「製造業が一番危ない」は本当?ランサムウェア業種別分析

🔐 2025年 最新統計を独自分析

ランサムウェアで本当に危ない業種はどこか

被害件数ランキングではなく「止まった1日で失う価値」で読み解く

🦠 ランサムウェア 📊 サイバーセキュリティ統計 🏢 BCP・事業継続 🔗 サプライチェーンリスク
01

💭 「被害件数が多い業種」ランキングの罠

まずは基本のデータから確認しましょう。

🤔

「製造業が一番危ない」は本当でしょうか?

警察庁が公表した「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によれば、2025年(令和7年)のランサムウェア被害報告は226件。業種別にみると製造業が91件と圧倒的に多く、以下、卸売・小売業34件、サービス業・情報通信業・その他がそれぞれ24件、建設業18件、教育、学習支援業11件と続きます。ニュースやレポートの多くは、この「件数ランキング」をそのまま「危険度ランキング」として紹介します。でも、それは半分だけ正しくて、半分は見誤っているかもしれません。

📊 業種別 ランサムウェア被害件数(警察庁, 2025年)

製造業 91件 卸売・小売業 34件 サービス業 24件 情報通信業 24件 その他 24件 建設業 18件 教育、学習支援業 11件

出典:警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」図表8

⚠️

件数=危険度、とは限らない

「226件」はあくまで警察に報告があった件数の集計です。狙われた企業が実際にどれだけの経済的ダメージを負ったか、その業種が止まったときに社会にどれだけ影響が波及するかは、この数字には一切反映されていません。件数が多い業種に対策のリソースを集中させるのは自然な発想ですが、それだけでは見落としが生まれます。

02

🧮 3つの統計を掛け合わせる

件数だけでは測れないものを、独自に試算してみます。

🔬

「経済インパクト指数」という物差し

そこで今回、警察庁の被害件数に加えて、経済産業省と財務省の統計を掛け合わせ、業種ごとの「経済インパクト指数」を独自に試算しました。考え方はシンプルです。「その業種がどれだけ大きい経済規模を持っているか」と「その業種の商取引がどれだけ電子化されているか(=止まったときにどれだけ痛いか)」を掛け合わせ、被害件数で割ります。

🔧 経済インパクト指数のつくり方

警察庁 業種別 被害件数 財務省 業種別 売上高(経済規模) 経済産業省 BtoB-EC化率(デジタル依存度) 経済インパクト指数 (被害1件あたり、単位:pt) 指数 = 財務省の売上高 × 経産省のEC化率 ÷ 警察庁の被害件数

3つの統計はそれぞれ違う役所が、違う目的で集めたものです。それを業種名でつなぎ合わせることで、警察庁のデータだけでは見えなかった「経済的な重み」を推し量れるようになります。

🚨

重要な注記:これは実際の被害金額ではありません

経済インパクト指数は、売上高とEC化率という2つの統計を掛け合わせて作った比較専用の相対スコアです。「ランサムウェア1件で実際にこれだけの金額が消えた」という意味ではありません。単位を円や兆円ではなく「pt」としているのはそのためです。あくまで「業種同士を比べたときに、どちらがより重いか」を見るための物差しとしてご覧ください。

03

🔄 見えてきたこと:卸売・小売業の逆転

件数トップの製造業が、指数では2位に後退します。

💡

「たくさん狙われる業種」と「狙われたら重い業種」は別物

実際に計算してみると、興味深い逆転が起きました。被害件数では91件と圧倒的な製造業が、経済インパクト指数では2位に後退し、被害34件の卸売・小売業がトップに立ちます。まずは2つのランキングを並べて見てみましょう。

📈 業種別リスク比較(被害件数 vs 経済インパクト指数)

業種 被害件数 経済インパクト指数(1件あたり)
卸売・小売業
34件
6.68pt
製造業
91件
3.49pt
サービス業
24件
1.6〜2.0pt
建設業
18件
1.57pt
情報通信業
24件
0.88pt
教育、学習支援業
11件
算出不可(調査対象外)

※「その他」区分(24件)は経産省・財務省の分類に対応する統計がなく指数を算出していません。

種明かしをすると、業種全体の経済的な重み(売上高×EC化率)で比べると、実は製造業(約317.8兆円相当)の方が卸売・小売業(約227.2兆円相当)より大きいのです。ただし製造業はその重みを91件で分け合っているのに対し、卸売・小売業はわずか34件で分け合っています。同じパイでも、切り分ける人数が少ないほど1人分は大きくなる——それが「1件あたり」で逆転が起きる理由です。

💬

なぜ卸売・小売業が重くなるのか

卸売業の企業間取引(BtoB)は経済産業省の調査でEC化率40.3%と高水準です。流通BMSと呼ばれる業界標準のEDI(電子データ交換)が大手スーパー・GMSを中心に普及しており、受発注のかなりの部分がシステム経由になっています。裏を返せば、そのシステムが1件止まると、取引先を巻き込んで連鎖的に影響が広がりやすいということです。

📌

正確には「卸売・小売業」ではなく「卸売業主導」

ここで一つ補足です。警察庁の被害件数は卸売業と小売業を合算した区分で報告されており、経済インパクト指数の計算で使ったEC化率40.3%は卸売業単体の数値です。小売業自身のBtoB-EC化率は経産省調査でも対象外(小売は消費者向け販売が中心のため)。したがって「小売業そのものが一番危ない」ではなく、「卸売・小売業、なかでも卸売側の企業間電子取引が高度に電子化された部分」がこの結果を牽引している、というのが正確な言い方になります。

04

🛡️ 企業が今すぐ着手すべき対策

警察庁のアンケート調査から、対策のヒントが見えてきます。

🔧

業種を問わず、まず押さえるべき基本

今回参照した警察庁の調査には、被害企業へのアンケート結果も含まれています。ここから見える、業種を問わず共通する弱点と対策を5つにまとめました。

1

🔑 VPN機器の総点検

警察庁の調査では、侵入経路の6割以上がVPN機器経由とされています。ファームウェアの最新化、多要素認証の導入、使っていないVPN機器の公開停止をまず確認しましょう。

2

💾 バックアップの隔離(3-2-1ルール)

ランサムウェアは復旧を妨害するため、接続されたままのバックアップごと暗号化する事例が多発しています。本体3個以上・2種類以上の媒体・1個は遠隔地(オフラインまたはイミュータブル)というルールを徹底しましょう。

3

📋 サイバー攻撃を想定したBCPの策定

警察庁の調査によれば、被害企業のうちBCPを策定済みだったのは約18%に留まります。ランサムウェアによるデータ暗号化は地震等の物理災害と被害の性質が異なるため、専用の初動対応手順が必要です。

4

💰 復旧コストの事前見積もりと保険の検討

復旧に総額1,000万円以上を要した組織が全体の5割を超え、1か月以上かかったケースも半数近くにのぼります。サイバー保険の加入検討と、インシデント対応を委託できる専門ベンダーの事前確保が、被害発生後の初動を大きく左右します。

5

🔗 サプライチェーン全体でのセキュリティ確保

被害企業の約6割は中小企業です。委託先経由でランサムウェアや情報漏えいが発生し、委託元にまで影響が及ぶ事例も報告されています。自社だけでなく、取引先・委託先も含めた対策の底上げが必要です。

🎯

業種特性に合わせた追加対策

基本の5つに加えて、経済インパクト指数で上位に来た業種には、それぞれの事業構造に合わせた対策も有効です。

経済インパクト指数 1位

卸売・小売業向け

受発注システム(EDI)への依存度が特に高い業種です。システム停止時に手作業や電話・FAXへ一時的に切り替える代替手順をあらかじめ整備し、主要取引先とも共有しておくことで、被害の連鎖を最小限に抑えられます。

被害件数 1位

製造業向け

生産ラインを制御するOT(制御システム)環境が業務系ネットワークと分離されていない場合、被害が生産停止にまで直結しやすくなります。ネットワークの分離と、部品調達元まで含めたサプライチェーン全体での対策が重要です。

被害の約6割

中小企業向け

専門人材を自社で抱えるのが難しい場合は、IPAの相談窓口や情報処理安全確保支援士など外部の知見を積極的に借りましょう。自社だけで抱え込まない体制づくりが、現実的な第一歩になります。

05

🏛️ 国が重点的に取り組むべきこと

官民の統計を突き合わせて初めて見える、政策的な課題です。

🗺️

企業任せにできない、構造的な課題

今回の分析は個々の企業の頑張りだけでなく、政策として取り組むべき課題も浮かび上がらせました。

1

デジタル依存度の高い業種への重点支援

卸売・小売業のようにEC化率が高くサプライチェーンの要となる業種は、一度止まると影響が連鎖しやすい業種です。業界横断的なセキュリティ基準の整備や、BCP策定支援をこうした業種に重点配分することが効果的だと考えられます。

2

中小企業・サプライチェーン対策の拡充

被害の6割が中小企業であり、委託先経由の被害も確認されています。経産省・IPAによるガイドラインの周知に加え、中小企業が使いやすい補助金や簡易診断ツールの拡充が求められます。

3

VPN機器等インフラの脆弱性対策の徹底

侵入経路の6割超を占めるとして警察庁自身が名指しする経路です。ベンダー・利用企業双方への注意喚起の強化と、脆弱性情報を迅速に行き渡らせる仕組みづくりが引き続き課題です。

4

能動的サイバー防御(ACD)の実効性ある運用

アクセス・無害化措置を定める改正警察官職務執行法の施行が予定されています。制度を実際に機能させるための体制・人材整備が今後の実務上の課題です。

🕳️

もう1つの提言:統計の”すきま”を埋めること

今回の分析を通じて、業種別の「復旧期間」や「侵入経路」のクロス集計データが、現状どの公的統計にも存在しないことがわかりました。被害件数だけでなく、どの業種が復旧に時間を要しているのかが業種別にわかれば、リスクの高い業種をより正確に絞り込めます。件数の集計にとどまらない、統計そのものの整備も今後の課題として指摘したいポイントです。

06

🗂️ まとめ:業種別リスクマップ

件数と経済インパクト、2つの物差しで見た結果です。

🏭

製造業

件数1位・指数2位(3.49pt)

🚚

卸売・小売業

指数1位(6.68pt)・件数2位

🧾

サービス業

指数1.6〜2.0pt(中位)

🏗️

建設業

指数1.57pt(中位)

💻

情報通信業

指数0.88pt(最小)

❓

教育・その他

対応統計なし(算出不可)

「被害件数が多いから危ない」という直感は、間違ってはいません。ただそれは、複数ある物差しのうちの1つでしかありません。今どれだけ狙われているか(件数)と、狙われたときにどれだけの重みを背負うか(経済インパクト)は別の軸であり、両方を見て初めて、自社が置かれている本当のリスクが見えてきます。件数トップの製造業も、指数トップの卸売・小売業も、それぞれ異なる理由で対策の優先度が高い業種です。「うちは件数ランキングの上位じゃないから大丈夫」と思っている業種ほど、実は経済インパクトの面で見落としがないか、一度確認してみる価値があります。

コメント