九州電力送配電から、「重要なお知らせ」と書かれた一枚のハガキが届きました。
タイトルは、
「お客さま情報を保存した外部記憶媒体の所在不明について(お詫び)」
というものです。
筆者に届いた通知によると、所在不明となった外部記憶媒体には、氏名や住所だけでなく、30分ごとの電力使用量、月間電力量、供給地点特定番号、小売電気事業者名などが保存されていました。
一方で、銀行口座やクレジットカード、メールアドレス、電話番号、契約容量、料金情報については、筆者のデータには含まれていなかったと記載されています。
しかし調べてみると、すべての対象者が同じではありません。
電話番号や契約容量まで保存されていた人もいます。
そもそも、なぜ九州電力送配電は大量の顧客情報をSSDに保存していたのでしょうか。
そして、そのSSDはどのような経緯で所在不明になったのでしょうか。
顧客情報を保存したSSDが突然なくなった
九州電力送配電が最初に事案を公表したのは、2026年6月8日です。
同社によると、託送システムとスイッチング支援システムのデータを保存していた外部記憶媒体、SSDが、保管場所であるサーバー室から所在不明になりました。
4月27日のバックアップ作業終了時点では、SSDが所定の場所に保管されたことが確認されています。
ところが約1か月後の5月26日、次のバックアップ作業を準備しようとしたところ、SSDがなくなっていることが判明しました。
関係者への聞き取りやサーバー室への入退室記録の確認、現地調査などが行われましたが発見できず、6月4日には警察へ被害届が提出されています。
2026年9月現在も、九州電力送配電はSSDの捜索を続けています。
ただし、現時点で顧客情報が実際に外部へ流出した事実や、二次被害は確認されていません。
なぜ大量の顧客情報をSSDに保存していたのか
そもそも、これほど重要な情報がなぜ持ち運び可能なSSDに保存されていたのでしょうか。
発端は、サーバーの容量不足でした。
九州電力送配電では、託送システムなどのデータ保存用サーバーの容量が逼迫していました。
当然、サーバーそのものを増設することも検討されましたが、技術的な理由から、増設できるのは2028年度ごろになると判明します。
しかし、それまで既存サーバーの容量が持ちません。
そこで2026年1月から2028年度までの暫定措置として、古いデータをSSDへ移し、サーバーの空き容量を確保する運用が始まりました。
つまり今回のSSDは、日常的な持ち運びのために使っていたものではありません。
サーバー容量不足を乗り切るための臨時の保管場所として使われていたことになります。
SSDは鍵のないキャビネットに保管されていた
ここから管理上の問題が見えてきます。
SSDが置かれていたサーバー室そのものには、身分証による本人確認、カード認証、生体認証、監視カメラなど、複数のセキュリティ対策が施されていました。
ところが、そのサーバー室の中では、
SSDは施錠されていないキャビネットに保管されていました。
さらに、
SSDそのものにも暗号化やパスワード保護が施されていませんでした。
厳重なサーバー室の中に入れているから大丈夫だろう。
結果的には、そうした考え方があったことを九州電力送配電自身が認めています。
同社は原因について、サーバー室そのものの安全性と、SSDという媒体単体の安全性を切り分けて考える認識が十分ではなかったと説明しています。
大きな金庫室に入れたことで安心し、その金庫室の中にある小箱には鍵をかけていなかった。
今回の問題を単純化すれば、そんな構図にも見えます。
バックアップ作業をしていたのは委託先の作業員2人
SSDへのバックアップ作業は、九州電力送配電の社員ではなく、委託先の作業員が行っていました。
初めてSSDへのバックアップが行われたのは2026年1月29日。
委託先の作業員2人が作業を行い、終了後にSSDをサーバー室内のキャビネットへ戻しています。
その後も2月27日、3月5日・6日、4月27日と作業が行われました。
九州電力送配電の社員は、このバックアップ作業には立ち会っていませんでした。
委託先の2人のどちらかが持ち出したのか
ここで当然浮かぶ疑問があります。
最後にSSDを扱っていた委託先作業員の誰かが持ち出したのでしょうか。
しかし、現時点でそう判断できる事実はありません。
4月27日の作業終了後、SSDがキャビネットへ格納されたことについては、作業員への聞き取りだけでなく、SSDへのデータ書き込み記録からも確認されています。
SSDがなくなった可能性がある期間は、4月27日から5月26日までの約1か月です。
九州電力送配電は、この間にサーバー室へ入室した関係者への聞き取りや入退室記録の確認を行っています。
したがって、
委託先作業員2人が最後にバックアップ作業をしたことと、2人のどちらかがSSDを持ち出したことは別の話です。
そもそも現在も、盗難なのか、誤って移動されたのか、誤廃棄されたのかさえ確定していません。
九州電力送配電も当初から「無断持ち出しの可能性も含めて調査」としており、警察による捜査も行われています。
現段階では「犯人」という人物が存在するのかどうかさえ分かっていないのです。
SSDには最大1354万件の情報
その後の精査によって、SSDに保存されていた顧客情報の規模も明らかになりました。
九州電力送配電が2026年7月8日に公表した資料では、
個人に関するものが約1003万件、法人などが約351万件。
合計約1354万件に上ります。
ただし、これは1354万人という意味ではありません。
引っ越しや名義変更などを考慮して集計された「顧客情報の件数」であり、法人の複数契約、公衆街路灯や信号機などにひも付いた契約も含まれています。
それでも、極めて大規模な情報管理事故であることに変わりはありません。
筆者の場合は氏名・住所・30分ごとの電力使用量など
筆者に届いたハガキには、所在不明となったSSDに保存されていた情報として、
氏名、電気の使用場所住所、30分電力量、月間電力量、供給地点特定番号、小売電気事業者名などが記載されていました。
対象となった期間は、最長で2016年7月から2024年1月までです。
一方、
銀行口座、クレジットカード、メールアドレス、電話番号、契約容量、料金情報は含まれていません。
そのため、この通知だけを見れば、カード番号などが直接悪用される種類の情報流出ではありません。
しかし、別の対象者にはさらに多くの情報が含まれています。
電話番号まで保存されていた人もいる
九州電力送配電によると、対象となった顧客は大きく2種類に分かれます。
2016年7月6日から2024年1月31日の間に電気契約があった顧客については、氏名、住所、30分・月間電力量、供給地点特定番号、小売電気事業者名などが保存されていました。
一方、2025年10月6日から2026年4月26日までに、引っ越し、電力会社の切り替え、契約アンペア変更などの手続きを行った顧客については、
氏名、住所、電話番号、契約開始・変更・終了日、供給地点特定番号、小売電気事業者名、契約容量など
が保存されています。
九州電力送配電の報告資料を見ると、電話番号を含んでいたのは、スイッチング支援システムだけに登録されていた約79万件と、両方のシステムに登録されていた約59万件です。
つまり、計約138万件については電話番号も保存されていました。
なお、いずれのケースにも銀行口座、クレジットカード、メールアドレス、料金情報は含まれていません。
想定されるリスクは何か
現時点で情報流出は確認されていません。
その前提で、仮にSSDが第三者の手に渡り、データを読み取られた場合に何が考えられるのでしょうか。
九州電力や電力会社を装った詐欺や勧誘
まず考えられるのが、電力会社を装った電話や訪問です。
氏名と住所だけではなく、
「現在どこの小売電気事業者を利用しているか」
「供給地点特定番号は何番か」
といった情報まで相手が知っていれば、単なる無差別の営業電話よりも説得力を持たせられます。
電話番号を含む約138万件については、電話による接触にも直接利用できる可能性があります。
九州電力送配電自身も今回の事案について、別途手続きを求めることはないとして、不審な連絡に注意するよう呼びかけています。
電力会社の切り替えに関係する情報も含まれている
供給地点特定番号は、電気の供給場所を特定する22桁の番号です。
消費者庁なども、検針票には供給地点特定番号など電力会社の切り替えに必要な情報が記載されているため、契約する意思のない業者には安易に見せないよう注意を呼びかけています。
もっとも、供給地点特定番号だけで勝手に契約を切り替えられるわけではありません。
切り替え手続きには、旧小売電気事業者の契約番号、住所、契約名義など、ほかの情報も必要になります。
今回のデータだけで直ちに契約を乗っ取られる、と考える必要はありません。
ただ、詐欺や不正な勧誘を行う側から見れば、かなり具体的な顧客情報がセットになっていることは確かです。
30分ごとの電力使用量から何が分かるのか
筆者に届いた通知で、もう一つ目を引くのが「30分電力量」です。
スマートメーターは家庭や事業所の電力使用量を30分ごとに計測できます。
つまり今回保存されていたのは、単なる「1か月に何kWh使った」という数字だけではありません。
長期間にわたる30分単位の使用量です。
もちろん、30分ごとの電力使用量を見ただけで「何時に家を出た」「何時に帰宅した」と確実に判断できるわけではありません。
冷蔵庫など常時動いている機器もあります。
ただし、長期間のデータを並べれば、電力使用量が多くなる時間、少なくなる時間など、その家庭の生活リズムを推測する手掛かりになり得ます。
資源エネルギー庁も30分値について、需要家の同意なく他者へ提供されるものではなく、一般送配電事業者が取得したデータの利用目的も制限される情報として扱っています。
「電気の使用量」と聞くと、それほど重要な個人情報には見えません。
しかし大量の時系列データとなれば、意味合いは少し変わってきます。
現在のところ流出や二次被害は確認されていない
今回、顧客情報が外部へ流出したことが確認されたわけではありません。
所在不明になったSSDが現在も発見されておらず、外部流出の可能性を否定できないため、対象者へ通知が行われています。
九州電力送配電は、インターネット上への情報流出やフリマサイトへのSSDの出品なども確認していますが、これまでデータ流出は確認されていないとしています。
つまり現段階では、
「個人情報が盗まれた事件」ではなく、「大量の個人情報が入ったSSDの所在が分からなくなっている事件」
と表現するのが正確でしょう。
「サーバー室の中だから安全」という思い込み
今回の事案で気になるのは、SSDが消えたことだけではありません。
九州電力送配電自身がまとめた原因には、
外部記憶媒体を使うこと自体のリスク認識不足、施錠しない保管方法、暗号化・パスワード保護の欠如、委託先への指示や作業管理の不足が並んでいます。
サーバー室の入口には本人確認、カード認証、生体認証、監視カメラ。
その一方、その中に置かれた大量の顧客情報入りSSDは、鍵のないキャビネットに置かれ、暗号化もされていませんでした。
外側は何重にも守られているのに、中に入った後の小さなSSDは無防備だった。
今回の問題は、一つの媒体をなくしたというだけではなく、「安全な場所に置いているから安全だ」という情報管理の盲点が表面化した事案ともいえそうです。
九州電力送配電は再発防止策として、外部記憶媒体について「使わない・持ち出させない・読み取れない」という三原則を掲げ、原則として使用しないこと、やむを得ず使用する場合は施錠保管し、パスワードや暗号化を行う方針を示しています。
筆者の手元に届いた一枚のハガキ。
そこから見えてきたのは、約1354万件に及ぶ顧客情報が保存されたSSDが、現在もどこにあるのか分からないという事実でした。
実際の情報流出は確認されていません。
それでも、SSDが発見されない限り、「どこへ行ったのか」という疑問は残り続けます。
今後、九州電力や電力会社を名乗る不審なメールやSMSが届いた場合は、リンクを開く前に送信元を確認してください。
フィッシングメールの見破り方については、こちらの記事で詳しく整理しています。

