⚡ 先に結論(5行)
- 過去1年に何らかのセキュリティ被害を受けた企業の割合は、全体で48.0%。業種別の1位は建設業の57.0%でした。情報通信業(51.4%)でも金融・保険業(56.1%)でもありません。最少は運輸業・郵便業の40.9%で、幅は16.1ポイントあります。
- 業種によって「やられ方」がまるで違います。とくに極端なのが金融・保険業のDoS攻撃17.2%で、全体(2.9%)の5.9倍。同じ業種は「故意・過失による情報漏えい」も9.1%と全体の6.5倍でした。
- 情報通信業は、ウイルスを最も多く見つけているのに、最も感染していません。「発見したが感染しなかった」30.7%に対し「感染した」は1.6%。比率は19.2倍で全業種トップです。逆に製造業は6.0倍で最低——見つけたウイルスの6回に1回は感染しています。
- そして、対策実施率と被害率を並べると逆説が出ます。アクセスログを記録している企業が88.8%の金融・保険業は被害率56.1%。29.6%の運輸業は40.9%。見る仕組みがある業種ほど、被害が「見えて」います。
- あなたが読み取るべきこと:この記事の表から自分の業界の行を1つだけ探してください。そして「その業種で突出している手口」に絞って対策を考える。全部やる必要はありません。
📌 一言でいうと ── 「サイバー攻撃対策」は全業種共通ではありません。金融はDoS、製造はウイルス感染、建設は件数そのもの。守る場所が違います。
📋 目次
📖 この調査は何か
企業に「何をされたか」を直接聞いた、国の統計です。
2,488社に、被害の中身を聞いた
使うのは総務省の「通信利用動向調査」(令和7年)の企業編です。この調査には「過去1年間の情報通信ネットワーク利用の際に発生したセキュリティ被害」という設問があり、業種別・規模別に集計されています。
被害の種類が10項目に分かれているのが特徴です。「被害にあったかどうか」だけでなく、「どう やられたか」まで業種別に読める統計は多くありません。
対象はネット利用企業
集計対象はインターネットを利用している企業2,488社です。 従業員100人以上の企業が中心で、小規模事業者は含まれていません。 「日本の全企業」の数字ではない点にご注意ください。
被害は複数回答
「何らかの被害を受けた」48.0%の内訳はあてはまるものを全部選ぶ形式です。 標的型メールとウイルスの両方を受けた企業は、両方にカウントされます。 足すと100%を超えます。
「気づいた被害」だけが数字になる
自己申告なので、気づかなかった被害は入りません。 これは第6章で決定的に効いてきます。被害率が低い=安全、とは限らないという話です。
🏆 被害率1位は、意外な業種
まずランキングから。
📊 過去1年に何らかの被害を受けた企業の割合(業種別)
1位は建設業の57.0%。ITとも金融とも縁が薄そうな業種が、いちばん上に来ました。最下位は運輸業・郵便業の40.9%で、差は16.1ポイントあります。
建設業がなぜ1位なのか、この統計は答えていません
ただし手がかりはあります。建設業は標的型メールが39.4%と全体(31.7%)を大きく上回り、「故意・過失による情報漏えい」も3.8%で全体(1.4%)の2.7倍でした。
取引先や協力会社とのメールのやりとりが多く、関係者の数そのものが多い業種です。それが接点の多さにつながっている可能性はありますが、この調査からは確認できません。
🗂️ 業種別・狙われ方プロファイル
ここがこの記事の本体です。自分の業界の行を探してください。
📊 業種 × 被害の種類(%・複数回答)
| 業種 | 被害率 | 標的型メール | ウイルス | 不正アクセス | 踏み台 | DoS | 情報漏えい |
|---|---|---|---|---|---|---|---|
| 建設業 | 57.0 | 39.4 | 28.0 | 5.3 | 10.8 | 1.3 | 3.8 |
| 金融・保険業 | 56.1 | 42.0 | 23.3 | 8.5 | 6.7 | 17.2 | 9.1 |
| 製造業 | 53.9 | 36.9 | 28.7 | 3.3 | 10.9 | 2.6 | 0.7 |
| 不動産業 | 52.0 | 33.9 | 21.5 | 5.1 | 8.7 | 9.7 | 3.7 |
| 情報通信業 | 51.4 | 32.7 | 32.3 | 8.7 | 7.3 | 6.0 | 4.8 |
| 卸売・小売業 | 48.9 | 31.5 | 20.5 | 5.1 | 10.8 | 2.1 | 0.2 |
| 全体 | 48.0 | 31.7 | 22.8 | 4.1 | 9.8 | 2.9 | 1.4 |
| サービス業、その他 | 42.1 | 27.7 | 19.0 | 3.1 | 8.3 | 2.8 | 1.5 |
| 運輸業・郵便業 | 40.9 | 24.5 | 16.0 | 3.1 | 10.9 | 1.6 | 0.3 |
※ 「踏み台」はスパムメールの中継利用。「情報漏えい」は故意・過失によるもの。赤字は全体を大きく上回る項目。
各業種で「全体平均をいちばん大きく超えている手口」を並べると、こうなります。
金融・保険業
DoS攻撃が全体の5.9倍
DoS/DDoS攻撃17.2%は、全体(2.9%)の5.9倍。2位の不動産業(9.7%)にも大差をつけています。 さらに「故意・過失による情報漏えい」9.1%も全体の6.5倍。標的型メール42.0%も全業種トップです。
情報通信業
ウイルスも不正アクセスも最多
ウイルスの発見・感染32.3%と不正アクセス8.7%が、どちらも全業種トップ。 故意・過失による漏えいも4.8%と全体の3.4倍です。守る側の業界が、いちばん撃たれています。 ただし——この数字には続きがあります(第5章)。
製造業
「感染した」割合が最も高い
ウイルスを実際に感染させてしまった企業が4.1%で全業種トップ(全体2.6%)。 スパムメールの踏み台10.9%も最多タイです。 製造業は前回記事で見たランサムウェア被害でも4割近くを占めていました。
運輸業・郵便業
ほぼ全項目で最少、ただし例外あり
被害率40.9%で最少。「特に被害はない」が59.1%と全業種で最も高い。 ただしスパムメールの踏み台だけは10.9%で最多タイです。 自社が被害を受けるより、他社への攻撃に使われている形になっています。
💥 金融・保険業だけ、別の戦争
この業種の数字は、他と質が違います。
DoS攻撃(DDoS攻撃)とは、大量のアクセスを送りつけてサービスを止める攻撃です。情報を盗むのではなく、使えなくすること自体が目的になります。
💥 DoS/DDoS攻撃を受けた企業の割合(業種別)
| 業種 | DoS攻撃 | 全体(2.9%)比 |
|---|---|---|
| 金融・保険業 | 17.2% | |
| 不動産業 | 9.7% | |
| 情報通信業 | 6.0% | |
| サービス業、その他 | 2.8% | |
| 製造業 | 2.6% | |
| 卸売・小売業 | 2.1% | |
| 運輸業・郵便業 | 1.6% | |
| 建設業 | 1.3% |
金融・保険業の17.2%は、建設業(1.3%)の13倍以上です。同じ「サイバー攻撃対策」という言葉を使っていても、金融機関が備えるべきものと建設会社が備えるべきものは、まったく別だということになります。
そしてこの業種は、もうひとつの項目でも突出しています。
DoS攻撃
17.2%
全体の5.9倍
故意・過失の情報漏えい
9.1%
全体の6.5倍
標的型メール
42.0%
全業種トップ
不正アクセス
8.5%
全体の2.1倍
金融・保険業の集計企業数は178社です。他業種(建設376社、製造375社など)より少なく、1社の回答が0.6ポイント動かします。17.2%という数字も、30社ほどの回答から出ています。傾向としては明確ですが、小数点以下を厳密に扱える精度ではありません。
🛡️ 情報通信業は「見つけて止めている」
ウイルスの数字を、もう一段割ります。
この調査は、ウイルスを2つに分けて聞いている
「ウイルスを発見又は感染」という項目は、実は2つの内訳を持っています。「発見したが感染しなかった」と「少なくとも1回は感染した」です。
この2つを割り算すると、その業種が「見つけたウイルスを、どれくらい止められているか」が見えてきます。
🛡️ ウイルスを「発見したが感染しなかった」÷「感染した」
情報通信業は19.2倍。ウイルスを見つけた20回のうち、感染まで至るのは1回だけという計算になります。一方製造業は6.0倍。見つけた6回に1回は、感染してしまっています。
「ウイルス被害が最多」の情報通信業が、実は最も感染していない
第3章では「情報通信業はウイルスの発見・感染32.3%で全業種トップ」と書きました。数字だけ見ると、いちばんやられている業界に見えます。
でも内訳を割ると、そのうち30.7%は「見つけたが感染しなかった」で、実際に感染したのは1.6%と全業種で最低クラスでした。たくさん飛んできて、たくさん止めている。これが実態です。
この読み替えは、被害統計を見るうえで重要です。「被害件数が多い」と「守れていない」は別のことだということを、この1つの割り算が示しています。
🔀 対策と並べると、逆説が出る
同じ調査には「何をしているか」の設問もあります。
被害率と、対策の実施率を並べてみます。すると、直感に反する並びになります。
📊 被害率と対策実施率(業種別・%)
| 業種 | 被害率 | ポリシー策定 | 監査 | アクセスログ記録 | 回線監視 | IDS導入 |
|---|---|---|---|---|---|---|
| 建設業 | 57.0 | 54.7 | 29.5 | 46.3 | 25.6 | 22.0 |
| 金融・保険業 | 56.1 | 88.2 | 68.2 | 88.8 | 61.4 | 66.2 |
| 製造業 | 53.9 | 53.5 | 27.0 | 47.6 | 26.4 | 22.9 |
| 不動産業 | 52.0 | 67.0 | 43.8 | 61.6 | 31.3 | 28.5 |
| 情報通信業 | 51.4 | 86.3 | 61.7 | 81.2 | 38.0 | 37.7 |
| 卸売・小売業 | 48.9 | 46.6 | 23.3 | 35.7 | 20.0 | 16.8 |
| 全体 | 48.0 | 48.1 | 26.7 | 40.9 | 21.6 | 20.7 |
| サービス業、その他 | 42.1 | 38.4 | 20.5 | 30.7 | 15.1 | 17.0 |
| 運輸業・郵便業 | 40.9 | 33.0 | 22.1 | 29.6 | 14.8 | 16.2 |
ここに、はっきりした逆向きの関係があります。
情報通信業
ログ記録81.2%
被害率51.4%
運輸業・郵便業
ログ記録29.6%
被害率40.9%
サービス業
ログ記録30.7%
被害率42.1%
ログを記録している割合が3倍高い業種のほうが、被害率も高い。アクセスログ記録の幅は59.2ポイント(金融・保険88.8% 対 運輸29.6%)もあります。
これを「対策しても無駄」と読むのは間違いです。より自然な説明は、「被害率」が測っているのは実際の被害ではなく、気づけた被害だということです。アクセスログも回線監視もない企業は、攻撃されても気づく手段がありません。その企業の「被害なし」は、無事の証明にはなりません。
この構図は、他の調査でも同じことが指摘されています。IPAの中小企業調査は、認証制度を取っていない企業について「セキュリティ体制が整っておらず、インシデントとして認識される機会が少ないことが考えられる」と書いていました。別々の調査が、独立に同じ現象を指しています。
唯一の例外が建設業です。対策は中位(ポリシー54.7%、ログ46.3%)なのに、被害率が57.0%で1位。この業種だけは、検知力では説明しきれません。
🧭 自分の業界をどう読むか
表を眺めて終わりにしないために。
🏦 金融・保険業なら
- DoS対策が他業種と決定的に違う論点(17.2%)
- 標的型メールも全業種トップ(42.0%)
- 故意・過失の漏えい9.1%は内部要因
- 対策は既に最高水準(ログ88.8%・IDS66.2%)
- 次の課題は技術ではなく人かもしれない
🏭 製造業なら
- 感染率4.1%が全業種トップ(全体2.6%)
- 発見/感染比6.0倍は最下位
- スパム踏み台10.9%も最多タイ
- 対策は中位(ログ47.6%、IDS22.9%)
- 「見つけてから止める」段階が弱い
🏗️ 建設業なら
- 被害率57.0%で全業種1位
- 標的型メール39.4%は全体の1.2倍
- 故意・過失の漏えい3.8%は全体の2.7倍
- 対策は中位で、検知力では説明できない
- 取引先とのメール運用を見直す価値
🚚 被害率が低い業種なら
- 運輸40.9%・サービス42.1%は最少グループ
- ただしログ記録も約30%と最低グループ
- 運輸の踏み台10.9%は最多タイ
- 「被害なし」の根拠を確かめる
- まずログを取ることから
📊 第3章の表で、自分の業種の行を1つ探す
8業種のうちどこかに当てはまるはずです。全体平均と比べて、突出している列がどれかを見てください。それがあなたの業界で最も起きやすい被害です。
🎯 その1つに絞って対策を考える
10項目すべてに備える必要はありません。建設会社がDoS対策に投資するより、メールの運用を見直すほうが合理的です。逆に金融機関がDoSを軽視するのは危険です。
🔍 自社の「被害なし」に根拠があるか確かめる
アクセスログを取っていますか。回線を監視していますか。全体でもログ記録は40.9%、回線監視は21.6%しかありません。見ていなければ、被害は数字になりません。
🛡️ 「発見してから止める」までを点検する
製造業の発見/感染比6.0倍という数字は、ウイルスを見つける仕組みはあっても、そこで止め切れていないことを示唆します。検知の次に何が起きるかを決めておく必要があります。
📝 注意点とまとめ
業種別の数字を扱うときの限界です。
「被害率」は気づけた被害の率
自己申告なので、検知できなかった被害は含まれません。 この記事の第6章はまさにその話です。被害率が低い業種を「安全」と読まないでください。
業種によって回答企業数が違う
建設376社・製造375社に対し、金融・保険業は178社、不動産業は188社。 少ない業種ほど1社の影響が大きくなります。DoS17.2%も30社ほどの回答です。
小規模事業者は含まれない
対象は従業員100人以上の企業が中心です。 「日本の全企業の業種別被害率」ではありません。 小規模事業者の実態は、別の調査を見る必要があります。
「発見÷感染」は筆者の計算
調査が公表している指標ではありません。公表された2つの割合を割っただけです。 感染率が小さい業種ほど比が大きく出るため、絶対値より順位として読んでください。
「なぜ」は書かれていない
建設業が1位である理由も、金融・保険業でDoSが多い理由も、統計には説明がありません。 この記事の解釈は、公表された数値からの筆者の読み取りです。
1年分の断面
令和7年調査の1時点の数字です。大規模な攻撃キャンペーンが1つあれば、業種の順位は簡単に入れ替わります。 毎年更新される調査なので、翌年と比べる価値があります。
ここまで見てきたことを、もう一度まとめます。
被害率の1位は建設業(57.0%)
情報通信業でも金融・保険業でもありませんでした。最少は運輸業・郵便業の40.9%で、幅は16.1ポイントです。
金融・保険業だけ、攻撃の種類が違う
DoS攻撃17.2%は全体の5.9倍、故意・過失の情報漏えい9.1%は6.5倍、標的型メール42.0%は全業種トップでした。
「被害が多い」と「守れていない」は別
情報通信業はウイルス被害が最多ですが、発見÷感染は19.2倍で全業種トップ。製造業は6.0倍で最低でした。
対策が厚い業種ほど、被害率も高く出る
アクセスログ記録88.8%の金融・保険業が被害率56.1%、29.6%の運輸業が40.9%。見る仕組みがあるほど、被害が見えています。
「サイバー攻撃対策」という言葉は、業種を問わず同じ意味で使われます。でもこの表を見ると、建設会社と金融機関では、備えるべきものがまったく違うことが分かります。前者は取引先とのメール、後者はサービスを止められないための設計です。
そして最後に残るのは、被害率が低い業種の数字をどう読むかという問題です。運輸業の40.9%は、本当に攻撃が少ないのか。それともアクセスログを取っている企業が29.6%しかないから、見えていないだけなのか。この統計だけでは分かりません。
第3章の表で、自分の業界の行を1つだけ探してください。そして全体平均より突出している列を見つけて、そこに絞って考える。10項目すべてに備える必要はありません。ただし、アクセスログだけは業種を問わず必要です。それがないと、自社が被害率のどちら側にいるのかも分かりません。


コメント