• 運用保守・セキュリティ

中小企業の業務システムに必要なセキュリティ対策

中小企業の業務システムに必要なセキュリティ対策

「うちのような中小企業が狙われることはないだろう」「セキュリティ対策が大切なのは分かるが、何から手を付ければよいか分からない」。こうした声は今も多く聞かれます。しかし実際には、ランサムウェア(データを暗号化して身代金を要求する攻撃)の被害は企業規模を問わず発生しており、取引先の大企業を狙う入口として中小企業が狙われるケースも指摘されています。

この記事では、IPA(独立行政法人情報処理推進機構)が公開している公的なガイドラインをもとに、中小企業の業務システムに必要なセキュリティ対策を整理します。基本の対策から、システムの開発・運用で発注者が確認すべきポイントまで、優先順位をつけて解説します。

この記事の結論
  • まずはIPAの「情報セキュリティ6か条」(2026年3月の第4.0版でバックアップが追加)を全社で徹底する
  • 業務システムではアクセス権限の管理・ソフトウェアの更新・バックアップ・ログの記録が重要
  • 開発や保守を委託する場合は、委託先のセキュリティ対策も発注者が確認する
  • 事故は起きる前提で、発生時の連絡体制と復旧手順を決めておく
目次
  1. 中小企業のセキュリティ対策とは?
  2. 中小企業も狙われている
  3. まず取り組むべき基本対策「情報セキュリティ6か条」
  4. 業務システムで必要なセキュリティ対策
  5. 優先順位の考え方
  6. 開発・保守を委託するときに確認すること
  7. 事故が起きたときに備える
  8. よくある質問
  9. まとめ

中小企業のセキュリティ対策とは?

中小企業のセキュリティ対策とは、限られた予算と人員の中で、情報漏えいやシステム停止などの被害を防ぎ、万一起きた場合にも被害を最小限に抑えるための取り組みのことです。大企業のような専門部署がなくても、基本的な対策を確実に実行することで、多くの被害は防げるとされています。

IPAは中小企業向けに「中小企業の情報セキュリティ対策ガイドライン」を公開しており、2026年3月27日に第4.0版へ改訂されました。第4.0版では、基本の対策にバックアップが加わったほか、サプライチェーン(取引先を含む供給網)全体でのセキュリティ確保の考え方も盛り込まれています。

中小企業も狙われている

IPAが毎年公表している「情報セキュリティ10大脅威」の2026年版(組織編)では、次のような脅威が上位に挙げられています。

情報セキュリティ10大脅威 2026[組織編]上位5つ

順位脅威業務システムとの関係
1位ランサム攻撃による被害データが暗号化され、業務システムが使えなくなる
2位サプライチェーンや委託先を狙った攻撃委託先や取引先を経由して侵入される
3位AIの利用をめぐるサイバーリスク生成AIへの機密情報の入力や、AIを悪用した攻撃
4位システムの脆弱性を悪用した攻撃更新されていないソフトウェアの弱点を突かれる
5位機密情報を狙った標的型攻撃メールなどを入口に社内システムに侵入される
出典:IPA「情報セキュリティ10大脅威 2026」をもとに作成(2026年9月時点)。

特に2位の「サプライチェーンや委託先を狙った攻撃」は、中小企業が大企業への攻撃の足がかりにされるリスクを示しています。自社の被害だけでなく、取引先に迷惑をかけ、取引の継続に影響する恐れもあります。

まず取り組むべき基本対策「情報セキュリティ6か条」

IPAのガイドライン第4.0版では、中小企業がまず取り組むべき基本対策として「情報セキュリティ6か条」を示しています。

  1. OSやソフトウェアは常に最新の状態にしようパソコン、サーバー、業務システムの部品を含め、更新プログラムを速やかに適用する
  2. ウイルス対策ソフトを導入しようパソコンやサーバーにウイルス対策ソフトを入れ、定義ファイルを最新に保つ
  3. パスワードを強化しよう長く推測されにくいパスワードを使い、使い回さない。可能な限り多要素認証を使う
  4. 共有設定を見直そうクラウドやファイル共有で、不要な人に公開されていないか確認する
  5. バックアップを取ろう重要なデータを定期的にバックアップし、ネットワークから切り離した場所にも保管する
  6. 脅威や攻撃の手口を知ろう最新の攻撃手口を社内で共有し、不審なメールやサイトに注意する

どれも特別な専門知識がなくても始められる内容です。IPAでは、これらに取り組むことを宣言する「SECURITY ACTION」という制度も用意しており、取引先へのアピールや補助金申請の要件として求められることもあります。

業務システムで必要なセキュリティ対策

基本対策に加えて、受発注、顧客管理、会計などの業務システムでは、次の対策が重要になります。

アクセス権限の管理社員ごとにアカウントを分け、業務に必要な範囲だけ権限を与える。退職者のアカウントは速やかに削除する
ログインの強化社外からアクセスできるシステムは多要素認証を導入し、管理画面へのアクセス元を制限する
通信とデータの保護通信を暗号化(HTTPS)し、個人情報など重要なデータは保存時も保護する
更新と脆弱性対策OS、言語、ライブラリの更新を保守契約に含め、定期的に脆弱性診断を行う
ログの記録誰がいつ何をしたかの記録を残し、不審な操作に気づけるようにする
バックアップと復旧複数世代のバックアップを別の場所に保管し、実際に復元できるか試しておく

優先順位の考え方

すべてを一度に実施するのは難しいため、次の順で優先度を考えると現実的です。

バックアップ最優先
ソフトウェア更新最優先
権限・ログイン管理優先
脆弱性診断計画的に
ログの監視計画的に

ランサムウェアの被害を受けても、正常なバックアップがあれば業務を再開できる可能性が高まります。まずはバックアップと更新の2つを確実に実行することから始めましょう。

開発・保守を委託するときに確認すること

業務システムの開発や保守を外部に委託している場合、委託先のセキュリティ対策も自社のリスクに直結します。委託先を経由した攻撃が上位の脅威に挙げられていることからも、発注者として次の点を確認しましょう。

  • 開発段階でのセキュリティ:安全な作り方の基準に沿って開発されているか、リリース前に脆弱性の確認を行うか
  • 保守契約の範囲:OSやライブラリのセキュリティ更新が保守の作業範囲に含まれているか
  • 委託先のアクセス管理:委託先の担当者が使うアカウントや、リモート接続の方法が管理されているか
  • 事故時の連絡:委託先で事故が起きた場合に、速やかに報告を受けられる取り決めがあるか
  • データの取り扱い:本番データを開発や検証で使う場合のルール、契約終了時のデータ消去の方法
「保守契約があるから安心」とは限らない保守契約を結んでいても、障害時の対応だけが範囲で、セキュリティ更新は含まれていないことがあります。契約書に作業範囲として明記されているかを確認しましょう。

事故が起きたときに備える

どれだけ対策をしても、セキュリティ事故を完全に防ぐことはできません。事故は起きる前提で、発生時の動き方を決めておくことが大切です。

決めておくこと内容の例
連絡体制気づいた人が誰に報告するか、委託先・取引先への連絡担当
初動対応感染が疑われるパソコンをネットワークから切り離す、など
復旧手順バックアップからの復元方法、業務を再開する優先順位
外部への届出・相談個人情報漏えい時の個人情報保護委員会への報告、警察やIPAへの相談窓口

個人情報の漏えいなどが発生した場合、個人情報保護法に基づき、個人情報保護委員会への報告や本人への通知が必要になるケースがあります。対応の流れを事前に確認しておきましょう。

オーバーエックスの見解中小企業のセキュリティ対策は、高価な製品を導入することよりも、基本的な対策を確実に続けることが大切だと考えています。オーバーエックスでは、業務システムの開発時に権限設計やログの記録を組み込み、保守ではソフトウェアの更新やバックアップの確認を作業範囲に含めてご提案しています。発注者の方が確認すべきポイントについても、分かりやすくご説明することを心がけています。

よくある質問

中小企業がまず取り組むべきセキュリティ対策は何ですか?
IPAのガイドラインが示す「情報セキュリティ6か条」から始めるのがおすすめです。特に、ソフトウェアを最新に保つことと、バックアップを取ることは優先度が高い対策です。
IPAの中小企業向けガイドラインの最新版はどれですか?
2026年9月時点では、2026年3月27日に公開された「中小企業の情報セキュリティ対策ガイドライン」第4.0版が最新です。基本対策にバックアップが追加され、6か条になりました。
業務システムを外部に委託している場合、セキュリティは委託先の責任ですか?
委託先にも責任はありますが、情報を預ける発注者側にも管理責任があります。保守契約の範囲や事故時の連絡体制など、委託先の対策を発注者として確認しておきましょう。
セキュリティ対策にはどれくらいの費用がかかりますか?
基本対策の多くは、設定の見直しや社内ルールづくりなど大きな費用をかけずに始められます。脆弱性診断や監視サービスなどは、システムの重要度に応じて段階的に導入を検討しましょう。

まとめ

中小企業であっても、ランサムウェアや委託先を経由した攻撃の対象になりえます。まずはIPAの「情報セキュリティ6か条」を全社で徹底し、業務システムではアクセス権限の管理、ソフトウェアの更新、バックアップ、ログの記録を優先して進めましょう。開発や保守を委託している場合は、委託先の対策も確認し、事故が起きたときの連絡体制と復旧手順を決めておくことが大切です。

参考:中小企業の情報セキュリティ対策ガイドライン(IPA)/情報セキュリティ10大脅威 2026(IPA)

OX

TechBase 編集部(株式会社オーバーエックス)

東京・秋葉原のシステム開発会社。業務システム・Webシステム・基幹システムの受託開発、自社パッケージ開発、ITコンサルティングを手がけています。オーバーエックスの特徴を見る

この記事に関連するサービス システムリプレイス 老朽化したシステムやサポートが終わるシステムを新しく置き換えます。仕様書がないシステムも、画面・データ・プログラムの解析から対応し、段階的な移行で業務を止めずに切り替えます。 サービスの詳細を見る

Contact

今すぐ無料相談

全国対応

Page Top