中小企業の業務システムに必要なセキュリティ対策

「うちのような中小企業が狙われることはないだろう」「セキュリティ対策が大切なのは分かるが、何から手を付ければよいか分からない」。こうした声は今も多く聞かれます。しかし実際には、ランサムウェア(データを暗号化して身代金を要求する攻撃)の被害は企業規模を問わず発生しており、取引先の大企業を狙う入口として中小企業が狙われるケースも指摘されています。
この記事では、IPA(独立行政法人情報処理推進機構)が公開している公的なガイドラインをもとに、中小企業の業務システムに必要なセキュリティ対策を整理します。基本の対策から、システムの開発・運用で発注者が確認すべきポイントまで、優先順位をつけて解説します。
- まずはIPAの「情報セキュリティ6か条」(2026年3月の第4.0版でバックアップが追加)を全社で徹底する
- 業務システムではアクセス権限の管理・ソフトウェアの更新・バックアップ・ログの記録が重要
- 開発や保守を委託する場合は、委託先のセキュリティ対策も発注者が確認する
- 事故は起きる前提で、発生時の連絡体制と復旧手順を決めておく
目次
中小企業のセキュリティ対策とは?
中小企業のセキュリティ対策とは、限られた予算と人員の中で、情報漏えいやシステム停止などの被害を防ぎ、万一起きた場合にも被害を最小限に抑えるための取り組みのことです。大企業のような専門部署がなくても、基本的な対策を確実に実行することで、多くの被害は防げるとされています。
IPAは中小企業向けに「中小企業の情報セキュリティ対策ガイドライン」を公開しており、2026年3月27日に第4.0版へ改訂されました。第4.0版では、基本の対策にバックアップが加わったほか、サプライチェーン(取引先を含む供給網)全体でのセキュリティ確保の考え方も盛り込まれています。
中小企業も狙われている
IPAが毎年公表している「情報セキュリティ10大脅威」の2026年版(組織編)では、次のような脅威が上位に挙げられています。
情報セキュリティ10大脅威 2026[組織編]上位5つ
| 順位 | 脅威 | 業務システムとの関係 |
|---|---|---|
| 1位 | ランサム攻撃による被害 | データが暗号化され、業務システムが使えなくなる |
| 2位 | サプライチェーンや委託先を狙った攻撃 | 委託先や取引先を経由して侵入される |
| 3位 | AIの利用をめぐるサイバーリスク | 生成AIへの機密情報の入力や、AIを悪用した攻撃 |
| 4位 | システムの脆弱性を悪用した攻撃 | 更新されていないソフトウェアの弱点を突かれる |
| 5位 | 機密情報を狙った標的型攻撃 | メールなどを入口に社内システムに侵入される |
特に2位の「サプライチェーンや委託先を狙った攻撃」は、中小企業が大企業への攻撃の足がかりにされるリスクを示しています。自社の被害だけでなく、取引先に迷惑をかけ、取引の継続に影響する恐れもあります。
まず取り組むべき基本対策「情報セキュリティ6か条」
IPAのガイドライン第4.0版では、中小企業がまず取り組むべき基本対策として「情報セキュリティ6か条」を示しています。
- OSやソフトウェアは常に最新の状態にしようパソコン、サーバー、業務システムの部品を含め、更新プログラムを速やかに適用する
- ウイルス対策ソフトを導入しようパソコンやサーバーにウイルス対策ソフトを入れ、定義ファイルを最新に保つ
- パスワードを強化しよう長く推測されにくいパスワードを使い、使い回さない。可能な限り多要素認証を使う
- 共有設定を見直そうクラウドやファイル共有で、不要な人に公開されていないか確認する
- バックアップを取ろう重要なデータを定期的にバックアップし、ネットワークから切り離した場所にも保管する
- 脅威や攻撃の手口を知ろう最新の攻撃手口を社内で共有し、不審なメールやサイトに注意する
どれも特別な専門知識がなくても始められる内容です。IPAでは、これらに取り組むことを宣言する「SECURITY ACTION」という制度も用意しており、取引先へのアピールや補助金申請の要件として求められることもあります。
業務システムで必要なセキュリティ対策
基本対策に加えて、受発注、顧客管理、会計などの業務システムでは、次の対策が重要になります。
優先順位の考え方
すべてを一度に実施するのは難しいため、次の順で優先度を考えると現実的です。
ランサムウェアの被害を受けても、正常なバックアップがあれば業務を再開できる可能性が高まります。まずはバックアップと更新の2つを確実に実行することから始めましょう。
開発・保守を委託するときに確認すること
業務システムの開発や保守を外部に委託している場合、委託先のセキュリティ対策も自社のリスクに直結します。委託先を経由した攻撃が上位の脅威に挙げられていることからも、発注者として次の点を確認しましょう。
- 開発段階でのセキュリティ:安全な作り方の基準に沿って開発されているか、リリース前に脆弱性の確認を行うか
- 保守契約の範囲:OSやライブラリのセキュリティ更新が保守の作業範囲に含まれているか
- 委託先のアクセス管理:委託先の担当者が使うアカウントや、リモート接続の方法が管理されているか
- 事故時の連絡:委託先で事故が起きた場合に、速やかに報告を受けられる取り決めがあるか
- データの取り扱い:本番データを開発や検証で使う場合のルール、契約終了時のデータ消去の方法
事故が起きたときに備える
どれだけ対策をしても、セキュリティ事故を完全に防ぐことはできません。事故は起きる前提で、発生時の動き方を決めておくことが大切です。
| 決めておくこと | 内容の例 |
|---|---|
| 連絡体制 | 気づいた人が誰に報告するか、委託先・取引先への連絡担当 |
| 初動対応 | 感染が疑われるパソコンをネットワークから切り離す、など |
| 復旧手順 | バックアップからの復元方法、業務を再開する優先順位 |
| 外部への届出・相談 | 個人情報漏えい時の個人情報保護委員会への報告、警察やIPAへの相談窓口 |
個人情報の漏えいなどが発生した場合、個人情報保護法に基づき、個人情報保護委員会への報告や本人への通知が必要になるケースがあります。対応の流れを事前に確認しておきましょう。
あわせて使いたい業務システムのサポート期限カレンダー|OS・Office・DB・言語の終了日一覧【毎月更新】
よくある質問
- 中小企業がまず取り組むべきセキュリティ対策は何ですか?
- IPAのガイドラインが示す「情報セキュリティ6か条」から始めるのがおすすめです。特に、ソフトウェアを最新に保つことと、バックアップを取ることは優先度が高い対策です。
- IPAの中小企業向けガイドラインの最新版はどれですか?
- 2026年9月時点では、2026年3月27日に公開された「中小企業の情報セキュリティ対策ガイドライン」第4.0版が最新です。基本対策にバックアップが追加され、6か条になりました。
- 業務システムを外部に委託している場合、セキュリティは委託先の責任ですか?
- 委託先にも責任はありますが、情報を預ける発注者側にも管理責任があります。保守契約の範囲や事故時の連絡体制など、委託先の対策を発注者として確認しておきましょう。
- セキュリティ対策にはどれくらいの費用がかかりますか?
- 基本対策の多くは、設定の見直しや社内ルールづくりなど大きな費用をかけずに始められます。脆弱性診断や監視サービスなどは、システムの重要度に応じて段階的に導入を検討しましょう。
まとめ
中小企業であっても、ランサムウェアや委託先を経由した攻撃の対象になりえます。まずはIPAの「情報セキュリティ6か条」を全社で徹底し、業務システムではアクセス権限の管理、ソフトウェアの更新、バックアップ、ログの記録を優先して進めましょう。開発や保守を委託している場合は、委託先の対策も確認し、事故が起きたときの連絡体制と復旧手順を決めておくことが大切です。
この記事に関連するサービス
システムリプレイス
老朽化したシステムやサポートが終わるシステムを新しく置き換えます。仕様書がないシステムも、画面・データ・プログラムの解析から対応し、段階的な移行で業務を止めずに切り替えます。 サービスの詳細を見る



