サイバー保険
サイバー保険システム停止事業停止IT依存

システム停止=事業停止の企業がやるべき対策

この記事のポイント

ITに強く依存する企業はサイバー攻撃でシステムが停止すると売上が大幅に低下し営業不能に陥ります。保険の付帯サービスを外注として活用し、リスクモニタリングで備える方法を解説します

ITに強く依存する企業にとって、システム停止は事業停止と同義です。ランサムウェアに感染すれば売上が大幅に低下し、営業そのものができなくなる可能性があります。保険の付帯サービスを「外注」として活用する方法と、今日からできる具体的な対策を解説します。

システム停止が事業停止につながるリスクと対策を解説するイメージ

本記事は一般的な情報提供を目的としており、特定の保険商品の推奨・勧誘を目的とするものではありません。保険商品の詳細は各保険会社の約款や重要事項説明書をご確認ください。補償内容や保険料は保険会社・プラン・条件により異なります。

システム停止が事業に与える壊滅的な影響

現代の企業活動は、ほぼすべてITシステムに依存しています。受発注、在庫管理、顧客対応、会計処理に至るまで、システムなしでは日常業務が成り立たない企業がほとんどです。

こうした企業がサイバー攻撃を受けてシステムが停止すると、その影響は甚大です。ランサムウェアに感染して情報にアクセスできなくなれば、売上が大幅に下がるだけでなく、営業すらできなくなります。

実際に被害に遭った中小企業の事例では、身代金要求のないタイプのランサムウェアで情報がロックされただけで、復旧費用が1,000万円を超えています。情報漏洩が発生しなくても、システムの復旧だけでこれだけの費用と時間がかかるのです。復旧期間の具体的なタイムラインはサイバー攻撃からの復旧期間は?実態を解説で詳しく解説しています。

平

ITに強く依存している企業だと、ランサムウェアで情報にアクセスできないことで売上が大幅に下がったり、もう営業すらできないということになりかねません。一発食らったら本当に事業が止まってしまうリスクがあります。

「うちは大丈夫」が最大のリスク

サイバー攻撃に対して「うちは小さい企業だから狙われない」「セキュリティソフトを入れているから大丈夫」と考える経営者は少なくありません。しかし、この認識こそが最大のリスクです。

サイバー攻撃は企業規模に関係なく無差別に行われています。セキュリティが弱いところを狙って攻撃する傾向があり、むしろセキュリティ投資が限られる中小企業の方がリスクが高いのです。

マネサロくん
マネサロくん

セキュリティ対策ソフトを入れていれば、サイバー攻撃は防げるのでは?

実際にランサムウェア被害に遭った中小企業は、社内にIT部門があり、セキュリティ対策もしっかり行っていました。セキュリティソフトも導入済みでしたが、それでも感染を防ぐことはできませんでした。

セキュリティ対策は必須ですが、完全に防ぐことはできません。万が一攻撃を受けた際に事業を継続するための備えが必要です。事業継続計画にサイバー攻撃を組み込む方法はBCPにサイバー攻撃を入れていますか?で解説しています。

サイバー攻撃は頻度は高くないかもしれませんが、1回の被害で事業停止や倒産に至る可能性があります。発生頻度は低くても被害額が極めて大きいリスクは、保険でカバーすべきリスクの典型です。

今日からやるべき3つの対策

システム停止による事業停止のリスクに備えるために、今日から始められる具体的な対策があります。

1つ目は従業員のセキュリティ教育です。サイバー攻撃の入り口として最も多いのは、フィッシング詐欺のメールを開いてしまうなどのヒューマンエラーです。こういうメールが届くので開かないでくださいという事例を共有し、定期的に講習会を実施することが最も効果的な予防策です。

2つ目はOSやソフトウェアの最新化です。OSやソフトウェアを最新バージョンにアップデートすることで、既知の脆弱性を狙った攻撃を防ぐことができます。コストをかけずにすぐに実行できる対策です。

3つ目は多要素認証の導入です。テレワークで社内システムにアクセスする際に多要素認証を設定していないと、不正アクセスのリスクが高まります。最低限のセキュリティ対策として導入することを強くおすすめします。

平

まず一番やるべきは社員教育を継続していくことです。フィッシング詐欺など人為的なミスでウイルスに感染してしまうケースが最も多いので、ここをしっかり対策することが最優先です。

セキュリティ対策の次に保険で備える

セキュリティ対策は攻撃を防ぐための手段ですが、完全に防ぐことはできません。セキュリティ対策で防御力を高めた上で、万が一の事故に備えて保険に加入するのが正しいアプローチです。

この考え方は自動車保険と同じです。安全運転を心がけるのは当然ですが、それでも事故が起きる可能性はゼロにはなりません。だから保険に入るのです。

平

一番大事なのはセキュリティ対策を強くすること。2段階認証をつける、セキュリティ教育をする、これがまず第一にやるべきこと。それでもサイバー攻撃は完全に防げるものではないので、万が一の時のために保険に入っておくという考え方です。

サイバー保険の保険料は売上規模によって異なりますが、売上1億円程度の企業であれば年間約10万円で加入できます。パソコン1台のフォレンジック調査に100万円がかかることを考えれば、年間の保険料でリスクヘッジしておくのは合理的な判断です。

保険の付帯サービスを「外注」として活用する

サイバー保険の大きな価値は、保険金の支払いだけにとどまりません。付帯サービスとして提供される専門家サポートが、IT部門を持たない企業にとって特に重要な意味を持ちます。

サイバー攻撃を受けた際、多くの企業はどこに連絡して何をすべきかがわかりません。実際にランサムウェア被害に遭った企業でも、どこに何を連絡すれば原因調査ができるのかがわからないという状況でした。

サイバー保険に加入していれば、事故発生直後から保険会社の専門チームのサポートを受けることができます。具体的には以下のようなサポートが含まれます。

  • 初動対応の指示とアドバイス
  • フォレンジック調査の専門業者紹介
  • 復旧に向けたコンサルティング
  • 弁護士などの専門家への取り次ぎ

社内だけでこうした対応体制を整えようとすると相当なコストがかかります。サイバー保険の付帯サービスを活用すれば、外注するようなイメージで専門家の支援を受けることができます。付帯サービスの具体的な内容はサイバー保険のインシデント対応サービスを徹底解説で紹介しています。

平

社内だけでインシデント対応体制を整えるのは相当コストがかかります。どこに連絡してどういうルートで対応するかを社内だけで整理するのは大変なので、保険の付帯サービスを「外注」するようなイメージで活用いただけると思います。

リスクモニタリングで攻撃を未然に防ぐ

サイバー保険の付帯サービスには、事故発生時のサポートだけでなく、平常時に利用できるサービスもあります。

サイバーリスクモニタリングサービスでは、自社のセキュリティ状態を継続的にチェックできます。ホームページのセキュリティが十分かどうか、社内ネットワークにリスクがないかといった点を定期的に確認し、問題があれば事前に対策を講じることができます。

マネサロくん
マネサロくん

リスクモニタリングは具体的に何をチェックするのですか?

今リスクが高い状態なのかどうか、ホームページのセキュリティが強いのか弱いのか、社内のセキュリティが十分かどうかなどを調べることができます。保険料を払って補償を受けるだけでなく、こうした付帯サービスを積極的に活用することがセキュリティ対策そのものにもなります。

サイバー攻撃は「いつか来るかもしれない」ではなく、「いつ来てもおかしくない」と捉えるべきリスクです。攻撃の頻度は低くても、1回の被害で事業停止から倒産に至る可能性がある以上、平常時からのモニタリングと保険による備えは不可欠です。

保険金額の設定と補償の範囲

サイバー保険に加入する際は、保険金額と補償範囲の設定が重要です。

保険金額は最低でも1億円が推奨されています。フォレンジック調査費用だけで数百万円から1,000万円以上かかり、そこに逸失利益や復旧費用を加えると数千万円規模になる可能性があるためです。

また、逸失利益の補償は利益補償特約として契約時にオプションで追加する必要があります。ITに強く依存する企業にとって、システム停止中の売上損失をカバーする利益補償特約は必須のオプションです。利益補償特約の仕組みと保険金額の設定方法は業務停止の損失もカバー?サイバー保険の利益補償で詳しく解説しています。

保険金額の設定にあたっては、自社の利益規模を正確に把握し、保険の専門家と相談しながら適切な金額を決めることが重要です。保険金額が実際の損害を下回ってしまうと、差額は自社負担になります。

平

保険金額は規模によりますが、最低でも1億円はつけておくべきです。逸失利益のところは会社の利益規模に合わせて、しっかりカバーできるように保険金額を設定してあげることが重要です。

パソコンを使う企業はすべてサイバー保険の対象

サイバー保険はIT企業やEC事業者だけのものではありません。パソコンを使って事業を行っているすべての企業が加入を検討すべきです。

パソコン1台でもウイルスに感染する危険性があり、1台の調査に100万円がかかります。企業の規模に関係なく、パソコンを使っている限りサイバー攻撃のリスクは存在します。

情報漏洩限定の補償であれば年間数万円から加入できます。フルカバーのプランでも中小企業であれば十分に負担できる保険料で設計可能です。事業を守るための投資として、サイバー保険の検討を最優先事項に位置づけてください。復旧を早めるための企業の取り組みについては復旧が早い企業と遅い企業の違いとは?もあわせてご確認ください。

この記事のまとめ

  • ITに強く依存する企業はシステム停止が事業停止に直結し、倒産につながるリスクもある
  • 最優先の対策は従業員のセキュリティ教育で、フィッシング詐欺など人為的ミスの防止が最も効果的
  • セキュリティ対策で完全に防ぐことはできないため、万が一の備えとしてサイバー保険への加入が必要
  • 保険の付帯サービスを「外注」として活用することで、IT部門がなくても専門家の支援を受けられる

サイバー保険の無料相談はこちら

マネサロくん

ITに強く依存する企業がサイバー攻撃に備えるために最優先でやるべきことは何ですか?

最優先は従業員へのセキュリティ教育の継続です。フィッシング詐欺など人為的ミスによる感染が最も多いため、社員教育を定期的に行うことが最も効果的な予防策です。

サイバー保険の付帯サービスとは何ですか?

事故発生時の専門業者紹介やコンサルティング、平常時のサイバーリスクモニタリングなど、保険金の支払い以外のサポートサービスです。社内だけで体制を整える代わりに外注として活用できます。

セキュリティ対策をしていてもサイバー攻撃は防げないのですか?

セキュリティ対策は重要ですが、完全に防ぐことはできません。実際にIT部門がありセキュリティ対策をしっかり行っていた中小企業でもランサムウェア被害に遭っています。対策と保険の両方が必要です。

サイバー保険の年間保険料はどのくらいですか?

売上規模と業種によって異なりますが、売上1億円程度の企業で年間約10万円、数十億円規模で約100万円が目安です。パソコン1台の調査に100万円かかることを考えると合理的な投資です。

関連記事