情報漏えいの通知が届いたら?クラウド利用企業が確認する8項目

「利用しているサービスから、情報漏えいの可能性を知らせるメールが届いた」
「今も普通に使えているけれど、どのくらい深刻なのだろう」
「サービス提供会社が対応しているなら、こちらは待っていればよいのでは?」
クラウドやレンタルサーバーを使う会社で、こうした通知に戸惑うことがあります。
専任のIT担当者がいなければ、何をどこまで確認するべきか、判断しにくいでしょう。
まず大切なのは、自社のどの契約・情報が対象で、どの対応を求められているかを確認することです。提供会社の調査・復旧と並行して、利用企業にも確認できることがあります。
この記事では、IT担当者がいない中小企業の経営者・兼務IT担当者に向けて、通知を受け取った後の確認を8項目に整理します。
※事例に関する情報は2026年9月30日時点で確認した公式情報に基づきます。最新の案内と、自社宛ての個別通知を併せて確認してください。
「漏えいの可能性」は、何を意味する?
「漏えいの可能性」という表現だけでは、被害の大きさは判断できません。
通知を読むときは、次の3点を分けて確認しましょう。
確認された事実:不正アクセスや情報の持ち出しなど、何が判明しているか
否定できない範囲:閲覧・取得された可能性がある情報は何か
利用者に求められる対応:パスワード変更や設定確認など、何をする必要があるか
たとえば、さくらインターネットの2026年9月10日付公式案内では、販売管理システムに保存されていた会員情報のうち、1,360,563アカウントが影響を受けた可能性のある対象とされています。一方、同案内の時点では、外部への持ち出しを裏付ける明確な事実や、この事案に起因する情報の不正利用・二次被害は確認されていないと説明されています。[1]
この件数を、そのまま「流出が確認された件数」と読むことはできません。
しかし、「被害が確認されていないから、何もしなくてよい」とも言い切れません。
不明な点は不明なまま記録し、公式案内に沿って必要な確認を進める。
これが、落ち着いて対応するための基本です。

提供会社の対応と、自社の確認は役割が違う
提供会社は、自社システムへの侵入経路の調査や、影響範囲の特定、再発防止などを進めます。
一方、自社の契約を誰が管理しているか、同じパスワードを別のサービスでも使っていないか、退職者のメールアドレスが登録されたままではないか、といった事情は、利用企業側で確認する必要があります。
また、提供会社に登録した自社担当者の情報と、自社がサービスに預けた顧客・従業員の情報は分けて考えましょう。前者への影響だけで、後者も漏えいしたと判断することはできません。逆に、後者が対象なら、自社側で報告や本人への通知の要否を検討する場合があります。[2]
「先方が対応しているから大丈夫」で終わらせず、自社に関係する部分を確認することが大切です。
利用企業が順番に確認する8項目
以下は、一般的な確認の順番です。
公式案内で緊急の対応や期限が示されている場合は、その指示を優先してください。
不審な利用を見つけた場合も、最後の項目まで待たずに提供会社や保守会社へ連絡しましょう。
1.メールの外で、公式のお知らせを確認する
通知メール内のリンクを押す前に、普段使っているブックマークや、確認済みの公式サイトからお知らせを開きます。
差出人の表示名やメールアドレスが見慣れたものでも、それだけで本物とは判断しないでください。事故に便乗して、偽のログイン画面へ誘導するメールが届く可能性があります。
さくらインターネットも、メールの内容に不安がある場合はメール内のリンクを使わず公式案内を確認するよう案内し、メールや電話でパスワード・認証情報を尋ねることはないと説明しています。[1]
判断できない場合は、以前から確認済みの問い合わせ先へ連絡します。
2.対象の契約・サービスを特定する
同じ会社のサービスを複数利用していると、通知だけでは何が対象か分かりにくいことがあります。
次の情報を、個別通知や契約書、請求書と照合しましょう。
会員ID・契約番号
対象のサービス名
サーバー名・ドメイン名
契約者名と管理担当者
Web制作会社や保守会社が契約を管理している場合は、通知がそちらに届いていないかも確認します。通知が見当たらないことだけで、対象外とは判断しないようにしましょう。
3.対象となる情報と、分かっていないことを整理する
「情報漏えい」という言葉で一括りにせず、対象の情報を確認します。
対象となり得る情報 | 自社で確認したいこと |
氏名・住所・メールアドレスなどの登録情報 | 誰の情報が対象か。 不審な連絡への注意が必要か |
パスワードなどのログイン情報 | どのサービス・用途のものか。 変更が必要か |
サービスに保存した顧客・従業員の情報 | 自社のデータも対象か。 報告・通知の検討が必要か |
通知に書かれていないことは、推測で埋めず「未確認」として問い合わせます。
特に、提供会社の会員情報への影響と、利用しているサーバー内のデータへの影響を混同しないことが大切です。
4.変更が必要なパスワードを確認する
「パスワードを変更してください」と言われても、変更する場所は一つとは限りません。
契約管理用、サーバー管理用、メール用など、用途ごとに異なる場合があります。
さくらインターネットの8月31日付案内でも、対象のサーバーパスワードと会員メニューのパスワードは別であると説明されています。[3]
公式案内に従い、どのパスワードを、誰が、いつ変更するかを決めましょう。
変更によって、メールソフトやWeb更新ツールの接続設定も直す必要がある場合は、保守会社と調整します。変更後は、必要な業務が正常に使えるか確認してください。
5.初期パスワードと使い回しを確認する
対象のログイン情報が、契約時の初期パスワードのままではないか確認します。
同じパスワードを、他のクラウドや業務サービスでも使っていないかも見直しましょう。
使い回しがある場合は、該当する他サービスでも、それぞれ異なるパスワードに変更します。
なお、変更作業の確認のために、現在のパスワードをメールや共有メモに書き出す必要はありません。記録するのは「対象」「変更日」「担当者」「完了状況」です。
6.不審なログインや設定変更がないか確認する
管理画面で確認できる範囲から、身に覚えのない操作がないか見ます。
知らない端末からのログイン
覚えのない管理者・利用者の追加
メールの自動転送先や登録連絡先の変更
Webサイトの不審な書き換え
ログとは、ログインや操作の履歴です。
自分で読み取れない場合や、管理画面で履歴を見られない場合は、提供会社や保守会社へ確認を依頼します。
不審な点を見つけたら、日時や画面を保存し、速やかに連絡してください。
原因調査に必要な履歴を、自己判断で削除しないことも大切です。
7.連絡先を見直し、社内へ必要な注意を伝える
登録メールアドレスが退職者のものだったり、普段見ない受信箱だったりすると、個別通知や続報を見落とすおそれがあります。現在の担当者が受け取れる連絡先か確認しましょう。
社内へは、確認できた事実と、してほしい行動を分けて伝えます。
たとえば、「利用サービスで不正アクセスが公表されています。当社への影響は確認中です。不審なパスワード変更メールは操作せず、総務へ連絡してください」といった案内です。
「全データが流出した」「もう安全」といった、根拠のない断定は避けましょう。
8.対応を記録し、続報を確認する担当者を決める
パスワードを変更しても、対象範囲の確認や問い合わせが残っている場合があります。
対応は、一つのメモにまとめておくと引き継ぎやすくなります。
記録する項目 | 記載例 |
通知を確認した日 | 2026年○月○日 |
対象の契約・サービス | 契約番号、サービス名 |
確認できたこと | 対象情報、必要な変更 |
未確認のこと | 自社の保存データへの影響を問い合わせ中 |
実施した対応 | パスワード変更、設定確認 |
担当者・次の確認日 | 総務○○、○月○日に続報確認 |
「確認できなかったこと」も残してください。
公式案内の更新日、問い合わせの回答、追加の対応事項を、担当者が追える状態にしておきましょう。

保守会社には、何を聞けばよい?
「情報漏えいの通知が来ました。大丈夫ですか?」だけでは、何を確認してほしいか伝わりにくいことがあります。次の質問を添えると、対応を具体化しやすくなります。
当社のどの契約・サーバーが対象ですか?
対象は登録情報ですか、それとも当社が保存したデータも含みますか?
どのパスワード・設定を変更する必要がありますか?
変更作業に伴う業務への影響と、作業担当者を教えてください。
不審なログインや設定変更を確認できますか?確認できる期間と範囲も教えてください。
未確認事項と、次の回答予定日を教えてください。
回答をもらったら、実施済み・対応予定・未確認を分けて記録します。
保守会社が確認できない範囲は、サービス提供会社へ照会する必要があります。
顧客への連絡は、必ず必要?
通知が届いたことだけを理由に、全顧客へ一律に連絡するとは限りません。
まず、自社が扱う顧客・従業員の個人データが対象かを確認します。
自社が取扱いを委託した個人データの漏えい等で、法令上の報告対象に当たる場合は、利用企業側にも個人情報保護委員会への報告や本人への通知の義務が生じ得ます。委託先が対応していることを理由に、自社の義務がなくなるとは限りません。[2]
また、一定の「漏えいのおそれ」も報告対象となるため、流出が確定するまで待てばよいとも限りません。[2]
自社の顧客情報への影響が疑われる場合は、経営者へ共有し、提供会社から必要な事実を集めながら、委員会の案内や専門家に確認してください。契約上の連絡義務も併せて確認しましょう。
不安を、確認できることから整理する
情報漏えいの通知を受け取ったら、まず公式情報と自社宛ての案内を照合し、対象の契約・情報を特定しましょう。
そこから、必要な変更、不審な利用の確認、社内への連絡、対応の記録へ進みます。
すべてを一人で判断する必要はありません。
分からない点を具体的な質問にして、提供会社や保守会社と確認していくことが、自社への影響を把握する第一歩です。
💬 ご相談はこちら
ITワークラボでは、IT担当者がいない中小企業向けに、
利用サービスと管理担当者の整理
通知を受けた際の確認事項の整理
保守会社への問い合わせ内容の整理
アカウント・連絡先の管理体制の見直し
などをサポートしています。
「通知が届いたけれど、何から確認すればよいか分からない」
という段階でも、お気軽にご相談ください。初回相談は無料です。
参考情報
[1] さくらインターネット「当社システムへの不正アクセスに関するご案内」(2026年9月10日更新)https://help.sakura.ad.jp/unauth-access-faq/
[2] 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-5 漏えい等の報告等https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
[3] さくらインターネット「【重要】サーバーパスワードおよびメールパスワード変更のお願い」(2026年8月31日)https://help.sakura.ad.jp/notification/n-2692/
📖 あわせて読みたい
関連ページ
IT・セキュリティ体制構築の支援内容は、「サービスページ」でご案内しています。
実際のご相談事例は、「導入事例」でもご紹介しています。
ITワークラボの考え方は、「ITワークラボについて」をご覧ください。
.png)






コメント