大和証券やシチズンから、情報漏えいについての案内が届いた方は、まず「どの情報が対象か」を確認してください。
両社が公表したのは、共通の委託先・スカラコミュニケーションズへの不正アクセスによって、過去の問い合わせ情報が漏えいした可能性があるという事故です。
提供元の発表では、同じサーバー上にある最大5社・最大713,126件の問い合わせ情報が対象とされています。会員登録や購入の有無だけでは判断できず、以前にWebフォームから問い合わせたことがある方にも関係します。
この記事では、確認できた対象企業、問い合わせ履歴が対象になる理由、通知を受けたときの対処をまとめます。
※2026年10月6日確認。各社の公表内容は「漏えいの可能性」です。713,126件は人数ではなく、重複を含む問い合わせ件数です。
情報漏えいの可能性を公表した企業一覧
10月7日時点で公表を確認できた影響企業は、大和証券・シチズン時計・損保ジャパンの3社です。
【10月7日追記】損保ジャパンも公表、問い合わせ延べ約6万件
損保ジャパンは、事業者向けドライブレコーダーサービス「SMILING ROAD」の問い合わせ対応に利用する、スカラコミュニケーションズのサーバーへの不正アクセスにより、情報が漏えいした可能性があると公表しました。対象は問い合わせ単位で延べ約6万件で、同じ人による複数回の問い合わせも含みます。6万人という意味ではありません。
氏名・住所・電話番号・メールアドレスに加え、勤務先情報、ドライバーID、運転アラートの種別・発生日時、ドライブレコーダーのシリアル番号等、申込番号、問い合わせの件名・本文が対象項目です。金融機関の口座、クレジットカード、マイナンバーカード情報は含まれません。
損保ジャパン自身のシステムへの不正アクセス、本件情報の不正利用、インターネット上での公開・拡散は、発表時点で確認されていません。
主にSMILING ROAD導入企業の従業員からの問い合わせで使われていた機能です。損保ジャパンの保険契約があるだけで、今回の対象と判断することはできません。
損保ジャパンは対象者に個別連絡するとしていますが、連絡が難しい場合は今回の公表をもって連絡に代えるとしています。心当たりがある方は、お客さま専用窓口 0120-268-567(平日9:00〜17:00、土日祝・年末年始を除く)へ確認してください。不審な連絡のリンクや添付ファイルは利用せず、公式窓口に問い合わせるよう案内されています。
これで当記事が確認した公表企業は、大和証券・シチズン時計・損保ジャパンの3社となりました。事故全体の「最大5社」にこの3社が含まれるため、ほかに対象となり得る企業は最大2社です。追加で2社の被害が必ず判明するという意味ではありません。
各社の対象は、問い合わせ履歴や利用サービスによって異なります。
| 企業 | 公表日 | 対象規模 | 主な対象情報 |
|---|---|---|---|
| 大和証券 | 2026年10月5日 | 約11万人。個人を特定できない問い合わせ等も含め約22万件 | 氏名、メールアドレス、口座番号等 |
| シチズン時計 | 2026年10月6日 | 約10万人 | 氏名、住所、電話番号、メールアドレス等。問い合わせ欄に記載した情報も対象 |
| 損保ジャパン(SMILING ROAD) | 2026年10月7日 | 問い合わせ延べ約6万件。同一人の複数回の問い合わせを含む | 氏名・連絡先・勤務先情報、ドライバーID、運転アラート、機器情報、問い合わせ内容等 |
シチズンは、シチズン・ブローバ・フレデリック・コンスタントの各ブランドのWebサイトに設置した問い合わせフォームの情報を対象としています。3ブランドを別々の被害企業として数えるものではありません。
大和証券、シチズンとも、対象となる方には個別に連絡する方針です。具体的な対象かどうかは、各社の案内や正規の窓口で確認してください。
「最大5社」は公表済みの3社を含む事故全体の対象
スカラコミュニケーションズが発表した「最大5社」は、事故全体の対象企業数です。
10月7日時点で当記事が確認した3社以外の企業名は分かっていません。提供元の最大5社という発表からは、ほかに対象となり得る企業は最大2社ですが、追加で2社の被害が必ず判明するという意味ではありません。
導入事例に名前があるだけでは、今回の対象企業とは判断できません。 追加の社名は、今回の事故との関係が公式発表で確認できた段階で掲載します。
共通の委託先で何が起きたのか
スカラコミュニケーションズの10月6日発表によると、FAQシステム「i-ask」の管理サイトに第三者が不正ログインし、サーバーに不正なプログラムを設置しました。
その結果、同じサーバー上にある利用企業のシステム環境から、問い合わせ情報が取得された可能性があります。
不正アクセスは10月2日夜から3日朝にかけて発生。提供元は3日朝の監視アラートをきっかけに調査し、同日8時頃に遮断、対象企業には同日中に報告したと説明しています。
大和証券とシチズンの発表も、委託先と不正アクセスの時間帯が一致しています。公式発表を照合すると、両社を同一の事故として整理する根拠があります。
今後、別の企業の発表も出るのか
提供元は最大5社の環境を対象とし、問い合わせ情報の延べ件数を最大713,126件と公表しています。実際の人数は、同じ人の情報をまとめる作業を進めている段階です。
そのため、今後、別の企業が今回の事故について公表する可能性はあります。 ただし、追加企業の社名・公表時期・最終的な対象企業数は分かりません。
これは「漏えいが今も別の会社へ広がり続けている」という意味ではありません。すでに起きた不正アクセスについて、各社の対象範囲や案内が順次判明する可能性を指しています。
10月7日時点で、残る企業名は公表されていない
2026年10月7日時点で、今回の事故との関係を公式発表から確認できるのは、当記事で掲載している大和証券とシチズン時計です。
スカラコミュニケーションズは事故全体について「最大5社」「最大713,126件」と公表していますが、713,126件は問い合わせ単位の延べ件数で、実人数ではありません。また、残る企業名は公表されていません。
過去の導入実績などだけを根拠に、今回の対象企業だと判断することはできません。新たな企業名は、スカラコミュニケーションズまたは各企業の公式発表を確認できた段階で追記します。
スカラコミュニケーションズは、不正ログインに使われたアカウントや全環境の管理者アカウントのパスワード変更、不正プログラムの隔離などを実施。再発防止策として、管理者認証への多要素認証、環境間の分離、監視強化、第三者による定期的な脆弱性診断などを挙げています。
詳細はスカラコミュニケーションズの公式発表で確認できます。
会員情報だけでなく「以前の問い合わせ」が対象になる
「買い物はしていない」「会員登録していない」という方も、問い合わせフォームの利用歴を思い出してみてください。
問い合わせでは、回答を受け取るための氏名・メールアドレスに加え、本文へ事情を書き込むことがあります。今回の事故では、その履歴が対象になっています。

シチズンは問い合わせ欄の口座・カード情報にも言及
シチズンは、問い合わせ内容欄に銀行口座情報やクレジットカード情報等を記載していた場合、それらも漏えいした可能性があるとしています。
問い合わせをした人全員のカード情報が対象という意味ではありません。 自分が本文にどのような情報を書いたかで、確認すべき内容が変わります。
送信内容の控えや返信メールが残っていれば、口座・カード情報などを記載していなかったか確認しておくと、窓口へ相談しやすくなります。
なお、シチズンは別システムへの移行を進めており、今回のシステムを新規問い合わせの受付には使っていないと説明しています。新しい問い合わせの受付状況だけでは、過去の履歴が対象かどうかは判断できません。
出典:シチズン時計の公式発表
問い合わせ内容を知っている相手でも、信用しない
大和証券は、氏名や問い合わせ内容を利用し、同社や関係者を装った電話・メールによる詐欺が行われるおそれを案内しています。
たとえば「先日ご相談いただいた件で確認が必要です」と言われると、身に覚えのある問い合わせだけに信じてしまうかもしれません。これは注意すべき連絡の例であり、今回そのような被害が確認されたという意味ではありません。
相手が自分の名前や相談内容を知っていても、正規の連絡だとは限りません。
通知が届いたら確認したい3つのこと

1.届いたリンクから操作せず、公式サイトで確認する
情報漏えいの案内を受け取っても、そのメールやSMSにあるリンクから慌てて操作しないでください。
普段使っているブックマークなどから公式サイトを開き、お知らせと正規の窓口を確認します。電話の場合も、いったん切って公式窓口へかけ直すと確認しやすくなります。
大和証券は、取引用ID・パスワード・暗証番号・ワンタイムパスワードを、不審な相手へ提供しないよう求めています。シチズンも、不審なメール・SMS・電話に個人情報を提供しないよう注意を呼びかけています。
2.自分が送った情報と、各社の個別案内を確認する
問い合わせ履歴や返信メールが残っていれば、送信した内容を確認してください。対象の通知が来ている場合は、その案内と照らし合わせます。
| 気になること | 確認・相談先 |
|---|---|
| 大和証券で自分の情報が対象か | 大和証券の専用窓口 |
| シチズンで自分の情報が対象か | シチズンの専用問い合わせフォーム |
| SMILING ROADの問い合わせ情報が対象か | 損保ジャパン専用窓口:0120-268-567(平日9:00〜17:00) |
| 問い合わせ欄にカード情報を書いた | 対象企業への確認に加え、カード会社へ記載内容を伝えて相談 |
| 覚えのない取引や請求がある | 証券会社・金融機関・カード会社の正規窓口 |
カードの停止や再発行が必要かは、書いた情報や各社の案内によって変わります。対象と決めつけて手続きする前に、具体的な内容を伝えて相談してください。
3.覚えのない連絡・取引・請求がないかを見る
普段利用しているアプリや公式サイトから、取引履歴・利用明細を確認します。不審な連絡が来た場合は、相手の指示で送金や認証コードの入力を進めないでください。
各社の公表時点では、本件に起因する二次被害は確認されていません。ただし、案内を受けた後も、不審な連絡に気づけるようにしておくことが大切です。
証券口座やシチズンの会員サービスに入られるのか
大和証券は、今回漏えいした可能性のある情報では、オンライントレードを含む証券口座へのアクセスや取引はできないと説明しています。同社本体のシステムへの不正アクセスも確認されていません。
シチズンも、ECサイトやMY CITIZENなどの会員サービスへのアクセスは確認されておらず、今回の情報を使って、それらのシステムへアクセスすることはできないと説明しています。
今回の発表を受けて全員が一律にパスワード変更を求められているわけではありません。各社の個別案内を確認し、不審な相手へ追加の認証情報を渡さないようにしてください。
自分の情報が対象か分からない場合の公式窓口
大和証券
- 専用窓口:0120-851850
- 受付:平日9時~17時(土・日・祝日を除く)
- 大和証券の公式発表(PDF)
シチズン時計
対象となる方には各社が個別に案内する方針ですが、連絡がまだ来ていないことだけで対象外とは判断できません。気になる場合は、正規の窓口で確認してください。
今後の更新で確認する内容
追加企業や対象範囲の変更は、公式発表を確認できた段階で更新します。
まずは一覧で利用先を確認し、以前の問い合わせ内容を思い出してください。通知が届いた場合も、その場で相手の案内に従うのではなく、公式窓口で確かめることから始めましょう。

