セキュリティ対策
「使うのをやめる」ことができない相手から漏れたとき——2026年の政府機関の個人情報漏えい4件(米国防総省DMDC・イリノイ州福祉局・ラトビアCSDD・フランス税務当局)と、市民にできること
2026年に政府機関から市民の個人情報が漏えいした4件(米国防総省DMDC、イリノイ州福祉局、ラトビア道路交通安全局CSDD、フランス税務当局DGFiP)を各機関の発表で比較。入口の違いと、税・給付アカウントの守り方、開示請求、機関を名乗る詐欺への備えを整理します。
対象:国や自治体の機関から「個人情報漏えいのお知らせ」を受け取った、または受け取るかもしれない人と、その家族。そして行政のシステムや、行政から業務を請け負う会社で働く担当者。本記事は、各機関の公式発表・FAQ・政府のプレスリリースと、当局者の説明を伝えた報道を一次情報として4件を比べる解説で、攻撃の手口は扱いません。
まず:政府機関から漏えいの通知が届いたら
事件名で検索して来た方が最初に知りたいのは「自分は対象か・何をすればいいか」だと思います。以下は、今回の各機関が実際に案内している内容をもとにした手順です。
通知の中の番号・リンクを使わず、機関の公式サイトで確かめる
フランスのDGFiPは、対象者に送る通知について「このメッセージには、あなたの税務スペースへの直接のリンクは含まれず、機密情報も求めない」とFAQに明記しています。ラトビアのCSDDは、情報を公式ポータル e.csdd.lv で確かめるよう呼びかけ、自局のサイトに事案の専用ページを設けました。つまり本物の機関は、通知の中のリンクから手続きをさせない方向に動いています。確認先は、ブラウザに自分で入力した公式サイトか、自分で調べた代表番号にします。
漏れた項目を確かめ、「番号ごと」に鍵をかける
何が漏れたかで、やることが変わります。SSN(米国の社会保障番号)が含まれるなら、米連邦取引委員会(FTC)が案内するEquifax・Experian・TransUnionの3社での信用凍結(無料、解除するまで続く)と、IRSのIP PIN(他人があなたのSSNで確定申告するのを防ぐ6桁の番号、毎年更新)を。税の識別番号や所得の情報が含まれるフランスの件では、DGFiPは自分のスペースで自分名義の銀行口座の一覧(FICOBA)を確認し、身に覚えのない口座がないかを見るよう勧めています。
税・給付のアカウントのログインを固める
DGFiPは、今回の件で impots.gouv.fr のパスワードは盗まれていないとしています。そのうえで、同サイトの個人スペースはパスワードの後にメールで6桁の確認コードを送る2段階認証を使っており、FAQは頼んでいないコードが届いたら、パスワードを速やかに変えるよう案内しています。ここから言えるのは、確認コードが届くメールアカウントそのものが「税務アカウントの鍵」だということです。そのメールには推測されにくいパスワードと2段階認証をかけてください(考え方は 二要素認証とは)。
機関を名乗る電話・SMS・メールは、いったん切って自分でかけ直す
FTCは「政府機関が電話・メール・SMS・SNSで、お金や個人情報を求めることはない」とし、発信者番号は偽装できるので信じないよう呼びかけています。DGFiPも、税務当局がメール・SMS・電話で機密情報を求めることはないと繰り返し、CSDDはCSDDの名前で届くメールやSMSに特に注意するよう求めています。漏れた情報(住所、所得、車のナンバー、軍の職種など)を言い当てられても、それは本物の証拠になりません(考え方は フィッシングとは)。
「自分の何が漏れたか」を開示請求で確かめる
通知が届かない、内容がはっきりしない、というときは、自分のデータの開示を求める権利があります。EUではGDPR第15条(フランスのデータ保護当局CNILによれば行政機関にも適用、原則無料、回答は1か月以内)、米国では1974年プライバシー法、日本では個人情報保護法第76条(行政機関の長への開示請求)。CSDDは、利用者が影響を受けたデータについての情報を得る手続きを自局サイトで案内するとしています。
本物の機関の連絡によくある特徴(各機関の説明より)
- 通知の中にアカウントへの直接リンクがない(DGFiP)
- 「公式サイト・公式アプリで確かめて」と自分から言う(CSDD、DGFiP)
- パスワード・確認コード・カード番号を求めない
- 公式サイトにも同じ内容の告知やFAQがある
詐欺を疑う特徴
- 電話やSMSで**番号・コード・パスワードを「確認」**させる
- 住所や所得を言い当てて信用させようとする
- 支払い、ギフトカード、暗号資産を求める
- 「今日中に」「逮捕される」など急がせる・脅す
国ごとの確認先(すべて自分で開く)
米国:信用凍結とIP PINはFTC(consumer.ftc.gov)とIRS(irs.gov)の案内から。詐欺の通報は ReportFraud.ftc.gov。
フランス:impots.gouv.fr の告知とFAQ、問い合わせは 0809 401 401(DGFiPのFAQに記載)。被害の相談は 17Cyber.gouv.fr、通報は cybermalveillance.gouv.fr。
ラトビア:e.csdd.lv と、CSDDサイトの事案専用ページ。
イリノイ州:IDHSによれば、対象者への個別の通知に無料の問い合わせ番号が記載されます。
2026年の4件:早見表
以下は各機関の発表・FAQ・政府のプレスリリースと、当局者の説明を伝えた報道にもとづきます。人数は機関または当局者が示した数字だけを使っています。
| 機関(国) | 公表・通知 | 何が外に出たか(機関の説明) | 人数(機関・当局者) | 入口(機関の説明) |
|---|---|---|---|---|
| 国防人員データセンター(DMDC)(米国防総省) | 2026年9月18日付の通知(報道による) | SSNを含む、暗号化されていない個人情報 | 生存者276万人、死亡者29万4,000人(国防総省の当局者) | ファイル共有システムの脆弱性 |
| イリノイ州福祉局(IDHS)(米国) | 2026年1月2日 | 内部の計画用の地図に含まれた利用者の情報 | 約32,401人と約672,616人の2区分 | 地図作成サイトの公開設定の誤り |
| 道路交通安全局(CSDD)(ラトビア) | 2026年8月13日(8月18日に人数) | 2008年以降の支払い領収書のデータ | 約120万人(CSDD) | 同局が保守するWebアプリの脆弱性(運輸省の委員会の評価) |
| 公共財政総局(DGFiP)(フランス) | 2026年8月14日 | 税の識別番号・所得関連の情報など | 個人と事業者あわせて678,000件(政府のプレスリリース) | 職員と権限を持つ第三者の認証情報のなりすまし |
① 公開設定の誤り
IDHS:内部用の地図が外部の地図作成サイトで公開状態に。誰が見たかは特定できず
② 脆弱性のあるシステム
DMDC:ファイル共有システム/CSDD:同局が保守するWebアプリ
③ なりすまされた認証情報
DGFiP:職員と権限を持つ第三者のID。アクセスは止めたが、持ち出しは後から判明
↓ どの入口でも、市民に届くのは
住所・番号・所得・車・職種を知っている「機関を名乗る連絡」
そして相手が国なので「サービスをやめる」ことはできない
市民が使える4つの手段
公式サイトで確認/税・給付アカウントの鍵(IP PIN・信用凍結・確認コードの届くメール)/自分でかけ直す/開示請求
2026年1月2日
イリノイ州福祉局(IDHS)が、内部の地図が公開状態になっていた件を報道機関向けに告知(発見は2025年9月22日と説明)。7月16日
DMDCがファイル共有システムの脆弱性を発見(報道が伝えた通知による)。8月12日・13日
DGFiPへの不正なアクセスについて、悪意のある者が犯行を主張。DGFiPはこれを受けてデータの持ち出しを把握したと説明。8月13日
CSDDがサイバー攻撃を受けたと公表。8月14日
フランス経済・財務省がDGFiPの件でプレスリリース(678,000件)。8月18日
CSDDが、約120万人の個人データが取得されたと発表。9月18日
DMDCが対象者に通知を送付(報道による)。同日、ラトビア運輸省がCSDDの事案の評価結果を公表。9月下旬
国防総省の当局者が、DMDCの件の対象者数を報道機関に説明。
各機関が発表した要点
以下は各機関の告知・FAQ・政府のプレスリリース、および当局者の説明を伝えた報道にもとづきます。各機関が起用した委託先・事業者の名前や、関係者の個人名は記載しません。
- 何が(報道が伝えた通知)
- 2026年7月16日にファイル共有システムのセキュリティ上の脆弱性を発見。少数の権限のない利用者が、2025年10月から2026年7月16日の間に、暗号化されていない個人情報を含むサーバー上のファイルにアクセスしたと説明
- 情報
- SSNと、少なくとももう1つの項目(氏名、生年月日、連絡先、性別、人種、軍の職種などの人事情報)。人によって異なる
- 人数
- 国防総省の当局者が報道機関に、生存者276万人と死亡者29万4,000人と説明
- 対応
- 脆弱性を修正してシステムを復旧。通知によれば、情報の悪用の兆候は確認されていない。12か月の無料の信用監視を提供
- 何が
- 2025年9月22日、同局の部署が地図作成サイト上で作成した内部の計画用の地図が、プライバシー設定の誤りで公開状態になっていたことを発見。新しい地域事務所の場所を決めるなどの資源配分のための、内部専用の地図だったと説明
- 対象と期間
- リハビリテーション・サービス部門の利用者 約32,401人(2021年4月〜2025年9月に公開状態)と、メディケイド・メディケア節約プログラムの受給者 約672,616人(2022年1月〜2025年9月)
- 情報
- 前者は氏名・住所・ケース番号・ケースの状況・紹介元など。後者は住所・ケース番号・属性情報・医療扶助プランの名称で、氏名は含まれない
- 対応
- 2025年9月22日〜26日に全地図の設定を変更。利用者単位のデータを公開の地図サイトに上げることを禁じる方針を導入。地図作成サイトでは誰が地図を見たかを特定できなかったとし、悪用は把握していないとしている
- 何が(8月13日)
- 週末に高度なサイバー攻撃を受け、攻撃者がITシステムに部分的にアクセスし、CSDDのサービスの過去の支払い領収書のデータを取得したと発表。CERT.LVと協力して攻撃を止め、データ国家監督局などに報告。利用者のユーザー名とパスワードは影響を受けていないとした
- 範囲(8月18日)
- 約120万人の個人データ。2008年以降の領収書で、個人識別番号または会社登録番号、氏名または会社名、支払額と日付、車両の登録番号、住所(すべてが完全ではない)。電話番号とメールアドレスは含まれないと報じられている
- 評価(9月18日)
- 運輸省の委員会は、同局が保守するWebアプリの脆弱性が最初のアクセスを可能にしたと評価。対象は約115万人と最大20万の法人とし、データの保存期間の見直しや、外部委託サービスの契約と監督の改善などを勧告
- その後
- 窓口とe-CSDDのサービスは継続
- 何が
- 2026年8月12日・13日に悪意のある者が犯行を主張。政府のプレスリリースによれば、6月・7月の不正なアクセスはDGFiPの職員1人と、権限を持つ第三者の認証情報のなりすましによるもの。検知時にアクセスは止めたが、その時点の確認ではデータの持ち出しまでは把握できなかったと説明
- 人数
- 個人と事業者あわせて678,000件(プレスリリース)。その後のFAQでは、個人が350,000人強、事業者が250,000強
- 情報(個人)
- 税の識別番号、身元情報、住所・電話・メール、税の状況(家族構成、扶養人数、課税所得の基準額、源泉徴収率)、impots.gouv.frのメッセージのやり取りの一覧。250人未満はメッセージ本文も(添付は閲覧されていない)。不動産の所在と面積の台帳データも閲覧された
- 対応
- 使われた職員アカウントのアクセスを停止、機密性の高いシステムへのアクセスを予防的に遮断。CNILに報告し告訴。対象者の税務アカウントについて、今後数か月の住所・口座などの変更に特に注意して保護を強化。impots.gouv.frの個人・事業者スペースとパスワードは侵害されていないとしている
数字の読み方
DMDCの人数は、国防総省の当局者が報道機関に示したもので、同省の公開の告知ページは当サイトの確認時点で見つかりませんでした。CSDDは8月18日に約120万人と発表し、9月18日の運輸省の評価では約115万人と最大20万の法人とされています。DGFiPは、プレスリリースの678,000件の後、FAQで個人と事業者の内訳を示しています。本記事は4件のどれが「ひどいか」を比べるものではありません。DGFiPは別件として、8月17日に公開情報だけを載せた相続関連のポータルで技術的な脆弱性が見つかったことも告知しています。
当サイトの視点:「やめられない相手」に対して、市民が持っている道具は選択ではなく権利と鍵
民間のサービスで漏えいが起きたら、多くの人は「使うのをやめる」「退会する」を考えます。税務署、福祉の窓口、運転免許や車の登録、軍の人事記録では、それができません。しかも今回の4件は、何年分もの記録(CSDDは2008年以降の領収書、IDHSは2021年からの地図)や、本人が亡くなった後の記録(DMDCの死亡者29万4,000人)まで含んでいました。
だから市民の側で効くのは、選ぶ力ではなく、2つの道具です。1つは権利——開示請求で「何を持っていて、何が漏れたか」を確かめる。もう1つは鍵——漏れた番号が悪用される先(新しい借り入れ、確定申告、税務アカウント)に、IP PIN・信用凍結・確認コードの届くメールの保護という鍵をかける。IDHSの件が示すように、誰が見たか分からない漏えいもあります。「悪用されたと分かってから動く」のでは遅い、というのが当サイトの考えです。
同じ年の、当サイトの個別記事
政府・公的機関の事案は、個別に詳しく書いています。本記事では繰り返しません。
- フランスの身分証・免許の申請サイト(ANTS / France Titres):手続き中の人の名簿が漏れた件と、ANTSを装う連絡への備え → ANTS(France Titres)の情報漏えい
- 英国の登記所 Companies House:ログインした利用者に他社の役員の情報が見えた不具合 → Companies House WebFilingの不具合
- 日本のデジタル庁(GSS):VPN機器の脆弱性から、政府職員らの業務環境に侵入された件 → デジタル庁の事案とVPNの守り方
- オーストラリア政府:AIエージェントが統計ポータルの非公開ファイルに到達し、通知が一般向けの窓口に届いた件 → AIエージェントによる不正アクセス事例
行政のシステム・行政の委託先で働く人へ:3つの入口ごとの最初の1つ
① 設定の誤り:外部サービスの「公開範囲」を一覧にする
IDHSの件は、地図作成サイトという、情報システムとして管理されにくい外部サービスで起きました。同局が導入したのは「利用者単位のデータを公開の地図サイトに上げない」という方針です。最初の1つは、職員が使っている外部のSaaS(地図、フォーム、表計算の共有、ファイル共有)を一覧にし、共有設定が「リンクを知っている全員」「公開」になっているものを洗い出すことです。こうしたサービスでは、後から「誰が見たか」を確かめられないことがあるので、事前に防ぐしかありません。
② 脆弱性のあるシステム:ファイル共有の場所に、何年分を平文で置いているか
DMDCの件はファイル共有システム、CSDDの件は自前で保守するWebアプリが入口と説明されています。一般に、パッチの速さだけでは足りません。ファイル共有の場所に、SSNのような変えられない番号を暗号化せずに置いていないか、何年前までの記録を置いているかを棚卸しします。CSDDの件で運輸省の委員会がデータの保存期間の見直しを勧告したのは、この点です。入口の機器・ソフトの守り方は VPN機器の守り方 でまとめています。
③ なりすまされた認証情報:職員と「権限を持つ第三者」を同じ基準で
DGFiPの件では、職員に加えて、権限を持つ第三者の認証情報がなりすまされたと政府は説明しています。行政のシステムには、委託先や、市民の代わりに手続きをする専門家など、職員以外のアカウントが入ります。最初の1つは、職員以外のアカウントにも職員と同じフィッシングに強い多要素認証(パスキーやFIDO2セキュリティキー)を求め、見られる範囲を業務に必要な分に絞ることです(考え方は パスキーとは)。
「アクセスを止めた」と「持ち出されていない」を分けて確かめる
DGFiPは、不正なアクセスを検知して止めた時点では、持ち出しまでは確認できなかったと説明しています。一般に、アカウントを止めることと、そのアカウントで何件が読まれ、外へ出たかを確かめることは別の作業です。後者のために、1つのアカウントが1日に参照した件数を記録し、平常時の何倍かを超えたら通知する仕組みを、機密性の高いデータから順に入れておきます。
対象の方へ:いちばん身近な危険は、通知の後に来る「機関を名乗る連絡」
4件のどれでも、住所・番号・所得・車のナンバー・軍の職種など、本人しか知らないはずの情報が出ています。これだけあれば、本物らしい電話・SMS・メールを作れます。「補償の手続き」「税の還付」「登録の更新」を名目にコードやパスワード、口座番号を聞かれたら、いったん切って、機関の公式サイトで自分で調べた番号にかけ直してください。DGFiPのFAQは、被害に気づいたらメッセージ・サイトのアドレス・画面の記録を残すよう勧めています。
出典(公開記録)
本記事の事実関係は、以下の公式発表・公的記録と、当局者の説明を伝えた報道にもとづきます。人数は各機関・政府・当局者の数字のみを使い、報道の推計や、公表されていない原因の推測は使っていません。委託先・事業者は役割のみで記載しています。
- Illinois Department of Human Services「Notice to the Media from Illinois Department of Human Services – Incident Involving Protected Health Information」(2026年1月2日) — idhs.prezly.com
- CSDD「CSDD saskārusies ar kiberdrošības incidentu」(2026年8月13日、Latvijas Vēstnesis の公式発表掲載ページ) — lvportals.lv
- CSDD「CSDD mājaslapā izveidota vienota sadaļa par kiberdrošības incidentu」(2026年8月21日) — lvportals.lv
- ラトビア運輸省「Pabeigts CSDD kiberincidenta izvērtējums」(2026年9月18日) — lvportals.lv
- ラトビア公共放送 LSM(英語):CSDDの8月18日の発表(約120万人、2008年以降の領収書) — eng.lsm.lv / 臨時の役員会の選任(8月20日) — eng.lsm.lv
- DGFiP「Vol de données suite à des accès illégitimes au système d'information de la DGFiP」(2026年8月14日、9月14日更新) — impots.gouv.fr / 個人向けFAQ(2026年8月24日) — impots.gouv.fr(PDF) / 事業者向けFAQ — impots.gouv.fr(PDF) / 「Fuites de données : comment réagir ?」 — impots.gouv.fr(PDF)
- フランス経済・財務省 プレスリリース N°953「Accès illégitimes au système d'information de la Direction générale des Finances publiques」(2026年8月14日) — presse.economie.gouv.fr
- DGFiP「FAQ : Réussir l'authentification en deux étapes」 — impots.gouv.fr(PDF)
- CNIL「Le droit d'accès : connaître les données qu'un organisme détient sur vous」 — cnil.fr
- 報道(DMDCの通知の内容と、国防総省の当局者が示した人数):Military Times(2026年9月24日) — militarytimes.com / Federal News Network — federalnewsnetwork.com / Stars and Stripes(2026年9月29日) — stripes.com
- 米連邦取引委員会(FTC)「What To Know About Credit Freezes and Fraud Alerts」 — consumer.ftc.gov / 「How To Avoid a Government Impersonation Scam」 — consumer.ftc.gov
- 米内国歳入庁(IRS)「Get an identity protection PIN」 — irs.gov
- 米司法省 プライバシー・市民的自由局「Privacy Act of 1974」 — justice.gov
- 個人情報の保護に関する法律(第76条 開示請求権) — e-Gov法令検索
更新履歴
2026-09-30:初版。IDHSの告知、CSDDとラトビア運輸省の発表、DGFiPの告知・FAQとフランス経済・財務省のプレスリリース、DMDCの通知と国防総省の当局者の説明を伝えた報道、FTC・IRS・CNIL・米司法省の公開資料にもとづく。DMDCの公式の告知ページが公開されるなど、各機関が追加で公表すれば更新します。
次に読む
- フランスの行政サイトの漏えい:ANTS(France Titres)の情報漏えいと、ANTSを装う連絡への備え
- 英国の登記所の不具合:Companies House WebFilingの不具合と取締役がやること
- 日本の政府機関の事案:デジタル庁の不正アクセスとVPNの守り方
- 政府のサイトに来たAIエージェント:AIエージェントによる不正アクセス事例(2026年)
- 米国向けの1ページのチェックリスト(信用凍結・IP PIN):DentaQuestの情報漏えいと会員がやること
- 用語:フィッシングとは / GDPRとは
- 2026年の事案一覧:情報漏えい・サイバー攻撃の年表(国内・海外)
よくある質問
Q2026年に政府機関で起きた大きな個人情報漏えいには、どんなものがありますか?
各機関の発表や当局者の説明によれば、たとえば米国防総省の国防人員データセンター(DMDC)(ファイル共有システムの脆弱性で、SSNを含む暗号化されていない人事記録にアクセスされた。国防総省の当局者は生存者276万人と死亡者29万4,000人と説明)、米イリノイ州福祉局(IDHS)(地図作成サイトの公開設定の誤りで、利用者の情報を含む内部の地図が閲覧可能になっていた。約32,401人と約672,616人の2区分)、ラトビアの道路交通安全局(CSDD)(2008年以降の支払い領収書のデータ。同局は約120万人と発表)、フランスの税務当局(DGFiP)(職員と権限を持つ第三者の認証情報がなりすまされ、個人と事業者あわせて678,000件の情報が抽出された)があります。
Q政府機関から情報が漏れたら、市民は何ができますか?
行政サービスは「使うのをやめる」ことができないので、漏れた後に効く対策に集中します。①通知を、通知に書かれた番号やリンクではなく、機関の公式サイトや自分で調べた番号で確かめる。②税・給付のオンラインアカウントの鍵を固める(米国ならIRSのIP PINと3つの信用情報機関での信用凍結、フランスならimpots.gouv.frの2段階認証の確認コードが届くメールアドレスを守る)。③機関を名乗る電話・SMS・メールには応じず、自分で調べた代表番号にかけ直す。④開示請求の権利を使い、自分のどの情報を機関が持っているかを確かめる。
Qフランスの税務当局(DGFiP)の漏えいで、impots.gouv.fr のパスワードは変える必要がありますか?
DGFiPのFAQによれば、impots.gouv.fr の個人・事業者のスペースは侵害されておらず、パスワードは盗まれたデータに含まれないため、変更は必要ないとしています(いつでも変更は可能)。一方で、税務当局はメール・SMS・電話で機密情報を求めることはないとし、自分のスペースへは常に impots.gouv.fr に自分で接続し、リンクをクリックしないよう呼びかけています。頼んでいない確認コードがメールで届いた場合は、FAQはパスワードを速やかに変更するよう案内しています。
Q米国防総省DMDCの通知が届きました。何をすればいいですか?
報道によれば、DMDCは通知で12か月の無料の信用監視を案内しています。通知に書かれた登録サイトを使う場合も、SSNなどを入力する前に通知書本体と照合してください。SSNが含まれるため、米連邦取引委員会(FTC)が案内するEquifax・Experian・TransUnionの3社での信用凍結(無料)と、IRSのIP PIN(他人があなたのSSNで確定申告するのを防ぐ6桁の番号)の取得を勧めます。IRSはIP PINを電話やメールで聞くことはありません。
Q行政機関に「自分のどの情報を持っているか」を聞くことはできますか?
多くの国で権利として認められています。EU(フランス、ラトビアなど)ではGDPR第15条の開示請求権があり、フランスのデータ保護当局CNILによれば行政機関にも適用され、原則無料、回答は1か月以内です。米国では1974年プライバシー法により、連邦機関の記録システムにある自分の記録の閲覧と写しを請求できます。日本では個人情報保護法第76条により、行政機関の長に自分の保有個人情報の開示を請求できます。