「データを元に戻してほしければ、お金を払え」。こんな攻撃をランサムウェア(データを人質にとって金銭を要求する、身代金型のウイルス)と呼びます。この記事では、被害が中小企業で増えている現状と、犯人に払う「身代金」が保険でカバーされるのか、そして払わずに立ち直るための備え方を、やさしく整理します。

中小企業の被害が増えている

警察庁によると、2024年(令和6年)のランサムウェア被害の報告は222件でした。高い水準が続いています。大企業の被害が減る一方で、中小企業の被害は前の年より約37%増えました。

被害は長引き、費用もかさんでいます。同じ調査では、復旧に1か月以上かかった組織が49%。かかった費用が1000万円以上だった組織が50%にのぼりました。小さな会社ほど、この負担は重くのしかかります。

石垣島のような離島でも、他人事ではありません。島の小さな会社でも、受発注や会計はネットでつながっています。攻撃者にとって、本土との距離は関係ありません。

身代金は、保険で払えるのか

結論から言うと、犯人に払う身代金そのものは、多くのサイバー保険で補償の対象外とされているのが一般的です。犯罪組織へお金を渡すことになりかねないためです。

一方で、契約の内容によっては対象になる費用もあります。たとえば、暗号化されたデータの復旧費用、原因を調べる調査費用、事業が止まった間の損失(休業による減収)、弁護士や専門家への相談費用などです。何が対象かは商品や契約で異なるため、証券(契約書)で確かめることが大切です。

そもそも、身代金を払ってもデータが元どおりに戻る保証はありません。だから「払うか、払わないか」で悩むより、「払わずに立ち直れるか」で備えるほうが現実的です。

三つの備えを組み合わせる

リスクファイナンス(リスクへのお金の備え)の中心は、「移転」と「保有」の二つです。

「移転」は、サイバー保険を使い、復旧や調査、休業の費用を保険会社に肩代わりしてもらう方法です(対象は契約内容によります)。ただし中小企業の加入率は約10%(日本損害保険協会の2024年調査)と、まだ低いのが実情です。「保有」は、保険で補えない損失や、保険金が入るまでの支出に備えて、自社で手元資金を確保しておく方法です。止まっても数週間持ちこたえられる余力、と考えるとよいでしょう。

これに、被害そのものを減らす「軽減」を足します。これは厳密にはお金の備え(リスクファイナンス)ではなく、リスクコントロール(被害を防ぐ・小さくする対策)の分野です。バックアップをネットから切り離して保管する、ソフトを更新する、社員の教育をする、といった取り組みが当てはまります。保険や手元資金とは別の軸ですが、三つを組み合わせて初めて力を発揮します。実際、警察庁の調査でも、サイバー攻撃を想定した事業継続計画(BCP)を用意していた組織ほど、短い期間で復旧できた割合が高い傾向がみられました。

自社で書き出してみる

  1. もし1か月間、業務が止まったら、いくら現金が必要ですか。それは今、手元にありますか。
  2. 大事なデータのバックアップを、ネットから切り離して保管していますか。
  3. 今入っている保険は、サイバー被害の復旧費用や休業損失を対象にしていますか(身代金は対象外という前提で)。

まとめ:「払う」より「払わずに立ち直る」

身代金は、保険では基本的にカバーされません。だからこそ備えは、「払わずに戻れる形」にしておくことが大切です。移転(保険)・保有(手元資金)・軽減(対策)を、自社の身の丈に合わせて組み合わせていきましょう。

参考資料

・警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」(2025年3月)
・日本損害保険協会「中小企業のサイバーリスク意識・対策実態調査」(2024年)

本記事は一般的な情報提供であり、個別の保険契約・税務判断・資金繰り・投資判断等を助言するものではありません。実際の判断は、自社の状況に応じて、保険会社・保険代理店・保険仲立人・税理士・情報セキュリティの専門家等にご相談ください。

当研究所では、サイバーリスクへの備えについての初回相談を承っています。まずはお気軽にお問い合わせください。