HIS、タイ子会社に不正アクセス 最大627人分のパスポート情報流出の可能性

  • 2026年10月7日

 エイチ・アイ・エス(HIS)は10月7日、タイ現地法人のH.I.S. TOURS CO., LTD.のファイルサーバが第三者による不正アクセスを受け、最大627人分のパスポート情報などが外部に流出した可能性があると発表した。対象者には順次個別に連絡するとともに、海外でのセキュリティ強化や本社によるシステム監視体制の厳格化を進める。

 流出した可能性があるのは、2017年、2019~2020年、2024~2025年にHISを利用してタイへ出発した顧客の情報。最大627人分のパスポートに記載されたアルファベット氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限のほか、アレルギー情報が含まれる。電話番号、住所、メールアドレス、クレジットカード情報などは含まれていないとしている。

 HISによると、2025年12月11日にタイ法人のファイルサーバに導入していた不正アクセス検知ソフトがアラートを発出。第三者による不正アクセスの可能性が高いと判断し、対象サーバをネットワークから切断して外部からのアクセスを制限した。外部専門家を含めて調査した結果、サーバ内のデータの一部が不正に引き出された可能性が判明した。

 同年12月29日には、サーバ内に日本で取得した個人情報が含まれていることを確認し、個人情報保護委員会と日本情報経済社会推進協会(JIPDEC)に報告。2026年2月24日には、外部専門家の調査で最大627人分のパスポート情報が含まれていることが判明したため、サーバに保存されている全ファイルを確認することを決めた。

 公表まで時間を要した理由については、サーバ内に会計記録など個人情報とは無関係のデータが大量に混在し、ファイル形式や保存状態も多岐にわたっていたため、機械的な処理や検索ができなかったと説明。正確性を確保するため、手作業を含めてデータを精査・照合する必要があり、対象データの特定や連絡先の抽出に時間を要したとしている。全ファイルの確認が完了したことから、連絡先を特定できた顧客には順次個別に連絡するとともに、特定が困難な対象者にも注意を促すため公表した。

 HISは、対象者の個人情報が悪用されるなどの事象が発生した場合には適切な措置を講じるとしている。今後は海外におけるセキュリティを一層強化するとともに、本社によるシステムモニタリング体制を厳格化し、再発防止に取り組む。