事故が起きたときの費用
多くの事故は小さく済みますが、まれに大きな費用がかかります。平均と、大きくなったときの両方をご覧ください。
中小企業の実態
情報処理推進機構(IPA)の、中小企業を対象にした調査の結果です。
| 被害額 | 平均73万円。100万円以上が9.4%、最大1億円 |
|---|---|
| 復旧までの期間 | 平均5.8日。50日以上が2.1%、最大360日 |
| 不正アクセスの手口 | 「脆弱性(ソフトの弱点)を突かれた」が48.0%で最多 |
| 不正アクセスの被害 | Webサイトの停止・機能低下 22.9%、Webサイトの改ざん 16.5% |
| 取引先への影響 | 約7割で取引先にも影響(賠償・補償の負担 32.4%) |
大きくなったときの費用
日本ネットワークセキュリティ協会(JNSA)が示す、中小企業の損害額の目安(参考値)です。情報漏えいの件数などで大きく変わります。
| 原因と被害範囲の調査 | 300〜400万円 |
|---|---|
| 法律相談 | 30〜100万円 |
| コールセンター | 3か月の対応で700〜1,000万円 |
| システムの復旧・再発防止 | 数百〜数千万円のケースも |
| 合計 | 中小企業でも数千万円単位、場合によっては数億円単位 |
今のうちに見直す理由
- WordPress 4.1〜4.6系は、2025年7月で提供元のセキュリティ更新が終わりました。これからの弱点は直りません。
- 2026年7月、WordPress 本体に重大な弱点(wp2shell)が見つかり、実際に悪用されました。最新に近い版も対象でした。WordPress を使い続ける限り、こうした更新に数日以内で対応し続ける必要があります。
- 経済産業省の「サプライチェーン強化に向けたセキュリティ対策評価制度」が2026年度末ごろに始まる見込みです。大手の取引先から、対策の説明を求められる場面が増えると考えられます。
4つのリスクを漫画で
- ホームページの改ざんページを書き換えられ、見た人が知らないサイトや偽の画面に飛ばされます。
- フィッシング(なりすまし)会社の名前をかたる偽のメールや偽の画面で、取引先やお客様がだまされます。
- 踏み台(ほかへの攻撃に使われる)乗っ取られたホームページが、迷惑メールの送信やほかの会社への攻撃に使われます。
- 情報漏えいお問い合わせの内容など、お客様の情報が盗まれます。
出典
- IPA「2024年度 中小企業等実態調査」速報(2025年2月14日)(新しいタブで開きます)
- JNSA「インシデント損害額調査レポート 第2版」(2024年)(新しいタブで開きます)
- WordPress 公式:4.1〜4.6系のセキュリティ更新の終了(2025年6月)(新しいタブで開きます)
- Tenable:wp2shell(CVE-2026-63030・CVE-2026-60137)のよくある質問(新しいタブで開きます)
- サプライチェーン強化に向けたセキュリティ対策評価制度の解説(二次情報)(新しいタブで開きます)