小さな介護事業所こそ狙われる|AI時代の情報漏えいを防ぐ「今週からの5つの対策」【2026年10月版】

2026年9月29日の福岡県が発表したこちらをご存知でしょうか?

 

介護職場の認証制度の申請受付で、委託先がホームページに置いた申請用ファイルの設定に不備があり、申請者が入力した法人役員の個人情報が、約1か月にわたって第三者から見られる状態になっていたというものです。

(出典)福岡県「福岡県働きやすい介護職場認証制度事業における個人情報の漏えい事案について」(2026年9月29日)

 

それだけではなく、最近は大手企業が、身代金を要求する不正プログラムに感染する被害(ランサムウェア被害)や、個人情報漏洩のニュースを聞かない日がありません。

 

そんなとき、「うちのような小さな事業所には関係ない」と感じていないでしょうか。ですが、要配慮個人情報を扱っている介護・福祉の事業者は絶対に無視できない内容です。

 

例えば福岡の件、きっかけはファイル1つの設定ミスです。高度なハッキングではありません。またAIの普及で「職員が何気なくAIに入力する」「AIが書いた自然な日本語の詐欺メールが届く」という新しい入り口も増えています。

 

この記事では厚生労働省の手引きをもとに、小さな事業所の管理者が何をすればいいかを順番に整理して、事業所がどのような対策をすべきかをわかりやすく解説していきます。

 

結論

  • 今日:共有IDとパスワードの付箋をなくす
  • 今週:AIの利用状況を聞き、「AIに入れてはいけない情報」と端末の持ち出しルールを決める
  • 今月:バックアップと外部からの接続設定を業者と点検し、「事故が起きたときの1枚」をつくる

 

現場で本当に聞く「うちは関係ない」という声

PCで悩む女性

介護・福祉事業所の方はITリテラシーが決して高いとは言えません。なのでセキュリティの話になると、以下のような回答が返ってくることがあります。

  • 「うちみたいな小さいところ、狙う人なんているんですか?」
  • 「パスワードは全員同じにしておかないと、休みの人が出たとき困るんです」
  • 「AIはまだ使っていないので、うちは大丈夫だと思います」

あなたの事業所だけでなく、多くの事業所でこういった反応だと思います。日々の業務で手一杯の中、セキュリティまで手が回らないのは当然です。

 

ただ警察庁の集計を見ると、2025年のランサムウェア被害の報告は226件。そのうち中小企業が143件で約6割を占めています。大企業のニュースが目立つだけで、件数で見れば被害の中心は中小規模の組織なんです。

漏洩円グラフ

(出典)警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」


また「AIはまだ使っていない」という事業所でも、職員が個人のスマホでAIを使っているケースは珍しくありません。これは後ほど詳しく触れますが、こういったところから漏れることも少なくないのです。

介護の情報漏えいが「重い」と言われる3つの理由

カードを持つ女性

同じ「情報漏えい」でも、介護・福祉の事業所は一般の会社よりも影響が大きくなります。理由は3つあります。

①扱う情報のほとんどが「要配慮個人情報」

要配慮個人情報とは、病歴や障害、健康診断の結果など、漏れると差別や偏見につながりやすいため、法律で特に慎重な扱いが求められる情報です。

 

厚生労働省の手引きでは、介護事業所で扱う情報のほとんどが要配慮個人情報にあたると明記されています。ケアプラン、アセスメントシート、服薬情報、バイタルの記録。毎日見ている書類そのものです。

(出典)厚生労働省「介護事業所における情報安全管理の手引き」解説資料(令和8年4月)

②1人分でも、国への報告が必要になる

個人情報保護法では、要配慮個人情報が漏えいした、またはそのおそれがある場合、人数に関係なく個人情報保護委員会への報告と、本人への通知が義務になっています。

 

以下は、個人情報の漏えい等が発生した場合の具体例です。

事例 具体的な状況 報告義務の目安
FAXの誤送信 利用者1人分の病歴や診療情報を別の事業所へ誤送信 原則として報告対象
書類の紛失 利用者の病歴が記載された書類を外出先で紛失 原則として報告対象
タブレットの紛失 利用者の診療記録などが保存された端末を紛失 原則として報告対象
メールの誤送信 診療情報を含むファイルを誤った宛先に送信 原則として報告対象
暗号化された端末の紛失 高度な暗号化等により、第三者が情報を容易に確認できない状態 報告対象外となる場合がある
氏名のみのFAX誤送信 氏名だけが記載された書類を誤送信 通常は要配慮個人情報の漏えいには該当しない。ただし、ほかの報告要件に該当する場合は報告が必要

※上記は、事業者が取り扱う「個人データ」を前提とした一般的な例です。実際の報告義務は、情報の内容、漏えいの状況、安全管理措置などにより判断されます。

重要なのは、「1人分だから問題ない」「誤送信しただけだから大丈夫」と自己判断しないことです。

③お金と信用が、同時に失われる

警察庁の同じ集計では、ランサムウェア被害の復旧に1,000万円以上かかった組織が5割を超え、1か月未満で復旧できたのは5割強にとどまっています。

 

小さな事業所にとって、1,000万円は年間の利益を軽く超える金額ではないでしょうか。しかも記録が使えない間は、請求業務やケアプランの更新も止まります。

 

そこに「あの事業所は情報が漏れた」という地域の評判が重なります。利用者や家族、ケアマネジャーからの紹介で成り立っている事業所ほど、この影響は長く続くリスクがあります。

AIの普及で考えるべき3つのリスク

AIとセキュリティ

情報処理推進機構(IPA)が毎年発表する「情報セキュリティ10大脅威」の2026年版では、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。1位はランサムウェア、2位は委託先などを狙った攻撃です。

(出典)IPA「情報セキュリティ10大脅威 2026」(2026年1月29日)


介護の現場に置きかえると、AIによって増えた入り口は次の3つです。

①職員が善意でAIに入力してしまう

会社が把握していないところで職員がAIを使うことを「シャドーAI」と呼びます。

 

ある民間調査では、生成AIを業務に使っている人の約6割が何らかの業務情報を入力した経験があり、氏名や連絡先などの個人情報を入力した人も1割いました。会社のAI利用ルールが「ない・わからない」と答えた人は約45%です。

(出典)株式会社サイバーセキュリティクラウド「生成AIの業務利用実態に関する調査」(2026年4月、会社員300名)

 

この調査は一般の会社員300名が対象で、介護職に限ったものではありません。ただ、研修先でも「記録の言い回しを整えたくて、個人のスマホのAIに貼りつけた」という話は実際に耳にします。悪気がないからこそ、止める仕組み、あるいはルール作りが必要です。

②AIが書いた自然な日本語の詐欺メールが届く

以前は、詐欺メールは日本語が不自然で見分けやすいものでした。今は生成AIのおかげで、海外の攻撃者でも誤字のない自然な日本語のメールを、安く大量に送れるようになっています。

 

手引きの事例にも「介護保険制度改正のお知らせ」を装ったメールの添付ファイルを開き、ウイルスに感染したケースがあります。件名も文面も、それらしく作られるのが今の手口です。

③無料アプリやAI機能が勝手にデータを外に送る

業務用タブレットに入れた無料の写真編集アプリが、利用者のケア写真を海外のサーバーへ自動で送っていた。これも手引きで紹介されている事例です。

 

最近は、写真加工や文字起こしにAI機能が組み込まれたアプリが増えています。「便利だから」と職員が入れたアプリが、裏で何をしているかは外からは見えません。

実際の事故は「運用の事故」

落ち込む女性

手引きにまとめられた事故事例を読むと、ほとんどが高度な攻撃ではなく、日々の運用の隙から起きています。大きく分けると3つのパターンです。

①持ち出しと紛失

訪問先への移動中に、パスワードも暗号化もしていないタブレットをなくす。システム移行のときに使ったUSBメモリを、暗号化しないまま置き忘れる。こうした人的なミスは以前から多くあり、今に限ったことではありません。

 

暗号化されていない端末は、拾った人が特別な技術なしで中身を見られてしまうため、日々の運用管理が非常に重要となってきます。

②共有IDと単純なパスワード

全職員が「nursing123」のような同じパスワードを使い回していたため、退職した元職員が自宅から記録システムに入り込み、現役の利用者の記録を見続けていた。こうした事例も紹介されています。

 

共有IDだと、ログを見ても誰が操作したのか分かりません。冒頭の「休みの人が出たとき困る」という声の裏には、こうしたリスクが存在します。

③設定の放置

パソコンやWi-Fiなどの設定を、最初のまま使い続けることも、情報漏えいの原因になります。

 

例えば、次のようなケースです。

  • 外部からパソコンに接続するためのパスワードが簡単だったため、不正にアクセスされ、ウイルスによって過去3か月分の介護記録が使えなくなった。

  • 事業所のWi-Fiのパスワードが「12345678」のように簡単で、セキュリティ設定も古いままだった。

  • 利用者の情報が入ったファイルを、知らない人でも見られる設定にしていた。


こうした問題は、特別な操作をしていなくても、設定を確認せずに使い続けることで発生する可能性があります。

 

警察庁の資料でも、企業などが被害に遭ったランサムウェアの感染経路として、VPN機器が55%、リモートデスクトップが31%と報告されています。どちらも、事業所の外からパソコンやネットワークにつなぐための仕組みです。

(出典)労働新聞「令和7年警察白書(警察庁)」紹介記事

 

つまり、外部から接続できる仕組みの安全対策が不十分だと、事業所全体の情報が危険にさらされる可能性があります。

 

職員一人ひとりが難しい設定を理解する必要はありません。まずは、簡単なパスワードを使っていないか、知らない人が情報を見られる状態になっていないかなど、気になることがあれば管理者に確認することが大切です。

 

以上、3つに共通するのは、誰も悪いことをしようとしていないという点です。だからこそ、職員一人ひとりの注意ではなく、事業所としての仕組みで防ぐ必要があります。

小さな事業所が今週から始める「5つの対策」

メリット

手引きの安全管理措置は6分野にわたりますが、小規模な事業所がいきなり全部を整えるのは現実的ではありません。

 

そこで、効果が大きく、費用がほとんどかからない順に、5つのステップに並べ直しました。

ステップ① 共有IDと付箋のパスワードをなくす

まず職員ごとに専用のIDを発行し、共有IDは使わないようにします。

 

パスワードは手引きの基準に沿って13桁以上、英大文字・小文字・数字・記号を混ぜたものにします。ブラウザやシステムの「パスワードを記憶する」機能はオフにし、モニターに貼った付箋ははがします。

 

あわせて「席を立つときは画面ロック(Windowsなら Windowsキー+L)」を全員の習慣にしてください。これだけで、のぞき見や「ついでに操作」の多くは防げます。

ステップ② AIの利用状況を聞き入れてはいけない情報を決める

申し送りやミーティングで「仕事でAIを使ったことがある人はいますか」と一度だけ聞いてみてください。責めるためではなく、実態を知るためです。

 

そのうえで利用者・家族の氏名、住所、病名、写真など、個人が分かる情報はAIに入力しない、と事業所として決めます。使ってよいAIツールも決め、できれば法人契約のアカウントに一本化します。

 

AI利用ルールの作り方は、複数枚で作成しても誰も見てくれません。実際に守ってもらうことが重要なので、A4用紙1枚で作成するくらいでも大丈夫です。

ステップ③ 端末の持ち出しとつなぐものを決める

次の4点を事業所のルールとして決め、掲示します。

  • 私物のスマホやPCで、利用者の情報を扱わない・写真を撮らない
  • 駅やカフェなどの無料Wi-Fiに、業務用の端末をつながない
  • 許可のないUSBメモリや外付けHDD、アプリを使わない
  • 端末を事業所の外に持ち出すときは、持ち出し記録簿に書く(誰が・いつ・どこへ・返却時の状態)

ステップ④ バックアップとネットワークを点検する

ランサムウェア対策の要はバックアップです。手引きでは「321ルール」が推奨されています。

  • データを3つ持つ(本番1つ+バックアップ2つ)
  • 2種類の媒体に保存する(外付けSSDとクラウドなど)
  • 1つはネットワークから切り離して保管する


あわせて、OSの自動更新が有効か、Wi-FiがWPA3など新しい暗号方式か、リモート接続の設定が初期のままになっていないかを確認します。

 

ここは自分たちで判断しにくい部分なので、ネットワークの業者と介護ソフトのベンダーに「この3点を確認したい」と依頼してください。手引きの元になった調査でも、回線やPCの故障まで介護ソフトのベンダーに問い合わせて混乱している実態が指摘されています。

 

どこに何を聞くかの連絡表を作っておくと、いざというときに迷いません。

ステップ⑤ 事故が起きたときの1枚をつくる

最後に事故が起きたときの初動を1枚にまとめます。

 

基本的に情報はすでに漏れてしまっていると思った方がいいと、あるセキュリティの専門家は話していましたので、それがわかった時にどう対応すべきかを事前にシミュレートしておくことが大切でう。

 

最低限、次の内容が入っていれば十分です。

  • 異変に気づいたら、どんな小さなことでもまず責任者(〇〇)に報告する
  • ウイルス感染が疑われたら、LANケーブルを抜くかWi-Fiを切る。電源は切らない(記録を残すため)
  • 端末をなくしたら、遠隔ロック・遠隔消去を依頼し、警察に届け出る
  • 連絡先:介護ソフトのベンダー、ネットワーク業者、保守会社、個人情報保護委員会

「ミスを報告したら怒られる」と思われている職場では、報告が遅れて被害が広がります。報告した人を責めないと、管理者の口から一度はっきり伝えておくことが大切です。

掲示用の「10項目セルフチェック」

手引きのチェックリストを、小規模事業所向けに10項目に絞りました。事務所に貼って、月1回チェックしてみてください。

No チェック項目 できている?
1 共有IDを使わず、職員ごとのIDでログインしている □
2 パスワードは13桁以上で、付箋に書いて貼っていない □
3 離席時は必ず画面ロックしている □
4 私物スマホで利用者の情報・写真を扱っていない □
5 個人が分かる情報をAIに入力していない □
6 無料Wi-Fi・許可のないUSBやアプリを使っていない □
7 端末の持ち出しは記録簿に書いている □
8 メール・FAXの宛先を送信前に確認している □
9 不審なメールの添付やリンクを開かず、責任者に報告している □
10 最後に事務所を出る人が施錠し、端末を保管庫にしまっている □


まとめ

情報漏えいやサイバー攻撃は、大企業だけの問題ではありません。介護・福祉事業所では、利用者の病歴や障害、生活状況など、特に慎重な管理が求められる情報を日常的に扱っています。

 

たとえ1人分の情報漏えいでも、国への報告が必要になる場合があります。また、AIの普及によって、職員による意図しない情報入力や巧妙な詐欺メールなど、新たなリスクも生まれています。


しかし、事故の多くはパスワードの使い回しや端末の紛失、設定の確認不足など、身近なところから発生します。まずは職員ごとのID管理、AIの利用ルール、バックアップ、緊急時の連絡体制など、できることから取り組むことが大切です。


情報セキュリティに完璧はありません。だからこそ、職員個人の注意だけに頼らず、事業所全体で情報を守る仕組みをつくることが、利用者の安心と職員自身を守ることにつながります。

気をつけるから「漏れない仕組み」をつくる

情報漏えいの多くは、職員の「うっかり」から始まります。けれど、それを一人ひとりの注意力だけで防ぎ続けるのは、忙しい現場では限界があります。

 

記録作成、申し送り、家族への連絡、会議の整理。AIを業務に取り入れるなら、便利さと同時に、誰が・何を・どこまで使ってよいかというルールを最初に整えることが、結果的に近道になります。

 

株式会社アスカゼでは、宮崎県内の介護・福祉事業所様を対象に、AI研修・活用支援を行っています。

  • 「何から始めればよいかわからない」
  • 「情報漏えいやルール面が心配」
  • 「職員ごとに使い方の差がある」
  • 「AIを入れたものの、業務改善につながっていない」

そんな段階でも大丈夫です。事業所の規模や体制に合わせて、無理のないルールづくりと使い方の定着をお手伝いします。

 

まずはお気軽にお問い合わせください。


    必須 ご相談内容

    ご相談お見積もりお問い合わせその他

    必須 お名前

    必須 E-mail

    必須会社名

    任意電話番号

    必須お問い合わせ内容

     

    ※ 本記事は2026年10月時点で公開されている情報をもとにまとめたものです。法令・ガイドライン・各製品やサービスの仕様は更新される可能性があるため、最新情報は厚生労働省・個人情報保護委員会・各事業者などの公式ソースをご確認ください。

    RECOMMEND

    -AI, 介護事業所向け, 記事・コラム
    -, ,