• 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
第三者認証・個人情報保護のJPAC

一般社団法人
日本プライバシー認証機構

  • JCPC資格者専用ページ ログイン
  • お問い合わせ
  • JPACとは
  • お知らせ
  • 組織情報
  • 採用情報
JPACについて
  • JPACとは
  • 組織情報
  • 採用情報
サービス
  • 第三者認証 TRUSTe
  • 研修・認定資格
  • CPA/CPP
  • CPO
  • JCPC
  • コンサルティング
情報を見る
  • お知らせ
  • ブログ
  • セミナー・講座
  • ホワイトペーパー
資格者の方
  • JCPC資格者専用ページ
  • 各種申請
  • 相談・お問い合わせ
  • よくある質問
  • ダウンロード
お問い合わせ ホーム
サイトについて
  • プライバシーステートメント
  • 講座規約
  • 特定商取引法に基づく表記
  • 外部送信ポリシー
  • 第三者認証・個人情報保護のJPAC
  • TRUSTe
  • 研修・認定資格
  • コンサルティング
  • ブログ
  • セミナー
  • プライバシーステートメント
  • 講座規約
  • ホワイトペーパー
    1. ホーム
    2. ブログ
    3. サイバーセキュリティ
    4. 中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    2026年8月27日

    本記事の要旨

    中小企業の中には「我が社は規模が小さいためサイバー攻撃の標的にはならない」と考え、セキュリティ対策を考慮していない組織もあるようです。しかしそうした認識は大きなリスクを招きます。

    IPA(独立行政法人 情報処理推進機構)による「情報セキュリティ10大脅威 2026(組織編)」の第1位「ランサム攻撃による被害」、第2位「サプライチェーンや委託先を狙った攻撃」では、中小企業も標的とされます。

    他方で、国が主導するサプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)が2026年度末に運用開始予定です。安定的な取引継続のためにもセキュリティ対策の強化が求められると考えられます。

    そこで中小企業がまずセキュリティ対策を講じる基準として、IPAによる「中小企業の情報セキュリティ対策ガイドライン」内の「情報セキュリティ6か条」をご紹介します。今後のSCS評価制度対応の土台ともなるものです。


    中小企業もサイバー攻撃の標的に

    「ランサム攻撃」被害の6割は中小企業

    ランサム攻撃とは、PCやサーバー内のデータ窃取や暗号化、窃取した情報の暴露予告を行い、これらを取引材料とした様々な脅迫により金銭を要求する攻撃のことを指します(図表2)。

    直近5年ほど被害報告件数が高止まりしており、予断を許さない状況です(図表3)。攻撃によってシステムが利用できなくなり、事業停止を余儀なくされる事態が多発しています。(図表出典:令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について(警察庁))

    被害組織の約6割が中小企業

    令和7年上半期に被害を受けた企業・団体の規模、業種は以下のグラフとなります。報道では大企業の被害が目立ちますが、中小企業の被害が多いことに留意が必要です。また、製造業が多いとはいえ、業種を問わず被害が発生しています。

    VPN機器からの侵入が6割超

    被害を受けた企業・団体の感染経路の内訳は以下のグラフです(有効回答45件)。VPN機器が約62%と群を抜いています。それに続くリモートデスクトップは約22%で、両機器で大半を占めています。ソフトウェアの最新化、認証の強化といった対策を最優先で実施する必要があります。

    攻撃者は、特定の組織を狙うだけでなく、自動化された攻撃ツールを用いてインターネット上の「セキュリティの隙(脆弱性)」を無差別に探索しています。そのために、対策の甘い中小企業が攻撃を受けている側面があると考えられます。

    「サプライチェーンや委託先を狙った攻撃」の標的となる中小企業

    この脅威が指すサプライチェーンは以下の2種類に大別されます。

    ビジネス上のサプライチェーン

    商品の企画から、開発、調達、製造、在庫管理、物流、販売等

    ソフトウェアサプライチェーン

    ソフトウェア開発上の繋がり(ライブラリ、ツール、開発者やインフラ等)

    これらのサプライチェーンにおいて標的の大企業等よりもセキュリティが脆弱な関連会社や業務委託先等がターゲットとされます。対策が強固な大企業等への直接の侵入は困難なため、その取引先や外部委託先である中小企業を最初の侵入口(踏み台)とするためです。

    もしも侵入の踏み台とされた場合、自社の被害にとどまらず、取引先に対し操業停止損失や情報漏洩損害を与えることになり、取引停止や損害賠償請求など、事業経営に直結するリスクが生じます。サプライチェーンに連なる中小企業にも対応が求められる状況です。


    国が主導するセキュリティ対策評価制度の開始

    日本はサプライチェーンを通じた被害の増加に直面しています。経済産業省及び内閣官房国家サイバー統括室は「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度」(SCS評価制度)の構築方針を公表し、経産省所管のIPAにより、2026年度末の運用開始が予定されています。

    ★3〜★5の3段階での評価

    本制度は、企業の対策状況を「★3〜★5の3段階」で評価することで、委託元が委託先に適切な段階を提示し、対策を推進・実施状況を確認等する、といった活用方法が想定されています。

    その背景には、セキュリティ対策の確認方法が企業によってバラバラであるため、セキュリティチェック時の実務的な対応が煩雑になっている現状もあります。

    本制度は法令による義務化ではありませんが、今後、調達等において★の取得が期待されると想定されます。この点についても、サプライチェーンに連なる中小企業は適切な対応をとる必要があります。


    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    他方で、予算や人材に限りのある中小企業にとっては、最初から高度な対策を実施することは困難な場合が多いようです。

    そこでまず参考とするべきガイドラインが、IPAの「中小企業の情報セキュリティ対策ガイドライン」になります。専門知識がなくても取り組みやすいよう、段階的なステップが示されています。例えば最初の2ステップは以下となります。

    STEP1:「情報セキュリティ6か条」

    「OSやソフトの更新」「パスワードの強化」など基本中の基本となる対策に取り組みます。

    STEP 2:「情報セキュリティ自社診断」と「情報セキュリティ基本方針」

    ガイドラインに添付された診断項目を利用して自社診断し、「情報セキュリティ基本方針」のサンプルを活用して自社の方針を策定し、外部へ公開します。

    SECURITY ACTIONからSCS評価制度へ

    IPAが別途運営しているSECURITY ACTION制度では、STEP1の実施で★1、STEP2の実施で★2を自己宣言できることが可能になります。

    SECURITY ACTIONの★1~2は、SCS評価制度の★3~5の準備段階とされているため、将来的なSCS評価への対応をスムーズにするという観点でも対応を推奨します。

    無料Webセミナーで「情報セキュリティ6か条」を確認

    当機構では、「中小企業も実施するべき情報セキュリティ対策の基本」と題して、「情報セキュリティ6か条」に準じた対策を補足・解説する無料Webセミナーを実施します。ぜひお気軽にご視聴ください。


    JPACからのお知らせ

    ブログの新規公開をメールでお知らせします

    当機構では、ブログの新規公開をニュースレターにてお知らせしております。ニュースレターの受信をご希望の方はこちらのフォームよりお気軽にお申込みください。

    中小企業向け|個人情報保護・セキュリティ対策コンサルティングのご案内

    中小企業の中には「予算や人員が不足しており、自社のみで個人情報保護法への対応や情報セキュリティ対策を完結させることが難しい」という組織も多いようです。

    当機構では中小企業向けに個人情報保護・セキュリティ対策のコンサルティングを実施しています。お悩みやご要望は組織により様々ですので、まずご相談を実施させていたただいた上でコンサルティング内容を提案しております。ご相談は無料ですので、まずはこちらのフォームよりお気軽にお問合せください。

    サイバーセキュリティ

    サイバー攻撃

    情報セキュリティ

  • Information
    JPAC

    一般社団法人日本プライバシー認証機構(JPAC)

    個人情報に関わる資格制度の運営や社員教育、認証付与など総合的ソリューションを提供し、個人情報保護の推進に貢献してまいります。

    Search
    Recent Entry

    中小企業がまず取り組むべきセキュリティ対策|IPAの「6か条」

    お盆の長期休暇における情報セキュリティに関する注意喚起

    不正アクセスによる情報漏えいの可能性とパスワードの使い回しに潜むリスク

    「二段階式フィッシングメール」にご注意ください

    サポート詐欺による被害と注意喚起(2026年6月)

    Category

    SNS

    インシデント対応

    お知らせ

    サイバーセキュリティ

    サイバー攻撃

    プライバシーガバナンス

    プライバシーポリシー

    マイナンバー

    仮名加工情報

    個人情報保護法

    内部不正防止

    匿名加工情報

    外国移転

    外部送信規律

    導入事例

    情報セキュリティ

    法改正

    第三者提供

    調査

    関連記事

    電気通信事業法

    Archives
    2026 (9)
    • 2026 / 8 (2)
    • 2026 / 6 (3)
    • 2026 / 5 (1)
    • 2026 / 3 (1)
    • 2026 / 2 (1)
    • 2026 / 1 (1)
    2025 (14)
    • 2025 / 12 (2)
    • 2025 / 10 (1)
    • 2025 / 9 (2)
    • 2025 / 7 (1)
    • 2025 / 6 (1)
    • 2025 / 5 (1)
    • 2025 / 4 (2)
    • 2025 / 3 (2)
    • 2025 / 2 (2)
    2024 (11)
    • 2024 / 12 (1)
    • 2024 / 9 (1)
    • 2024 / 8 (1)
    • 2024 / 7 (1)
    • 2024 / 6 (2)
    • 2024 / 5 (1)
    • 2024 / 4 (2)
    • 2024 / 3 (1)
    • 2024 / 1 (1)
    2023 (13)
    • 2023 / 12 (1)
    • 2023 / 10 (1)
    • 2023 / 9 (1)
    • 2023 / 7 (2)
    • 2023 / 5 (1)
    • 2023 / 4 (1)
    • 2023 / 3 (3)
    • 2023 / 2 (2)
    • 2023 / 1 (1)
    2022 (9)
    • 2022 / 12 (1)
    • 2022 / 10 (3)
    • 2022 / 9 (1)
    • 2022 / 8 (1)
    • 2022 / 6 (1)
    • 2022 / 4 (1)
    • 2022 / 3 (1)
    2021 (10)
    • 2021 / 12 (1)
    • 2021 / 10 (1)
    • 2021 / 8 (1)
    • 2021 / 5 (2)
    • 2021 / 4 (2)
    • 2021 / 3 (2)
    • 2021 / 1 (1)
    2020 (13)
    • 2020 / 12 (2)
    • 2020 / 10 (1)
    • 2020 / 9 (1)
    • 2020 / 8 (1)
    • 2020 / 7 (1)
    • 2020 / 6 (1)
    • 2020 / 5 (2)
    • 2020 / 4 (1)
    • 2020 / 3 (1)
    • 2020 / 2 (1)
    • 2020 / 1 (1)
    2019 (14)
    • 2019 / 12 (2)
    • 2019 / 11 (1)
    • 2019 / 10 (3)
    • 2019 / 9 (2)
    • 2019 / 8 (1)
    • 2019 / 7 (2)
    • 2019 / 6 (1)
    • 2019 / 5 (1)
    • 2019 / 4 (1)
    2018 (10)
    • 2018 / 12 (1)
    • 2018 / 11 (1)
    • 2018 / 10 (1)
    • 2018 / 9 (1)
    • 2018 / 8 (1)
    • 2018 / 7 (1)
    • 2018 / 6 (1)
    • 2018 / 3 (1)
    • 2018 / 2 (1)
    • 2018 / 1 (1)
    2017 (10)
    • 2017 / 12 (1)
    • 2017 / 11 (1)
    • 2017 / 10 (1)
    • 2017 / 9 (1)
    • 2017 / 8 (1)
    • 2017 / 7 (1)
    • 2017 / 6 (1)
    • 2017 / 5 (1)
    • 2017 / 4 (1)
    • 2017 / 2 (1)
    2016 (6)
    • 2016 / 12 (1)
    • 2016 / 10 (1)
    • 2016 / 8 (2)
    • 2016 / 6 (1)
    • 2016 / 4 (1)

投稿ナビゲーション

< 前の記事へ

Contact

お問い合わせ

貴社の課題に合ったサービスをご提案します。

資料請求・ご相談はこちら
一般社団法人日本プライバシー認証機構(第三者認証)
  • 第三者認証マークTRUSTe

    世界で10,000以上のサイトが導入

    Webサイトの認証プログラム

  • CPA CPP CPO

    組織内の立場に対応した

    3種類の認定資格

  • JCPc

    個人情報保護の

    プロフェッショナル資格

  • コンサルティング

    個人情報保護

    コンサルティング

一般社団法人日本プライバシー認証機構(第三者認証)

一般社団法人日本プライバシー認証機構

適格請求書発行事業者登録番号:T9010405008439

〒101-0061 東京都千代田区神田三崎町2-14-6 T.M.水道橋ビル

https://www.jpac-privacy.jp/

JPAC関連サイト

日本プライバシー認証機構 ポータルサイト

第三者認証マークTRUSTe(トラストイー)

組織内の立場に対応した3種類の認定資格

認定プライバシーコンサルタント資格

JPACへのお問い合わせ

メールでのお問い合わせ

Tel:03-6457-9507 / Fax:03-6457-9508

こちらの電話番号、及びフォームはTRUSTeライセンシーへの苦情・お問い合わせフォームではございません。

  • ホーム
  • JPACとは
  • お知らせ
  • 資格制度紹介
    • CPA/CPP
    • CPO
    • JCPC
  • コンサルティング
  • セミナー
  • JCPC資格者専用ページ
    • 各種申請
    • お問合せ
    • よくある質問
    • ダウンロード
  • その他

    • プライバシーステートメント
    • 講座規約
    • 特定商取引法に基づく表記
    • 外部送信ポリシー
    • 組織情報
    • 採用情報
    • ホワイトペーパー

© 2001 一般社団法人日本プライバシー認証機構