「セキュリティ対策に意味はあるのか」を、国が測っていた
無料の自己診断25項目の点数と、実際の被害額を突き合わせた分析です。
効いた対策と、効かなかった対策が、はっきり分かれていました。
⚡ 先に結論(5行)
- IPAが4,191社に聞いた結果、中小企業の6割超(2,623社)が過去3期に情報セキュリティ投資をしていませんでした。理由の1位は「必要性を感じていない」44.3%、2位が「費用対効果が見えない」24.2%です。
- その「費用対効果」を、同じ調査が測っています。IPAの無料ツール「5分でできる!情報セキュリティ自社診断」(25項目・100点満点)の点数と、実際の被害額を突き合わせた分析です。
- 結果は明確でした。点数が高いほど、被害の「最大額」が小さい。中小企業では100点の会社の最大被害額が500万円だったのに対し、49点以下では1億円。小規模企業では100万円と5,000万円で50倍の差がつきました。
- ところが、もうひとつ意外な結果も出ています。ISMS認証もPマークもセキュリティ体制の整備も、被害の低減とは関連が見られませんでした。代わりに、それらは「取引先からの要請が5倍来る」「その対応が取引につながったと感じる企業が2.5倍」というまったく別の効果を持っていました。
- あなたがやること:まず「5分でできる!情報セキュリティ自社診断」で自社を採点してください(IPAが無料公開)。70点が分かれ目です。認証を取る前に、まず25項目を埋める——それが被害額に効いていた唯一の変数でした。
📌 一言でいうと ── 「手を動かす対策」は被害を減らし、「形を整える対策」は仕事を増やす。効果が別々なので、目的から選ぶ必要があります。
📖 この調査は何か
答えているのは、ほとんどが小さな会社の経営者本人です。
4,191社の経営者に聞いた、286ページの調査
使うのは、IPA(情報処理推進機構)の「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表)です。調査期間は2024年10月25日〜11月6日、有効回答は4,191社。
この調査が珍しいのは、「対策をしたら本当に被害が減るのか」を実際のデータで検証している点です。セキュリティの記事は「対策しましょう」で終わりがちですが、この調査は効果があった対策と、なかった対策を分けています。
約9割が経営層
回答者は経営者が64.9%(2,720件)、役員が19.7%(827件)。合わせて約9割が経営層です。 さらに68.1%が「経営者として意思決定する立場」と答えています。 現場の担当者ではなく、お金を出す判断をする人が答えた調査です。
従業員5名以下が58.2%
従業員5名以下が2,442社(58.2%)、6〜20名が18.4%、21〜50名が9.8%。 約9割が50名以下の会社です。区分では小規模企業者66.2%、中小企業(100名以下)26.7%、中小企業(101名以上)7.0%。 「中小企業」というより「小さな会社」の調査だと理解してください。
25項目・100点満点の自己診断
調査の最後に、IPAが無料公開している「5分でできる!情報セキュリティ自社診断」と同じ25項目を聞いています。 これを点数化して100点満点の「対策レベル」を算出し、被害の実態と突き合わせました。 誰でも同じ診断を無料で受けられるので、自分の点数と比べられます。
💸 まず現実:6割が投資していない
効果の話に入る前に、いまどうなっているかを見ます。
直近3期(過去3年)の情報セキュリティ対策投資について聞いた結果、「投資していない」と答えたのは2,623社。全体4,191社の62.6%にあたります。
小規模企業者
投資していない
7割強
中小企業(100名以下)
投資していない
約4割
中小企業(101名以上)
投資していない
2割弱
全体
投資していない
2,623社(62.6%)
では、なぜ投資しないのか。ここが本題への入口になります。
📊 情報セキュリティ対策投資をしていない一番の理由(n=2,623)
| 理由 | 件数 | 割合 |
|---|---|---|
| 必要性を感じていない | 1,162件 | |
| 費用対効果が見えない | 634件 | |
| コストがかかりすぎる | 570件 |
そして「必要性を感じていない」と答えた1,162社に、さらに理由を聞いています。
| 「必要性を感じない」理由(n=1,162・複数回答) | 件数 | 割合 |
|---|---|---|
| 重要情報を保有していない | 424件 | 36.5% |
| 他社とのネットワーク接続がない | 367件 | 31.6% |
| 事業の継続に大きな影響がない | 301件 | 25.9% |
| サイバーセキュリティ被害にあうと思わない | 279件 | 24.0% |
ここでレポートが冷静に指摘しています。同じ調査で、回答企業の8割以上が電子メールを導入し、3分の1がWebサイトを利用し、2割近くが社内ITシステムを使っていると答えています。「重要情報を保有していない」「ネットワーク接続がない」という認識と、実際のIT利用状況にはズレがある、というのがレポートの見立てです。
もうひとつ、レポートが率直に書いている数字があります。「現状以上の対策を実施するには、どんな効果が期待できれば行うか」という質問で、3位に「助成金・補助金の獲得」(886件・21.2%)が入りました。レポートはこれを「情報セキュリティ対策を必要な投資と捉えるよりむしろ、助成金・補助金を獲得するための手段としてとらえている実態」と表現しています。
📐 国が測った「点数と被害額」
「費用対効果が見えない」への、データによる回答です。
25項目に答えるだけで、対策レベルが点数になる
IPAは「5分でできる!情報セキュリティ自社診断」という無料ツールを公開しています。「OSは最新にしていますか」「バックアップは取っていますか」といった25の質問に答えると、100点満点で自社の対策レベルが出る仕組みです。
この調査では、4,191社に同じ25項目を聞いて点数化し、実際に受けた被害の額と突き合わせました。「対策をすると何が変わるのか」を、実データで検証した形です。
結果を見てください。点数が上がるほど、被害の「最大額」が小さくなります。
📊 自社診断の点数と、インシデント被害額の最大値
出典:IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査」表5-1
500万円 → 3,000万円 → 8,000万円 → 1億円。点数が下がるにつれて、最大被害額がきれいに階段を上がります。100点と49点以下では20倍の差です。
小規模企業者(n=450)では、差はもっと極端でした。
📊 小規模企業者:70点で分けた比較
| 項目 | 70点以上 | 69点以下 | 差 |
|---|---|---|---|
| 被害経験なし | 87.8% | 82.9% | +4.9pt |
| 平均被害額 | 約10万円 | 約20万円 | 2倍 |
| 最大被害額 | 100万円 | 5,000万円 | 50倍 |
| サプライチェーンへの影響なし | 54.2% | 39.1% | +15.1pt |
※ 70点以上は485社(約2割弱)、69点以下は2,290社(約8割強)。
効いているのは「平均」ではなく「最大値」です。小規模企業者の平均被害額は10万円と20万円で2倍しか違いませんが、最大値は100万円と5,000万円で50倍。つまり25項目の対策は、小さな事故を防ぐというより、会社が傾くレベルの大事故を防いでいると読めます。
正直に書くと、平均値はきれいに並んでいません
中小企業の平均被害額は、100点が約39万円、70〜99点が約162万円、50〜69点が約180万円、49点以下は約96万円。49点以下だけ低く出ています。
点数の低い会社ほど被害に気づいていない、あるいは金額を把握していない可能性があります。実際レポートも、被害経験の有無で「合計点が高いほど『被害にあっていない』の回答割合が高い」(100点70.8%対49点以下59.4%)としており、説得力があるのは最大値と被害経験の側です。
🔀 認証も体制も、被害は減らさなかった
この調査でいちばん意外だった結果です。
同じ調査は、ISMS認証・Pマーク・セキュリティ体制の整備・取引リスクの認識についても、同じように効果を検証しています。ところが結果はまったく違いました。
🔀 「効く対策」と「別の効き方をする対策」
レポートの記述は、そっけないほど率直です。「第三者評価制度の取得有無によりサイバーインシデントの被害経験、被害の大きさ(内容、被害額)、サプライチェーンへの影響の低減に関して関係性が見られなかった」。セキュリティ体制の整備についても「効果が見られなかった」と書いています。
その代わり、まったく別の効果が出ていました。
📊 認証・体制がもたらした「取引上のメリット」
| 取得・整備あり | なし | 倍率 | |
|---|---|---|---|
| ISMS認証(取得率6.6%) | |||
| セキュリティ要請を受けた経験 | 49.6% | 9.5% | 約5倍 |
| 要請に応じた | 35.5% | 23.1% | 約1.5倍 |
| それが取引につながったと感じた | 73.9% | 30.3% | 約2.5倍 |
| Pマーク(取得率10.4%) | |||
| セキュリティ要請を受けた経験 | 33.4% | 9.7% | 約3倍 |
| それが取引につながったと感じた | 61.4% | 34.4% | 約2倍 |
| セキュリティ体制の整備(専門部署9.3%+兼務21.0%) | |||
| セキュリティ要請を受けた経験 | 32.6%(専門部署) | 5.5% | 約5〜6倍 |
| それが取引につながったと感じた | 59.8% | 24.2% | 約2倍 |
この結果は、こう読めます。認証や体制は「守り」ではなく「営業」の道具として効いていた。取引先がセキュリティを求めてくる場面で、持っているかどうかが仕事の獲得を左右している——という構図です。
ただし、レポート自身が重要な留保をつけています
「第三者評価制度を取得していない企業ではセキュリティ体制が整っておらず、サイバーインシデントとして認識される機会が少ないことが考えられる」。
つまり「認証なしの会社は、被害に気づいていないだけかもしれない」という可能性です。認証を取ると監視や監査が入るので、それまで見えなかった事故が見えるようになる。「認証は無意味」という結論には、この調査だけでは至れません。
📋 では、25項目とは何か
被害額に効いていた、その中身です。
被害の最大額を20〜50分の1にしていた25項目。特別なものは1つもありません。実施率とともに並べます。
📊 25項目の実施率(n=4,191)
| 診断項目 | 実施している割合 |
|---|---|
| OSやソフトウェアを常に最新にしている | |
| ウイルス対策ソフト+定義ファイルを最新に | |
| メールの添付ファイル・URLに気をつけている | |
| 長く複雑なパスワードを設定している | |
| バックアップを取得している | |
| 無線LANに適切な暗号化を設定している | |
| メール・FAXの宛先ミスを防ぐ取り組み | |
| 重要情報に適切なアクセス制限をしている | |
| 従業員にセキュリティ教育・注意喚起を行う | |
| 離席時の画面ロックをしている | |
| 新たな脅威や手口を社内共有する仕組み | |
| 緊急時の体制整備・対応手順の作成 | |
| 対策をルール化し従業員に明示している |
※ 25項目のうち主なものを抜粋。ほかに書類の保管・持ち出し対策・施錠・破棄時の復元防止・守秘義務・BYOD・秘密保持条項・外部サービスの選定などがあります。
並べてみると、最も実施率が高い項目でも5割強。そして下の3つ(社内共有の仕組み・緊急時の体制・ルールの明示)は2割弱しかありません。この3つはいずれもお金がかからず、決めて書けば終わる種類のものです。
関連する数字をもうひとつ
別の設問では、サーバ等にセキュリティパッチを適用している企業は31.3%にとどまりました。適用しない理由は「評価や運用に多大なコストがかかる」25.1%、「パッチを適用しなくても問題ないと判断した」24.2%です。
製品の導入状況では、ウイルス対策ソフトが80.0%と突出する一方、それ以外はファイアウォール37.3%を除きほぼ10%台。「ウイルス対策ソフトを入れたら終わり」になっている実態が見えます。
そして、この診断を含む「SECURITY ACTION」という宣言制度の認知度は、全体の1割程度でした。宣言していない理由の1位は「知らなかった」1,523件(38.6%)。宣言した企業のきっかけの1位は「補助金や助成金の申請要件」(54.9%)です。
🧰 今日からできること
この調査の結論は、行動としてはかなり単純です。
📐 まず、自社を採点する
- IPA「5分でできる!情報セキュリティ自社診断」(無料)
- 25項目に答えるだけ。100点満点
- 70点が分かれ目(被害額の差が出る境界)
- 中小企業で70点以上は約3割、小規模では約2割弱
- まず現在地を知る。話はそれからです
💰 お金をかけずに埋まる項目から
- 対策をルール化して従業員に明示(実施2割弱)
- 緊急時の連絡体制と手順を決めて書く(2割弱)
- 新しい手口を社内共有する仕組み(2割弱)
- 離席時の画面ロック(2割強)
- いずれも費用ゼロで点数が上がる
🔧 お金がかかるが効く項目
- バックアップの取得(実施3割強)
- OS・ソフトの更新(5割強/パッチ適用は31.3%)
- 重要情報へのアクセス制限(2割強)
- ウイルス対策ソフトだけで止めない(導入80.0%)
- 助成金・補助金は入口として使ってよい
📋 認証は「営業」の判断で
- ISMS・Pマークは被害低減とは無関係だった
- ただし要請経験が3〜5倍、取引につながる実感が2〜2.5倍
- 取引先がBtoBで大手なら、取る価値がある
- 逆に守りが目的なら、先に25項目
- 順番を間違えると、お金だけ出て被害は減らない
📐 25項目に答えて、自社の点数を出す
所要5分、費用ゼロ。この調査が「被害額に効く」と示した唯一の変数がこの点数です。まず何点なのかを知らないと、次の判断ができません。
✍️ 費用ゼロで埋まる項目を、先に埋める
ルールを決めて紙に書く、緊急時の連絡先を決める、離席時に画面をロックする。実施率が2割弱の項目ほど、お金がかからないのに空いています。
💾 バックアップと更新にだけ、お金を使う
25項目のうち費用がかかるものは限られています。バックアップ(実施3割強)とOS・ソフトの更新が中心。ウイルス対策ソフトはすでに8割が入れており、追加投資の効果は薄いと考えられます。
📋 認証は、取引の必要が出てから考える
この調査では被害低減に効いていません。ただし取引先からの要請が3〜5倍来て、それが受注につながったと感じる企業が2倍以上。営業上の判断として検討する対象です。
「5分でできる!情報セキュリティ自社診断」で検索して、25項目に答えてみてください。この記事のすべての数字は、その25項目の点数を軸に測られています。70点以上か、69点以下か。それだけで、この調査が示した被害額の分かれ目の、どちら側にいるかが分かります。
📝 注意点とまとめ
効果を示すデータだからこそ、限界も書いておきます。
相関であって、因果ではない
点数が高い会社は被害が小さい——これは関連があるという話で、 「点数を上げれば被害が減る」と証明されたわけではありません。 もともと余力のある会社が、点数も高く被害も小さいという可能性は残ります。
「被害なし」は気づいていないだけかも
レポート自身が繰り返し指摘しています。 対策が薄い会社ほど、インシデントとして認識される機会が少ないと。 「認証は被害低減に無関係」という結果も、この可能性を含んだ上での記述です。
平均値は単調に並んでいない
中小企業の平均被害額は、49点以下だけ低く出ています(約96万円)。 きれいに階段になっているのは最大値のほうです。 この記事も最大値と被害経験を根拠にしています。
回答企業の6割弱が従業員5名以下
「中小企業の調査」ですが、実態は小規模事業者が中心です(小規模企業者66.2%)。 100名規模の会社に、そのまま当てはめられる数字ではありません。
被害額はサンプルが小さい
被害額のクロス集計は100点の企業が31社、小規模の70点以上が59社など、 セルによっては数十社です。1社の大きな被害で最大値は動きます。 傾向として読み、断定には使わないでください。
自己申告の自己診断
点数は回答者自身の申告によるものです。第三者が検証したわけではありません。 「できている」と答えた内容が実際にできているかは、この調査では分かりません。
ここまで見てきたことを、もう一度まとめます。
中小企業の6割超は、そもそも投資していない
2,623社(62.6%)。理由の1位は「必要性を感じていない」44.3%、2位が「費用対効果が見えない」24.2%でした。
その費用対効果を、国が測っていた
自社診断25項目の点数と被害額の関係。最大被害額は中小企業で500万円対1億円、小規模企業で100万円対5,000万円と、20〜50倍の差がつきました。
認証と体制は、被害を減らしていなかった
ISMSもPマークもセキュリティ体制も、被害の低減とは関連が見られず。代わりに取引先からの要請が3〜9倍、それが受注につながったと感じる企業が2〜2.5倍でした。
効いていた25項目に、特別なものはない
最も実施率の高い項目でも5割強。ルール化・緊急時の体制・社内共有の仕組みは2割弱で、いずれも費用がかからない項目です。
「セキュリティ対策は必要だ」と言われても、多くの経営者が動かない理由は、この調査がはっきり書いています。効果が見えないからです。4,191社のうち2,623社が投資しておらず、その4人に1人が「費用対効果が見えない」を理由に挙げました。
この調査の価値は、その問いに数字で答えようとしたことにあります。しかも答えは、高価な製品を買えという話ではありませんでした。OSを更新する。バックアップを取る。ルールを決めて紙に書く。そういう25項目の点数が、会社が傾くような大事故と、そうでない事故を分けていた、というだけです。
「守りたいのか、仕事が欲しいのか」を先に決めてください。守りたいなら25項目を埋める。仕事が欲しいなら認証を検討する。この調査は、その2つがまったく別の効き方をすることを示していました。順番を間違えると、お金を出したのに被害は減らない、ということが起こります。


コメント