セキュリティ対策
漏えいが起きたのは、あなたが情報を渡した相手ではなかった——2026年の米国の医療情報漏えい6件と、知らない会社から通知が届いたときの確かめ方
2026年に米保健福祉省(HHS)へ報告された医療情報漏えい6件(NYC Health + Hospitals、Xsolis、CareCloud、Unlimited Technology Systems、Baylor Genetics、Navia)を各社の通知で比較。知らない会社からの通知が本物かを自分で確かめる方法と、委託先を管理する側の対策。
対象:米国で医療を受けたことがあり、知らない会社から「データ漏えいのお知らせ」が届いて戸惑っている人とその家族、そして患者データを外部の会社に預けている医療機関・企業の担当者。本記事は、各社の公式発表と通知文、米保健福祉省(HHS)公民権局の公開一覧、州司法長官への届出、連邦規則を一次情報として6件を比べる解説で、攻撃の手口は扱いません。
まず:知らない会社から通知が届いたら
捨てる前に、自分が「かかった先」の名前を探す
委託先からの通知には、多くの場合あなたが実際にかかった医療機関の名前や、その医療機関に代わって送っている旨が書かれています。たとえばXsolisの見本の通知文は「あなたの医療機関は、ケース管理と利用管理のためにXsolisという委託先を使っています」という説明から始まります。Baylor Genetics は、患者の情報を同社の顧客(検査を依頼した医療機関など)から受け取ったと説明しています。知っている医療機関・保険・勤務先の名前がないかを先に見てください。
HHSの公開一覧で、会社名を自分で検索する
ブラウザで ocrportal.hhs.gov を自分で開き(通知のリンクやQRコードからではなく)、「View HIPAA Breach Reports」から一覧を表示して会社名を探します。一覧には事業者名・州・種別(医療機関か委託先か)・対象人数・報告日が並びます。ただし載るのは500人以上の事案だけで、委託先の事案が医療機関の名前で届け出られることもあります。載っていないことは、それだけで偽物の証拠にはなりません。
州司法長官の掲載ページで、見本の通知文と照合する
カリフォルニア州司法長官の漏えい一覧(oag.ca.gov/privacy/databreach/list)には、会社が州に提出した見本の通知文(Sample Notification)が載ります。今回の6件のうち5件はここに掲載がありました(NYC Health + Hospitals は当サイトの確認時点で見つかりませんでした)。手元の通知と見比べて、問い合わせ番号、信用監視の登録サイトのドメイン、登録期限が一致するかを確かめます。見本は宛名や番号が空欄の「ひな形」なので、形式と連絡先の一致を見るのがコツです。
SSNを入れるのは、照合が済んだ登録サイトだけ
信用監視の登録では、本物のサービスでもSSNなどを入力します。だからこそ、照合が済んでいない登録サイトにSSNを入れない。QRコードは本物の通知にも付いています(Baylor Genetics と CareCloud の見本にも登録用のQRコードがあります)。QRコードの有無ではなく、行き先のドメインが州に届け出た見本と同じかで判断します。電話でSSNやカード番号、パスワードを「確認」させる連絡には応じません(考え方は フィッシングとは)。
本物と分かったら、番号ごとに鍵をかける
期限内に信用監視へ登録し、SSNが含まれるならEquifax・Experian・TransUnionの3社で信用凍結、IRSのIP PINを取得、医療保険の明細(EOB)で受けていない診療がないかを確認します。子どもの分も含めた米国向けの手順は、DentaQuestの記事の1ページのチェックリストにまとめています。NYC Health + Hospitals の件のようにオンラインの認証情報が含まれる場合は、パスワードも変えてください。
本物の通知によくある特徴
- 医療機関・保険・勤務先の名前と、その会社との関係の説明がある
- HHSの一覧や州司法長官の掲載に会社名がある
- 電話番号・登録サイトが、州に届け出た見本の通知文と一致する
- 登録期限つきの無料の信用監視の案内(登録は自分で行う)
詐欺を疑う特徴
- 電話・SMS・メールで**SSN・カード番号・パスワードを「確認」**させる
- 支払いや手数料を求める
- 連絡先やドメインが、公的な一覧・見本と一致しない
- 「今日中に」など急がせる(本物の登録期限は数か月先のことが多い)
2026年の6件:早見表
以下は**HHS公民権局の公開一覧(2026年9月30日に確認)**と各社の通知にもとづきます。人数はHHSの一覧の数字です。
| 組織 | 何をしている会社か | HHSの種別 | 対象人数(HHS) | HHSへの報告日 | 不正アクセスの期間(各社の説明) |
|---|---|---|---|---|---|
| NYC Health + Hospitals | ニューヨーク市の公立病院 | 医療機関 | 1,800,000 | 2026年3月24日 | 2025年11月25日ごろ〜2026年2月11日 |
| Navia Benefit Solutions | 福利厚生(HRA・FSA・COBRA)の管理 | 委託先 | 2,151,330 | 2026年3月18日 | 2025年12月22日〜2026年1月15日 |
| Xsolis | 医療機関向けのケース管理・利用管理 | 委託先 | 1,396,519 | 2026年6月5日 | 2026年1月20日のフィッシングに起因(1月22日に把握) |
| Unlimited Technology Systems | 医療機関向けの業務管理ソフト | 委託先 | 3,803,750 | 2026年7月21日 | 2025年10月5日〜10日 |
| CareCloud | 電子カルテなどの医療IT | 委託先 | 3,756,469 | 2026年7月24日 | 2026年3月10日〜16日 |
| Baylor Genetics | 遺伝子・臨床検査 | 医療機関 | 2,810,878 | 2026年8月14日 | 2026年6月11日〜17日 |
人数の読み方
HHSの一覧の人数は、事業者が届け出た時点の数字で、後から更新されることがあります。Navia の件は、HHSの一覧では2,151,330人ですが、報道によればメイン州司法長官への届出では2,697,540人とされています(当サイトはメイン州の掲載ページを直接確認できませんでした)。NYC Health + Hospitals の1,800,000人は、同院の告知には人数の記載がなく、HHSの一覧の数字です。本記事は、6件のどれが「ひどいか」を比べるものではありません。
あなた(患者・加入者)
知っているのは病院・保険・勤務先だけ
↓ 受診・加入→
医療機関・保険・雇用主
業務の一部を外部に任せる
↓ 委託→
委託先・検査会社
電子カルテ/業務管理ソフト/利用管理/福利厚生管理/検査
戻ってくる通知
委託先 → 医療機関へ報告 → あなたへ通知(知らない会社名で届くことがある)
確かめる道(自分で開く)
HHSの公開一覧(ocrportal.hhs.gov)/州司法長官の漏えい一覧と見本の通知文
2026年3月13日・18日
Navia が代替通知(郵送以外の方法での告知)を開始し、18日ごろから書面の通知を発送。HHSへの報告日は18日。3月24日
NYC Health + Hospitals が漏えいの告知を公表(HHSへの報告日も同日)。3月27日
CareCloud が米証券取引委員会(SEC)に臨時報告書(Form 8-K)を提出し、3月16日の障害を開示。6月5日
Xsolis がプレスリリースで事案を公表(HHSへの報告日も同日)。7月21日
Unlimited Technology Systems のHHSへの報告日。7月24日
CareCloud のHHSへの報告日(3,756,469人)。8月14日
Baylor Genetics が通知文を発送(HHSへの報告日も同日)。
各社が発表した要点
以下は各社の告知・通知文・州への届出にもとづきます。委託元の医療機関や、各社が起用した調査会社などの名前は記載しません。
- 何が
- 2026年2月2日に不審な活動を発見。不正な者が2025年11月25日ごろから2026年2月11日の間にシステムにアクセスし、ファイルをコピーしたと説明
- 入口(本人の説明)
- 不正な者は、第三者の委託先で起きたセキュリティ事案によって同院のシステムにアクセスできた可能性があるとしている
- 情報
- 健康保険情報、医療情報(診断・薬・検査結果・画像など)、生体情報(指紋・掌紋)、請求・支払い情報、SSN、運転免許証などの公的ID番号、納税者番号やIRSのIP PIN、正確な位置情報、カード番号、金融口座情報やオンラインアカウントの認証情報。人によって異なる
- 対応
- 検知ルールの強化、リモートアクセス管理の方針の更新。24か月の無料の信用監視を提供。問い合わせ (844) 403-4518
- 何が
- 2026年1月23日に不審な活動を発見。不正な者が2025年12月22日から2026年1月15日の間に情報にアクセスし、取得した可能性があると説明
- 情報
- 氏名、生年月日、SSN、電話番号、メールアドレス、健康保険関連の情報。健康保険関連はHRA・FSA・COBRAへの加入に限られ、終了日や選択日などの項目にとどまり、請求や金融の情報は含まれないとしている
- 通知
- 3月13日に代替通知、3月18日ごろから書面の通知(ネブラスカ州司法長官への届出)。12か月の無料の信用監視。問い合わせ (844) 443-1645
- 何が
- 2026年1月20日の標的型フィッシング攻撃に起因する不正な活動を1月22日に把握し、アクセスを遮断、影響を受けたホストとユーザーアカウントを隔離したと説明。不正な者は限られた数のファイルを取得した
- 情報
- 氏名、住所、生年月日、健康保険情報、SSN、医療・治療の情報。人によって異なる
- 対応
- 見本の通知文によれば、全ユーザーと主要アカウントのパスワードを再設定、監視の強化、認証情報の管理手順の強化など。12か月の無料の信用監視。問い合わせ (844) 403-4585
- 何が
- 2025年10月19日に、同社の商用データセンター内で不正な活動を発見。不正な者が2025年10月5日から10日の間に一部の個人情報の写しを取得したと説明
- 情報
- 健康保険と患者負担額の情報、医療情報(カルテ番号・受診日・診断)、スキャンされた書類(運転免許証などの公的ID、保険証、問診票)、SSN、生年月日・連絡先など。カルテ全体、医用画像、カードや銀行口座の情報は含まれないとしている
- 対応
- 2年間の無料の信用監視。問い合わせ (844) 576-3063
- 何が(8-K)
- 2026年3月16日、CareCloud Health 部門で一時的なネットワーク障害が起き、6つある電子カルテ環境のうち1つで機能とデータへのアクセスが約8時間部分的に止まり、同日夜に復旧したと開示
- 調査結果(通知文)
- 不正な第三者が2026年3月10日から16日の間に同社のクラウド環境の1つにアクセスし、データベースからデータを持ち出したと主張している。6月24日に影響を受けた情報を特定
- 情報
- 通知文では氏名と、人によって異なる項目。報道によれば、州への届出ではSSN、運転免許証などの公的ID番号、金融口座番号、カード番号、医療・健康保険情報が挙げられている
- 対応
- 12か月または24か月の無料の信用監視(見本の登録期限は2026年12月17日)
- 何が
- 2026年6月15日ごろに不審な活動を把握。不正な第三者が2026年6月11日から17日の間にネットワークの一部とデータにアクセスしたと説明。対象者の確認は7月30日ごろに完了
- 情報(患者)
- 氏名と、生年月日、検査の情報、検査結果、場合により健康保険情報。SSNはごく一部の患者に限られるとしている。従業員はSSN・公的ID番号・金融口座情報など
- 対応
- 12か月または24か月の無料の信用監視(登録期限2026年11月14日)。問い合わせ 1-866-200-0985
当サイトの視点:「誰に渡したか」ではなく「誰まで流れたか」で考える
患者が情報を渡した相手は、病院・保険・勤務先だけです。ところが6件のうち5件は、そこから先の請求・カルテ・利用管理・福利厚生・検査の会社で起きました。残る1件(NYC Health + Hospitals)も、本人の説明では入口が委託先側だった可能性があります。つまり、あなたの情報の安全は、あなたが一度も選んでいない会社の対策に左右されています。
ここから患者側に言えることは2つです。1つは、「知らない会社=詐欺」という近道は、2026年にはもう使えないこと。もう1つは、その裏返しで、詐欺の側も「知らない会社からの通知」を装えることです。どちらの判断も、通知の中身ではなく、通知の外にある公的な一覧でしか付けられません。HHSの一覧と州司法長官の見本の通知文は、患者が自分で使える数少ない「答え合わせ」の道具です。
同じ年の、当サイトの個別記事
同じ「知らない会社から通知が届く」形の事案は、個別に詳しく書いています。
- DentaQuest(歯科・眼科の給付管理):一人の従業員が認証情報と多要素認証のコードを渡すようだまされたと同社は説明。米国向けの1ページのチェックリスト(信用凍結・IP PIN・子ども)もここにあります → DentaQuestの情報漏えいと会員がやること
- Aesto Health(医療記録の移行・保管):古い記録を預かる「保管庫」の問題 → Aesto Healthの情報漏えい
- Medtronic(医療機器メーカー):機器の安全への影響と患者がやること → Medtronicの情報漏えい
患者データを外に出している医療機関・企業へ
「患者データを渡している先」を1枚の表にする
電子カルテ、請求・業務管理ソフト、利用管理、福利厚生の管理、検査、記録の保管。どの部署が契約したかに関係なく、患者や加入者のデータを持つ会社を全部並べ、渡している項目(SSN・公的IDのスキャン・生体情報を含むか)、件数、年数を書きます。今回の通知の多くは委託先から医療機関へ、医療機関から患者へと戻ってきます。委託先から連絡が来たとき、この表がなければ自院の患者が何人、どの項目で対象かをすぐに答えられません。考え方は セキュリティの棚卸し と同じです。
業務委託契約(BAA)の条項を3つ確かめる
米国の連邦規則は、業務委託契約に次の内容を入れるよう求めています。①契約で認めていない使用・開示を知ったら、漏えいも含めて委託元に報告する(45 CFR 164.504(e)(2)(ii)(C))、②委託先がさらに再委託するときは、同じ制限を再委託先にも約束させる(同(D))、③契約終了時には、可能であれば保護対象の健康情報をすべて返却または廃棄し、写しを残さない(同(J))。③は、契約が終わった日に実際に返却・廃棄されたかを確認する手順がなければ働きません。解約済みの委託先がまだ患者データを持っていないか、表の「終了した契約」の列で確かめます。
委託先にも自社にも、フィッシングに強い多要素認証を求める
Xsolis は、事案が標的型フィッシング攻撃に起因したと説明しています。米サイバーセキュリティ・インフラストラクチャ安全保障庁(CISA)は、広く使えるフィッシング耐性のある認証としてFIDO/WebAuthn(パスキーやFIDO2セキュリティキー)を挙げています。最初の1つは、患者データに触れる管理者アカウントとリモートアクセスです。委託先の選定・更新時の質問票に「管理者とリモートアクセスにフィッシング耐性のある多要素認証を使っているか」を1行加えます。コードを読み上げる型の多要素認証が破られた事例は DentaQuestの記事 で解説しています。
渡す項目を減らす
Unlimited Technology Systems の件では公的IDや保険証のスキャン画像、NYC Health + Hospitals の件では指紋・掌紋まで対象になりました。SSNや生体情報は変えられません。委託先に渡すデータを項目ごとに見て、その業務に本当に要るかを問い直すことが、漏えいしたときの被害を小さくする最も確実な手段です。
「誰に通知するか」を早く言えるようにしておく
各社の通知文が示すとおり、事案の後には「誰のどの項目が影響を受けたか」を確かめる調査が必要になります。一般に、どのファイルに誰のどの項目が入っているかを平時から把握していれば、事案の後に対象者を特定する作業は短くなります。組織全体の最低ラインは 組織のセキュリティ対策、最低限はどこか にまとめています。
患者・家族へ:いちばん身近な危険は、通知の後に来る「それらしい連絡」
6件の通知には、氏名・住所・電話番号・生年月日・保険情報が含まれうるとされています。これだけあれば、本物らしい電話やメール、手紙を作れます。「漏えいの補償手続き」「保険の再登録」を名目にSSNや口座番号を聞かれたら、いったん切って、HHSの一覧と州司法長官の見本で確かめた番号にかけ直してください。
出典(公開記録)
本記事の事実関係は、以下の公式発表・公的記録にもとづきます。人数は、各社またはHHS・州当局の数字のみを使い、報道の推計や公表されていない原因の推測は使っていません。委託元の医療機関、各社の委託先・調査会社は役割のみで記載しています。
- NYC Health + Hospitals「Notice of Data Breach」(2026年3月24日) — nychealthandhospitals.org
- Xsolis, Inc.「Xsolis, Inc. Provides Notice of Data Security Incident」(PR Newswire、2026年6月5日) — prnewswire.com
- CareCloud, Inc. Form 8-K(2026年3月27日提出、報告日3月24日) — sec.gov
- カリフォルニア州司法長官「Data Security Breach」一覧と各社の見本の通知文(CareCloud、Unlimited Technology Systems、Xsolis、Baylor Genetics、Navia) — oag.ca.gov / CareCloud / Unlimited Technology Systems / Xsolis / Baylor Genetics(PDF) / Navia(PDF)
- Baylor Genetics「Security Update」 — baylorgenetics.com
- ネブラスカ州司法長官に提出された Navia の届出(代替通知と書面通知の日付、対象情報) — nebraska.gov(PDF)
- 米保健福祉省(HHS)公民権局「Breach Portal」(6件の人数・種別・報告日、2026年9月30日に確認) — ocrportal.hhs.gov
- 米連邦規則 45 CFR 164.504(e)(業務委託契約) — ecfr.gov
- CISA「Implementing Phishing-Resistant MFA」(ファクトシート) — cisa.gov(PDF)
- 報道(Navia のメイン州への届出人数、CareCloud の州への届出の項目):SecurityWeek — Navia / CareCloud
更新履歴
2026-09-30:初版。各社の告知・通知文、CareCloud の Form 8-K、カリフォルニア州・ネブラスカ州司法長官の掲載、HHS公民権局の公開一覧(2026年9月30日時点)、連邦規則、CISAの資料にもとづく。各社や当局が追加で公表すれば更新します。
次に読む
- 米国向けの1ページのチェックリスト:DentaQuestの情報漏えいと会員がやること
- 記録の「保管庫」の問題:Aesto Healthの情報漏えい
- 医療機器メーカーの漏えい:Medtronicの情報漏えい
- 病院の診療が止まった事例:2026年にサイバー攻撃で診療が止まった病院4件
- 用語:フィッシングとは / パスキーとは
- 2026年の事案一覧:情報漏えい・サイバー攻撃の年表(国内・海外)
よくある質問
Q2026年に米国で起きた大きな医療情報漏えいには、どんなものがありますか?
米保健福祉省(HHS)公民権局の公開一覧には、たとえばUnlimited Technology Systems(3,803,750人)、CareCloud(3,756,469人)、Baylor Genetics(2,810,878人)、Navia Benefit Solutions(2,151,330人)、NYC Health + Hospitals(New York City Health and Hospitals Corporationとして1,800,000人)、Xsolis(1,396,519人)が載っています。このうち4社は、医療機関などから業務を請け負う委託先(Business Associate)として登録されています。同じ時期のDentaQuest、Aesto Health、Medtronicの件は、当サイトの個別記事で扱っています。
Q聞いたことのない会社から漏えいの通知が届きました。詐欺ですか?
それだけでは判断できません。医療機関は、電子カルテ、請求、利用管理、福利厚生の管理、検査などを外部の会社に任せており、その会社で漏えいが起きると、通知はその会社の名前で届くことがあります。通知に書かれた番号やリンクを使う前に、HHSの公開一覧(ocrportal.hhs.gov)と、カリフォルニア州司法長官などの漏えい掲載ページを自分で開き、会社名が載っているか、掲載された見本の通知文と電話番号・登録サイトが一致するかを確かめてください。
QHHSの一覧に会社名がなければ、その通知は偽物ですか?
そうとは限りません。HHSの一覧に載るのは500人以上の漏えいで、委託先で起きた事案が、委託先ではなく医療機関の名前で届け出られることもあります。州司法長官の一覧も、その州の住民が対象になった場合にだけ載ります。一覧で見つからないときは、通知に書かれた医療機関(自分が実際にかかった病院など)の公式サイトや、自分で調べた代表番号で確かめてください。
Q通知が本物だと分かったら、何をすればいいですか?
通知文にある無料の信用情報の監視(クレジットモニタリング)に期限内に登録し、社会保障番号(SSN)が含まれるなら3つの信用情報機関で信用凍結、IRSのIP PINを取得します。医療保険の明細(EOB)に受けていない診療がないかも確認します。手順の全体は、当サイトのDentaQuestの記事に1ページでまとめています。NYC Health + Hospitalsの件のようにオンラインの認証情報が含まれる場合は、パスワードの変更も必要です。
Q医療機関や企業は、委託先について何を確認すればいいですか?
①患者データを渡している委託先をすべて一覧にし、どの項目を何年分渡しているかを書く。②業務委託契約(BAA)に、契約終了時に保護対象の健康情報を返却または廃棄し、写しを残さないという条項があるかを確かめ、終了時に実際に行われたかを確認する(連邦規則45 CFR 164.504(e)(2)(ii)(J))。③委託先にも自社にも、フィッシングで渡せてしまわない多要素認証(パスキーやFIDO2セキュリティキー)を求める、の3つから始めるのが当サイトの勧めです。