「うちは小さな会社だから、サイバー攻撃なんて関係ない」
そう考えている経営者の方も、少なくないのではないでしょうか。
しかし近年は、大企業だけでなく、取引先の中小企業や下請け企業が攻撃の入口になるケースも問題になっています。特に注意したいのが、企業同士のつながりを悪用する「サプライチェーン攻撃」です。
被害は個人情報の漏えいにとどまりません。システムの復旧、原因調査、営業停止、取引先への対応など、経営に直結する負担が発生することもあります。
本記事では、国内の公表事例を交えながら、中小企業が知っておきたいサイバーリスクと、経済的な損失に備える保険について解説します。
1. 日本企業へのサイバー攻撃が深刻化
企業活動のデジタル化が進む一方、サイバー攻撃は経営上の重要なリスクになっています。
独立行政法人情報処理推進機構(IPA)の「情報セキュリティ10大脅威 2026」では、組織向けの脅威として次の項目が上位に挙げられています。
| 順位 | 組織向けの脅威 |
|---|---|
| 1位 | ランサム攻撃による被害 |
| 2位 | サプライチェーンや委託先を狙った攻撃 |
| 3位 | AIの利用をめぐるサイバーリスク |
| 4位 | システムの脆弱性を悪用した攻撃 |
| 5位 | 機密情報を狙った標的型攻撃 |
出典:IPA「情報セキュリティ10大脅威 2026」。順位は組織向けの脅威についてのものです。個々の企業の被害確率や損失額を示すものではありません。
ランサム攻撃とサプライチェーン・委託先を狙った攻撃は、近年、特に注目されている脅威です。
ランサムウェアとは?
ランサムウェアは、パソコンやサーバー内のデータを暗号化するなどして利用できなくし、復旧と引き換えに金銭を要求する不正プログラムです。
近年は、盗み出した情報を公開すると脅迫する「二重恐喝」も問題になっています。受発注や生産管理のシステムが止まれば、IT部門だけでは解決できない経営問題になります。
2. なぜ中小企業が狙われる? サプライチェーン攻撃の仕組み
大企業はセキュリティ対策に多くの予算や人員を投入できる一方、中小企業では専任のIT担当者を置くことが難しい場合もあります。攻撃者は、企業間の対策の差に目を向けることがあります。
例えば、大手メーカーに直接侵入する代わりに、そのメーカーと取引のある協力会社のアカウントや接続環境を悪用する、といった手口です。
サプライチェーン攻撃のイメージ
※典型的な攻撃経路を示す概念図であり、すべての事案がこの順序で発生するわけではありません。
サプライチェーンを通じた影響は、不正侵入の踏み台にされる場合だけではありません。部品メーカーや物流会社の業務が止まり、取引先の生産・販売活動に影響することもあります。
実例:取引先の障害でトヨタ国内14工場が停止
2022年3月、トヨタ自動車は国内仕入先のシステム障害の影響を受け、国内全14工場・28ラインの稼働を一時停止しました。取引先のサイバー被害が、大手メーカーの生産活動にまで波及した事例です。
この事例が示すのは、一社のシステム障害が、取引関係全体の事業継続に影響し得るということです。
出典:トヨタ自動車「国内工場における稼働再開について」(2022年3月1日)
3. サイバー攻撃を受けると何が起こるのか?
ある朝、出社した従業員がパソコンを立ち上げると、いつも使っている業務システムにアクセスできない。受注データも確認できず、出荷指示も出せない。複数の端末には身代金を要求するメッセージが表示されている――。
これは、ランサムウェア攻撃を受けた企業で起こり得る状況の一例です。問題は、システムが使えないことだけではありません。
まず、通常業務が止まる
製造業なら生産管理や出荷指示、卸売業なら受発注や在庫管理に支障が生じます。売上が減少しても、従業員の給与や事務所の賃料などの固定費は発生し続けます。
次に、原因調査と復旧にも費用がかかる
どこから侵入されたのか、どのデータが影響を受けたのか、外部への情報流出はなかったのか。こうした調査には、デジタルフォレンジックと呼ばれる専門技術が必要になることがあります。システムの修復やデータの復元にも費用がかかります。
個人情報が漏えいしていれば、対応はさらに複雑に
顧客や従業員の個人情報が流出した場合、被害者への通知や問い合わせ対応などが必要になります。法令上の要件に該当すれば、個人情報保護委員会への報告や本人への通知が義務となる場合もあります。
取引先から預かった情報が漏えいした場合には、説明や対応に加え、契約内容や責任の有無によっては損害賠償を請求される可能性もあります。
システムが復旧しても、すべてが元通りとは限らない
納期遅延、顧客からの信用低下、再発防止策の実施など、事故対応が長期化することもあります。中小企業では、予期しない支出や業務負担が資金繰りに影響するおそれがあります。
- 売上:受注・生産・出荷の停止、納期遅延
- 費用:原因調査、復旧、通知、法律相談
- 信用:顧客や取引先との関係、再発防止への対応
※冒頭の状況は、被害の特徴を説明するための架空の例です。
4. 実際に発生した高額なサイバー被害
サイバー攻撃の経済的な影響は、どの程度の規模になるのでしょうか。国内には、数億円から数十億円規模の損失や被害額を公表した企業があります。
| 企業 | 公表金額 | 金額の性質 |
|---|---|---|
| 関通 | 約17億円 | 売上損失・対応費用などを含む被害額 |
| アスクル | 約51.08億円 | 2026年5月期通期のシステム障害対応費用(特別損失) |
| KADOKAWA | 約24億円 | 2025年3月期の特別損失 |
※各社で公表時点、集計期間、会計上の取り扱いが異なります。単純比較や中小企業の平均被害額としての利用はできません。また、保険金の支払額ではありません。
物流会社・関通:被害額は約17億円
2024年9月、物流サービスを展開する株式会社関通がランサムウェア攻撃を受け、物流現場やシステムが一時停止する被害が発生しました。
同社はその後、売上損失や対応費用などを含む被害額が約17億円に上ったことを公表しています。物流システムの停止は、自社だけでなく商品を預ける顧客企業の販売活動にも影響し得ます。
アスクル:約51億円の特別損失
2025年10月、オフィス用品通販大手のアスクルがランサムウェア攻撃を受け、受注や出荷などの業務に大きな影響が生じました。
同社は2026年1月にシステム障害対応費用として52億1,600万円の特別損失を概算計上したと公表しました。その後、2026年5月期の通期決算では、システム障害対応費用として51億800万円の特別損失を計上しています。この費用には、システムの調査・復旧などに伴う負担が含まれており、サイバー攻撃の影響が情報漏えいへの対応だけにとどまらないことが分かります。
KADOKAWA:約24億円の特別損失
2024年6月には、KADOKAWAグループも大規模なサイバー攻撃を受けました。出版・Webサービスなど広い事業領域に影響が及び、2025年3月期にはサイバー攻撃に関連する特別損失約24億円を公表しています。
ここで押さえたいのは、サイバー事故の負担は、システム修理代だけでは終わらないという点です。
中小企業にとっても他人事ではない
これらは比較的規模の大きな企業の事例であり、同じ金額の損失がすべての中小企業で発生するわけではありません。ただし、数千万円規模の予期しない負担であっても、企業の資金繰りや事業継続に深刻な影響を与える可能性があります。
会社の規模が小さいからといって、サイバー事故の経済的な影響まで小さいとは限りません。
【仮想ケース】従業員20名の製造業がランサムウェア被害に遭ったら?
例えば、受発注システムが停止して取引先への納品が遅れた場合、原因調査(フォレンジック)、データ・システムの復旧、外部専門家への依頼、取引先への連絡など、複数の対応が必要になる可能性があります。操業停止による売上減少や、事故の状況によっては損害賠償の問題が生じることもあります。
賠償請求がなくても、自社の復旧費用や営業中断による損失が経営を圧迫する可能性があります。「どの費用を自社で負担し、どこまで保険で備えられるか」を事前に確認することが重要です。
※説明のための架空のケースです。実在する企業の被害事例や、特定の損害額・保険金支払額を示すものではありません。補償の可否は契約条件等によります。
5. サイバー事故による経済的損失に備える保険とは?
ウイルス対策ソフトの導入やデータのバックアップなど、日頃のセキュリティ対策は欠かせません。それでも、サイバー攻撃のリスクを完全になくすことは困難です。
そこで、万が一の事故による経済的な損失に備える手段の一つが、一般に「サイバー保険」と呼ばれる保険です。
「サイバー保険」という名称について
本記事では、サイバー攻撃や情報漏えいなどによる損害に備える保険を総称して「サイバー保険」と表記しています。ただし、すべての保険会社に共通する正式な商品名ではありません。保険会社によって商品名や補償の仕組みが異なり、他の企業向け保険に特約として付帯する場合もあります。
主な補償内容
| 補償分野 | 主な内容 |
|---|---|
| 損害賠償責任 | 情報漏えいなどによる第三者への法律上の損害賠償金など |
| 事故対応費用 | 原因調査、弁護士相談、被害者への通知、問い合わせ対応など |
| システム復旧費用 | データの復元、システムの修復・再構築など |
| 営業停止による利益損失 | 対象事故による営業中断時の利益損失など |
※一般的な補償分野の例です。商品によって補償対象・限度額・免責金額・待機期間などが異なり、特約の付帯が必要な場合もあります。
事故直後に必要となる費用にも注目
サイバー保険を検討する際、損害賠償金の補償だけに目を向けていないでしょうか。
実際には、賠償責任が確定する前から、原因調査や被害拡大防止、システム復旧などの対応が必要になることがあります。こうした費用がどこまで対象になるかも、保険選びの重要なポイントです。
自社に必要なサイバー保険の補償、把握できていますか?
業種・事業規模・保有する情報・取引先との関係によって、確認すべきリスクは異なります。現在加入している保険の補償確認だけでもご相談いただけます。
まずは自社のリスクと、必要な補償内容・補償額を整理してみませんか?
※具体的な補償内容・引受条件は保険会社や契約内容によって異なります。
6. サプライチェーン攻撃にも保険は使える?
大企業の取引先である中小企業にとって、特に気になるのが、サプライチェーン攻撃を受けた場合の補償でしょう。
自社のシステムが不正アクセスを受け、取引先から預かった個人情報が漏えいした場合、法律上の損害賠償責任や事故対応費用などが補償対象になる可能性があります。
ただし、取引先のシステム停止によって自社の営業が中断した場合や、外部のクラウドサービスで障害が発生した場合には、補償の取り扱いが異なることがあります。
また、取引先から請求された費用がすべて補償されるわけではありません。契約上の違約金や、法律上の損害賠償責任を超える負担などについては、特に確認が必要です。
- 自社が攻撃された場合:自社の復旧費用や取引先への賠償責任
- 取引先が攻撃された場合:取引先の停止に伴う自社の営業中断損失
この2つは、保険での取り扱いが同じとは限りません。
7. 加入前に確認したい5つのポイント
サイバー保険は、加入していればすべての損害が補償されるわけではありません。自社の事業内容や取引関係に合わせて、必要な補償を確認することが重要です。
- 顧客情報や取引先から預かっている情報を把握している
- 重要なデータを定期的にバックアップしている
- サイバー事故発生時の連絡先や対応手順を決めている
- 保険の補償限度額・免責金額を確認している
- システム停止による利益損失が補償されるか確認している
※一般的な確認事項です。すべてに該当していても、事故の防止や保険金の支払いを保証するものではありません。
補償限度額の設定も重要
仮に補償限度額が1,000万円の契約で、補償対象となる損害が3,000万円発生した場合、限度額を超える部分は原則として保険では補償されません。免責金額やその他の支払条件によっても、実際に支払われる保険金の額は変わります。
保険料だけを比較するのではなく、自社が扱う情報の量、取引先との契約内容、システム停止による影響などを踏まえて、補償限度額を検討することが大切です。
8. サイバー保険とセキュリティ対策はセットで考える
サイバー保険は、攻撃そのものを防ぐためのものではありません。事故が発生した際の経済的な損失に備えるためのものです。
そのため、保険への加入と同時に、日頃のセキュリティ対策を進める必要があります。
- パソコンやサーバーのソフトウェアを最新の状態に保つ
- 多要素認証を導入し、不正ログインのリスクを減らす
- 重要なデータを定期的にバックアップし、復元手順も確認する
- 不審なメールや添付ファイルへの注意を従業員に周知する
- 取引先と共有するシステムのアクセス権限を適切に管理する
- 事故発生時の連絡先や初動対応手順を決めておく
日頃の対策で事故の発生可能性や被害を減らし、それでも防ぎきれない経済的リスクに保険で備える。この両輪で考えることが、企業を守るうえで重要です。
9. まとめ|「小さな会社だからこそ」備えを
サイバー攻撃は、大企業だけの問題ではありません。
大企業と取引のある中小企業や下請け企業は、サプライチェーン攻撃の入口として狙われる可能性があります。また、自社のシステム停止が取引先の事業に影響を及ぼすこともあります。
万が一、攻撃を受ければ、個人情報漏えいやシステム停止に加え、原因調査費用、復旧費用、損害賠償、営業停止による損失など、さまざまな負担が生じるおそれがあります。
「うちは小さな会社だから狙われない」と考えるのではなく、「小さな会社だからこそ、万が一の事故に備えておく」という意識が大切です。
サイバーリスクをIT部門だけの問題ではなく、経営上の重要なリスクとして捉えることが求められています。
自社のサイバーリスク、一度確認してみませんか?
「自社のような小規模な会社でも保険は必要?」「取引先の情報が漏えいしたら?」「今の保険で対応できる?」
カイシャのホケンでは、企業の業種や事業規模、取引内容に応じた保険選びについてご相談を承っています。現在加入している保険の補償確認だけでもご相談いただけます。
会社の規模ではなく、会社が抱えるリスクに合わせた備えを。
よくある質問(FAQ)
Q. 従業員が数人の会社でもサイバー攻撃の対象になりますか?
はい。企業規模に関係なく攻撃を受ける可能性があります。特に、大企業の取引先や業務委託先として情報を扱う企業は、サプライチェーン攻撃にも注意が必要です。
Q. サイバー保険は中小企業でも加入できますか?
はい。中小企業向けの商品や補償もあります。ただし、加入条件や保険料、補償内容は、業種や売上高、セキュリティ対策の状況などによって異なります。
Q. 取引先への損害賠償も補償されますか?
情報漏えいなどによって法律上の損害賠償責任を負った場合、契約内容に応じて補償される可能性があります。ただし、契約上の違約金などがすべて対象になるわけではありません。
Q. 加入していればランサムウェア被害はすべて補償されますか?
いいえ。補償対象となる事故や費用、支払限度額などは保険会社・契約内容によって異なります。加入前に確認することが重要です。
参考資料
- IPA「情報セキュリティ10大脅威」
- トヨタ自動車 企業ニュース(2022年3月1日の国内工場稼働再開に関する発表)
- 関通 お知らせ・公表資料
- アスクル IRニュース(2026年1月の特別損失に関する公表、および2026年5月期通期決算資料)
- KADOKAWAグループ IR情報(2025年3月期決算資料)
※本記事は一般的な情報提供を目的としています。保険の補償内容や保険金の支払条件は、各保険会社の商品・契約内容によって異なります。具体的な補償内容は約款・重要事項説明書等でご確認ください。










