本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

医療機器メーカーはあなたの情報を持っている——米Medtronicの情報漏えいで、機器を使う患者が確認すること

米医療機器大手Medtronicは2026年4月の社内ITへの不正アクセスで、383万人超に通知しました。社会保障番号や健康関連情報が対象です。同社の発表と州当局の届出にもとづき、機器の安全性との関係と、患者がやることを整理します。

公開日 2026-09-30 更新日 2026-09-30 最終確認 2026-09-30 19分で読める

対象:米国でMedtronicの医療機器(ペースメーカーなど)を使っている患者とその家族、そして医療機器を扱うすべての人。本記事はMedtronicの公式声明とSECへの提出書類、米国の州司法長官への届出と通知文、米国政府機関(FTC・IRS・FDAの規則)の公開情報にもとづく解説で、攻撃手順は扱いません。

機器を使っている人が今日やること

1

機器の使い方は変えない——不安は主治医に

Medtronicは2026年6月29日の更新で、どのMedtronic製機器も安全に動作し、意図した治療を行う能力に影響はなかったと繰り返しています。漏えいの知らせを理由に、自己判断で機器の設定や通院の予定を変える必要はありません。機器そのものについて心配があるときは、主治医やかかりつけの医療機関に相談します。医師からの問い合わせは、同社の担当者が受けるとしています。

2

通知文で、自分の何が対象だったかを確かめる

同社は2026年6月29日から、影響を受けた可能性のある人への連絡を始めました。カリフォルニア州司法長官に提出された通知文は、Medtronic製の医療機器を使う患者に宛てたものです。問い合わせ窓口は(888) 289-6806(米国東部時間の平日9時〜21時)です。

3

24か月の無料サービスに、期限内に登録する

通知文は、24か月の信用情報の監視、ダークウェブの監視、被害回復の支援を無料で提供するとしています。登録期限と登録コードは、各自の通知文に印刷されています。監視は「起きたあとに気づく」仕組みなので、次の手順と組み合わせます。

4

SSNを守る:3社で信用情報を凍結し、IRSのIP PINを取る

信用情報の凍結(クレジットフリーズ)は、Equifax・Experian・TransUnionの3社それぞれに無料で申し込めます。IRSのIP PINは6桁の番号で、他人があなたのSSNを使って税の申告をするのを防ぎます。子どもや家族の分も含めた米国の手順の全体は、DentaQuestの情報漏えいで会員がやることにまとめています。

5

健康関連の情報が含まれるので、給付明細を読む

FTC(米連邦取引委員会)は、受けていない医療の請求書や給付明細(Explanation of Benefits)、身に覚えのない医療費の取り立てを「医療の身元盗用」の兆候に挙げています。見つけたら、使われた可能性のある医療機関や保険会社に診療記録の写しを求め、誤りを書面で伝えるよう勧めています。

6

「あなたの機器について」の電話やメールは、かけ直して確かめる

漏れた情報には連絡先と健康関連の情報が含まれ、機器を使っていること自体が知られている可能性があります。「機器の更新が必要なので本人確認を」「保証の手続きにSSNを」といった連絡は、事情を知っている分だけ本物らしく見えます。通知文も、個人情報を求める思いがけないメール、SMS、電話に注意するよう書いています。いったん切り、通知文、機器の患者IDカード、主治医の病院に書かれた番号に自分からかけ直します(見分け方は フィッシングとは)。

社内ITシステム(corporate IT)=アクセスされた

通知文の対象:氏名・連絡先・生年月日・SSN・健康関連の情報

同社によれば、以下とは別のネットワーク

製品(医療機器)

安全な動作と治療への影響は確認されず

製造・流通

影響は確認されず

病院のネットワーク

病院側のIT部門が管理

患者がやること

機器はそのまま → 名簿の側(SSN・連絡先)を凍結とかけ直しで守る

Medtronicの説明による、ネットワークの分かれ方。アクセスされたのは社内ITシステムで、同社は製品・製造・病院側への影響は確認していないとしている(2026年4月24日の声明と6月29日の更新による)。

何が起きたのか(Medtronicの発表と州への届出より)

以下は、Medtronicの公式声明(2026年4月24日、6月29日更新)とSECへの提出書類、カリフォルニア州司法長官に提出された通知文、インディアナ州司法長官の一覧に記載された内容です。

  1. 2026年4月13日

    通知文によれば、権限のない者による社内ITシステムへのアクセスが始まった日。
  2. 4月15日

    同社が、一部の社内ITシステムでの異常な動きを把握。外部のサイバーセキュリティ専門家とともに調査を開始。
  3. 4月19日

    通知文によれば、アクセスが確認された期間の最終日。
  4. 4月24日

    同社が声明を公表し、同日、SECへの提出書類(Form 8-K)に同じ声明を添付。製品、患者の安全、顧客との接続、製造・流通、財務報告のシステムへの影響は確認していないと説明。
  5. 6月29日

    声明を更新し、対象者への連絡を開始。インディアナ州・カリフォルニア州の一覧でも同日付。
3,834,294人
全米の対象者(インディアナ州司法長官の一覧)
7日間
アクセスがあった期間(2026年4月13日〜19日、通知文による)
90,889人
うちインディアナ州民(同じ一覧)
24か月
無料の信用情報・ダークウェブ監視と被害回復の支援
同社が公表した内容
会社
Medtronic Inc.(米国の医療機器メーカー。親会社Medtronic plcがSECに書類を提出)
アクセスされたもの
一部の社内ITシステム(corporate IT systems)のデータ
対象の情報(通知文)
氏名、連絡先、生年月日、社会保障番号(SSN)、健康関連の情報
なぜ持っていたか(通知文)
機器を使う患者について、製品に関する重要な連絡と法的な義務のためにデータを集めている
影響がなかったとするもの
製品のセキュリティ、患者の安全(機器が安全に動作し治療を行う能力を含む)、製造・流通、顧客のニーズに応える能力
公開の有無
影響を受けた情報が公開されたりインターネット上にさらされたりした証拠はないとしている
同社の対策
封じ込め、インシデント対応手順の発動、外部専門家の起用、追加の安全対策。法執行機関と協力し、関係当局に届け出ているとしている
問い合わせ
(888) 289-6806(米国東部時間の平日9時〜21時)

数字と対象地域の読み方

対象者数は、インディアナ州司法長官の一覧にある3,834,294人を使います。ネット上にはもっと大きな数字もありますが、データを持ち出したと主張する側によるもので、同社は認めていません。また同社は、米国外の人が対象かどうかを公表していません。当サイトが確認した通知と届出は米国の州当局向けで、日本で機器を使う人向けの告知は、確認できた範囲では見当たりませんでした。

なぜ医療機器メーカーがSSNを持っているのか

「病院でもない会社が、なぜ自分のSSNを?」と驚いた人は多いはずです。通知文自体が、患者のデータは製品に関する重要な連絡と、法的な義務のために集めていると説明しています。

その背景の一つが、米国の**機器追跡(device tracking)**の制度です。米食品医薬品局(FDA)の規則(21 CFR Part 821)は、1年を超えて体内に埋め込まれる機器や、故障すると重大な健康被害につながりうる機器などのうちFDAが命じたものについて、メーカーが機器を工場から患者までたどれるようにすることを求めています。目的は、回収(リコール)や患者への通知を確実に届けることです。記録項目には、患者の氏名、住所、電話番号、社会保障番号(ある場合)、処方した医師などが含まれます。

これは制度の一般的な説明で、今回影響を受けたシステムにどの記録があったかを、同社は公表していません。ただ、患者にとっての構図ははっきりしています。

機器の外にある「名簿」

  • 氏名・住所・電話番号(機器の登録、患者IDカード、保証やサポート)
  • 生年月日・SSN(本人確認や法的な記録)
  • 健康関連の情報(どの機器を使っているか、など)
  • 漏れると、なりすましや事情を知っている風の詐欺に使われうる

機器そのもの

  • 治療を行う機器の動作
  • 機器の弱点は、メーカーの製品セキュリティ情報と医療機関を通じて扱われる
  • 今回、同社は安全な動作への影響は確認していないとしている
  • 名簿が漏れても、それだけで機器が操作されるわけではない

当サイトの視点:登録を外す前に、名簿の側に鍵をかける

FDAの規則は、患者が追跡のために氏名やSSNなどを出さない選択もできると定めています(21 CFR 821.55)。登録をやめるかどうかは、漏えいだけを理由に決めず、主治医に相談してください。追跡の目的は、回収や安全情報をあなたに届けることだからです。連絡が届かないリスクは、SSNが漏れたリスクと違って、凍結やPINでは補えません。

代わりに、名簿に載った情報ごとに手を打ちます。SSNは信用情報の凍結とIRSのIP PINで使えなくする。連絡先と健康関連の情報は、「機器の名を出す連絡」を疑う材料にする。登録情報は、引っ越しや電話番号の変更のたびに正しく保つ。機器の安全の窓口と、名簿の安全の窓口は別だと覚えておくと、慌てずに済みます。

患者の情報を持つメーカー・事業者へ

同社は、製品、製造、社内ITのネットワークを分けていたと説明しています。機器の安全を守るうえでは重要な設計ですが、患者にとっての被害は社内ITに置かれた名簿の側で起きました。製品の外にある患者データについて、次の点を確かめる価値があります。

1

患者データが製品の外のどこにあるかを数える

機器の登録、保証、サポート窓口、アプリのアカウント、臨床試験、マーケティング。製品のセキュリティ審査の対象にならない場所に、SSNや病名を含む患者データが置かれていないかを一覧にします。考え方は セキュリティの棚卸し と同じで、「どこに・何件・誰が見られるか」を書き出すことから始めます。

2

SSNが要る場所と、要らない場所を分ける

法的に必要な記録と、問い合わせ対応のように氏名と機器の番号で足りる業務を分け、SSNを持つシステムの数を減らします。持っていないデータは漏れません。

3

「機器は安全か」に答える文面を先に用意する

同社の声明は、最初の公表から製品と患者の安全への影響の有無に触れていました。患者向けの製品を持つ組織は、社内ITの事故で患者が最初に知りたいのは「自分の機器は大丈夫か」だと想定し、答えの根拠(ネットワークの分離など)を事前に説明できるようにしておきます。全体の考え方は 組織のセキュリティ対策、最低限はどこか で扱っています。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。データを持ち出したと主張する側の主張や、外部の推計による数字は扱っていません。

  • Medtronic「Medtronic statement on unauthorized system access」(2026年4月24日、6月29日更新、英語) — news.medtronic.com
  • Medtronic plc Form 8-K(2026年4月24日、Exhibit 99.1、英語) — sec.gov
  • カリフォルニア州司法長官 Medtronic Inc.の届出(通知文の見本、2026年6月29日、英語) — oag.ca.gov
  • インディアナ州司法長官「Data Breach Year to Date Report 2026」(Medtronic Inc:3,834,294人、通知日2026年6月29日、英語) — in.gov
  • Medtronic「Product security」(製品のセキュリティ情報と窓口、英語) — medtronic.com
  • 米連邦規則集 21 CFR Part 821(医療機器の追跡:821.1、821.25、821.55) — ecfr.gov
  • 米連邦取引委員会(FTC)「What To Know About Medical Identity Theft」 — consumer.ftc.gov /「Credit Freezes and Fraud Alerts」 — consumer.ftc.gov / IdentityTheft.gov
  • 米内国歳入庁(IRS)「Get an identity protection PIN」 — irs.gov

更新履歴

2026-09-30:初版。Medtronicの声明(2026年4月24日、6月29日更新)とSECへの提出書類、カリフォルニア州・インディアナ州の司法長官の公開情報、FTC・IRSの案内、FDAの規則にもとづく。同社が追加の情報を公表した場合は更新します。

次に読む

よくある質問

QMedtronicの情報漏えいでは何が起きたのですか?
A

Medtronicは2026年4月24日、第三者が同社の社内ITシステムのデータにアクセスしたと公表し、同日に米証券取引委員会(SEC)へ提出した書類(Form 8-K)にも同じ声明を添付しました。対象者への通知文によれば、同社は4月15日に一部の社内ITシステムでの異常な動きを把握し、調査の結果、4月13日から19日にかけて権限のない者がアクセスしていたことが分かりました。

Q何人が影響を受けたのですか?
A

インディアナ州司法長官が公表している2026年のデータ漏えい一覧では、Medtronic Incの対象者は全米で3,834,294人(うちインディアナ州民90,889人)、通知日は2026年6月29日です。同社の通知文の見本には、ロードアイランド州民は約12,054人と書かれています。

Qどんな情報が流出したのですか?
A

カリフォルニア州司法長官に提出された通知文によれば、氏名、連絡先、生年月日、社会保障番号(SSN)、健康関連の情報です。同社は、これらの情報が公開されたりインターネット上にさらされたりした証拠はないとしています。

Q体内の医療機器(ペースメーカーなど)は安全ですか?
A

Medtronicは、製品のセキュリティや患者の安全への影響は確認しておらず、どのMedtronic製機器も安全に動作し治療を行う能力に影響はなかったとしています。社内IT、製品、製造・流通を支えるネットワークは分かれており、病院のネットワークも同社のITとは別だと説明しています。機器について不安がある場合は、自己判断で使い方を変えず、主治医に相談してください。

Qなぜ医療機器メーカーが社会保障番号を持っているのですか?
A

通知文は、機器を使う患者について、製品に関する重要な連絡と法的な義務のためにデータを集めていると説明しています。一般論として、米国では米食品医薬品局(FDA)の命令の対象となる埋め込み型機器などについて、メーカーが機器を患者までたどれるようにする「機器追跡」の制度があり、患者の氏名、住所、電話番号、社会保障番号(ある場合)が記録項目に含まれます。今回影響を受けたシステムにどの記録があったかは、同社は公表していません。

Q通知が届いたら何をすればいいですか?
A

通知文にある24か月の無料サービス(信用情報の監視、ダークウェブの監視、被害回復の支援)に登録期限内に登録し、Equifax・Experian・TransUnionの3社で信用情報を凍結し、IRSのIP PINを取得し、保険の給付明細に身に覚えのない受診がないかを確認します。問い合わせ窓口は (888) 289-6806(米国東部時間の平日9時〜21時)です。

Q日本でMedtronicの機器を使っている人も対象ですか?
A

Medtronicは、米国外の人が対象かどうかを公表していません。当サイトが確認した通知と届出は、米国の州当局に向けたものです。日本で機器を使っている人向けの告知は、確認できた範囲では見当たりません。ただ、医療機器メーカーが患者の情報を持っているという構図と、機器の名を出す不審な連絡への備えは、日本でも同じです。