ランサムウェア対策|経営者が確認すべき6つのこと【IPA事例に学ぶ】

「ランサムウェアに感染した可能性があります。被害を広げないために、社内のネットワークを切り離す必要があります」

ある朝、担当者からこう報告されたとしたら、何を確認し、どのような指示を出すでしょうか。

ネットワークを切り離せば、受注や出荷、請求などの仕事にも影響が出るかもしれません。取引先への連絡も必要です。調査や復旧に費用がかかるなら、その手配も進めなければなりません。

担当者の報告を待つ間にも、会社として決めることは次々に出てきます。

IPAは2026年9月8日、国内の被害組織へのヒアリングをもとに「ランサムウェア被害から学ぶ教訓集 ~経営者のためのランサムウェア対策ハンドブック~」を公開しました。同月10日には第1.1版に更新されています。
→IPA公表ページ

本記事では、この教訓集の「経営・リスク管理編」にある6つの教訓を手がかりに、経営者が自社で確かめたいことを整理しました。以下の確認方法や業務の例は、当社の視点で具体化したものです。

専門的な知識がなくても、社内で話し合える内容です。普段、セキュリティ対策を担当者や委託先に任せている方こそ、一度、自社に当てはめて読んでみてください。

1.システムを止める判断は、誰が、どの範囲までできるか

まず確認したいのは、緊急時の判断が誰かの返事待ちで止まらないか、という点です。

IPAの調査でも、判断基準や意思決定の手順が整っておらず、決定に時間がかかった組織が見られました。
教訓集・第3.1節

たとえば、夜間に攻撃の疑いが見つかり、社長と連絡がつかない場面を考えてみてください。担当者には、影響のある端末やネットワークを切り離す権限があるでしょうか。事業全体に関わる停止が必要なら、誰に判断を引き継ぐのでしょうか。

すべてを社長の承認事項にすると、社長が不在の時間帯が弱点になります。一方で、担当者に「状況を見て対応して」と伝えるだけでは、どこまで任されているのか分かりません。

業務や安全への影響を踏まえて、現場で実施できる措置、経営者が判断する事項、不在時の代行者を決めておきましょう。外部の専門家へ調査を依頼する際の費用決裁も、ここに含めておくと話が具体的になります。

経営者への報告も、「何が起きたか」に加え、「このまま待つと何が起き得るか」「今、何を決めてほしいか」が分かる形にしておきたいところです。平時のうちに担当者と話し、判断に必要な情報をすり合わせておくことが役立ちます。

2.調査・復旧を担う人に、報告や電話対応まで集中していないか

IPAの事例には、情報システム部門が対外報告なども抱え込み、復旧作業に集中できなくなったケースがあります。
教訓集・第3.2節

自社で同じことが起きた場合を考えると、問題が見えやすくなります。

復旧作業をしている担当者に、営業から「お客様に何と説明すればいいですか」、総務から「社員への案内を確認してください」、経営者から「あと何時間かかりますか」と連絡が入る。どの問い合わせも必要ですが、そのたびに作業の手が止まります。

小さな会社なら、担当者は一人かもしれません。その人にしか分からない作業があるほど、周囲で引き受けられる仕事を分ける必要があります。

たとえば、社員への連絡は総務、取引先への連絡は営業、対応経過の記録は別の担当者が受け持つ。技術的な説明が必要な場面でも、質問をいったん集めてから確認すれば、担当者が同じ説明を繰り返す時間を減らせます。

専任部署がなくても構いません。「誰が何を引き受けるか」を、実際の名前で決めておくことが大切です。

委託先についても、緊急連絡先に加えて、契約上どこまで対応してもらえるかを確認してください。普段の保守、攻撃の調査、復旧支援の担当がそれぞれ異なるなら、連絡の順序まで整理しておきましょう。

3.システムが使えない間、どの仕事を、どう続けるか

BCP、つまり事業継続計画を作っている会社は、まず手元の計画を開いてみてください。

IPAの調査では、自然災害に備えて整えていた手作業の手順が、ランサムウェア被害時にも役立った例が紹介されています。
教訓集・第3.3節

ただ、「システム停止時は紙で対応する」と書いてあるだけでは、実際に仕事を回せるか分かりません。

たとえば受注業務なら、注文を記録する用紙はあるか、商品名や価格を確認できるか、誰が出荷の可否を判断するか。復旧した後に、紙で受けた注文を誰が入力し、二重処理を防ぐのか。そこまで確認すると、準備するものが見えてきます。

優先順位も話し合っておきましょう。受注、出荷、請求、給与の支払い。何を先に再開するかは、停止した時期や会社の事業によって変わります。各部門が希望する順番を持ち寄り、会社としての順番を決める必要があります。

復旧の見通しを考える際には、バックアップから戻す練習を実際に行っているかも確認してください。米国CISAなどの共同ガイドでも、バックアップの保護と定期的な復元の検証を勧めています。
CISA「StopRansomware Guide」

経営者が知っておきたいのは、「前回の復元テストでは、何が、何時間で使えるようになったか」です。目標と実績に差があれば、その間の仕事をどう続けるか、対策にどれだけ費用をかけるかを検討できます。

4.顧客や従業員の情報が、どこにあるか把握しているか

「顧客情報は顧客管理システムに入っています」

そう聞いたら、そこから出力したデータについても尋ねてみてください。営業担当者が使う一覧表、過去の見積書、メールの添付ファイルなど、別の場所にも情報が残っているかもしれません。

IPAは、暗号化されたデータなどの内容を、被害後に特定する難しさを指摘しています。
教訓集・第3.4節

そこで、平時に各部門へ確認しておきたいのが、保管している情報の種類、保存場所、管理する人、保存する必要のある期間です。顧客情報に加えて、採用応募者の書類や従業員の情報も対象になります。

いきなり全社のファイルを一つずつ調べるのは大変です。まずは「お客様や従業員の情報を扱う仕事」を各部門に挙げてもらい、どのシステムや共有フォルダーを使っているか確認する方法なら、着手しやすいでしょう。

なお、個人情報保護委員会は、ランサムウェアで個人データが暗号化され、復元できなくなった場合も報告対象の例に挙げています。社外への流出が確認できたかどうかだけで、報告の要否を判断することはできません。
個人情報保護委員会「漏えい等の対応とお役立ち資料」

自社が何を預かり、どこで保管しているか。その把握は、被害を受けたときに、お客様や従業員へ状況を説明するための土台にもなります。

5.会社としての方針を、従業員に伝えられるか

システムが止まれば、現場には不安も不満も生まれます。納期を抱える営業と、被害の拡大を抑えようとする担当者では、急ぎたいことも違います。

IPAの事例では、復旧作業への影響を抑えるため、経営層が情報システム部門への直接の問い合わせを控えるよう指示したケースがありました。
教訓集・第3.5節

こうした場面では、経営者からの説明が必要です。

現在どこまで分かっているのか。何を優先して対応しているのか。従業員は誰の指示に従い、困ったことをどこへ伝えればよいのか。次の案内はいつ行うのか。

たとえば、「復旧時刻は調査中です。状況は本日15時に改めて連絡します」と伝えれば、社員は次の情報を待てます。逆に、何も知らされなければ、一人ひとりが確認に動くのは自然なことです。

普段使っている社内メールやチャットが使えない場合の連絡手段も、事前に決めておきましょう。緊急時の連絡先や手順が、停止したサーバーの中にしかない状態は避けたいところです。

原因の検証や責任の整理は必要ですが、対応の最中に担当者を責めても作業は進みません。今必要な仕事に人を振り分け、休息も取れるよう調整する。経営者には、そうした現場への配慮も求められます。

6.情報が盗まれていた場合の説明と対応を準備しているか

システムを復旧できても、盗まれた情報への対応が残ることがあります。バックアップから業務を再開する準備と、情報流出への備えは、それぞれ確認しておく必要があります。

IPAの教訓集でも、身代金を支払ってもデータの回復や公開の中止は保証されないとしています。
教訓集・第3.6節

経営者として考えておきたいのは、情報を盗まれた疑いが出たときに、誰と相談し、誰に、どのような順番で説明するかです。

たとえば、取引先から「当社の情報は含まれているのですか」と聞かれた場面を想像してみてください。調査中であれば、すぐに結論を伝えられないこともあるでしょう。それでも、確認できた事実、まだ分からない点、進めている調査は説明できます。

営業担当者ごとに答えが変わらないよう、対外説明の内容を確認する人と、説明する窓口を決めておきます。新しい事実が分かった場合に、誰が内容を更新し、関係者に伝えるかも必要です。

警察、セキュリティの専門家、弁護士などへの相談先も、平時に整理しておきましょう。身代金を払えば解決するという前提を置かず、業務の復旧と並行して、影響を受ける方への対応を進められるよう準備しておくことが大切です。

次の社内会議で、具体的な名前と手順を挙げてみる

ここまで読んで、すぐに答えが出なかった項目はあったでしょうか。

まずは経営者と担当者、業務をよく知る責任者で、30分ほど話す時間を取ってみてください。「明日の朝、主要システムが使えなくなったら」という想定で、最初に連絡する人、判断する人、続ける仕事を順番に挙げていきます。

その場で答えが出ないことは、確認する人と期限を決めて持ち帰る。委託先との契約内容が不明なら確認し、代替手順に不安があれば、実際に一度やってみる。こうして見つかった課題を、BCPや日常の運用に反映していきましょう。

担当者からも、「ここは経営判断が必要です」「この仕事まで一人では受け持てません」と言える場にしてください。人手や予算の不足も含めて話せてこそ、会社として実行できる対策になります。

自社の備えを確認したい経営者の方へ

「担当者には任せているが、被害が出たときの動き方までは確認していない」

「BCPはあるものの、実際に使えるか試したことがない」

そのような段階から、ご相談いただけます。

株式会社クロイツでは、情報処理安全確保支援士やホワイトハッカーの知見を生かし、企業・医療機関のセキュリティ対策を支援しています。現状の確認から、対応手順やサイバーBCPの整備、机上訓練、従業員教育まで、日々の運用を含めて取り組みます。

今回の6項目で気になったことや、社内で確認しても分からなかったことを、お問い合わせの際にお聞かせください。現在の体制や業務を伺い、優先して整えるべきことを一緒に整理します。