02/18/2026 | Press release | Distributed by Public on 02/17/2026 23:01
1. 事案の概要
■システムの被害
※「何も信用しない」を原則とするセキュリティモデルで、社内外を問わず全てのユーザー、デバイス、ネットワーク接続に対して、情報資産へのアクセスごとに厳格な認証と認可を求めるセキュリティのこと。
■封じ込めの対応(被害拡大防止策)
※1 インターネット経由で社外から社内ネットワークへ接続するための技術で、自宅や外出先から社内システムやデータへのアクセスを可能にするもの。
※2 インターネット等を通じて利用する外部のコンピューター資源(サーバーやストレージ)を提供するサービスのこと。
■封じ込め対応によるシステムへの影響
■フォレンジック調査※
※ コンピューターやネットワークで起きた不正アクセス・ウイルス感染などの原因や経路を突き止めるための鑑識調査のこと。
■復旧対応
■外部との安全なデータ授受および外部システム連携の再開
|
アサヒビール |
アサヒ飲料 |
アサヒグループ食品 |
|
|
2025年10-12月 |
8割台前半 |
7割程度 |
9割程度 |
|
2025年12月時点 |
107品目 |
350品目 |
944品目 |
5. 個人情報の漏えいについて
■漏えいのおそれがある個人情報(2025年11月26日時点)
|
対象者 |
内容 |
件数 |
|
アサヒビール株式会社、アサヒ飲料株式会社およびアサヒグループ食品株式会社各社のお客様相談室にお問い合わせをいただいた方 |
氏名、性別、住所、電話番号、メールアドレス |
152.5万件 |
|
祝電や弔電などの慶弔対応を実施した社外の関係先の方 |
氏名、住所、電話番号 |
11.4万件 |
|
従業員(退職者を含む) |
氏名、生年月日、性別、住所、電話番号、メールアドレスなど |
10.7万件 |
|
従業員(退職者を含む)の家族 |
氏名、生年月日、性別 |
16.8万件 |
■漏えいが確認された個人情報(2026年2月18日時点)
|
対象者 |
内容 |
件数 |
|
従業員(退職者を含む) |
氏名、性別、住所、電話番号、メールアドレスなど |
5,117件 |
|
取引先の役員および従業員の方、並びに取引先個人事業主およびその従業員の方など |
氏名、電話番号など |
110,396件 |
6. 再発防止策とガバナンス体制の強化
当社はサイバー攻撃のリスクについて、「アサヒグループエンタープライズリスクマネジメント」※1において、経営上の最重要リスクの一つと位置付け、その対応計画を策定し、実行およびモニタリングを行っております。
この一環として、グループ全体で遵守すべき「サイバーセキュリティ基準」を制定し、運用の徹底を図るとともに、当該基準により国内・海外グループ会社のサイバー攻撃対策状況を評価し、セキュリティ体制の維持・向上およびそのリスクが顕在化しないよう、セキュリティの改善などに努めてまいりました。また、当該基準において、インシデント発生時の報告ルールを明示し、グループ全体でインシデント情報を集約するとともに、リスク対応を強化するなどの体制整備に取り組んでまいりました。
今後は今般のサイバー攻撃を踏まえ、これまでの取り組みをさらに強化し、継続的な監視と改善を前提とした体制へ移行し、万一の事態が発生した場合でも影響を最小限に抑える仕組みの強化を進めてまいります。
安全性と信頼性を重視したシステム運用のもと、環境や脅威の変化に応じた継続的な取り組みを行い、再発防止に努めてまいります。主な対策として、ネットワーク機器をはじめとするサーバーやパソコン端末などのIT資産の管理徹底、EDR(エンドポイント検知・対応)※2を含めたセキュリティツールの最新化・高度化、全従業員への情報管理規程の周知徹底などに努め、さらにはガバナンス体制の強化により、情報管理・セキュリティ管理をより高度化してまいります。
具体的な取り組みの概要は次のとおりです。
※1 当社は中長期経営方針を遂行する上で、あるいは目標達成を阻害しうる重大リスクを低減しつつリスク総量をコントロールした上で適切なリスクテイクを図るため、エンタープライズリスクマネジメントを導入しております。あわせて「リスクアペタイト」を制定し、「とるべきリスク」と「回避すべきリスク」を明確にしております
※2 EDRとはEndpoint Detection and Responseの略。エンドポイント(パソコン端末やサーバー等)で発生する不審な挙動を常時監視し、攻撃の兆候を検知した際に、影響の拡大を防ぐため自動的または迅速に対処を行う仕組みのこと。
■攻撃経路の特定と再発防止
■パソコン端末・ネットワーク・システム構成の再設計
■監視・検知・初動対応の高度化
■権限管理・アカウントセキュリティの強化
■インフラおよびクラウド環境のセキュリティ強化
■復旧性・耐障害性の強化
■人的対策の継続的強化
■ガバナンス体制の強化