14人の従業員が、本来必要なアクセス権限がないまま、8ヶ月間にわたって1,375回、納税者の確定申告書が保管されている制限区域に立ち入りました。同じ施設では、「重大」なセキュリティリスクとフラグが立てられたコンピュータシステムが、平均223日間にわたって修正されないまま放置されていました。これはIRS自身が義務付けている30日間の修正期間のほぼ8倍に相当します。もしあなたが過去1年間に紙の確定申告書を提出したなら、あなたの社会保障番号、収入の詳細、銀行口座情報がこれらの建物のいずれかを経由した可能性は十分にあります。
これは仮定の話ではありません。2026年半ばに発表された連邦政府の監視機関による報告書の調査結果であり、それを理解する価値があります。なぜなら、それがあなたの税金データが実際にどのように扱われているかを明らかにするからであり、また、それがあなたに次に何をすべきかを促すものだからです。
監視機関が実際に発見したもの
Treasury Inspector General for Tax Administration (TIGTA) — IRSを監査する独立した機関 — は、IRSの「Zero Paper Initiative」のもとで民間請負業者が運営する2つの施設を検査しました。このイニシアチブには合理的な理由があります。IRSは今でも毎年数百万件の紙の確定申告書を受け取っており、データを手動で入力する代わりに、紙の申告書の山を外部の請負業者に送り、書類をスキャンしてデータを電子的に抽出しているのです。これは賢明な近代化努力です。問題は、TIGTAがその運用方法に問題を発見したことです。
TIGTAが2025年に訪問した2つのサイトで、調査結果は3つのカテゴリーに分類されました。
不正な物理的アクセス。 適切な許可を持っていなかった14人の請負業者従業員が、機密性の高い納税者書類が含まれている制限区域に立ち入りました。合わせて、彼らは2025年5月から12月の間に1,375件の不正な立ち入りを行いました。TIGTAは、誰かが不正に書類にアクセスしたりコピーしたりしたという直接的な証拠は発見していません。しかし、この膨大な立ち入り件数は、まさにその種の露出を防ぐためのアクセス制御が機能していなかったことを示しています。あるサイトの、納税者書類保管エリアに直接つながっている荷受けエリアは、施錠されておらず警備もされていないことが判明しました。施設の外周フェンスにも適切なセキュリティ対策が欠けていました。
未解決のコンピュータの脆弱性。 これは、データセキュリティについて考える人なら誰でも懸念すべき部分です。あるサイトでは、監査人は納税者情報を処理するシステムにおいて269件のセキュリティ脆弱性を特定しました。そのうち128件(48%)は、IRSの方針で定められた期限内に修正されていませんでした。これらの未解決の脆弱性のうち20件は、最も深刻度の高い「重大」と評価され、30日間の是正期間に対して平均223日間放置されていました。別の84件の「高」深刻度の脆弱性は、60日間の是正期間に対して平均231日間未解決でした。TIGTAは、現在も使用されているサポート対象外のソフトウェアに関連する1つの重要な欠陥と、攻撃者が認証を完全にバイパスできる可能性があるデータベース設定に関する別の欠陥を特に指摘しました。
請負業者のツールに対する脆弱な監視。 2つ目のサイトでは、請負業者は政府の要求されるセキュリティ基準に対して一度も検証されたことのない脆弱性スキャンソフトウェアを使用していました。TIGTAの報告書は、IRSのサイバーセキュリティスタッフが請負業者が許可されていないスキャンツールを使用していることを知っていたにもかかわらず、それに対処しなかったと述べています。最初のサイトでは、IRSの方針は納税者データを扱うすべてのデバイスを毎月セキュリティスキャンすることを求めていますが、2025年8月には、請負業者は203台のデバイスのうち1台だけをスキャンしました。
「何か」が盗まれてなくても、これが重要な理由
TIGTAは、これらの隙間を通じて悪意のある行為者が納税者データにアクセスしたという確認された証拠は発見していないと慎重に述べました。これは本当に重要な区別であり、決してごまかしではありません。施錠されていないドアは、強盗と同じではありません。
しかし、それは聞こえるほど安心できるものでもありません。このようなセキュリティ障害は、悪用されたかどうかに関わらず、次の3つの理由から重要です。
- 確定申告書は、存在する中で最も完全な個人情報窃取ツールキットの一つです。 そこには、社会保障番号、氏名と住所、雇い主情報、銀行口座番号とルーティング番号(直接入金用)、投資口座の詳細、そしてしばしば配偶者や扶養家族に関する情報が含まれています。一枚の申告書が露出するだけで、個人情報窃取、不正な還付申告、そして長年にわたるアカウント乗っ取り未遂を助長する可能性があります。
- 未修正の重大な脆弱性は、一時的な出来事ではなく、継続的なリスクです。 認証をバイパスできる欠陥は、発見された日に「悪用」される必要はありません。誰かがそれを閉じるまで、施錠されていないドアとしてそこに存在し続けます。223日間は、7ヶ月以上の露出期間です。
- これは文書化されたIRSデータセキュリティ上の懸念のパターンに従っています。 TIGTAの報告書は、IRSの納税者データに関する過去の注目すべき事件(2023年に請負業者の従業員が高額所得者の納税記録を報道機関にリークした事件を含む)を背景としています。このような監視機関の調査結果は、なぜその歴史が繰り返し引用されるかの理由の一部です。根底にある組織的統制はまだ追いついていないのです。
IRSがそれに対して何をすると言っているか
評価すべき点として、IRSはTIGTAの調査結果に同意し、報告書に異議を唱えるのではなく、具体的な修正に取り組むことを約束しました。IRSが表明した是正措置には以下が含まれます。
- 内部セキュリティガイダンス(Publication 4812)を更新し、請負業者サイトでの物理的アクセスログのレビューを現在の年次レビューサイクルから毎月に変更する。
- 経年化した未解決の脆弱性を報告するための月次のプロセスを構築し、調達担当者と請負業者の管理部門がより迅速に対処できるようにする。
- 今後の請負業者のサイバーセキュリティ慣行の審査と監視を強化する。
これらは妥当な約束であり、ある機関が監視機関の報告書に建設的に対応したことを認める価値があります。しかし、「修正に取り組んでいる」状態と「修正された」状態は異なり、TIGTA自身の数字は、年次レビューサイクルと、何ヶ月も放置されている実際の問題との間にどれだけの隙間が生じうるかを示しています。
あなたが実際にできること
第三者の請負業者がどのように施設を保護するかをあなたがコントロールすることはできません。しかし、あなたが無力というわけではありません。原因に関係なく、あなたのリスクを減らす具体的な対策があります。
IRS Identity Protection PIN (IP PIN) を取得する。 これは、個人の納税者が利用できる最も効果的な無料ツールです。これは毎年変わる6桁のコードで、あなたの社会保障番号で提出される確定申告書に必ず含めなければなりません。これがないと、IRSは電子申告を拒否し、紙の申告書は追加審査の対象となります。つまり、誰かがあなたのSSNを知っていても、あなたの名前で不正な申告書を提出することはできません。IRSのオンラインアカウントから登録でき、一度登録すると、IRSは毎年の申告期間に自動的に新しいPINを発行します。あなたの情報が今回の漏洩であれ他のものであれ、何らかの漏洩に関与した場合は、来年の申告シーズンを待たずに今日これを行う価値があります。
来年は早期に申告する。 不正な還付スキームは、実際の納税者より先手を打つことに依存しています。早く申告すればするほど、犯罪者が盗んだ情報を使って先に申告する機会は減ります。
銀行の明細だけでなく、IRSのトランスクリプトとアカウントも確認する。 ほとんどの人は銀行やクレジットカードのアカウントを不正利用がないか監視しますが、IRSのオンラインアカウントをチェックすることはありません。税務関連の個人情報窃取は、多くの場合、最初に電子申告の拒否(誰かがあなたのSSNですでに申告したため)や、あなたが提出していない申告書に関する予期しない通知として現れます。定期的に確認することで、問題が複雑になる前に発見できます。
そもそも紙で申告する必要があるかを検討する。 もし現在、選択または習慣で紙の申告書を提出しているなら、これを機に再検討するのが妥当です。電子申告された申告書は、第三者によるスキャン施設に物理的に送られるのではなく、IRSが管理する電子パイプラインを通ります。ほとんどの個人申告者にとって、電子申告はより速く、エラー率が低く、この報告書によれば、現在は紙の経路よりも攻撃対象領域が狭いのです。
申告作成者や会計士を利用している場合は、データをどのように送信しているか尋ねる。 IRSの請負業者に適用されるのと同じ原則が、あなたの財務記録を扱うすべての第三者にも当てはまります。物理的なセキュリティとパッチの適用頻度は、抽象的なIT上の懸念ではなく、あなたの社会保障番号を実際に保護するメカニズムなのです。
より大きな教訓:データの保管連鎖はあなたが思っているより長い
この報告書から得られる厄介な教訓は、必ずしもIRSに特有のものではありません。それは、あなたの財務データが「処理」されるまでに、どれだけ多くの手を経由するかを思い出させるものです。紙の確定申告書は、郵便受けから政府のデータベースに直接送られるわけではありません。それは民間請負業者の倉庫に送られ、アクセス監査が必要なスタッフによって処理され、定期的なパッチ適用が必要なシステム上に置かれ、ようやくあなたが実際に申告した機関に届くのです。その連鎖のすべての環は、統制が緩む可能性がある場所です。
これは1040フォームを提出する個人にも当てはまりますし、自分の帳簿を管理する小規模事業者やフリーランサーにも同様に当てはまります。あなたの生の財務データに触れる中間者が少なければ少ないほど、そしてあなたの記録がどこにあり、どのように移動するかについての可視性が高ければ高いほど、あなたのリスクは小さくなります。これは、財務記録を不透明な第三者システムに完全に預けて監査結果が良好であることを願うのではなく、あなたが直接管理できる形式で保管するツールを支持する根拠の一部です。
財務記録を自分自身の管理下に置く
このような監視機関の報告書は、財務データのセキュリティは強力なパスワードだけの問題ではないこと、つまり、記録が通過する手の数と、それぞれの手に対する可視性の程度が重要であることを思い出させてくれます。Beancount.ioは、財務データを透明かつバージョン管理可能な状態であなた自身の条件で保持し、間にベンダーのブラックボックスストレージを挟まないプレーンテキスト会計を提供します。無料で始める そして、開発者や経済に敏感な個人が、実際に自分自身で監査できる会計システムへと移行している理由をご自身でご確認ください。