「自社が持っている情報など、攻撃者にとって価値はない」。中小企業のランサムウェア対策を後回しにする理由として、こうした声をよく聞きます。しかし2025年の統計は、その前提が崩れていることを示しています。警察庁のまとめでは、報告されたランサムウェアの被害の約3分の2が中小企業でした。規模の大小に関わらず狙われる時代に入っています。この記事では、最新の統計と、被害が取引先にまで波及する「サプライチェーン攻撃」という新しいリスク、そして中小企業がいまできる基本的な備えを整理します。
ランサムウェア被害の3分の2が中小企業——2025年の統計
警察庁が2025年9月に公表した「2025年上半期の国内サイバー犯罪レポート」によると、この半年間に報告されたランサムウェアの被害は116件でした。このうち中小企業が77件と全体の約3分の2を占め、上半期としては過去最多を更新しています。もはや大企業だけの問題ではない、という数字がはっきり出ています。
背景として指摘されているのが、RaaS(Ransomware as a Service)の広がりです。ランサムウェアの攻撃基盤がサービスとして提供され、高度な技術を持たない者でも攻撃に加われるようになりました。攻撃を仕掛ける側の裾野が広がった結果、対策が比較的手薄になりがちな中小企業に被害が及びやすくなっている、という構図です。
IPA(情報処理推進機構)が2026年1月に公表した「情報セキュリティ10大脅威 2026」でも、組織編の1位はランサムウェアによる被害でした。企業や組織が直面する脅威の筆頭であり続けている、ということです。
ランサムウェアとは何か
ランサムウェア(ransomware)は、感染したパソコンやサーバーのデータを暗号化して使えなくし、元に戻すことと引き換えに金銭(身代金=ransom)を要求する不正プログラムです。近年は、データを暗号化するだけでなく、盗み出したデータを「支払わなければ公開する」と脅す二重の手口も一般的になっています。バックアップから復旧できたとしても、情報が外部に流出するリスクは別に残る——この点が対応を難しくしています。
「うちは狙われるほどの会社ではない」という誤解
中小企業の経営者から最も多く聞くのが、「大企業ならともかく、うちのような会社が狙われるはずがない」という受け止めです。しかし、いまのランサムウェア攻撃の多くは、特定の企業を名指しで狙うものばかりではありません。
なぜ規模の小さい会社が狙われるのか
攻撃の入口の多くは、インターネットに接続されたVPN機器やリモート接続の設定不備、更新されないまま放置された脆弱性、推測されやすいパスワードといった「守りの穴」です。攻撃者はこうした穴を自動化されたツールで広く探し、見つかったところから侵入します。つまり狙われるかどうかを分けているのは、企業の知名度や規模ではなく、守りが手薄かどうかです。
むしろ、専任のセキュリティ担当者を置きにくく、対策が特定の人に任せきりになりがちな中小企業のほうが、穴が放置されやすいとも言えます。担当者の異動や退職で管理が引き継がれず、いつの間にか穴が空いたままになる——これは特定の担当者に業務が集中する属人化のリスクと同じ構図です。
本当の怖さは「取引先への波及」——サプライチェーン攻撃
中小企業にとって、被害は自社だけでは終わらない可能性があります。IPAの「10大脅威 2026」で2位に挙げられたのが、サプライチェーンや委託先の弱点を悪用した攻撃です。これは、セキュリティの堅い大企業を直接攻めるのではなく、取引関係にある中小企業や関連会社を「入口」として侵入し、最終的に本命の大企業へ到達しようとする手口を指します。自社が最終標的でなくても、取引先へ攻撃を橋渡しする踏み台にされうる、ということです。
一社の被害が取引先全体を止めた例
記憶に新しいのが、2022年に自動車部品メーカーが受けた攻撃です。取引先である完成車メーカーの受発注システムに影響が及び、国内の全14工場が稼働を止める事態に発展しました。部品を供給する一社の被害が、サプライチェーンの川下にある大手の生産ライン全体を止めたわけです。
また2025年秋には、大手飲料グループがサイバー攻撃を受け、受注や出荷などの業務が広い範囲で停止したと報じられました。自社が直接被害を受けた場合でも、受発注が止まれば、その先の取引先や小売の現場にまで影響が連鎖します。
中小企業にとってのリスクは二重です。ひとつは自社の業務が止まる直接の被害。もうひとつは、取引先に被害を広げてしまった場合の信用の失墜——取引の停止や、契約によっては損害賠償を問われる可能性です。「取引先からセキュリティ対策の状況を確認された」という中小企業が増えているのは、この波及リスクを大企業側が警戒しているからにほかなりません。
中小企業がいまできる基本の備え
では、限られた人手と予算のなかで何から手をつければよいのでしょうか。高価な専用製品を導入する前に、費用対効果の高い基本の徹底から始めるのが現実的です。
まず押さえたい5つの基本
- 外部に公開された機器(VPN・ルーターなど)のソフトウェアを最新に保つ。公表された脆弱性は攻撃者に真っ先に狙われます。
- パスワードの使い回しをやめ、可能な範囲で多要素認証を有効にする。
- バックアップを取り、少なくとも一部はネットワークから切り離した形(オフライン)で保管する。暗号化されても戻せる状態が最後の砦です。
- 従業員が不審なメールの添付やリンクを開かないよう、最低限の注意点を共有する。侵入の入口はメールも多いためです。
- 被害に気づいたときの連絡先と初動(誰に報告し、どこを止めるか)を決めておく。
どれも派手さはありませんが、被害の多くは基本の欠落を突かれて起きています。「うちは狙われない」で止めず、まずこの5つが自社でできているかを点検することが出発点です。
「担当者任せ」と「置き場所任せ」を見直す
対策を一人の担当者に任せきりにすると、その人が離れた瞬間に管理が止まります。誰が何を更新し、バックアップがどこにどう保管されているかを、最低限は複数人で共有しておく必要があります。
データそのものの整理も、いざというときの復旧を左右します。重要な書類やデータがどこにあるのか把握できていなければ、バックアップの範囲も曖昧になります。これは電子帳簿保存法のフォルダ管理で触れた、データの置き場所をあらかじめ決めておくという話とも地続きです。守るべきものの在りかが分かって初めて、守り方も決まります。
まとめ——「うちは関係ない」で思考を止めない
2025年の統計は、ランサムウェアが大企業だけの問題ではないことをはっきり示しました。被害の3分の2は中小企業で、しかも被害は取引先にまで連鎖しうる。この現実を踏まえると、必要なのは高価な製品よりも、まず基本の備えができているかの点検と、「自社が止まったら取引先にも影響する」という視点です。
セキュリティ対策は、一度やって終わりではなく、機器の更新やバックアップの確認を続ける運用そのものです。派手な投資の前に、いま自社の守りに穴が空いていないか——そこから点検を始めることをおすすめします。