19年かけて、4.3ポイントしか
縮まらなかった
「対策している会社ほど被害が多く見える」の続編です。
その”見える力”の格差を、20年分さかのぼって測りました。
⚡ 先に結論(5行)
- アクセスログを記録している企業の割合は、100〜299人の会社で22.1%(2006年)→34.0%(令和7年)。2,000人以上では67.3%→74.9%。どちらも増えました。
- でも差は、45.2ポイントから40.9ポイントへ。19年かけて4.3ポイントしか縮まっていません。
- 倍率で見ると3.05倍→2.20倍で「縮んだ」ように見えます。でもそれは分母が小さいときの錯覚に近い。実際に「何割の会社が持っているか」の差は、ほとんど動いていません。
- 4項目で確かめると、監査は−4.0ポイント、回線監視は−7.0ポイント。そして侵入検知(IDS/IPS)だけは、差が26.9ポイントから32.8ポイントへ5.9ポイント広がりました。
- あなたが読み取るべきこと:この連載で何度も出てきた「小さい会社の”被害なし”は、確認された無事ではない」という補正は、一時的な現象ではありません。19年ずっとそうでした。
📌 一言でいうと ── 見る力の差は、20年近く経ってもほぼ同じ場所にあります。
📋 目次
📖 前回の記事と、今回の問い
この記事は続編です。
「対策している会社ほど、被害が多く見える」
以前、令和7年のデータで企業規模が大きいほどログ記録率も被害報告率も高くなることを書きました。大きい会社が本当に狙われているという面と、大きい会社には気づく道具があるという面、その両方があるという話です。
そのとき使えたのは1年分だけでした。今回、e-Statに2006年から2016年までの11年分があることが分かったので、この格差が縮んでいるのか、それとも変わっていないのかを確かめます。
問いはひとつです。「見る力の格差」は、19年かけて縮んだのか。
4つの「見る」対策
アクセスログの記録・セキュリティ監査・回線監視・侵入検知(IDS/IPS)。 どれも攻撃を防ぐというより、起きたことに気づくための対策です。 この4つを、従業者規模別に追いかけます。
100〜299人 と 2,000人以上
この調査は従業者100人以上の企業が対象です。 いちばん小さい層といちばん大きい層を比べます。 「小さい」といっても100人以上いる会社である点に注意してください。
2006年 → 令和7年
e-Statの系列(2006〜2016年)に、令和7年(2025年)の公表値をつなぎます。 2017〜2024年は空白ですが、両端が19年離れているので 「縮んだか」は判断できます。
🔧 合計だけが壊れていた
作業中に見つけた、地味だが重要なことです。
この調査の数字を年で並べると、2009年から2010年にかけて、ほぼ全項目が一斉に下がります。アクセスログの記録は全体で39.7%から28.2%へ、11.5ポイントの急落です。
普通なら「ここに断層がある、比較できない」で終わりです。でも規模別に分けて同じ場所を見ると、まったく違う景色が出てきました。
📊 2009年→2010年の変化(ポイント)
100〜299人の会社も、2,000人以上の会社も、ほとんど動いていません。なのに合計だけが10ポイント以上落ちている。
これは「実態が変わった」のではなく「回答者の構成が変わった」
各規模の中身が変わっていないのに全体だけが下がる。これは調査対象に占める小さい会社の割合が増えたと考えるときれいに説明できます。実施率の低い層が増えれば、それぞれの層が同じでも平均は下がります。
この記事にとっては幸運でした。合計は使えないけれど、規模別の系列はそのまま11年つなげるということだからです。以降はすべて規模別で見ていきます。
📉 19年分の格差
本題です。
📊 アクセスログを記録している企業の割合(%)
2本の線は、19年間ほぼ平行に走っています。どちらも少しずつ上がっていますが、間隔は45.2ポイントから40.9ポイントへ、4.3ポイントしか詰まっていません。
📊 主な年の数値(%)
| 年 | 100〜299人 | 2,000人以上 | 差 | 倍率 |
|---|---|---|---|---|
| 2006 | 22.1 | 67.3 | 45.2pt | 3.05倍 |
| 2010 | 21.2 | 70.4 | 49.2pt | 3.32倍 |
| 2013 | 21.6 | 69.0 | 47.4pt | 3.19倍 |
| 2016 | 26.2 | 73.9 | 47.7pt | 2.82倍 |
| 令和7年 | 34.0 | 74.9 | 40.9pt | 2.20倍 |
途中では広がった時期すらあります。2010年の49.2ポイントが最大で、2006年より4.0ポイント開いていました。
⛰️ 縮めたのは、真ん中だった
5つの規模を全部並べると、意外な形が出ます。
ここまでは両端だけを見てきました。間の3つも含めて19年の伸びを比べると、こうなります。
📊 アクセスログの記録・全5規模(%)
| 従業者規模 | 2006年 | 2016年 | 令和7年 | 19年の伸び |
|---|---|---|---|---|
| 100〜299人 | 22.1 | 26.2 | 34.0 | +11.9 |
| 300〜499人 | 27.8 | 45.0 | 46.9 | +19.1 |
| 500〜999人 | 35.3 | 56.1 | 55.8 | +20.5 |
| 1,000〜1,999人 | 51.4 | 60.5 | 63.6 | +12.2 |
| 2,000人以上 | 67.3 | 73.9 | 74.9 | +7.6 |
伸びが山の形になっています。いちばん伸びたのは真ん中の500〜999人(+20.5ポイント)、次いで300〜499人(+19.1)。両端はどちらも伸びていません。
大きいほうが伸びないのは分かります。67.3%からのスタートで、天井が近いからです。問題は小さいほうです。22.1%という低い位置から始まったのに、伸びは+11.9ポイントしかありませんでした。真ん中の会社の6割程度の伸びです。
最下層と、そのすぐ上との差が開いている
100〜299人と300〜499人の差を見ると、2006年は5.7ポイントしかありませんでした。それが令和7年には12.9ポイント。2.3倍に開いています。
つまり前章で見た「4.3ポイント縮んだ」の中身は、中間層が押し上げた結果でした。いちばん小さい層だけが、置いていかれています。この層は調査対象の中では最小ですが、それでも従業者100人以上の会社です。もっと小さい会社はこの調査に入っていません。
🔢 倍率で見るか、差で見るか
ここは少し丁寧に書きます。
同じデータでも、見方によって「縮んだ」とも「縮んでいない」とも言えてしまいます。
倍率で見ると
3.05倍 → 2.20倍
28%縮小
「格差は縮んだ」
差で見ると
45.2pt → 40.9pt
4.3pt縮小
「ほとんど変わらない」
どちらの計算も正しいのですが、意味が違います。
倍率は、小さいほうが増えると自動的に縮む
100〜299人の会社が22.1%から34.0%へ増えたので、割り算の分母が大きくなりました。その結果、大きい会社がほとんど動かなくても倍率は下がります。
でも実務で問題になるのは「取り残されている会社が何割あるか」です。100〜299人の会社は、令和7年でもなお66.0%がログを記録していません。2,000人以上では25.1%。この40.9ポイントの差が、被害に気づけるかどうかの差になります。
統計を読むときの一般論として、「格差が縮小した」という見出しの多くは倍率の話です。低い側が少し増えるだけで倍率は大きく下がるため、実際に取り残されている人数や社数はほとんど変わっていないことがあります。どちらの指標を使っているかを確認してください。
📋 4項目すべてで確かめる
ログ記録だけの話ではないか、確認します。
📊 検知系4項目の格差(ポイント差)2006年 → 令和7年
📊 4項目の実数(%)
| 対策 | 2006年 | 令和7年 | 差の変化 | ||||
|---|---|---|---|---|---|---|---|
| 小 | 大 | 差 | 小 | 大 | 差 | ||
| アクセスログの記録 | 22.1 | 67.3 | 45.2 | 34.0 | 74.9 | 40.9 | −4.3 |
| セキュリティ監査 | 9.3 | 43.9 | 34.6 | 21.7 | 52.3 | 30.6 | −4.0 |
| 回線監視 | 5.7 | 42.2 | 36.5 | 17.7 | 47.2 | 29.5 | −7.0 |
| 侵入検知(IDS/IPS) | 2.9 | 29.8 | 26.9 | 16.4 | 49.2 | 32.8 | +5.9 |
※「小」=従業者100〜299人、「大」=2,000人以上。
3項目は4.0〜7.0ポイント縮みました。19年でこれだけです。そして侵入検知は逆に5.9ポイント広がっています。
侵入検知だけ差が広がったのには理由が想像できます。2006年当時は大きい会社でも29.8%しか入れていない、まだ珍しい対策でした。それが令和7年には49.2%まで普及した。新しい対策は、まず大きい会社から入る。その間、小さい会社は2.9%→16.4%どまりです。新しい技術が出るたびに、格差は作り直されていると読めます。
💰 測る軸を変えると、もっと開く
ここまでは従業者数で見てきました。
同じ令和7年の調査は、資本金でも割れます。そちらで見ると、格差の大きさがまったく違って見えます。
📊 令和7年 アクセスログの記録(資本金規模別・%)
| 資本金 | 実施率 |
|---|---|
| 1,000万円未満 | 10.0 |
| 1,000万〜3,000万円未満 | 24.1 |
| 3,000万〜5,000万円未満 | 36.3 |
| 5,000万〜1億円未満 | 42.1 |
| 1億〜5億円未満 | 60.4 |
| 10億〜50億円未満 | 73.4 |
| 50億円以上 | 90.0 |
資本金1,000万円未満では10.0%、50億円以上では90.0%。9.0倍、差は80.0ポイントです。従業者数で測ったときの40.9ポイントの、およそ2倍になります。
同じ現実を、違う物差しで測っている
どちらの数字も正しく、どちらも同じ調査から出ています。従業者数より資本金のほうが、対策の有無をよく説明するということでしょう。人手ではなくお金がある会社が導入している、という単純な話かもしれません。
この連載では家庭についても「差がつくのは買う対策だけ」という結果を書きました。企業でも同じ構図が出ています。見る力は、買う力とほぼ同じものです。
🧰 何ができるか
19年分の数字から出てくることを。
📊 統計の「被害が少ない」を額面で受け取らない
小さい会社の3社に2社は、いまもログを記録していません。ログがなければ、侵入されても記録が残らず、調査も報告もできません。「被害が少ない層」の数字を見たら、その層に見る道具があるかを先に確かめる——19年変わらない構図なので、当面この補正は必要です。
📝 ログは、まず「取る」だけでいい
ログ記録は、多くの機器で設定を有効にするだけです。分析基盤がなくても、事故が起きたときに「いつ何が起きたか」が残っているかどうかで結果が変わります。警察庁の集計では、ランサムウェア被害組織でログを全て保全できていたのは24.5%だけでした。
🆕 新しい対策ほど、格差が開く
侵入検知の差は19年で5.9ポイント広がりました。新技術が出るたび、大きい会社から入って差が作り直されます。逆に言えば、枯れた対策ほど追いつきやすい。最新のものより、ログ・更新・認証といった基本から埋めるほうが費用対効果が高いはずです。
💰 「人が少ない」より「資本金が小さい」ほうが効いている
従業者数の差40.9ポイントに対し、資本金の差は80.0ポイント。導入を止めているのは人手ではなく資金である可能性が高いということです。補助金や、初期費用のかからないサービスの検討が、そのまま効きます。
📊 参考:ランサムウェア被害組織のログ保全状況(令和7年・警察庁)
| ログの保全状況 | 件数 | 割合 |
|---|---|---|
| 全て保全できていた | 25 | 24.5% |
| 一部が利用できなかった | 64 | 62.7% |
| 利用できなかった | 8 | 7.8% |
| そもそも取得していなかった | 5 | 4.9% |
| 合計 | 102 | 100% |
実際に被害に遭った組織で、ログを全て保全できていたのは4組織に1つ(24.5%)だけでした。7割以上が「取っていたはずなのに、一部または全部が使えなかった」という状態です。取ることと、事故のときに残っていることは別だ、ということでもあります。
「見る力」の格差は、19年でほとんど縮んでいません。だから統計を読むときの補正——小さい組織の「被害なし」は、無事の証明ではない——は、当分そのまま使い続けることになります。そして自社が小さい側にいるなら、まずログを取るところからです。
📝 注意点とまとめ
この数字の限界を、正面から書いておきます。
合計値は使っていない
2009→2010年に合計だけが10ポイント以上落ちる断層があります(第2章)。 規模別の系列は連続していることを確認したうえで、 本記事の比較はすべて規模別で行っています。
「小さい会社」でも100人以上
調査対象は従業者100人以上です。 日本の企業の大多数を占める、より小さい事業者は含まれていません。 実際の格差は、ここで見えているものより大きい可能性が高いです。
2017〜2024年が空白
e-Statの系列は2016年で終わり、次が令和7年です。 この8年に調査変更があった可能性は排除できません。 グラフの点線部分は、途中を確認していない区間です。
実施率は自己申告
「ログを記録している」という回答が、実際に使える形で保全されていることを意味するとは限りません。 取っていても上書きされていれば、事故のときには残っていません。
2つの物差しが併存する
従業者数で測ると差は40.9ポイント、資本金で測ると80.0ポイント。 どちらか一方だけを示すと、格差の印象が変わります。 本記事では両方を載せています。
「なぜ」は書かれていない
格差が縮まらない理由は統計に説明がありません。 「新しい対策ほど大きい会社から入る」という第5章の読み取りは、 並んだ数値からの筆者の解釈です。
ここまで見てきたことを、もう一度まとめます。
ログ記録の差は、19年で4.3ポイントしか縮まなかった
45.2ポイント(2006年)→ 40.9ポイント(令和7年)。途中の2010年には49.2ポイントまで広がっていました。
倍率で見ると縮んで見える
3.05倍→2.20倍。ただしこれは小さい側が増えたことで分母が動いた結果で、取り残された会社の割合はほぼ同じです。
侵入検知だけは、差が広がった
26.9ポイント → 32.8ポイント(+5.9)。新しい対策ほど、大きい会社から先に入ります。
資本金で測ると、差は80.0ポイント
1,000万円未満10.0% 対 50億円以上90.0%。従業者数で測ったときの約2倍です。
前回この話を書いたときは、令和7年の1年分しかありませんでした。正直なところ、19年前と比べれば少しは縮んでいるだろうと思っていました。
実際には、4.3ポイントでした。2006年に生まれた子どもが成人するあいだ、企業の「見る力」の差はほぼ同じ場所にあったということになります。だからこの連載で繰り返してきた補正——小さい組織の「被害はありません」を、無事の証明として読まない——は、しばらく手放せそうにありません。
この19年分は、誰でもe-Statから無料で取得できます。統計表ID 0003165312。19項目 × 従業者規模 × 11年分が入っています。自社の実施状況を同じ規模帯の数字と並べれば、いま自分がどこにいるかがすぐ分かります。


コメント