2025年12月22日 公表 不正アクセス 調査中 影響度:大

徳島大学病院に不正アクセス、患者1万6945名分の医療情報が漏えい

対象組織:徳島大学病院 / 規模:患者16,945名/職員約2,000人
// WHAT HAPPENED

管理サーバへの不正アクセスにより、患者1万6945名分の個人情報と医療検査結果、職員約2000人の情報が漏えいしました。医療検査結果という、極めて機微な情報が含まれた事案です。

事案の概要データ

検知2025年10月19日ごろ
公表2025年12月22日
漏えい患者16,945名、職員約2,000人
情報の内容個人情報および医療検査結果
原因管理サーバの脆弱性または認証情報の不正利用
対応ASM(インターネット公開資産管理)導入、特権IDの厳格化、異常なデータエクスポートの監視

何が起きたのか

徳島大学病院は2025年10月19日ごろに管理サーバへの不正アクセスを検知し、12月22日に公表しました。患者1万6945名分の個人情報と医療検査結果、さらに職員約2000人の情報が漏えいしたとされています。

原因は、管理サーバの脆弱性または認証情報の不正利用と見られています。

医療検査結果という「取り返しのつかない情報」

この事案で最も重いのは、医療検査結果が含まれている点です。

パスワードは変更できます。クレジットカードは再発行できます。しかし「どんな病気に罹患していたか」という情報は、変更も取り消しもできません。一度流出すれば、その人の一生ついて回る可能性があります。

個人情報保護法でも、病歴は「要配慮個人情報」として、取得や第三者提供に本人の同意を求めるなど、通常の個人情報より厳しい扱いが定められています。医療機関がこれを漏えいさせた場合の重みは、他業種とは比較になりません。

ASM(攻撃対象領域の管理)という考え方

対応として挙げられた「ASM(Attack Surface Management)」は、自組織がインターネット上に公開している資産——サーバ、Webシステム、管理画面など——を外側から洗い出し、脆弱性や設定不備がないかを継続的に点検する取り組みです。

大学病院のような大きな組織では、研究室ごと・診療科ごとにサーバが立てられ、IT部門が把握していないシステムが動いていることがあります。ASMは、その「知らないうちに公開されているもの」を見つけるための手法です。

中小企業であれば、自社ドメインで公開しているサイト・システムを一覧にして、年1回チェックするだけでも同様の効果が得られます。特に「昔作ったまま忘れているサイト」は要注意です。

時系列で見る経過

中小企業が学ぶべきポイント

  1. 病歴・検査結果は「要配慮個人情報」。通常の個人情報より厳格に扱う法的義務がある。
  2. 自組織がインターネットに公開しているシステムを棚卸しする。知らないものは守れない。
  3. 「大量のデータが一度に取り出された」ことを検知する仕組みを持つ。
  4. 特権ID(管理者権限)を厳格に管理する。数を減らし、使用を記録する。
  5. 検知から公表まで約2か月。影響の重い情報ほど、早い通知が必要になる。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:アットホーム「引越し見積もり」に不正アクセス、顧… 古い記事:アスクルがランサムウェア被害、物流が停止し無印良… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。