【結論】対象は、HISを利用してタイへ出発した人の一部です。個人旅行は2024年11月にコムローイ祭りに参加した客(プルマンホテル宿泊)、団体旅行は2017年・2019〜2020年・2024〜2025年の出発客とされています。
- 人数は最大627人で、すべてがタイ出発の旅行客
- 流出した可能性があるのはパスポートの記載項目とアレルギー情報
- 住所・電話番号・メールアドレス・クレジットカード情報は含まれていない
- 連絡先が分かる人にはHISから順次個別に連絡が入る
- 自分が対象かどうかを見分ける早見表
- 流出した可能性がある項目と、含まれていない項目
- 心当たりがあるときの問い合わせ先
- この件で今後HISに問われそうな点(編集部の予想)
「HISでタイに行ったことがあるけれど、自分は大丈夫?」
そう感じた人に向けて、対象になる旅行の条件を先に整理します。
発表は2026年10月7日に出され、同じ日の夜に個人旅行の対象を絞り込む追記が加わりました。
この記事では追記後の内容をもとに整理しています。
【考察】HISのパスポート情報流出で、次に問われるのは何か
ここからは編集部の予想です。
この件で次に問われるのは、「知らせが本人に届いたか」と「本社が海外拠点をどこまで見ていたか」の2点だと私は考えます。
流出の規模そのものより、伝え方と管理の仕組みに関心が移っていく。
対象者にとっては、「自分に連絡が来るのか」のほうが件数よりも切実だからです。
理由は3つです。
理由1:発表当日に対象の説明が書き足された
最初の発表文では、対象は3つの期間にタイへ出発した客とだけ書かれていました。
その後、10月7日19時30分の追記で、個人旅行は2024年11月出発・バンコクのプルマンホテル宿泊・チェンマイのコムローイ祭り参加の客だと明記されています(エイチ・アイ・エス公式)。
同じ日のうちに説明を補ったのは、最初の書き方では自分が対象か判断しにくかったことの表れだと読みます。
「3つの期間」だけでは、何年も前のタイ旅行を思い出して照らし合わせる負担が読者側に残ります。
問い合わせが集まれば、説明がさらに細かくなる可能性があります。
理由2:HIS自身が「特定が難しい人」がいると認めている
HISは、連絡先が特定できた人には個別に連絡し、特定が難しい人にはホームページで広く知らせると説明しています(トライシー)。
つまり、個別の連絡が届かない対象者がいることを前提にした公表です。
対象には2017年の旅行客も含まれ、引っ越しや連絡先の変更があってもおかしくありません。
個別連絡が何人に届き、何人に届かなかったのか。
「全員に届いたのか」は、今後もっとも説明を求められる点になると見ます。
理由3:海外拠点の管理は以前から注意喚起の対象
個人情報保護委員会はの注意喚起資料には、グループ会社や海外拠点が狙われた事例が、2024年12月の初版から典型例として入っています。資料は2026年10月7日に改訂されました(個人情報保護委員会)。
資料はHISを名指ししたものではありません。
ただ、HISも再発防止策に本社によるシステム監視の厳格化を挙げており(トラベルボイス)、本社と海外拠点の役割分担が説明の焦点になると予想します。
現地のサーバーを本社がどこまで把握していたのかは、発表文からは読み取れません。
この点が語られるかどうかで、再発防止策の重みも変わってくるでしょう。
この2点にどう答えるかで、利用者の受け止めは大きく変わるでしょう。
なお、ここまではあくまで編集部の予想で、HISや行政がこう表明したものではありません。
自分は対象?早見表とチェックリスト
HISの発表文(追記後)の内容を、旅行の種類ごとに表にしました(エイチ・アイ・エス公式)。
| 旅行の種類 | 対象とされる条件 |
|---|---|
| 個人旅行 | 2024年11月に日本を出発し、バンコクのプルマンホテルに宿泊、チェンマイのコムローイ祭りに参加した客 |
| 団体旅行 | 2017年、2019〜2020年、2024〜2025年の期間にタイへ出発した客 |
| 人数 | 最大627人 |
心当たりを整理するときは、次の順で確認すると迷いにくくなります。
- HISを通じてタイへ出発したか
- 出発は2017年、2019〜2020年、2024〜2025年のどれかか
- 個人旅行なら2024年11月出発・プルマンホテル宿泊・コムローイ祭り参加に当てはまるか
- HISから個別の連絡が来ているか
流出した可能性がある情報と経緯
流出した可能性があるのは、アルファベットの氏名、署名欄の名前、性別、生年月日、パスポート番号、有効期限とアレルギー情報です。
一方で、連絡先やカード情報は対象外で、電話番号・住所・メールアドレス・クレジットカード情報は入っていないと説明されています。
発表は「流出の可能性」で、実際に悪用されたという報告は出ていません。
経緯は次のとおりです(エイチ・アイ・エス公式)。
| 時期 | 内容 |
|---|---|
| 2025年12月11日 | タイ現地法人のサーバーで不正アクセス検知ソフトが警告を出し、ネットワークから切断 |
| 2025年12月29日 | 個人情報保護委員会などへ報告 |
| 2026年2月24日 | 最大627人分のパスポート情報が含まれると判明 |
| 2026年10月7日 | 全ファイルの確認を終えて公表 |
検知から公表までは300日で、「約10カ月」と大きく報じられました。
HISは、会計記録など無関係のデータが大量に混ざり、手作業も含めて一つずつ確認する必要があったと説明しています。
タイ旅行の予定がある人や、旅行の記録を振り返りたい人もいるでしょう。
▼ タイのガイドブックはこちらから探せます。
※タイやバンコクの最新版ガイドが並びます。価格はリンク先でご確認ください
心当たりがある人が確認しておきたいこと
まずはHISからの個別連絡が届いていないか、確認しましょう。
連絡がなく判断に迷うときは、お客様特設窓口(0120-945-146)に問い合わせるのが確実です。
受付は平日11時〜18時で、土日祝日は休みです。
大きな流出が報じられたあとは、企業名をかたった不審な連絡が出回ることもあります。
リンク付きのメッセージには慌てて反応せず、HISの公式サイトに載っている窓口から確かめると安心です。
パスポートの再発行が必要かどうかについて、HISの発表文は触れていません。
HISの情報流出でよくある質問
Q1. タイ以外の旅行も対象ですか?
今回の発表で対象とされているのは、HISを利用してタイへ出発した客です。
不正アクセスを受けたのはタイ現地法人のファイルサーバーで、HIS全体の顧客データが流出したという発表ではありません。
Q2. アレルギー情報まで入っていたのはなぜですか?
発表文は、なぜアレルギー情報がサーバーにあったのかを説明していません。
どのような用途で保管されていたのかも、HISは明かしていません。
Q3. 連絡が来ていなければ対象外ですか?
そうとは限りません。
HISは、連絡先の特定が難しい人に向けてホームページで公表したと説明しています。
心当たりがあれば、窓口に問い合わせるのが確実です。
Q4. 同じ時期のほかの流出事件と関係がありますか?
同じ時期にほかの企業でも流出の公表が続いていますが、攻撃者が共通だと裏付ける情報は出ていません。
攻撃の手口や攻撃者について、HISは発表文で触れていません。
Q5. 記事の【考察】は事実ですか?
事実ではありません。【考察】は編集部が立てた予想です。
発表文や報道の事実をもとにしていますが、HISや個人情報保護委員会が同じ見方を示したわけではありません。
この件のポイント
- 対象はHISでタイへ出発した最大627人
- 個人旅行は2024年11月にプルマンホテル宿泊でコムローイ祭りに参加した客、団体旅行は3つの期間の出発客
- 連絡先とカード情報は対象外
- 迷ったらお客様特設窓口へ
HISのタイ旅行を利用したことがある人は、まず早見表で自分の旅行を照らし合わせてみてください。
連絡が来ていなくても、心当たりがあれば窓口で確かめるのが近道です。
今後新しい発表が出れば、対象の範囲や説明が変わる可能性があります。

コメント