ランサムウェアの平均損害額は6,019万円。身代金を払った組織はゼロだった
実際に被害を受けた組織が答えた、円単位の金額です。
身代金を1円も払わずに、これだけかかっていました。
⚡ 先に結論(5行)
- ランサムウェアに感染した組織の損害額は、直近2年で平均6,019万円、中央値3,800万円でした。7年半の累計では平均4,959万円・中央値3,260万円なので、金額は増えています。
- そして「身代金を支払った」と答えた組織は1社もありませんでした。つまりこの6,019万円は全額が復旧と後始末の費用です。払わなくても、これだけかかります。
- データを復旧できた組織は73%。ただしそのほとんどはバックアップからの復旧で、暗号を解いて戻せたのはたった1件でした。前回調査(復旧率50%)から大きく改善しており、備えが効いていることが分かります。
- 金額の中身を見ると、意外な費目が最大になります。ある1億2,400万円の事例では、最も高かったのはお詫びの品の費用4,500万円。システム復旧費4,000万円を上回っていました。別の事例ではQUOカード500円×18,000人=1,200万円が最大費目です。
- あなたがやること:①バックアップを取り、オフラインで保管し、戻す訓練をする(年2回の訓練をしていた組織は早期復旧に成功)②VPN機器の更新を先送りしない(実例の侵入経路はVPNとリモート接続に集中しています)。
📌 一言でいうと ── ランサムウェアの請求書に「身代金」の行はありません。並んでいるのは、調査費、復旧費、お詫びの品、そして人件費です。
📖 この調査は何か
被害を受けた組織に、直接お金の話を聞いた珍しい調査です。
「いくらかかったのか」を、当事者に聞いている
サイバー攻撃の被害額は、ふつう公表されません。上場企業の決算資料に「特別損失」として一行だけ載ることはありますが、内訳までは分かりません。
この調査は違います。JNSA(日本ネットワークセキュリティ協会)のインシデント被害調査ワーキンググループが、実際に被害を公表した組織に直接アンケートし、費目ごとの金額まで答えてもらったものです。さらに13の組織にはインタビューを行い、実際の請求書の中身まで公開されています。
約1,800事例から118件の回答
2017年1月から2024年6月までの7年半に、被害を公表または報道された国内の約1,800事例をリストアップし、 国・地方公共団体を除いてアンケートを実施。有効回答は118件(回答率6.6%)でした。 このうちランサムウェアが29件、ウェブサイトからの情報漏えいが27件です。
7割が中小企業・団体
約1,800事例のうち、中小企業と団体等が70%を占めます。業種では製造業が20%強で最多。 国内企業全体に占める製造業の割合は9.2%なので、実際の企業構成より製造業の被害割合が高いことになります。 ランサムウェアに限れば、製造業が4割近くです。
この数字は「下限」です
レポート自身がはっきり書いています。多くの組織は事故対応の費用は把握しているが、業務が止まったことによる利益の損失は把握していないと。 内部の人件費も同様です。つまり実際の損害はこの数字より大きい──それがレポートの結論です。
💴 平均6,019万円という数字
まず、全体の金額感をつかみます。
ランサムウェアに感染した組織29件の回答を集計した結果です。
📊 ランサムウェア感染による被害金額
直近2年のほうが金額が大きく、平均で21%、中央値で17%上がっています。レポートも「ランサムウェア感染被害による損害額は増加傾向にあるといえます」と書いています。
平均と中央値に差があるのは、数億円規模の大きな事例が平均を押し上げているためです。実際の感覚に近いのは中央値のほう──つまりふつうに起きたら3,800万円ぐらいかかると読むのが妥当です。
この金額に「業務が止まったことによる利益の損失」はほとんど含まれていません。回答した組織の多くが、そこを金額として把握していなかったためです。内部の人件費も同様。レポートは「企業全体の損害額は、平均値および中央値ともに、上記以上の額であることは間違いない」と明言しています。
🚫 身代金ゼロ。それでもこの額
この調査でいちばん意外だった結果です。
29社すべてが、払っていなかった
ランサムウェアは「データを人質にして身代金を要求する」攻撃です。だから損害額の大部分は身代金だろう──と思うところですが、アンケートの結果は違いました。
レポートの記述はこうです。「ランサムウェア攻撃者に対しての身代金支払い有無について『支払った』とアンケート回答した組織は存在しなかった」。つまり平均6,019万円は、1円も身代金を払っていない状態での金額です。
では、どうやってデータを取り戻したのか。ここも数字が出ています。
データを復旧できた
73%
前回調査は50%
その方法
ほぼ全部が
バックアップから
暗号を解いて復旧
1件のみ
復旧できなかった理由
バックアップが無い
/暗号化された
73%が復旧に成功し、その方法はほぼすべてバックアップからの復元でした。暗号化されたデータを解いて戻せたのは、29件中わずか1件です。
そして復旧率は、前回調査(2017年1月〜2022年6月が対象)の50%から73%へ大きく改善しています。レポートはこれを「バックアップそのものの普及のほか、オフラインでの保存やバックアップデータからの復旧体制の整備など、ランサムウェア対策を意識した備えが実施されている」と評価しています。
この2つの数字が示す、はっきりした結論
身代金を払った組織はゼロ。復旧できた組織は73%で、その手段はバックアップ。この2つを並べると、やるべきことは1つに絞られます。
攻撃者と交渉する必要も、暗号を解く技術も要りません。戻せるバックアップがあるかどうかが、すべてを決めています。
ただし──それでも6,019万円かかる、というのがこの記事の本題です。バックアップから戻せても、費用はゼロにはなりません。次の章で、その中身を開けます。
🧾 請求書の中身を開ける
13の組織が、実際の費目と金額を公開しています。
このレポートの白眉が、被害組織へのインタビューです。実際にいくら、何に使ったかが費目ごとに載っています。まず全13件の総額を並べます。
💰 被害組織13社の損害額(ランサムウェア8件を抜粋)
そして費目の中身です。ここに驚きがありました。
🧾 1億2,400万円の内訳(NO.4・ランサムウェア感染)
| 費目 | 金額 | 割合 | 備考 |
|---|---|---|---|
| 詫び状送付・見舞品等購入費用 | 4,500万円 | クオカードなどの送付 | |
| システム復旧費用 | 4,000万円 | 新規システム構築のコスト | |
| 法律相談・コンサル・ダークウェブ調査 | 1,600万円 | — | |
| 再発防止費用 | 900万円 | EDR/MDR導入、VPN保守の見直し | |
| 事故原因・被害範囲調査費用 | 800万円 | — | |
| コールセンター費用 | 600万円 | — | |
| 合計 | 1億2,400万円 | 100% | +残業代等1,000万円強、利益喪失は算出不可 |
最大の費目は「お詫びの品」で4,500万円。システムを直す費用(4,000万円)より高いのです。この事例では復旧に2か月、業務の正常化までに約7か月かかっています。
同じ構図は、もっと小さな事例でも起きています。
ある食品製造業(従業員20〜999名)の事例では、被害額合計1,800万円のうち1,200万円が見舞金でした。内訳は「券面額500円のQUOカード×18,000人」+送料等。システム復旧費は100万円だけです。お詫びの品が、総額の3分の2を占めたことになります。
この会社のコメントが、判断の難しさをよく表しています。
「QUOカードの配布について、顧問弁護士からは配布不要のコメントもあったが、若手社員を中心に『今の若者は個人情報漏えいに敏感では』との意見もあり、配布に踏みきった。」
── NO.1 食品製造業(エモテット感染)法的には配る義務がなくても、信用を守るために配る。その判断が1,200万円になる──これが公表された実例から見える現実です。
🧾 約2億5,000万円の内訳(NO.5・ランサムウェア感染)
| 費目 | 金額 | 備考 |
|---|---|---|
| 固定費(利益損害) | 1億5,000万円 | 約1か月間、社員のパフォーマンスが50%程度に落ち込んだものとして試算 |
| 再発防止費用 | 8,300万円 | EDR/MDR 900万、バックアップ製品4,300万、ZTNA 3,000万ほか |
| 事故原因・被害範囲調査費用 | 1,000万円 | サーバー4台、PC4〜5台の調査 |
| システム復旧費用 | 400万円 | バックアップからの復旧は自社で実施(外注コストなし) |
| 合計 | 約2億5,000万円以上 | +内部工数45人月 |
この事例が興味深いのは、システム復旧費が400万円と非常に安いことです。理由はコメントに書かれています。
「年2回という頻度でリストア訓練を実施していたため、基幹システムを比較的早期に復旧できた。(中略)リストア訓練は100%動くところまでを目指すのではなく、一定できる範囲での訓練を実施すべきと思う。」
── NO.5 システム担当者訓練していたので自社で戻せた。だから復旧の外注費が要らなかった。備えが直接、金額を下げています。それでも総額2億5,000万円を超えたのは、大半が「社員が1か月間、半分しか働けなかった」ことによる損失だからです。
⏱️ 見えないコスト「人月」
請求書に載らない、いちばん大きな費用かもしれません。
アンケートでは、事故対応に費やした社内の労力も聞いています。単位は「人月」──1人が1か月フルタイムで働いた量を1とする数え方です。
ランサムウェア被害組織の回答の平均は19.7人月。約20人が1か月まるごと、この対応だけをしていた計算になります。
⏱️ 実例で報告された内部工数
| 事例 | 被害額 | 内部工数 | 備考 |
|---|---|---|---|
| NO.7 | 9,740万円 | 約95.4人月 | IT部門のみで14,309時間 |
| NO.8 | 1億6,100万円 | 60人月 | — |
| NO.5 | 約2億5,000万円以上 | 45人月 | 他部門にも応援要請 |
| NO.6 | 500万円以上 | 42人月 | 担当は実質2人。完全復旧まで1年 |
| NO.3 | 4,000万円 | 40人月 | — |
| NO.9 | 5,000万円 | 30人月 | — |
| NO.10 | 数億円以上 | 21人月 | システム担当のみ |
| NO.11(委託先被害) | 0円 | 1.3人月 | 金銭的被害なし。工数のみ発生 |
NO.7の95.4人月=14,309時間は、IT部門だけの数字です。1人が1年働く時間を約2,000時間とすれば、7人分の年間労働時間に相当します。
そして重要なのは、レポートが繰り返し指摘している点です。多くの組織が、この人月をコストとして計上していません。すでに払っている給料の中で対応しているため、追加の支出に見えないからです。
被害額ゼロでも、コストはかかる
NO.11の事例は、業務の再委託先がランサムウェアに感染したケースです。自社は攻撃されていないので金銭的被害は0円。それでも──
関係部門の責任者を集めて協議、漏えいの可能性がある顧客情報の抽出、700件以上への個別メール連絡。合計215時間、1.3人月が消えました。レポートはこれを「見えないコスト」と呼んでいます。
取引先が攻撃されただけで、自社に1.3人月の対応が発生する。しかもこの企業は「ここ数年、年1、2度、委託先でこのようなセキュリティ事故が発生している」と答えています。
💳 情報漏えいの場合は
ウェブサイトからの漏えいには、別の種類の痛みがあります。
ウェブサイトからの情報漏えい被害27件についても、金額が集計されています。漏れた情報の種類で、金額が1.5倍違いました。
📊 情報漏えいの被害金額(累計2017年1月〜2024年6月)
| 漏えいした情報 | 平均 | 中央値 | 内部工数 |
|---|---|---|---|
| クレジットカード情報を含む | 3,608万円 | 1,690万円 | 15.4人月 |
| 個人情報のみ | 2,407万円 | 1,165万円 | 9.2人月 |
※ 差の理由は「賠償損害」。カード情報が漏れると、不正利用やカード再発行費用についてカード会社から求償が生じます。
そしてもうひとつ、金額に表れにくい深刻な数字があります。
カード決済の停止期間
平均131.8日
半年以上停止した組織
60%以上
発覚の経緯
決済代行会社や
カード会社からの指摘
公表時期
カード会社から
即時公表の見送り要請も
カード決済が平均131.8日──約4か月半止まります。60%以上の組織は半年以上。ECサイトを運営していれば、これは売上が直接消えることを意味します。レポートも「クレジットカード決済の停止は売り上げの減少に直結する」と書いています。
さらに、自分で気づけないという問題もあります。発覚の多くは決済代行会社やカード会社からの指摘。つまり外から言われるまで、漏れていることが分からないのが実態です。
🗣️ 被害組織が語ったこと
金額よりも、この証言のほうが役に立つかもしれません。
インタビューでは、侵入経路についても語られています。実例を並べると、入口はほぼ一箇所に集中していました。
🚪 報告された侵入経路
- SSL-VPN機器(入替を先送りしていた)
- 海外現地法人のVPN装置
- VPNのメンテナンス用ID/パスワード(多要素認証なし)
- リモートデスクトップ(AnyDesk)からドメインコントローラへ
- 委託ベンダーが設置した保守用VPN
✅ 効いたと語られた備え
- 年2回のリストア訓練(早期復旧に直結)
- バックアップの世代管理
- オフラインでのバックアップ保存
- 身代金を払わない方針を事前に決めておく
- インシデント対応訓練(毎年の経験が対応力に)
⚠️ 反省として語られたこと
- VPN機器の入替を納期理由で先送りした
- EDR導入を予定していたが、導入前に被害
- 初動で機器を更新してしまい証跡が消えた
- バックアップも一緒に暗号化された
- ログがなく、調査範囲が膨大になった
😔 現場の実感
- 「うちは大丈夫という思いが少なからずあった」
- 「明日は我が身」
- 「他人事と捉えている組織が多いように思う」
- 「なぜ狙われたのかわからない。練習台にされたのかもしれない」
- 「外部に応援を求める余裕・発想がなかった」
侵入経路はVPNとリモート接続にほぼ集中しています。しかもそのうち複数が、「更新しようと思っていたが、まだやっていなかった」という状態でした。
「感染1か月前にSSL-VPN機器の入替を予定。後継機種を約半年待つか(納期の関係)、別メーカーの機器をすぐに導入するかを議論したが、結論が前者となり結果的には反省点」
── NO.5 システム担当者(被害額 約2億5,000万円以上)「EDR導入を予定していたが導入前に被害にあってしまった。必要なセキュリティ対策は早めに取り入れておく必要性を感じている。」
── NO.8 システム担当者(被害額 1億6,100万円)そして、この記事でいちばん心に残った一言を紹介します。バックアップの意味を、コストではない言葉で語ったものです。
「バックアップから復元するための数日間、我慢すれば戻ると思えるだけで、現場は頑張ることができる。」
── NO.8 システム担当者①VPN機器やリモート接続の管理画面に、多要素認証がかかっているか ②バックアップがオフライン(ネットワークから切り離された場所)にあるか ③そのバックアップから実際に戻せるか、試したことがあるか。実例で語られた分かれ目は、ほぼこの3点に集約されます。
📝 注意点とまとめ
この金額を一人歩きさせないための但し書きです。
回答は29件。統計的な代表性は限られる
ランサムウェアの金額は29件の回答の平均です。約1,800事例に対する回答率は6.6%。 「日本の平均」ではなく「答えてくれた29社の平均」として読んでください。
この金額は下限
利益喪失も内部人件費もほとんど含まれていません。レポート自身が 「上記以上の額であることは間違いない」と書いています。 6,019万円は控えめな数字です。
「身代金ゼロ」は回答した範囲の話
アンケートに答えた組織の中に、支払ったと回答した組織がなかったということです。 支払った組織が回答を避けた可能性は残ります。 「日本では誰も払っていない」の証明ではありません。
公表した組織だけが対象
約1,800事例は被害を公表または報道された分です。 レポートも「中小企業や小規模事業者では被害公表に積極的ではないと推測される」と注記しています。 大企業の割合が高く見えるのはそのためです。
2024年6月までのデータ
調査対象は2017年1月〜2024年6月の7年半。公表は2025年7月です。 直近の状況は反映されていません。金額が増加傾向にある以上、 現在はさらに上がっている可能性があります。
事例は個別の事情を含む
「見舞金が最大費目」も「復旧費400万円」も、その組織の判断と備えの結果です。 自社に当てはめるときは、顧客数・業種・システム規模で大きく変わることを前提にしてください。
ここまで見てきたことを、もう一度まとめます。
ランサムウェアの損害は、直近2年で平均6,019万円・中央値3,800万円
7年半の累計(平均4,959万円)より増えています。しかもこれは利益喪失も人件費も含まない下限の数字です。
身代金を払った組織はゼロ。73%がバックアップから復旧した
暗号を解いて戻せたのは1件だけ。復旧率は前回調査の50%から73%へ改善しており、備えが効いていることが数字に出ています。
請求書の最大費目は、システム復旧とは限らない
1億2,400万円の事例では見舞品4,500万円が最大。1,800万円の事例ではQUOカード1,200万円が3分の2を占めました。
いちばん大きいのは、金額にならないコスト
内部工数の平均は19.7人月。最大は95.4人月(14,309時間)。取引先が攻撃されただけで1.3人月が消えた事例もあります。
「セキュリティ対策にいくらかければいいのか」は、答えの出しにくい問いです。効果が見えないものにお金を出す判断は、いつでも後回しになります。
この調査が提供しているのは、反対側の金額です。対策をしなかった場合の請求書。中央値で3,800万円、大きい事例では2億5,000万円。そしてその請求書に「身代金」の行はありません。並んでいるのは、調査費、復旧費、お詫びの品、コールセンター、そして社員が数か月間それだけをやることになる時間です。
バックアップを取り、ネットワークから切り離して保管し、年に一度でいいので「実際に戻せるか」を試してください。この調査で復旧できた73%の組織が使ったのは、それだけです。攻撃者と交渉した組織も、暗号を解いた組織も、ほぼ存在しませんでした。


コメント