【シミュレータ】企業セキュリティ対策の投資対効果(ROI)を数値で証明する

セキュリティ対策 ROIシミュレータ|ブラッシュアップ版
やさしいサイバーセキュリティ
SECURITY INVESTMENT LAB
MAKE THE ASSUMPTIONS VISIBLE.

守るための投資を、
話せる数字に。

セキュリティ対策 ROIシミュレータ。
損失の仮定、対策の効果、費用を並べて、
説明できる投資計画を考えよう。

既存対策を反映前提を動かして比較印刷して共有

入力した仮定に基づく、説明と比較のためのモデルです。初期の発生回数・削減率・概算費用は公的機関が保証する値ではありません。自社の実績・見積もりに置き換えて試してください。

基本表示モード:用意した金額・発生回数・費用から選び、既存対策と追加対策を比較できます。任意の金額を自由入力する場合はJavaScript版をご利用ください。計算はこの画面内で完結します。

案Aの試算

01 損失・期間・シナリオを選ぶ

値は学習用の選択肢です。実測された発生確率や削減効果ではありません。選択した値は、その場で結果に反映されます。

1件あたりの想定損失

0万円選択中
500万円選択中
2,000万円選択中
5,000万円選択中
15,000万円選択中
50,000万円選択中
選択を解除した場合の初期値:2,000万円

年間発生回数の仮定

0回 / 年選択中
0.03回 / 年選択中
0.06回 / 年選択中
0.08回 / 年選択中
0.12回 / 年選択中
0.162回 / 年選択中
0.25回 / 年選択中
0.5回 / 年選択中
1回 / 年選択中
2回 / 年選択中
選択を解除した場合の初期値:0.12回 / 年

比較する期間

1年選択中
3年選択中
5年選択中
10年選択中
選択を解除した場合の初期値:3年

発生回数のシナリオ

0.5倍選択中
1倍選択中
1.5倍選択中
選択を解除した場合の初期値:1倍

追加対策の効果を見込む割合

0%選択中
25%選択中
50%選択中
75%選択中
100%選択中
選択を解除した場合の初期値:100%

02 既存対策と追加対策を選ぶ

各対策で「既存」または「新しく追加」を選びます。何も開いていない対策は試算に含めません。費用の選択を解除すると、各カードの標準費用に戻ります。

多要素認証(MFA)

認証を複数の要素で確認する備え。認証方式や適用範囲を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 20万円)
0万円選択中
20万円選択中
40万円選択中
年間追加費用(標準 60万円)
0万円選択中
60万円選択中
120万円選択中
削減率の仮定を見る

認証の発生 80%を削減する学習用設定。実証値・保証値ではありません。

脆弱性管理・パッチ適用

更新と脆弱性の管理を継続する備え。適用確認や運用の工数も費用に含めます。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 40万円)
0万円選択中
40万円選択中
80万円選択中
年間追加費用(標準 120万円)
0万円選択中
120万円選択中
240万円選択中
削減率の仮定を見る

脆弱性の発生 70%を削減する学習用設定。実証値・保証値ではありません。

セキュリティ教育・訓練

人が関わる設定や不審な通知への対応を学ぶ備え。継続的な訓練を想定します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 10万円)
0万円選択中
10万円選択中
20万円選択中
年間追加費用(標準 50万円)
0万円選択中
50万円選択中
100万円選択中
削減率の仮定を見る

認証の発生 15% / 設定の発生 40% / 誘導などの発生 30%を削減する学習用設定。実証値・保証値ではありません。

ログ保全・SIEM監視

記録と監視で検知・調査を支える備え。監視する人や委託先の費用も確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 60万円)
0万円選択中
60万円選択中
120万円選択中
年間追加費用(標準 180万円)
0万円選択中
180万円選択中
360万円選択中
削減率の仮定を見る

発生時の損失 30%を削減する学習用設定。実証値・保証値ではありません。

オフラインバックアップ

復旧に使うコピーを保護する備え。復元テストと保管の運用も確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 40万円)
0万円選択中
40万円選択中
80万円選択中
年間追加費用(標準 80万円)
0万円選択中
80万円選択中
160万円選択中
削減率の仮定を見る

発生時の損失 55%を削減する学習用設定。実証値・保証値ではありません。

EDR/XDR

端末などでの検知・対応を支える備え。製品の範囲と対応体制を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 80万円)
0万円選択中
80万円選択中
160万円選択中
年間追加費用(標準 240万円)
0万円選択中
240万円選択中
480万円選択中
削減率の仮定を見る

脆弱性の発生 25% / 設定の発生 20% / 発生時の損失 40%を削減する学習用設定。実証値・保証値ではありません。

DMARC/SPF/DKIM

自社ドメインのなりすましを減らす備え。メール運用と導入範囲を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 10万円)
0万円選択中
10万円選択中
20万円選択中
年間追加費用(標準 30万円)
0万円選択中
30万円選択中
60万円選択中
削減率の仮定を見る

誘導などの発生 70%を削減する学習用設定。実証値・保証値ではありません。

WAF

Webアプリケーション向けの防御。公開範囲と設定・監視の運用を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 30万円)
0万円選択中
30万円選択中
60万円選択中
年間追加費用(標準 120万円)
0万円選択中
120万円選択中
240万円選択中
削減率の仮定を見る

設定の発生 35% / 誘導などの発生 20%を削減する学習用設定。実証値・保証値ではありません。

定期脆弱性スキャン・診断

弱点を見つける検査と改善の備え。診断後の修正作業も合わせて計画します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 20万円)
0万円選択中
20万円選択中
40万円選択中
年間追加費用(標準 100万円)
0万円選択中
100万円選択中
200万円選択中
削減率の仮定を見る

脆弱性の発生 30% / 設定の発生 25%を削減する学習用設定。実証値・保証値ではありません。

ゼロトラスト構成

アクセスの確認・制御を見直す計画。段階的な導入と運用の変更を見込みます。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 200万円)
0万円選択中
200万円選択中
400万円選択中
年間追加費用(標準 600万円)
0万円選択中
600万円選択中
1200万円選択中
削減率の仮定を見る

認証の発生 40% / 設定の発生 30% / 発生時の損失 45%を削減する学習用設定。実証値・保証値ではありません。

案Aの条件で試算結果を見る →
ASSUMPTIONS → EXPECTED VALUE

案Aの試算結果

選択条件をその場で反映します。金額はすべて万円、丸めは小数1桁です。

この結果の前提

1件あたり損失: / 年間発生回数(倍率反映後):

比較期間: / 追加対策の削減率:仮定の

既存対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し 

追加対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し 

初期費用: / 年間追加費用:

選択期間の追加投資ROI
算出不可

(期間回避損失 − 期間追加費用)÷ 期間追加費用 × 100。費用0では定義できません。

年間の期待回避損失

既存対策を反映した現状からの追加効果です。

選択期間の期待差引額

期間中の期待回避損失から、初期費用と年間追加費用を差し引きます。

現状の年間期待損失
追加後の年間期待損失
期間の追加費用

期間全体の費用を比較する

現状は期待損失の合計、追加後は残る期待損失と追加費用の合計です。実際の毎年の支出を予測する値ではありません。

現状を継続
追加対策あり
緑:残る期待損失金:追加費用

初期費用 / 年間追加費用 / 年間期待差引額

累積期待差引額を確認する

(年間回避損失 − 年間追加費用)× 年数 − 初期費用。負の値は、この仮定では費用が期待回避損失を上回ることを示します。

選択した期間まで表示します。0年目は初期費用のみです。
時点累積期待差引額
0年目(初期費用)
1年目
2年目
3年目
4年目
5年目
6年目
7年目
8年目
9年目
10年目
各追加対策を、1つずつ導入した場合を見る

同じ既存対策の状態に、1つだけ追加した計算です。重なる効果があるため、各行の回避損失は合算できません。

追加対策年間回避損失期間費用期間差引額
多要素認証(MFA)
脆弱性管理・パッチ適用
セキュリティ教育・訓練
ログ保全・SIEM監視
オフラインバックアップ
EDR/XDR
DMARC/SPF/DKIM
WAF
定期脆弱性スキャン・診断
ゼロトラスト構成

同じ条件が期間中続く簡略モデルです。割引・税・物価変動・更新費用は含めません。ROIだけで投資成果を保証するものではありません。自由入力・比較案の保存・印刷ボタンなどはJavaScript版で利用できます。

案Bも設定して、別の条件と比べる

案Bの試算

01 損失・期間・シナリオを選ぶ

値は学習用の選択肢です。実測された発生確率や削減効果ではありません。選択した値は、その場で結果に反映されます。

1件あたりの想定損失

0万円選択中
500万円選択中
2,000万円選択中
5,000万円選択中
15,000万円選択中
50,000万円選択中
選択を解除した場合の初期値:2,000万円

年間発生回数の仮定

0回 / 年選択中
0.03回 / 年選択中
0.06回 / 年選択中
0.08回 / 年選択中
0.12回 / 年選択中
0.162回 / 年選択中
0.25回 / 年選択中
0.5回 / 年選択中
1回 / 年選択中
2回 / 年選択中
選択を解除した場合の初期値:0.12回 / 年

比較する期間

1年選択中
3年選択中
5年選択中
10年選択中
選択を解除した場合の初期値:3年

発生回数のシナリオ

0.5倍選択中
1倍選択中
1.5倍選択中
選択を解除した場合の初期値:1倍

追加対策の効果を見込む割合

0%選択中
25%選択中
50%選択中
75%選択中
100%選択中
選択を解除した場合の初期値:100%

02 既存対策と追加対策を選ぶ

各対策で「既存」または「新しく追加」を選びます。何も開いていない対策は試算に含めません。費用の選択を解除すると、各カードの標準費用に戻ります。

多要素認証(MFA)

認証を複数の要素で確認する備え。認証方式や適用範囲を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 20万円)
0万円選択中
20万円選択中
40万円選択中
年間追加費用(標準 60万円)
0万円選択中
60万円選択中
120万円選択中
削減率の仮定を見る

認証の発生 80%を削減する学習用設定。実証値・保証値ではありません。

脆弱性管理・パッチ適用

更新と脆弱性の管理を継続する備え。適用確認や運用の工数も費用に含めます。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 40万円)
0万円選択中
40万円選択中
80万円選択中
年間追加費用(標準 120万円)
0万円選択中
120万円選択中
240万円選択中
削減率の仮定を見る

脆弱性の発生 70%を削減する学習用設定。実証値・保証値ではありません。

セキュリティ教育・訓練

人が関わる設定や不審な通知への対応を学ぶ備え。継続的な訓練を想定します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 10万円)
0万円選択中
10万円選択中
20万円選択中
年間追加費用(標準 50万円)
0万円選択中
50万円選択中
100万円選択中
削減率の仮定を見る

認証の発生 15% / 設定の発生 40% / 誘導などの発生 30%を削減する学習用設定。実証値・保証値ではありません。

ログ保全・SIEM監視

記録と監視で検知・調査を支える備え。監視する人や委託先の費用も確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 60万円)
0万円選択中
60万円選択中
120万円選択中
年間追加費用(標準 180万円)
0万円選択中
180万円選択中
360万円選択中
削減率の仮定を見る

発生時の損失 30%を削減する学習用設定。実証値・保証値ではありません。

オフラインバックアップ

復旧に使うコピーを保護する備え。復元テストと保管の運用も確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 40万円)
0万円選択中
40万円選択中
80万円選択中
年間追加費用(標準 80万円)
0万円選択中
80万円選択中
160万円選択中
削減率の仮定を見る

発生時の損失 55%を削減する学習用設定。実証値・保証値ではありません。

EDR/XDR

端末などでの検知・対応を支える備え。製品の範囲と対応体制を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 80万円)
0万円選択中
80万円選択中
160万円選択中
年間追加費用(標準 240万円)
0万円選択中
240万円選択中
480万円選択中
削減率の仮定を見る

脆弱性の発生 25% / 設定の発生 20% / 発生時の損失 40%を削減する学習用設定。実証値・保証値ではありません。

DMARC/SPF/DKIM

自社ドメインのなりすましを減らす備え。メール運用と導入範囲を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 10万円)
0万円選択中
10万円選択中
20万円選択中
年間追加費用(標準 30万円)
0万円選択中
30万円選択中
60万円選択中
削減率の仮定を見る

誘導などの発生 70%を削減する学習用設定。実証値・保証値ではありません。

WAF

Webアプリケーション向けの防御。公開範囲と設定・監視の運用を確認します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 30万円)
0万円選択中
30万円選択中
60万円選択中
年間追加費用(標準 120万円)
0万円選択中
120万円選択中
240万円選択中
削減率の仮定を見る

設定の発生 35% / 誘導などの発生 20%を削減する学習用設定。実証値・保証値ではありません。

定期脆弱性スキャン・診断

弱点を見つける検査と改善の備え。診断後の修正作業も合わせて計画します。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 20万円)
0万円選択中
20万円選択中
40万円選択中
年間追加費用(標準 100万円)
0万円選択中
100万円選択中
200万円選択中
削減率の仮定を見る

脆弱性の発生 30% / 設定の発生 25%を削減する学習用設定。実証値・保証値ではありません。

ゼロトラスト構成

アクセスの確認・制御を見直す計画。段階的な導入と運用の変更を見込みます。

✓ 既存対策として反映現状の損失に効果を反映。追加費用からは除外します。もう一度選ぶと解除できます。
+ 新しく追加する選択した費用と仮定の効果を反映します。もう一度選ぶと解除できます。

既存対策にも選ばれているため、追加効果と費用から除外しています。

初期費用(標準 200万円)
0万円選択中
200万円選択中
400万円選択中
年間追加費用(標準 600万円)
0万円選択中
600万円選択中
1200万円選択中
削減率の仮定を見る

認証の発生 40% / 設定の発生 30% / 発生時の損失 45%を削減する学習用設定。実証値・保証値ではありません。

案Bの条件で試算結果を見る →
ASSUMPTIONS → EXPECTED VALUE

案Bの試算結果

選択条件をその場で反映します。金額はすべて万円、丸めは小数1桁です。

この結果の前提

1件あたり損失: / 年間発生回数(倍率反映後):

比較期間: / 追加対策の削減率:仮定の

既存対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し 

追加対策:なし多要素認証 パッチ適用 教育・訓練 ログ・監視 バックアップ EDR/XDR 送信ドメイン認証 WAF 脆弱性診断 アクセス制御の見直し 

初期費用: / 年間追加費用:

選択期間の追加投資ROI
算出不可

(期間回避損失 − 期間追加費用)÷ 期間追加費用 × 100。費用0では定義できません。

年間の期待回避損失

既存対策を反映した現状からの追加効果です。

選択期間の期待差引額

期間中の期待回避損失から、初期費用と年間追加費用を差し引きます。

現状の年間期待損失
追加後の年間期待損失
期間の追加費用

期間全体の費用を比較する

現状は期待損失の合計、追加後は残る期待損失と追加費用の合計です。実際の毎年の支出を予測する値ではありません。

現状を継続
追加対策あり
緑:残る期待損失金:追加費用

初期費用 / 年間追加費用 / 年間期待差引額

累積期待差引額を確認する

(年間回避損失 − 年間追加費用)× 年数 − 初期費用。負の値は、この仮定では費用が期待回避損失を上回ることを示します。

選択した期間まで表示します。0年目は初期費用のみです。
時点累積期待差引額
0年目(初期費用)
1年目
2年目
3年目
4年目
5年目
6年目
7年目
8年目
9年目
10年目
各追加対策を、1つずつ導入した場合を見る

同じ既存対策の状態に、1つだけ追加した計算です。重なる効果があるため、各行の回避損失は合算できません。

追加対策年間回避損失期間費用期間差引額
多要素認証(MFA)
脆弱性管理・パッチ適用
セキュリティ教育・訓練
ログ保全・SIEM監視
オフラインバックアップ
EDR/XDR
DMARC/SPF/DKIM
WAF
定期脆弱性スキャン・診断
ゼロトラスト構成

同じ条件が期間中続く簡略モデルです。割引・税・物価変動・更新費用は含めません。ROIだけで投資成果を保証するものではありません。自由入力・比較案の保存・印刷ボタンなどはJavaScript版で利用できます。

このブラウザーは基本表示モードの計算に対応していません。新しいブラウザーで開いてください。

サンプルの条件で試す

まず、何を守るか。

業種・規模はプロフィールと初期仮定の選択に使います。報告件数から企業の被害確率を計算しているものではありません。

回 / 年
0.12回/年は、平均すると約8.3年に1回という設定です。0〜10回/年で入力できます。
期間中は同じ年間条件が続く仮定。割引・税・物価変動は含めません。
復旧費、停止による損失などを合わせた1件あたりの平均値を仮定します。
万円
未対策状態の年間期待損失:240万円 / 年(2,000万円 × 0.12回)

入力した金額・選択内容はこのページ内だけで計算します。外部への送信や端末への保存は行いません。

計算式・モデルの仮定・参考資料

この試算で計算するもの

年間期待損失(ALE)は、1件あたりの想定損失と年間発生回数の積を出発点にしています。実際の毎年の支出を予測する値ではありません。既存対策の効果を反映した現状から、新たに追加する対策の損失回避額と費用を比較します。

未対策ALE = 1件あたり損失 × 年間発生回数
各カテゴリの残存率 = 対策ごとの(1 − 削減率)の積
残るALE = 未対策ALE × 加重平均した発生残存率 × 損失残存率
年間回避損失 = 現状ALE − 追加後ALE
期間追加費用 = 初期費用 + 年間追加費用 × 年数
期間ROI =(年間回避損失 × 年数 − 期間追加費用)÷ 期間追加費用 × 100
累積期待差引額 =(年間回避損失 − 年間追加費用)× 年数 − 初期費用

重なる対策の削減率は単純加算せず、カテゴリ別に残存率を掛け合わせます。発生抑制と損失軽減も同じ計算の中で掛け合わせるため、同じ回避損失を二重に足していません。この積のモデル自体は、効果の独立性を仮定した簡略化です。

初期仮定の位置付け

旧版から引き継いだ年間発生回数の初期値は、製造0.12、卸売・小売0.09、サービス0.07、情報通信0.08、建設0.06、教育0.05、その他0.07。規模係数は大1.35、中1.0、小0.65です。「初期仮定を入れる」で反映されます。公表被害件数から算定した確率ではありません。

カテゴリ配分は認証33.7%、脆弱性29.1%、設定23.4%、誘導など13.8%。旧版の学習用配分を引き継いでおり、公的機関がこのモデルや製品効果を検証したことを意味しません。各対策の仮定の削減率は、対策カード内に記載しています。

追加効果のスライダーは、新規対策の各カテゴリ削減率・損失削減率に同じ割合を掛けます。既存対策の設定は固定です。発生回数のシナリオ倍率は未対策の年間回数に掛け、現状と追加後の両方を同条件で再計算します。

費用・回収の扱い

初期費用を0年目、年間費用と損失回避を毎年一定として扱います。単純回収年数は「初期費用 ÷(年間回避損失 − 年間追加費用)」です。年間差引が正でなければ回収に至らない仮定として表示し、初期費用が0なら別表示にします。追加費用が0の場合はROIを計算できないと表示します。割引率、税、物価変動、効果の立ち上がり、更新費用は含めません。

参考資料

参考資料はリスクを考えるための資料です。このツールの初期値・概算費用・削減率の根拠として引用していません。モデル説明・参考資料の確認:2026年10月7日。

データの扱い

計算はブラウザ内で完結します。入力・保存した比較案の送信や永続保存はしません。再読み込みで初期状態になります。結果は最後に実行した入力条件と、表示中のシナリオ設定です。

セキュリティ対策 ROIシミュレータASSUMPTIONS FIRST. BETTER CONVERSATIONS NEXT.


やさい
やさい

以下は、説明の記事になります。

🔐 令和7年 最新統計データ対応

セキュリティ対策の投資対効果(ROI)を
数値で証明する

「費用対効果が見えない」を解消する ROIシミュレータ搭載 | 警察庁・IPA公式データに基づく完全ガイド

🏢 中小企業向け 👔 経営者・IT担当者 📊 令和7年最新データ 🧮 ROIシミュレータ搭載 🚨 ランサムウェア対策
01

🤔 なぜ、セキュリティ投資は経営層に通らないのか?

56.5%の企業が「費用対効果が見えない」と回答。この壁を突破するデータがここにあります。

💭

「うちは大丈夫」「お金をかけても意味があるのか」——この考え方が最大のリスクです

セキュリティ対策の予算を申請したものの、「コストがかかりすぎる」「効果が見えない」という理由で却下された経験はありませんか?実は、これは多くの企業に共通する課題です。警察庁の調査では、セキュリティ投資を阻む「3つの壁」が明確に示されています。

📊 セキュリティ投資における3大障壁(警察庁調査 令和7年)

費用対効果が見えない 56.5% コストがかかりすぎる 55.6% 基準が示されていない 44.0% 出典:警察庁「サイバー対策に関する企業調査(令和7年)」R7countermeasures.pdf

この3つの障壁に共通するのは、「損失が数値化されていない」という点です。セキュリティ投資は「攻撃を受けなければ効果ゼロに見える」という特性があります。しかし、火災保険と同様に、「被害が出なかった」こと自体が投資の成果です。

🚨

被害を受けてから対策するのでは遅すぎる

令和7年の調査では、ランサムウェア被害を受けた組織の20.4%がMFAを事後に急遽導入し、27.5%がパッチ適用を事後に強化しています。「攻撃を受ける前には不要と判断していた対策」が、いかに重要だったかを如実に示しています。

本記事では、セキュリティ投資の「見えない効果」を数値化する方法と、実際に自社でROIを計算できるシミュレータを提供します。経営会議での承認取得に、ぜひお役立てください。

02

📉 データで見る「対策しないリスク」の実態

令和7年の最新統計が示す、サイバー攻撃の被害規模と業種別リスク。

📊

「うちの業種は関係ない」は通用しない——令和7年 226件のランサムウェア被害

警察庁の最新データによると、令和7年のランサムウェア被害は226件に上り、業種・規模を問わず幅広い組織が標的にされています。特に製造業への攻撃が突出して多く、中小企業が被害の63.3%を占めるという深刻な実態があります。

226件
令和7年 ランサムウェア被害総数
出典:R07_cyber_jousei.pdf
50%超
復旧費用1,000万円超の割合
出典:R07_cyber_jousei.pdf
63.3%
被害組織に占める中小企業の割合
出典:R07_jousei_data.xlsx 図表7
48,626件
不審アクセス検知数(1日あたり)
出典:R07_jousei_data.xlsx 図表17

🏭 業種別 ランサムウェア被害件数(令和7年 合計226件)

製造業 91件 (40.3%) 卸売・小売業 34件 (15.0%) サービス業 24件 (10.6%) 情報通信業 24件 (10.6%) 建設業 18件 教育 11件 出典:R07_jousei_data.xlsx 図表8(警察庁 令和7年サイバー空間をめぐる脅威の情勢等について)
🚨 重要:復旧費用の実態

ランサムウェア被害に遭った組織を対象とした調査では、復旧期間2か月以上の場合、1,000万円以上の費用が発生した割合が50%に上ります。さらに1か月以上の長期停止では、売上機会の損失、風評被害、顧客離れが加わり、実質的な損害は復旧費用の数倍に達することも珍しくありません。

また、フィッシング詐欺による被害も急増しており、令和7年の被害額は約1,040億円に達しています(前年比約19.7%増)。報告件数も年間245万件を超え、もはや「大企業だけの問題」ではありません。

03

🎯 サイバー攻撃の侵入経路トップ3

不正アクセスの原因を知ることで、「どこに投資すべきか」が明確になります。

🔍

攻撃者は”弱い部分”を狙う——侵入経路の上位3つで全体の約86%を占める

警察庁・総務省の統計データを分析すると、不正アクセスの原因はほぼ3つのカテゴリに集中していることがわかります。これらの弱点を重点的に対策するだけで、攻撃の大部分を防ぐことが可能です。

⚠ 原因第1位 33.7%

ID・パスワード管理の不備

出典:警察庁 R080312_access.pdf(令和8年3月)

不正アクセスの最多原因。同じパスワードの使い回し、デフォルトパスワードの放置、不要アカウントの未削除などが攻撃者に悪用されます。リモートワーク普及により、VPN機器への不正ログイン被害も急増しています。

🛡 推奨対策多要素認証(MFA)の導入
📉 削減効果このリスクを最大80%削減
MFAパスワード管理アカウント管理
⚠ 原因第2位 29.1%

古いバージョン・脆弱性の放置

出典:総務省・警察庁 000997024.pdf

修正パッチが提供されているにも関わらず、OSやソフトウェアを古いバージョンのまま使い続けることで、既知の脆弱性を突かれます。VPN機器、Webサーバー、CMSのバージョン管理不足が特に多く見られます。

🛡 推奨対策定期パッチ適用・脆弱性管理
📉 削減効果このリスクを最大70%削減
⚠ 原因第3位 23.4%

設定の不備・ミスコンフィグ

出典:総務省・警察庁 000997024.pdf

クラウドサービスやネットワーク機器の設定ミス・不適切な権限設定により、外部から不正アクセス可能な状態が生まれます。特にS3バケットの公開設定ミスや、管理画面のインターネット露出が多く報告されています。

🛡 推奨対策セキュリティ教育・設定審査
📉 削減効果このリスクを最大40%削減
設定管理クラウドセキュリティ教育

🔀 不正アクセス原因の内訳と対策の対応関係

ID/PW管理不備 33.7% 古いバージョン利用 29.1% 設定の不備 23.4% 🔑 MFA導入 → 80%削減 🔧 パッチ管理 → 70%削減 📚 教育・監査 → 40%削減 不正アクセスリスク 大幅削減 出典:000997024.pdf・R080312_access.pdf(警察庁・総務省) 削減係数は統計データに基づく試算値
04

🧮 ROIの計算方法:損失を数字で見える化する

「年間期待損失額(ALE)」という考え方で、セキュリティリスクを定量化します。

📐

セキュリティROIは「損失保険の価値計算」と同じ考え方です

セキュリティROIの計算は、保険数理の考え方をベースにしています。「年間にどれだけの損失が期待されるか(ALE)」を計算し、「対策によりどれだけ削減できるか」を算出することで、投資対効果が明確になります。

📐 ROI計算の3ステップ

STEP 1 ALE算出 最大損失額(SLE) × 年間発生確率(ARO) STEP 2 損失回避額の計算 ALE × 対策のリスク削減係数 STEP 3 — ROI算出 ROI = (回避損失額 − 対策費用) ÷ 対策費用 × 100 ROI > 0 なら投資価値あり

💡 具体的な計算例:MFA(多要素認証)を導入する場合

1

年間期待損失額(ALE)を計算する

最大損失額(SLE)= 2,000万円、年間攻撃成功確率(ARO)= 10%(製造業・中規模企業の場合)
→ ALE = 2,000万円 × 10% = 年間200万円の期待損失

2

MFAによるリスク削減効果を算出する

ID/パスワード不備(原因の33.7%)に対してMFAは80%の削減効果
→ 回避できる損失 = 200万円 × 33.7% × 80% = 約54万円/年

3

ROIを計算する

MFAの年間コスト = 60万円/年の場合
→ ROI = (54万円 − 60万円) ÷ 60万円 = −10%(単独では僅かにマイナス)
✅ ただしパッチ管理と組み合わせると、複数のリスクを同時に削減でき、ROIは大幅に向上します

💡

対策は「組み合わせ」でROIが飛躍的に向上する

MFA単体のROIは低く見えても、パッチ管理・セキュリティ教育・バックアップを組み合わせることで、複数のリスクカテゴリを同時にカバーでき、総合ROIが500〜1000%以上になるケースも多くあります。次のシミュレータでご自身の状況を試算してください。

05

🧮 ROIシミュレータで自社の投資対効果を計算する

業種・規模・現在の対策状況を入力するだけで、年間期待損失額とROIを自動計算します。

⚠ シミュレータの使い方

下のシミュレータで① 業種・規模・想定損失額を入力し、② 現在の対策状況をチェック後、③ 導入を検討する対策と年間コストを選択して「ROIを計算する」ボタンを押してください。結果は経営層への提案資料としてご活用いただけます。

🧮

【ここにROIシミュレータを埋め込む】

WordPressの「カスタムHTMLブロック」に
security_roi_simulator.html の内容を貼り付けてください

※ JavaScriptが動作する環境(カスタムHTMLブロックまたはiframe)での設置が必要です

06

📊 対策別ROI比較:費用対効果が高いのはどれか

警察庁統計データに基づいたリスク削減係数を用いて、主要な対策のROIを比較します。

📋 主要セキュリティ対策 ROI比較表(年間期待損失額2,000万円・製造業・中規模企業の試算例)

対策 カバーする主なリスク リスク削減率 年間コスト目安 年間回避損失(試算) ROI評価
🔑 多要素認証(MFA) ID/PW不備(33.7%)
80%
60万円/年 約54万円 費用対効果◎
🔧 パッチ管理・脆弱性対策 古いバージョン(29.1%)
70%
120万円/年 約81万円 安定した効果
📚 セキュリティ教育・訓練 設定不備(23.4%)+複合
40%
50万円/年 約32万円 低コスト高効果
💾 オフラインバックアップ ランサムウェア復旧コスト削減
55%
80万円/年 損失額55%削減 最優先導入
🛡 EDR/XDR導入 マルウェア実行阻止・拡散防止
65%
240万円/年 損失額40%削減 中長期投資
📧 DMARC/SPF/DKIM フィッシングメール・なりすまし
70%
30万円/年 フィッシングリスク70%削減 最高ROI
🌐 WAF Web経由攻撃・設定不備突破
55%
120万円/年 Web攻撃リスク大幅削減 Webサービス必須

※ 試算値は警察庁統計データに基づく推計です。実際の効果は環境・運用状況により異なります。複数対策の組み合わせにより相乗効果が期待できます。

✅ 費用対効果の高い「最初の3手」

限られた予算で最大の効果を得るには、以下の3つを優先的に導入することをお勧めします。

  1. DMARC設定(年間30万円):最低コストでフィッシングリスクを70%削減。ROIが最も高い。
  2. セキュリティ教育(年間50万円):人的ミスによるインシデントを継続的に削減。長期効果が高い。
  3. 多要素認証(年間60万円):最多原因のID/PW不備を80%削減。即効性が高い。

この3つの合計コストは年間140万円。複合的なROIは300〜700%に達することが多く、経営層への提案に最適です。

07

👔 経営層を動かす提案の組み立て方

ROIの数値をどう伝えるか。経営会議で承認を得るための3つのポイントをお伝えします。

🎯

「技術の話」ではなく「経営リスクの話」として提示する

経営層にセキュリティ投資を承認してもらうためには、「技術的な必要性」ではなく「事業継続リスク」と「財務的損失」の観点で話すことが不可欠です。ROIの数値化はそのための最も有効な武器です。

📊 ポイント1:損失を先に提示する

  • 「年間期待損失額○○万円」から話を始める
  • 業種別・規模別の被害件数を引用する
  • 競合他社の被害事例を参考資料として添付
  • 「被害後の事後対策は平均2〜3倍のコスト」を強調

💰 ポイント2:ROIを「保険料」として説明

  • 「1,000万円の被害を防ぐために年60万円」という表現を使う
  • 投資回収期間(ペイバック期間)を月単位で示す
  • 損失回避額と対策費用を比較グラフで視覚化
  • 補助金・助成金の活用でコストをさらに圧縮できることを付記

📋 ポイント3:段階的な導入計画を示す

  • 「今期:DMARC+教育(140万円)→ROI推定400%」
  • 「来期:MFA+バックアップ(140万円)→ROI推定300%」
  • 「再来期:EDR導入(240万円)→リスク網羅完成」
  • 段階的投資で経営負担を分散しながら効果を積み上げる
📉

対策前ALE

年間期待損失を数値化する

🛡

ROI計算

シミュレータで根拠ある数字を

📊

比較提示

対策コスト vs 損失回避額

✅

承認獲得

段階的計画で経営判断を促進

✅

まとめ:「見えない損失」を可視化することが最初の一歩

セキュリティ投資の最大の障壁は「費用対効果が見えない(56.5%)」ことです。本記事のROIシミュレータと計算方法を活用することで、自社の潜在リスクを数値化し、経営層が納得できる投資根拠を作成することができます。まずはシミュレータで現在のリスクを計算してみてください。

08

📚 出典・参考資料

本記事に使用したすべての統計データの出典を掲載します。

資料名 発行元 主な引用データ
令和7年におけるサイバー空間をめぐる脅威の情勢等について
R07_cyber_jousei.pdf
警察庁 ランサムウェア被害件数226件、復旧費用分布(1,000万円超50%超)、フィッシング被害額約1,040億円
サイバー対策に関する企業調査(令和7年)
R7countermeasures.pdf
警察庁 投資問題点(費用対効果56.5%、コスト55.6%)、事後導入率(MFA 20.4%、パッチ27.5%、教育18.8%)
不正アクセス行為の発生状況及びアクセス制御機能に関する技術の研究開発の状況
000997024.pdf
総務省・警察庁・経済産業省 不正アクセス原因別割合(古いバージョン29.1%、設定不備23.4%)
令和8年3月期 不正アクセス届出状況
R080312_access.pdf
警察庁 ID・パスワード管理不備33.7%(最新値)
サイバー空間をめぐる脅威の情勢統計データ
R07_jousei_data.xlsx
警察庁 業種別被害件数(図表8)、不審アクセス48,626件/日(図表17)、フィッシング報告件数2,454,297件(図表21)

※ 本記事のROI計算に使用したリスク削減係数(MFA→80%、パッチ→70%等)は上記統計データを元に設定した推計値です。実際の効果は組織の環境・運用状況により異なります。専門家への相談を推奨します。

コメント