本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

外からの攻撃ではなく「ログインした人に他社が見えた」——英国の登記所Companies House WebFilingの不具合と、取締役・開発者がやること

英国の登記所Companies Houseは2026年3月13日〜16日、WebFilingを停止しました。2025年10月の更新で入った不具合で、ログインした利用者が他社の役員の生年月日や自宅住所を見たり、届け出を出したりできた可能性があります。取締役の確認事項と開発者への教訓を整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 20分で読める

対象:英国に登記された会社の取締役や会社秘書役(日本企業の英国子会社を含む)、会社の届け出を代行する会計事務所などの担当者、そして会員制のWebサービスを作る開発者。本記事はCompanies House(英国の会社登記所)がGOV.UKで公開した声明・案内・全社向けメール、同機関の長官が英国下院の委員会に宛てた書簡にもとづく解説で、不具合の再現方法や悪用の手順は扱いません。

取締役・会社の担当者が今日やること

1

登録内容と届け出履歴を確かめる

Companies Houseは、念のため登録内容(registered details)と届け出履歴(filing history)に問題がないかを確認するよう全社に求めています。確認先は、WebFilingと、公開情報を見られるFind and update company informationです。自分たちが出していない取締役の就任・退任、登記上の住所の変更、決算書などがないかを見ます。同機関によれば、既存の書類を消したり書き換えたりはできず、受理された届け出は届け出履歴に表示されます。

2

おかしな点があれば、指定の方法で連絡する

身に覚えのない変更などがあれば、件名に「WebFiling issue」と入れて enquiries@companieshouse.gov.uk にメールし、会社名と会社番号、懸念の内容をできるだけ詳しく書きます。同機関は、情報が多いほど調査と解決がしやすいとしています。

3

無料のFollowサービスで、届け出の通知を受け取る

Companies Houseは、Followへの登録を勧めています。Find and update company information で自社のページを開き「Follow this company」を選ぶと、届け出があるたびに即時にメールが届きます。ただし、公開登記簿に載らない情報の変更は通知されません。非公開の情報(自宅住所など)を確かめるには、WebFilingにログインします。

4

会社の認証コードを見直す

会社の認証コード(company authentication code)は、同機関が各社に発行する6桁の英数字で、会社の役員の署名に相当します。Companies Houseの案内は、銀行カードの暗証番号と同じように扱い、信頼できない人に知られたときや、辞めた社員や以前の会計事務所など、もう届け出の権限がない人が知っているときは変更するよう求めています。同機関が電話でコードを尋ねることはありません。なお、今回の問題について同機関はパスワードの再設定は不要としており、コードの変更を求めてはいません。これは一般的な見直しです。

5

本物の通知メールを見分ける

Companies Houseは3月17日〜19日に、全社の登録メールアドレスへcompanies.house@notifications.service.gov.ukから通知を送りました。このメールは返信できない送信専用です。これを装ったメールが来ても、リンクからログインせず、自分でGOV.UKのWebFilingを開いてください(見分け方は フィッシングとは)。

6

停止中に期限を過ぎた場合は、記録を残して不服申し立て

3月13日〜16日の停止で決算書の提出期限に間に合わなかった場合、同機関は電話は不要で、できるだけ早く提出し、アクセスを試みた日時の記録を残すよう案内しています。遅延の罰金が科された場合は、オンラインで不服を申し立て、スクリーンショットと日時を添えます。

利用者Aがログインして「B社の情報」を要求

↓

① 認証:この人はだれか

ログイン済みの登録利用者 → 通過(今回も機能していた)

② 認可:この人はB社を扱えるか

特定の操作の流れで、この確認が効かなかった

↓

見えた可能性

生年月日の「日」・自宅住所・会社の登録メールアドレス

出せた可能性

新しい届け出(決算書・取締役の変更など)。既存書類の変更は不可

守り:②を「すべての要求」で行い、「他社を要求したら拒否」をテストで毎回確かめる

今回の問題は「ログインの確認」ではなく、その先の「この会社を扱ってよいか」の確認の抜けだった(仕組みの一般的な説明。Companies Houseの具体的な実装や再現手順ではない)。

何が起きたのか(Companies Houseの発表より)

以下は、**Companies Houseの声明(3月16日、18日更新)、案内ページ「WebFiling issue: information and updates」(3月20日公開、4月8日更新)、全社向けメールの写し(3月17日)、同機関の長官が下院のビジネス・貿易委員会に宛てた書簡(3月19日付、25日公表)**に書かれた内容です。

  1. 2025年10月11日

    WebFilingの大規模なシステム更新。Companies Houseによれば、このとき不具合が入った。
  2. 2026年3月13日(金)

    外部の第三者からのメールで問題を把握。13時30分にWebFilingを停止して調査・修正。
  3. 3月16日(月)9時

    包括的な(独立した)テストのうえでWebFilingを再開。同日、声明を公表。情報コミッショナー事務局(ICO)と国家サイバーセキュリティセンター(NCSC)に報告したと説明。
  4. 3月17日〜19日

    全社の登録メールアドレスに通知メールを送付。
  5. 3月19日

    長官が下院委員会に書簡。監視の仕組みは障害とサイバー攻撃を検知するためのもので、機能上の不具合だったため作動しなかったと説明。
  6. 3月20日

    案内ページ「WebFiling issue: information and updates」を公開。
  7. 4月8日

    案内ページを更新。ごく少数の不正アクセスや変更の試みを確認し、それらは関連しているとみていること、より広い悪用の証拠はないことを説明。調査の終了後に第三者による検証を受けるとし、ICOの調査などが終わるまでこのページの更新は行わないとした。
2025年10月〜
不具合があった期間(2025年10月11日〜2026年3月13日)
3月13〜16日
WebFilingの停止(13日13時30分〜16日9時)
3種類
見えた可能性がある非公開情報:生年月日の日・自宅住所・登録メール
影響なし
パスワード・本人確認のデータ・既存の届け出書類(同機関の説明)
影響の範囲と、影響がなかったもの(Companies Houseの説明より)
見えた可能性がある情報
取締役とPSCの生年月日の「日」(公開登記簿では通常、月と年だけ)、取締役とPSCの自宅住所、会社の登録メールアドレス
できた可能性がある操作
同意のない届け出(例:新しい決算書、取締役の変更)。既存の書類の変更・削除はできず、受理された届け出は届け出履歴に表示される
使えた人
ログインした登録利用者(会社の役員や代理人など)が特定の操作をした場合に限る。一般の人は使えない。大量のデータの持ち出しには使えないとしている
影響がなかったもの
パスワード(再設定は不要)、旅券の情報や個人コードなどの本人確認のデータ、既存の届け出書類、会社法にもとづく個人情報の保護を受けていた人の情報
原因(同機関の説明)
大規模なシステム更新で入ったアプリケーションの不具合。長官の書簡では、暫定的な調査結果としてテストでもピアレビュー(同僚による確認)でも見つからなかったとしている
追跡
書簡によれば、すべての変更はログインしたアカウントにひも付けて記録されており、だれが変更したかをたどれる。一方、不具合で情報が閲覧された回数は、現時点では特定できないとしている
届け出・今後
ICOとNCSCに報告。原因の詳細な振り返りを行い、第三者による検証を受けるとしている

読み方の注意:「ごく少数」の件数は公表されていない

Companies Houseは4月8日の更新で「ごく少数(a very small number)」の不正アクセスや変更の試みを確認したとしていますが、件数は公表していません。本記事は公式に示されていない件数や、閲覧された会社の数を扱いません。また、不具合を使えた具体的な操作の流れは、悪用につながるため扱いません。

取締役が知っておくこと:なぜ自宅住所と生年月日が気になるのか

英国では、取締役の自宅住所と生年月日の「日」は、公開登記簿には通常載らない情報です。今回はそれが、ログインした別の利用者に見えた可能性があります。日本企業の英国子会社で、取締役が日本に住んでいる場合は、日本の自宅住所もその対象になり得ます。

公開登記簿で誰でも見られる情報

  • 取締役の氏名、生年月日の「月と年」
  • 連絡先住所(service address)
  • 届け出履歴(決算書、取締役の変更など)

今回見えた可能性がある非公開の情報

  • 生年月日の「日」(月・年とあわせると完全な生年月日)
  • 取締役とPSCの自宅住所
  • 会社の登録メールアドレス(公開されない)

完全な生年月日と自宅住所は、本人確認の質問に使われやすい組み合わせです。会社の登録メールアドレスは、Companies Houseからの公式な連絡が届く宛先です。対策は、生年月日や住所を知っていることを、電話やメールの相手を信用する理由にしないことと、会社の登録メールアドレスに届く「Companies House」を名乗る連絡は、リンクからでなく自分でGOV.UKを開いて確かめることです。

開発者への教訓:認可の不具合は「攻撃の監視」では見つからない

この事案は、外からの侵入ではなく、ログインした正規の利用者に、別の会社(テナント)のデータが見えてしまった種類の問題です。セキュリティの分類では、アクセス制御の不備、特にIDOR(安全でない直接オブジェクト参照)と呼ばれる型に近いものです。認証と認可の違いは 認証と認可の違い で解説しています。

当サイトの視点:「攻撃の監視」ではなく「認可のテスト」で止める

Companies Houseの長官は下院への書簡で、同機関の監視はシステムの障害とサイバー攻撃を検知するように作られており、今回は機能上の不具合だったため作動しなかったと説明しています。そして問題に気づいたのは、外部の第三者からのメールでした。ここに、会員制のサービスを作るすべての人への教訓があります。認可の抜けを使った閲覧は、ログインした正規の利用者の、普通に見える操作です。不審な通信も大量のアクセスもありません。だから見張るより、作るときに止めるほうが確実です。

1. すべての要求で「この人はこの会社を扱えるか」を確かめる。画面の遷移や前の手順で確認済みだから、という前提に頼らず、データを読む・書く処理ごとに、ログイン中の利用者と対象の会社の関係をサーバー側で確かめます。
2. 「他人のデータを要求したら拒否される」テストを自動化し、更新のたびに流す。利用者Aとして、B社のデータの閲覧・変更を要求し、拒否されることを確かめるテストです。今回の不具合は、同機関によれば大規模な更新で入り、テストでもピアレビューでも見つからなかったものでした。機能のテストは「できるべきことができる」を確かめますが、認可のテストは「できてはいけないことができない」を確かめます。後者は大きな更新のときほど抜けやすいので、手作業に頼らず自動化します。
3. 変更の記録を、だれが行ったかとひも付けて残す。Companies Houseは、すべての変更がログインしたアカウントにひも付いて記録されていたため、だれが変更したかをたどれると説明しています。一方で、閲覧の回数は特定できないとしています。閲覧の記録も残しておくと、事後に影響の範囲を示せます。
4. 外部からの報告の窓口を用意する。今回の発見は外部からのメールでした。報告先を明記しておくと(たとえば security.txt)、見つけた人が迷わず知らせられます。

同じ年に、名簿から旅程が漏れた欧州の事案は Trenitaliaの情報漏えい で、行政の申請サイトから名簿が漏れた事案は ANTS(France Titres)の情報漏えい で解説しています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。報道で出回っている推測、不具合の再現方法、公表されていない件数は扱っていません。

  • Companies House「Update on Companies House WebFiling security issue」(2026年3月16日、18日更新) — gov.uk
  • Companies House「WebFiling issue: information and updates」(2026年3月20日公開、4月8日更新) — gov.uk
  • Companies House「Email to registered companies about the WebFiling security issue」(2026年3月17日) — gov.uk
  • 英国下院 ビジネス・貿易委員会「Letter from Companies House relating to online filing service faults, 19 March 2026」(2026年3月25日公表) — committees.parliament.uk
  • Companies House「Company authentication codes for online filing」 — gov.uk
  • Companies House「Protecting your company from fraud and scams」 — gov.uk

更新履歴

2026-09-30:初版。Companies Houseの声明(3月16日・18日更新)、案内ページ(4月8日更新版)、全社向けメールの写し、下院委員会への書簡(3月19日付)、認証コードと詐欺対策の案内にもとづく。同機関はICOの調査などが終わるまで案内ページを更新しないとしており、調査結果や第三者による検証の結果が公表されれば更新します。

次に読む

よくある質問

QCompanies House WebFilingの問題では、どんな情報が見えた可能性がありますか?
A

Companies Houseによれば、通常は公開登記簿に載らない、取締役と重要な支配権を持つ者(PSC)の生年月日の「日」(公開されるのは通常、月と年だけ)、取締役とPSCの自宅住所、会社の登録メールアドレスが、ログインした他の登録利用者に見えた可能性があります。

Q会社の登記を勝手に変えられた可能性はありますか?
A

Companies Houseは、同意のない届け出、たとえば新しい決算書や取締役の変更を出すことが技術的には可能だったとしています。一方で、既存の届け出書類を変更・削除することはできず、届け出が受理されていれば公開登記簿の届け出履歴(filing history)に表示されるとしています。念のため、登録内容と届け出履歴を確認するよう求めています。

Qパスワードや本人確認のデータは漏れましたか?
A

Companies Houseは、WebFilingのパスワードを再設定する必要はなく、旅券の情報や個人コード(personal code)などの本人確認のデータにはアクセスされていないとしています。また、会社法(Companies Act 2006)にもとづいて個人情報の保護を申請していた人の情報は、この問題の影響を受けていないとしています。

Qこれはハッキングやサイバー攻撃ですか?
A

Companies Houseは、外部からの悪意ある侵入の試みやサイバー攻撃の結果ではなく、2025年10月11日の大規模なシステム更新で入った不具合だと説明しています。不具合を使えたのは、ログインした利用者(会社の役員や代理人など)が特定の操作をした場合に限られ、期間は2025年10月11日から2026年3月13日までとしています。

Q実際に悪用されたのですか?
A

Companies Houseは2026年4月8日の更新で、ごく少数の不正アクセスや変更の試みを確認したとし、それらは互いに関連しているとみていること、より広い悪用の証拠はないこと、大量のデータの持ち出しには使われていないとみていることを説明しています。件数は公表されていません。

Q取締役は何をすればよいですか?
A

Companies Houseは、WebFilingと「Find and update company information」で登録内容と届け出履歴を確認し、おかしな点があれば件名に「WebFiling issue」と入れて enquiries@companieshouse.gov.uk に会社名と会社番号を添えて連絡するよう求めています。また、会社の届け出があるたびにメールで知らせる無料の「Follow」サービスへの登録を勧めています。