不正アクセスの被害額はいくら?調査・賠償・報告にかかる費用と、中小企業の事業継続リスク

2026年10月公開株式会社アプリップリ編集部

Windowsのログインまわりのソフトを開発・提供している会社が、中小企業の情シス・総務担当の方に向けて書いています。

この記事の要点

  • ✓原因調査(フォレンジック)だけで300〜400万円が標準的な価格とされています
  • ✓ランサムウェア被害では、調査・復旧に1,000万円以上かかった組織が約6割にのぼります
  • ✓賠償・お詫び・報告を合わせると、中小企業でも数千万円規模になりえます。これは費用対効果ではなく、事業を続けられるかどうかの問題です
目次(タップで開く)

    不正アクセスの報道が続き、「うちも何か手を打つべきか」と考え始めた経営者や担当者の方は多いと思います。そのとき判断材料になるのが、実際に被害を受けたら何にいくらかかるのかです。この記事では、不正アクセスを受けた企業に発生する費用を「調査」「復旧」「賠償」「報告・公表」の4つに分け、公的な調査と判例の数字で整理します。

    先に結論を書くと、軽い事案で済めば数十万円程度で終わることもあります。しかし侵入されて社内のPCやサーバーに広がった場合は、費用の桁が変わります。数千万円の支出は、中小企業にとって費用対効果の比較で済む話ではなく、事業を続けられるかどうかに直結します。

    不正アクセスで発生する費用の全体像

    日本ネットワークセキュリティ協会(JNSA)の「インシデント損害額調査レポート 第2版」(2024年)は、インシデント対応事業者へのヒアリングをもとに、中小企業で発生しうる費用の目安を示しています。主な項目を4つに分けると次のとおりです。

    • 調査 — 何が起き、どこまで被害が及んだかを突き止める費用
    • 復旧 — システムを元に戻し、同じことが起きないよう手当てする費用と、止まっていた間の損失
    • 賠償・お詫び — 情報が漏れた本人や取引先への賠償、見舞金、問い合わせ窓口の費用
    • 報告・公表 — 個人情報保護委員会への報告、本人への通知、公表にかかる費用

    JNSAはこれらの合計を、中小企業でも「数千万円単位」、場合によっては「数億円単位」になりうるとしています。以下、項目ごとに見ていきます。

    ①調査費用:原因を突き止めるだけで300〜400万円

    不正アクセスに気づいたら、まず「どこから入られ、何を見られ、何を持ち出されたか」を特定する必要があります。これを専門事業者が行うのがフォレンジック調査です。調査結果がないと、報告書も本人への説明も書けず、再発防止の手当ても決められません。

    • 事故原因・被害範囲の調査:300〜400万円(JNSAが標準的な価格として示す目安)
    • 高額になった事例では、調査費用だけで数千万〜億単位
    • ダークウェブ上に情報が出ていないかの調査:数百万円以上のケースも
    • 法律相談:30〜100万円
    • コンサルティング:10〜100万円

    調査費用は、調べる対象の台数と範囲で増えます。侵入が1台にとどまっていれば範囲は狭く済みますが、社内の複数のPCやサーバーに広がっていれば、そのすべてが調査対象になります。

    ②復旧費用:1,000万円以上かかった組織が約6割

    警察庁の「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」によると、ランサムウェア被害で調査・復旧に1,000万円以上を要した組織の割合は、2024年の50%から2025年上半期には59%に増えています。

    • システム復旧:数百〜数千万円のケースも(JNSA)
    • 再発防止の手当て:数百〜数千万円のケースも(JNSA)
    • 社員が通常業務を止めて対応にあたる超過人件費
    • システムが止まっている間の売上・受注の損失

    最後の2つは金額として計上されにくいものの、中小企業にとっては最も重い負担になりがちです。受発注や請求のシステムが止まれば、その間の取引は止まります。社員が復旧にかかりきりになれば、本来の業務も進みません。

    ③賠償・お詫び:1人あたりは小さくても、人数で膨らむ

    個人情報が漏れた場合、本人からの損害賠償請求が起こりえます。判例では、慰謝料の額は漏れた情報の種類と二次被害の有無で大きく変わります。

    • 氏名・住所・電話番号など連絡先情報の漏えい:1人あたり3,000〜5,000円程度が目安とされています(大手通信教育会社の漏えい事件をめぐる東京地裁判決では1人3,300円、大手通信事業者の顧客情報流出事件では1人6,000円)
    • センシティブな情報が含まれ、二次被害も出た事案:1人あたり35,000円を認めた判例もあります

    1人あたりの金額は小さく見えますが、顧客名簿が1万人分なら、3,000円でも3,000万円です。さらに、裁判にならなくても次のような費用が発生します(金額はJNSAの目安)。

    • 見舞金・お詫びの品:1万人にプリペイドカードを送付して約650万円
    • 問い合わせ窓口(コールセンター):3か月の対応で700〜1,000万円
    • クレジットカード情報の不正利用監視:1か月あたり100〜500万円

    取引先への賠償と、取引そのものを失うリスク

    自社が踏み台にされて取引先に被害が及んだ場合は、取引先への賠償も問題になります。金額以上に重いのが、取引の停止です。取引先からセキュリティ対策の状況を問われる場面が増えており、事故の後は継続取引の条件を満たせなくなることもあります。踏み台になる構造はサプライチェーン攻撃とはで解説しています。

    ④報告・公表:2022年から法律上の義務に

    2022年4月の個人情報保護法の改正で、一定の漏えいが起きた場合の個人情報保護委員会への報告と本人への通知は、努力義務から法律上の義務になりました。不正アクセスによる漏えいは「不正の目的によるおそれがある漏えい」にあたり、件数が1件でも報告の対象になりえます。

    • 速報:事態を知ってから概ね3〜5日以内
    • 確報:原則30日以内(不正の目的によるおそれがある場合は60日以内)
    • 本人への通知
    • ランサムウェアでデータが暗号化され使えなくなった場合も、「毀損」として対象になりえます

    確報には、原因や再発防止策を書く必要があります。つまり、①の調査をしなければ報告を書き上げられません。公表やお知らせにも費用がかかり、JNSAの目安では1万人へのDM送付で約130万円、地方紙への新聞広告で約50万円です。なお、個人情報保護委員会の命令に違反した場合、法人には最大1億円の罰金が定められています。期限や対象の詳細は個人情報漏えいの報告義務と期限にまとめています。

    合計すると、いくらになるのか

    たとえば、社員30人の会社で顧客1万人分の連絡先が漏れたと仮定し、上記の目安を当てはめると次のようになります。

    • 調査:約300〜400万円
    • 見舞金:約650万円
    • 問い合わせ窓口(3か月):約700〜1,000万円
    • DM送付・法律相談:約160〜230万円
    • システム復旧・再発防止:数百万円〜

    これだけで2,000万円前後になり、損害賠償の請求、止まっていた間の売上の損失、取引先の離反は含まれていません。あくまで目安を積み上げた試算ですが、JNSAが「中小企業でも数千万円単位」としている理由が分かると思います。

    一方で、情報処理推進機構(IPA)の「2024年度 中小企業における情報セキュリティ対策に関する実態調査」では、中小企業のサイバーインシデントの被害額は平均73万円でした(100万円以上は9.4%、最大1億円)。多くの事案は軽く済みますが、ひとたび社内に広がると桁が変わる、というのが実態に近い見方です。

    費用対効果ではなく「事業を続けられるか」の問題

    セキュリティ対策を検討するとき、「対策費用と、起きる確率×被害額を比べる」という費用対効果の考え方がよく使われます。しかし中小企業では、この計算がほとんど成り立ちません。起きる確率を誰も正確に見積もれないうえ、被害額が手元資金や年間利益を超えると、「割に合うかどうか」ではなく「会社が続くかどうか」になるためです。

    数千万円の支出に加えて、取引の停止や信用の低下が重なれば、資金繰りが続かなくなるおそれがあります。だからこそ考えるべきなのは、「起きる確率をゼロにする」ことではなく、侵入されたとしても被害を小さい範囲にとどめることです。被害の範囲が狭ければ、調査の対象も、漏れる情報も、止まる業務も小さく済みます。

    被害が広がる入口になりやすいのは「PCのログイン」

    不正アクセスの報道では、VPN機器やクラウドのアカウントが侵入口として取り上げられます。しかし費用を大きくするのは、攻撃者が社内のPCやサーバーに次々とログインして広がった場合です。メールやクラウドには多要素認証を入れていても、WindowsのPCログインはパスワードだけという会社は少なくありません。盗まれたパスワードがあれば、攻撃者は正規の社員としてPCやサーバーに入れてしまいます。

    PCやサーバーのログインに2つ目の要素を加えておくと、パスワードが盗まれていても、それだけでは次のPCへ入れなくなります。また、誰が、いつ、どのPCにログインしたかの記録が残っていれば、①の調査で範囲を絞り込む手掛かりになります。方式の選び方はWindows OSログインの2要素認証、いま入られていないかの確認は不正アクセスされたか調べる方法で解説しています。

    スマホのワンタッチでWindows PC・サーバーのログインに2つ目の要素を加え、ログインの記録も残す方法があります製品サイトを見る(アプリップリキー)

    対策全体をどこから進めるかは、不正アクセスの対処法・対策で侵入経路ごとに整理しています。被害の実例と統計は不正アクセス・ランサムウェア被害の統計と実例もあわせて参照してください。

    出典

    • 日本ネットワークセキュリティ協会(JNSA)「インシデント損害額調査レポート 第2版」(2024年2月)
    • 警察庁「令和7年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2025年9月)
    • 独立行政法人情報処理推進機構(IPA)「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月)
    • 個人情報の保護に関する法律、個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」

    記事中の金額は、いずれも公表された目安や判例の例です。実際の費用は、事案の規模や対応の内容によって大きく変わります。

    いまの運用を棚卸ししてみる

    被害の広がりを左右するのは、PCやサーバーのログインがどう守られているかです。applippliの無料棚卸しでは、10問・約3分で、PCログインまわりで何が手当て済みで、何がパスワードだけのまま残っているかを一覧にできます。

    この記事を社内で共有する

    被害額を左右するのは、侵入後にどこまで広がるかです。PCのログインがパスワードだけで残っていないかを含め、いまの運用を10問で一覧にできます。

    入力必須の項目はありません。会社名も任意、会員登録も不要で、電話番号もお伺いしません。

    この記事を書いた会社

    株式会社アプリップリ / アプリップリキー

    アプリップリキーは、Windowsのログインをスマートフォンのワンタッチにする国産ソフトです。パスワードを覚えて打つ運用をなくし、誰がいつPCを使ったかを記録に残します。

    製品サイトを見る
    © 2026 株式会社アプリップリ