弊社観光列車の座席管理システムに対する不正アクセスによりお客様の個人情報が漏えいしたおそれがある事象について
2026/09/15
観光列車の座席管理システムに対する不正アクセスによりお客様の個人情報が漏えいしたおそれがある事象について
このたび、弊社が運営する観光列車「一万三千尺物語」の座席管理システム(以下「システム」という。)に対して外部からの不正アクセスが発生し、お客様の個人情報がシステム外に漏えいしたおそれがあることが判明いたしました。
地域の皆様の足となる公共性の高い鉄道事業を担う立場にありながら、このような事態を招き、お客様並びに関係者の皆様に多大なるご迷惑とご心配をおかけしますことを深くお詫び申し上げます。
なお、現時点において本件に関わる個人情報の不正利用等の二次被害は確認されておりません。
現時点で判明している事象の概要及び弊社の対応等につきまして、下記のとおりご報告いたします。
1. 事象の概要
2. 漏えいのおそれがあるお客様の個人情報
3. 弊社の対応
4. セキュリティ対策と再発防止策
5. 本件に関するお問い合わせ窓口
6. Q&A
1. 事象の概要
2026年9月8日(火)朝、弊社社員がシステムにアクセスしたところ、複数の予約がキャンセルされていたほか、システムから正規の手順で行われていない予約があることを確認したため、当該事象を確認した後、速やかに全ての新規予約の受付を停止するとともに、調査を開始しました。
9月10日(木)、調査の結果、最初に外部からの不正アクセスが発生したのは、2026年9月2日で、以降、9月8日までに複数回、不正アクセスを受けたことを確認しており、1,409名のお客様情報が漏えいしたおそれがあることを確認しました。
なお、現時点において本件に関わる個人情報の不正利用等の二次被害は確認されておりません。
2. 漏えいのおそれがあるお客様の個人情報
(1)対象者
これまでにご乗車されたお客様又は今後のご乗車をご予約いただいたお客様の内、
| 計 | 1,409 名 |
|---|
(2)個人情報の内容
| 氏 名 | |
|---|---|
| 住 所 | |
| 電話番号 | |
| メールアドレス |
※なお、ネット予約による観光列車の料金のクレジットカード支払いについては、別会社が管理運営する独立のシステムで処理されており、当システムではクレジットカード情報を保持しておりません。そのため、今回の事象によるクレジットカード情報の漏えいはありません。
3. 弊社の対応
(1)予約の制限等
弊社では、調査の結果、外部からの不正アクセスがあったことが判明したことから、その拡大を防ぐため、ネットによる新規予約の受付停止を継続しております。
また、個人情報保護法に基づき個人情報保護委員会に報告いたしましたほか、警察等の関係機関へ報告を行ったところであり、今後、再発防止策を講じたうえでシステムの早期復旧に取り組んでまいります。
(2)お客様への対応
対象のお客様に対しては、以下を記載した9月12日付け文書『個人情報の漏えいのおそれがある事象に関するお詫びとお知らせ』を郵送させていただいております。
【記載内容】
| ① | 事象の概要 |
|---|---|
| ② | 漏えいのおそれがあるお客様の個人情報 |
| ③ | お客様へのお願い(※) |
| ④ | 弊社の対応 |
| ⑤ | セキュリティ対策と再発防止策 |
| ⑥ | 本件に関するお問い合わせ窓口 |
※漏えいのおそれがあるメールアドレスや電話番号に対して、弊社や関係機関を装った不審な連絡が入る可能性があるため、身に覚えのない連絡や不審なURL、添付ファイル等は開かずに削除するようお願いしたものです。
4. セキュリティ対策と再発防止策
弊社では、このたびの事態を大変重く受け止めております。
今後、調査結果を踏まえてシステム全体のセキュリティ対策の強化などに努め、二度とこのような事態を発生させることのないよう再発防止策の構築に取り組んでまいります。
5. 本件に関するお問い合わせ窓口
本件に関するお客様からのお問い合わせに対応するための窓口を以下のとおり開設しております。
| 電話番号 | 0120-489-130 |
|---|---|
| 受付時間 | 9:00 ~ 17:00 (土・日・祝日・年末年始を除く) |
| 13000story@ainokaze.co.jp |
6. Q&A
このたび、弊社が運営する観光列車「一万三千尺物語」の座席管理システムに対する外部からの不正アクセスが発生し、お客様の個人情報が外部に漏えいしたおそれがあることが判明しました。 日頃より弊社をご利用いただいているお客様に、多大なご迷惑とご心配をおかけしましたことを深くお詫び申し上げます。 Q1. 何が起きたのか?
2026年9月8日(火)朝、弊社社員がシステムにアクセスしたところ、複数の予約がキャンセルされていたほか、システムから正規の手順で行われていない予約があることを確認したため、直ちに調査を開始して、その結果、個人情報が漏えいしたおそれがあることを確認しました。 Q2. いつ、なにがあったのか?どうしてわかったのか?
観光列車座席予約システムのネットからの新規予約の受付を停止する措置を取り、現在も継続しております。当面は、電話予約で受付を行います。 運行計画は観光列車ホームページを参照ください。 Q3. 今、観光列車の座席管理システムはどうなっているのか?
なお、今後の運行計画の変更はございません。
システムに対する不正アクセスの原因につきましては、現在、究明しているところです。 Q4. 不正アクセスの原因は何か?
「お客様名」「住所」「電話番号」「メールアドレス」です。 ※なお、ネット予約による観光列車の料金のクレジットカード支払いについては、別会社が管理運営する独立のシステムで処理されており、当システムではクレジットカード情報を保持しておりません。そのため、今回の事象によるクレジット情報の漏えいはありません。 Q5. 個人情報の何が漏えいしたおそれがあるのか?
外部からの不正アクセスがあったことが判明したことから、その拡大を防ぐため、ネットによる新規予約の受付停止を継続しております。 Q6. 会社はどのように対応したの?
また、個人情報保護法に基づき個人情報保護委員会に報告いたしましたほか、警察等の関係機関へ報告を行ったところであり、今後、再発防止策の構築に取り組んでまいります。
最初に外部からの不正アクセスが発生したのが、2026年9月2日(水)で、以降9月8日(火)までに複数回、不正アクセスを受けたことを確認しており、1,409名分のお客様情報が漏えいしたおそれがあることを確認しました。 Q7. いつ、どれだけの個人情報が漏えいしたおそれがあるのですか?
2026年9月15日(火)時点では、お客様の情報を不正利用されたといった二次被害の報告は確認されておりません。しかしながら、漏えいしたおそれがあるメールアドレスや電話番号に対して、弊社や関係機関を装った不審な連絡が入る可能性があります。身に覚えのない連絡や不審なURL、添付ファイル等につきましては、クリックしたりダウンロードせずに削除していただきますようお願い申し上げます。 今後の調査において、お客様に影響をお与えするような新たな事実が判明した場合には、改めてお知らせいたします。 Q8. 二次被害の可能性はありますか?
弊社では、このたびの事態を大変重く受け止めております。今後、調査を踏まえてシステム全体のセキュリティ対策の強化などに努め、二度とこのような事態を発生させることのないよう再発防止策の構築に取り組んでまいります。 Q9. 今後の対策はどう考えている?


