ナカバヤシの製品サイトが不正アクセス、顧客情報3631件流出の可能性
製品サイトが侵害、サーバ内に個人情報も - ナカバヤシ
ウェブサイトを運営する事業者にとって、サイバー攻撃による情報漏えいは常に大きなリスクです。今回、アルバムや手帳の製造販売で知られるナカバヤシが、製品紹介サイト「REVEX」への不正アクセスにより、顧客の個人情報が流出した可能性を公表しました。この事例は、情報管理における「認識と実態の乖離」がもたらすリスクを浮き彫りにしています。本記事では、ナカバヤシの事例から、私たち事業者が学ぶべき重要な教訓と、取るべき対策について解説します。
ナカバヤシの事例概要:何が起こったのか
同社によれば、事態が発覚したのは2026年6月30日、顧客からの問い合わせがきっかけでした。翌7月1日には、同サイトが侵害を受けた痕跡が確認され、同社の意図しない不正な画面が表示される状態が発生していたことが判明しました。当初、ナカバヤシは当該サイトで顧客の個人情報を保有していないと認識しており、情報流出の可能性はないと考えていました。しかし、その後の詳細な調査により、実際にはサイト内に顧客の個人情報が保存されていたことが明らかになったのです。
対象となるのは、2021年7月27日から2026年7月1日までに同サイトの問い合わせフォームを利用した顧客の個人情報3631件です。氏名、メールアドレスに加えて、38件については住所および電話番号、25件については電話番号が含まれます。同社では引き続き外部協力のもとフォレンジック調査を実施し、対象となる顧客と個別に連絡を取っています。
この事例から学ぶべき情報管理の教訓
今回のナカバヤシの事例は、多くの事業者にとって重要な教訓を含んでいます。最も注目すべきは、「個人情報を保有していない」という当初の認識が、その後の調査で覆された点です。これは、情報資産の正確な棚卸しと、管理実態の定期的な見直しがいかに重要であるかを浮き彫りにしています。ウェブサイトやシステムにどのような情報が保存されているのか、誰がアクセスできるのかを常に把握しておく必要があります。
また、顧客からの問い合わせで不正アクセスが発覚したという経緯も示唆的です。自社のシステムに対する継続的な監視体制や、異常を早期に検知する仕組みの重要性が再認識されます。万が一のインシデント発生時には、迅速な初動対応と、外部専門家(フォレンジック調査など)との連携が被害の拡大を防ぐ鍵となります。
この事例は、規模の大小にかかわらず、ウェブサイトを運営するすべての事業者が直面しうるリスクであることを示しています。自社の情報管理体制やセキュリティ対策が適切か、定期的に点検し、必要に応じて改善していくことが、顧客からの信頼を守る上で不可欠です。
今回のナカバヤシの事例は、サイバー攻撃が身近な脅威であり、情報管理の認識と実態の乖離が大きなリスクにつながることを改めて示しました。自社のウェブサイトやシステムに保存されている個人情報の範囲を正確に把握し、継続的なセキュリティ対策と監視体制を構築することが、事業者には求められます。この教訓を活かし、情報セキュリティ対策の強化に努めましょう。


