守るための投資を、
話せる数字に。
セキュリティ対策 ROIシミュレータ。
損失の仮定、対策の効果、費用を並べて、
説明できる投資計画を考えよう。
入力した仮定に基づく、説明と比較のためのモデルです。初期の発生回数・削減率・概算費用は公的機関が保証する値ではありません。自社の実績・見積もりに置き換えて試してください。
基本表示モード:用意した金額・発生回数・費用から選び、既存対策と追加対策を比較できます。任意の金額を自由入力する場合はJavaScript版をご利用ください。計算はこの画面内で完結します。
案Aの試算
01 損失・期間・シナリオを選ぶ
値は学習用の選択肢です。実測された発生確率や削減効果ではありません。選択した値は、その場で結果に反映されます。
1件あたりの想定損失
0万円
選択中500万円
選択中2,000万円
選択中5,000万円
選択中15,000万円
選択中50,000万円
選択中年間発生回数の仮定
0回 / 年
選択中0.03回 / 年
選択中0.06回 / 年
選択中0.08回 / 年
選択中0.12回 / 年
選択中0.162回 / 年
選択中0.25回 / 年
選択中0.5回 / 年
選択中1回 / 年
選択中2回 / 年
選択中比較する期間
1年
選択中3年
選択中5年
選択中10年
選択中発生回数のシナリオ
0.5倍
選択中1倍
選択中1.5倍
選択中追加対策の効果を見込む割合
0%
選択中25%
選択中50%
選択中75%
選択中100%
選択中02 既存対策と追加対策を選ぶ
各対策で「既存」または「新しく追加」を選びます。何も開いていない対策は試算に含めません。費用の選択を解除すると、各カードの標準費用に戻ります。
多要素認証(MFA)
認証を複数の要素で確認する備え。認証方式や適用範囲を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 20万円)
0万円
選択中20万円
選択中40万円
選択中年間追加費用(標準 60万円)
0万円
選択中60万円
選択中120万円
選択中削減率の仮定を見る
認証の発生 80%を削減する学習用設定。実証値・保証値ではありません。
脆弱性管理・パッチ適用
更新と脆弱性の管理を継続する備え。適用確認や運用の工数も費用に含めます。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 40万円)
0万円
選択中40万円
選択中80万円
選択中年間追加費用(標準 120万円)
0万円
選択中120万円
選択中240万円
選択中削減率の仮定を見る
脆弱性の発生 70%を削減する学習用設定。実証値・保証値ではありません。
セキュリティ教育・訓練
人が関わる設定や不審な通知への対応を学ぶ備え。継続的な訓練を想定します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 10万円)
0万円
選択中10万円
選択中20万円
選択中年間追加費用(標準 50万円)
0万円
選択中50万円
選択中100万円
選択中削減率の仮定を見る
認証の発生 15% / 設定の発生 40% / 誘導などの発生 30%を削減する学習用設定。実証値・保証値ではありません。
ログ保全・SIEM監視
記録と監視で検知・調査を支える備え。監視する人や委託先の費用も確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 60万円)
0万円
選択中60万円
選択中120万円
選択中年間追加費用(標準 180万円)
0万円
選択中180万円
選択中360万円
選択中削減率の仮定を見る
発生時の損失 30%を削減する学習用設定。実証値・保証値ではありません。
オフラインバックアップ
復旧に使うコピーを保護する備え。復元テストと保管の運用も確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 40万円)
0万円
選択中40万円
選択中80万円
選択中年間追加費用(標準 80万円)
0万円
選択中80万円
選択中160万円
選択中削減率の仮定を見る
発生時の損失 55%を削減する学習用設定。実証値・保証値ではありません。
EDR/XDR
端末などでの検知・対応を支える備え。製品の範囲と対応体制を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 80万円)
0万円
選択中80万円
選択中160万円
選択中年間追加費用(標準 240万円)
0万円
選択中240万円
選択中480万円
選択中削減率の仮定を見る
脆弱性の発生 25% / 設定の発生 20% / 発生時の損失 40%を削減する学習用設定。実証値・保証値ではありません。
DMARC/SPF/DKIM
自社ドメインのなりすましを減らす備え。メール運用と導入範囲を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 10万円)
0万円
選択中10万円
選択中20万円
選択中年間追加費用(標準 30万円)
0万円
選択中30万円
選択中60万円
選択中削減率の仮定を見る
誘導などの発生 70%を削減する学習用設定。実証値・保証値ではありません。
WAF
Webアプリケーション向けの防御。公開範囲と設定・監視の運用を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 30万円)
0万円
選択中30万円
選択中60万円
選択中年間追加費用(標準 120万円)
0万円
選択中120万円
選択中240万円
選択中削減率の仮定を見る
設定の発生 35% / 誘導などの発生 20%を削減する学習用設定。実証値・保証値ではありません。
定期脆弱性スキャン・診断
弱点を見つける検査と改善の備え。診断後の修正作業も合わせて計画します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 20万円)
0万円
選択中20万円
選択中40万円
選択中年間追加費用(標準 100万円)
0万円
選択中100万円
選択中200万円
選択中削減率の仮定を見る
脆弱性の発生 30% / 設定の発生 25%を削減する学習用設定。実証値・保証値ではありません。
ゼロトラスト構成
アクセスの確認・制御を見直す計画。段階的な導入と運用の変更を見込みます。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 200万円)
0万円
選択中200万円
選択中400万円
選択中年間追加費用(標準 600万円)
0万円
選択中600万円
選択中1200万円
選択中削減率の仮定を見る
認証の発生 40% / 設定の発生 30% / 発生時の損失 45%を削減する学習用設定。実証値・保証値ではありません。
同じ項目の選択肢が複数開いています。損失・頻度・費用などは、使う値を1つだけ残して閉じてください。
案Aの条件で試算結果を見る →
案Aの試算結果
選択条件をその場で反映します。金額はすべて万円、丸めは小数1桁です。
この結果の前提
1件あたり損失: / 年間発生回数(倍率反映後):
比較期間: / 追加対策の削減率:仮定の
既存対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し
追加対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し
初期費用: / 年間追加費用:
(期間回避損失 − 期間追加費用)÷ 期間追加費用 × 100。費用0では定義できません。
既存対策を反映した現状からの追加効果です。
期間中の期待回避損失から、初期費用と年間追加費用を差し引きます。
期間全体の費用を比較する
現状は期待損失の合計、追加後は残る期待損失と追加費用の合計です。実際の毎年の支出を予測する値ではありません。
初期費用 / 年間追加費用 / 年間期待差引額
累積期待差引額を確認する
(年間回避損失 − 年間追加費用)× 年数 − 初期費用。負の値は、この仮定では費用が期待回避損失を上回ることを示します。
| 時点 | 累積期待差引額 |
|---|---|
| 0年目(初期費用) | |
| 1年目 | |
| 2年目 | |
| 3年目 | |
| 4年目 | |
| 5年目 | |
| 6年目 | |
| 7年目 | |
| 8年目 | |
| 9年目 | |
| 10年目 |
各追加対策を、1つずつ導入した場合を見る
同じ既存対策の状態に、1つだけ追加した計算です。重なる効果があるため、各行の回避損失は合算できません。
| 追加対策 | 年間回避損失 | 期間費用 | 期間差引額 |
|---|---|---|---|
| 多要素認証(MFA) | |||
| 脆弱性管理・パッチ適用 | |||
| セキュリティ教育・訓練 | |||
| ログ保全・SIEM監視 | |||
| オフラインバックアップ | |||
| EDR/XDR | |||
| DMARC/SPF/DKIM | |||
| WAF | |||
| 定期脆弱性スキャン・診断 | |||
| ゼロトラスト構成 |
同じ条件が期間中続く簡略モデルです。割引・税・物価変動・更新費用は含めません。ROIだけで投資成果を保証するものではありません。自由入力・比較案の保存・印刷ボタンなどはJavaScript版で利用できます。
案Bも設定して、別の条件と比べる
案Bの試算
01 損失・期間・シナリオを選ぶ
値は学習用の選択肢です。実測された発生確率や削減効果ではありません。選択した値は、その場で結果に反映されます。
1件あたりの想定損失
0万円
選択中500万円
選択中2,000万円
選択中5,000万円
選択中15,000万円
選択中50,000万円
選択中年間発生回数の仮定
0回 / 年
選択中0.03回 / 年
選択中0.06回 / 年
選択中0.08回 / 年
選択中0.12回 / 年
選択中0.162回 / 年
選択中0.25回 / 年
選択中0.5回 / 年
選択中1回 / 年
選択中2回 / 年
選択中比較する期間
1年
選択中3年
選択中5年
選択中10年
選択中発生回数のシナリオ
0.5倍
選択中1倍
選択中1.5倍
選択中追加対策の効果を見込む割合
0%
選択中25%
選択中50%
選択中75%
選択中100%
選択中02 既存対策と追加対策を選ぶ
各対策で「既存」または「新しく追加」を選びます。何も開いていない対策は試算に含めません。費用の選択を解除すると、各カードの標準費用に戻ります。
多要素認証(MFA)
認証を複数の要素で確認する備え。認証方式や適用範囲を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 20万円)
0万円
選択中20万円
選択中40万円
選択中年間追加費用(標準 60万円)
0万円
選択中60万円
選択中120万円
選択中削減率の仮定を見る
認証の発生 80%を削減する学習用設定。実証値・保証値ではありません。
脆弱性管理・パッチ適用
更新と脆弱性の管理を継続する備え。適用確認や運用の工数も費用に含めます。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 40万円)
0万円
選択中40万円
選択中80万円
選択中年間追加費用(標準 120万円)
0万円
選択中120万円
選択中240万円
選択中削減率の仮定を見る
脆弱性の発生 70%を削減する学習用設定。実証値・保証値ではありません。
セキュリティ教育・訓練
人が関わる設定や不審な通知への対応を学ぶ備え。継続的な訓練を想定します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 10万円)
0万円
選択中10万円
選択中20万円
選択中年間追加費用(標準 50万円)
0万円
選択中50万円
選択中100万円
選択中削減率の仮定を見る
認証の発生 15% / 設定の発生 40% / 誘導などの発生 30%を削減する学習用設定。実証値・保証値ではありません。
ログ保全・SIEM監視
記録と監視で検知・調査を支える備え。監視する人や委託先の費用も確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 60万円)
0万円
選択中60万円
選択中120万円
選択中年間追加費用(標準 180万円)
0万円
選択中180万円
選択中360万円
選択中削減率の仮定を見る
発生時の損失 30%を削減する学習用設定。実証値・保証値ではありません。
オフラインバックアップ
復旧に使うコピーを保護する備え。復元テストと保管の運用も確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 40万円)
0万円
選択中40万円
選択中80万円
選択中年間追加費用(標準 80万円)
0万円
選択中80万円
選択中160万円
選択中削減率の仮定を見る
発生時の損失 55%を削減する学習用設定。実証値・保証値ではありません。
EDR/XDR
端末などでの検知・対応を支える備え。製品の範囲と対応体制を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 80万円)
0万円
選択中80万円
選択中160万円
選択中年間追加費用(標準 240万円)
0万円
選択中240万円
選択中480万円
選択中削減率の仮定を見る
脆弱性の発生 25% / 設定の発生 20% / 発生時の損失 40%を削減する学習用設定。実証値・保証値ではありません。
DMARC/SPF/DKIM
自社ドメインのなりすましを減らす備え。メール運用と導入範囲を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 10万円)
0万円
選択中10万円
選択中20万円
選択中年間追加費用(標準 30万円)
0万円
選択中30万円
選択中60万円
選択中削減率の仮定を見る
誘導などの発生 70%を削減する学習用設定。実証値・保証値ではありません。
WAF
Webアプリケーション向けの防御。公開範囲と設定・監視の運用を確認します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 30万円)
0万円
選択中30万円
選択中60万円
選択中年間追加費用(標準 120万円)
0万円
選択中120万円
選択中240万円
選択中削減率の仮定を見る
設定の発生 35% / 誘導などの発生 20%を削減する学習用設定。実証値・保証値ではありません。
定期脆弱性スキャン・診断
弱点を見つける検査と改善の備え。診断後の修正作業も合わせて計画します。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 20万円)
0万円
選択中20万円
選択中40万円
選択中年間追加費用(標準 100万円)
0万円
選択中100万円
選択中200万円
選択中削減率の仮定を見る
脆弱性の発生 30% / 設定の発生 25%を削減する学習用設定。実証値・保証値ではありません。
ゼロトラスト構成
アクセスの確認・制御を見直す計画。段階的な導入と運用の変更を見込みます。
✓ 既存対策として反映
現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。+ 新しく追加する
選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。既存対策にも選ばれているため、追加効果と費用から除外しています。
初期費用(標準 200万円)
0万円
選択中200万円
選択中400万円
選択中年間追加費用(標準 600万円)
0万円
選択中600万円
選択中1200万円
選択中削減率の仮定を見る
認証の発生 40% / 設定の発生 30% / 発生時の損失 45%を削減する学習用設定。実証値・保証値ではありません。
同じ項目の選択肢が複数開いています。損失・頻度・費用などは、使う値を1つだけ残して閉じてください。
案Bの条件で試算結果を見る →
案Bの試算結果
選択条件をその場で反映します。金額はすべて万円、丸めは小数1桁です。
この結果の前提
1件あたり損失: / 年間発生回数(倍率反映後):
比較期間: / 追加対策の削減率:仮定の
既存対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し
追加対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し
初期費用: / 年間追加費用:
(期間回避損失 − 期間追加費用)÷ 期間追加費用 × 100。費用0では定義できません。
既存対策を反映した現状からの追加効果です。
期間中の期待回避損失から、初期費用と年間追加費用を差し引きます。
期間全体の費用を比較する
現状は期待損失の合計、追加後は残る期待損失と追加費用の合計です。実際の毎年の支出を予測する値ではありません。
初期費用 / 年間追加費用 / 年間期待差引額
累積期待差引額を確認する
(年間回避損失 − 年間追加費用)× 年数 − 初期費用。負の値は、この仮定では費用が期待回避損失を上回ることを示します。
| 時点 | 累積期待差引額 |
|---|---|
| 0年目(初期費用) | |
| 1年目 | |
| 2年目 | |
| 3年目 | |
| 4年目 | |
| 5年目 | |
| 6年目 | |
| 7年目 | |
| 8年目 | |
| 9年目 | |
| 10年目 |
各追加対策を、1つずつ導入した場合を見る
同じ既存対策の状態に、1つだけ追加した計算です。重なる効果があるため、各行の回避損失は合算できません。
| 追加対策 | 年間回避損失 | 期間費用 | 期間差引額 |
|---|---|---|---|
| 多要素認証(MFA) | |||
| 脆弱性管理・パッチ適用 | |||
| セキュリティ教育・訓練 | |||
| ログ保全・SIEM監視 | |||
| オフラインバックアップ | |||
| EDR/XDR | |||
| DMARC/SPF/DKIM | |||
| WAF | |||
| 定期脆弱性スキャン・診断 | |||
| ゼロトラスト構成 |
同じ条件が期間中続く簡略モデルです。割引・税・物価変動・更新費用は含めません。ROIだけで投資成果を保証するものではありません。自由入力・比較案の保存・印刷ボタンなどはJavaScript版で利用できます。
このブラウザーは基本表示モードの計算に対応していません。新しいブラウザーで開いてください。
仮定を並べて、投資の差を見る。
入力条件を変更しました。結果は前回の試算です。再実行すると比較の保存・印刷が使えます。
前提が変わると、結果はどう動く?
発生回数と追加対策の効果を動かし、同じ計画の違うシナリオを確認できます。信頼区間や将来予測ではありません。
(期間回避損失 − 追加費用)
÷ 追加費用 × 100
既存対策ありの現状と
追加対策後との差
期間中の期待損失回避から
初期・年間費用を控除
損失と費用を、同じ期間で。
既存対策の維持費は両案共通として除外しています。
期待差引額の積み上がり。
0年目に初期費用を支払い、毎年の期待差引額を累積します。
年ごとの計算値を見る
| 時点 | 累積期待差引額 |
|---|
各対策を、単独で追加したら。
| 追加対策 | 初期費用 | 年間費用 | 年間回避損失 | 期間ROI | 期間差引額 |
|---|
数値はすべて同じモデルで計算します。金額以外の法令・契約・事業継続上の要件も、導入判断では確認してください。
対策を重ねた場合の残る損失。
表示順に追加した場合の年間期待損失です。追加順による個別の寄与の違いと、最終的な組み合わせ効果を区別して見られます。
案Aとして保存して、案Bと比べる。
このページを開いている間だけ1案を保持します。別の費用・対策・期間を入力して再試算できます。
| 項目 | 保存した案A | 表示中の案B |
|---|
説明する前に、確かめる3つのこと。
入力した仮定に基づく期待値の比較です。実測・保証された投資成果ではありません。期間中は同じ条件が続くものとし、割引・税・物価変動は含めていません。
計算式・モデルの仮定・参考資料
この試算で計算するもの
年間期待損失(ALE)は、1件あたりの想定損失と年間発生回数の積を出発点にしています。実際の毎年の支出を予測する値ではありません。既存対策の効果を反映した現状から、新たに追加する対策の損失回避額と費用を比較します。
各カテゴリの残存率 = 対策ごとの(1 − 削減率)の積
残るALE = 未対策ALE × 加重平均した発生残存率 × 損失残存率
年間回避損失 = 現状ALE − 追加後ALE
期間追加費用 = 初期費用 + 年間追加費用 × 年数
期間ROI =(年間回避損失 × 年数 − 期間追加費用)÷ 期間追加費用 × 100
累積期待差引額 =(年間回避損失 − 年間追加費用)× 年数 − 初期費用
重なる対策の削減率は単純加算せず、カテゴリ別に残存率を掛け合わせます。発生抑制と損失軽減も同じ計算の中で掛け合わせるため、同じ回避損失を二重に足していません。この積のモデル自体は、効果の独立性を仮定した簡略化です。
初期仮定の位置付け
旧版から引き継いだ年間発生回数の初期値は、製造0.12、卸売・小売0.09、サービス0.07、情報通信0.08、建設0.06、教育0.05、その他0.07。規模係数は大1.35、中1.0、小0.65です。「初期仮定を入れる」で反映されます。公表被害件数から算定した確率ではありません。
カテゴリ配分は認証33.7%、脆弱性29.1%、設定23.4%、誘導など13.8%。旧版の学習用配分を引き継いでおり、公的機関がこのモデルや製品効果を検証したことを意味しません。各対策の仮定の削減率は、対策カード内に記載しています。
追加効果のスライダーは、新規対策の各カテゴリ削減率・損失削減率に同じ割合を掛けます。既存対策の設定は固定です。発生回数のシナリオ倍率は未対策の年間回数に掛け、現状と追加後の両方を同条件で再計算します。
費用・回収の扱い
初期費用を0年目、年間費用と損失回避を毎年一定として扱います。単純回収年数は「初期費用 ÷(年間回避損失 − 年間追加費用)」です。年間差引が正でなければ回収に至らない仮定として表示し、初期費用が0なら別表示にします。追加費用が0の場合はROIを計算できないと表示します。割引率、税、物価変動、効果の立ち上がり、更新費用は含めません。
参考資料
- IPA:制御システムのセキュリティリスク分析ガイド 第2版(リスク分析の考え方)
- NIST:Annualized Loss Expectancy(ALEに関する用語・資料)
参考資料はリスクを考えるための資料です。このツールの初期値・概算費用・削減率の根拠として引用していません。モデル説明・参考資料の確認:2026年10月7日。
データの扱い
計算はブラウザ内で完結します。入力・保存した比較案の送信や永続保存はしません。再読み込みで初期状態になります。結果は最後に実行した入力条件と、表示中のシナリオ設定です。

以下は、説明の記事になります。
📋 目次
🤔 なぜ、セキュリティ投資は経営層に通らないのか?
56.5%の企業が「費用対効果が見えない」と回答。この壁を突破するデータがここにあります。
「うちは大丈夫」「お金をかけても意味があるのか」——この考え方が最大のリスクです
セキュリティ対策の予算を申請したものの、「コストがかかりすぎる」「効果が見えない」という理由で却下された経験はありませんか?実は、これは多くの企業に共通する課題です。警察庁の調査では、セキュリティ投資を阻む「3つの壁」が明確に示されています。
📊 セキュリティ投資における3大障壁(警察庁調査 令和7年)
この3つの障壁に共通するのは、「損失が数値化されていない」という点です。セキュリティ投資は「攻撃を受けなければ効果ゼロに見える」という特性があります。しかし、火災保険と同様に、「被害が出なかった」こと自体が投資の成果です。
被害を受けてから対策するのでは遅すぎる
令和7年の調査では、ランサムウェア被害を受けた組織の20.4%がMFAを事後に急遽導入し、27.5%がパッチ適用を事後に強化しています。「攻撃を受ける前には不要と判断していた対策」が、いかに重要だったかを如実に示しています。
本記事では、セキュリティ投資の「見えない効果」を数値化する方法と、実際に自社でROIを計算できるシミュレータを提供します。経営会議での承認取得に、ぜひお役立てください。
📉 データで見る「対策しないリスク」の実態
令和7年の最新統計が示す、サイバー攻撃の被害規模と業種別リスク。
「うちの業種は関係ない」は通用しない——令和7年 226件のランサムウェア被害
警察庁の最新データによると、令和7年のランサムウェア被害は226件に上り、業種・規模を問わず幅広い組織が標的にされています。特に製造業への攻撃が突出して多く、中小企業が被害の63.3%を占めるという深刻な実態があります。
🏭 業種別 ランサムウェア被害件数(令和7年 合計226件)
ランサムウェア被害に遭った組織を対象とした調査では、復旧期間2か月以上の場合、1,000万円以上の費用が発生した割合が50%に上ります。さらに1か月以上の長期停止では、売上機会の損失、風評被害、顧客離れが加わり、実質的な損害は復旧費用の数倍に達することも珍しくありません。
また、フィッシング詐欺による被害も急増しており、令和7年の被害額は約1,040億円に達しています(前年比約19.7%増)。報告件数も年間245万件を超え、もはや「大企業だけの問題」ではありません。
🎯 サイバー攻撃の侵入経路トップ3
不正アクセスの原因を知ることで、「どこに投資すべきか」が明確になります。
攻撃者は”弱い部分”を狙う——侵入経路の上位3つで全体の約86%を占める
警察庁・総務省の統計データを分析すると、不正アクセスの原因はほぼ3つのカテゴリに集中していることがわかります。これらの弱点を重点的に対策するだけで、攻撃の大部分を防ぐことが可能です。
ID・パスワード管理の不備
出典:警察庁 R080312_access.pdf(令和8年3月)
不正アクセスの最多原因。同じパスワードの使い回し、デフォルトパスワードの放置、不要アカウントの未削除などが攻撃者に悪用されます。リモートワーク普及により、VPN機器への不正ログイン被害も急増しています。
古いバージョン・脆弱性の放置
出典:総務省・警察庁 000997024.pdf
修正パッチが提供されているにも関わらず、OSやソフトウェアを古いバージョンのまま使い続けることで、既知の脆弱性を突かれます。VPN機器、Webサーバー、CMSのバージョン管理不足が特に多く見られます。
設定の不備・ミスコンフィグ
出典:総務省・警察庁 000997024.pdf
クラウドサービスやネットワーク機器の設定ミス・不適切な権限設定により、外部から不正アクセス可能な状態が生まれます。特にS3バケットの公開設定ミスや、管理画面のインターネット露出が多く報告されています。
🔀 不正アクセス原因の内訳と対策の対応関係
🧮 ROIの計算方法:損失を数字で見える化する
「年間期待損失額(ALE)」という考え方で、セキュリティリスクを定量化します。
セキュリティROIは「損失保険の価値計算」と同じ考え方です
セキュリティROIの計算は、保険数理の考え方をベースにしています。「年間にどれだけの損失が期待されるか(ALE)」を計算し、「対策によりどれだけ削減できるか」を算出することで、投資対効果が明確になります。
📐 ROI計算の3ステップ
💡 具体的な計算例:MFA(多要素認証)を導入する場合
年間期待損失額(ALE)を計算する
最大損失額(SLE)= 2,000万円、年間攻撃成功確率(ARO)= 10%(製造業・中規模企業の場合)
→ ALE = 2,000万円 × 10% = 年間200万円の期待損失
MFAによるリスク削減効果を算出する
ID/パスワード不備(原因の33.7%)に対してMFAは80%の削減効果
→ 回避できる損失 = 200万円 × 33.7% × 80% = 約54万円/年
ROIを計算する
MFAの年間コスト = 60万円/年の場合
→ ROI = (54万円 − 60万円) ÷ 60万円 = −10%(単独では僅かにマイナス)
✅ ただしパッチ管理と組み合わせると、複数のリスクを同時に削減でき、ROIは大幅に向上します
対策は「組み合わせ」でROIが飛躍的に向上する
MFA単体のROIは低く見えても、パッチ管理・セキュリティ教育・バックアップを組み合わせることで、複数のリスクカテゴリを同時にカバーでき、総合ROIが500〜1000%以上になるケースも多くあります。次のシミュレータでご自身の状況を試算してください。
🧮 ROIシミュレータで自社の投資対効果を計算する
業種・規模・現在の対策状況を入力するだけで、年間期待損失額とROIを自動計算します。
下のシミュレータで① 業種・規模・想定損失額を入力し、② 現在の対策状況をチェック後、③ 導入を検討する対策と年間コストを選択して「ROIを計算する」ボタンを押してください。結果は経営層への提案資料としてご活用いただけます。
【ここにROIシミュレータを埋め込む】
WordPressの「カスタムHTMLブロック」に
security_roi_simulator.html の内容を貼り付けてください
※ JavaScriptが動作する環境(カスタムHTMLブロックまたはiframe)での設置が必要です
📊 対策別ROI比較:費用対効果が高いのはどれか
警察庁統計データに基づいたリスク削減係数を用いて、主要な対策のROIを比較します。
📋 主要セキュリティ対策 ROI比較表(年間期待損失額2,000万円・製造業・中規模企業の試算例)
| 対策 | カバーする主なリスク | リスク削減率 | 年間コスト目安 | 年間回避損失(試算) | ROI評価 |
|---|---|---|---|---|---|
| 🔑 多要素認証(MFA) | ID/PW不備(33.7%) | 60万円/年 | 約54万円 | 費用対効果◎ | |
| 🔧 パッチ管理・脆弱性対策 | 古いバージョン(29.1%) | 120万円/年 | 約81万円 | 安定した効果 | |
| 📚 セキュリティ教育・訓練 | 設定不備(23.4%)+複合 | 50万円/年 | 約32万円 | 低コスト高効果 | |
| 💾 オフラインバックアップ | ランサムウェア復旧コスト削減 | 80万円/年 | 損失額55%削減 | 最優先導入 | |
| 🛡 EDR/XDR導入 | マルウェア実行阻止・拡散防止 | 240万円/年 | 損失額40%削減 | 中長期投資 | |
| 📧 DMARC/SPF/DKIM | フィッシングメール・なりすまし | 30万円/年 | フィッシングリスク70%削減 | 最高ROI | |
| 🌐 WAF | Web経由攻撃・設定不備突破 | 120万円/年 | Web攻撃リスク大幅削減 | Webサービス必須 |
※ 試算値は警察庁統計データに基づく推計です。実際の効果は環境・運用状況により異なります。複数対策の組み合わせにより相乗効果が期待できます。
限られた予算で最大の効果を得るには、以下の3つを優先的に導入することをお勧めします。
- DMARC設定(年間30万円):最低コストでフィッシングリスクを70%削減。ROIが最も高い。
- セキュリティ教育(年間50万円):人的ミスによるインシデントを継続的に削減。長期効果が高い。
- 多要素認証(年間60万円):最多原因のID/PW不備を80%削減。即効性が高い。
この3つの合計コストは年間140万円。複合的なROIは300〜700%に達することが多く、経営層への提案に最適です。
👔 経営層を動かす提案の組み立て方
ROIの数値をどう伝えるか。経営会議で承認を得るための3つのポイントをお伝えします。
「技術の話」ではなく「経営リスクの話」として提示する
経営層にセキュリティ投資を承認してもらうためには、「技術的な必要性」ではなく「事業継続リスク」と「財務的損失」の観点で話すことが不可欠です。ROIの数値化はそのための最も有効な武器です。
📊 ポイント1:損失を先に提示する
- 「年間期待損失額○○万円」から話を始める
- 業種別・規模別の被害件数を引用する
- 競合他社の被害事例を参考資料として添付
- 「被害後の事後対策は平均2〜3倍のコスト」を強調
💰 ポイント2:ROIを「保険料」として説明
- 「1,000万円の被害を防ぐために年60万円」という表現を使う
- 投資回収期間(ペイバック期間)を月単位で示す
- 損失回避額と対策費用を比較グラフで視覚化
- 補助金・助成金の活用でコストをさらに圧縮できることを付記
📋 ポイント3:段階的な導入計画を示す
- 「今期:DMARC+教育(140万円)→ROI推定400%」
- 「来期:MFA+バックアップ(140万円)→ROI推定300%」
- 「再来期:EDR導入(240万円)→リスク網羅完成」
- 段階的投資で経営負担を分散しながら効果を積み上げる
対策前ALE
年間期待損失を数値化する
ROI計算
シミュレータで根拠ある数字を
比較提示
対策コスト vs 損失回避額
承認獲得
段階的計画で経営判断を促進
まとめ:「見えない損失」を可視化することが最初の一歩
セキュリティ投資の最大の障壁は「費用対効果が見えない(56.5%)」ことです。本記事のROIシミュレータと計算方法を活用することで、自社の潜在リスクを数値化し、経営層が納得できる投資根拠を作成することができます。まずはシミュレータで現在のリスクを計算してみてください。
📚 出典・参考資料
本記事に使用したすべての統計データの出典を掲載します。
| 資料名 | 発行元 | 主な引用データ |
|---|---|---|
| 令和7年におけるサイバー空間をめぐる脅威の情勢等について R07_cyber_jousei.pdf |
警察庁 | ランサムウェア被害件数226件、復旧費用分布(1,000万円超50%超)、フィッシング被害額約1,040億円 |
| サイバー対策に関する企業調査(令和7年) R7countermeasures.pdf |
警察庁 | 投資問題点(費用対効果56.5%、コスト55.6%)、事後導入率(MFA 20.4%、パッチ27.5%、教育18.8%) |
| 不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況 000997024.pdf |
総務省・警察庁・経済産業省 | 不正アクセス原因別割合(古いバージョン29.1%、設定不備23.4%) |
| 令和8年3月期 不正アクセス届出状況 R080312_access.pdf |
警察庁 | ID・パスワード管理不備33.7%(最新値) |
| サイバー空間をめぐる脅威の情勢統計データ R07_jousei_data.xlsx |
警察庁 | 業種別被害件数(図表8)、不審アクセス48,626件/日(図表17)、フィッシング報告件数2,454,297件(図表21) |
※ 本記事のROI計算に使用したリスク削減係数(MFA→80%、パッチ→70%等)は上記統計データを元に設定した推計値です。実際の効果は組織の環境・運用状況により異なります。専門家への相談を推奨します。


コメント