エイチ・アイ・エス(HIS)は2026年10月7日、タイ現地法人「H.I.S. TOURS CO., LTD.」のファイルサーバが第三者から不正アクセスを受け、最大627名のパスポート情報などが流出した可能性があると公表しました。
不正アクセスは2025年12月11日に検知され、調査の結果、ファイルサーバ内のデータの一部が不正に引き出された可能性が判明しています。対象には、日本で取得した顧客のパスポート番号や生年月日、有効期限などが含まれます。
HISタイ子会社への不正アクセスのサマリー
- 2026年10月7日、HISがタイ現地法人のファイルサーバへの不正アクセスを公表
- 不正アクセスを検知したのは2025年12月11日
- 検知後、対象サーバをネットワークから切断し、外部からのアクセスを制限
- 調査で、ファイルサーバ内のデータの一部が不正に引き出された可能性が判明
- 流出した可能性があるのは最大627名のパスポート情報およびアレルギー情報
- パスポート情報には、アルファベット氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限が含まれる
- 対象は2017年、2019~2020年、2024~2025年にHISを利用してタイへ出発した顧客
- 電話番号、住所、メールアドレス、クレジットカード情報は対象に含まれていない
- 2025年12月29日に個人情報保護委員会とJIPDECへ報告
- 2026年2月24日に最大627名分のパスポート情報が含まれることが判明し、サーバ内の全ファイル確認を実施
- 今後、海外拠点のセキュリティ強化と本社によるシステムモニタリング体制の厳格化を進める
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月7日 |
| 不正アクセス検知日 | 2025年12月11日 |
| 対象組織 | H.I.S. TOURS CO., LTD.(HISタイ現地法人) |
| 対象システム | ファイルサーバ |
| インシデント | 第三者による不正アクセス |
| 流出した可能性のある情報 | パスポート情報、アレルギー情報 |
| 対象人数 | 最大627名 |
| パスポート情報の内訳 | アルファベット氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限 |
| 対象顧客 | 2017年、2019~2020年、2024~2025年にHISを利用しタイへ出発した顧客 |
| 対応 | サーバのネットワーク切断、外部アクセス制限、外部専門家を含む調査、全ファイル確認 |
| 個人情報保護委員会への報告 | 2025年12月29日に報告 |
2025年12月に不正アクセスを検知、データが引き出された可能性
HISによると、2025年12月11日、タイ現地法人のファイルサーバに導入されていた不正アクセス検知ソフトがアラートを発出しました。
タイ法人は第三者による不正アクセスの可能性が高いと判断し、対象サーバをネットワークから切断するとともに、外部からのアクセスを制限しました。
その後、外部専門家を含めて調査した結果、不審なアクセスによってファイルサーバ内のデータの一部が不正に引き出された可能性があることが判明しました。
HISは侵入経路や攻撃者などについては公表していません。不正アクセスの基本的な手口や企業側の対策は、セキュリティ対策Labの不正アクセスとはでも解説しています。
最大627名のパスポート番号や生年月日などが流出した可能性
2025年12月29日には、対象サーバ内に日本で取得した個人情報の一部が含まれていることが確認され、HISは個人情報保護委員会とJIPDECへ報告しました。
さらに2026年2月24日、外部専門家の調査によって最大627名分のパスポート情報が含まれていることが判明しました。
流出した可能性がある情報は次の通りです。
- アルファベットの氏名
- 署名欄の名前
- 性別
- 生年月日
- パスポート番号
- パスポートの有効期限
- アレルギー情報
対象となるのは、2017年、2019~2020年、2024~2025年にHISを利用し、タイへ出発した顧客です。
一方、電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしています。
公表まで約10カ月、全ファイルを手作業を含めて確認
不正アクセスの検知から今回の公表までには約10カ月を要しています。
HISによると、2026年2月24日に最大627名分のパスポート情報が含まれていることが判明したことを受け、対象サーバに保存されていたすべてのファイルを確認する方針としました。
ただし、サーバ内には会計上の記録など個人情報とは無関係なデータも大量に混在し、ファイル形式や保存状態も多岐にわたっていました。このため機械的な処理や検索ができず、情報の正確性を確保するため、一つひとつのデータを手作業を含めて精査・照合する必要があったと説明しています。
全ファイルの確認完了後、連絡先を特定できた顧客には順次個別に連絡し、連絡先の特定が困難な対象者への注意喚起も目的としてホームページで公表しました。
海外拠点のセキュリティ強化と本社モニタリングを実施へ
HISは今後、海外におけるセキュリティを強化するとともに、本社によるシステムモニタリング体制を厳格化するとしています。
今回の公表では、ファイルサーバ内に複数年代の顧客情報や会計データなどが混在し、事故発生後の影響範囲特定に長期間を要したことも明らかになりました。
情報システム部門では、海外子会社を含めて次の点を確認しておく必要があります。
- 個人情報や機密情報がどのサーバ・共有フォルダに保存されているか
- 保存データの種類、保存期間、管理責任者を把握できているか
- 古い顧客情報が業務上必要な期間を超えて残っていないか
- インシデント発生時に対象データを検索・抽出できる状態になっているか
- 海外拠点のログやアラートを本社側でも監視できるか
- 不正アクセス検知後のネットワーク隔離や調査手順が定められているか
情報の保存場所やアクセス権限、ログ、持ち出し経路などを整理する際は、企業の情報漏洩対策も参考になります。





