AI・DX SDGs サイバーリスク・セキュリティ ブログ

「うちは大丈夫」が一番危ない?中小企業・個人事業主が情報セキュリティ投資を考える第一歩

「うちは大丈夫」が一番危ない?中小企業・個人事業主が情報セキュリティ投資を考える第一歩

「うちのような小さな会社が、わざわざ狙われるとは思えない」

「大切な情報なんて、それほど持っていない」

「セキュリティが大切なのは分かる。でも、そこに使える予算は限られている」

中小企業や小規模事業者、個人事業主の方と話していると、こうした感覚は決して珍しいものではありません。

むしろ、限られた資金や人員を売上につながる仕事へ優先的に使うことを考えれば、自然な判断ともいえます。

しかし今、情報セキュリティについて経営者が考えるべき問いは、少し変わってきています。

「自社がサイバー攻撃を受けるかどうか」だけではなく、「取引を続けるために、どこまでの備えが必要なのか」です。

この記事の要約

  • IPAの調査では、直近過去3期に情報セキュリティ対策へ投資していない中小企業は62.6%でした。
  • 投資しない最大の理由は「必要性を感じていない」で44.3%。「費用対効果が見えない」24.2%、「コストがかかりすぎる」21.7%が続きます。
  • 一方、サイバーインシデントを経験した中小企業では、約7割が取引先にも何らかの影響があったと回答しています。
  • さらに民間調査では、大企業側の66.8%が、セキュリティ不備を理由に契約停止や改善要求などの「取引見直し」を実施したと回答しています。
  • 中小企業のセキュリティ対策は、「ITのための出費」だけではなく、「信用・取引・事業継続を守るための投資」として考えることが重要です。

経営者が考えるべき問い

情報セキュリティへの投資を、「被害防止のためのコスト」ではなく「事業と取引を守るための経営投資」として考える必要があるのではないか?

なぜ、中小企業ではセキュリティ投資が進みにくいのか

まず、中小企業や個人事業主がセキュリティ対策に積極的になれないこと自体を、単純に「危機感が足りない」と片付けるべきではありません。

現実には、多くの事業者が次のような問題を抱えています。

予算がない。
限られた資金のなかでは、設備、人材、仕入れ、広告、営業など、目の前の売上に近い投資が優先されます。

何をすればいいのか分からない。
ウイルス対策ソフト、バックアップ、多要素認証、UTM、EDR、クラウド対策など、専門用語ばかりが並び、自社に本当に必要なものが分かりにくい。

取引先との交渉力が弱い。
発注元からセキュリティ対策を求められても、「対応には費用が必要です」と簡単には言えないケースもあります。

いわば、「予算がない・交渉力が弱い・何をすればよいか分からない」という三重苦です。

だからこそ重要なのは、最初から高額な製品を導入することではありません。

「自社にとって、何を守る必要があるのか」を先に整理することです。

実は最大の壁は「お金」だけではない

独立行政法人情報処理推進機構(IPA)が全国の中小企業4,191社を対象に行った「2024年度 中小企業における情報セキュリティ対策に関する実態調査」では、直近過去3期に情報セキュリティ対策へ「投資していない」と回答した企業は62.6%でした。

その理由で最も多かったのが、

  • 必要性を感じていない:44.3%
  • 費用対効果が見えない:24.2%
  • コストがかかりすぎる:21.7%

という結果です。

ここには重要なポイントがあります。

「高いからできない」という企業だけではありません。

最も多いのは、「そもそも必要性を感じていない」という回答なのです。

つまり、中小企業のセキュリティ対策を考えるとき、最初に必要なのは製品の比較でも、予算の確保でもありません。

「自社にどんなリスクがあるのかを知ること」から始める必要があります。

「うちは大丈夫」は、どうやって判断しましたか?

ここで、一度だけ自社について考えてみてください。

次の質問に、すべて迷わず答えられるでしょうか。

  • 会社で使っているパソコンやスマートフォンをすべて把握しているか
  • 退職した社員や以前の外注先のアカウントが残っていないか
  • メールやクラウドサービスで多要素認証を使っているか
  • 重要なデータが消えた場合、どこから復元できるか
  • バックアップが実際に復元できることを確認しているか
  • 取引先から預かっている情報がどこに保存されているか
  • サイバー攻撃を受けたとき、最初に誰へ連絡するか決まっているか
  • 業務が止まった場合、何日までなら耐えられるか

もし答えられない項目があったとしても、それだけで「危険な会社」という意味ではありません。

大切なのは、「分からない状態」と「問題がない状態」は違うと理解することです。

セキュリティ対策の第一歩は、高額なシステムを購入することではありません。

現在地を知ることです。

小さい会社だから狙われない、とは限らない

「有名企業ならともかく、うちのような会社をわざわざ狙う人はいないでしょう」

そう考えたくなる気持ちは分かります。

しかし、現在のサイバー攻撃では、攻撃者が一社一社を丁寧に調査して「この会社を狙おう」と決めるケースだけではありません。

インターネット上にある弱点を広く探したり、流出したIDやパスワードを使ったり、メールを大量に送りつけたりする攻撃もあります。

つまり、会社の知名度が低いことは、それだけで安全を意味しません。

さらに中小企業の場合、もう一つ考えなければならない問題があります。

自社だけで被害が終わらない可能性です。

これから重要になるのは「取引先からどう見られるか」

IPAの調査では、2023年度にサイバーインシデントの被害を受けたと回答した中小企業975社について、約7割が取引先にも何らかの影響があったとされています。

具体的には、サービス停止や遅延、補償負担、原因調査や復旧に伴う経費などが挙げられています。

これは、セキュリティが「自社のパソコンを守る話」だけではなくなっていることを示しています。

たとえば、自社が攻撃を受けた結果、

  • 取引先から預かった情報が漏れる
  • 自社のメールアカウントから取引先へ偽メールが送られる
  • 納品やサービス提供が止まる
  • 取引先のシステムへ影響が及ぶ

といったことが起これば、問題は自社だけでは終わりません。

セキュリティは「自社を守る問題」であると同時に、「取引先へ迷惑をかけないための問題」でもあります。

大企業側では、すでに「取引条件」として見始めている

さらに注目したい調査があります。

株式会社ミツモアが2025年12月、従業員1,000人以上の企業の発注業務担当者221人などを対象に実施した民間調査では、大企業側の66.8%が、取引先のセキュリティ不備を理由に「契約停止や改善要求などの取引見直し」を実行したと回答しています。

具体的には、「契約更新を見送った・停止した」「新規取引の提案・見積もりを断った」といった回答も含まれています。

これは民間企業による特定条件・特定サンプルでの調査であり、日本企業全体の割合としてそのまま一般化することはできません。

ただし、発注側企業が取引先のセキュリティを確認し、場合によっては取引判断に利用する動きがあることを考える材料にはなります。

実際、経済産業省も、サプライチェーン全体のセキュリティ強化に向けて、発注企業が取引先へセキュリティ対策を要請することを前提とした考え方を示しています。

セキュリティ対策は「守り」だけではない

ここまで聞くと、

「また経費が増えるのか」

と感じるかもしれません。

しかし、経営という視点から見ると、セキュリティ投資にはもう一つの側面があります。

取引を続けるための信用づくりです。

IPAの2024年度調査では、発注元からセキュリティ対策について要請を受けた経験のある企業を分析すると、セキュリティ体制が整備されている企業では59.8%が、要請に対応したことが取引につながったと回答しています。

体制が整備されず、各自の対応に任せている企業では24.2%でした。

もちろん、この数字だけで「セキュリティへ投資すれば売上が増える」と断定することはできません。

しかし少なくとも、

「セキュリティ=売上を生まない出費」

とだけ考えるのは、少し狭い見方になりつつあります。

これからは、

「きちんと仕事を任せられる会社であることを示すための条件」

という側面も考える必要があります。

では、いくら投資すればいいのか?

ここで最も気になるのが金額でしょう。

しかし、すべての中小企業に共通する「正しいセキュリティ予算」というものはありません。

10万円で十分な企業もあれば、それでは足りない企業もあります。

判断基準にしたいのは会社の売上規模だけではありません。

たとえば、

  • どのような情報を持っているか
  • 取引先からどのような情報を預かっているか
  • クラウドサービスをどの程度使っているか
  • 業務が何日止まると経営に影響するか
  • 取引先からどの程度の対策を求められているか
  • 事故が起きた場合、どこまで影響が広がるか

によって必要な対策は変わります。

つまり、最初に考えるべきことは、

「いくら使うか」ではなく「何を守る必要があるか」です。

セキュリティ投資を考える簡単な式

情報セキュリティへの投資は、次のように考えると整理しやすくなります。

セキュリティ投資の価値 = 被害を小さくする価値 + 事業を止めない価値 + 取引・信用を守る価値

ここでいう被害とは、金銭的な損失だけではありません。

業務停止、復旧作業、顧客対応、取引先への説明、信用低下なども含まれます。

セキュリティ投資の費用対効果が分かりにくい理由の一つは、何も起こらなければ成果が見えにくいことです。

しかし経営では、火災保険や設備点検、データのバックアップなどと同じように、「起きなかった損失」も含めて考える必要があります。

最初の一歩は「購入」ではなく「診断」でいい

ここまで読んで、

「では、何かセキュリティ製品を買わなければ」

と思った方もいるかもしれません。

しかし、まだ購入する必要はありません。

まず行いたいのは、自社の現在地を確認することです。

IPAでは、小規模事業者を含む中小企業向けに「5分でできる!情報セキュリティ自社診断」を公開しています。

OSやソフトウェアの更新、パスワード、バックアップ、メール、事故への備えなど、25項目から現在の対策状況を確認できます。IPAの「中小企業の情報セキュリティ対策ガイドライン」も、個人事業主・小規模事業者を含む中小企業を利用対象として想定しています。

まず現状を知る。

次に、足りないところを知る。

そして、事業への影響が大きいものから順番に対策する。

この順番であれば、最初から大きな予算を用意する必要はありません。

まとめ

中小企業や個人事業主にとって、情報セキュリティへ使えるお金も人も限られています。

だからこそ、重要なのは「できる対策を全部すること」ではありません。

自社にとって本当に重要なリスクを知り、優先順位を決めて、必要なところから投資することです。

そして、これからセキュリティ投資を考える際には、単に

「攻撃されるかもしれないから」

という理由だけで考えないことも重要です。

考えるべきなのは、

  • 事業を止めないため
  • 顧客の情報を守るため
  • 取引先へ迷惑をかけないため
  • 取引を継続するため
  • 会社や事業の信用を守るため

という経営上の目的です。

「うちは大丈夫か?」ではなく、「大丈夫だと言える根拠があるか?」

まずは、この問いから始めてみてください。

この記事のポイント

  • 情報セキュリティ投資をしていない中小企業は62.6%で、最大の理由は「必要性を感じていない」44.3%。
  • セキュリティの問題は自社だけで終わらず、取引先へ影響する可能性がある。
  • 発注側では、取引先のセキュリティを取引判断の一要素として見る動きがある。
  • セキュリティ対策は単なるITコストではなく、事業継続・信用・取引を守るための経営投資として考える。
  • 最初から高額な製品を購入するのではなく、自社診断によって現在地を把握することが第一歩。

よくある質問

Q1. 個人事業主でもセキュリティ対策は必要ですか?

必要性は事業内容によって異なりますが、個人事業主であっても、顧客情報、メール、請求情報、クラウドサービス、ネットバンキングなどを利用していれば検討対象になります。会社の規模よりも、「どの情報や業務を失うと困るのか」で判断することが重要です。

Q2. ウイルス対策ソフトを入れていれば十分ですか?

ウイルス対策ソフトは重要な対策の一つですが、それだけですべてのリスクへ対応できるわけではありません。OSの更新、パスワード管理、多要素認証、バックアップ、メール対策、従業員への周知など、複数の対策を組み合わせて考えます。

Q3. セキュリティにかける予算はいくらが適切ですか?

一律の適正額はありません。保有する情報、利用システム、取引先からの要求、業務停止時の影響などを確認したうえで決める必要があります。金額を決める前に、まずリスクと優先順位を整理する方が現実的です。

Q4. 小さい会社でも取引先からセキュリティ対策を求められることはありますか?

あります。IPAの調査でも、発注元企業から情報セキュリティに関する要請を受けた経験を持つ中小企業が確認されています。今後、サプライチェーン全体でセキュリティを確認する動きが広がれば、取引条件の一つとして意識する場面が増える可能性があります。

Q5. 最初に何から始めればいいですか?

まず、自社が何を守る必要があるのか、現在どの程度対策できているのかを確認してください。いきなり製品を購入するのではなく、IPAの「5分でできる!情報セキュリティ自社診断」のようなチェックツールから始める方法があります。

次にやること

今日、高額なセキュリティ製品を契約する必要はありません。

まずは、自社について次の3つを書き出してみてください。

  1. なくなると困る情報は何か
  2. 止まると困る業務は何か
  3. 迷惑をかけてはいけない取引先・顧客は誰か

この3つが、情報セキュリティ投資の優先順位を決める出発点になります。

次回予告

Day2では、「では、セキュリティ対策にいくらまで使うべきなのか?」を考えます。

セキュリティは費用対効果が見えにくいからこそ、「高い・安い」だけで判断すると迷います。

次回は、被害額だけではなく、業務停止、復旧、信用、取引継続まで含めて、中小企業がセキュリティ投資の費用対効果をどう考えればよいのかを、難しい財務用語をできるだけ使わずに整理します。

「自社の場合、何から確認すればいいのか分からない」という方へ

情報セキュリティ対策は、高額な製品を購入するところから始める必要はありません。現在の対策状況、守るべき情報、取引先から求められる水準を整理するところから始められます。

📩 自社の状況に合わせて、何から確認・検討すればよいか整理したい方は、お気軽にご相談ください。

参考資料・出典

独立行政法人情報処理推進機構(IPA)
「2024年度 中小企業における情報セキュリティ対策に関する実態調査」
全国の中小企業4,191社を対象に実施。情報セキュリティ投資の状況、投資しない理由、インシデントによる取引先への影響などを調査。

経済産業省
「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」
中小企業におけるサイバーインシデントとサプライチェーンへの影響について解説。

経済産業省・公正取引委員会
「サプライチェーン全体のサイバーセキュリティ向上のための取引先とのパートナーシップの構築に向けて」
発注側企業と取引先が連携してセキュリティ対策を進める考え方を整理。

株式会社ミツモア「サプライチェーンセキュリティに関する実態調査」
2025年12月実施。大企業側221人、中小企業側221人を対象とした民間調査。大企業側の66.8%がセキュリティ不備を理由とする契約停止・改善要求などの取引見直しを経験したと回答。公的統計ではないため、調査対象・サンプル数を踏まえた参照が必要。

-AI・DX, SDGs, サイバーリスク・セキュリティ, ブログ