中小企業の47%がサイバー被害を経験、ESET調査でAI脅威とのギャップ浮き彫りに
「うちは中小企業だから狙われない」——かつてはそうした楽観的な見方もありましたが、いまやその前提は崩れつつあります。企業を標的としたサイバー攻撃が深刻さを増すなか、欧州発のセキュリティ企業ESETの日本法人であるイーセットジャパンが、世界13カ国の中小企業4400社を対象とした調査「ESET SMBサイバーセキュリティレディネス指標2026年版」を発表しました。同社が開催したラウンドテーブルでは、代表取締役の永野智氏が解説を行っています。この調査が示すのは、企業が恐れている脅威と、実際に被害を招いている原因との間に存在する「ギャップ」です。本記事では、調査結果の要点と、そこから読み取れる対策の方向性を整理します。
ESET日本法人が中小企業4400社の調査結果を発表
欧州発のサイバーセキュリティ企業ESETの日本法人であるイーセットジャパンは、世界13カ国の中小企業4400社を対象に実施した調査「ESET SMBサイバーセキュリティレディネス指標2026年版」を発表しました。同社が開催したラウンドテーブルで、代表取締役の永野智氏が解説を行っています。
調査によると、日本の中小企業の47%が過去12カ月以内に何らかのサイバーインシデントを経験しており、64%が「今後1年間にサイバー攻撃を受ける懸念がある」と回答しています。約半数がすでに何らかの被害を経験し、さらに6割超が将来の攻撃を現実的なリスクとして捉えているという点は、対岸の火事ではない状況を示しています。
懸念する脅威と実際の侵害原因のギャップ
企業が懸念する脅威のトップは「ランサムウェア・マルウェア」で49%、次いで「AIを悪用したマルウェア」が29%でした。一方、過去に日本企業で発生したセキュリティ侵害の原因として上位に挙がったのは「セキュリティ監視の不足」29%、「不適切なアクセスアカウント管理」25%、「ゲートウェイとなる旧式システムの利用」21%、「脆弱なパスワード」20%、「フィッシングキャンペーン」20%でした。
ここで注目したいのは、恐れられている脅威の上位に「AIを悪用したマルウェア」が入っている一方、実際の侵害原因の上位はアカウント管理や監視体制、パスワード設定といった日々の運用に直結する項目が占めている点です。つまり、攻撃の入り口として現実に機能しているのは、派手な最新手法というよりも、基本的な管理体制の穴である可能性が高いということになります。
永野氏は「最新の脅威ばかりに目を向けるのではなく、基本的な対策をどれだけ確実に実践できるかという、基本に立ち戻ることが重要」と指摘しています。新たな脅威への警戒と同時に、足元の運用を見直すことが求められているといえるでしょう。
記事では、2025年後半にアスクルやアサヒグループホールディングスが相次いで被害を受け、商品の受注や出荷が停止する事態となったこと、2026年7月にはニチレイがランサムウェア被害によるシステム障害を公表し、物流・配送拠点の運営に支障が生じた結果、同社グループに食材配送を委託していた日本ケンタッキー・フライドチキンやくら寿司などの外食企業でも一部品切れや販売制限が発生したことが紹介されています。サイバー攻撃の影響は攻撃を受けた企業にとどまらず、取引先や消費者にまで及ぶ点も、この事例から読み取れる重要な示唆です。
今回の公表で判明していること
調査からは、日本の中小企業がサイバー攻撃への強い危機感を持つ一方で、懸念する脅威と実際の侵害原因との間にギャップが存在することが示されています。企業はAIを悪用したマルウェアやランサムウェアを恐れていますが、実際に被害の原因となっているのはアカウント管理や監視体制、パスワード設定といった基本的な対策の抜け漏れであるという点が、今回の調査結果の中心的な論点となっています。
対策を検討する際には、最新の攻撃手法への対応だけでなく、アクセス権限の棚卸し、監視の仕組みづくり、パスワード運用の見直しといった基本項目を一つずつ確認していくことが、結果として被害を減らす近道になる可能性があります。自社の状況と照らし合わせながら、優先順位を整理してみてはいかがでしょうか。

