被害に遭った企業の63.6%が
「うちでは、まさか起こらないと思っていた」
同じ調査で、47.7%が「現状の対策で十分だろうと思っていた」と答えています。
その間に、サイバー保険の契約は12.2倍になっていました。
⚡ 先に結論(5行)
- 実際にサイバー被害に遭った企業に「振り返ってどう思うか」を聞いた調査があります。最も多かったのは「リスクに対する備えが不足していたと思う」79.5%。ここまでは、まあ予想どおりです。
- 問題は次です。「うちの会社では、まさか起こらないと思っていた」63.6%。「現状の対策で十分だろうと思っていた」47.7%。「業績が順調だったので、リスクに目を向けていなかった」47.7%。これは反省ではなく、被害に遭う前に何を考えていたかの告白です。
- 一方、市場のほうはとっくに動いています。サイバー保険の契約件数は、H28年度26,206件からR6年度319,243件へ。12.2倍です。しかも直近1年(R5→R6)だけで1.72倍という急カーブを描いています。
- 不思議なのは、攻撃を受ける率のほうは下がっていることです。別の調査では「過去1年にマルウェア設置や感染を受けた」企業がH28の54.0%からR7の10.0%へ、約5分の1に減っています。
- あなたが読み取るべきこと:変わったのは「起こる確率」ではなく「起きたときの金額」の認識です。だから「うちは狙われない」は、たとえ確率の話として正しくても、備えない理由にはなりません。
📌 一言でいうと ── 被害企業の6割が「まさか」と言い、市場は12倍に膨らんでいる。この2つは、同じ現実の裏表です。
📋 目次
📖 この数字は誰が集めたのか
出どころを、はっきりさせておきます。
警察庁の資料に載った、損害保険業界の調査
この記事で扱う数字は、警察庁が毎年出している「サイバー空間をめぐる脅威の情勢等について」(令和7年)の統計編157ページにあります。
ただし警察庁が集めた数字ではありません。資料には「一般社団法人日本損害保険協会の調査による」と明記されています。保険業界が、実際に被害に遭った企業に聞き取ったものを、警察庁が採録した形です。
同じページにはサイバー保険の契約件数の推移も載っていて、こちらも同じく日本損害保険協会の調査です。この2つが並んでいることに、この記事の意味があります。
回答者は「被害に遭った企業」
一般企業への調査ではありません。すでに被害を経験した企業だけに聞いています。 だから「被害に遭う企業の特徴」を示すものではなく、 「被害に遭った人が事後にどう振り返るか」を示すものです。
事後の振り返り
被害の後で聞いているので、記憶が被害の経験に影響されている可能性があります。 「まさか起こらないと思っていた」も、当時そう思っていたのか、 後からそう感じたのかは区別できません。
回答企業数が書かれていない
この記事の最大の弱点です。統計編にも、報告書の本文にも、 何社が答えたのかが載っていません。 第4章で、この分母を数字から逆算してみます。
📋 被害企業が振り返って言った12のこと
まず全項目を、そのまま並べます。
📊 サイバーリスクによる被害にあった企業の認識(全12項目)
ひととおり眺めると、上位はいかにも「反省の言葉」です。備えが不足していた、体制を整えられていなかった、教育が足りなかった——被害に遭えば誰でもそう言うでしょう。
ですが、色を分けて見るとまったく性質の違う項目が混ざっているのが分かります。
💭 3つの「思っていた」
ここがこの記事の中心です。
12項目のうち3つは、「〜が足りなかった」ではなく「〜と思っていた」という形をしています。
まさか起こらない
うちの会社では、まさか起こらないと思っていた
63.6%
今ので十分
現状の対策で十分だろうと思っていた
47.7%
今は忙しい
業績が順調だったので、リスクに目を向けていなかった
47.7%
この3つは、事後の反省ではありません。被害に遭う前、その企業が実際に何を考えていたかの記録です。
3つ目の「業績が順調だったので、リスクに目を向けていなかった」47.7%に注目してください。これはうまくいっている会社ほど危ないという話です。業績が悪ければコストを見直し、リスクにも目が向く。順調だと、その機会が来ません。約半数の被害企業が、自分でそう振り返っています。
そして「現状の対策で十分だろうと思っていた」47.7%。これは何もしていなかった企業の話ではありません。対策はしていた。していたからこそ「十分だ」と思っていた——そう読むのが自然です。
「見積もりの甘さ」も、もうひとつの束になっている
オレンジで示した2項目も、同じ性質を持っています。「風評被害など、二次的な被害まで想定していなかった」65.9%と「被害額がこんなにも高くなると思っていなかった」61.4%。
どちらも起きること自体は想像できても、その規模を読み違えていたという告白です。とくに後者は、実際の損害額が想像を超えたという意味になります。
つまり12項目は、大きく3つの束に分けられます。
🔍 分母を解いてみる
何社が答えたのか、書かれていません。だから逆算します。
この調査には回答企業数が書かれていません。「63.6%」と言われても、それが100社中の64社なのか、10社中の6社なのかで、意味がまったく違います。
ただし、割合の数字そのものが手がかりになります。12項目の値を並べると——
🧮 12項目の値と、n=44としたときの復元
| 公表された値 | n=44なら | 計算し直すと |
|---|---|---|
| 79.5% | 35 / 44 | 79.545% |
| 72.7% | 32 / 44 | 72.727% |
| 65.9%(2項目) | 29 / 44 | 65.909% |
| 63.6%(2項目) | 28 / 44 | 63.636% |
| 61.4% | 27 / 44 | 61.364% |
| 54.5%(2項目) | 24 / 44 | 54.545% |
| 52.3% | 23 / 44 | 52.273% |
| 47.7%(2項目) | 21 / 44 | 47.727% |
※ 12項目すべてが、44分の整数と小数第1位まで一致します。
12項目すべてが、きれいに「44分の整数」になります。10から200までのすべての数を試すと、条件を満たすのは44、88、132、176——つまり44の倍数だけでした。
ここは筆者の推定であって、公表値ではありません
分母が44の倍数であることは、ほぼ確実です。ただし44なのか88なのかは、この方法では決められません。被害に遭った企業だけを集めた調査という性質を考えれば44が最も自然ですが、これは筆者の判断です。
いずれにせよ数十社から百数十社の規模であり、全国の企業を代表する数字ではありません。「63.6%」を「日本の企業の6割」と読むのは誤りです。
では、この数字に意味がないかというと、そうではありません。統計的な代表性はなくても、「被害に遭った企業が、自分の何を悔やんでいるか」という証言としての価値は残ります。この記事では、そういうものとして扱います。
📈 保険は12.2倍に増えていた
同じページの、もうひとつの数字です。
被害企業が「まさか起こらないと思っていた」と語る一方で、サイバー保険の市場はまったく違う動きをしています。
📊 サイバー保険の契約件数の推移(H28年度〜R6年度)
📊 契約件数と前年比
| 年度 | 契約件数 | 前年比 |
|---|---|---|
| H28年度 | 26,206 | — |
| H29年度 | 33,578 | 1.28倍 |
| H30年度 | 48,673 | 1.45倍 |
| R1年度 | 96,077 | 1.97倍 |
| R2年度 | 74,852 | 0.78倍(減少) |
| R3年度 | 82,072 | 1.10倍 |
| R4年度 | 130,657 | 1.59倍 |
| R5年度 | 185,972 | 1.42倍 |
| R6年度 | 319,243 | 1.72倍 |
H28年度からR6年度で12.2倍。しかも直近1年(R5→R6)だけで1.72倍と、伸びが加速しています。
グラフの中で1か所だけ、線が下がっている年があります。R2年度(2020年度)です。前年比0.78倍、22.1%の減少。9年間で唯一の減少年でした。
R2年度が減った理由は、この統計には書かれていません。時期からしてコロナ禍の影響を考えたくなりますが、それは筆者の推測にすぎず、根拠はありません。保険商品の区分変更や集計対象の変更でも同じことは起こります。ここは「1回だけ減った年がある」という事実だけを受け取ってください。
🔀 攻撃は減っているのに、備えは増えている
ここで、少し不思議なことが起きます。
同じ報告書の次のページ(統計編P158)には、警察庁自身が行っている別の調査——「民間企業等における不正アクセス行為対策等調査」の結果が載っています。
📊 過去1年間に受けたことのある攻撃(%)
| 攻撃の種類 | H28 | H30 | R2 | R4 | R6 | R7 | H28→R7 |
|---|---|---|---|---|---|---|---|
| マルウェア設置や感染 | 54.0 | 53.6 | 21.1 | 20.4 | 11.4 | 10.0 | 0.19倍 |
| DDoS攻撃 | 23.4 | 17.5 | 15.6 | 10.2 | 16.7 | 11.9 | 0.51倍 |
| 不正なメール(フィッシング含む) | — | — | — | 45.9 | 31.6 | 40.6 | — |
※ 出典:同報告書 統計編P158(警察庁「民間企業等における不正アクセス行為対策等調査」)。前章までの損害保険協会の調査とは別の調査です。
「マルウェア設置や感染を受けた」企業は、H28の54.0%からR7の10.0%へ。約5分の1に減っています。DDoS攻撃も半分ほどになりました。
攻撃を受ける率は下がっている。なのに保険は12倍に増えている。この2つは、素直には噛み合いません。
しかも、同じ報告書の中に逆向きの数字もある
警察庁が把握しているランサムウェアの被害報告件数は、令和3年の146件から令和7年の226件へ、1.55倍に増えています。「マルウェア感染が5分の1に減った」という調査結果とは、方向が逆です。
どちらかが間違っているという話ではありません。調査対象の企業が違い、「マルウェア設置や感染」の定義も違い、集計の仕方も違う——それだけのことです。公的な資料の中の数字でも、並べる前に出どころを確かめる必要があります。
そのうえで、保険の伸びをどう読むか。ひとつの説明は、企業が見ているものが「確率」から「金額」に移った、というものです。
実際、被害企業の61.4%が「被害額がこんなにも高くなると思っていなかった」と答えています。そして警察庁の別の集計では、ランサムウェア被害で業務に影響が出た組織は90.6%にのぼります。起こる回数が減っても、1回あたりが重くなれば、保険の必要性は上がります。
備えのほうも、ゆっくりですが動いています。「情報セキュリティ侵害事案発生時の対応マニュアルを策定している」企業は、H28の34.9%からR7の55.3%へ、20.4ポイント増えました。ただしR5の56.8%が最高で、そこからはほぼ横ばいです。半数を超えたあたりで足踏みしている、という形になっています。
🧰 何ができるか
被害企業の証言から、そのまま出てくることを。
📉 「確率」ではなく「金額」で考える
「うちが狙われる確率は低い」——それは事実かもしれません。でも備えるかどうかを決めるのは、確率だけではなく、起きたときにいくら失うかです。被害企業の61.4%が「被害額がこんなに高くなると思っていなかった」と答えています。
📊 業績がいいときこそ、点検する
47.7%が「業績が順調だったので、リスクに目を向けていなかった」と振り返っています。調子がいいときは、見直しのきっかけが来ません。だからこそ、決算期など時期を決めて機械的に点検するほうが確実です。
🌊 二次被害まで想定に入れる
65.9%が「風評被害など、二次的な被害まで想定していなかった」と答えました。復旧費用だけが損害ではありません。取引先の信頼が落ちたと感じた企業も54.5%います。謝罪・説明・取引先対応にかかる手間を、あらかじめ想定に入れておく。
📞 相談先を、被害の前に決めておく
52.3%が「相談できる相手がいなかった」と答えています。被害が起きてから探すのでは遅いということです。取引先のIT事業者、警察のサイバー犯罪相談窓口、IPAの届出窓口——連絡先を1枚の紙にまとめておくだけでも違います。
被害企業が最も多く挙げた反省は「備えが不足していた」(79.5%)でしたが、より実用的なのは「思っていた」系の3項目です。まさか起こらない(63.6%)、今ので十分(47.7%)、今は忙しい(47.7%)。この3つは、被害に遭う前の自分にも当てはまるかどうか、今すぐ確かめられます。
📝 注意点とまとめ
この数字の限界を、正面から書いておきます。
回答企業数が公表されていない
この記事の最大の限界です。本文で示した「44の倍数」は筆者が値から逆算した推定であり、 公表された数字ではありません。44社か、88社か、それ以上かは分かりません。
被害企業だけの調査
全国の企業を代表する数字ではありません。「日本の企業の63.6%が油断している」ではなく、 「被害に遭った企業の63.6%がそう振り返った」です。ここを取り違えると、まったく別の話になります。
事後の振り返りである
被害を経験した後で聞いています。当時そう思っていたのか、 被害を受けたことで後からそう感じるようになったのかは、この調査では区別できません。 記憶は経験によって書き換わります。
2つの調査を混ぜていない
第2〜5章は日本損害保険協会の調査、第6章は警察庁の民間企業等調査で、 別のものです。本記事では両者を並べていますが、 足したり比率を取ったりはしていません。
「なぜ」は書かれていない
保険が12.2倍に増えた理由も、R2年度に減った理由も、 統計には説明がありません。本記事の「確率から金額へ」という読み取りは、 並んだ数値からの筆者の解釈です。
年度と年が混在する
保険の契約件数は年度(R6年度)、攻撃を受けた率やランサムウェア報告件数は 暦年(令和7年)で集計されています。 時点をそろえた比較ではありません。
ここまで見てきたことを、もう一度まとめます。
被害企業の63.6%が「まさか起こらないと思っていた」
47.7%が「現状の対策で十分だろう」、47.7%が「業績が順調でリスクに目を向けていなかった」とも答えています。
規模の見積もりも外れていた
65.9%が二次被害を想定しておらず、61.4%が「被害額がこんなに高くなると思っていなかった」と答えました。
市場はすでに動いている
サイバー保険の契約件数はH28年度26,206件からR6年度319,243件へ12.2倍。直近1年だけで1.72倍です。
ただし攻撃を受ける率は下がっている
マルウェア感染は54.0%から10.0%へ。一方でランサムウェア報告は146件から226件へ増えており、数字は一方向を向いていません。
この12項目を最初に見たとき、いちばん印象に残ったのは79.5%の「備えが不足していた」ではありませんでした。47.7%の「業績が順調だったので、リスクに目を向けていなかった」のほうです。
備え不足を悔やむのは、被害の後なら誰でもできます。でも「うまくいっていたから見なかった」というのは、被害に遭う前の自分を、かなり正確に言い当てた言葉だと思います。そしてそれは、いま調子がいい会社ほど、今日の自分に当てはまる言葉でもあります。
この調査は数十社規模で、統計としては小さなものです。「日本の企業の6割が油断している」とは言えません。でも「被害に遭った企業に聞いたら、6割が『まさか』と答えた」という事実は残ります。数字の大きさではなく、証言として読む価値があります。


コメント