・金融口座番号が含まれていたら、それぞれの窓口へ

運転免許証番号は、信用情報の凍結の外で使われうる番号です。FTCの案内に沿って州の車両管理局に連絡する手順は、AssuranceAmericaの情報漏えいで解説しています。金融口座番号が含まれていれば、取引明細を確認し、金融機関に知らせて対応を相談します。

患者(あなた)

受診した医療機関は知っている

↓ 受診

医療機関(対象事業者)

古い記録の移行・保管を委託

↓ 委託

保管事業者(業務委託先)

クラウド上の環境の一部でアクセス

通知の戻り道

保管事業者 → 医療機関(2026年6月26日から)→ 患者(告知・通知文は医療機関に代わってAestoが発信)

患者が知らないのは、真ん中から右の部分

患者の記録が「保管庫」に届き、通知が戻ってくるまでの道筋。HIPAAの規則では、業務委託先は医療機関に、医療機関は本人に通知する(45 CFR 164.410・164.404)。今回は、Aestoが医療機関に代わって本人向けの告知と通知を出している。

何が起きたのか(Aestoの告知と当局の記録より)

以下は、Aestoの告知(2026年6月24日付)、HHS公民権局の公開一覧、カリフォルニア州司法長官に提出された通知文の見本に記載された内容です。

  1. 2025年12月2日ごろ

    同社によれば、情報がアクセスまたは取得された可能性のある期間の始まり。
  2. 12月18日ごろ

    同社が、クラウド環境の一部に影響するセキュリティ事案を検知し、封じ込め。外部のサイバーセキュリティ専門家とともに調査を開始。
  3. 2026年5月26日

    フォレンジック調査と文書の手作業での確認を経て、対象の情報を確認。
  4. 6月24日

    同社が告知を公表。
  5. 6月26日

    同社が、対象の患者情報を含むファイルがあった顧客の医療機関への通知を開始。
  6. 7月31日

    HHS公民権局の一覧にある報告日(対象者9,540,683人)。
  7. 8月25日

    カリフォルニア州司法長官に提出された通知文の見本の日付(顧客の医療機関の1つに関するもの)。
9,540,683人
対象者(HHS公民権局の公開一覧)
約17日間
アクセスの可能性があった期間(2025年12月2日〜18日ごろ)
12/2〜12/18
アクセス・取得の可能性がある期間(2025年、同社の告知)
12か月
通知文の見本で医療機関が提供する無料の信用情報の監視
同社が公表した内容
会社
Aesto, LLC(Aesto Health)。米アラバマ州バーミングハム。医療機関など(対象事業者)のために医療データの移行とアーカイブ(保管)を行う
影響を受けた環境
同社のクラウド環境の一部(同社が利用するクラウドサービス上の環境)
対象の情報
氏名、生年月日、医療情報、運転免許証番号、金融口座番号(番号のみ)、健康保険情報、ITIN、その他の公的ID番号。SSNは一部の人。人によって異なる
悪用の有無
この事案による身元の不正利用や金融詐欺の証拠はないとしている
HHSの一覧
事業者の種別:業務委託先(Business Associate)/種別:Hacking/IT Incident/場所:Network Server
問い合わせ
833-918-8060(米国中部時間の平日8時〜20時、主な祝日を除く)

日付の読み方

検知(2025年12月18日ごろ)から対象情報の確認(2026年5月26日)まで、同社はフォレンジック調査と文書の手作業での確認を行ったと説明しています。本人への通知文の日付は、確認できた見本では2026年8月25日です。同社は、この間にフォレンジック調査と文書の手作業での確認を行ったと説明しています。本記事はこの期間を評価しませんが、読者にとっての意味ははっきりしています。通知を受け取った今、「まだ何も起きていない」ではなく「数か月前から他人の手にあったかもしれない」と考え、凍結と確認を先に済ませてください。

なぜ知らない会社があなたの記録を持っていたのか

Aestoは、自社の事業を医療データの移行とアーカイブと説明しています。医療機関が電子カルテや会計のシステムを入れ替えたり、別の組織に統合されたりすると、古いシステムの記録をすぐには捨てられません。そこで、古い記録を外部の保管サービスに預けて、必要なときに参照できるようにすることがあります。患者から見ると、この移し替えは目に入りません。受診したのは病院で、記録がどこへ行ったかは知らされないからです。

米国の医療情報の規則(HIPAA)では、こうした委託先は業務委託先(Business Associate)と呼ばれます。連邦規則は、業務委託先が漏えいを見つけたら医療機関に通知し(45 CFR 164.410)、医療機関が本人に通知する(45 CFR 164.404)という順番を定めています。今回、本人に届く通知文がAestoの名前で、医療機関の名前とともに届くのはこのためです。

患者から見えないこと

  • 受診先がどの委託先に記録を預けたか
  • 預けた記録がいつまで保管されるか
  • 保管先のクラウドの環境
  • 通知は、聞いたことのない会社の名前で届く

患者にできること

  • 告知ページの医療機関の一覧で対象かを確かめる
  • SSN・ITINは凍結とIP PINで使えなくする
  • 医療情報は給付明細と記録の写しで見張る
  • 連絡は告知に書かれた番号でだけ受ける

当サイトの視点:保管庫の記録は「使わないのに、全部そろっている」

古い記録の保管サービスは、日々の診療では開かれないのに、氏名、生年月日、保険、SSN、口座番号が一式そろった記録を長く抱えることがあります。今回の対象項目の並びも、そうした一式に近いものです。使う頻度が低いデータほど、置いてあることを誰も思い出さず、誰が・いつまで持つのかが決まらないまま残りやすい。保管は捨てることを先送りする手段であり、先送りした分だけ、漏えいしたときの名簿は長くなります。守る側の最初の一手は、暗号化の強さよりも前に、預けた記録の一覧と、終わらせる期限を持つことです。

医療機関・事業者へ:委託先の一覧と、保管記録の終わらせ方

1

患者データを持つ委託先を、すべて一覧にする

電子カルテや会計システムの移行、古い記録の保管、請求、文書のスキャン。患者データを預けている委託先を、契約の担当部署を問わず一覧にし、それぞれ「何年分・何人分・どの項目(SSN・口座番号を含むか)・どのクラウドに」を書き出します。今回のように顧客側の医療機関が多数にわたる事案では、自院が対象かを判断する起点がこの一覧です。考え方は セキュリティの棚卸し と同じです。

2

保管している記録に、終わりの期限を決める

法令や契約で必要な保存期間を確かめ、期限を過ぎた記録を消す手順を契約と運用に入れます。連邦規則は、業務委託契約に、契約終了時に可能なら保護対象医療情報を返却または破棄し、写しを残さないことを含めるよう求めています(45 CFR 164.504(e)(2)(ii)(J))。契約を終えるときに、実際に返却・破棄されたかを確認します。

3

保管庫に入れるデータを減らす

古いシステムから移すとき、SSNや口座番号まで丸ごと移す必要があるかを項目ごとに問います。参照に要らない項目を落とせば、漏えいしたときの項目も減ります。保管とバックアップの考え方は バックアップの基本 も参考になります。

4

「誰の記録か」をすぐ特定できるようにしておく

同社は、対象の情報を確認するのに文書の手作業での確認を要したと説明しています。預けている記録について、どのファイルに誰の、どの項目が入っているかを把握しておけば、事案が起きたときに対象者を早く特定し、連絡先が古い人にも届ける段取りが組めます。全体の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。報道による推計や、公表されていない原因の推測は扱っていません。医療機関の名前は、本記事では役割で表記しています。

  • Aesto, LLC d/b/a Aesto Health「Notice of Data Security Incident」(2026年6月24日、英語) — aestohealth.com
  • 米保健福祉省(HHS)公民権局「Breach Portal: Cases Currently Under Investigation」(Aesto, LLC:9,540,683人、2026年7月31日、英語) — ocrportal.hhs.gov
  • カリフォルニア州司法長官 Aestoの通知文の見本(顧客の医療機関の1つに関する届出、2026年8月25日、英語) — oag.ca.gov
  • 米連邦規則集 45 CFR 164.404・164.410(漏えい時の通知)、164.504(e)(業務委託契約) — ecfr.gov
  • 米連邦取引委員会(FTC)「What To Know About Medical Identity Theft」 — consumer.ftc.gov /「Credit Freezes and Fraud Alerts」 — consumer.ftc.gov / IdentityTheft.gov
  • 米内国歳入庁(IRS)「Get an identity protection PIN」 — irs.gov

更新履歴

2026-09-30:初版。Aestoの告知(2026年6月24日付)、HHS公民権局の公開一覧(2026年7月31日の報告)、カリフォルニア州司法長官に提出された通知文の見本、FTC・IRSの案内、連邦規則にもとづく。同社や当局が追加の情報を公表した場合は更新します。

次に読む

よくある質問

QAesto Healthとはどんな会社ですか?
A

同社の告知によれば、Aesto, LLC(Aesto Health)は、顧客である医療機関など(HIPAAでいう「対象事業者」)のために、医療データの移行とアーカイブ(保管)のサービスを提供する米アラバマ州バーミングハムの会社です。患者が直接取引する会社ではないため、名前を聞いたことがない人が多いはずです。

Q何が起きたのですか?
A

同社によれば、2025年12月18日ごろ、同社のクラウド環境の一部に影響するセキュリティ事案が起きました。同社は封じ込めと調査を行い、フォレンジック調査と文書の手作業での確認を経て、2026年5月26日に、2025年12月2日ごろから18日ごろにかけて、顧客の医療機関の患者の保護対象医療情報がアクセスまたは取得された可能性があると確認したとしています。

Q何人が影響を受けたのですか?
A

米保健福祉省(HHS)公民権局の公開一覧では、Aesto, LLC(事業者の種別は業務委託先=Business Associate)の対象者は9,540,683人、報告日は2026年7月31日、種別は「Hacking/IT Incident」、情報の場所は「Network Server」です。

Qどんな情報が流出したのですか?
A

同社の告知によれば、氏名、生年月日、医療情報、運転免許証番号、金融口座番号(番号のみ)、健康保険情報、個人納税者番号(ITIN)、その他の公的ID番号、社会保障番号です。項目は人によって異なり、社会保障番号は一部の人が対象になった可能性があるとしています。

Qなぜ通知が遅かったのですか?
A

同社は、2025年12月18日ごろに事案を検知し、フォレンジック調査と文書の手作業での確認を経て、2026年5月26日に対象の情報を確認したと説明しています。その後、6月26日から顧客の医療機関への通知を始めました。本記事は、この期間の評価はせず、同社の説明と当局の記録にある日付だけを示します。

Q自分が対象かどうかは、どう確かめればいいですか?
A

同社の告知ページには、この告知が「対象事業者(Covered Entities)に代わって」出されたものであるとして、対象の医療機関の一覧を載せる欄があります。自分がかかった医療機関が含まれるかを確かめ、分からなければ告知にある専用窓口 833-918-8060(米国中部時間の平日8時〜20時)に、告知に記載の番号を用意して問い合わせます。

Q通知が届いたら何をすればいいですか?
A

通知文に無料の信用情報の監視が書かれていれば期限内に登録し、Equifax・Experian・TransUnionの3社で信用情報を凍結し、IRSのIP PIN(SSNにもITINにも使えます)を取り、保険の給付明細に身に覚えのない受診がないかを確認します。運転免許証番号が含まれていれば州の車両管理局へ、金融口座番号が含まれていれば金融機関へ連絡します。