ニチレイの不正アクセス被害|出荷が止まった経緯と情報漏えいの規模

インシデント事例

自社や取引先のシステムが急に止まったら、注文や出荷をどう続けるか、考えたことはありますか。

2026年7月13日、冷凍食品と低温物流を手がける株式会社ニチレイで、不正アクセスによるシステム障害が発生しました。

ニチレイは被害の拡大を防ぐため、グループで使用するシステムを遮断しました。

不正アクセスとは: 許可されていない人がシステムや情報にアクセスすることです。

今回、どこから入り込んだかは公表されていません。

「大企業の話で、うちには関係ない」と感じるかもしれません。

この記事は、中小企業の経営者や、IT専門の担当者がいない会社の方に向けて書いています。

読み終わる頃には、何が止まり、どの順番で業務が戻ったのか、侵入経路について何が公表されているのか、自社で今日から確かめられることがわかります。

内容はニチレイと取引先の公表資料をもとにしています。

ニチレイで起きたことを、数字で見るとこうなります。

ニチレイの不正アクセス被害を数字で見る

  • 業務停止から全拠点の通常稼働まで11日後。公表日付からの算出です。
  • 個人情報の漏えいが確認されたのは、3区分あわせて53,866件。9月18日時点の公表件数を合計した値です。
  • 8月7日時点でニチレイが見込んだ影響は、売上高が最大50億円の減少、営業利益が8億円の減少、特別損失が10億円です。

  • 影響は取引先にも及び、食材配送を委託していた外食チェーンで品切れや営業時間の短縮がありました。

数字の背後には、止めた業務を少しずつ戻した経過があります。

ニチレイの不正アクセスで何が起きたのか

ニチレイが公表した業務への影響は、冷蔵倉庫の入出庫と冷凍食品の出荷です。

ニチレイロジグループ各社とニチレイフーズの仕事に及びました。

システム障害の範囲は、日本国内に限られるとしています。

業務が止まったのは、被害拡大を防ぐためにニチレイがシステムを遮断したことに伴うものです。攻撃で設備が壊されたと公表されたわけではありません。

たとえるなら、安全確認のため倉庫の出入り口を閉じると、荷物の出し入れも一時的に止まるような構図です。

影響は取引先の店頭にも及びました。

食材配送を委託していた日本ケンタッキー・フライド・チキン(KFC)は、一部商品の品切れ、メニューの制限、営業時間の短縮を公表しています。

報道によると、イオン系列のスーパーでも一部商品の欠品がありました。

この事案では、システムを止めた後の業務の戻し方も重要でした。

時系列で見る

公表資料に沿って、業務の動きが変わった日をまとめます。

日付 起きたこと
2026年7月13日 ニチレイが不正アクセスによる障害を公表。グループで使うシステムを遮断し、冷蔵倉庫の入出庫と冷凍食品の出荷が停止。
7月15日 サーバーへのサイバー攻撃を確認したと公表。個人情報は「漏洩の可能性」として個人情報保護委員会へ報告。
7月17日 受発注を一部制限し、冷蔵倉庫と食品工場の部分稼働を順次開始。
7月22日 KFCが全店舗で通常営業を再開したと公表。ニチレイは全拠点の通常稼働を目指すと発表。
7月24日 ニチレイが受発注の制限を解除し、全拠点で平常時の通常稼働へ移行。

7月17日の再開は、受発注に制限のある部分稼働でした。全拠点で通常稼働になったのは7月24日です。

停止から通常稼働までの11日は、公表日付から算出したものです。

同じような事案の流れは、サイバー攻撃の事例一覧でも確認できます。

犯人はどうやって入り込んだのか(公表されている範囲)

侵入経路と原因は公表されていません。ニチレイが確認したのは、自社サーバーの一部がサイバー攻撃を受けたことです。

ニチレイは、被害拡大を防ぐため攻撃の詳細を開示しないと説明しました。

その後も警察や関係機関と連携しているとして、詳細の開示を控えています。

9月18日の公表では、外部の専門会社の支援を受け、原因と影響範囲を調べているとしました。

サーバーが攻撃されたことと、業務を止めた直接の措置は分けて読む必要があります。

ニチレイは、個人情報と顧客データを守るためにシステムを遮断し、その措置に伴って業務に影響が出たと説明しています。

どこが入り口になったか、いつ侵入されたか、何をきっかけに見つけたかは公表されていません。

攻撃の手口を決めつける材料はありません。

入り口がわからなくても、止まった後に何が起きたかは確認できます。

どれくらいの被害が出たのか

個人情報については、公表の段階を分けて見る必要があります。

7月13日の第1報では、社外への流出は確認されていませんでした。

7月15日は「漏洩の可能性」、8月14日は従業員情報の「漏えいのおそれ」です。

漏えいが確認されたと公表されたのは9月18日です。公表された3区分をあわせると、53,866件になります。

これは人数ではなく、資料に記された「件」の合計です。

  • 配送先のお客さまの氏名・住所・電話番号: 3,308件
  • 取引先の役職員の会社名・氏名・連絡先など: 6,849件
  • グループ従業員(2021年以降の退職者を含む)とその家族、求職者の情報: 43,709件

最も多いのは、従業員などの区分です。

ここには給与賞与情報や在留資格、人事情報も項目として含まれます。

ただし、各件に列挙されたすべての情報が含まれるわけではありません。

クレジットカード情報は含まれていないとニチレイは説明しています。

ニチレイは9月18日時点で、不正利用などの二次被害(漏えいした情報が悪用されること)は確認していないとしました。

対象者には順次個別に案内するとしています。

追加の漏えいが確認された場合は知らせる方針です。

参考として、8月7日時点の会社の見込みでは、システム障害による売上高への影響は最大50億円の減少、営業利益への影響は8億円の減少、特別損失は10億円です。

実績額ではなく見込みであり、業績予想の下方修正すべてがこの障害によるものではありません。

被害を一つの数字で捉えず、業務、情報、業績を分けて見ることが大切です。

ニチレイの対応から学べること

ニチレイは発生当日、緊急対策本部を設け、グループで使うシステムを遮断しました。

外部のセキュリティ専門会社と安全対策を進め、受発注を制限した部分稼働から通常稼働へ戻しました。

警察など関係機関とも連携しています。

取引先のKFCは、原因を問わず、商品の安定供給と店舗での顧客体験を自社の責務と捉えると表明しました。

委託先が止まったとき、委託する側にも対応が必要になることを示す発言です。

自社に引き寄せて考えたい点は、次の3つです。

  • 止める判断を決める。どのシステムを誰が遮断するか、連絡先とともに整理する。
  • 戻す順番を決める。すべてを一度に動かせない場合、受発注を絞った部分稼働や手作業の手順を考える。
  • 委託先の停止に備える。自社の外で物流が止まった場合も想定し、代替手段を確かめる。

これはニチレイの原因を推測した教訓ではありません。

公表された業務停止と再開の経過から、自社の備えとして考えられることです。

ニチレイは監視体制の強化と事業継続計画(業務が止まったときに備える計画)の見直しを公表しています。

導入した仕組みなどの具体策は、10月6日時点で公表されていません。

自分の会社を守るために、今できること

今日の3問

保守会社やIT担当者に、次の3点を聞いてください。

  • 不正アクセスが疑われるとき、誰が、どの業務システムを止めると決めるか。
  • 止めた後、注文・出荷などをどこまで手作業で続け、どの順で戻すか。
  • 物流などの委託先が止まったとき、取引先への連絡と代替をどう進めるか。

答えがあいまいなら、関係者と一緒に手順を確かめてください。

安全のために止める判断と、その後に仕事を続ける手順は、両方とも必要です。

たとえるなら、店の鍵を閉める判断と、閉店中の注文をどう受けるかを一緒に決めておくことです。

後で確認する項目も、残しておきましょう。

  • 緊急時の判断者と、保守会社・取引先への連絡先
  • 部分稼働に切り替える条件と、手作業で残す記録
  • 委託先の停止時に使える代替と、顧客への案内手順
  • 従業員・退職者・求職者の情報の保管場所と保存期間
  • 個人情報保護委員会や警察など、関係機関への連絡手順

自社サイトの状態をまず見るなら、無料のセキュリティチェックも入口になります。

専門の診断を検討する際は、診断の費用を先に確認できます。

答えられない項目が1つでもあれば、今週中に保守会社へ点検を依頼してください。

参考にすべき一次情報・公的資料

公表内容を確かめる際は、次の資料を起点にしてください。

まず読むならこの1本:

さらに詳しく: