• 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
第三者認証・個人情報保護のJPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
JPACについて
  • JPACとは
  • 組織情報
  • 採用情報
サービス
  • 第三者認証 TRUSTe
  • 研修・認定資格
  • CPA/CPP
  • CPO
  • JCPC
  • コンサルティング
情報を見る
  • お知らせ
  • ブログ
  • セミナー・講座
  • ホワイトペーパー
資格者の方
  • JCPC資格者専用ページ
  • 各種申請
  • 相談・お問い合わせ
  • よくある質問
  • ダウンロード
お問い合わせ ホーム
サイトについて
  • プライバシーステートメント
  • 講座規約
  • 特定商取引法に基づく表記
  • 外部送信ポリシー
  • 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
    1. ホーム
    2. ブログ
    3. サイバーセキュリティ
    4. 中小企業を標的とするサイバー攻撃とはじめに確認するべき対策基準

    中小企業を標的とするサイバー攻撃とはじめに確認するべき対策基準

    2026年8月27日

    中小企業の経営者の中には、「我が社は規模が小さく、重要な情報や大量のデータを持たないので、サイバー攻撃の標的にならないだろう」と考える経営層は少なくないようです。しかし、そのような認識そのものが最大のリスクと言えるかもしれません。

    独立行政法人情報処理推進機構(IPA)が公表している「情報セキュリティ10大脅威 2026(組織編)」では、最も警戒すべき第1位の脅威に「ランサム攻撃による被害」が、第2位は「サプライチェーンや委託先を狙った攻撃」が選出されています。

    1位のランサム攻撃の被害を受けた企業は約6割が中小企業であり、2位のサプライチェーンや委託先を狙った攻撃は、セキュリティ対策が不十分な中小企業等に最初に侵入し、攻撃の踏み台として、大企業等の情報を狙う攻撃です。

    こうした状況を受け、IPAはサプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の運用開始を2026年度末に予定としています。中小企業には、取引継続のためにもセキュリティ対策の強化が求められつつあると言えます。

    本記事では、中小企業にとってのランサム攻撃やサプライチェーン攻撃の脅威、SCS評価制度について概説した上で、中小企業がセキュリティ対策のはじめの一歩を考えるための基準として、IPAの「中小企業の情報セキュリティ対策ガイドライン」をご紹介します。


    第1位「ランサム攻撃による被害」の6割は中小企業

    ランサム攻撃とは、PCやサーバー内のデータ窃取や暗号化、窃取した情報の暴露予告を行い、これらを取引材料とした様々な脅迫により金銭を要求する攻撃のことを指します(図表2)。直近5年ほど被害報告件数が高止まりしており、予断を許さない状況です(図表3)。攻撃によってシステムが利用できなくなり、事業停止を余儀なくされる事態が多発しています。(図表出典:令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁))

    被害組織の約6割が中小企業

    令和7年上半期に被害を受けた企業・団体の規模、業種は上記グラフの通りです。報道等では大企業の被害が目立ちますが、中小企業の被害が多いことに留意する必要があります。また、製造業における被害が比較的多いですが、業種を問わず被害が発生しています。

    VPN機器からの侵入が6割超

    被害を受けた企業・団体の感染経路(有効回答45件)の内訳は上記になります。VPN機器からの侵入が約62%と最も多くなっています。それに続くリモートデスクトップも約22%と、このふたつで大半を占めています。これらについては、ソフトウェアの最新化、認証の強化といった対策を最優先で実施するべきと言えます。

    サイバー攻撃者は、特定の組織を狙うだけでなく、自動化された攻撃ツールを用いてインターネット上の「セキュリティの隙(脆弱性)」を無差別に探索しています。そのために、対策の甘い中小企業が攻撃を受けている側面があります。


    第2位「サプライチェーンや委託先を狙った攻撃」の標的となる中小企業

    この脅威は、商品の企画から、開発、調達、製造、在庫管理、物流、販売といったビジネス上のサプライチェーンに対する攻撃と、ソフトウェア開発上の繋がり(ライブラリ、ツール、開発者やインフラ等)であるソフトウェアサプライチェーンに対する攻撃との2種類に大別されます。


    特にビジネスサプライチェーンへの攻撃において、標的となる組織(大企業等)よりもセキュリティが脆弱な、国内外の関連会社や業務委託先等がターゲットとされます。強固な対策を実施している大企業等に対し、直接侵入することは困難と判断したハッカーが、その取引先や外部委託先である中小企業を最初の侵入口(踏み台)とします。


    万が一、自社が侵入の踏み台とされた場合、自社の被害にとどまらず、重要取引先に対して多大な操業停止損失や情報漏洩損害を与えることになります。結果として、取引停止や損害賠償請求など、事業経営に直結するリスクを孕んでいます。


    サプライチェーン攻撃の急増を受けて始まる「SCS評価制度」

    現在、日本は上記のサプライチェーンを通じた被害の増加に直面しています。そこでサプライチェーン全体でのセキュリティ対策水準の向上を目的とし、経済産業省及び内閣官房国家サイバー統括室は「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度」(SCS評価制度)の構築方針を公表し、経産省所管のIPAにより、2026年度末の運用開始が予定されています。

    本制度は、企業の対策状況を「★3〜★5の3段階」で評価することで、委託元が委託先に適切な段階(★3~5)を提示し、対策を推進・実施状況を確認等する、といった活用方法が想定されています(背景として、現状はセキュリティ対策の確認方法が企業によってバラバラであるため、セキュリティチェック時の実務的な対応が煩雑になっているという状況もあります)。

    本制度は法令による義務化ではありませんが、今後サプライチェーンにおける調達基準において★の取得が期待されることはほぼ確実であると思われます。中小企業にもこれまで以上にセキュリティ対策の実施が求められると言えます。


    中小企業がまずはじめに確認するべき対策基準

    一方で、予算や人材に限りのある中小企業にとっては、最初から高度な対策を実施することは困難な場合が多いと言えます。そこではじめの一歩として有効なのが、IPAの「中小企業の情報セキュリティ対策ガイドライン」です。

    本ガイドラインは、専門知識がなくても取り組みやすいよう段階的なステップが用意されています。例えば最初の2ステップは以下となります。

    STEP1:「情報セキュリティ6か条」

    「OSやソフトの更新」「パスワードの強化」など基本中の基本となる対策に取り組みます。

    STEP 2:「情報セキュリティ自社診断」と「情報セキュリティ基本方針」

    ガイドラインに添付された診断項目を利用して自社診断し、と「情報セキュリティ基本方針」のサンプルを活用して自社の方針を策定し、外部へ公開します。

    また、IPAが別途運営しているSECURITY ACTION制度では、STEP1の実施で★1、STEP2の実施で★2を自己宣言できるようになっており、SECURITY ACTIONの★1~2は、SCS評価制度の★3~5の準備段階とされています。将来的なSCS評価への対応をスムーズにするという観点からも対応が求められると言えます。

    無料Webセミナーで「情報セキュリティ6か条」を解説しています

    当機構では、現在、「中小企業も実施するべき情報セキュリティ対策の基本」と題して、「情報セキュリティ6か条」に準じた対策について解説する無料Webセミナーを実施しています。ぜひお気軽にご視聴ください。


    ブログの新規公開をメールでお知らせします

    当機構では、ブログの新規公開をニュースレターにてお知らせしております。ニュースレターの受信をご希望の方はこちらのフォームよりお気軽にお申込みください。

    サイバーセキュリティ

    サイバー攻撃

    情報セキュリティ

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Search
    Recent Entry

    中小企業を標的とするサイバー攻撃とはじめに確認するべき対策基準

    お盆の長期休暇における情報セキュリティに関する注意喚起

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    Category

    SNS

    インシデント対応

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    法改正

    第三者提供

    調査

    関連記事

    電気通信事業法

    Archives
    2026 (9)
    • 2026 / 8 (2)
    • 2026 / 6 (3)
    • 2026 / 5 (1)
    • 2026 / 3 (1)
    • 2026 / 2 (1)
    • 2026 / 1 (1)
    2025 (14)
    • 2025 / 12 (2)
    • 2025 / 10 (1)
    • 2025 / 9 (2)
    • 2025 / 7 (1)
    • 2025 / 6 (1)
    • 2025 / 5 (1)
    • 2025 / 4 (2)
    • 2025 / 3 (2)
    • 2025 / 2 (2)
    2024 (11)
    • 2024 / 12 (1)
    • 2024 / 9 (1)
    • 2024 / 8 (1)
    • 2024 / 7 (1)
    • 2024 / 6 (2)
    • 2024 / 5 (1)
    • 2024 / 4 (2)
    • 2024 / 3 (1)
    • 2024 / 1 (1)
    2023 (13)
    • 2023 / 12 (1)
    • 2023 / 10 (1)
    • 2023 / 9 (1)
    • 2023 / 7 (2)
    • 2023 / 5 (1)
    • 2023 / 4 (1)
    • 2023 / 3 (3)
    • 2023 / 2 (2)
    • 2023 / 1 (1)
    2022 (9)
    • 2022 / 12 (1)
    • 2022 / 10 (3)
    • 2022 / 9 (1)
    • 2022 / 8 (1)
    • 2022 / 6 (1)
    • 2022 / 4 (1)
    • 2022 / 3 (1)
    2021 (10)
    • 2021 / 12 (1)
    • 2021 / 10 (1)
    • 2021 / 8 (1)
    • 2021 / 5 (2)
    • 2021 / 4 (2)
    • 2021 / 3 (2)
    • 2021 / 1 (1)
    2020 (13)
    • 2020 / 12 (2)
    • 2020 / 10 (1)
    • 2020 / 9 (1)
    • 2020 / 8 (1)
    • 2020 / 7 (1)
    • 2020 / 6 (1)
    • 2020 / 5 (2)
    • 2020 / 4 (1)
    • 2020 / 3 (1)
    • 2020 / 2 (1)
    • 2020 / 1 (1)
    2019 (14)
    • 2019 / 12 (2)
    • 2019 / 11 (1)
    • 2019 / 10 (3)
    • 2019 / 9 (2)
    • 2019 / 8 (1)
    • 2019 / 7 (2)
    • 2019 / 6 (1)
    • 2019 / 5 (1)
    • 2019 / 4 (1)
    2018 (10)
    • 2018 / 12 (1)
    • 2018 / 11 (1)
    • 2018 / 10 (1)
    • 2018 / 9 (1)
    • 2018 / 8 (1)
    • 2018 / 7 (1)
    • 2018 / 6 (1)
    • 2018 / 3 (1)
    • 2018 / 2 (1)
    • 2018 / 1 (1)
    2017 (10)
    • 2017 / 12 (1)
    • 2017 / 11 (1)
    • 2017 / 10 (1)
    • 2017 / 9 (1)
    • 2017 / 8 (1)
    • 2017 / 7 (1)
    • 2017 / 6 (1)
    • 2017 / 5 (1)
    • 2017 / 4 (1)
    • 2017 / 2 (1)
    2016 (6)
    • 2016 / 12 (1)
    • 2016 / 10 (1)
    • 2016 / 8 (2)
    • 2016 / 6 (1)
    • 2016 / 4 (1)

投稿ナビゲーション

< 前の記事へ

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
一般社団法人日本プライバシー認証機構(第三者認証)
  • 第三者認証マークTRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

一般社団法人日本プライバシー認証機構(第三者認証)

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー
  • JCPC資格者専用ページ
    • 各種申請
    • お問合せ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構