中小企業の47%がサイバー被害を経験、ESET調査でAI懸念と基本対策のギャップ判明

138DATA
AI生成記事についてこの記事は公開情報をもとにAIが自動生成しています。事実確認を行ったうえで公開していますが、正確性を保証するものではありません。最終的な判断は記事末尾の出典元をご確認ください。

企業を標的としたサイバー攻撃の被害が、業種や規模を問わず相次いでいます。2025年後半にはアスクルやアサヒグループホールディングスが被害を受け、商品の受注や出荷が停止する事態となりました。2026年7月にはニチレイがランサムウェア被害によるシステム障害を公表し、物流・配送拠点の運営に支障が生じた結果、食材配送を委託していた日本ケンタッキー・フライド・チキン(KFC)やくら寿司などの外食企業でも一部品切れや販売制限が発生しています。攻撃の影響は取引先や消費者にまで及ぶようになっているのです。

こうしたニュースに触れると、「うちは大手ではないから関係ない」と考えたくなるかもしれません。しかし、実際の調査結果は逆の方向を示しています。本記事では、イーセットジャパンが発表した調査をもとに、中小企業が抱えるサイバーリスクの実態と、対策の優先順位を整理します。

ESET日本法人が中小企業4400社の調査結果を発表

欧州発のサイバーセキュリティ企業ESETの日本法人、イーセットジャパンは、世界13カ国の中小企業4400社を対象に実施した調査「ESET SMBサイバーセキュリティレディネス指標2026年版」を発表しました。同社が開催したラウンドテーブルでの解説から、日本の中小企業が抱えるサイバーリスクの課題が示されています。

イーセットジャパンで代表取締役を務める永野智氏は「AIの登場によって、企業の大小にかかわらず『誰でも攻撃対象になり得る』という流れが加速している」と警鐘を鳴らしています。かつて見られた「うちは中小企業だから狙われない」という楽観的な捉え方は、今の日本の中小企業では少なくなっているようです。

調査で判明した事実

調査によると、日本の中小企業の47%が過去12カ月以内に何らかのサイバーインシデントを経験しており、64%が「今後1年間にサイバー攻撃を受ける懸念がある」と回答しています。

企業が懸念する脅威のトップは「ランサムウェアマルウェア」(49%)で、「AIを悪用したマルウェア」(29%)が続きました。一方、過去に日本企業で発生したセキュリティ侵害の原因として上位に挙がったのは「セキュリティ監視の不足」(29%)、「不適切なアクセスアカウント管理」(25%)、「ゲートウェイとなる旧式システムの利用」(21%)、「脆弱なパスワード」(20%)、「フィッシングキャンペーン」(20%)でした。

ここで押さえておきたいのは、企業が恐れている脅威と、実際に被害につながった原因との間にギャップがあるという点です。AIを悪用したマルウェアやランサムウェアへの関心が高い一方、実際の被害はアカウント管理や監視体制、パスワード設定といった基本的な対策の抜け漏れから生じています。

自社のセキュリティ対策に「非常に自信がある」と回答した日本の中小企業はわずか5%で、グローバル平均26%、米国43%を下回りました。「どちらとも言えない」は42%(グローバル平均21%、米国10%)でした。日本の中小企業の49%が「セキュリティ予算が不十分」と回答し、強化を妨げる最大の障壁は「人材/スキル不足」(36%)でした。

永野氏は、日本企業がサイバー攻撃の現実を理解しているからこそ簡単に「大丈夫だ」と言えず、自社の対策評価に慎重になっていると分析しています。同時に、攻撃を検知できるのか、有事に復旧できるのかを客観的に確認できていない企業が多いことの表れでもあると指摘しています。導入するツールが増えれば安全になるわけではなく、運用の難易度が上がり、人材不足をさらに深刻化させる悪循環に陥る可能性もある点には注意が必要です。

日本の中小企業の80%がすでに何らかの形でAIを利用しており(グローバル平均73%)、67%が「AIが新たなセキュリティリスクを生み出す」と懸念し、35%は「AI利用に関するポリシーを持っていない」と回答しています。サイバーセキュリティ戦略においてAIに期待することの上位は「攻撃の特定と対処を高速化すること」(52%)、「脅威を事前に予測すること」(50%)でした。永野氏は、日本企業はセキュリティ担当者をAIに置き換えることを求めておらず、アラート分析の効率化や脅威発見の迅速化など、人間の能力を拡張する存在として期待していると説明しています。

今回の公表で判明していること

企業が懸念する脅威と実際の被害原因との間にはギャップがあり、被害の原因上位はアカウント管理や監視体制、パスワード設定といった基本的な対策の抜け漏れが占めています。イーセットジャパン代表取締役の永野智氏は「最新の脅威ばかりに目を向けるのではなく、基本的な対策をどれだけ確実に実践できるかという、基本に立ち戻ることが重要」と指摘しています。また同氏は、日本企業がサイバー攻撃の現実を理解しているからこそ自社の対策評価に慎重になっていると分析しています。イーセットはAI分野に4000万ユーロ(約74億円)の追加投資を発表しています。

永野氏は「AI主権」(ソブリンAI)の視点も強調しています。AIモデルは誰が開発し、データはどこに保存され、最終的な判断は誰が管理するのかという問いです。第三者に依存しすぎることが新たな経営リスクになり得るという考え方であり、セキュリティ対策を検討する際の判断軸として押さえておきたいポイントです。

中小企業が取り組むべき5つの提言

人材不足と運用負荷の増大に悩む日本の中小企業に向けて、永野氏は次の5つの提言を示しています。

  • サイバーセキュリティの基本を徹底する(アカウント管理、パッチ適用など)
  • 自社の状況を可視化する
  • 専門家の力を活用する
  • フィッシング訓練とバックアップを進める
  • デジタル主権・AI主権の視点を持つ

イーセットでは、セキュリティ製品の機能を追加していくだけでなく、専門家による監視・運用サービスを組み合わせる「MDR」(Managed Detection and Response)領域に注力しているといいます。永野氏は「MDRを中小企業、零細企業も含めて、全員に使っていただけるようにするのが私たちのミッションです。一部の大企業だけが利用できるものではない。予算も、人材も限られている会社に対して、セキュリティを提供することを目指します」と述べています。

対策の優先順位に迷ったときは、まず基本の徹底と自社の状況把握から着手し、足りない部分を外部の専門サービスで補うという順序が現実的です。最新の脅威情報を追うことも大切ですが、それ以上に、日々の運用に落とし込める仕組みを整えることが、結果として被害を防ぐ近道になります。