MENU
  • HOME
  • お問い合わせ
  • 集客オプション
売れるサイトは、みな謙虚。お客様を主役にするWEB集客コンサルティング
合同会社謙虚
  • HOME
  • お問い合わせ
  • 集客オプション
  • HOME
  • お問い合わせ
  • 集客オプション
合同会社謙虚
  • HOME
  • お問い合わせ
  • 集客オプション
  1. ホーム
  2. Web集客・マーケティング
  3. ホームページ保守費用を削った代償 事故対応費用は数千万円規模になる

ホームページ保守費用を削った代償 事故対応費用は数千万円規模になる

2026 9/18
shield

「ホームページは作って終わり」だと思っていないだろうか。企業の公式サイトは、一度公開すれば永続的に機能し続ける固定的な資産ではない。土台となるサーバーソフトウェアやCMS(コンテンツ管理システム)、そしてそれらを構成するプラグインやテーマは、日々の技術的な進歩とともに絶えず陳腐化していく。適切な保守体制を持たずにこれを放置することは、単なる機能不全にとどまらず、深刻なセキュリティ被害と検索順位の失墜という2つの致命的な損失につながる。

「保守費用は毎月かかる無駄なコストではないか」と感じる経営者は少なくない。しかし、保守を怠った結果として発生する事故対応費用は、何年分もの保守費用を一瞬で吹き飛ばす規模になる。この記事では、CMSを狙ったサイバー攻撃の実態、保守の欠如が検索順位に与える影響、そして事故が起きたときの現実的な費用を整理し、適正な保守費用の相場と、業者選びで確認すべきポイントに落とし込む。数字は、独立行政法人情報処理推進機構(IPA)が公開している資料と、Googleが公式に示している見解を軸に据えた。民間のセキュリティ事業者が自社の観測データをまとめた集計も一部引くが、その場合は社名を伏せ、どういう性格の数字なのかを明記する。

目次

「保守費用」を単なるランニングコストと考えていないか

保守費用を削る判断は、多くの場合「今まで何も起きていないから」という経験則に基づいている。しかし、サイバー攻撃の多くは自動化されたプログラムによって無差別に行われており、狙われるかどうかは企業の知名度や規模とは無関係である。攻撃者が狙っているのは「有名な会社」ではなく「更新されていないシステム」そのものである。この前提を理解しないまま保守費用の要否を判断すると、必要な投資を誤って削ってしまうことになる。

経営者が保守費用を後回しにしてしまう心理には、いくつかの共通点がある。1つ目は、ホームページを「一度作れば完成するもの」という制作物として捉え、店舗や設備のように継続的な点検が必要な資産だと認識していないことである。2つ目は、被害に遭った同業者の話を直接聞く機会が少なく、リスクを実感として持てないことである。3つ目は、保守業務の中身が専門的で見えにくく、「毎月何にお金を払っているのか分からない」という不透明感から、真っ先に削減対象にされやすいことである。この記事では、こうした見えにくいリスクを、公開されている資料をもとに具体的な数字に変えていく。

保守を怠ったCMSが実際にどう狙われているか

感染サイトの約4割が更新していない古いCMS

世界中のウェブサイトのマルウェア感染状況を継続的に監視しているセキュリティ事業者が、自社で駆除を請け負ったサイトを集計した報告書がある。それによれば、感染が確認されたウェブサイトの39.1%において、感染時点で最新のセキュリティパッチが適用されていない、陳腐化したCMSが稼働していたことが判明している。CMSそのものだけでなく、それを構成する拡張機能の管理不足も深刻である。なお、この集計はその事業者が駆除を請け負ったサイトに限った母集団であり、ウェブサイト全体の平均ではない。割合そのものより、「更新を止めたサイトが狙われている」という傾向を読む材料として見てほしい。

感染サイトを駆除した事業者の集計 割合
感染時、最新のパッチが未適用のCMSが稼働 39.1%
パッチ未適用の脆弱なプラグイン・テーマが1つ以上存在 13.97%
侵害後、少なくとも1つのバックドアが設置されていた 49.21%

脆弱性の大半はプラグイン・テーマに潜む

CMS本体のアップデートだけを行い、拡張機能の管理を見落としているケースは非常に多い。世界的に数百万件のインストール数を誇る著名なプラグインであっても、アップデートを怠ることで致命的な侵入経路になり得ることが指摘されている。ウェブサイト管理者が「CMS本体の自動更新機能」にのみ依存し、サードパーティ製のプラグインやテーマの保守を見過ごしているという構造的な弱点が、多くのインシデントの起点になっている。

この弱点が生まれる背景には、CMSの導入時に「便利そうだから」という理由で次々とプラグインを追加し、誰がどのプラグインを何のために入れたのかを記録しないまま運用が続くという、よくある管理の実態がある。担当者が異動や退職で入れ替わるたびに、この経緯は引き継がれなくなり、数年後には「使っているかどうかも分からないプラグイン」がサイトの内部に何十個も残っているケースも珍しくない。使っていないプラグインであっても、無効化しているだけでファイル自体が残っていれば、攻撃対象になり得る点は見落とされがちである。

一度侵入されるとバックドアが仕掛けられる

前述の表にある通り、侵害されたウェブサイトの49.21%において、少なくとも1つのバックドア(裏口)が設置されていたことが確認されている。攻撃者は古いプラグインの脆弱性を突いて一度システム内に侵入すると、ファイルマネージャーやウェブシェルを通じてバックドアを構築する。その後にプラグインを最新版へ更新したとしても、バックドアが残っていれば継続的にサイトを遠隔操作され続ける。単に見た目のバージョン表記を更新するだけでは不十分で、侵入の痕跡そのものを取り除く作業が必要になる理由がここにある。

バックドアが厄介なのは、通常のファイル一覧を目視で確認しただけでは発見しにくい点である。攻撃者は既存の正規ファイルに紛れ込ませる形でコードを埋め込んだり、一見無害なファイル名を付けたりすることで、管理画面から気付かれないよう偽装する。「更新したのに、しばらくしてまた同じような不審な挙動が起きる」という相談の多くは、表面的な修復にとどまり、根本のバックドアが取り除かれていないことに原因がある。1度目の被害を自己流で「治った」と判断してしまうと、攻撃者にとって侵入経路が確保されたままの状態が続き、数か月後に再び同じサイトが改ざんされるという事態が実際に起きている。専門知識を持たない担当者が自己流で対応すると、この見落としが起きやすく、結局は専門業者による本格的な調査に頼らざるを得なくなる。

国内でもウェブサイトが攻撃の主戦場になっている

IPAに届けられた脆弱性の過半数がウェブサイト関連

独立行政法人情報処理推進機構(IPA)が2025年1月に公開した「ソフトウェア等の脆弱性関連情報に関する届出状況[2024年第4四半期(10月〜12月)]」によれば、2024年の1年間で届け出られた脆弱性632件のうち、ウェブサイト(ウェブアプリケーション)に関するものが336件にのぼり、全体の53%を占めている。これはOSなどのソフトウェア製品に関する届出件数(296件)を上回る結果であり、依然としてウェブサイトが攻撃の主戦場になっていることを表している。

2024年に届け出られた脆弱性(IPA「脆弱性関連情報に関する届出状況」) 件数 全体に占める割合
ウェブサイト(ウェブアプリケーション)関連 336件 53%
OS等のソフトウェア製品関連 296件 47%

SQLインジェクションで個人情報が抜き取られる仕組み

IPAは、ウェブサイトの脆弱性を狙った具体的な攻撃手法として、SQLインジェクションやOSコマンド・インジェクションの多発を警告している。保守体制を持たず、脆弱性の残るオープンソースソフトウェアを放置している企業は、悪意あるデータベース命令文を送り込まれることで、顧客の個人情報やクレジットカード情報を根こそぎ窃取される危険にさらされている。IPAは、ウェブサイトは公開された瞬間から安全な運用管理が始まるに過ぎず、OSやミドルウェア、CMSへの継続的なパッチ適用が事業継続の絶対条件であると結論付けている。

SQLインジェクションが特に恐ろしいのは、攻撃を受けた瞬間に見た目上の異常が起きるとは限らない点である。ページのデザインが崩れたり、エラー画面が表示されたりすれば異変にすぐ気付けるが、データベースから情報が静かに抜き取られるだけであれば、サイトの見た目は普段通りのまま運用され続ける。多くの企業が漏えいの事実を、自社での気付きではなく、外部からの指摘やクレジットカード会社からの連絡によって初めて知るのは、この「見た目には何も起きない」という攻撃の性質による。定期的な保守の中でログを監視し、不審なアクセスの兆候を早期に発見できる体制があるかどうかが、被害の規模を左右する分岐点になる。

保守の欠如が検索順位に与える影響

表示速度の劣化とCore Web Vitals

サーバーの保守やデータベースの最適化を長期間怠り、使われていないプラグインやスパムコメントのデータが蓄積すると、ウェブサイトの表示速度は著しく低下する。Googleは2021年より、ユーザー体験を定量的に測る指標「Core Web Vitals」を、検索順位を決定する公式なランキングシグナルとして導入している。

指標 測定内容 良好とされる基準
LCP 読み込み速度(最大コンテンツの描画) 2.5秒以内
INP 操作への反応性 200ミリ秒以内
CLS 視覚的な安定性(レイアウトのズレ) 0.1未満

Googleはコンテンツ自体の質や関連性を最重要視しているため、表示速度単体が決定的なマイナス要因になるわけではないと補足しつつも、競合サイトとコンテンツの質が拮抗している領域では、この差が検索順位を分ける決め手として機能すると説明している。保守を怠り肥大化したシステムを放置することは、熾烈な検索順位争いにおいて自ら不利な状況を招き入れる行為に他ならない。特に、無料や格安のレンタルサーバーを使い続けている場合、アクセスが集中する時間帯にサーバー自体の処理能力が追いつかず、表示速度が一時的にさらに悪化することもある。保守の一環として、事業の成長に応じてサーバーのプランを見直すことも、地味だが効果の大きい施策である。

表示速度の劣化は、検索順位だけでなく、訪問者の離脱にも直結する。読み込みに時間がかかるページでは、内容を読む前にブラウザを閉じてしまう利用者が一定数存在し、それはそのまま問い合わせや購入の機会損失になる。保守を通じてデータベースの不要なデータを整理し、画像ファイルを適切な形式に圧縮し、使われていないプラグインを取り除くといった地道な作業の積み重ねが、検索順位と離脱率の両方に効いてくる。派手さのない作業だからこそ、保守契約に含まれているかどうかを事前に確認しておく価値がある。

SSL証明書の失効が招くトラフィックの完全喪失

SSL証明書(HTTPS化)の維持・更新は、ウェブサイト保守の最も基礎的かつ致命的な領域である。Googleは2014年、HTTPSを検索アルゴリズムのランキングシグナルとして使用することを公式に発表している。保守費用の削減や管理者の不在によってSSL証明書の更新手続きを怠り、証明書が失効した場合、検索順位の緩やかな低下という生易しい事態にはとどまらない。ChromeやSafariといった主要ブラウザは、証明書が切れたサイトにアクセスしようとした利用者に対し、画面全体を覆う強いセキュリティ警告を表示する。この警告に直面した利用者の大多数は、即座にブラウザを閉じるため、直帰率はほぼ100%に達する。ウェブサイトが存在していても、実質的には遮断されているのと同じ状態になる。

SSL証明書には有効期限があり、自動更新の設定を行っていない場合、契約更新のタイミングを人の手で管理し続ける必要がある。証明書の発行元や契約先が複数の担当者を経て変わっている場合、誰がいつ更新を行うのかという責任の所在が曖昧になり、期限切れに気付かないまま数週間が経過してしまうことがある。特に、ドメインとサーバーの契約を別々の会社と結んでいる場合は、どちらが証明書の管理責任を持つのかを明確にしておかないと、双方が「相手が対応するはず」と思い込んだまま失効を迎えるという事故が起こりやすい。

更新日付だけを変える偽装は逆効果

保守費用を惜しむ一部の現場では、「システムの更新は行わず、記事の更新日付だけを最新に変えればSEOに有利になるのでは」という誤解が見られる。しかし、Googleのアルゴリズムは高度であり、実質的な加筆・修正を伴わない日付情報だけの変更は、検索順位に好影響を与えない。むしろ、こうした形式的な更新の繰り返しは検索エンジンを欺くスパム行為とみなされ、ペナルティの対象になるリスクすらある。

この誤解が根強く残っている背景には、「検索エンジンは新しい情報を好む」という一般論だけが独り歩きし、その「新しさ」が何を指しているのかが正しく理解されていないことがある。検索エンジンが評価するのは、ユーザーの疑問に対してより正確で詳しい答えが追加されたという実質的な変化であって、公開日や更新日という管理画面上の表示項目そのものではない。保守の一環として本当に取り組むべきなのは、日付を書き換えることではなく、古くなった情報を実際に調べ直し、現状に合わせて内容を書き改める作業である。

料金表や取扱商品の情報が数年前のまま更新されていないサイトを、閲覧者はどう受け止めるだろうか。検索エンジンだけでなく、実際に訪れた見込み客も、情報の古さから「この会社は今も営業しているのだろうか」という不安を抱く。保守という言葉から連想されがちな技術的な作業だけでなく、こうしたコンテンツの鮮度を保つ作業も、広い意味でのホームページ保守に含まれる。技術的な保守契約とは別に、年に数回は自社で内容を見直す機会を設けておきたい。

改ざんされたサイトに起きる「SEOポイズニング」

保守を止めると、何がどこまで連鎖するか 更新を 止める 数か月 脆弱性を 突かれる 即時 サイトが 改ざんされる 検知後 検索結果から 除外される 駆除・再審査を申請しても 回復には 数か月単位かかる

保守を怠った結果として起こり得る最悪のSEO上の被害が「SEOポイズニング」である。脆弱性を突かれてサイトが改ざんされると、攻撃者はそのサイトが長年培ってきたドメインの信頼性を悪用し、違法な医薬品や偽ブランド品、オンラインカジノなどのスパムページを大量に自動生成したり、利用者を悪意あるフィッシングサイトへ強制的に転送したりする。こうした不正な改ざんをGoogleのシステムが検知すると、利用者保護の観点から当該サイトは検索結果のインデックスから即座に除外される。マルウェアの完全駆除を行い、Googleへ再審査リクエストを提出しても、元の検索順位に戻るまでには時間がかかる。実務上は数か月単位を見込んでおいたほうがよい。この数ヶ月間にわたる見込み客獲得の機会損失は、中小企業にとって致命傷になり得る。

さらに厄介なのは、改ざんの発覚が事業者自身よりも先に、顧客や取引先からの指摘によって起こるケースが多いことである。「御社のサイトにアクセスしたら、見慣れないページに転送された」という連絡を受けて初めて異変に気付くようでは、被害はすでに一定期間拡大した後になっている。保守契約の中に、こうした改ざんを早期に検知する仕組み(ファイルの変更監視やマルウェアスキャン等)が含まれているかどうかは、格安プランと標準的な保守プランを分ける重要な差になる。

検知の仕組みが整っていれば、改ざんが発生してから数時間から1日程度で異常を把握し、被害が本格的に拡大する前に手を打てる可能性が高まる。逆に、目視での確認頼みの運用では、次にたまたま担当者がサイトを開くまで異常に気付けず、その間に検索結果からの除外やドメインのブラックリスト化まで一気に進行してしまうことがある。早期発見の仕組みは、被害の深刻度そのものを左右する分水嶺になる。

保守費用をケチった結果の事後対応コスト

サイバー攻撃1件あたりの被害額

IPAがECサイトのセキュリティガイドラインを検討する過程で公開した資料(2022年10月、「EC加盟店サイトセキュリティガイドライン 骨子(案)」)には、不正アクセスを受けたEC事業者の被害額がまとめられている。事故対応にかかった費用の平均は1社あたり約2,400万円、サイトの閉鎖にともなう売上高の平均損失額は約5,700万円である。ただしこの集計は、事故対応費用を計上した中小のEC事業者16社を対象にしたもので、母数は小さい。平均値そのものを自社に当てはめるより、「一度起きると桁が変わる」という規模感をつかむための数字として読んでほしい。それでも、月額数万円の保守費用とは比較にならない金額であることは変わらない。

この売上損失の大きさは、インシデント対応中はサイトを止めざるを得ないという事情を考えれば納得できる。改ざんされたサイトを稼働させたまま調査を進めることは、被害の拡大や証拠の消失につながるため通常は避けられ、原因が特定できるまで一時的にサイトを閉鎖する対応が取られる。ネット経由での問い合わせや注文を主な集客経路にしている事業者ほど、この閉鎖期間中の売上損失が大きくなる。日頃の保守費用を数万円単位で議論している一方で、いざというときには数千万円単位の損失が数週間から数か月のうちに発生し得るという非対称性を、経営者は具体的な数字として持っておく必要がある。

フォレンジック調査費用の相場

ウェブサイトが改ざんされ、顧客情報が漏えいした疑いが生じた場合、企業は単に「バックアップから以前の状態に復元する」だけでは責任を果たせない。どの経路から侵入され、どのデータにアクセスされたのかを正確に把握するため、専門の調査(デジタルフォレンジック)を実施する必要がある。以下の金額は、調査を請け負う各社が公開している料金例を並べたもので、公的な相場ではない。実際の見積もりは、対象サーバーの台数と保全するログの量で大きく動く。

調査区分 費用の目安 想定される期間
簡易・ファスト調査 30万〜100万円程度 1〜5営業日程度
標準的なフォレンジック 100万〜250万円程度 2〜6週間程度
CMS特化の本格調査 50万〜100万円以上 数週間程度
大規模インシデント対応 300万〜1,000万円以上 1〜3カ月以上

証拠保全のための高度な専門技術と工数を要するため、小規模なサイトの改ざんであっても、原因究明だけで最低でも数十万円、通常は数百万円単位の費用が一瞬にして発生することになる。事前の保守契約が無い状態で緊急対応を依頼すると、通常料金に加えて緊急対応の割増料金が上乗せされることも多く、平時から関係のある業者に依頼できる場合と比べて、総額がさらに膨らむ傾向がある。これに加えて、顧客へのお詫び状の発送や臨時の問い合わせ対応、法律相談費用などを合算すれば、被害総額はさらに膨れ上がる。

フォレンジック調査の費用がこれほど高額になる理由は、単に高度な技術を要するからだけではない。調査結果は、個人情報保護委員会への報告書や、取引先への説明資料、場合によっては裁判での証拠としても使われるため、専門家が第三者の目に耐える形式で報告書をまとめる必要がある。自社の担当者がログを目視で確認して「大丈夫そうだ」と判断するのとは、求められる精度も責任の重さもまったく異なる。保守契約の中に、こうした有事の際に相談できる専門家への窓口が用意されているかどうかも、事前に確認しておきたいポイントである。

情報漏えい時に事業者が負う法的な報告義務

2022年4月に全面施行された改正個人情報保護法により、企業に対する情報漏えい時の対応義務は以前よりも重いものになった。CMSの脆弱性を放置した結果ハッキングを受け、不正アクセス等によって個人データの漏えい、またはそのおそれが発生した場合、事業者はおおむね3〜5日以内に個人情報保護委員会へ事態を報告し、漏えい対象となった本人へ通知を行う法的な義務を負う(従来は努力義務にとどまっていた)。この報告義務に違反し、委員会からの命令にも従わなかった場合、法人に対する罰則規定として最大1億円の罰金という枠組みが用意されている。ただし、これは委員会の是正命令に違反するなど一定の条件を満たした場合に適用されるものであり、報告さえしていれば直ちにこの上限額が科されるわけではない。とはいえ、報告義務そのものが「努力義務」から「法的義務」へ格上げされた事実は重く、保守を怠った結果としてのインシデントが、技術的な後始末だけでなく法的な対応義務まで発生させるという構造を理解しておく必要がある。

中小企業の経営者にとって特に注意したいのは、「うちは大企業のような大量の顧客情報を扱っていないから対象外だろう」という思い込みである。改正個人情報保護法の報告義務は、扱っている個人データの件数の多寡にかかわらず、原則としてすべての事業者に適用される。ホームページの問い合わせフォームで氏名とメールアドレスを収集しているだけの小規模な事業者であっても、そのデータが漏えいすれば同じ報告義務の対象になる。「うちの規模なら関係ない」という判断が、対応の遅れや報告漏れという新たな問題を生む原因になりかねない。

報告義務への対応で難しいのは、発生から3〜5日以内という短い期限の中で、被害の全容をまだ正確に把握できていない段階でも、まず速報として報告を行わなければならない点である。何が起きたのかを完璧に調べ上げてから報告しようとすると、期限を超過してしまう。平時から「何かあったらまず誰に連絡し、どこまでの情報を最初に報告するか」という初動の流れを保守業者や顧問弁護士と決めておくことが、いざというときの対応速度を大きく左右する。

ドメインのブラックリスト化という連鎖的リスク

ウェブサイトが改ざんされ、スパムメールの送信元やフィッシングサイトのホストとして悪用された場合、もう1つの被害が自社のドメインそのものに及ぶ。スパム対策に取り組む国際的な団体が提供しているドメインブラックリストに、自社のドメインやサーバーのIPアドレスが登録されてしまうのである。ブラックリストに登録されると、ホームページが閲覧できなくなるだけでなく、同じドメインを使用している日常の企業メール(info@自社ドメイン等)までが、取引先や顧客のメールサーバー側で迷惑メールと判定され、受信拒否されて一切届かなくなる。ブラックリストからの解除申請には、マルウェアの完全駆除を証明する技術的な報告と、数週間単位の審査時間を要するため、その間、企業の営業・連絡機能が実質的に麻痺することになる。

メールが届かなくなるという被害は、ホームページの表示不良よりも気付きにくい点で厄介である。自社から送ったメールが相手に届いていなくても、送信した側の画面には通常、送信完了の表示がそのまま出る。取引先からの返信が急に途絶えたと感じて初めて、実は自社のメールが迷惑メール扱いされ続けていたと判明するケースもある。日頃から取引のある相手とのやり取りが減っていないか、電話等の別の手段でも定期的に状況を確認しておくことが、被害の早期発見につながる。

ブラックリスト化からの復旧は、技術的な作業以上に「信頼を取り戻す」という時間のかかる工程でもある。一度スパムの送信元として登録された履歴は、削除された後もしばらくの間、一部のメールサーバーの判定基準に影響を残すことがある。ドメインを取得し直すという抜本的な対応も選択肢としては存在するが、これまで築いてきた検索順位や被リンクをすべて手放すことになるため、現実的には最後の手段として位置付けられる。だからこそ、ブラックリストに載る前の予防、つまり日頃の保守が最も費用対効果の高い対策になる。

ホームページ保守費用の適正相場

3つの価格帯とその違い

では、実際にいくらの保守費用を支払うのが適正なのか。公的機関がまとめた相場統計は見当たらないため、ここでは複数のWeb制作会社が自社サイトで公開している料金表を並べ、含まれる作業の範囲で3つの価格帯に整理した。金額はあくまで各社が掲示している目安である。

保守の階層 月額費用の目安 含まれる主なサービス
最低限のインフラ維持 3,000円〜10,000円 サーバー・ドメインの利用料、SSL証明書の維持。CMSやプラグインのアップデートは含まれないことが多い
標準的なセキュリティ保守 10,000円〜30,000円 階層①の内容に加え、CMS・プラグイン・テーマの定期更新と動作確認、定期バックアップ、軽微な更新対応
運用・集客・高度セキュリティ支援 50,000円〜100,000円以上 階層②の内容に加え、WAF等の高度な監視、アクセス解析レポート、緊急時対応(SLA契約)

「格安保守」に潜む落とし穴

公開されている料金表を数十社ぶん見比べると、月額7,500円から35,000円あたりに大半が収まる。ここで中小企業が最も警戒すべきは、月額5,000円未満、あるいは月額0円を謳う「格安保守」の実態である。これらは実のところ、レンタルサーバーの容量を間借りさせているだけの「看板だけの保守」であり、CMSやプラグインに対するセキュリティパッチの適用が含まれていないケースが大半を占める。

情報システムの専門知識を持つ人材が不在の中小企業において、自社のスタッフがプラグインの更新を定期的に実施することは現実的に難しい。更新を実行した際に、プラグイン同士の互換性の問題でレイアウトが崩れたり、画面が真っ白になるエラーが発生したりした場合、それを復旧させる技術を持たないためである。その結果、現場の担当者は「壊れるのが怖いから何年も更新ボタンを押さずに放置する」という選択を無意識に取り続け、最悪のセキュリティリスクを抱え込むことになる。この心理は決して怠慢によるものではなく、失敗した場合の被害の大きさを直感的に理解しているがゆえの、ある意味で合理的な回避行動でもある。だからこそ、更新作業そのものよりも、「更新に失敗しても元に戻せる」というバックアップと復旧の体制を整えることのほうが、実務上はより重要な意味を持つ。専門技術者による事前のバックアップ取得と、安全なパッチ適用の代行が担保された、月額1万円〜3万円の標準的なセキュリティ保守帯への投資が、事業を安全に継続するための実質的な最低ラインだといえる。

見積もりを比較する際、金額だけを横並びにして安い方を選ぶと、この「格安保守」の罠にはまりやすい。同じ「月額保守」という名称でも、事業者によって含まれる作業の範囲は大きく異なる。相見積もりを取る際は、金額だけでなく「更新の対象範囲」「バックアップの頻度」「障害発生時の一次対応の有無」という3点を、必ず同じ条件で横並びにして比較したい。安価な見積もりほど、これらの条件が契約書の細部に小さく記載されている、あるいは口頭説明で済まされているケースが多く、契約後に「聞いていた話と違う」というトラブルにつながりやすい。

見積もりの提示を受けたら、金額の妥当性だけでなく、「なぜこの金額なのか」という内訳の説明を求めることも有効である。誠実な業者であれば、作業内容ごとにかかる時間やツールの費用を具体的に説明できる。逆に、内訳を尋ねても曖昧な回答しか返ってこない業者は、実際の作業量に見合わない金額を提示している、あるいは提供する作業の範囲を正確に把握していない可能性がある。複数社から見積もりを取り、同じ質問を投げかけて回答の具体性を比較するだけでも、信頼できる業者を見分ける手がかりになる。

既存の取引先に保守も一括して依頼できるかを確認することも、検討に値する選択肢である。ホームページを制作した会社がそのまま保守も請け負っているケースでは、サイトの構造や過去の経緯を熟知しているため、新規の業者に一から説明する手間が省ける。ただし、制作会社によっては保守業務を専門としておらず、対応が後手に回ることもあるため、保守の実績や体制について、制作実績とは別に確認しておくことが望ましい。

保守費用をどう経営判断に落とし込むか

保守費用の要否を判断する際は、「月額いくらか」という視点だけでなく、「事故が起きた場合にどれだけの損失を防げるか」という視点で考える必要がある。年額にして十数万円から数十万円規模の保守費用は、単体で見れば固定費の増加に映るかもしれない。しかし、インシデント発生時に生じ得る数百万円から数千万円規模の対応費用、そして数か月にわたる検索順位の失墜による機会損失と比較すれば、極めて費用対効果の高い投資であることが分かる。保守費用は「守りのコスト」ではなく、事業を止めないための「経営投資」として位置付けるべきである。

この視点を社内で共有するには、保守費用を単独の勘定科目として眺めるのではなく、「もし今、サイトが1週間止まったら、どれだけの売上や信用を失うか」という具体的な問いに置き換えて考えるとよい。問い合わせや注文の何割がホームページ経由なのか、取引先が最初に自社を調べる際にどのページを見ているのかを洗い出すだけでも、保守費用の妥当性を判断する材料が具体的になる。ホームページの重要度が業種や事業フェーズによって異なる以上、保守にかける予算の適正水準も一律ではなく、自社にとっての依存度に応じて個別に見極める必要がある。

経営会議や予算編成の場で保守費用が議題に上がった際、こうした試算をあらかじめ用意しておくと、単なる「削減対象の候補」として扱われることを防ぎやすい。IT関連の予算は、専門用語が多く中身が見えにくいという理由だけで、内容を精査されないまま真っ先に削られる対象になりがちである。保守費用がどのようなリスクに備えているものかを、社内の意思決定者に対して数字と共に説明できる状態を作っておくことが、担当者自身の役割を守ることにもつながる。

自社運用と外注、どちらを選ぶべきか

保守を自社で行うか、外部に委託するかは、社内にどれだけの技術的な余力があるかによって判断が分かれる。CMSの基本操作ができる担当者がいるだけでは不十分で、更新作業でトラブルが起きた際に原因を切り分け、必要であれば以前の状態に戻せる技術力までを含めて、自社で維持できるかを検討する必要がある。

自社運用が向いているのは、専任のIT担当者がいる、あるいは経営者自身がある程度の技術知識を持ち、日常的にサイトの状態を確認する時間を確保できる場合である。逆に、本業が忙しく、ホームページの管理に割ける時間が限られている大多数の中小企業や個人事業主にとっては、外部の専門業者に委託し、更新やバックアップといった定型的な作業から手を離すほうが、結果的にリスクを抑えられる。自社運用と外注は、どちらか一方が絶対的に正しいわけではなく、自社の体制と照らし合わせて選ぶべき経営判断である。

中間的な選択肢として、日常的な更新作業は自社で行い、セキュリティに関わる重要な部分だけを外部の専門業者に委託するという分担方法もある。この場合、どこまでが自社の責任範囲で、どこからが業者の責任範囲なのかを明確に線引きしておかないと、事故が起きたときに「対応してくれると思っていた」という認識のズレが表面化しやすい。分担型を選ぶ場合は特に、責任範囲を書面で明文化しておくことをお勧めする。

複数店舗を展開している事業者や、事業部ごとに別々のホームページを運用している企業では、サイトごとに保守の担当や契約がバラバラになり、全社的なセキュリティ水準にばらつきが生じやすい。1つのサイトだけが保守を怠っていても、そこが侵入経路になれば、同じサーバーやネットワークを共有する他のサイトにまで被害が波及するリスクがある。事業規模が大きくなるほど、個別最適ではなく全社的な視点で保守体制を棚卸しする機会を、定期的に設けることが重要になる。

保守を外注する際に確認すべきポイント

保守を外部の業者に依頼する際は、契約前に対応範囲を具体的に確認しておくことが欠かせない。

確認項目 確認すべき内容
更新の対象範囲 CMS本体だけでなく、プラグイン・テーマの更新も含まれるか
バックアップの頻度 週次・月次のどちらか、復元にかかる時間はどの程度か
障害発生時の対応 営業時間内のみか、緊急連絡先や対応時間の取り決めがあるか
改ざん時の対応範囲 復旧作業がプランに含まれるか、別途フォレンジック調査が必要か
解約時の条件 データの引き渡しや契約終了までの猶予期間はどうなっているか

特に見落とされがちなのが、「更新作業は行うが、更新によってサイトが壊れた場合の復旧はプラン外」という契約である。安価なプランほどこの切り分けが曖昧になりがちなので、見積もりの段階で「何かあったときに、追加費用なしでどこまで対応してもらえるか」を具体的に質問しておきたい。

もう1つ確認しておきたいのが、担当者の引き継ぎ体制である。保守を依頼している制作会社の担当者が退職した場合に、業務が滞りなく別の担当者へ引き継がれる体制があるかどうかは、契約時点では見えにくい。過去の対応履歴や設定情報がきちんと社内で共有・記録されている会社であれば、担当者の交代があっても保守の質は保たれやすい。逆に、特定の個人の頭の中にしか情報が無いような小規模な事業者に依頼していると、その担当者が離れた瞬間に保守の質が急激に落ちるリスクがある。契約前に「担当者が変わった場合、どのように引き継がれますか」と質問してみることも、業者選びの判断材料になる。

自分でできる最低限のセルフチェック

専門業者に依頼する前、あるいは依頼した後の確認としても、経営者自身で確認できる項目がある。

チェック項目 確認方法
SSL証明書の有効期限 URLの鍵マークをクリックし、証明書の有効期限を確認する
CMSのバージョン 管理画面のダッシュボードで現在のバージョンを確認する
最終更新日 お知らせやブログの最終更新日が極端に古くなっていないか確認する
表示速度の体感 実際にスマートフォンでトップページを開き、読み込みの遅さを体感する

ホームページ保守費用でよくある質問

保守費用はいくらを目安にすればよいですか

CMSやプラグインの定期更新、定期バックアップを含む「標準的なセキュリティ保守」であれば、月額1万円〜3万円が実質的な最低ラインの目安になる。ネットショップや会員制サイトなど、停止が経営に直結する場合は、より高度な監視体制を含む上位プランの検討が望ましい。金額だけで判断せず、その金額に何が含まれているかを必ず確認する。

格安の保守プランはなぜ危険なのですか

月額数千円以下の格安プランの多くは、サーバー・ドメインの利用料の代行にとどまり、CMSやプラグインへのセキュリティパッチの適用が含まれていないことが多い。見た目には保守を受けているつもりでも、実際には最も重要な脆弱性対策が抜け落ちているケースがある。契約中のプランでこの点を一度も確認したことが無ければ、早めに問い合わせて確かめておきたい。

保守を怠るとどのくらいの確率で被害に遭いますか

正確な発生確率を示すデータは無いが、感染が確認されたサイトの39.1%が更新されていない古いCMSを使っていたという調査結果がある。攻撃は自動化されたプログラムによって無差別に行われるため、規模の小さい企業でも標的から外れるわけではない。むしろ、大企業に比べて防御体制が手薄な中小企業のサイトのほうが、攻撃側にとっては効率よく侵入できる対象として選ばれやすい側面がある。「うちは無名だから狙われない」という考えは、自動化された攻撃の性質を踏まえると根拠に乏しい。

自社でCMSの更新をすれば保守費用は不要になりますか

更新作業自体は可能でも、更新によって発生した表示崩れやエラーを復旧する技術が無ければ、更新を避け続けてしまう事業者が多い。バックアップの取得体制と、問題発生時に切り戻せる技術力までを含めて自社で維持できるかどうかを、まず確認したい。技術力に自信が持てない場合は、更新作業だけを部分的に委託する選択肢も検討するとよい。

一度改ざんされたサイトはすぐに元の検索順位に戻りますか

すぐには戻らない。マルウェアの完全駆除と再審査リクエストの提出を行っても、元の検索順位に戻るまでには数か月単位の期間を見込んでおいたほうがよい。この空白期間の見込み客獲得の機会損失まで踏まえると、保守による事前の予防が、事後対応よりもはるかに合理的な選択であることが分かる。

まとめ:保守費用は事業を止めないための投資である

保守を怠ったCMSは、規模の大小を問わず自動化された攻撃の標的になる。感染サイトの約4割が古いCMSを使用しており、侵害されたサイトの半数にバックドアが仕掛けられているという実態は、更新を止めることが「時限爆弾」を抱え込む行為に等しいことを示している。表示速度の劣化やSSL証明書の失効は検索順位を直接的に押し下げ、改ざんによるSEOポイズニングは、元の順位に戻るまで数か月を要する打撃を与える。

保守費用を惜しんだ結果として発生する事後対応費用は、数百万円から数千万円規模に達し、月額数千円から数万円の保守費用とは比較にならない。ホームページを「作って終わりの成果物」ではなく「常に脅威にさらされている情報資産」として捉え直し、月額1万円〜3万円の標準的なセキュリティ保守を実質的な最低ラインとして投資することが、事業を止めないための最も確実な備えになる。

今日、保守契約の内容を1つも確認したことが無いのであれば、まずは現在契約している保守プランに何が含まれているのかを、契約書や見積書を引っ張り出して確かめることから始めたい。含まれていない項目があれば、それが自社にとって本当に不要なのか、それとも見えていなかっただけの空白なのかを見極める。ホームページという情報資産を守る作業は、派手さは無いが、事業を長く続けていくための土台そのものである。

今日できる点検

状態 今日やること
SSL証明書の有効期限を確認したことがない URLの鍵マークから有効期限を確認する
CMSやプラグインの更新を長期間行っていない 現在のバージョンと最新版の差を確認する
月額5,000円未満の格安保守プランに加入している プランの対応範囲にパッチ適用が含まれるか確認する
更新を自社の担当者任せにしている 更新失敗時に復旧できる体制があるか確認する
保守を「コスト」としてしか捉えていない 事故対応費用の相場と保守費用を比較してみる

自社のマーケティング課題を根本から解決しませんか?

ウェブサイトから要素を引き算し、訪れた人が迷わず次の一歩に進む形へ組み直す。初回60分のオンラインで御社のサイトを一緒に読み、どこから直すべきかをお伝えします。手順をまとめた無料の診断と解説動画もご用意しています。

まず動画で詳しく見る(約30分)
無料診断を受ける

初回は無料・60分・オンライン完結・その場で契約のお願いはいたしません

Web集客・マーケティング
WordPress サイト改善 セキュリティ ホームページ制作 中小企業
よかったらシェアしてね!
  • URLをコピーしました!
  • 予約フォームの作り方 入力項目の数が来店予約率を決めている
  • Webサイトの成果を最大化!初心者でもわかるトップページのセクション配置術【具体例付き】

この記事を書いた人

中野輝規のアバター 中野輝規

合同会社謙虚 代表社員。20代から、売る言葉だけを仕事にしてきました。電話営業で受話器を握っていた時代から、数千社のWEB集客に関わったいままで。詳しいプロフィールはこちら

この著者の記事一覧へ

関連記事

  • 整体院のホームページ集客で失敗する最大の原因!「施術法の自慢」をやめて予約を劇的に増やす方法
  • magnifier
    同業他社がうまくいっているのに、なぜ自社だけ「次の一手」が見えないのか
  • 【初心者必見】売上UP!個人商店・店舗向け「商品説明」改善ガイド|具体例&実践手順
  • 【BtoB市場開拓】同業の常識を脱ぎ捨てる「他業界成功モデルの移植術」
  • 「BtoB クロージング」押し売りを捨てて「相手に選ばせる」謙虚な営業術
  • 【BtoB決裁者アプローチの罠】現場担当者を飛び越える浅はかな営業戦略がもたらす悲劇
  • bubbles
    キャッチコピーの作り方 売れるサイトの見出しを5つの手順で作る
  • ITベンダー必見!システム開発の「凄さ」が顧客に全く伝わらない本当の理由と劇的解決策
最近の投稿
  • 【LLMO論文解説】AIが2つのページから先に引用する方を選ぶ条件を25万2千回の実験で調べた論文を原文から読む|関連性・位置・価格・日付(SIGIR 2026)
  • 【LLMO論文解説】AI検索で「引用された」と「回答に使われた」は別物|選択と吸収を分けて測る枠組み(プレプリント)
  • 【LLMO論文解説】AI検索の見え方は1回の測定では決められない:4サービス45日間の追跡と、繰り返し測定の提案|スイスの小規模研究(プレプリント2026)
  • 【LLMO論文解説】名前を出せば99.4%知っているのに、カテゴリの質問では3.32%|Product Hunt 112社の調査(プレプリント)
  • 【LLMO論文解説】ChatGPT流入の伸びは施策の効果か、成長の追い風か|対照ページで切り分けた1サイト分析(プレプリント)
最近のコメント
  • LLMO対策に新しい道具は要りません|LLMOとはSEOと何が違うのか に AIに引用されるページの条件 SIGIR 2026の実験研究から - 合同会社謙虚 より
  • AIに引用されるページの条件 SIGIR 2026の実験研究から に AI検索の可視性は被リンクより言及数|75,000ブランド調査から - 合同会社謙虚 より
  • AI検索の可視性は被リンクより言及数|75,000ブランド調査から に AI Overviewsは1つの検索結果だけを見ていない|Google公式が説明するクエリファンアウト - 合同会社謙虚 より
  • 【LLMO論文解説】本文だけ書き換えると検索で不利になる?構造情報まで測った実験|SAGEO Arena(KDD 2026) に 【LLMO論文解説】海外のGEO・LLMO論文92本の一覧|原論文から最新研究まで、テーマ別に整理(随時更新) - 合同会社謙虚 より
  • 【LLMO論文解説】AIが2つのページから先に引用する方を選ぶ条件を25万2千回の実験で調べた論文を原文から読む|関連性・位置・価格・日付(SIGIR 2026) に AIに引用されるページの条件 SIGIR 2026の実験研究から - 合同会社謙虚 より
  • HOME
  • 合同会社謙虚とは
  • 集客オプション
  • ブログ
  • お問い合わせ
  • プライバシーポリシー
  • 特定商取引法に基づく表記

© 合同会社謙虚

目次