目次
BCP(事業継続計画)は作った。地震が来たら誰が何をするかも決めた。では、朝会社に来たら基幹システムが動かず、画面に身代金の要求が出ていたら。同じ計画で動けるでしょうか。
サイバー攻撃は情報システムだけの問題ではありません。経済産業省と情報処理推進機構(IPA)が公表する「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者が認識すべき3原則と、CISO等に指示すべき10の重要事項を示しています。その中には、サイバー攻撃によって事業が止まった場合の緊急対応や復旧、BCPとの整合、取引先を含めた対策などが含まれています。
同ガイドラインの最新版は、令和5年3月24日に公表されたVer3.0です。2026年9月時点でも、経済産業省の公式ページではVer3.0が最新版として掲載されています。
この記事では、サイバー攻撃をBCPの中でどう扱うかを中心に、経営者向けの10の重要事項と、実際に確認しておきたいポイントを整理します。
この記事でわかることは、次の6点です。
- サイバー攻撃による被害は、情報漏えいだけでなく事業停止につながる
- 警察庁の令和8年上半期の報告では、ランサムウェア被害は123件で、中小企業が79件を占めている
- 経営者が指示すべき10の重要事項は、体制、リスク対策、事故対応、取引先、情報共有などに分けて考えられる
- 特に7番・8番の重要事項は、サイバー攻撃発生時の緊急対応と事業継続・復旧に関係する
- システムを復旧させるだけでなく、実際の業務をどう再開するかまでBCPと整合させる必要がある
- 取引先や委託先を含めた演習、契約上の責任範囲、バックアップや復旧手順まで確認しておくことが重要
被害の中身が「情報が漏れる」だけではなく「会社が止まる」
経済産業省・IPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、改訂の背景として、ランサムウェアによる被害が表面化し、企業の損害が情報漏えいにとどまらず、事業活動の停止にまで広がっていることを挙げています。
改訂の背景に、事業停止が書かれている
Ver3.0では、働き方の多様化、守るべき対象の広がり、サプライチェーンを通じた被害の波及などとともに、ランサムウェアによって企業の事業活動そのものが停止する被害が発生していることが示されています。
ここが、BCPとサイバーセキュリティを一緒に考える理由の一つです。
攻撃によって情報が漏れるだけなら、情報管理の問題として考えることもできます。しかし、基幹システムが使えない、受注できない、出荷できない、生産設備を動かせないとなれば、問題は事業継続そのものに移ります。
ランサムウェアは、データを使えなくする
警察庁は、ランサムウェアを、端末等に保存されているデータを暗号化して使用できない状態にしたうえで、そのデータを復号する対価を要求する不正プログラムと説明しています。
近年は、データを暗号化するだけでなく、先にデータを窃取し、「対価を支払わなければ公開する」などと要求する二重恐喝の手口も確認されています。
つまり、バックアップがあれば終わり、という問題でもありません。システムを復旧することと、情報が外部に持ち出された可能性への対応を、分けて考える必要があります。
だから経営側の判断が必要になる
攻撃を受けたときに決めなければならないのは、技術的なことだけではありません。
どの業務を止めるか。取引先にいつ何を伝えるか。復旧までの間、どの業務を代替手段で続けるか。どの時点でシステムを復旧させるか。
これらは情報システム部門だけでは決められない場合があります。そのため、サイバーセキュリティ経営ガイドラインでは、経営者の関与を前提にした体制づくりが示されています。
中小企業の被害も多い
警察庁が2026年9月に公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」によると、2026年1月から6月までに企業・団体等から警察に報告されたランサムウェア被害は123件でした。これは、統計を開始した令和2年下半期以降、半期として最多です。
規模別では、中小企業が79件、大企業が31件、団体等が13件でした。中小企業は全体の約64%を占めています。なお、これは警察に報告された被害件数であり、国内で発生したすべての被害を示すものではありません。
| 2026年上半期 | ランサムウェア被害報告件数 |
|---|---|
| 全体 | 123件 |
| 中小企業 | 79件 |
| 大企業 | 31件 |
| 団体等 | 13件 |
「うちは小さいから関係ない」とは言えない
中小企業の被害が一定数報告されていることから、企業規模だけを理由にサイバー攻撃の対象外と考えることはできません。
警察庁は、RaaS(Ransomware as a Service)など、攻撃に必要な環境を提供する仕組みが広がっていることから、高度な技術的知識を持たない攻撃者でもランサムウェア攻撃を実行できる状況があるとしています。
また、警察庁は現在、ランサムウェアの主な侵入経路として、VPN機器等のインターネットに露出した箇所から、脆弱性や漏えいした認証情報などを悪用して侵入する手口を挙げています。
そのため、会社の規模よりも、外部から接続できる機器やアカウントが適切に管理されているか、重要なシステムが止まった場合にどう復旧するかを確認することが重要です。
BCPがあった組織と、なかった組織の差
サイバー攻撃を想定したBCPが実際の復旧にどの程度影響するかについて、単純に「BCPがあれば早く復旧できる」と断定することはできません。
ただし、警察庁の被害企業・団体への調査では、サイバー攻撃を想定したBCPを策定しているかどうかや、復旧に要した期間、費用などが調査されています。
また、2026年の警察庁資料では、令和8年上半期にランサムウェア被害を受けた企業・団体等へのアンケートにおいて、調査・復旧費用が高額化しており、復旧に総額1,000万円以上を要した組織が全体の6割を占めるとされています。
これは一般企業全体の復旧費用を示す数字ではなく、警察庁がランサムウェア被害を受けた企業・団体等を対象に行った調査結果です。数字を見るときは、この対象範囲を区別する必要があります。
10の重要事項は、5つのまとまりで見る
経済産業省・IPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者がCISO等に指示すべき「重要10項目」を示しています。
10項目を一つずつ読むよりも、何についての指示なのかで整理すると、BCPとの関係が分かりやすくなります。
| まとまり | 重要事項 | 主な内容 |
|---|---|---|
| リスク管理の体制 | 1~3 | リスクの認識、体制づくり、予算・人材の確保 |
| リスクの特定と対策 | 4~6 | リスクの把握、対策の実施、継続的な改善 |
| 事故に備えた体制 | 7~8 | インシデント発生時の対応、事業継続・復旧 |
| 取引先を含めた対策 | 9 | 国内外の拠点、取引先、委託先などを含めた対策 |
| 関係者とのコミュニケーション | 10 | 情報の収集、共有、開示など |
技術だけの話ではない
この一覧を見ると、経営者向けの文書であることが分かります。セキュリティ製品をどれにするかという技術的な選択だけではなく、方針を決める、体制をつくる、予算を確保する、計画を立てる、改善する、といった経営側の役割が中心です。
実際の技術的な対策については、IPAの「サイバーセキュリティ経営ガイドライン Ver3.0実践のためのプラクティス集」などを併せて確認できます。現在公開されているプラクティス集は第4版です。
BCPと特に関係が深いのは7番と8番
10の重要事項のうち、7番と8番は、サイバー攻撃が発生した後の対応に関係しています。
7番は、サイバーセキュリティインシデントが発生した際に、被害を把握し、必要な対応を行う体制を整えること。8番は、被害を受けた場合でも事業を継続し、復旧するための体制を整えることです。
ここが、サイバーセキュリティとBCPが直接つながる部分です。
7番は、発生直後の対応
インシデントが起きた場合、被害範囲の把握や被害拡大の防止、関係者への連絡、必要な情報の開示などを行うための体制を、平時から整えておくことが示されています。
また、インシデント発生時の原因究明や再発防止に必要となる証拠・記録を適切に保全することも重要です。
実際の被害時には、感染した機器をネットワークから隔離しつつ、調査に必要なログ等を失わないよう、機器の電源を不用意に落とさないといった対応が警察庁から案内されています。
8番目の重要事項が求めること
8番目の重要事項は、サイバー攻撃による被害を前提として、事業を継続し、復旧するための体制を整えることです。
具体的には、復旧時間の目標を設定して手順書や体制を整えること、設備を動かす仕組みも含めてBCPと整合する復旧計画を作ること、さらに取引先等を含めた実践的な演習を行うことが示されています。
3つに分けて確認する
| ガイドラインで示されていること | 自社で確認すること |
|---|---|
| 復旧時間の目標、手順書、対応体制を整える | 重要業務ごとに、どの程度の時間で復旧させるか決めているか |
| 組織全体でBCPと整合する復旧計画を作る | 業務側の復旧目標と、システム側の復旧見込みが一致しているか |
| 取引先等を含めた実践的な演習を行う | 社内だけでなく、必要に応じて取引先や委託先も含めて確認しているか |
「BCPとの整合」が重要
たとえば、BCPでは「重要業務を3日以内に再開する」と決めているのに、基幹システムの復旧には1週間必要という場合、2つの計画が一致していません。
すでに自然災害などを想定したBCPがある会社は、その中で決めた業務の復旧目標と、システム側の復旧目標を一度並べてみるとよいでしょう。
BCPとBCM(事業継続マネジメント)の関係については、「BCPとBCMの違い|作っても回らない理由」で整理しています。
演習は、実際に動けるかを見る
計画書を作っただけでは、実際の被害時にその通り動けるとは限りません。
「基幹システムが突然停止した」という状況を置いて、誰が判断するのか、誰に連絡するのか、受注や出荷をどう処理するのか、どの時点でシステム復旧に移るのかを確認してみると、計画の不足している部分が見えてきます。
経済産業省・IPAのガイドラインでは、取引先等も含めた実践的な演習が示されています。自社だけでなく、実際に事業継続に影響する相手まで含めて考えることがポイントです。
2つの公的資料が、サイバーとBCPをつないでいる
サイバーセキュリティ経営ガイドライン Ver3.0は、8番目の重要事項に関連する参考情報として、内閣府の「事業継続ガイドライン」を挙げています。
一方、内閣府の「事業継続ガイドライン」(令和5年3月改定)は、BCMの考え方を適用できる事象の例として、自然災害だけでなく、大事故、感染症、テロ等の事件、サプライチェーンの途絶、サイバー攻撃などを挙げています。
サイバーをBCPの外に置いていない
つまり、サイバー攻撃を情報システムだけの問題として切り離すのではなく、事業継続の観点からも扱うことができます。
ただし、2つのガイドラインは目的と対象が異なります。サイバーセキュリティ経営ガイドラインは経営者によるサイバーセキュリティ対策を対象とし、内閣府の事業継続ガイドラインはBCP・BCMの考え方を幅広い危機的事象に適用するものです。
それぞれの役割を分けて読んだほうが、実務では使いやすくなります。
内閣府の版にも注意する
経済産業省・IPAのガイドラインが参考情報として示している内閣府の事業継続ガイドラインは、令和3年4月改定版です。
現在の内閣府の事業継続ガイドラインは令和5年3月改定版で、適用できる事象の例にサイバー攻撃が明記されています。また、情報セキュリティの強化も改定内容に含まれています。
そのため、現在確認する場合は、内閣府の令和5年3月版を参照するのが適切です。

システムを戻しただけでは、事業は再開できない
サイバー攻撃によってシステムが停止した場合、システムを復旧させればすべて終わるとは限りません。
経済産業省・IPAのガイドラインでも、情報システムだけを元の状態に戻しても、事業活動そのものが再開できない可能性について触れています。
業務とシステムを一緒に戻す
たとえば、システムが止まっている間に受けた注文をどうするか。紙で処理した出荷記録をどうシステムに戻すか。在庫数をどう確認するか。
サーバーが復旧しても、停止中に発生した業務が整理されていなければ、別の問題が発生します。
そのため、復旧計画では「システムをいつ戻すか」だけでなく、「業務をいつ、どの手順で通常の方法に戻すか」まで確認する必要があります。
設備を動かす仕組みも対象になる
製造業や物流業では、事務系のシステムだけでなく、生産設備や物流設備などを動かす仕組みが事業継続に直結します。
サイバーセキュリティ経営ガイドラインでは、情報システムだけでなく、制御システムなども含めて考えることが示されています。
事務システムは復旧計画があるのに、生産ラインを動かすシステムについては誰も復旧時間を把握していない、という状態になっていないか確認しておきましょう。
どの時点まで戻せばよいか
内閣府の事業継続ガイドラインには、どの程度のデータ消失までなら許容できるかを決め、それに応じてバックアップの取得間隔を検討する考え方があります。これは目標復旧時点(RPO)を考える際の基本的な考え方です。
たとえば、1週間前までしか戻せない場合と、前日まで戻せる場合では、復旧後に手作業で確認・入力し直す量が大きく変わります。
サイバー攻撃ではバックアップそのものが暗号化されるケースもあるため、警察庁はバックアップをネットワークから切り離して保存するなどの対策を推奨しています。
復旧した後にも確認する
内閣府の事業継続ガイドラインでは、代替手段から通常の業務へ戻す際に、データの欠落や不整合が発生しないようにする考え方も示されています。
手作業で処理した注文をシステムへ戻した後、同じ注文が二重に登録されていないか。会計側と販売管理側の数字が一致しているか。こうした復旧後の確認まで含めて、復旧手順を考えておく必要があります。
取引先を通じて被害が広がることもある
経済産業省・IPAの9番目の重要事項では、国内外の拠点、取引先、委託先などを含めてサイバーセキュリティ対策を確認することが示されています。
取引先も、自社のBCPに関係する
自社が直接攻撃されなくても、取引先や委託先が被害を受ければ、自社の業務が止まることがあります。
さらに、自社が取引先への接続経路になっている場合には、自社の被害が別の会社へ波及する可能性もあります。
求められているのは2つ
9番目の重要事項では、国内外の拠点や取引先、委託先などの対策状況を把握することに加え、契約などでサイバーセキュリティ上の役割と責任範囲を明確にすることが示されています。
業務を外部委託している場合、どこまでを委託先が担い、どこからを自社が担うのか。事故が起きたときに、誰が連絡し、誰が調査し、誰が復旧を判断するのか。
こうした事項を契約や運用ルールの中で確認しておくことが重要です。
自社が「取引先」の側でもある
この問題は、自社が取引先から確認される側でもあります。
大企業などから、セキュリティ対策の実施状況、インシデント発生時の連絡体制、バックアップや復旧体制などについて確認を求められることがあります。
サプライチェーン全体で事業継続を考える場合は、「サプライチェーンのBCP|取引先と1つの計画を作るとき合意する範囲」も参考になります。
止まっている間、紙と電話でどこまで回せるか
サイバー攻撃によってシステムが使えなくなった場合、復旧するまでの間に事業をどう続けるかもBCPの重要な部分です。
手順は会社ごとに違う
受注を紙で受けられるか。出荷指示をどう出すか。顧客からの問い合わせにどう答えるか。請求処理をいつ行うか。
具体的な手順は業種や規模によって異なるため、一般的なガイドラインだけでは決められません。自社で実際の業務に合わせて決めておく必要があります。
優先する業務を先に決める
システムが止まった状態で、すべての業務を通常どおり続けるのは難しい場合があります。
そのため、重要業務を先に決め、最低限どこまで事業を継続するかを整理しておくと、発生時の判断がしやすくなります。
これは自然災害のBCPでも使う考え方です。原因が地震なのかサイバー攻撃なのかにかかわらず、守るべき重要業務を先に決めておくという点は共通しています。
在宅勤務にも注意する
内閣府の事業継続ガイドラインでは、在宅勤務などの手段を使って事業を継続する場合にも、情報セキュリティへの配慮が必要とされています。
サイバー攻撃を受けている最中に、通常どおり社外から社内システムへ接続すると、被害を広げる可能性があります。
「オフィスが使えなければ在宅勤務」という災害時の代替策が、そのままサイバー攻撃時にも使えるとは限りません。原因ごとに利用できる代替手段を整理しておく必要があります。
手を付ける順番
1. BCPの原因の欄を見る
すでにBCPがあるなら、まずサイバー攻撃が想定されているか確認してください。
地震、水害、感染症などは書かれているのに、サイバー攻撃が入っていない場合は、既存のBCPのうち、重要業務や復旧目標など共通して使える部分を活用し、サイバー攻撃特有の初動や復旧手順を追加する方法があります。
たとえば、誰がインシデント発生を判断するのか、誰がネットワークの隔離を判断するのか、取引先へいつ連絡するのか、といった事項です。
2. システムの復旧目標と業務の目標時間を突き合わせる
BCPで設定している業務の復旧目標と、システム側の復旧見込みを並べてみます。
業務は3日以内に再開すると決めているのに、システム復旧に1週間かかるなら、その差を埋める必要があります。
復旧目標を見直すのか、代替手段を用意するのか、システム側の復旧体制を見直すのか。具体的な対応を決めておきましょう。
3. 復旧の演習を行う
「今この瞬間、基幹システムが停止した」と仮定して、担当者で確認してみます。
受注をどう受けるか。出荷指示をどう出すか。誰が取引先に連絡するか。どの業務を優先するか。復旧した後に何を確認するか。
実際に順番を追ってみると、計画書だけでは分からなかった不足が見えてきます。
さらに、事業継続に影響する取引先や委託先も含めた演習を行えば、社内だけでは見えない問題も確認できます。
4. 委託先との契約を確認する
外部に委託している業務について、サイバーセキュリティ上の責任範囲が契約や関連文書に整理されているか確認します。
特に、顧客情報を預けている先、基幹システムを運用している先、停止すると事業そのものが止まるサービスなどから確認すると、優先順位を付けやすくなります。
サイバーセキュリティ対策は、セキュリティ製品を導入するだけではありません。経営者向けガイドラインが示しているように、体制、計画、予算、取引先との関係、演習まで含めて考える必要があります。
よくある質問
Q. ランサムウェアの被害はBCPで扱うべきですか
A. サイバー攻撃によって事業が停止する可能性があるため、BCPの対象として考えることができます。経済産業省・IPAの「サイバーセキュリティ経営ガイドライン Ver3.0」では、事業継続・復旧の体制を整える重要事項が示されています。また、内閣府の「事業継続ガイドライン」(令和5年3月改定)でも、BCMを適用する事象の例としてサイバー攻撃が挙げられています。
Q. 経営者は何をすればよいのですか
A. 経済産業省・IPAのガイドラインは、経営者がCISO等に指示すべき10の重要事項を示しています。リスク管理の体制、予算・人材、リスクの把握、インシデント発生時の対応・復旧、取引先を含めた対策、情報共有などが含まれます。まずは、自社のBCPとサイバーセキュリティ対策が別々になっていないか確認するところから始めると整理しやすくなります。
Q. 取引先のサイバー対策まで確認する必要がありますか
A. 経済産業省・IPAのガイドラインでは、9番目の重要事項として、国内外の拠点、取引先、委託先などを含めた対策状況を把握することや、契約等で役割・責任範囲を明確にすることが示されています。自社が取引先や委託先を通じて影響を受ける可能性があるため、事業継続の観点からも確認する必要があります。
Q. 身代金を要求されたら、支払うべきですか
A. 「サイバーセキュリティ経営ガイドライン Ver3.0」は、身代金の支払いについて一律の判断を示しているものではありません。一方、警察庁は、金銭等を支払っても暗号化されたデータの復号が保証されるわけではなく、犯罪グループ等の活動資金となることも懸念されるとして、警察への通報・相談や情報提供を案内しています。実際に被害を受けた場合は、専門家や警察等への相談を含め、状況に応じて対応を検討する必要があります。
Q. バックアップがあれば、ランサムウェア対策は十分ですか
A. バックアップは重要な復旧手段の一つですが、それだけで十分とは限りません。警察庁は、バックアップデータ自体がランサムウェアによって暗号化される事例もあるとして、ネットワークから切り離して保存するなどの対策を推奨しています。また、バックアップから実際に復旧できるかを訓練等で確認しておくことも重要です。
出典
- 経済産業省・独立行政法人情報処理推進機構『サイバーセキュリティ経営ガイドライン Ver3.0』(令和5年3月24日公表)
- 経済産業省『サイバーセキュリティ経営ガイドラインと支援ツール』
- IPA『サイバーセキュリティ経営ガイドライン Ver3.0実践のためのプラクティス集』
- 内閣府(防災担当)『事業継続ガイドライン』(令和5年3月)
- 警察庁『令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について』(令和8年9月)
- 警察庁『ランサムウェア被害防止対策』
