HISタイ子会社で個人情報流出の可能性 最大627人の対象と確認方法

執筆者:

カテゴリ:

以前、HISでタイへ旅行したことがある。そんな人にとって、パスポート情報が流出した可能性というニュースは、自分も対象なのかがまず気になる話です。今回の発表は、HISの利用者全員について情報流出を知らせたものではありません。旅行した年に加え、個人旅行か団体旅行か、参加した内容を確かめる必要があります。

HISは2026年10月7日、タイ現地法人のファイルサーバーへの不正アクセスと、最大627人のパスポート情報などが流出した可能性を公表しました。10月9日時点で確認できる公式発表をもとに、対象と経緯、連絡を受け取ったときの確認の順番を整理します。

旅行用の冊子とスーツケース、情報を守る鍵を描いたAIイラスト
AI生成のイメージ

タイに行った年だけでは対象と決まらない

発表にある対象期間は、2017年、2019~2020年、2024~2025年です。ただし、この間にHISでタイへ出発した人すべてが該当するという意味ではありません。最大627人という数字は、今回流出の可能性がある情報の対象として示された人数です。

個人旅行については、2024年11月に日本を出発し、バンコクのプルマンホテルに宿泊して、チェンマイのコムローイ祭りに参加した顧客と説明されています。団体旅行は、先に挙げた年にタイへ出発した顧客が対象とされています。自分の旅行内容と照らし合わせても判断できなければ、HISの特設窓口で確認するのが確実です。

旅行から時間がたつと、ホテル名や出発月がすぐに思い出せないこともあります。予約確認書や旅程表、旅行会社とのメールなどを手元で見直すと、問い合わせに必要な情報を整理しやすくなります。一緒に行った家族について確認する場合も、同行したという理由だけで全員が対象と決めつけず、一人ずつ扱いを確かめたいところです。

流出の可能性がある情報と、含まれない情報

発表された情報は、アルファベット表記の氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限と、アレルギー情報です。一方で、電話番号、住所、メールアドレス、クレジットカード情報は含まれないと説明されています。この点は10月7日19時30分に追記されています。

クレジットカード情報が対象にないことと、今回の事案を気にしなくてよいことは同じではありません。パスポート情報には本人を識別する情報がまとまっていますし、アレルギー情報も個人に関する情報です。どの項目が対象なのかを区別することで、漠然と不安を広げるより、必要な確認に集中できます。

「流出した可能性」と「流出が確認された」は区別が必要です。公式発表は、サーバーのデータの一部が不正に引き出された可能性があるとしています。627人全員の情報が持ち出された、すでに悪用された、と読み替える根拠はありません。

また、今回の対象に電話番号などが含まれないという説明は、旅行会社が普段それらを保有していないという意味ではありません。あくまで、今回の事案で流出の可能性がある情報の範囲についての説明です。ニュースの一文を、会社全体のデータの扱いにまで広げないことも大切になります。

発見は昨年12月、公表は今年10月

不正アクセスを検知したのは2025年12月11日です。タイ法人は該当サーバーをネットワークから切断し、外部からのアクセスを制限しました。同月29日に日本で取得した個人情報の一部が含まれると確認し、個人情報保護委員会とJIPDECへ報告したと説明しています。

2026年2月24日には、外部専門家の調査で最大627人のパスポート情報が含まれることが判明。その後、保存されていた全ファイルの確認を進め、今回の公表に至りました。発生・検知の時期と、ニュースになった時期には差があります。10月に新たに起きた攻撃として受け取らないようにしたいところです。

HISは、会計記録など個人情報と関係のないデータが大量に混在し、形式や保存状態も多様だったため、手作業を含む確認に時間を要したとしています。これは会社が示した理由です。調査の難しさを理解することと、利用者への知らせ方が十分だったかを検討することは、別の論点になります。

正確な対象者を特定するには調査が必要です。その一方、利用者側には早く状況を知って備えたいという事情があります。この二つをどう両立するかは、情報漏えいの可能性を知らせる際の課題です。今回の公表資料だけから、未公表期間の判断や社内のやり取りまで推測することはできません。

連絡が来たら、まず公式窓口と照らし合わせる

HISは、連絡先が特定できた顧客へ順次個別に連絡するとしています。連絡先の特定が難しい人にも広く知らせるため、ホームページで公表したという説明です。通知が届いていないことだけで対象外と判断するのではなく、旅行条件が当てはまるかを先に確認しましょう。

特設窓口は0120-945-146、受付は平日11時~18時で、土日祝は除きます。突然届いたメッセージに反応する前に、HISの公式サイトに掲載された案内と窓口を照合できます。ここで紹介した電話番号も、利用時には公式の最新案内を確認してください。

これは今回、偽の連絡が発生したと確認したという話ではありません。情報流出のニュースを見て不安になったときほど、連絡の内容と送信元を切り分けるための確認方法です。急いで追加情報を送る前に、自分で公式窓口へ問い合わせる順番なら、相手が本当に会社の窓口かを確かめやすくなります。

問い合わせでは、旅行の出発年月、個人旅行か団体旅行か、予約を識別できる情報などを整理しておくと話が進めやすくなります。ただし、本人確認に何が必要かは窓口の案内に従ってください。パスポートの再発行や旅行の取り消しが一律に必要だと、今回の発表から判断することはできません。

再発防止は、発表後の運用まで見たい

HISは、海外でのセキュリティ強化と、本社によるシステムモニタリング体制の厳格化を進めるとしています。対象者の情報が悪用されるなどの事象が発生した場合には、適切な措置を講じるとも説明しています。具体的な対応が必要になった場合は、状況を記録し、公式窓口の案内を確認することになります。

旅行では、国内で申し込んだ情報が現地の手配にも使われます。今回のように海外拠点のサーバーが関わる事案では、利用者が見える予約画面だけでなく、手配の先で情報をどう管理するかも重要になります。今回の攻撃手法や個々の対策の詳細は、公表資料からすべて分かるわけではありません。

まずは自分が対象か、どの情報が対象か、連絡先はどこかという三つを押さえる。そのうえで、追加の案内や再発防止の説明を確認する。この順番なら、確定している内容と、まだ分からない内容を混ぜずに受け止められます。過去の旅行を楽しんだ記憶まで不安に置き換える必要はありませんが、対象となる可能性があれば、公式の説明を一度確かめておきたい事案です。