2026年10月7日、損害保険ジャパンは、外部委託先のシステムが不正アクセスを受け、顧客情報が漏えいした可能性があると発表しました。
対象となるのは、事業者向け通信機能付きドライブレコーダー「SMILING ROAD(スマイリングロード)」の問い合わせ対応で利用していたシステムに保存されていた情報で、問い合わせ単位で延べ約6万件です。
氏名や住所、電話番号、メールアドレスだけでなく、勤務先情報やドライバーID、運転アラートに関する情報なども含まれます。
一方、金融機関の口座情報、クレジットカード情報、マイナンバーカード情報は含まれていないと説明されています。
「損保ジャパンの保険契約者は全員対象なのか?」「約6万人の情報が漏れたのか?」「ドライブレコーダーの映像や位置情報も漏れたのか?」と気になった人もいるのではないでしょうか。
今回不正アクセスを受けたのは損保ジャパン自身のシステムではなく、大和証券やシチズン時計でも情報漏えいの可能性が判明したスカラコミュニケーションズのFAQシステム「i-ask」が稼働するサーバーです。
この記事では、損保ジャパンの情報漏えいについて、対象者や約6万件の意味、漏えいした可能性がある情報、クレジットカード・口座情報への影響、大和証券やシチズン時計との関係まで整理します。
損保ジャパンの情報漏えいで分かっていること
今回の情報漏えいについて、10月7日時点で分かっている主な内容をまとめると次の通りです。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月7日 |
| 対象サービス | SMILING ROADの問い合わせ機能 |
| 件数 | 問い合わせ延べ約6万件 |
| 主な情報 | 氏名・住所・電話番号・メールアドレス・勤務先情報など |
| 運転関連情報 | ドライバーID、運転アラートの種別・発生日時など |
| 口座・カード情報 | 含まれていない |
| マイナンバーカード情報 | 含まれていない |
| 不正アクセス先 | スカラコミュニケーションズのサーバー |
| 損保ジャパンの自社システム | 不正アクセスは確認されていない |
| 不正利用 | 公表時点で確認されていない |
| ネット上への公開・拡散 | 公表時点で確認されていない |
| 対象者への対応 | 個別に連絡する方針 |
今回の対象は、損保ジャパンのすべての保険契約者や、SMILING ROADの利用者全員というわけではありません。
SMILING ROADの「よくあるご質問・お問い合わせ機能」として利用していた外部委託先のサーバーに保存されていた情報が対象です。
損保ジャパンで問い合わせ延べ約6万件が漏えいした可能性
損保ジャパンは2026年10月7日、事業者向けサービス「SMILING ROAD」の問い合わせ対応で利用していた外部委託先のシステムが第三者から不正アクセスを受け、顧客情報が漏えいした可能性があると発表しました。
損保ジャパンは10月3日、委託先であるスカラコミュニケーションズから、不正アクセスによって顧客情報が漏えいした可能性があるとの連絡を受けています。
スカラコミュニケーションズによると、不正アクセスは10月2日20時33分頃から10月3日8時1分頃にかけて行われ、その後、不正アクセス経路の遮断などの緊急対応が実施されました。
今回漏えいした可能性があるのは、問い合わせ単位で延べ約6万件です。
損保ジャパン自身のシステムへの不正アクセスは確認されていません。
損害保険ジャパン
対象者は誰?保険契約者は全員対象なのか?
今回、損保ジャパンの保険契約者全員が対象というわけではありません。
対象となったのは、主にSMILING ROADを導入している企業の従業員などが利用する「よくあるご質問・お問い合わせ機能」に関する情報です。
SMILING ROADは、法人・個人事業主向けに提供されている通信機能付きドライブレコーダーを活用した安全運転支援サービスです。
損保ジャパンの自動車保険へ加入していなくても利用できるサービスで、2026年3月末時点では5,700社が利用しています。
そのため、今回の情報漏えいは「損保ジャパンの自動車保険に加入している人全員」が対象となるものではありません。
また、SMILING ROADを利用しているというだけで、必ず今回の対象になるとも限りません。今回問題となったのは、問い合わせ機能として利用されていた外部委託先のサーバーに保存されていた情報です。
損保ジャパン「SMILING ROAD」
約6万件は約6万人という意味なのか?
今回の「約6万件」は、約6万人の個人情報が漏えいしたという意味ではありません。
損保ジャパンは、漏えいした可能性がある件数について「お問い合わせ単位の延べ件数」と説明しています。
同じ人が複数回問い合わせをしていた場合、その問い合わせはそれぞれ1件として重複して数えられています。
たとえば、1人が過去に3回問い合わせをしていれば、3件として数えられる可能性があります。
そのため現時点では、実際に何人の情報が影響を受けたのかを「約6万人」と置き換えることはできません。
漏えいした可能性がある情報は何?
損保ジャパンが公表している、漏えいした可能性がある情報は次の通りです。
・氏名
・電話番号
・住所
・メールアドレス
・勤務先に関する情報
・法人名
・部門名
・業種
・代理店名など
・ドライバーID
・運転アラートの種別
・運転アラートの発生日時
・ドライブレコーダーのシリアル番号などの機器情報
・申込番号
・問い合わせの件名・本文
ドライバーIDとは、SMILING ROADを利用する事業者がドライバーごとに識別し、運転の振り返りや安全運転指導などに利用するIDです。
氏名や連絡先だけでなく、勤務先や運転に関連する一部の情報、問い合わせ内容まで含まれている点には注意が必要です。
クレジットカードや銀行口座情報も漏れたのか?
今回の情報漏えいについて、損保ジャパンは次の情報は含まれていないと明確に説明しています。
・金融機関の口座情報
・クレジットカード情報
・マイナンバーカード情報
そのため、「損保ジャパンを利用しているから銀行口座やクレジットカード番号まで今回漏れた」という内容ではありません。
大和証券の情報漏えいでは口座番号が対象情報として公表されているため混同しやすいところですが、損保ジャパンが10月7日に公表した今回の約6万件については、金融機関の口座やクレジットカード、マイナンバーカード情報は含まれていないとされています。
損害保険ジャパン
ドライブレコーダーの映像や位置情報も漏れたのか?
SMILING ROADは通信機能付きドライブレコーダーを利用し、走行履歴や位置情報、運転診断などを活用するサービスです。
そのため、「ドライブレコーダーの映像や位置情報まで漏れたのではないか?」と心配になる人もいるかもしれません。
しかし、10月7日の損保ジャパンの発表で漏えいした可能性がある情報として挙げられているのは、ドライバーID、運転アラートの種別・発生日時、ドライブレコーダーのシリアル番号などです。
ドライブレコーダーの録画映像や車両の位置情報は、今回公表された漏えい可能性のある情報項目には挙げられていません。
今回不正アクセスを受けたのは、SMILING ROADそのもののすべてのデータを管理するシステムではなく、「よくあるご質問・お問い合わせ機能」として利用していたスカラコミュニケーションズのサーバーです。
ただし、今後の調査で新しい対象情報が公表される可能性もあるため、追加発表は確認する必要があります。
損保ジャパン自身のシステムが攻撃されたのか?
今回不正アクセスを受けたのは、損保ジャパン自身のシステムではありません。
損保ジャパンがSMILING ROADの問い合わせ対応で利用していた外部委託先・スカラコミュニケーションズのシステムです。
損保ジャパンも公式発表で、自社システムへの不正アクセスは確認されていないと説明しています。
つまり今回は、
SMILING ROAD利用企業の従業員などが問い合わせ
↓
問い合わせ情報が外部委託先のサーバーに保存
↓
委託先のサーバーへ第三者が不正アクセス
↓
問い合わせ情報が不正に取得された可能性
という流れです。
損保ジャパンの保険契約情報を管理するシステム全体が攻撃されたという発表ではありません。
なぜ情報漏えいが起きたのか?
今回問題となったのは、スカラコミュニケーションズが提供するFAQシステム「i-ask」です。
スカラコミュニケーションズによると、2026年10月2日20時30分頃から10月3日8時頃にかけて、第三者がi-askの管理サイトへ不正にログインしました。
その後、サーバー上に不正なプログラムを設置し、同じサーバー上で稼働していた利用企業のデータベースから問い合わせ情報を取得した可能性があるとしています。
10月3日朝、データベースの監視アラートをきっかけに調査を開始し、同日8時頃には不正アクセスを遮断しました。
一方で、
・なぜ管理サイトへ不正ログインできたのか
・認証情報がどのように取得されたのか
・特定の脆弱性が悪用されたのか
・攻撃者が誰なのか
といった根本的な侵入原因については、現時点で明らかになっていません。
外部の専門機関によるフォレンジック調査が進められています。
スカラコミュニケーションズ
大和証券・シチズン時計と同じ原因なのか?
はい。今回の損保ジャパンの情報漏えいは、大和証券やシチズン時計で公表された情報漏えいと同じスカラコミュニケーションズの「i-ask」への不正アクセスが原因です。
10月7日時点では、少なくとも、
・大和証券
・シチズン時計
・損害保険ジャパン
が同じ不正アクセスによる影響を公表しています。
ただし、大和証券からシチズン時計や損保ジャパンへ情報が流出したわけではありません。
複数企業が共通して利用していた外部委託先のシステムが攻撃されたことで、それぞれの企業の問い合わせ情報が影響を受けたという構図です。
大和証券については、「大和証券で約11万人の情報漏えいか|口座番号も対象・22万件との違いを整理」で詳しく整理しています。
シチズン時計については、「シチズン時計で約10万人の情報漏えいか|対象者は誰?クレカ・口座情報やMY CITIZENへの影響を整理」で詳しく整理しています。
最大5社・約71万件とは何が違う?
スカラコミュニケーションズは、今回の不正アクセスについて、同じサーバー上で稼働していた最大5社・延べ最大713,126件の問い合わせ情報が漏えいした可能性があると発表しています。
この713,126件は損保ジャパンだけの件数ではありません。
今回の事故全体で影響を受けた可能性がある最大5社の問い合わせ情報を合わせた延べ件数です。
整理すると、
・損保ジャパン=問い合わせ延べ約6万件
・大和証券=約11万人分の個人情報を含む約22万件
・シチズン時計=約10万人分
・事故全体=最大5社・延べ最大713,126件
という違いがあります。
また、713,126件も「71万3,126人」を意味する数字ではありません。同じ人が複数回問い合わせた場合を重複して含む延べ件数で、実際の対象人数については名寄せ作業が進められています。
2026年9月末から10月に相次いでいる情報漏えいについては、「2026年9月末~10月の情報漏えいまとめ」でも一覧で整理しています。
対象者には個別に連絡されるのか?
損保ジャパンは、情報が漏えいした可能性がある対象者に対して個別に連絡するとしています。
ただし、個別の連絡が困難な人については、10月7日の公式発表をもって連絡に代えるとしています。
そのため、「個別連絡が届いていないから絶対に対象外」と判断することはできません。
SMILING ROADの問い合わせ機能を過去に利用した覚えがあり、自分が対象か確認したい場合は、不審なメールなどに記載された連絡先ではなく、損保ジャパンが公式に案内している窓口から確認する方が安全です。
現時点で不正利用や二次被害は確認されているのか?
損保ジャパンは10月7日の公表時点で、今回の情報が不正利用された事実は確認されていないとしています。
また、情報がインターネット上に公開・拡散された事実についても確認されていません。
一方で、氏名や電話番号、メールアドレス、勤務先、問い合わせ内容などが漏えいした可能性があるため、それらを利用したなりすましには注意が必要です。
特に、実際の氏名や勤務先、過去の問い合わせ内容などを知っている人物から連絡が来ると、本物の損保ジャパンや関係者だと思ってしまう可能性があります。
「自分の情報を知っているから本物」と判断しないことが重要です。
不審な電話やメールには注意
損保ジャパンは今回、漏えいした可能性がある氏名や問い合わせ内容などを利用し、同社や関係者を装った電話・メールによる詐欺が行われるおそれがあるとして注意を呼びかけています。
不審な連絡が届いた場合は、
・メールやSMSに記載されたリンクを開かない
・不審な添付ファイルを開かない
・身に覚えのない相手へ重要な情報を伝えない
・メールなどに記載された電話番号ではなく公式窓口から確認する
といった対応が重要です。
スカラコミュニケーションズも、同社や利用企業を装った不審なメールや電話に対し、パスワードなどの重要な情報を提供しないよう注意を呼びかけています。
損保ジャパンの専用問い合わせ窓口はどこ?
損保ジャパンは今回の情報漏えいについて、お客さま専用窓口を設けています。
損害保険ジャパン株式会社 お客さま専用窓口
0120-268-567
受付時間
平日9時~17時
土・日・祝日・年末年始を除く
自分が対象となっているか確認したい場合や、不審な連絡が届いた場合は、メールなどに記載された連絡先ではなく、公式発表に掲載された窓口へ確認するのが安全です。
損害保険ジャパン
損保ジャパンの情報漏えいに関する疑問のまとめ
Q. 損保ジャパンの保険契約者は全員対象なのか?
A. いいえ。今回主に対象となっているのは、SMILING ROADの問い合わせ機能として利用していた外部委託先のサーバーに保存されていた情報です。損保ジャパンの保険契約者全員が対象という発表ではありません。
Q. 約6万人の個人情報が漏れたのか?
A. 約6万「人」ではなく、問い合わせ単位の延べ約6万「件」です。同じ人が複数回問い合わせた場合も重複して含まれています。
Q. クレジットカード情報や銀行口座情報も漏れたのか?
A. 損保ジャパンは、金融機関の口座、クレジットカード、マイナンバーカード情報は今回の対象に含まれていないと説明しています。
Q. ドライブレコーダーの映像も漏れたのか?
A. 10月7日の公式発表では、ドライブレコーダーの録画映像は漏えいした可能性がある情報項目として挙げられていません。ドライバーID、運転アラートの種別・発生日時、機器のシリアル番号などは対象に含まれています。
Q. 車の位置情報も漏れたのか?
A. 車両の位置情報は、10月7日に公表された漏えい可能性のある情報項目には挙げられていません。
Q. 損保ジャパン自身のシステムが攻撃されたのか?
A. いいえ。今回不正アクセスを受けたのは、外部委託先であるスカラコミュニケーションズのシステムです。損保ジャパン自身のシステムへの不正アクセスは確認されていません。
Q. 大和証券やシチズン時計の情報漏えいと同じ事件なのか?
A. はい。共通して利用していたスカラコミュニケーションズの「i-ask」への不正アクセスによるものです。ただし、大和証券などから損保ジャパンへ情報が流出したわけではありません。
Q. 今のところ不正利用などの被害は出ているのか?
A. 損保ジャパンは10月7日の公表時点で、対象情報の不正利用やインターネット上への公開・拡散は確認されていないとしています。
まとめ
損害保険ジャパンは2026年10月7日、事業者向け通信機能付きドライブレコーダー「SMILING ROAD」の問い合わせ対応で利用していた外部委託先のシステムが不正アクセスを受け、顧客情報が漏えいした可能性があると発表しました。
対象は問い合わせ単位で延べ約6万件であり、約6万人という意味ではありません。
漏えいした可能性がある情報には、氏名、住所、電話番号、メールアドレス、勤務先情報、ドライバーID、運転アラートの種別・発生日時、ドライブレコーダーのシリアル番号、申込番号、問い合わせ内容などが含まれます。
一方、金融機関の口座情報、クレジットカード情報、マイナンバーカード情報は含まれていないと説明されています。
ドライブレコーダーの録画映像や車両の位置情報についても、10月7日に公表された漏えい可能性のある情報項目には挙げられていません。
今回不正アクセスを受けたのは損保ジャパン自身のシステムではなく、大和証券やシチズン時計と同じスカラコミュニケーションズの「i-ask」が稼働するサーバーです。
事故全体では最大5社・延べ最大713,126件の問い合わせ情報が漏えいした可能性があり、今後の調査によって対象人数や侵入原因などがさらに明らかになる可能性があります。
現時点で不正利用やインターネット上への公開・拡散は確認されていませんが、氏名や問い合わせ内容などを悪用した不審な電話やメールには引き続き注意が必要です。
主な参考資料と確認日
確認日:2026年10月7日
・損害保険ジャパン「当社事業者向けサービスで使用する外部委託先システムへの不正アクセスによるお客さま情報漏えいの可能性について」
https://www.sompo-japan.co.jp/-/media/SJNK/files/news/2026/20261007_1.pdf?la=ja-JP
・株式会社スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」
https://scala-com.jp/news/2026/10-1/
・損害保険ジャパン「SMILING ROAD(事業者向けドライブレコーダー)」
https://www.sompo-japan.co.jp/hinsurance/smilingroad/
・ITmedia NEWS「損保ジャパン、約6万件漏えいか 大和証券・シチズンと同じ委託先への不正アクセスで」
https://www.itmedia.co.jp/news/article/2610/07/2000002099/

コメント