カテゴリー別アーカイブ: 企業に求められるセキュリティ

中小企業こそ狙われる、セキュリティリスクの実態と対策の優先順位

「自分たちの規模では、大きな攻撃を受けることはないだろう」と考えている中小企業の経営者や担当者は、今も少なくないと思います。

コスト・人手・専門知識の不足を理由にセキュリティ対策が後回しになっているケースも、現実として多く見受けられます。

しかし、「中小企業だからこそ被害に遭いにくい」という認識は、残念ながら現在の攻撃実態とは一致していません。

IPA(独立行政法人 情報処理推進機構)が毎年公表する「情報セキュリティ10大脅威」では、ランサムウェアによる被害は規模を問わず組織全体の問題として継続的に上位に挙げられており、中小企業が狙われないという根拠はどこにもありません
むしろ、セキュリティへの投資が限られ、対応体制が整っていない事業者こそが、攻撃者にとって効率のよい標的になっています。

実際に、警察庁の資料によれば、2025年度のランサムウェア被害のうち、63%が中小企業です。(「令和7年におけるサイバー空間をめぐる脅威の情勢等について」警察庁サイバー警察局)

そして、被害企業のうち50%以上が、その被害の調査・復旧に1,000万円以上費やしています(同上)。

特に近年は、大企業ではなくその取引先である中小企業を経由して侵入を図る「サプライチェーン攻撃」が増加しており、自社の規模に関わらず無関係でいられない状況です。
加えて、大企業や官公庁との取引では、セキュリティ対応の証明を求められる場面が増えており、セキュリティは「ITの問題」から「取引関係の問題」へと性質が変わりつつあります。

この記事では、中小企業が直面しているリスクの実態と、対処の優先順位を整理します。

なぜ中小企業でも狙われるのか

攻撃者は「侵入しやすい相手」を選ぶ

攻撃者が標的を選ぶ基準は、企業の規模ではなく「守りの薄さ」です。

専任のセキュリティ担当者がいない、OSやソフトウェアのアップデートが後回しになっている、フィッシングメールへの対処方法が社員に周知されていない・・・こうした条件が重なる事業者は、攻撃者にとって手間をかけずに侵入できる相手として映ります。

「自分たちには盗まれるものがない」という認識も、実態とは異なります。顧客の個人情報、取引先との契約情報、自社のシステムへのアクセス権限といった情報は、攻撃者が転売・悪用・侵入の足がかりとして利用できる情報です。
企業規模に関わらず、事業を続けている限り何らかの情報を保有しているという事実を、まず認識しておく必要があります。

大企業への「踏み台」にされるサプライチェーン攻撃

サプライチェーン攻撃とは、標的とする大企業のシステムに直接侵入するのではなく、その取引先である中小企業を経由して侵入を図る手法です。

いわば、中小企業をただの「踏み台」としか考えないようなもので、大企業本体のセキュリティが強固であっても、取引先との接続経路が存在する以上、そこが弱点になりえます。

この構造において、中小企業は「被害者」であると同時に「侵入経路の提供者」になります。自社のデータよりも、「接続された先の大企業」が本来の標的である場合が多く、自社には実害がなかったとしても、取引先に損害を与えた経路になったという事実は残ります。

取引先からの信頼失墜や、損害賠償責任が問われる可能性も否定できませんので、「自分たちには関係ない」という認識こそが攻撃を受けるきっかけにもなりかねません。

ランサムウェア被害が中小企業にとって深刻な理由

データが暗号化されたとき、事業はどうなるか

ランサムウェアは、感染したコンピューターのファイルを暗号化し、復号と引き換えに身代金を要求するマルウェアです。

顧客情報、受発注データ、会計記録などが一括して使用不能になってしまうと、事業活動に多大な影響を及ぼすはずです。

大手飲料メーカーがランサムウェア被害により長期間にわたり受注が停止した事例も記憶に新しいはずです。

大企業であれば、バックアップシステムの切り替えや別部門による代替対応が可能な場合もあります。しかし、ITシステムを一元的に管理している中小企業では、業務全体が数日から数週間にわたって停止するケースは現実に起こり得ます。

その間の売上機会の損失、顧客対応の停止、取引先への影響といった実害は、「システムが止まった」という技術的な問題としてではなく、事業継続の問題として捉えるべきものです。

身代金を払えばよいというものではない

ランサム攻撃の場合、ファイル復旧やファイルの公開をやめるために身代金を要求してくるケースは多いです。しかし、身代金を支払ったとしても必ずファイルが復元されるわけではありません。支払い後に復号キーが提供されないケース、復号しても一部のデータが破損したままのケースだけでなく、怖いのは「支払った実績がある企業」として再度狙われるケースです。

被害を受けた後の対応にかけるコストを考えれば、事前のバックアップ整備の方が合理的です。

バックアップには「3-2-1ルール」と呼ばれる基本的な考え方があります。データを3つコピーし、2種類の異なる媒体に保存し、そのうち1つはオフサイト(社外または別の場所)に置く、という方法です。

特別な設備は不要で、クラウドストレージと外付けドライブを組み合わせるだけでも実践できますので、最も現実的な備えの一つです。

暗号化しない攻撃も

以上のように、従来ランサムウェアといえばファイルを暗号化して身代金を要求する、というものでしたが、数年前から”暗号化しない”攻撃も増えています。

これは「ノーウェアランサム」と呼ばれます。ファイルを暗号化することなく盗みだし、それを公表するといって脅して身代金を要求するものです。

ファイルを暗号化しないため、利用者は異変に気が付きにくく、またバックアップが整備されていたとしても、データやシステムは破壊されずそのまま利用できる状態であるため、対策としては効果がありません。

被害を受けた後に問われる法的な責任

サイバー攻撃による被害は、技術的な損害にとどまりません。

ランサムウェアなどの攻撃により個人情報が漏洩した場合、それがたとえ1件だけだったとしても、個人情報保護法の定めにより、本人への通知と個人情報保護委員会への報告義務が事業者に課されます。また、取引先のシステムへ被害が波及した場合には、損害賠償責任を問われる可能性もあります。
「被害者であっても、管理責任が問われる」というのが、この問題の核心です。

その管理責任には、事前に相応の対策を講じていたか否かというのが大きく関わってきます。当然、何もしていなければ、管理不十分だとみなされてしまいます。
つまり「後でやる」という判断が想定以上のリスクを持つのです。

中小企業が取るべき”優先順位の整理”

技術的対策の優先順位

「何でもやる」ことは人手の限られた中小企業には現実的ではありません。優先順位をつけて順に整えるアプローチが、確実に前進できる方法です。

まず最初に取り組むべきは、OSとソフトウェアのアップデートです。
既知の脆弱性を放置することは、鍵を壊れたままにしておくようなものであり、コストをかけずに塞げる穴の代表格です。

次に、メールやシステムへのログインに多要素認証を導入することで、パスワード漏洩だけでは侵入できない状態を作れます。

そして、先述の3-2-1ルールを意識したバックアップの定期取得。この三つが、費用をあまりかけずに実施できる基盤となります。

高価なセキュリティ製品を導入する前に、この基盤が整っているかどうかを確認することが先決です。むしろ、中小企業にとっては、高価な製品よりもまずは小さな足固めは非常に重要です。
高度な製品が入っていても、アップデートが放置されていれば意味をなしません。

社内の運用ルールと社員への周知

技術的な対策は、運用する人間の行動が伴って初めて機能します。不審なメールのリンクをクリックしない、パスワードを使い回さない、会社のデータを私用端末で扱わないなど、こうした基本的な判断は社員一人ひとりが日常的に行うものであり、システムが自動的に防げる範囲の外にあります。

「システムを入れたから安全」という誤解は根強くありますが、現実のインシデントの多くは、技術的な欠陥ではなく人的な操作ミスや判断の誤りから始まっている事例も少なくありません。

不審メールへの対応手順、パスワード管理のルール、外部デバイスの取り扱いについて、全社員が共通の認識を持てるよう周知することは、コストをほとんどかけずにできる対策の一つです。技術と運用は両輪であり、どちらか一方では安全は成立しません。

対策は「実施する」だけでなく「記録する」ことに意味がある

セキュリティ対策は、実施することと、それを記録・文書化することの両方が必要です。技術的に適切な対策を講じていても、「何をいつ行ったか」を示せなければ、取引先や監督官庁に対して証明する手段がありません。

この「実施した対策を記録し、定期的に見直す」というサイクルは、たとえISMSなどの認証を取得することが目的でなくても、その考え方を日常的な運用に取り入れることで、外部からの要求に応えられる体制が自然に育ちます。

記録する習慣は、取引先からセキュリティチェックシートが届いたとき、その回答を「過去の記録を確認する作業」として処理できる状態をあらかじめ作ることでもあります。

取引先からセキュリティチェックシートが届いたとき

チェックシート対応は「取引上の信頼証明」である

大企業や官公庁との取引において、セキュリティチェックシートへの回答を求められるケースは年々増えています。その背景には、サプライチェーン攻撃への対策として、発注元が取引先のセキュリティ水準を確認する動きが広がっていることがあります。

チェックシートの全体像を知りたい方はこちら

このチェックシート対応を単なる事務的な書類作業だと捉えている経営者も多いのではないでしょうか。
しかし、ビジネスにおいて「信用」というのは非常に重要です。だから、セキュリティチェックシートというツールを使うことで「自社がセキュリティ上の問題を起こさないよう対策を講じている取引先である」ことを証明するよう求められているということです。

前の節で述べた対策の実施と記録が、ここで初めて「対外的な証拠」として機能します。対策を講じていても記録が残っていなければ、それは「対策していない」と同じ扱いを受けることになります。

回答できない項目が多いほど、取引機会に影響が出る

チェックシートへの回答が不十分な場合、取引の継続や新規契約の審査において不利な評価につながりうるという現実があります。「届いてから対処する」という事後対応では、回答の準備に時間がかかり、その間に取引機会を逃すケースも生じます。

一方、日常的なセキュリティ整備と記録を先に進めておけば、チェックシートへの回答は「すでに実施していることの確認作業」に過ぎなくなります。

事前に整備している事業者と、届いてから慌てて対応する事業者では、回答の質と対応のスピードに明らかな差が出ます。結果として、事前整備の方がコストも手間も少なく、取引上のリスクを最小化できます。

チェックシートの項目は「自社の現状を把握する手がかり」になる

チェックシートをネガティブな外部圧力として受け取るのではなく、「自社のセキュリティ対応状況を棚卸しする機会」として捉え直すことができます。各項目は、取引先が「最低限期待するセキュリティ水準」を反映しており、回答できない項目があるということは、そこに対応できていない領域があるということです。

チェックシートの具体的な構成は業界や発注元によって異なりますが、多くの場合、「パスワード管理とアクセス権限の設定」「定期的なバックアップの実施と確認」「インシデント発生時の対応手順の有無」「ウイルス対策ソフトやOSアップデートの状況」といった領域をカバーしています。これは、この記事で取り上げてきた技術的対策・運用ルール・記録の整備と、ほぼ重なります。

つまり、チェックシートで答えに詰まる項目は、そのまま自社が優先的に整備すべき課題の一覧として読むことができます。

自社だけで対応が難しい場合は、まずは無料相談で現状をお聞かせください。
→ 無料相談を予約する

セキュリティ対応 =「事業の信頼資産」

技術だけでなく「規程と文書」の整備が、説明責任を可能にする

ISMSやプライバシーマークの取得を検討していない場合でも、社内のセキュリティポリシーや情報管理に関する規程を整備することは、法令上・取引上の説明責任を果たす上で重要です。
技術的な対策は「実際にやっていること」の実態であり、規程や文書は「それを第三者に証明するもの」です。両者が揃って初めて、「対策を講じている」と外部に示すことができます。

この領域は、セキュリティの専門家に相談しても、法務の専門家に相談しても、単独では完結しません。「現在の技術的な対策状況を把握し、リスクを特定する」作業と、「それを裏づける規程・文書を整備する」作業は、それぞれ異なる専門性を必要とします。

多くの中小企業がセキュリティ整備を進めにくい理由の一つは、この二つが分断されたまま支援を受けられる場所が少ないことにあります。

整えたセキュリティ対応が、新しい取引機会を開く

セキュリティ対応を一定水準まで整えた事業者は、大企業・官公庁・上場企業との取引において、チェックシートへの回答や審査を通過できる状態になります。これは「リスクを減らした」という守りの成果であると同時に、「新たな取引先との信頼構築への第一歩」という前向きな変化でもあります。

官公庁案件や大企業のサプライヤー登録では、セキュリティ対応の水準が参入条件として機能するケースがあります。対策を整備するということは、そのような案件にアクセスできる事業者の側に移ることを意味します。

整備の流れとしては、
現状把握(何を保有し、何を守るべきか)
→ 優先順位の設定
→ 対策の実施と記録
→ 規程・文書の整備
という順序が現実的です。この流れは自力でも始められますが、現状把握の段階で専門家の伴走があると、見落としや誤った優先順位の設定を避けやすく、最初の一歩が確実になります。

まとめ

中小企業がセキュリティを後回しにしてきた背景には、コスト・人手・知識という現実的な制約があるのは理解できます。しかし、優先順位を整理すれば、大きな予算をかけずに着実に対処できる問題でもあります。

ランサムウェアやサプライチェーン攻撃は、企業規模とは無関係に取引関係の中に組み込まれています。自社単独の判断でリスクを完結させることは、もはや難しい状況です。

セキュリティとは守るためにかけるコストだという考えは、まだ多くの中小企業に根強く残っています。しかし取引関係の中でその水準が問われるようになった今、整備されたセキュリティ対応は、事業の信頼性を外部に示す資産として機能します。守りの整備が、そのまま前へ進む基盤になる。そう捉え直すことで、セキュリティへの向き合い方は変わります。

ご相談について

取引先からセキュリティチェックシートが届いている、あるいは近く届きそうだという状況であれば、その項目を手がかりに現状の対応状況を確認するところから始められます。「何が整っていて、何が不足しているか」の把握だけを目的としたご相談も承っています。技術的な対策状況の確認と、規程・文書の整備の両面から対応できますので、まずご連絡ください。
→ 無料相談を予約する

SECURITY ACTIONの一つ星と二つ星の違いは?目的別の選び方と申請のポイントを解説

SECURITY ACTIONの一つ星と二つ星は、何が違うのでしょうか。

結論を先に示します。一つ星は「情報セキュリティ5か条に取り組むことの宣言」、二つ星はそれに加えて「情報セキュリティ自社診断の実施」と「情報セキュリティ基本方針の策定・外部公開」が必要な宣言です。

SECURITY ACTIONを検討する理由は、人によって異なります。デジタル化・AI導入補助金の申請要件として調べている方もいれば、取引先から取得を求められている方、あるいは自社のセキュリティ対応姿勢を対外的に示したい方もいるはずです。

この記事では、どの目的であっても必要になる「一つ星と二つ星の違い」「選び方の判断基準」「申請にあたって確認しておくべき点」を整理します。

そもそもSECURITY ACTIONとは何か

SECURITY ACTIONは、独立行政法人情報処理推進機構(IPA)が運営する、中小企業向けの情報セキュリティ対策自己宣言制度です。
IPA公式サイト内「SECURITY ACTION」ページ

※IPAから認定を受けるといったものではなく、あくまで自己宣言である点はご注意ください

制度の本来の目的は「セキュリティ対策に取り組む姿勢を対外的に示すこと」です。審査はなく、費用も不要で申し込むことができます。宣言後はロゴマークが付与され、自社のウェブサイトや会社案内に掲載することで、取引先や顧客に対してセキュリティへの取り組み姿勢を示すことができます。

補助金申請の要件として広く知られるようになりましたが、それはこの制度の活用方法の一つにすぎません。「補助金のために取る」という文脈だけで語られることが多い制度ですが、本来はセキュリティ対策の自己宣言としての意味を持っています。

対象は中小企業・小規模事業者です。業種の指定はなく、情報セキュリティ対策に取り組む意思があれば申し込むことができます。

違いは「求められる準備の深さ」

まず一覧表でその違いを確認してみます。

比較項目一つ星二つ星
目的情報セキュリティ5か条への取り組みを宣言自社診断と基本方針の整備まで行ったうえで宣言
必要な対応5か条に取り組むことを宣言するのみ自社診断の実施+基本方針の策定・外部公開+宣言
基本方針の公開不要必須(外部公開が条件)
準備の手間比較的少ない自社診断・基本方針の整備が必要
向いているケースまず要件を満たしたい/早期に進めたい整備水準を上げて対外的に示したい
補助金申請との関係申請要件を満たす申請要件を満たす+加点項目にもなりうる

一つ星と二つ星は、どちらが「正しい」ということではありません。自社の目的と現状に合わせてどちらを選ぶかが重要です。この点については、後半の「目的別の判断基準」で整理します。

一つ星とは何か

一つ星は、SECURITY ACTIONの第1段階の宣言です。

情報セキュリティ5か条に取り組むことを宣言する」というもので、IPAの公式案内では、これから取り組む段階であっても申し込みが可能とされています。つまり、対策を完了していなくても、取り組む意思と姿勢を示すことが宣言の要件になります。

情報セキュリティ5か条とは、IPAが中小企業向けに示している基本的なセキュリティ対策の指針で、以下の5項目が含まれます。

  1. OSやソフトウェアを最新の状態にする
  2. ウイルス対策ソフトを導入する
  3. パスワードを強化する
  4. 共有設定を見直す
  5. 脅威や攻撃の手口を知る

一つ星は「準備が整っていなければ取れない」ものではなく、これから整えていく意思を示す宣言です。補助金申請の要件としてだけでなく、セキュリティ対策のスタートラインとして位置づけることができます。

二つ星とは何か

二つ星は、SECURITY ACTIONの第2段階の宣言です。

一つ星の宣言に加えて、以下の2つの対応が必要です。

  • 情報セキュリティ自社診断の実施:IPAが提供する診断シートを用いて、自社のセキュリティ対策の現状を把握します。
  • 情報セキュリティ基本方針の策定・外部公開:自社のセキュリティに関する方針を文書化し、ウェブサイト等で外部に公開します。

一つ星が「取り組む意思の宣言」であるのに対し、二つ星は「実際に現状を把握し、方針を整備したうえでの宣言」という点で、対応の深さが異なります。

ここで実務上の注意点があります。二つ星の取得で詰まりやすいのは、宣言の手続きそのものよりも、自社診断の回答を実態に合わせて整えることや、基本方針をテンプレートのコピーではなく自社に合った内容に仕上げることです。この部分の精度が、宣言の実質的な意味を左右します。

どちらを選ぶべきかの判断基準

取引先・親会社から取得を求められている場合

サプライチェーン全体のセキュリティ水準を高める観点から、大企業や親会社が取引先にSECURITY ACTIONの取得を求めるケースが増えています。

この場合、まず相手方から「何星が必要か」を確認することが先決です。指定がある場合はそれに従います。

指定がない場合は、二つ星を選択するほうが対応水準として示しやすいです。自社診断と基本方針の公開まで整えることで、セキュリティ対策に実質的に取り組んでいることを具体的に示せるからです。

自社のセキュリティ姿勢を対外的に示したい場合

補助金や取引先要求とは無関係に、自社の情報セキュリティへの取り組みを対外的に示したいという場合は、二つ星が有効です。

理由は2つあります。1つ目は、自社診断の実施によって現状の課題が明確になり、実質的なセキュリティ整備につながるからです。2つ目は、基本方針を外部公開することで、顧客や取引先に対して具体的な根拠をもって示せるからです。

宣言後に付与されるロゴマークは、ウェブサイトや会社案内、提案書などに掲載することができます。対外的な信頼性の補強として活用できます。

どのケースにも共通する選び方の軸

目的にかかわらず、選び方の判断軸は次の2点に集約されます。

  • 「とにかく早く要件を満たしたい」「まず始める」→ 一つ星から始める選択肢がある
  • 「整備水準を上げて対外的に示したい」→ 二つ星が有力

どちらの目的であっても、自社診断の回答と基本方針の内容の質が問われる点は共通です。形式だけ整えたものは、宣言としての実質的な意味が薄くなります。


自社が一つ星・二つ星のどちらで進めるべきか迷う場合、または自社の状況を整理したい場合は、支援内容もあわせてご確認いただけます。

SECURITY ACTION支援ページへ

補助金申請を進める場合に確認しておきたいこと

補助金対応とSECURITY ACTION対応を並行して進める場合

補助金の申請準備とSECURITY ACTIONへの対応を同時に進めるケースでは、両者の説明内容や準備事項を整合させながら進めることが重要です。補助金申請書類の内容と、SECURITY ACTION上の宣言内容が乖離しないよう、並行して整理しておくと後の対応がスムーズになります。

2026年の申込方法変更について(補足)

SECURITY ACTIONは2026年4月(予定)に新管理システムへの移行が案内されており、申込み方法が変わります。移行後の申込みには、GビズIDプライムまたはメンバーのアカウントが必要になります。

申請時期が近い場合は、GビズIDの取得状況を早めに確認しておくことをお勧めします。

※申込方法の詳細・最新情報は、IPA公式サイトでご確認ください。制度の運用変更により、本記事の内容が実際と異なる場合があります。

こんな場合は専門家に相談したほうが早い

次のような状況に当てはまる場合、自力で進めるよりも専門家に確認しながら進めるほうが結果的に早くなることがあります。

  • 一つ星・二つ星のどちらで進めるべきか、判断の根拠が定まらない
  • 自社診断の回答が自社の実態を正しく反映しているか不安がある
  • 基本方針をテンプレートのままにしてよいか判断がつかない
  • 取引先から求められているが、何をどこまで準備すればよいか分からない
  • 補助金対応とSECURITY ACTION対応を並行して、整合性を保ちながら進めたい

申請目的を問わず、自社診断・基本方針の整備から補助金申請対応の整合性確認まで、行政書士・登録セキスペが直接対応します。

SECURITY ACTION支援ページへ(まずは確認だけでも大丈夫です)

まとめ

  • 一つ星:情報セキュリティ5か条への取り組みを宣言するもの。対策実施前でも申し込み可能。
  • 二つ星:自社診断の実施と基本方針の策定・外部公開が必要な、第2段階の宣言。
  • 補助金申請では一つ星・二つ星どちらも要件を満たすが、申請する枠によっては二つ星は加点項目にもなりうる。
  • 取引先対応・自社の姿勢を示す目的でも、二つ星のほうが対応水準として示しやすい。
  • どの目的であっても、自社診断と基本方針の内容の質が宣言の実質的な意味を左右する。

迷う場合は、「何のために取得するのか」という目的と「自社の現状」の両方を見て判断してください。