「自社のウェブサイトは大丈夫だろうか」「情報漏えいのニュースを見るたびに不安になる」。中小企業の経営者や、サイト管理を任されている方から、この種の相談をよくいただきます。
セキュリティ対策は、専門用語が多く、どこから手を付ければよいのか分かりにくい領域です。一方で、被害が出てからでは費用も時間も跳ね上がります。
この記事では、公的機関が公表している資料をもとに、いま何が起きているのかを整理し、中小企業が実際に着手できる対策を順番に解説します。専門の担当者がいない会社でも進められるところから扱います。
中小企業が標的になっている、という現実
「うちのような小さい会社が狙われるはずがない」。これはよく聞く言葉ですが、公表されている統計はそれを支持しません。
被害報告の約6割が中小企業
警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(令和8年3月公表)によれば、令和7年のランサムウェア被害の報告件数は226件で、依然として高水準で推移しています。そのうち被害企業の規模別では、前年と同様に中小企業が約6割を占めました。業種別では製造業が約4割を占めています。
この226件は警察に報告された件数であり、被害の実数ではありません。届け出に至らなかったものを含めれば、実際の件数はこれを上回ると考えるのが自然です。
復旧の負担が重い
同じ資料は、被害後の復旧についても数字を出しています。復旧に総額1,000万円以上を要した組織の割合は全体の5割を超え、1か月未満で復旧できた組織は5割強にとどまりました。
つまり、被害に遭った企業のおよそ半数が、1か月以上にわたって業務に支障を抱えたということです。中小企業にとって、この期間の売上停止は対策費用とは比べものにならない打撃になります。
| 項目 | 公表値 | 出典 |
|---|---|---|
| 令和7年のランサムウェア被害報告件数 | 226件 | 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(令和8年3月) |
| 被害企業に占める中小企業の割合 | 約6割 | 同上 |
| 復旧費用が1,000万円以上だった組織 | 全体の5割超 | 同上 |
| 1か月未満で復旧できた組織 | 全体の5割強 | 同上 |
いま警戒すべき脅威は何か
対策を考える前に、何から守るのかをはっきりさせます。独立行政法人情報処理推進機構(IPA)が2026年1月29日に公表した「情報セキュリティ10大脅威 2026」では、組織向けの脅威が次の順に挙げられています。
| 順位 | 脅威 |
|---|---|
| 1位 | ランサム攻撃による被害 |
| 2位 | サプライチェーンや委託先を狙った攻撃 |
| 3位 | AIの利用をめぐるサイバーリスク |
| 4位 | システムの脆弱性を悪用した攻撃 |
| 5位 | 機密情報を狙った標的型攻撃 |
上位2つには、中小企業にとって見逃せない意味があります。
ランサム攻撃は11年連続で選出されている
ランサム攻撃は、データを暗号化して使えなくし、復旧と引き換えに金銭を要求する手口です。近年は、暗号化に加えてデータを盗み出し、公開すると脅す形も増えています。この脅威は2016年に初めて選出されて以来、11年連続で顔を出しています。
取引先経由で狙われる
2位のサプライチェーン攻撃は、セキュリティ対策の手薄な企業を踏み台にして、その取引先である大企業を狙う手口です。中小企業にとって重い意味を持つのはここです。自社が持つ情報の価値が低くても、取引先への入口として狙われます。
この構造があるため、取引開始時にセキュリティ対策の状況を確認する企業が増えています。対策は自社を守るだけでなく、取引条件そのものになりつつあります。
情報漏えいが起きたときに発生すること
被害の重さを、金額と手続きの両面から見ておきます。
報告と通知の義務が生じる
個人データの漏えい等が発生し、個人の権利利益を害するおそれがある場合、個人情報保護法にもとづき、個人情報保護委員会への報告と本人への通知が必要になります。個人情報保護委員会の「令和7年度 年次報告」(2026年7月7日公表)によれば、令和7年度に同委員会が処理した事業者からの漏えい等事案の報告は17,139件でした。
この件数は、漏えいが特別な出来事ではなくなっていることを示しています。同時に、報告と通知という事務作業が、被害対応と並行して発生することも意味します。
法人に対する罰金は最大1億円
個人情報保護法は、個人情報保護委員会の命令に違反した場合と、個人情報データベース等を不正に提供した場合について、両罰規定により法人に1億円以下の罰金を科すと定めています(同法第184条第1項第1号)。
なお、2026年7月10日に「個人情報の保護に関する法律等の一部を改正する法律」が成立し、同月17日に公布されました。課徴金制度の新設などが盛り込まれており、公布の日から起算して2年を超えない範囲内で施行される予定です。現行の枠組みで動いている今のうちに体制を整えておくと、施行時に慌てずに済みます。
失った信頼は、金額では測れない
罰金や復旧費用は、支払えば処理が終わります。厄介なのは、取引先や顧客からの信頼です。一度「情報管理が甘い会社」という印象が付くと、新規の取引でも過去の事故について説明を求められる状態が続きます。
まず着手する6つの基本対策
ここから、実際に手を動かす内容に入ります。IPAは「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日公開)で、まず取り組むべき内容を「情報セキュリティ6か条」として整理しています。この6つを起点にすると、順序で迷わずに済みます。
| 対策 | 具体的に何をするか |
|---|---|
| 1. OSやソフトウェアを最新の状態にする | 自動更新を有効にし、更新の止まっている端末を洗い出す |
| 2. ウイルス対策ソフトを導入する | 全端末に導入し、定義ファイルの更新状況を月次で確認する |
| 3. パスワードを強化する | 十分な長さと複雑さを確保し、使い回しをやめる |
| 4. 共有設定を見直す | クラウドの共有リンクとアクセス権限を棚卸しする |
| 5. バックアップを取る | ネットワークから切り離した場所にも保管する |
| 6. 脅威や攻撃の手口を知る | 公的機関の注意喚起を定期的に確認し、社内で共有する |
なお、このガイドラインは第3.1版まで「5か条」でした。第4.0版で「バックアップを取ろう」が加わり6か条になっています。古い記事を参照すると5か条のままなので、注意してください。
更新を止めない仕組みを作る
脆弱性を悪用した攻撃は、10大脅威の4位に入っています。裏を返せば、更新を当てているだけで塞げる穴が多いということです。
難しいのは、更新の作業そのものよりも、更新が止まっている場所を見つけることです。使っていない古い端末、退職者のアカウント、テスト用に作ったまま放置されたサイト。こうした場所が入口になります。半年に一度、社内で使っている端末とアカウントの一覧を作り直す習慣を持つだけで、見通しは大きく改善します。
バックアップは「切り離して」保管する
第4.0版でバックアップが追加された背景には、ランサム攻撃の増加があります。データが暗号化されても、無事なバックアップがあれば復旧できます。
ただし、常時ネットワークにつながった場所に置いたバックアップは、本体と一緒に暗号化されます。ネットワークから物理的に切り離した媒体や、書き換えのできない形式での保管を組み合わせてください。あわせて、実際に復元できるかを年に一度は試しておきます。取れているつもりで、いざというときに戻せないという事態が最も痛手になります。
ウェブサイト側で行う対策
自社サイトを運営している場合、サイト特有の対策が加わります。
通信の暗号化
サイト全体をHTTPSに対応させ、通信を暗号化します。フォームから送信される問い合わせ内容を守るための基本であると同時に、検索面でも意味があります。Googleは、Search Centralの公式ブログで、HTTPSを検索のランキングシグナルとして使っていることを公表しています。ごく軽微なシグナルだと同時に説明されているため、順位目当てではなく、あくまで訪問者の情報を守る目的で導入するのが本筋です。
管理画面への入口を絞る
サイトを構築しているCMSの管理画面は、攻撃の主な標的です。ここには複数の対策を重ねます。パスワードを強固にすることに加え、多要素認証を有効にし、管理画面へアクセスできる場所や回数を制限します。
WordPressのようなCMSを使っている場合、本体だけでなくテーマとプラグインの更新も必要です。開発が止まったプラグインは、脆弱性が見つかっても修正されません。使っていないものは削除し、長く更新されていないものは代替を探してください。
攻撃を手前で遮る
ウェブアプリケーションファイアウォール(WAF)を導入すると、不正なアクセスをサイトに届く手前で遮断できます。多くのレンタルサーバーが標準機能として提供しているため、契約中のサービスで有効になっているかをまず確認してください。有効化するだけで済む場合が少なくありません。
問い合わせフォームには、自動プログラムからの送信を防ぐ仕組みを入れます。大量の自動送信は、それ自体が迷惑であるだけでなく、正規の問い合わせを埋もれさせます。
決済情報は自社で持たない
通信販売を行っている場合、クレジットカード情報を自社のサーバーに保存しないという設計が有効です。決済代行サービスを利用すれば、カード情報は自社を通らずに処理されます。持たない情報は漏れません。
技術だけでは足りない
機器や設定を整えても、運用する人の側に穴があれば同じことです。
手口を知る時間を、業務の中に置く
6か条の最後に「脅威や攻撃の手口を知ろう」が置かれているのには理由があります。取引先を装ったメール、請求書の振込先を書き換える手口、実在する社名を使った偽サイト。手口を知らなければ、どれほど注意深い人でも引っかかります。
とはいえ、年に一度の研修だけでは記憶に残りません。月に一度の朝礼で、公的機関が出した注意喚起を1つ読み上げる。この程度の頻度を業務の中に組み込むほうが、結果として効きます。
起きた後の手順を、先に決めておく
対策を尽くしても、事故はゼロになりません。だからこそ、起きた後の手順を先に決めておく価値があります。
決めておくのは3つです。誰に最初に連絡するか、どの端末をネットワークから切り離すか、外部への説明を誰が担当するか。この3つを1枚の紙にまとめ、印刷して置いておきます。事故が起きたときには社内システムが使えない可能性があるため、紙で持っておくことに意味があります。
取り組みを外から見える形にする
IPAは、中小企業が基本的な対策への取り組みを自己宣言できる制度を用意しています。取引先からセキュリティ体制の確認を求められる場面が増えている今、対外的に示せる形を持っておくことには実務的な価値があります。
ウェブサイトのセキュリティについてよくある質問
何から始めればよいですか
バックアップの確認から始めてください。取れているか、そしてネットワークから切り離した場所にもあるか。この2点です。ランサム攻撃が脅威の1位である以上、復旧できる状態を確保することが最も費用対効果の高い一手になります。
専門の担当者がいなくても対応できますか
6か条の範囲であれば、専門の担当者がいなくても進められます。自動更新の有効化、パスワードの見直し、共有設定の棚卸し。いずれも設定画面での作業です。手に余る部分が出てきた時点で、契約中のサーバー会社や制作会社に相談すれば足ります。
対策にどのくらいの費用がかかりますか
6か条のうち、費用が発生するのはウイルス対策ソフトとバックアップ用の媒体くらいです。残りは設定の見直しで済みます。一方、被害を受けた場合は復旧に1,000万円以上を要した組織が5割を超えるという公表値があります。この差を踏まえると、判断はつけやすくなります。
クラウドサービスを使っていれば安全ですか
サービス提供者が守る範囲と、利用する側が守る範囲は分かれています。設備やソフトウェアの管理は提供者側ですが、アカウントの管理と共有設定は利用者側の責任です。実際、共有リンクの設定ミスによる情報の流出は繰り返し起きています。6か条に「共有設定を見直そう」が入っているのは、このためです。
まとめ:今日できる守りから手をつける
中小企業が標的になっていることは、警察庁の統計が示しています。被害報告の約6割が中小企業で、復旧に1,000万円以上を要した組織は5割を超えます。「うちは狙われない」という前提は、すでに成り立ちません。
一方で、やるべきことは整理されています。IPAが示す6か条、すなわち更新、ウイルス対策、パスワード、共有設定、バックアップ、そして手口を知ること。サイトを運営しているなら、通信の暗号化、管理画面の保護、更新の止まったプラグインの整理が加わります。
どれも派手さのない作業です。ただ、公的機関が繰り返し同じ内容を挙げているのは、これらが実際に効くからにほかなりません。まずはバックアップの状態を確認するところから、今日始めてみてください。
今日できる点検
| 状態 | 今日やること |
|---|---|
| バックアップから復元できるか試したことがない | 1つのファイルを実際に復元してみる |
| 使っていない端末やアカウントが残っている | 端末とアカウントの一覧を作り直す |
| サイトがHTTPSに対応していないページがある | サーバーの管理画面で常時暗号化の設定を確認する |
| 長く更新されていないプラグインがある | 使っていないものを削除し、代替を探す |
| 事故が起きたときの連絡手順を決めていない | 連絡先・切り離す端末・説明担当を1枚にまとめる |
自社のマーケティング課題を根本から解決しませんか?
ウェブサイトから要素を引き算し、訪れた人が迷わず次の一歩に進む形へ組み直す。初回60分のオンラインで御社のサイトを一緒に読み、どこから直すべきかをお伝えします。手順をまとめた無料の診断と解説動画もご用意しています。
初回は無料・60分・オンライン完結・その場で契約のお願いはいたしません

