中小企業がサイバー攻撃の標的になりやすい理由は?

セキュリティ投資が限られる中小企業は、攻撃者にとって「侵入しやすい踏み台」として意図的に狙われています。

経済産業省が2025年2月19日に公表したプレスリリースによると、中小企業がサイバー攻撃を受けた場合、その影響が取引先にも及ぶケースは**約70%**に上ります(出典: 経済産業省「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」2025年2月19日)。つまり、被害は自社の内部にとどまらず、取引先全体へと連鎖する点が、中小企業のサイバーリスクを語る上で最も見落とされがちな事実です。


大企業との比較で見るセキュリティ投資の格差

中小企業が狙われやすい根本的な理由は、セキュリティへの投資余力の差にあります。

大企業はセキュリティ専任チームの設置や多層防御の仕組みを持つのに対し、中小企業では情シス担当者が1名もいないケースや、ウイルス対策ソフトの導入だけで「対策済み」と判断しているケースが少なくありません。警察庁が公表した「令和6年 サイバー空間をめぐる脅威の情勢等」では、ランサムウエア被害の規模別内訳において中小企業が占める割合が増加傾向にあることが示されており、投資格差が被害格差に直結していることがわかります(出典: 警察庁「令和6年 サイバー空間をめぐる脅威の情勢等」)。

攻撃者は労力対効果を計算して標的を選びます。高いセキュリティ壁を持つ大企業より、防御が手薄な中小企業を複数まとめて攻撃する方が、時間あたりの「成功率」が高いというのが現実です。

比較軸 大企業 中小企業
セキュリティ専任担当者 複数名〜専任チーム 兼務または不在
多層防御の仕組み 導入済みが多い 部分的または未導入
インシデント対応手順 文書化されている 未整備が多い
攻撃者から見た侵入難易度 高い 低い

サプライチェーン攻撃で取引先ごと被害を受けるリスク

サプライチェーン攻撃とは、セキュリティが強固な大企業を直接攻撃する代わりに、その取引先である中小企業を経由して侵入する手口です。

冒頭で示した経済産業省のデータ(約70%が取引先へ影響)は、この攻撃手法の深刻さを定量的に裏付けています。御社が被害を受ければ、顧客や仕入先にまで損害が波及するリスクがあるということです。近年は大手製造業の調達基準にセキュリティ要件が盛り込まれるケースも増えており、対策の有無が取引継続の条件になりつつあります。

ランサムウエア被害の年次推移と業種別の被害分布については、次のセクションで警察庁の統計データをもとに詳しく解説します。

ランサムウエア被害の件数と割合はどのくらい?

警察庁の公表データによると、2024年上半期におけるランサムウエア被害の報告件数のうち、中小企業が占める割合は**64%**に達しています。被害は大企業や官公庁だけの問題ではなく、むしろ中小規模の組織が主要な標的となっている実態が数値で裏付けられています。


警察庁公表データで見る年次推移(2021〜2024年)

ランサムウエアによる被害報告は、2021年以降一貫して増加傾向にあります。直近の報告では、中小企業のランサムウエア被害件数が前年比で約40%増となったことが明らかになっています。

(出典: 警察庁「サイバー空間をめぐる脅威の情勢等について」(2024年上半期)、同報告を伝えるScanNetSecurity「中小企業のランサムウェア被害 昨対4割増」(2025年7月30日公表))

以下は、公表データをもとに整理した被害件数の推移です。

ランサムウエア被害報告の特徴
2021年 企業・団体への被害が社会問題として顕在化し始める
2022年 被害件数が前年比で大幅増。製造・医療分野での深刻事例が相次ぐ
2023年 中小企業への被害が全体の過半数を占めることが明確化される
2024年上半期 中小企業が被害全体の64%を占める。前年通期比でも増加傾向が継続
2025年(最新) 中小企業の被害件数が前年比40%増と報告される

注意: 年別の絶対件数は警察庁が公表する集計方法の変更により単純比較できない場合があります。割合と増減率は各公表時点のデータを使用しています。

件数の増加を裏付ける背景には、攻撃手法の自動化・サービス化(RaaS: Ransomware as a Service)があります。攻撃者が「ランサムウエアをサービスとして提供し合う」仕組みが普及したことで、技術力の低い攻撃者でも中小企業を効率的に狙えるようになっています。


業種別・規模別の被害分布

被害は特定の業種に限定されていません。警察庁や関係機関の報告では、製造業・卸売業・医療・建設・サービス業など幅広い分野で被害が確認されています。

分類 傾向
製造業 生産ラインの停止リスクが高く、身代金支払いに応じやすいとみられ標的になりやすい
医療・介護 患者データという機微情報を保有し、業務継続に直結するため被害が深刻化しやすい
卸売・流通 サプライチェーンの中間に位置するため、大企業への踏み台として狙われるケースがある
建設・不動産 IT投資が後回しになりやすく、セキュリティ対策が手薄な事業者が多い
サービス業全般 顧客情報・決済情報を扱うが、専任IT担当者がいない場合が多い

規模別では、従業員数が少ないほど被害からの復旧が困難になる傾向があります。専任のIT担当者が不在の場合、感染した端末の特定・隔離・復旧の判断すら自力では難しく、外部の専門業者への依頼が不可欠になります。

また、経済産業省が2025年2月に公表したデータでは、中小企業がサイバー攻撃を受けた場合に取引先への影響が及ぶ割合が**約70%**に達することが示されています。

(出典: 経済産業省「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」(2025年2月19日公表))

自社の被害にとどまらず、取引先へのデータ漏えいや業務停止の連鎖を招くリスクは、規模の小さな企業ほど「経営判断として無視できない問題」です。業務への直接的な打撃については、後のセクション「被害を受けた場合のビジネスへの影響」で詳しく取り上げます。

IPAが警告する「情報セキュリティ10大脅威」と中小企業への影響は?

IPAが毎年公表する10大脅威では、ランサムウエアとサプライチェーン攻撃が複数年にわたり上位を占め、中小企業が特に対策を急ぐべき脅威として明示されています。

本セクションで引用するIPA統計データは、一次情報の確認が完了次第、数値を正確に反映します。現時点では公表情報に基づく構成のみを示します。

執筆担当者注記: <primary_info> タグにIPA関連の検証済み統計テーブルが含まれていません。記事タイプルール(public_data)の要件に従い、未検証の数値を本文に記載することはできません。以下は構成と分析の枠組みのみを出力します。担当者はIPAの公式統計(「情報セキュリティ10大脅威2024」)を取得・検証したうえで、{verified_value} 箇所を置き換えてください。


10大脅威における中小企業向け順位と変遷

IPAの「情報セキュリティ10大脅威」とは、前年に発生したサイバー攻撃などの脅威をIPAが選定・順位付けし、毎年1月に公表するレポートです。組織向けと個人向けに分かれており、中小企業は「組織向け」の欄を参照します。

順位 脅威名 2022年 2023年 2024年
- ランサムウエアによる被害 {verified_rank} {verified_rank} {verified_rank}
- サプライチェーンの弱点を悪用した攻撃 {verified_rank} {verified_rank} {verified_rank}
- 標的型攻撃による機密情報の窃取 {verified_rank} {verified_rank} {verified_rank}

出典: IPA「情報セキュリティ10大脅威」(2022〜2024年版)

複数年にわたりランサムウエアが上位を維持していることは、被害が一時的なトレンドではなく、構造的な問題であることを示しています。前セクションで確認した警察庁の件数増加とあわせて読むと、「統計上の脅威」が「実際の被害」として確実に顕在化していることがわかります。


実際の侵入経路:VPN機器・リモートデスクトップが全体の大半

攻撃者がランサムウエアを侵入させる際、最も多く使われる経路はVPN機器の脆弱性とリモートデスクトップ(RDP)への不正アクセスです。

この2経路が組織への侵入経路全体に占める割合は、警察庁の公表データでも過半数を超えることが複数年で確認されています(出典: 警察庁「令和5年におけるサイバー空間をめぐる脅威の情勢等について」)。

侵入経路 特徴 中小企業への影響
VPN機器の脆弱性 アップデート未適用の機器が長期間放置されやすい 常時インターネットに接続されているため、スキャンツールで自動的に発見される
リモートデスクトップ(RDP) テレワーク普及後に利用が急増した 推測されやすいパスワードや多要素認証未設定の場合に突破されやすい
メール経由(フィッシング・添付ファイル) 従業員一人の操作ミスで全社に波及 セキュリティ教育が限られる環境では特にリスクが高い

出典: 警察庁「令和5年におけるサイバー空間をめぐる脅威の情勢等について」

中小企業にとって注意すべき点は、VPN機器やリモートデスクトップのいずれも「利便性のために導入した仕組み」であるという点です。攻撃者はその利便性を逆手に取り、管理が行き届いていない機器を自動スキャンで探し出します。

テレワーク環境の整備とセキュリティ対策は、セットで設計しなければ却ってリスクを増やす結果になります。御社の社内環境を点検する際は、まず「外部からアクセスできる経路」を洗い出すことが最初の一歩です。

セキュリティ対策の実施率や「対策しない理由」として挙がる課題については、次のセクションで公的データとともに詳しく確認します。

被害を受けた場合のビジネスへの影響はどの程度?

業務停止・復旧費用・取引先への賠償まで含めると、1件あたりの実質的な損害は数百万円規模に上るケースが報告されています。さらに深刻なのは、被害が自社にとどまらない点です。

経済産業省が2025年2月に公表したデータによると、中小企業がサイバー攻撃を受けた際に取引先へも影響が及んだ割合は約70%に達しています(出典: 経済産業省「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」(2025年2月19日公表))。自社の損害だけを想定して対策を組むと、実際のリスクを大幅に過小評価することになります。


業務停止日数と復旧コストの実態

ランサムウエアに感染した場合、業務の全面停止は珍しくありません。復旧までに要する期間と費用は、被害規模・バックアップ体制・外部業者の介入の有無によって大きく異なります。

項目 軽微なケース 中程度のケース 深刻なケース
業務停止期間 数日以内 1〜4週間程度 1か月以上
主な復旧費用 バックアップ復元作業費 外部専門業者への委託費・端末入替費 フォレンジック調査費・システム再構築費
二次損害 一時的な受注遅延 取引先への賠償・信用損失 事業継続困難・廃業

上表の費用項目はあくまで概要であり、実際の金額は案件により変動します。ただし2024年上半期のランサムウエア被害において中小企業が占める割合は64%に上り(出典: 警察庁「サイバー空間をめぐる脅威の情勢等について」(2024年上半期)解説:ニュートンコンサルティング)、さらに最新の警察庁報告では中小企業のランサムウエア被害件数が前年比40%増と記録されています(出典: ScanNetSecurity「中小企業のランサムウェア被害 昨対4割増」(2025年7月30日))。被害を受ける企業の数自体が急速に増えていることを、まず認識する必要があります。


情報漏えいによる信用失墜と取引先への連鎖被害

金銭的な損害と同等か、それ以上に事業継続を脅かすのが「信用の毀損」です。顧客情報・取引先情報・設計図・見積データといった機密情報が外部に流出した場合、被害は社外に広がります。

連鎖被害が発生する主な経路

  1. 御社が保有する取引先の連絡先・契約情報が流出し、取引先が標的型メールの被害を受ける
  2. 御社のシステムを経由して取引先の社内ネットワークに侵入される(サプライチェーン攻撃)
  3. 流出情報が公開・売買されることで、取引先が対外的な説明責任を負う

前述の経済産業省データが示す「約70%が取引先へ波及」という数値は、この連鎖の頻度を定量化したものです。被害を受けた側の中小企業が取引先から損害賠償を求められる事例も報告されており、自社の問題を超えた法的リスクに発展する可能性があります。

セキュリティ対策実施率の現状については次のセクションで詳しく取り上げます。対策が遅れている企業が多い理由と、その構造的な背景を公的データとともに確認します。

ホームページ制作・リニューアル時にセキュリティを組み込むべき理由は?

公開中のWebサイトは24時間アクセス可能な入口であり、制作・リニューアルのタイミングがセキュリティ設計を見直す最もコストの低い機会です。ここまでに示した統計は、この判断を後押しする根拠になります。

警察庁の報告によると、2024年上半期のランサムウエア被害の64%を中小企業が占めており(出典: ニュートンコンサルティングによる警察庁「サイバー空間をめぐる脅威の情勢等について」(2024年上半期)解説)、さらに最新報告では中小企業の被害件数が前年比40%増となっています(出典: ScanNetSecurity「中小企業のランサムウェア被害 昨対4割増」(2025年7月))。自社のWebサイトを「集客ツール」としてのみ捉えていると、このリスクを見落としやすくなります。

加えて、経済産業省が2025年2月19日に公表した調査では、中小企業がサイバー攻撃を受けた場合にその影響が取引先にも及ぶ割合が約70%に達することが明らかになっています(出典: 経済産業省「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」(2025年2月19日公表))。自社単独の問題にとどまらず、取引関係全体を巻き込むリスクがある点が重要です。

Webサイト経由の攻撃手法:SQLインジェクション・不正ログイン

Webサイトが攻撃経路になる主な手法には、以下のものがあります。

攻撃手法 概要 中小企業で多い原因
SQLインジェクション データベースに不正なコマンドを送り込み、顧客情報や個人情報を窃取する CMSやフォームの脆弱性が未修正のまま放置されている
不正ログイン(クレデンシャルスタッフィング) 流出済みのID・パスワードを使い回して管理画面に侵入する 管理画面のURLが既定値のまま、二要素認証が未設定
クロスサイトスクリプティング(XSS) 悪意あるスクリプトをサイトに埋め込み、訪問者のブラウザ上で実行させる プラグインやテーマの更新が滞っている
不正ファイルアップロード フォームの検証不備を突き、サーバ上にマルウエアを設置する ファイルアップロード機能の実装時に入力値検証が省略されている

これらはいずれも「設計時に対処すれば低コストで防げる」脆弱性です。公開後に後から塞ごうとすると、既存コードへの影響調査や再テストが必要になり、工数と費用が大幅に増えます。

後付け対策とゼロベース設計のコスト差

セキュリティ対策を「後から追加する」場合と「制作時にゼロから組み込む」場合では、コスト構造が大きく異なります。

対応タイミング 主な作業内容 コスト傾向
制作・リニューアル時に組み込む 要件定義にセキュリティ要件を追加、SSL設定・WAF・二要素認証を初期実装に含める 追加費用が最小限。設計コストとして吸収できる
公開後に後付けする 既存コードの調査・影響範囲の特定・修正・再テスト・本番反映 修正規模によっては当初の制作費と同等以上になるケースがある
被害発生後に対応する インシデント対応・フォレンジック調査・復旧作業・再発防止策の実装 セクション4・5で示した通り、数百万円規模の損害になり得る

ソフトウエア開発の世界では「バグの修正コストは発見が遅いほど指数的に増加する」という原則が知られています。セキュリティ対策も同様で、設計段階での1時間の検討が、被害発生後の数週間の復旧作業を防ぐ可能性があります。

Webサイトのリニューアルを検討している場合、デザインやSEOと並んでセキュリティ要件を議題に挙げることが、中長期的なリスク管理の観点から合理的な選択です。Webサイト経由の具体的な攻撃手法と防御策の詳細は、関連記事「ホームページ制作時のセキュリティ対策|中小企業が知るべき必要性と実態」で解説しています。


御社のWebサイトのセキュリティ状況を確認したいとき

当社では、Webサイトのセキュリティ設計を含むDX診断を無料で実施しています。「現状のサイトに問題があるかわからない」という段階からご相談いただけます。

無料診断を申し込む(/diagnostic)

関連リンク