HISのパスポート情報流出、公表が検知の約10カ月後に|HISの説明は手作業を含む全ファイルの確認、最大627人・タイ出発客が対象

本記事はプロモーションを含みます。

【結論】HISは、タイ現地法人のサーバーから最大627人分のパスポート情報が流出した可能性を2026年10月7日に公表しました。公表が遅れた理由について、HISは全ファイルを手作業も交えて確認していたと説明しています。

  • 不正アクセスの検知は2025年12月11日、公表は2026年10月7日で、その間は300日
  • 2025年12月29日に個人情報が含まれると確認し、個人情報保護委員会へ報告したとしている
  • 流出した可能性があるのはパスポート情報とアレルギー情報で、住所・電話・クレジットカード情報は含まれていない
  • 対象は2017年、2019〜2020年、2024〜2025年にHISを利用してタイへ出発した人の一部
この記事で分かること
  • 検知から公表までの300日に何があったのか(時系列)
  • HISが説明した「時間がかかった理由」
  • 流出した可能性がある情報と、含まれていない情報
  • 遅れの正体についての編集部の予想

エイチ・アイ・エス(HIS)が、タイ現地法人への不正アクセスで最大627人分のパスポート情報が流出した可能性があると発表しました。
注目を集めたのは件数よりも、検知から公表まで約10カ月かかった点です。
この記事では、HISの発表文と報道で確認できた事実をもとに、なぜここまで時間がかかったのかを整理します。

目次

【考察】HISのパスポート情報流出、公表が約10カ月後になった本当の理由は?

ここからは編集部の予想です。
私は、公表が遅れた本当の理由は「整理されないまま溜まっていたデータ」だと読みます。
具体的には、会計記録との混在と、2017年まで遡る顧客データの二つです。
攻撃そのものより、サーバーの中身が整理されていなかったことが、300日という長さを生んだ。
そう予想する理由は3つあります。

理由1:HIS自身が「無関係なデータの混在」を挙げている

HISは発表文で、サーバー内に会計上の記録など個人情報と無関係のデータが大量に混在していたと説明しています(エイチ・アイ・エス公式)。
ファイル形式や保存状態もばらばらで、機械的な検索ができず、手作業を含めて一つずつ照合したとしています。
つまり時間を食ったのは「攻撃の調査」ではなく、誰の情報が入っていたかを探す作業です。
2月24日の時点で人数の上限は見えていたのに、そこから先も確認が続いたのは、どのファイルに誰の情報が入っているかを一から洗い出す必要があったからでしょう。

理由2:対象は2017年の団体旅行客まで及んでいる

対象期間には2017年が含まれます(トライシー)。
公表時点から数えると9年前の旅行者の情報が、現地のファイルサーバーに残っていたことになります。
なぜ残していたのかについて、HISは説明していません。
同じ10月7日、個人情報保護委員会は事業者向けの注意喚起で、利用する必要がなくなった個人データは遅滞なく消去するよう努めるという法律の規定を改めて示しました(個人情報保護委員会)。
この注意喚起はHISを名指ししたものではなく、保存の理由や法令上の保存義務の有無もHISは説明していません。
それでも、残っているデータが多いほど、誰の情報が入っているかを探す手間も増えるのは自然な見方で、今回の件にも当てはまる可能性があると私は見ます。
ただし、データが古いこと自体が遅れの原因だったかは分かっていません。

理由3:行政への報告が先で、本人への公表は後になった

HISは12月29日に日本で取得した個人情報が含まれると確認し、個人情報保護委員会などへ報告したとしています(検知から18日、編集部計算)。
2月24日には最大627人分のパスポート情報が含まれると把握していました(エイチ・アイ・エス公式)。
それでも公表は、全ファイルの確認と連絡先の抽出を終えてからでした。
「対象者を確定してから知らせる」という順番を選んだ結果、確定までの時間がそのまま公表の遅れになったと考えます。
不確かな情報で多くの人を不安にさせないという判断だった可能性はありますが、その分、本人が自分で備える時間は短くなったと見ることもできます。

以上から、遅れの正体は整理されないままデータが溜まっていた海外拠点のサーバーだと予想します。
ただし、これはあくまで編集部の予想であり、HISが遅れの原因をこう認めたわけではありません。

HISのタイ現地法人で何が起きたのか(概要)

発表によると、HISのタイ現地法人のファイルサーバーが第三者による不正アクセスを受けました(エイチ・アイ・エス公式)。
外部の専門家を含めた調査で、データの一部が不正に引き出された可能性があると分かったとしています。
実際に第三者が情報を取得したと確定したわけではなく、「流出の可能性」という段階の発表です。

流出した可能性がある情報アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限、アレルギー情報
含まれていない情報電話番号、住所、メールアドレス、クレジットカード情報など
人数最大627人
対象2017年、2019〜2020年、2024〜2025年にHISを利用してタイへ出発した客
問い合わせお客様特設窓口 0120-945-146(平日11時〜18時)

10月7日19時30分には発表文に追記があり、個人旅行の対象は2024年11月に日本を出発し、バンコクのプルマンホテルに泊まり、チェンマイのコムローイ祭りに参加した客と示されました(エイチ・アイ・エス公式)。
団体旅行は、上の3つの期間にタイへ出発した客が対象です。

今回の件をきっかけに、自社や自分の情報管理を見直したい人もいるはずです。
▼ 個人情報の漏えい対策を学べる本はこちらから探せます。

※法律の解説書から実務書まで並びます。在庫・価格はリンク先でご確認ください

検知から公表までの300日を時系列で整理

「約10カ月」と言われる期間を、発表文の日付で並べると次のとおりです。
日数は編集部が日付から数えたものです。

日付出来事検知からの日数
2025年12月11日不正アクセス検知ソフトが警告。サーバーを切断し外部からのアクセスを制限0日
2025年12月29日日本で取得した個人情報が含まれると確認し、個人情報保護委員会などへ報告18日
2026年2月24日最大627人分のパスポート情報が含まれると判明。全ファイルの確認を決定75日
2026年10月7日全ファイルの確認を終え、ホームページで公表300日

表を見ると、627人という数字が出てから公表までが225日あります。
期間の大半は、人数が分かったあとの「全ファイルの確認」に使われたことになります。
日本テレビ系やフジテレビ系など複数のテレビ局も10月7日に報じ、見出しでは「最大600人分」「620人余」など丸めた数字も使われました。

「隠していたのでは」という疑問をどう見るか

公表の遅さから、ネット上では隠蔽を疑う受け止めも出たと報じられています(コキ(公器))。
ただ、発表文の時系列を見る限り、HISは12月29日(検知から18日)に個人情報保護委員会へ報告したとしています。
行政に対しては早い段階で届け出ており、隠していたことを示す一次情報は確認できません。

一方で、利用者本人が知ったのは10月7日です。
行政への報告から本人への公表までの期間が長かったことが、不信感の大きな理由だと考えられます。
この点の評価は、今後の個人情報保護委員会の対応や、HISの追加説明を待つ必要があります。

同じ時期にほかの企業でも大規模な流出の公表が相次いでいますが、一連の件が同じ攻撃者によるものだと確認された事実はありません。発表のタイミングを他社に合わせたという見方にも、裏付けは見当たりません。

海外拠点のサーバーが狙われるのは初めてではない

HISでは2022年2月にも、ベトナム子会社のファイルサーバーへの不正アクセスで、パスポート情報を含む最大1,846人分の情報が流出した可能性があると発表したと報じられています(スキャンネットセキュリティ)。
個人情報保護委員会も、2024年12月に公表した注意喚起資料(2026年10月7日改訂)で、「グループ会社や海外拠点が狙われた事例」を類型の一つとして載せています(個人情報保護委員会)。
HISは再発防止策として、海外でのセキュリティ強化と本社によるシステム監視の厳格化を掲げました。

HISのパスポート情報流出に関するQ&A

Q1. 情報は実際に盗まれたのですか?

HISの発表は「流出した可能性」です。
データの一部が不正に引き出された可能性があるとしていますが、627人全員の情報が第三者の手に渡ったと確定したわけではありません。
悪用が確認されたという発表も、現時点ではありません。

Q2. クレジットカードや住所は大丈夫ですか?

発表文では、電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとされています。
対象はパスポートに記載された項目とアレルギー情報です。

Q3. 自分が対象かどうかはどう確認できますか?

HISは、連絡先を特定できた人には順次個別に連絡するとしています。
2024年11月にプルマンホテルに泊まりコムローイ祭りに参加した個人旅行や、対象期間の団体旅行に心当たりがあれば、お客様特設窓口(0120-945-146、平日11時〜18時)に問い合わせるのが確実です。

Q4. 公表が遅れたことは法律違反ですか?

違反かどうかを判断するのは個人情報保護委員会などで、現時点で違反と判断されたという発表はありません。
発表文によると、行政への報告は12月29日で、検知から18日です(編集部計算)。
本人への知らせ方が適切だったかは、今後の対応を見守る必要があります。

Q5. 記事の【考察】は確定した情報ですか?

いいえ。【考察】は編集部の予想です。
HISの発表文や報道の事実をもとにしていますが、「溜まっていたデータが遅れの原因」とHISが認めたわけではありません。

今後の見通し

当面の焦点は、海外拠点のデータをどう持つかです。
HISは再発防止策として海外でのセキュリティ強化を挙げましたが、古いデータの削除や保存期間について具体的な方針は示していません。
今後の説明でここに触れるかどうかが注目点です。

また、個人情報保護委員会は安全管理のガイドラインの見直しを進めており、見直し内容の確定は2027年4月の予定としています(個人情報保護委員会)。
海外拠点を持つ旅行会社にとって、古いデータをどこまで残すかは避けて通れない課題になりそうです。

まとめ

  • HISのタイ現地法人に不正アクセスがあり、最大627人分のパスポート情報が流出した可能性
  • 検知は2025年12月11日、公表は2026年10月7日で、その差は300日
  • HISの説明は無関係なデータが大量に混在し、手作業で確認したため
  • 住所・電話・クレジットカード情報は含まれていない
  • 編集部は、遅れの正体を整理されないまま溜まっていたデータと予想

対象になりそうな旅行に心当たりがある人は、まずHISからの連絡や特設窓口で確認してください。
今後、HISや個人情報保護委員会から追加の発表があれば、内容は変わる可能性があります。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次