医療ソフト会社Unlimited Technology Systemsで380万人超の個人情報が流出—2025年10月の侵害が今明らかに
米国の医療ソフトウェア会社が2025年10月に受けた侵害で380万人以上の個人情報が流出していたことが公表された。医療分野のデータ保護の遅れた開示に再び注目が集まっている。
喜村 圭佑(編集責任者)更新 約5分

THREAT GAUGE3つの指標でこのインシデントの脅威度を評価しています。IMPACT(影響範囲)は被害の大きさ、URGENCY(対応緊急度)は対応までに残された時間の短さ、EXPLOIT(悪用の容易さ)は攻撃者が実際に悪用できる容易さを表します。算出基準
“侵害は2025年10月発生・現時点での緊急対応は被害確認と通知対応が中心。”
01 · Overview
ニュースの概要
米国の医療ソフトウェア会社Unlimited Technology Systemsは、2025年10月に発生したデータ侵害により380万人以上の個人情報が流出したと公表しました(BleepingComputer、2026年8月7日)。侵害発生から10ヶ月以上が経過した後の公表となり、医療業界における情報開示の遅さが再び問題として浮き彫りになっています。
BleepingComputerの報道によれば、Unlimited Technology Systemsは医療機関向けソフトウェアを提供する企業であり、漏えいした情報には患者の氏名・医療記録・保険情報等の機微な個人情報が含まれている可能性があります。詳細な漏えい情報の種別は公式開示文書の確認が必要です。
医療分野のデータ侵害は世界的に件数・規模ともに増加傾向にあります。医療記録は金融情報と比べても高い市場価値を持ち(闇市場で一人当たり数十〜数百ドルで取引されるとされる)、フィッシング詐欺・医療保険詐欺・恐喝等に悪用されるリスクがあります。侵害を受けた可能性のある医療機関は患者への通知と被害状況の確認が急務です。
日本においても医療機関へのランサムウェア攻撃や患者情報の漏えいが相次いでおり、今回の事例は国内の医療機関・医療ソフトウェアベンダーにとっても他人事ではありません。取引先・委託先を含むサプライチェーン全体でのセキュリティ管理体制の見直しが求められます。
- 流出人数
- 380万人以上
- 侵害発生
- 2025年10月
- 公表時期
- 2026年8月(約10ヶ月後)
- 対象組織
- Unlimited Technology Systems(医療ソフト)
- 業界
- 医療・ヘルスケア
BleepingComputer報道(2026-08-07)を一次情報として使用。流出した情報の種別等の詳細は同社公式開示を参照してください。
02 · Analysis
詳細な原因解説
今回の侵害の直接的な原因は現時点の報道では明らかにされていませんが、医療分野のデータ侵害に多く見られるパターンとして、ランサムウェア攻撃・フィッシングによる認証情報窃取・外部公開システムの未修正脆弱性の悪用が挙げられます。侵害の詳細は同社の公式開示文書を参照する必要があります。
医療ソフトウェア企業が侵害されると、その企業が提供するシステムを利用する複数の医療機関の患者データが一括して漏えいするリスクがあります。これは「委託先・SaaSベンダーを経由したサプライチェーン型の情報漏えい」であり、直接自組織が攻撃されなくても患者情報が流出するという構造的な問題です。
侵害から公表まで約10ヶ月を要した点も重要な教訓です。米国のHIPAA(医療保険の移植性と説明責任に関する法律)では侵害が判明してから60日以内の通知が求められていますが、初動対応の遅れや侵害規模の把握に時間を要した可能性があります。日本でも個人情報保護法の改正により速報義務(3〜5日以内)が導入されており、迅速な侵害検知と報告体制の整備が不可欠です。
380万人という規模は、国内の大規模インシデントに匹敵します。医療情報は性質上、金融情報より社会的なダメージが大きいとされており、被害者が詐欺・恐喝・差別等の二次被害に長期にわたってさらされるリスクがある点で特に深刻です。
03 · Action
今からできる主な対策
明日からすぐ
1週間以内
05 · Forecast
今後起こりうる展開と対策複数の思考フレームワークを用いて、今後起こりうる展開と有効な対策を整理したセクションです。
SCAMPER分析:医療データ侵害の悪用発展予測
Q. 攻撃者は医療情報を入手した後、どのように「組み合わせ・応用」して収益化するか?
【Combine(組み合わせ)】医療記録+氏名住所+保険情報を組み合わせることで「なりすましによる医療保険不正請求」が可能になる。米国では既にこの手法による保険詐欺が蔓延しており、日本でも医療DXの進展に伴い同様のリスクが増大している。 【Adapt(転用)】患者の病歴・服薬情報を使ったスピアフィッシングが「あなたの〇〇の薬代の還付手続きを…」という高度に個人化された詐欺メールとして転用される。個人化詐欺への防御は困難。 【Substitute(代替)】従来の金融詐欺の代わりに、医療情報による恐喝(精神科・性感染症等の病歴公開の脅し)が収益化手段として拡大する傾向にある。 【Eliminate(除去)】医療情報の収集範囲を「最小限の必要情報のみ」に絞り込む設計(データミニマイゼーション)が、侵害時の被害規模を最小化する根本的な対策となる。
システム思考:医療分野のサプライチェーンリスク構造
Q. なぜ医療ソフトウェアベンダー経由の情報漏えいは繰り返し発生するのか?
医療分野では多数の医療機関が同一の医療ソフトウェアプラットフォームを利用する「集中化」が進んでいます。これは効率性の観点からは合理的ですが、一つのベンダーが侵害されることで数百〜数千の医療機関の患者データが一括して流出する「単一障害点」を生み出しています。 医療機関側の課題として、取引先ベンダーのセキュリティを評価する専門知識・リソースが不足しており、契約時のセキュリティ要件が形式的になりがちです。また、侵害が発覚しても患者への通知や規制当局への報告を遅らせる誘因(風評リスクへの恐れ・訴訟リスク)が働きやすい構造があります。 日本においてはサイバーセキュリティ基本法・個人情報保護法の改正により医療機関へのセキュリティ要件が強化されていますが、委託先管理まで含めた実効的なTPRM体制の構築は多くの医療機関で未完成です。今回の事例を契機に委託先管理の強化が急務となっています。
医療機関・医療ソフトベンダー向けの防衛策
医療情報を扱う組織の最優先事項は委託先・SaaSベンダーのセキュリティ評価と、インシデント通知義務の契約上の明文化です。「ベンダーが安全を保証している」という思い込みを排除し、定期的なセキュリティ評価アンケートや第三者監査の結果提出を委託条件とすることを推奨します。
侵害を前提とした備えとして、患者情報の収集・保存範囲の最小化(データミニマイゼーション)と、医療情報システムへのアクセスに対する多要素認証の徹底が有効です。また、個人情報保護委員会への速報義務(3〜5日)に対応できる体制と、患者への通知フローを平時から整備しておくことが不可欠です。
06 · AI Prompt
AI対策プロンプトこのニュースを踏まえて自組織の対策を検討する際に、そのままAIアシスタントへ入力できるプロンプトのテンプレートです。
あなたはサイバーセキュリティおよび個人情報保護の専門家です。 【背景情報】 米国の医療ソフトウェア会社Unlimited Technology Systemsで380万人以上の患者情報が流出しました。侵害は2025年10月に発生し、2026年8月に公表(約10ヶ月後)。医療情報の漏えいによる二次被害(保険詐欺・なりすまし・恐喝)のリスクが高い事案です。 【あなたの組織情報】 - 組織名・種別:[組織名と種別(病院・クリニック・医療ソフトベンダー等)] - 患者情報の件数規模:[件数規模] - 委託しているソフトウェアベンダー数:[委託ベンダー数] - 現状の個人情報保護体制:[体制の概要] - インシデント対応体制の有無:[あり / なし / 一部整備] 上記情報をもとに、以下を出力してください: 1. 自組織のデータ流出リスクの自己診断チェックリスト(委託先管理を含む) 2. 個人情報保護委員会への速報義務(3〜5日)に対応するためのインシデント対応フロー 3. 委託先ベンダー向けセキュリティ確認事項(RFPに使えるレベルの質問リスト) 4. 患者への侵害通知文のテンプレート(日本語)
キーワード
- 医療情報流出
- 個人情報漏えい
- HIPAA
- 委託先管理
- ヘルスケア
SOURCES · 参考情報源
- Unlimited Technology Systems breach impacts 3.8 million people ↗— BleepingComputer(2026-08-07)
- 医療情報システムの安全管理に関するガイドライン第6.0版 ↗— 厚生労働省



