業種別被害率ランキング|建設業57.0%、金融はDoS5.9倍

🏭 総務省 通信利用動向調査(2,488社)を読む

業界別・狙われ方カタログ

被害率のトップは、IT企業でも金融でもありませんでした。
そして業種ごとに「やられ方」がまったく違います。

🏷️ 業種別 🏷️ 被害の内訳 🏷️ 令和7年 🏷️ n=2,488社

⚡ 先に結論(5行)

  1. 過去1年に何らかのセキュリティ被害を受けた企業の割合は、全体で48.0%。業種別の1位は建設業の57.0%でした。情報通信業(51.4%)でも金融・保険業(56.1%)でもありません。最少は運輸業・郵便業の40.9%で、幅は16.1ポイントあります。
  2. 業種によって「やられ方」がまるで違います。とくに極端なのが金融・保険業のDoS攻撃17.2%で、全体(2.9%)の5.9倍。同じ業種は「故意・過失による情報漏えい」も9.1%と全体の6.5倍でした。
  3. 情報通信業は、ウイルスを最も多く見つけているのに、最も感染していません。「発見したが感染しなかった」30.7%に対し「感染した」は1.6%。比率は19.2倍で全業種トップです。逆に製造業は6.0倍で最低——見つけたウイルスの6回に1回は感染しています。
  4. そして、対策実施率と被害率を並べると逆説が出ます。アクセスログを記録している企業が88.8%の金融・保険業は被害率56.1%。29.6%の運輸業は40.9%。見る仕組みがある業種ほど、被害が「見えて」います。
  5. あなたが読み取るべきこと:この記事の表から自分の業界の行を1つだけ探してください。そして「その業種で突出している手口」に絞って対策を考える。全部やる必要はありません。

📌 一言でいうと ── 「サイバー攻撃対策」は全業種共通ではありません。金融はDoS、製造はウイルス感染、建設は件数そのもの。守る場所が違います。

01

📖 この調査は何か

企業に「何をされたか」を直接聞いた、国の統計です。

🗒️

2,488社に、被害の中身を聞いた

使うのは総務省の「通信利用動向調査」(令和7年)の企業編です。この調査には「過去1年間の情報通信ネットワーク利用の際に発生したセキュリティ被害」という設問があり、業種別・規模別に集計されています。

被害の種類が10項目に分かれているのが特徴です。「被害にあったかどうか」だけでなく、「どう やられたか」まで業種別に読める統計は多くありません。

読み方 1

対象はネット利用企業

集計対象はインターネットを利用している企業2,488社です。 従業員100人以上の企業が中心で、小規模事業者は含まれていません。 「日本の全企業」の数字ではない点にご注意ください。

n=2,488
読み方 2

被害は複数回答

「何らかの被害を受けた」48.0%の内訳はあてはまるものを全部選ぶ形式です。 標的型メールとウイルスの両方を受けた企業は、両方にカウントされます。 足すと100%を超えます。

複数回答
読み方 3

「気づいた被害」だけが数字になる

自己申告なので、気づかなかった被害は入りません。 これは第6章で決定的に効いてきます。被害率が低い=安全、とは限らないという話です。

検知できた分だけ
02

🏆 被害率1位は、意外な業種

まずランキングから。

📊 過去1年に何らかの被害を受けた企業の割合(業種別)

※ 棒の長さは被害率に比例(目盛:0〜60%) 建設業 57.0% 金融・保険業 56.1% 製造業 53.9% 不動産業 52.0% 情報通信業 51.4% 卸売・小売業 48.9% 全体 48.0% サービス業、その他 42.1% 運輸業・郵便業 40.9% 出典:総務省「令和7年通信利用動向調査」企業編 企22表(n=2,488)

1位は建設業の57.0%。ITとも金融とも縁が薄そうな業種が、いちばん上に来ました。最下位は運輸業・郵便業の40.9%で、差は16.1ポイントあります。

🏗️

建設業がなぜ1位なのか、この統計は答えていません

ただし手がかりはあります。建設業は標的型メールが39.4%と全体(31.7%)を大きく上回り、「故意・過失による情報漏えい」も3.8%で全体(1.4%)の2.7倍でした。

取引先や協力会社とのメールのやりとりが多く、関係者の数そのものが多い業種です。それが接点の多さにつながっている可能性はありますが、この調査からは確認できません。

03

🗂️ 業種別・狙われ方プロファイル

ここがこの記事の本体です。自分の業界の行を探してください。

📊 業種 × 被害の種類(%・複数回答)

業種被害率標的型メールウイルス不正アクセス踏み台DoS情報漏えい
建設業57.039.428.05.310.81.33.8
金融・保険業56.142.023.38.56.717.29.1
製造業53.936.928.73.310.92.60.7
不動産業52.033.921.55.18.79.73.7
情報通信業51.432.732.38.77.36.04.8
卸売・小売業48.931.520.55.110.82.10.2
全体48.031.722.84.19.82.91.4
サービス業、その他42.127.719.03.18.32.81.5
運輸業・郵便業40.924.516.03.110.91.60.3

※ 「踏み台」はスパムメールの中継利用。「情報漏えい」は故意・過失によるもの。赤字は全体を大きく上回る項目。

各業種で「全体平均をいちばん大きく超えている手口」を並べると、こうなります。

突出度 1位

金融・保険業

DoS攻撃が全体の5.9倍

DoS/DDoS攻撃17.2%は、全体(2.9%)の5.9倍。2位の不動産業(9.7%)にも大差をつけています。 さらに「故意・過失による情報漏えい」9.1%も全体の6.5倍。標的型メール42.0%も全業種トップです。

DoS 5.9倍漏えい 6.5倍
突出度 2位

情報通信業

ウイルスも不正アクセスも最多

ウイルスの発見・感染32.3%と不正アクセス8.7%が、どちらも全業種トップ。 故意・過失による漏えいも4.8%と全体の3.4倍です。守る側の業界が、いちばん撃たれています。 ただし——この数字には続きがあります(第5章)。

ウイルス最多不正AC最多
要注意

製造業

「感染した」割合が最も高い

ウイルスを実際に感染させてしまった企業が4.1%で全業種トップ(全体2.6%)。 スパムメールの踏み台10.9%も最多タイです。 製造業は前回記事で見たランサムウェア被害でも4割近くを占めていました。

感染率トップ踏み台化
最少

運輸業・郵便業

ほぼ全項目で最少、ただし例外あり

被害率40.9%で最少。「特に被害はない」が59.1%と全業種で最も高い。 ただしスパムメールの踏み台だけは10.9%で最多タイです。 自社が被害を受けるより、他社への攻撃に使われている形になっています。

被害最少踏み台は最多
04

💥 金融・保険業だけ、別の戦争

この業種の数字は、他と質が違います。

DoS攻撃(DDoS攻撃)とは、大量のアクセスを送りつけてサービスを止める攻撃です。情報を盗むのではなく、使えなくすること自体が目的になります。

💥 DoS/DDoS攻撃を受けた企業の割合(業種別)

業種DoS攻撃全体(2.9%)比
金融・保険業17.2%
5.9倍
不動産業9.7%
3.3倍
情報通信業6.0%
2.1倍
サービス業、その他2.8%
1.0倍
製造業2.6%
0.9倍
卸売・小売業2.1%
0.7倍
運輸業・郵便業1.6%
0.6倍
建設業1.3%
0.4倍

金融・保険業の17.2%は、建設業(1.3%)の13倍以上です。同じ「サイバー攻撃対策」という言葉を使っていても、金融機関が備えるべきものと建設会社が備えるべきものは、まったく別だということになります。

そしてこの業種は、もうひとつの項目でも突出しています。

💥

DoS攻撃

17.2%
全体の5.9倍

📤

故意・過失の情報漏えい

9.1%
全体の6.5倍

🎣

標的型メール

42.0%
全業種トップ

🔓

不正アクセス

8.5%
全体の2.1倍

⚠ 注意

金融・保険業の集計企業数は178社です。他業種(建設376社、製造375社など)より少なく、1社の回答が0.6ポイント動かします。17.2%という数字も、30社ほどの回答から出ています。傾向としては明確ですが、小数点以下を厳密に扱える精度ではありません。

05

🛡️ 情報通信業は「見つけて止めている」

ウイルスの数字を、もう一段割ります。

🔬

この調査は、ウイルスを2つに分けて聞いている

「ウイルスを発見又は感染」という項目は、実は2つの内訳を持っています。「発見したが感染しなかった」と「少なくとも1回は感染した」です。

この2つを割り算すると、その業種が「見つけたウイルスを、どれくらい止められているか」が見えてきます。

🛡️ ウイルスを「発見したが感染しなかった」÷「感染した」

※ 数字が大きいほど「見つけて止められている」 情報通信業 発見30.7% ÷ 感染1.6% = 19.2倍 不動産業 13.3倍 卸売・小売業 12.7倍 金融・保険業 11.3倍 建設業 8.3倍 全体 7.8倍 製造業 発見24.6% ÷ 感染4.1% = 6.0倍 出典:総務省「令和7年通信利用動向調査」企業編 企22表より筆者算出

情報通信業は19.2倍。ウイルスを見つけた20回のうち、感染まで至るのは1回だけという計算になります。一方製造業は6.0倍。見つけた6回に1回は、感染してしまっています。

🔍

「ウイルス被害が最多」の情報通信業が、実は最も感染していない

第3章では「情報通信業はウイルスの発見・感染32.3%で全業種トップ」と書きました。数字だけ見ると、いちばんやられている業界に見えます。

でも内訳を割ると、そのうち30.7%は「見つけたが感染しなかった」で、実際に感染したのは1.6%と全業種で最低クラスでした。たくさん飛んできて、たくさん止めている。これが実態です。

この読み替えは、被害統計を見るうえで重要です。「被害件数が多い」と「守れていない」は別のことだということを、この1つの割り算が示しています。

06

🔀 対策と並べると、逆説が出る

同じ調査には「何をしているか」の設問もあります。

被害率と、対策の実施率を並べてみます。すると、直感に反する並びになります。

📊 被害率と対策実施率(業種別・%)

業種被害率ポリシー策定監査アクセスログ記録回線監視IDS導入
建設業57.054.729.546.325.622.0
金融・保険業56.188.268.288.861.466.2
製造業53.953.527.047.626.422.9
不動産業52.067.043.861.631.328.5
情報通信業51.486.361.781.238.037.7
卸売・小売業48.946.623.335.720.016.8
全体48.048.126.740.921.620.7
サービス業、その他42.138.420.530.715.117.0
運輸業・郵便業40.933.022.129.614.816.2

ここに、はっきりした逆向きの関係があります。

🏦

金融・保険業

ログ記録88.8%
被害率56.1%

💻

情報通信業

ログ記録81.2%
被害率51.4%

🚚

運輸業・郵便業

ログ記録29.6%
被害率40.9%

🛠️

サービス業

ログ記録30.7%
被害率42.1%

ログを記録している割合が3倍高い業種のほうが、被害率も高い。アクセスログ記録の幅は59.2ポイント(金融・保険88.8% 対 運輸29.6%)もあります。

🚨 重要

これを「対策しても無駄」と読むのは間違いです。より自然な説明は、「被害率」が測っているのは実際の被害ではなく、気づけた被害だということです。アクセスログも回線監視もない企業は、攻撃されても気づく手段がありません。その企業の「被害なし」は、無事の証明にはなりません。

この構図は、他の調査でも同じことが指摘されています。IPAの中小企業調査は、認証制度を取っていない企業について「セキュリティ体制が整っておらず、インシデントとして認識される機会が少ないことが考えられる」と書いていました。別々の調査が、独立に同じ現象を指しています。

唯一の例外が建設業です。対策は中位(ポリシー54.7%、ログ46.3%)なのに、被害率が57.0%で1位。この業種だけは、検知力では説明しきれません。

07

🧭 自分の業界をどう読むか

表を眺めて終わりにしないために。

🏦 金融・保険業なら

  • DoS対策が他業種と決定的に違う論点(17.2%)
  • 標的型メールも全業種トップ(42.0%)
  • 故意・過失の漏えい9.1%は内部要因
  • 対策は既に最高水準(ログ88.8%・IDS66.2%)
  • 次の課題は技術ではなく人かもしれない

🏭 製造業なら

  • 感染率4.1%が全業種トップ(全体2.6%)
  • 発見/感染比6.0倍は最下位
  • スパム踏み台10.9%も最多タイ
  • 対策は中位(ログ47.6%、IDS22.9%)
  • 「見つけてから止める」段階が弱い

🏗️ 建設業なら

  • 被害率57.0%で全業種1位
  • 標的型メール39.4%は全体の1.2倍
  • 故意・過失の漏えい3.8%は全体の2.7倍
  • 対策は中位で、検知力では説明できない
  • 取引先とのメール運用を見直す価値

🚚 被害率が低い業種なら

  • 運輸40.9%・サービス42.1%は最少グループ
  • ただしログ記録も約30%と最低グループ
  • 運輸の踏み台10.9%は最多タイ
  • 「被害なし」の根拠を確かめる
  • まずログを取ることから
1

📊 第3章の表で、自分の業種の行を1つ探す

8業種のうちどこかに当てはまるはずです。全体平均と比べて、突出している列がどれかを見てください。それがあなたの業界で最も起きやすい被害です。

2

🎯 その1つに絞って対策を考える

10項目すべてに備える必要はありません。建設会社がDoS対策に投資するより、メールの運用を見直すほうが合理的です。逆に金融機関がDoSを軽視するのは危険です。

3

🔍 自社の「被害なし」に根拠があるか確かめる

アクセスログを取っていますか。回線を監視していますか。全体でもログ記録は40.9%、回線監視は21.6%しかありません。見ていなければ、被害は数字になりません。

4

🛡️ 「発見してから止める」までを点検する

製造業の発見/感染比6.0倍という数字は、ウイルスを見つける仕組みはあっても、そこで止め切れていないことを示唆します。検知の次に何が起きるかを決めておく必要があります。

08

📝 注意点とまとめ

業種別の数字を扱うときの限界です。

注意 1

「被害率」は気づけた被害の率

自己申告なので、検知できなかった被害は含まれません。 この記事の第6章はまさにその話です。被害率が低い業種を「安全」と読まないでください。

注意 2

業種によって回答企業数が違う

建設376社・製造375社に対し、金融・保険業は178社、不動産業は188社。 少ない業種ほど1社の影響が大きくなります。DoS17.2%も30社ほどの回答です。

注意 3

小規模事業者は含まれない

対象は従業員100人以上の企業が中心です。 「日本の全企業の業種別被害率」ではありません。 小規模事業者の実態は、別の調査を見る必要があります。

注意 4

「発見÷感染」は筆者の計算

調査が公表している指標ではありません。公表された2つの割合を割っただけです。 感染率が小さい業種ほど比が大きく出るため、絶対値より順位として読んでください。

注意 5

「なぜ」は書かれていない

建設業が1位である理由も、金融・保険業でDoSが多い理由も、統計には説明がありません。 この記事の解釈は、公表された数値からの筆者の読み取りです。

注意 6

1年分の断面

令和7年調査の1時点の数字です。大規模な攻撃キャンペーンが1つあれば、業種の順位は簡単に入れ替わります。 毎年更新される調査なので、翌年と比べる価値があります。

ここまで見てきたことを、もう一度まとめます。

1

被害率の1位は建設業(57.0%)

情報通信業でも金融・保険業でもありませんでした。最少は運輸業・郵便業の40.9%で、幅は16.1ポイントです。

2

金融・保険業だけ、攻撃の種類が違う

DoS攻撃17.2%は全体の5.9倍、故意・過失の情報漏えい9.1%は6.5倍、標的型メール42.0%は全業種トップでした。

3

「被害が多い」と「守れていない」は別

情報通信業はウイルス被害が最多ですが、発見÷感染は19.2倍で全業種トップ。製造業は6.0倍で最低でした。

4

対策が厚い業種ほど、被害率も高く出る

アクセスログ記録88.8%の金融・保険業が被害率56.1%、29.6%の運輸業が40.9%。見る仕組みがあるほど、被害が見えています。

「サイバー攻撃対策」という言葉は、業種を問わず同じ意味で使われます。でもこの表を見ると、建設会社と金融機関では、備えるべきものがまったく違うことが分かります。前者は取引先とのメール、後者はサービスを止められないための設計です。

そして最後に残るのは、被害率が低い業種の数字をどう読むかという問題です。運輸業の40.9%は、本当に攻撃が少ないのか。それともアクセスログを取っている企業が29.6%しかないから、見えていないだけなのか。この統計だけでは分かりません。

✅ この記事の持ち帰りポイント

第3章の表で、自分の業界の行を1つだけ探してください。そして全体平均より突出している列を見つけて、そこに絞って考える。10項目すべてに備える必要はありません。ただし、アクセスログだけは業種を問わず必要です。それがないと、自社が被害率のどちら側にいるのかも分かりません。

コメント