シチズン時計で約10万人の情報漏えいか|対象者は誰?クレカ・口座情報やMY CITIZENへの影響を整理

HORIMEMOアイコン01 話題のニュース・SNS

2026年10月6日、シチズン時計は、問い合わせ受付業務で利用していた外部委託先のシステムが不正アクセスを受け、約10万人分の顧客情報が漏えいした可能性があると発表しました。

氏名や住所、電話番号、メールアドレスなどが対象となるほか、問い合わせ内容に銀行口座情報やクレジットカード情報を記載していた場合は、それらも漏えいした可能性があります。

「シチズンの時計を買った人は全員対象なのか?」「クレジットカードで購入した場合は危険なのか?」「MY CITIZENのパスワードは変更した方がいいのか?」と心配になった人もいるのではないでしょうか。

今回確認されているのは、主にシチズン・ブローバ・フレデリック・コンスタントの問い合わせフォームに保存されていた情報です。

また、先日情報漏えいの可能性を公表した大和証券と同じ委託先のシステムが原因だったことも分かっています。

この記事では、シチズン時計の情報漏えいについて、対象者や漏えいした可能性がある情報、クレジットカード・口座情報、MY CITIZENへの影響、大和証券との関係まで整理します。

シチズン時計の情報漏えいで分かっていること

今回の情報漏えいについて、現時点で分かっている主な内容をまとめると次の通りです。

項目内容
公表日2026年10月6日
対象人数約10万人
対象シチズン・ブローバ・フレデリック・コンスタントの問い合わせ情報
主な情報氏名・住所・電話番号・メールアドレスなど
カード・口座情報問い合わせ内容欄に記載していた場合は対象となる可能性
原因委託先スカラコミュニケーションズの「i-ask」への不正アクセス
MY CITIZENなどシチズン側のシステムへの不正アクセスは確認されていない
二次被害10月6日の公表時点では確認されていない

シチズン時計自身のシステムが直接攻撃されたのではなく、問い合わせ業務で利用していた外部委託先のシステムが不正アクセスを受けたことが今回の発端です。


シチズン時計で約10万人の個人情報が漏えいした可能性

シチズン時計は2026年10月6日、委託先であるスカラコミュニケーションズのサーバーに第三者から不正アクセスがあり、約10万人分の顧客情報が不正に取得された可能性があると発表しました。

不正アクセスが行われたのは、2026年10月2日20時33分ごろから10月3日8時1分ごろまでです。

対象となったのは、シチズン時計が問い合わせ受付業務で利用していたシステムに保存されていた情報です。

委託先のスカラコミュニケーションズは10月3日朝、データベースの監視アラートをきっかけに調査を開始し、同日8時ごろまでに不正アクセスを遮断しています。

シチズン時計株式会社


対象者は誰?時計を購入しただけでも対象になるのか?

今回、主な対象となるのは、シチズン・ブローバ・フレデリック・コンスタントの3ブランドのWebサイトに設置されていた問い合わせフォームを利用した人です。

そのため、シチズンの時計を購入した人全員が今回の約10万人に含まれるということではありません。

共同通信系の報道では、対象は2015年1月から2026年9月までに問い合わせフォームへ入力した顧客とされています。

一方、シチズン時計の公式発表では期間を「2015年1月~2026年9月」と明記せず、2026年10月3日時点でシステムに保存されていた問い合わせ情報が対象と説明しています。

過去に一度でもシチズン、ブローバ、フレデリック・コンスタントの公式サイトから問い合わせをした覚えがある場合は、対象となっている可能性があります。


漏えいした可能性がある情報は何?

シチズン時計が公表している漏えいの可能性がある情報は、約10万人分の次のような個人情報です。

・氏名
・住所
・電話番号
・メールアドレス
・問い合わせ内容
・その他、問い合わせフォームに入力した情報

さらに、問い合わせ内容欄へ銀行口座情報やクレジットカード情報などを記載していた場合は、それらについても漏えいした可能性があるとしています。

ここで注意したいのは、約10万人全員の銀行口座情報やクレジットカード番号が漏れたという意味ではないことです。


クレジットカードや銀行口座情報も漏れたのか?

クレジットカード情報や銀行口座情報については、問い合わせフォームの「問い合わせ内容欄」に自分で記載していた場合に限り、漏えいした可能性があります。

たとえば、「シチズンのECサイトでクレジットカードを使って時計を購入した」というだけで、今回そのカード情報が漏えいしたということではありません。

今回対象となったのは、問い合わせ受付システムに保存されていた情報です。

そのため、

・問い合わせの際に返金先として銀行口座を記載した
・問い合わせ本文へクレジットカード番号などを書いた

といった場合には注意が必要ということになります。

クレジットカードや銀行口座に関する表現は、今回の情報漏えいを理解するうえで特に誤解しやすい部分です。

「シチズンでカード決済をした人のカード情報が漏れた」と現時点で確認されているわけではありません。


MY CITIZENや公式ECサイトへの影響はあるのか?

シチズン時計は今回、次のような自社システムへの不正アクセスは確認されていないと説明しています。

・シチズンウオッチ オフィシャルサイトなどのECサイト
・MY CITIZEN
・シチズン オーナーズクラブ
・生産システム
・社内ネットワーク

また、今回漏えいした可能性がある情報を使って、これらのシステムへアクセスすることもできないとしています。

そのため、現時点では「MY CITIZENのIDやパスワードが今回漏れた」「オンラインストアの決済情報が直接抜かれた」といった事実は確認されていません。

シチズン時計株式会社


MY CITIZENのパスワード変更は必要なのか?

2026年10月7日時点で、シチズン時計からMY CITIZENなどの会員に対して、一律にパスワード変更を求める案内は確認できません。

今回漏えいした可能性がある情報についても、それだけを使用してMY CITIZENやシチズン オーナーズクラブなどへアクセスすることはできないと説明されています。

ただし、問い合わせフォームに記載したメールアドレスなどを利用し、シチズンや関係企業を装った不審なメールが届く可能性には注意した方がよいでしょう。

また、今回の件に限らず、同じパスワードを複数のサービスで使い回している場合は、それぞれ異なるパスワードを設定しておく方が安全です。


なぜ情報漏えいが起きたのか?

今回問題となったのは、スカラコミュニケーションズが提供するFAQシステム「i-ask」です。

スカラコミュニケーションズの発表によると、2026年10月2日20時30分ごろから10月3日8時ごろにかけて、第三者がi-askの管理サイトへ不正ログインしました。

その後、サーバー内に不正なプログラムを設置し、同じサーバー上にある利用企業のデータベースから問い合わせ情報を取得した可能性があるとされています。

ただし、第三者がどのような方法で管理サイトへの不正ログインに成功したのかなど、侵入経路の詳細については現時点で公表されていません。

外部の専門機関によるフォレンジック調査が続いているため、原因については今後さらに詳しい情報が出る可能性があります。

スカラコミュニケーションズ


大和証券の情報漏えいと同じ原因なのか?

今回のシチズン時計の情報漏えいは、先に公表された大和証券の情報漏えいと同じ委託先のシステムへの不正アクセスが原因です。

大和証券では約11万人分の個人情報を含む約22万件、シチズン時計では約10万人分の情報が漏えいした可能性があるとされています。

ただし、「大和証券が攻撃され、その被害がシチズン時計へ広がった」ということではありません。

両社が共通して利用していたスカラコミュニケーションズの「i-ask」が不正アクセスを受けたため、別々の企業の問い合わせ情報が影響を受けたという構図です。

大和証券の対象者や口座番号、約11万人と約22万件の違いについては、「大和証券で約11万人の情報漏えいか|口座番号も対象・22万件との違いを整理」で詳しく整理しています。


「最大5社・約71万件」と約10万人は何が違う?

スカラコミュニケーションズは今回、同じサーバー上で稼働していた最大5社の問い合わせ情報が漏えいした可能性があると発表しています。

その件数は最大713,126件です。

ここで注意したいのは、「71万3,126人」ではないことです。

713,126件は問い合わせ単位で数えた延べ件数で、同じ人が複数回問い合わせをしている場合は重複しています。

実際の対象人数については現在も名寄せ作業が進められています。

一方、シチズン時計が公表している数字は約10万名分です。

・シチズン時計:約10万人
・事故全体:最大5社・延べ713,126件

このように、「人数」と「問い合わせ件数」には違いがあるため、数字を見る際には注意が必要です。


最大5社とはどの会社なのか?

2026年10月7日時点で、今回の不正アクセスとの関係を公表していることが確認できる企業には、

・大和証券
・シチズン時計

があります。

スカラコミュニケーションズは「最大5社」としていますが、発表資料には対象企業5社の一覧は掲載されていません。

そのため、残る企業について現時点で推測することはできません。

スカラコミュニケーションズのサービス導入企業であるというだけで、今回の情報漏えいの対象だったと判断することもできないため注意が必要です。


現時点で二次被害は確認されているのか?

シチズン時計は2026年10月6日の公表時点で、今回の情報漏えいに起因すると考えられる二次被害は確認されていないとしています。

スカラコミュニケーションズ側も、顧客情報の不正利用などの二次被害については確認されていないと説明しています。

ただし、氏名やメールアドレス、問い合わせ内容などが漏えいしている可能性があるため、今後シチズンや関係企業を装ったメールなどには注意が必要です。


対象者への連絡はあるのか?

シチズン時計は、漏えいした可能性がある顧客に対して順次個別に案内するとしています。

また、今回の情報漏えいに関する専用の問い合わせフォームも設置されています。

過去に問い合わせフォームを利用した覚えがあり、自分が対象か分からない場合は、届いたメールやSMSに記載されたURLからではなく、シチズン時計の公式サイトから専用窓口を確認した方が安全です。


不審なメール・SMS・電話には注意

シチズン時計は今回、

・不審なメール
・SMS
・電話
・添付ファイル
・メッセージ内に記載されたURL

などに注意するよう呼び掛けています。

スカラコミュニケーションズも、同社や利用企業を装った連絡が届いた場合には、記載されたURLや添付ファイルを開かず、パスワードなどの重要な情報を提供しないよう注意を促しています。

今回のような情報漏えい後は、「情報漏えいの確認」「補償の手続き」などを装ったフィッシングメールが送られる可能性も考えられます。

連絡内容に不安がある場合は、メール内のリンクを利用せず、自分でシチズン時計の公式サイトを開いて確認した方がよいでしょう。


問い合わせにカード番号を書いた覚えがある場合はどうすればいい?

問い合わせフォームの本文へクレジットカード番号を書いた覚えがある場合は、カードの利用明細に身に覚えのない請求がないか確認しておくと安心です。

不審な利用が確認された場合は、カード会社の公式窓口へ速やかに相談する必要があります。

ただし繰り返しになりますが、今回約10万人全員のクレジットカード情報が漏えいしたという発表ではありません。

問い合わせ内容欄にカード情報を記載していた場合に限り、その情報も漏えいした可能性があるという内容です。


なぜ2015年からの問い合わせ情報が残っていたのか?

共同通信系の報道では、今回の対象は2015年1月から2026年9月に問い合わせフォームへ入力した顧客とされています。

約11年以上にわたるため、「なぜこれだけ長期間の情報が残っていたのか?」と疑問に思う人もいるかもしれません。

シチズン時計によると、問い合わせ業務はすでに今回問題となったシステムから別システムへの移行を進めている最中でした。

現在は新規の問い合わせ受付には使用しておらず、一部の継続対応に限定して利用していたとのことです。

さらに、2026年10月中旬には同システムの利用を終了し、移行期間終了後には保存されている個人情報をすべて削除する予定だったと説明しています。

ただし、

・なぜ2015年からのデータが保存されていたのか
・保存期間がどのような基準で設定されていたのか

についての詳しい説明は、現時点の公式発表では確認できません。

そのため、長期間保存されていたこと自体が問題だったと断定することはできません。


委託先はどのような対策をしたのか?

スカラコミュニケーションズは、不正アクセス発覚後に次のような対応を行っています。

・不正ログインに使用されたアカウントのパスワード変更
・攻撃元IPアドレスからのアクセス遮断
・不正プログラムの隔離
・全環境の管理者アカウントのパスワード変更
・アップロードファイルをプログラムとして実行できないよう設定変更

さらに今後は、

・多要素認証の導入など管理者認証の強化
・システム環境間の分離
・監視体制の強化
・第三者による定期的な脆弱性診断

などを進めるとしています。

シチズン時計とスカラコミュニケーションズは個人情報保護委員会への報告を行っており、警察への相談も行われています。


シチズン時計の情報漏えいに関する疑問のまとめ

Q. シチズンの時計を買った人は全員対象なのか?
A. いいえ。今回主に対象となっているのは、シチズン・ブローバ・フレデリック・コンスタントのWebサイトに設置されていた問い合わせフォームの情報です。時計を購入しただけで対象になるという発表ではありません。

Q. 対象期間はいつからいつまでなのか?
A. 共同通信系の報道では2015年1月~2026年9月に問い合わせフォームへ入力した顧客とされています。シチズンの公式発表では、2026年10月3日時点でシステムに保存されていた問い合わせ情報が対象と説明されています。

Q. クレジットカード情報も漏れたのか?
A. 問い合わせ内容欄にクレジットカード情報を記載していた場合は漏えいした可能性があります。ただし、ECサイトでカード決済した人のカード情報が一律に漏れたという発表ではありません。

Q. 銀行口座情報も対象なのか?
A. 問い合わせ内容欄に銀行口座情報を記載していた場合は、その情報についても漏えいした可能性があります。

Q. MY CITIZENのパスワードも漏れたのか?
A. 現時点でMY CITIZENへの不正アクセスは確認されておらず、ログインパスワードが今回の漏えい対象だったという発表も確認できません。

Q. 大和証券の情報漏えいと同じ事件なのか?
A. 同じ委託先であるスカラコミュニケーションズの「i-ask」への不正アクセスが原因です。大和証券からシチズンへ情報漏えいが広がったわけではなく、共通するシステムが攻撃されたことで両社が影響を受けています。

Q. 「最大71万件」は71万人が対象という意味なのか?
A. いいえ。最大713,126件は問い合わせ単位の延べ件数で、同じ人が複数回問い合わせた場合も重複して含まれています。実際の対象人数については名寄せ作業が続いています。

Q. 今のところ不正利用などの被害は出ているのか?
A. シチズン時計とスカラコミュニケーションズはいずれも、公表時点では今回の情報漏えいに起因する二次被害は確認されていないとしています。


まとめ

シチズン時計は2026年10月6日、問い合わせ受付業務で利用していた外部委託先のシステムへの不正アクセスにより、約10万人分の個人情報が漏えいした可能性があると発表しました。

対象となるのは主に、シチズン・ブローバ・フレデリック・コンスタントの問い合わせフォームに保存されていた情報です。

氏名、住所、電話番号、メールアドレスなどに加え、問い合わせ本文へ銀行口座情報やクレジットカード情報を記載していた場合は、それらについても漏えいした可能性があります。

一方、シチズンの公式ECサイト、MY CITIZEN、シチズン オーナーズクラブなどのシチズン側のシステムへの不正アクセスは確認されていません。

今回の原因は、大和証券の情報漏えいでも問題となったスカラコミュニケーションズの「i-ask」への不正アクセスです。

事故全体では最大5社・延べ713,126件の問い合わせ情報が影響を受けた可能性があり、今後の調査によって対象人数や企業など、新たな情報が公表される可能性があります。

今後シチズン時計やスカラコミュニケーションズから追加情報が公表された場合には、対象範囲や二次被害の有無などを改めて確認する必要がありそうです。


主な参考資料と確認日

確認日:2026年10月7日

・シチズン時計株式会社「委託先事業者に対する不正アクセスによるお客様情報の漏えいの可能性について」
https://www.citizen.co.jp/release/news/detail/2026/20261006.html

・株式会社スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」
https://scala-com.jp/news/2026/10-1/

・ITmedia NEWS「シチズン時計、委託先への不正アクセスで約10万人分の個人情報漏えいか 大和証券と同じサービスが原因に」
https://www.itmedia.co.jp/news/article/2610/06/2000002067/

・ITmedia NEWS「大和証券・シチズン漏えい、システム提供元が経緯公表 金曜夜に攻撃、DB監視アラートで発覚→遮断」
https://www.itmedia.co.jp/news/article/2610/07/2000002074/

・日刊スポーツ「シチズン時計10万人分漏えいか 個人情報、委託業者不正アクセス」
https://www.nikkansports.com/general/news/202610060001048.html

コメント

タイトルとURLをコピーしました