2026年4月15日 公表 委託先・サプライチェーン 調査中 影響度:特大

YCC情報システムへの攻撃で複数自治体に波及、約51万件の情報が影響

対象組織:YCC情報システム株式会社(および山形市ほか自治体) / 規模:約51万件
// WHAT HAPPENED

自治体向けのシステム開発・運用を担うSI企業が攻撃を受け、山形市を含む複数の自治体に被害が波及しました。影響は約51万件とされ、行政サービスの委託先が狙われるサプライチェーン攻撃の典型例です。

事案の概要データ

公表日2026年4月
直接の被害先YCC情報システム(自治体向けSI企業)
波及先山形市を含む複数自治体
影響件数約51万件
分類委託先経由のサプライチェーン攻撃

何が起きたのか

2026年4月、自治体向けにシステムの開発・運用を行うYCC情報システムが攻撃を受け、山形市を含む複数の自治体に被害が波及しました。影響件数は約51万件とされています。

住民から見れば「市役所の情報が漏れた」という事案ですが、実際に攻撃されたのは市役所ではなく、その業務を請け負っていた民間企業です。

委託先が狙われる理由

攻撃者にとって、委託先を狙うのは効率がよい戦術です。1社に侵入すれば、その会社が取引している複数の組織のデータにまとめてアクセスできるからです。「1回の攻撃で10倍の成果」という発想です。

2024年のイセトー(印刷・データ処理の委託先)の事案、2023年のLINEヤフー(委託先のマルウェア感染が起点)、2026年2月の東海大学(委託先のランサムウェア被害)も同じ構図でした。

委託する側の責任は、契約書に守秘義務条項を入れることでは終わりません。(1)委託先のセキュリティ体制を確認する、(2)預けるデータを必要最小限にする、(3)委託先で事故が起きたときの報告ルートと期限を決めておく、という具体的な管理が求められます。

中小企業でも、給与計算・記帳代行・名簿印刷・ホームページ運用など、外部に預けているデータは必ずあります。「どこに、何を、どれだけ預けているか」の一覧を作ることから始めてください。

時系列で見る経過

中小企業が学ぶべきポイント

  1. 外部に預けているデータの一覧(委託先・データの種類・件数)を作る。まずは可視化から。
  2. 委託先に渡すデータは必要最小限にする。「念のため全件渡す」をやめるだけでリスクは減る。
  3. 委託契約に、事故時の報告期限(例:覚知から24時間以内)と報告先を明記する。
  4. 委託先が攻撃されても、説明責任を負うのは委託元。他人事にできない。

出典・参考

ご注意
本記事は、各組織の公表資料および報道をもとに、要点をわかりやすく整理したものです。 被害件数は「漏えいした可能性のある最大件数」として公表されている場合があり、実際に漏えいが確定した件数とは異なることがあります。 また、調査の進展により内容が変わる場合があります。正確な情報は必ず出典元の公式発表をご確認ください。

同じ分類の事故

← 新しい記事:CAMPFIRE、GitHub管理用アカウントへ… 古い記事:マツダ、タイ拠点の調達システムの脆弱性で従業員・… →

もっと深く学びたい方へ

過去の代表的な事件の解説や、セキュリティ用語の基礎知識もまとめています。