対象:「情報漏えいは増えているのか」「年間何件あるのか」を数字で確かめたい方、社内資料や研修で件数を引用したい方、自分の組織が何から対策すべきかを決めたい方。本ページは個人情報保護委員会(以下、委員会)の年次報告・四半期の公表資料と、各機関の公開データにもとづいています。
年度別の漏えい等報告の件数
委員会の年次報告に載っている、個人データの漏えい等報告の件数です。民間事業者(個人情報取扱事業者)と、国の行政機関・地方公共団体(行政機関等)は別に数えられています。年度は4月から翌年3月までです。
橙=義務化前(2021年度まで)/緑=義務化後/青=2026年度の4〜6月のみ
| 年度 | 民間事業者からの報告 | 行政機関等からの報告 | 数え方 |
|---|---|---|---|
| 2020年度(令和2年度) | 4,141件 | — | 義務化前。認定団体経由1,992件を含む受付件数 |
| 2021年度(令和3年度) | 5,846件 | — | 義務化前。認定団体経由2,418件を含む受付件数 |
| 2022年度(令和4年度) | 7,685件 | 114件 | 義務化後の最初の年度。報告があった件数 |
| 2023年度(令和5年度) | 12,120件 | 1,159件(国162・地方997) | 処理件数 |
| 2024年度(令和6年度) | 19,056件 | 1,951件(国221・地方1,730) | 処理件数。1つの委託先の事故による報告2,745件を含む |
| 2025年度(令和7年度) | 17,139件 | 2,278件(国248・地方2,030) | 処理件数 |
| 2026年度 第1四半期 | 5,451件 | 650件(国66・地方584) | 処理件数(4〜6月、公表時点の値) |
地方公共団体などが個人情報保護法の報告の対象になったのは2023年4月からです。そのため、行政機関等の件数は2023年度から大きく増えています。
2026年度第1四半期の総計6,101件は、民間5,451件と行政機関等の件数を合わせたものです。民間だけで比べると、前年度の同じ四半期(5,007件)より約9%多くなっています。委員会は、四半期の数値は公表時点のもので、年次報告の段階で改訂されることがあるとしています。
何が報告の対象か:2022年度に件数が増えた理由
2022年4月1日に改正個人情報保護法が施行され、次のどれかに当たる漏えい(またはそのおそれ)は、委員会への報告と本人への通知が義務になりました。
| 報告が必要な場合 | 例 | 2026年度第1四半期の該当件数(民間) |
|---|---|---|
| 要配慮個人情報が含まれる | 病歴、診療の記録、処方の内容 | 3,196件(58.6%) |
| 不正に使われると財産的被害のおそれがある | クレジットカード番号、送金や決済ができるサービスのIDとパスワード | 1,093件(20.1%) |
| 不正の目的をもって行われたおそれがある | 不正アクセス、従業員による持ち出し | 1,450件(26.6%) |
| 本人の数が1,000人を超える | 顧客名簿の大量流出 | 246件(4.5%) |
1つの事案が複数に当てはまることがあるため、割合の合計は100%を超えます。報告は、発覚からおおむね3〜5日以内に速報、30日以内(不正の目的によるおそれがある場合は60日以内)に確報を出します。
要配慮個人情報は1人分でも報告対象です。このため、病院や薬局で別の人の書類(診療明細書など)を渡してしまう誤交付が、報告件数の大きな部分を占めます。委員会も、2022年度の増加は報告の義務化とその周知が進んだことによるものと説明しています。義務化の前後の件数をそのまま比べて「漏えいが倍増した」と読むのは誤りです。
原因の内訳:誤交付と誤送付が多く、不正アクセスは年によって大きく動く
年次報告の付表には、委員会に直接報告された分(委任先の省庁を経由した分を除く)の原因が載っています。当サイトがその表から、漏えい元(報告した事業者・委託先・不明)を合わせて計算した割合です。
| 原因 | 2023年度(7,075件) | 2024年度(14,198件) | 2025年度(13,345件) |
|---|---|---|---|
| 誤交付 | 62.7% | 40.0% | 48.3% |
| 誤送付 | 18.0% | 20.8% | 26.0% |
| 紛失 | 5.1% | 4.0% | 5.7% |
| 不正アクセス | 6.3% | 27.3% | 9.4% |
| 誤廃棄・盗難・内部不正 | 1.6% | 1.3% | 1.8% |
| その他 | 6.4% | 6.6% | 8.8% |
2024年度に不正アクセスの割合が27.3%に上がった主な理由は、社会保険・人事労務の業務システムを運営する事業者がランサムウェアの被害を受け、その委託元から多くの報告が寄せられたためと考えられます(当サイトの見方)。委員会によると、この1件の事故に関する報告2,745件が2024年度の件数に含まれています。
この1件分を除くと、2024年度は約16,300件になり、2025年度の17,139件はそれを上回ります。2025年度の減少は、この1件の大きな事故の分による部分が大きいと考えられ、日常的に起きている漏えいが減ったとはいえません。
当サイトの視点:件数で見るか、人数で見るかで、優先すべき対策が変わる
報告の件数で見ると、1,000人以下の事案が93.6%(2025年度)を占め、原因の中心は紙の誤交付と誤送付です。一方、企業が公表した事故を漏えいした人数で見ると、不正アクセスが中心になります(次の節の東京商工リサーチの集計では、不正アクセスなどによる事故は1件あたり平均約56万人分)。
つまり、窓口や郵送で個人情報を扱う組織は誤交付・誤送付の対策で報告の大半を減らせます。多くの顧客データをシステムで持つ組織は、件数が少なくても不正アクセス対策が先です。自分の組織がどちらに近いかで、最初の1つを決めてください。
2025年度の不正アクセス1,256件のうち、328件(約26%)は委託先で起きたもの、395件は漏えい元が不明でした。自社のシステムを守るだけでなく、個人データを預けている委託先も対策の範囲に入ります。
上場企業が公表した事故の件数(東京商工リサーチ)
民間の信用調査会社の東京商工リサーチは、上場企業とその子会社が公表した個人情報の漏えい・紛失事故を暦年(1〜12月)で集計しています。2025年は180件(158社)で、過去最多だった2024年の189件に次ぐ件数でした。漏えい・紛失した人数は約3,063万人分で、前年のほぼ2倍です。
原因では、ウイルス感染・不正アクセスが116件と6割を超えました。委員会への報告とは対象(上場企業が公表したものだけ)も数え方(暦年・事故単位)も違うため、両方の数字を足したり、そのまま比べたりはできません。
海外の統計(参考)
国によって、報告が必要な条件も数え方も違います。下の数字は日本の件数と直接比べられません。
英国:ICO への漏えい報告
- 英国の個人情報保護の監督機関(ICO)は、受け付けた漏えい報告を四半期ごとにデータで公開している
- 当サイトがその公開データ(2025年第4四半期まで)から数えると、2025年の報告は約13,500件
- 約4分の3はサイバー攻撃以外で、最も多い種類は「メールの宛先間違い」(約2,500件)
米国:医療分野の漏えい(HHS)
- 米保健福祉省(HHS)の公民権局は、医療情報の漏えいのうち500人以上のものを一件ずつ公開している
- 民間の集計(HIPAA Journal)では、2025年の届出は710件
- 2026年10月11日時点の調査中の一覧では、2026年の届出386件のうち365件が「ハッキング・ITインシデント」
英国でもメールの宛先間違いが最も多く、人のミスが報告の多くを占める点は日本と同じです。米国の医療分野は500人以上の事案だけが載るため、小さな誤送付は一覧に出ず、不正アクセスが目立ちます。
数字から分かること・あなたがすること
組織:紙の受け渡しと送付に、宛先の確認を入れる
誤交付と誤送付で、委員会に直接届く報告の約4分の3を占めます。窓口で書類や薬を渡すときは氏名と生年月日など2つの情報で本人を確かめる、封入するときは別の人が宛名と中身を照合する、という手順を決めます。メールは、社外宛ての送信を数分保留して見直せる設定にし、複数の社外の人に一斉に送るときは宛先欄(To・CC)ではなく配信の仕組みを使います。
組織:持ち出す端末と記録媒体を暗号化する
紛失は毎年5%前後あります。ノートパソコンやUSBメモリを暗号化しておけば、なくしても中身を読まれにくくなります(ノートパソコンを持ち歩くときのセキュリティ対策)。
組織:インターネットに公開している機器を更新し、多要素認証を入れる
委員会は、不正アクセスによる漏えいの原因として、脆弱性が公開され対策が出ていたVPN機器などを放置していたこと、推測されやすいIDとパスワード、設定ミスを挙げています(2024年度の年次報告)。外部公開機器の一覧と更新の担当を決め(VPN機器が侵入経路になる理由と守り方)、リモート接続と管理画面には多要素認証を入れます(多要素認証の選び方)。
組織:個人データを預けている委託先を一覧にする
どの委託先に、何人分の、どんな個人データを預けているかを書き出し、事故のときに何日以内に連絡をもらうかを契約で決めます。委託先で起きた漏えいでも、委託元にも報告の義務があります。全体の優先順位は 組織のセキュリティ対策の最低限 にまとめています。
組織:速報の期限(3〜5日)に間に合う連絡の流れを決めておく
漏えいに気づいた人が、誰に、どの順で知らせるかを決めておきます。委員会は、報告が大きく遅れた事業者にも指導をしています。
個人:お詫びの連絡を受けたら、公式サイトで確かめてから動く
漏えいの通知や「お詫び」を名乗るメールのリンクからはログインせず、公式サイトを自分で開いて確認します。パスワードが漏れた可能性があれば、同じパスワードを使っている全サービスで変更します(パスワードが漏れていないか確認する方法)。
この数字の見方の注意
報告件数は「事故の数」ではない
同じ事故で複数の報告が出ます。個人データの取り扱いを委託している場合、原則として委託元と委託先の両方に報告の義務があり、1つの委託先の事故で多数の委託元が報告します(2024年度の2,745件がその例)。複数の省庁に報告されることもあります。
年度と暦年を混ぜないでください。委員会の数字は4月〜翌年3月の年度、東京商工リサーチは1〜12月の暦年です。また、委員会の件数は報告の「処理」を終えた時点で数えるため、事故が起きた時期とずれることがあります。
2021年度までは報告が義務ではなく、2022年度に数え方の前提が変わりました。2022年度は「報告があった件数」、2023年度以降は「処理件数」と、年次報告の表現も異なります。
マイナンバーを含む情報(特定個人情報)の漏えい等の報告は、上の件数とは別に数えられています(2025年度は、マイナンバー法違反のおそれがある事案を含む報告の処理が392件。うち法律にもとづく漏えい等の報告は74件)。
出典とデータの利用について
本ページの数値は、2026年10月11日に以下の公式資料で確認しました。四半期ごとの公表(次回は2026年度第2四半期分)に合わせて更新します。
- 個人情報保護委員会「令和8年度第1四半期における漏えい等報告の処理状況」(2026年9月2日) — ppc.go.jp
- 個人情報保護委員会「令和7年度 個人情報保護委員会年次報告」(本文・付表) — HTML版 / PDF版
- 同「令和6年度」 — HTML版 / PDF版
- 同「令和5年度」 — HTML版 / PDF版
- 同「令和4年度」「令和3年度」「令和2年度」 — 令和4年度 / 令和3年度 / 令和2年度
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」(報告が必要な場合と期限) — ppc.go.jp
- 東京商工リサーチ「上場企業の『個人情報漏えい・紛失』事故 2番目の180件発生、漏えい人数は約2倍増の3,063万人分」(2026年1月30日) — tsr-net.co.jp
- ICO「Data security incident trends」(データ:Q1 2019〜Q4 2025) — ico.org.uk
- 米保健福祉省 公民権局「Breach Portal」 — ocrportal.hhs.gov
- HIPAA Journal「2025 Healthcare Data Breach Report」 — hipaajournal.com
データの利用条件(出典の記載)
出典:個人情報保護委員会ウェブサイト(https://www.ppc.go.jp/aboutus/report/ および https://www.ppc.go.jp/files/pdf/260902quarter-report_roueihoukoku.pdf)(2026年10月11日に利用)。本ページの年度別の表・グラフ・原因別の割合は、個人情報保護委員会「年次報告」各年度版および「令和8年度第1四半期における漏えい等報告の処理状況」を加工して作成したもので、委員会が作成したものではありません。委員会のコンテンツは公共データ利用規約(第1.0版)(PDL1.0)にもとづいて利用しています。
英国の数値は、ICO の公開データを当サイトが集計したものです。Contains public sector information licensed under the Open Government Licence v3.0.
次に読む
- 2026年の主な事故の一覧:2026年の情報漏えい・サイバー攻撃 年表
- 侵入経路の傾向:2026年の国内情報漏えいの侵入経路(横断分析)
- 組織の対策:組織のセキュリティ対策の最低限 / VPN機器の守り方 / 多要素認証の選び方
- 個人の対策:パスワードが漏れていないか確認する方法 / 運転免許証の情報が漏れたら
- 用語:ランサムウェアとは / フィッシングとは
よくある質問
Q個人情報の漏えいは年間何件ありますか?
個人情報保護委員会の年次報告によると、民間事業者から委員会への漏えい等報告(処理件数)は2025年度(2025年4月〜2026年3月)に17,139件、過去最多だった2024年度は19,056件でした。国の行政機関や地方公共団体からの報告は別に数えられており、2025年度は2,278件です。これは報告の件数で、事故の数とは一致しません(同じ事故で委託元と委託先の両方が報告することがあるため)。
Q2022年度から漏えいの件数が急に増えたのはなぜですか?
2022年4月1日に改正個人情報保護法が施行され、一定の漏えい(要配慮個人情報を含むもの、財産的被害のおそれがあるもの、不正の目的によるおそれがあるもの、1,000人を超えるもの)は委員会への報告が義務になったためです。病歴などの要配慮個人情報は1人分でも報告対象なので、病院や薬局での書類の誤交付などが多く報告されるようになりました。委員会も、2022年度の増加は報告の義務化とその周知が進んだことによると説明しています。
Q個人情報漏えいの原因で一番多いのは何ですか?
委員会に直接報告された分では、2025年度は誤交付が48.3%、誤送付が26.0%で、紛失・誤廃棄を合わせた人のミスが約8割でした。不正アクセスは9.4%です(当サイトが年次報告の付表から計算)。ただし、多くの人数が漏れる大きな事故は不正アクセスによるものが多く、東京商工リサーチの上場企業の集計では、2025年の事故180件のうち116件がウイルス感染・不正アクセスでした。
Q2025年に上場企業の個人情報漏えいは何件ありましたか?
東京商工リサーチの集計では、2025年(1〜12月)に上場企業とその子会社が公表した個人情報の漏えい・紛失事故は180件(158社)で、過去最多だった前年の189件に次ぐ件数でした。漏えい・紛失した人数は約3,063万人分で、前年のほぼ2倍です。これは企業が公表した事故の集計で、個人情報保護委員会への報告件数とは数え方が違います。
Q個人情報保護委員会への漏えいの報告は、どんなときに必要ですか?
個人データの漏えい・滅失・毀損(またはそのおそれ)のうち、要配慮個人情報が含まれるもの、不正に使われると財産的被害が生じるおそれがあるもの(クレジットカード番号など)、不正の目的をもって行われたおそれがあるもの(不正アクセスなど)、本人の数が1,000人を超えるもの、のいずれかです。発覚からおおむね3〜5日以内に速報、30日以内(不正の目的によるおそれがある場合は60日以内)に確報を出します。
Q最新の漏えい報告の件数はいくつですか?
2026年9月2日に公表された2026年度第1四半期(4〜6月)の処理件数は、総計6,101件(民間事業者5,451件、国の行政機関等66件、地方公共団体等584件)でした。前年度の同じ四半期の総計5,652件より約8%多くなっています。当ページは委員会の四半期ごとの公表に合わせて更新します。