中小企業がセキュリティ対策をする理由の1位は「補助金がもらえるから」だった
3つの制度で、動機の1位がすべて「補助金・助成金の申請要件」でした。
守るためではなく、お金をもらうための手続きになっています。
⚡ 先に結論(5行)
- IPAの「SECURITY ACTION」を宣言した企業に、そのきっかけを聞いた結果の1位は「補助金や助成金の申請要件」で54.9%でした。2位は「顧客や取引先からの要求」48.4%。上位2つとも、外から迫られた理由です。
- 同じ構造が、もうひとつの制度でも起きています。IPAの「サイバーセキュリティお助け隊サービス」を導入したきっかけも、1位が補助金・助成金の申請要件で約6割、2位が顧客・取引先からの要求で約5割でした。
- そして「今より対策を強化するには何が期待できれば動くか」という質問では、3位に「助成金・補助金の獲得」(886件・21.2%)が入りました。報告書自身が「必要な投資と捉えるよりむしろ、助成金・補助金を獲得するための手段としてとらえている実態」と書いています。
- さらに、対策が進んでいない企業ほどこの傾向が強く出ます。ISMS認証を取っていない企業、セキュリティ体制を整えていない企業では、対策に期待する効果の最多がいずれも「助成金・補助金の獲得」でした。取っている企業では「認証の取得」が最多です。
- ただし、これは笑い話ではありません。補助金がきっかけで導入した企業の36.3%が「コスト削減になった」と答えています。入口が補助金でも、入ってしまえば実利が出る。問題は制度の認知度が1割しかないことのほうかもしれません。
📌 一言でいうと ── 中小企業のセキュリティ対策は「守るため」ではなく「もらうため」と「言われたから」で動いていました。それでも、動けば効果は出ています。
📋 目次
📖 この調査は何か
答えているのは、ほとんどが小さな会社の経営者本人です。
4,191社に「なぜ対策するのか」を聞いた
使うのは、IPA(情報処理推進機構)の「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月公表)です。有効回答は4,191社、調査は2024年10月末に実施されました。
この調査の面白いところは、対策の実施率だけでなく「なぜやったのか」「何があれば動くのか」という動機を、制度ごとに繰り返し聞いている点です。その答えが、驚くほど一致していました。
約9割が経営層
回答者は経営者64.9%、役員19.7%。合わせて約9割が経営層です。 従業員数は5名以下が58.2%で、約9割が50名以下。 お金を出す判断をする人が、自分の会社について答えた調査です。
SECURITY ACTION
IPAの自己宣言制度
中小企業が情報セキュリティ対策に取り組むことを自ら宣言する制度です。 一つ星と二つ星があり、宣言するとロゴマークを対外的に使えます。 取引先や顧客からの信頼向上が期待されている、という位置づけです。
サイバーセキュリティお助け隊サービス
IPAが認定する民間サービス
中小企業向けに、相談窓口・異常監視・緊急時の対応支援・簡易サイバー保険などを ワンパッケージで安価に提供するサービスです。IPAが基準を定めて認定しています。
💰 3つの制度、動機の1位が全部同じ
偶然とは思えない一致が出ました。
まず、SECURITY ACTIONを宣言した企業(244社)に、そのきっかけを聞いた結果です。
📊 SECURITY ACTIONの宣言を行ったきっかけ(n=244・複数回答)
| きっかけ | 件数 | 割合 |
|---|---|---|
| 補助金や助成金の申請要件 | 134件 | |
| 顧客や取引先からの要求 | 118件 |
※ 上位2項目。複数回答のため合計は100%を超えます。
そして、まったく別の制度である「サイバーセキュリティお助け隊サービス」を導入した企業(102社)に、同じ質問をした結果がこちらです。
🔁 制度が違っても、動機の順位が同じ
制度が違っても、1位も2位も同じでした。「補助金の申請要件だったから」と「取引先に言われたから」。どちらも自分の判断で始めたものではありません。
お助け隊サービスの数字は、報告書の本文に「6割強」「5割強」と記載されているもので、正確な件数は図表内に示されています。本記事では本文の表現に従って「約6割」「約5割」と記載しています。
🚪 「守るため」に動く企業がいない
3つめの設問で、この構造がはっきりします。
調査では、全4,191社に対して「現状以上の情報セキュリティ対策を実施するためには、どのような効果が期待できれば対策を行うと思いますか」と聞いています。答えの上位はこうでした。
📊 何が期待できれば、いまより対策を行うか(n=4,191・複数回答)
| 期待する効果 | 件数 | 割合 |
|---|---|---|
| 従業員の情報セキュリティへの意識向上 | 1,569件 | |
| 対処すべきリスクの特定 | 1,283件 | |
| 助成金・補助金の獲得 | 886件 | |
| トラブル未然防止による潜在的なコスト削減 | 712件 | |
| 既存取引先からの信頼獲得 | 532件 | |
| サイバーインシデント発生時の復旧コスト削減 | 393件 |
ここで注目したいのは、「助成金・補助金の獲得」が21.2%で3位に入っていること。そして「サイバーインシデント発生時の復旧コスト削減」が9.4%で、その半分以下だということです。
助成金・補助金の獲得
21.2%
トラブル未然防止
17.0%
被害時の復旧コスト削減
9.4%
つまり
補助金は
復旧コスト削減の2.3倍
報告書は、この結果にこう書いています。
報告書の記述をそのまま引用します
「一方で助成金・補助金の獲得(886件)21.2%と、情報セキュリティ対策を必要な投資と捉えるよりむしろ、助成金・補助金を獲得するための手段としてとらえている実態も読み取れる。」
そしてもうひとつ。まだSECURITY ACTIONを宣言していない企業(3,947社)に「どんなきっかけがあれば宣言するか」と聞いた結果も、同じ方向を向いていました。
| どんなきっかけがあれば宣言するか(n=3,947) | 件数 | 割合 |
|---|---|---|
| 顧客や取引先からの要求 | 1,392件 | 35.3% |
| 対応できる人材がいれば実施できる | 1,062件 | 26.9% |
すでに宣言した企業も、まだ宣言していない企業も、動く理由は「外から言われること」でした。
📉 対策が薄い企業ほど、動機がお金
この傾向は、企業によって濃さが違いました。
調査では、ISMS認証を取っている企業と取っていない企業、セキュリティ体制を整えている企業と整えていない企業で、「対策に期待する効果」がどう違うかもクロス集計しています。
🔀 対策の進み具合で、期待するものが変わる
ISMSを取得している企業が期待するのは「認証の取得」。取得していない企業が期待するのは「助成金・補助金の獲得」。セキュリティ体制についても、まったく同じ分かれ方をしていました。
そして、セキュリティ体制を「組織的には行っていない」企業は69.7%。小規模企業者に限れば84.5%です。つまり7割前後の企業が、「補助金が最大の動機」の側にいます。
ただし、どちらが原因かは分かりません
「動機が補助金だから対策が進まない」のか、「対策が進んでいないから補助金しか思いつかない」のか。この調査からは判断できません。
言えるのは、この2つが同時に観察されるということだけです。
🔄 それでも、入ってみると評価は変わる
ここが、この記事をただの皮肉で終わらせない部分です。
補助金目当てで制度に入った企業は、その後どう感じているのか。お助け隊サービスを導入した102社に「導入して良かった点」を聞いた結果がこちらです。
📊 お助け隊サービスを導入して良かった点(n=102・複数回答)
| 良かった点 | 件数 | 割合 |
|---|---|---|
| ワンパッケージでの情報セキュリティ対策 | 58件 | |
| 導入が容易 | 57件 | |
| コストの削減 | 37件 |
入るときの動機は「補助金の申請要件」だったのに、入ってからの評価は「まとめて対策できる」「導入が楽」「コストが下がった」という実利になっています。報告書も「サービスの導入によりコスト削減となっているケースがあることが読み取れる」と書いています。
SECURITY ACTIONの側でも、似た数字が出ています。
宣言を維持できている
9割近く
取組状況を確認できる
7割弱
維持に必要なもの1位
予算の確保
56.1%
同 2位
専門知識を持った人材
55.7%
宣言した企業の9割近くが、その状態を維持できていると答えています。きっかけが補助金でも、始めてしまえば続いている。維持できなかった企業(31社)の理由は「専門知識の不足」54.8%、「コストが高い」45.2%でした。
補助金は「入口」としては機能している
この一連の数字が示しているのは、「補助金目当ては不純だ」という話ではありません。むしろ補助金という入口がなければ、そもそも入らなかった企業が相当数いるということです。
そして入った企業の36.3%が「コストが下がった」と答え、9割近くが宣言を維持している。入口の動機と、その後の実利は、別々に評価できます。
🔍 本当の問題は、知られていないこと
動機の話より、こちらのほうが深刻かもしれません。
ここまでの数字は、すべて「制度を知っていた企業」の中の話です。では、どれだけの企業が知っているのか。
📉 制度の認知度と、そこからの絞り込み
| 段階 | SECURITY ACTION | お助け隊サービス |
|---|---|---|
| 調査対象 | 4,191社 | 4,191社 |
| 制度を知っている | 434社(約1割) | 293社(1割弱) |
| 宣言・導入している | 244社(知っている企業の6割弱) | 102社(同3割強) |
| 全体に占める割合 | 5.8% | 2.4% |
SECURITY ACTIONを宣言している企業は、全体の5.8%。お助け隊サービスを導入しているのは2.4%です。
宣言していない3,947社に理由を聞くと、1位はこうでした。
📊 SECURITY ACTIONを宣言していない理由(n=3,947・複数回答)
| 理由 | 件数 | 割合 |
|---|---|---|
| 知らなかった | 1,523件 | |
| 必要性を感じられない | — | |
| 情報セキュリティ対策を実施できる人材がいない | — | |
| リソース不足 | — |
いちばん多い理由が「知らなかった」(38.6%)。制度の中身を評価して見送ったのではなく、存在を知らなかったという企業が4割近くいます。
さらに、お助け隊サービスを知らなかった企業(3,561社)に、サービス内容を説明したうえで「導入したいと思うか」と聞いた結果はこうでした。
導入したい
1割未満
わからない
3割強
思わない理由 1位
必要性が感じられない
46.9%
同 2位
費用対効果が不明確
27.2%
説明を聞いても、導入したいと思うのは1割未満。「わからない」が3割強で、報告書は「サービス内容のより丁寧な説明が必要」と結論づけています。
💡 この構造をどう見るか
批判ではなく、設計の話として読むほうが実りがあります。
🚪 補助金は「入口」として有効に働いている
- 宣言のきっかけ1位が補助金(54.9%)
- それがなければ入らなかった企業が多数
- 入った企業の36.3%がコスト削減を実感
- 宣言の9割近くが維持できている
- 動機の純度と、結果の有無は別問題
🤝 取引先の要求は、補助金と同じ強さを持つ
- 宣言のきっかけ2位が取引先の要求(48.4%)
- 未宣言企業が動く理由の1位も取引先(35.3%)
- 大企業が取引先に求めれば、それだけで動く
- サプライチェーンは政策手段になりうる
- 実際ISMS取得企業は要請経験が約5倍
📢 いちばんの壁は認知度
- SECURITY ACTIONを知っているのは約1割
- お助け隊サービスは1割弱
- 宣言しない理由1位は「知らなかった」38.6%
- 説明しても導入意向は1割未満
- 報告書も「認知度を上げる取組みが必要」と結論
🧑💻 動機を変えても、人がいない
- 宣言維持に必要なもの2位が専門人材55.7%
- 維持できなかった理由1位も専門知識の不足54.8%
- 宣言しない理由にも人材14.1%・リソース14.0%
- 未宣言企業が動く条件2位が人材26.9%
- お金だけでは埋まらない部分がある
この記事の数字は、「中小企業は意識が低い」という話として読むべきではありません。従業員5名以下の会社が58.2%を占める調査です。専任の担当者を置ける規模ではありません。補助金と取引先の要求という2つの外圧が、実質的に唯一の動力になっている——それが構造として観察された、というのがこの記事の内容です。
📝 注意点とまとめ
数字が印象的なぶん、限界も書いておきます。
母数が小さい設問がある
SECURITY ACTIONのきっかけはn=244、お助け隊の導入きっかけはn=102、 維持できなかった理由はn=31です。数十社の回答から出た割合である点に注意してください。
複数回答なので「1位」の意味が限定的
きっかけの設問はあてはまるものを全部選ぶ形式です。 「補助金54.9%・取引先48.4%」は両方選んだ企業も含みます。 「最大の動機が補助金だった企業が54.9%」という意味ではありません。
回答企業の58.2%が5名以下
「中小企業の調査」ですが、実態は小規模事業者中心です。 100名規模の会社の実感とは、かなり違う可能性があります。
因果の向きは不明
「動機が補助金だから対策が進まない」のか「対策が進んでいないから補助金しか思いつかない」のか、 この調査では判断できません。同時に観察された、というだけです。
一部は本文の表現をそのまま使用
お助け隊の「約6割」「約5割」、SECURITY ACTIONの「9割近く」「7割弱」などは、 報告書本文の表現です。正確な件数は図表内に示されています。
制度を批判する記事ではない
SECURITY ACTIONもお助け隊サービスも無料または安価で提供されている支援策です。 この記事が扱っているのは「どう使われているか」であって、制度の是非ではありません。
ここまで見てきたことを、もう一度まとめます。
3つの設問で、動機の1位が同じだった
SECURITY ACTION宣言のきっかけ1位は補助金の申請要件(54.9%)。お助け隊サービス導入のきっかけ1位も同じで約6割。対策強化の期待効果でも3位(21.2%)。
「守るため」に動く企業がほとんどいない
被害時の復旧コスト削減を期待する企業は9.4%で、補助金(21.2%)の半分以下。未宣言企業が動く理由の1位も「取引先からの要求」でした。
対策が薄い企業ほど、動機がお金に寄る
ISMS未取得・体制未整備の企業は、期待する効果の最多が「助成金・補助金の獲得」。体制を組織的に行っていない企業は69.7%を占めます。
それでも、入れば効果は出ている
お助け隊導入企業の36.3%が「コスト削減」を実感。SECURITY ACTION宣言企業の9割近くが維持できています。入口が補助金でも、結果は別に評価できます。
「補助金がもらえるからセキュリティ対策をする」と聞くと、動機が不純だと感じるかもしれません。でも数字を最後まで追うと、別の景色が見えてきます。
従業員5名の会社に「サイバー攻撃に備えましょう」と言っても、動きません。この調査で、被害時の復旧コスト削減を動機に挙げた企業は9.4%しかいませんでした。一方で補助金という入口を用意すると、54.9%が動く。そして入った企業の36.3%が「コストが下がった」と答え、9割近くが続けている。
つまり補助金は、動機として不純なのではなく、実務的に機能している導線だということです。問題があるとすれば、その導線の存在を1割の企業しか知らないことのほうでしょう。
「SECURITY ACTION」と「サイバーセキュリティお助け隊サービス」で検索してみてください。どちらもIPAが用意している中小企業向けの支援策で、宣言は無料です。この調査では、宣言していない企業の38.6%が「知らなかった」と答えていました。知っているだけで、その4割の側から抜けられます。


コメント