
中小企業のランサムウェア事例2026|傾向と対策
この記事の要点
- 中小企業の被害はメール・VPN・取引先経由の3パターンが典型的
- 復旧費用は数十万〜数百万円程度、期間は数日〜1か月超と幅がある
- バックアップ分離・多要素認証など基本対策の優先着手が重要
中小企業のランサムウェア事例からわかることとは
ランサムウェア被害は大企業だけの話ではなく、取引先経由で狙われる中小企業が年々増えている。復旧費用が数百万円から数千万円規模に及ぶケースもあり、事業停止による損失を含めると経営そのものが揺らぐことがある。
中小企業庁や独立行政法人情報処理推進機構(IPA)の調査でも、サプライチェーンの弱点を突く攻撃が繰り返し報告されており、「うちは狙われない」という思い込みが最大のリスクになっている。
なぜ中小企業が狙われやすいのか
セキュリティ投資が後回しにされがちな中小企業は、攻撃者にとって「入りやすい入口」になりやすい。大企業の取引先として侵入経路に使われることも多い。
理由は大きく3つある。1つ目は専任のIT担当者がおらず、社長や総務担当が兼務でシステム管理をしているケース。2つ目はOSやソフトウェアの更新が後回しになり、既知の脆弱性が放置されていること。3つ目は取引先とのメールやファイル共有が無防備で、そこから侵入されるパターンである。
実際の被害では、経理担当が受け取った請求書を装ったメールの添付ファイルを開いたことで社内サーバーが暗号化され、受発注システムが1週間以上停止した、という事例が繰り返し報告されている。復旧までの間、手作業での代替対応に追われ、通常業務の何倍もの時間を費やす結果になることも珍しくない。
次に、実際にどのような被害パターンが多いのかを見ていく。
中小企業でよくある被害パターン3つ
被害の型を知ることで、自社にどのリスクが当てはまるか判断しやすくなる。典型例は「メール型」「VPN型」「取引先経由型」の3つに分けられる。
メールの添付ファイルから感染するケース
請求書や見積書を装った添付ファイルを開封したことで感染するパターンが最も多く報告されている。特に経理・総務部門は日常的に多数のメールを処理するため、注意力が分散しやすく被害に遭いやすい。
復旧までにかかる期間は数日から1か月程度と幅があり、バックアップの有無で明暗が分かれる。バックアップが社内サーバーと同一ネットワーク上にあった場合、バックアップ自体も暗号化されてしまい、復旧がほぼ不可能になった例も報告されている。
VPN機器の脆弱性を突かれるケース
リモートワーク導入に伴い設置したVPN機器の設定不備やファームウェア未更新を突かれ、外部から社内ネットワークに侵入されるケースも増えている。導入時の初期設定のまま長期間放置されていることが原因になりやすい。
このタイプは気づいたときにはすでに社内の複数端末に感染が広がっており、被害範囲の特定だけで数週間かかることもある。
取引先・委託先経由で感染が広がるケース
自社のセキュリティ対策が万全でも、取引先や外注先のシステムが感染源になり、共有フォルダやメールを通じて被害が波及することがある。サプライチェーン全体でのリスク管理が求められる理由はここにある。
こうした被害パターンを踏まえると、対策は「技術的な防御」だけでなく「組織としての備え」の両輪が必要だとわかる。次に具体的な対策の手順を見ていく。
自社の現在地を、3分・無料で。7つの視点で見る「経営自走化・アップデート診断」は公式LINEから。
無料診断を受け取る →今すぐ着手できる対策の手順
完璧な対策を一気に整えるのではなく、優先順位をつけて段階的に進めることが現実的である。以下は多くの企業で共通して有効とされる手順である。
1. バックアップの分離保管:業務データのバックアップをネットワークから物理的・論理的に切り離した場所に保管する。クラウドバックアップを使う場合も、常時接続の設定になっていないか確認する。
2. OS・ソフトウェアの更新管理:更新を後回しにせず、月次など定期的なタイミングで適用ルールを決める。
3. 多要素認証の導入:VPNやメール、クラウドサービスのログインに多要素認証を設定し、パスワード漏えいだけでは侵入できない状態にする。
4. 従業員への教育:不審なメールの見分け方を年1〜2回程度研修する。「一度は経験する」不審メールの実例を共有すると当事者意識が高まりやすい。
5. インシデント対応の初動フローの明文化:感染が疑われた際に「誰が」「どの順番で」「どこに連絡するか」を事前に決めておく。初動が遅れるほど被害範囲は拡大する傾向がある。
これらの対策には数十万円から数百万円程度の投資が必要になる場合もあるが、被害額や事業停止による損失と比較すれば、優先度は高いと言える。詳細な設定や制度活用については中小企業庁や専門のセキュリティ事業者への相談が確実である。
対策が後回しになる根本原因は「経営の設計」にある
セキュリティ対策が進まない企業に共通するのは、社長自身が現場業務に追われ、ITやリスク管理まで手が回っていないという構造である。これは業務プロセス・IT活用だけの問題ではなく、組織運営全体の設計に関わる話でもある。
実際、経営診断株式会社が提供する「経営自走化・アップデート診断」では、21問・約3分で7つのカテゴリを点数化するが、「業務プロセス・IT活用の効率性」が低く出る企業の多くは、社長が現場で一番動けてしまうがゆえに、IT管理や体制整備が後回しになっている傾向が見られるという。点数が低いこと自体は「ダメ」ではなく、そこに伸び代があるというサインとして扱う考え方が特徴である。
社長が1か月間まったく連絡を絶っても会社が回るかどうかは、セキュリティ体制も含めた組織の自律性を測る一つの物差しになる。ここまでの手順を実行に移す際は、次に紹介する視点も参考にしてほしい。
対策を「仕組み」にして継続させる視点
一度対策を導入しても、担当者任せのまま放置すれば形骸化しやすい。重要なのは、誰が担当しても同じ水準を維持できる仕組みに落とし込むことである。
新しい対策手法を学ぶこと以上に、専門知識を持つプロに任せる部分を明確にすることが結果的に近道になる場合が多い。セキュリティ、法務、労務など専門外の領域は、無理に自社で抱え込まず外部の専門家につなぐ判断も経営者の重要な役割である。
セキュリティ対策の進捗や組織の状態は、一度診断して終わりにせず、半年後などに再度点検し、変化を数値で確認する「定点観測」の発想を取り入れると、対策の形骸化を防ぎやすい。
まとめ
ランサムウェア被害は特定の業種や規模に限らず、中小企業にも現実的なリスクとして存在する。メール、VPN、取引先経由という典型的な侵入経路を理解し、バックアップの分離保管や多要素認証など基本的な対策から着手することが第一歩になる。
そのうえで、対策が続かない根本原因が組織の体制や経営者の時間配分にあるならば、IT対策そのものだけでなく、経営の設計を見直す視点も必要になる。まずは自社の現在地を客観的に把握することから始めてみてほしい。
よくある質問
- Q. 中小企業がランサムウェアに感染すると復旧までどのくらいかかりますか?
- A. バックアップの有無や被害範囲によって幅がありますが、数日で復旧できる場合もあれば、1か月以上業務が停止するケースも報告されています。バックアップが同一ネットワーク上にあると被害が拡大しやすい点に注意が必要です。
- Q. セキュリティ対策にどのくらいの予算をかければよいですか?
- A. 企業規模や現状の体制によって幅がありますが、数十万円から数百万円程度の投資が必要になることが多いとされています。被害額や事業停止による損失と比較しながら優先順位を検討することが現実的です。
- Q. 小さな会社でも取引先から感染することはありますか?
- A. あります。自社の対策が万全でも、取引先や委託先のシステムが感染源となり、共有ファイルやメールを通じて被害が波及するケースが報告されています。サプライチェーン全体での注意が必要です。



