いろは堂テック ← 戻る

個人情報漏洩の通知が来たら、まずやるべき5つの初動

2026年8月6日|いろは堂テック編集部
木製テーブルに置かれたスマートフォンに銀行からの通知が表示されている様子

画像出典: RDNE Stock project / Pexels

この記事の要点
通販サイトの情報漏洩を知ったら、①公式発表で漏れた項目を確認 ②カード利用明細のチェックと必要ならカード会社へ連絡 ③そのサイトのパスワード変更 ④同じパスワードを使い回している他サービスの変更 ⑤多要素認証の有効化、の順で動きます。不正利用が実際に起きていれば警察のサイバー犯罪相談窓口へ届け出ると、カード会社との補償交渉が進めやすくなります。カード会社や銀行を名乗る「漏洩のお知らせ」メールのリンクは踏まず、公式アプリや自分でブックマークしたページから確認してください。
😟
よく使ってる通販サイトから「情報が漏れた可能性があります」ってお知らせが来た…。カード番号も登録してるんだけど、何から手をつければいいの?

情報漏洩のお知らせは、たいてい説明が長くて、結局こちらが何をすべきかが読み取りにくいものです。しかも動揺しているときほど、届いたメールのリンクをそのまま押してしまいがちです。

正直なところ、漏れてしまった情報を消すことはできません。できるのは、漏れた情報が「使われる」前に、使えない状態にしてしまうことです。カード番号なら止める、パスワードなら変える、ログインならもう一つ鍵を足す。やることはこの3系統だけで、順番も決まっています。

そもそも、なぜ「漏れました」と通知が来るのか?

企業から漏洩の通知が届くのは、親切心だけの話ではありません。2022年4月1日に施行された改正個人情報保護法で、個人データの漏えい等が起きて個人の権利利益を害するおそれがある場合、事業者は個人情報保護委員会への報告と本人への通知が義務になっています。

本人への通知が義務になる代表的なケースは次の4つです。ここに自分が該当していると分かると、事態の深刻さの目安になります。

本人通知が義務になる主なケース
  • 要配慮個人情報(病歴など、取り扱いに配慮が必要な情報)を含む場合
  • クレジットカード番号など、不正利用により財産的被害が生じるおそれがある場合
  • 不正アクセスなど、不正の目的をもって行われた漏えいの場合
  • 1,000人を超える漏えいの場合

個人情報保護委員会への報告は「速やか(概ね3〜5日以内)」に行うこととされています。つまり、あなたに通知が届いた時点で、事業者側もまだ調査の途中である可能性が高いということです。「詳細が分かってから動こう」と待つのが一番まずいのは、この時間差のためです。

漏れたのが何かで、優先順位が変わる

通知には「漏えいした個人データの項目」が書かれています。氏名と住所だけなのか、カード番号まで含むのか、ログイン用のパスワードまで含むのか。ここで動き方が変わります。

漏れた情報起こりうる被害最優先の対応
クレジットカード番号ネット決済での不正利用利用明細の確認とカード会社への連絡
ID・パスワード他サービスへの不正ログインパスワード変更と多要素認証
メールアドレス・電話番号本物を装った詐欺メール・SMSリンクを踏まない運用に切り替える
氏名・住所なりすまし、不審な郵送物身に覚えのない請求書類に注意

どれか一つだけということは少なく、たいていは複数が重なります。重なっている場合は、上の行から順に手をつけてください。お金が直接動くものほど、止めるのが早いほど被害が小さくなります。

被害を最小化する初動5手順

ここからが実際の手順です。上から順にやってください。パスワードの使い回しが多い人は、手順4を数日に分けても構いません。

  1. 公式発表を「自分から」開いて確認する届いたメールやSMSのリンクは押さないでください。検索するか、以前からブックマークしているページ、または公式アプリから通販サイトを開き、お知らせ欄で発表を探します。確認するのは「漏れた項目」「原因」「対象期間」の3つです。カード番号が含まれるかどうかで、次の手順2の緊急度が決まります。
  2. カードの利用明細を1件ずつ確認するカード会社のアプリかWebで、直近の明細を見ます。総務省のガイドでも、まず請求書・利用明細を確認して身に覚えのない取引がないかを判断することが最初の手順とされています。注意したいのは、店舗名や商品名が実際の買い物とは違う表示で記載されるケースがあること。金額が小さいからと読み飛ばさず、心当たりのない加盟店名は検索して調べてください。
  3. 不審な取引があればカード会社へ連絡する疑わしい取引を見つけたら、その場でカード会社に電話します。カード会社が取引履歴を調査し、カードの利用停止や再発行の対応をしてくれます。国内発行のクレジットカードにはほとんど盗難保険が付帯していて、不正利用分を利用者が負担せずに済むケースが一般的です。ただし補償には規約上の届出期限があるため、気づいたら先延ばしにしないことが重要です。
  4. パスワードを変える。漏れたサイトだけでなく、同じパスワードを使い回している全サービスをここが最も見落とされる手順です。IPA(情報処理推進機構。国のセキュリティ対策を担う独立行政法人)は、不正ログイン被害の主因の一つが「パスワードの使い回し」だと指摘しています。1つのサービスから漏れたIDとパスワードの組み合わせを、犯人が他のサービスで片っ端から試すやり方(リスト型攻撃)があるためです。メール、SNS、他の通販サイト——同じ文字列を使っている場所をすべて変えてください。漏れたサイトだけ変えて安心するのが、いちばん危ない終わり方です。
  5. 多要素認証(二段階認証)を有効にする設定できるサービスでは必ず有効にします。多要素認証は、IDとパスワードが漏れて悪用されても、アプリやSMSで届くもう一つの確認を突破できないため不正ログインを防げる仕組みです。IPAもアカウント防御の最重要対策の一つとして挙げています。ここまでやると、次にどこかで情報が漏れたときの被害も同時に小さくできます。
🤔
使い回してるサービス、正直どこにあるか思い出せないかも…

思い出せないときは、ブラウザやスマホに保存されたパスワード一覧を開くのが早道です。iPhoneなら「設定→パスワード」、AndroidやChromeならパスワードマネージャーの画面に、保存済みのサイトが並んでいます。多くのブラウザには「漏洩したパスワードを使っています」と警告する機能もあり、優先して変えるべき候補がその場で分かります。

不正利用があったら、警察に届け出るべき?

実際に不正利用や不正ログインが起きていた場合は、届け出をおすすめします。総務省のガイドでも、カード会社への連絡に続いて警察への被害届の提出が手順として挙げられています。理由は2つあります。

1つは犯人特定への協力という公的な意味。もう1つは実利で、被害届を出しておくとカード会社との補償交渉が有利に進みやすくなるとされています。窓口は各都道府県警察のサイバー犯罪相談窓口です。あわせて、IPAの「情報セキュリティ安心相談窓口」でも相談を受け付けています。IPAは「ここからセキュリティ!」というポータルで、不正アクセス被害後の対応をまとめて案内しています。

この時期にいちばん増えるのは「便乗詐欺」

漏洩が公表されると、その話題に乗せた偽メール・偽SMSが必ず増えます。「あなたの情報が漏洩しました。こちらから確認してください」という文面でリンクを踏ませ、本物そっくりのログイン画面でIDとパスワードを入力させる手口です。動揺している直後は、いつもなら気づく違和感を見逃しやすくなります。

この対応にも限界があります

正直に書くと、5手順をすべてやっても「漏れてしまった氏名・住所・電話番号」を取り戻すことはできません。これらは変更が難しいため、今後しばらくは自分の情報を知っている前提の電話や郵便が届く可能性があります。逆に言えば、名前や住所を正確に言い当ててくる相手でも、それだけでは本物である証明になりません。折り返しは、相手が伝えてきた番号ではなく、自分で調べた公式の番号にかけてください。

覚え方はシンプルです。通知は自分から公式サイトを開いて読む。連絡は自分から公式の窓口へかける。向こうから来たリンクと電話番号は使わない。この一本の線を守っておけば、便乗詐欺のほとんどは入り口で外れます。

😌
やることが5つに決まってると、思ったより落ち着いて動けそう。

漏洩のニュースは今後もなくなりません。一度この5手順を通しておくと、パスワードの使い回しが解消され、主要なアカウントに多要素認証が付いた状態になります。次に同じ通知が届いたとき、手順2のカード明細確認だけで済むようになる——それが、この作業のいちばん大きな見返りです。

よくある質問

情報漏洩の通知が来たが、カード明細に不審な取引はありませんでした。何もしなくていい?

カード側は様子見で構いませんが、パスワードの変更と多要素認証の設定は行ってください。不正利用は漏洩の直後ではなく、時間を置いてから始まることがあります。明細確認も、しばらくは月1回のペースで続けるのが安全です。

クレジットカードの不正利用分は自分が払うことになりますか?

日本国内で発行されているクレジットカードのほとんどには盗難保険が付帯しており、不正利用分について利用者が負担せずに済むケースが一般的です。ただし補償の条件や届出の期限は各カードの規約によります。気づいた時点ですぐカード会社へ連絡してください。

漏洩したサイトのパスワードだけ変えれば十分ですか?

不十分です。IPA(情報処理推進機構)は不正ログイン被害の主因の一つとしてパスワードの使い回しを挙げており、1つのサービスから漏れたIDとパスワードの組み合わせを他サービスで試す攻撃が行われます。同じパスワードを使っているメール・SNS・他の通販サイトもすべて変更してください。

企業は情報漏洩をいつまでに知らせる義務がありますか?

2022年4月1日施行の改正個人情報保護法により、個人の権利利益を害するおそれがある漏えい等が発生した場合、事業者は個人情報保護委員会へ速やか(概ね3〜5日以内)に報告し、本人へも通知する義務があります。カード番号を含む漏えいや1,000人を超える漏えいは、本人通知の対象です。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。