2026年9月、警察庁は「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」を公表しました。それによると、2026年1月から6月までのランサムウェア被害は123件にのぼり、統計を取り始めた2020年下半期以降で最多を記録したとのことです。同時期には、トレンドマイクロ株式会社と特定非営利活動法人CIO Loungeが従業員500名以上の企業を対象に実施した調査でも、ランサムウェア被害を受けた企業の平均被害額が約3億4,800万円、平均業務停止期間が約36日に達したという結果が示されています。生成AIの企業活用がかつてない速度で拡大する一方、サイバー攻撃への備えはむしろ後手に回りつつあるようです。本記事では、これらの調査データをもとに、いま企業が直視すべきセキュリティの実態と課題について整理していきます。
「半期過去最多」123件の内訳――中小企業6割、製造業が最多の標的に
警察庁の発表資料によれば、2026年上半期に確認されたランサムウェア被害123件のうち、約6割を中小企業が占めています。業種別に見ると、最も多いのは製造業で全体の約3割を占め、これに卸売・小売業、情報通信業、不動産物品賃貸業が続いています。特定の大企業だけが標的になっているわけではなく、比較的規模の小さい企業や、取引先とのシステム連携が多い業種が幅広く被害に遭っている状況がうかがえます。
侵入経路については、VPN機器を経由したものが全体の約5割を占めており、多くのケースで未修正の脆弱性や漏洩した認証情報が悪用されていたことが分かっています。被害を受けた企業のうち、復旧費用が1,000万円以上に達したケースは、有効回答35件のうち6割にのぼりました。一方で、復旧までにかかった期間については、有効回答48件のうち1カ月未満で復旧できたケースが5割弱にとどまっており、被害からの立ち直りに長期間を要する企業が少なくないことが読み取れます。あわせて、不審アクセスは1日1IPあたり13,687件と前年同期比で50.7%増加しており、攻撃の”母数”そのものが拡大していることも見逃せないポイントです。
平均被害額3億4,800万円、業務停止は36日に長期化――トレンドマイクロ調査が示す”回復力”の格差
より詳細な実態を示しているのが、トレンドマイクロとCIO Loungeが2026年5月に実施した調査です。従業員500名以上の企業の経営者・部長級306人を対象にしたこの調査では、過去3年間にランサムウェア被害を経験した企業の平均被害額が約3億4,800万円と、2024年度と比べて約1億3,000万円増加したことが明らかになっています。さらに深刻なのが業務停止期間で、平均862.9時間、日数に換算すると約36日に達しており、2024年度の平均10.2日から3倍以上に長期化しています。サイバー攻撃全体で見ても、平均被害額は約1億8,900万円、平均業務停止期間は約369.3時間(約15.4日)という結果でした。
同調査では、対策を阻む最大の要因として「人的リソースおよび適切なスキルセットの不足」が全項目中で最多に挙げられており、次いで「攻撃の高度化・複雑化への対処」が続いています。注目したいのは、調査主体が「ビジネス環境における生成AIの利用は大幅に拡大している一方、外部からの攻撃に対する備えは不十分な状況にある」と指摘している点です。AI活用の速度に、防御体制の整備が追いついていない構図が、複数の調査から共通して浮かび上がっています。なお、同じ警察庁の資料では、経営者の音声をAIで模倣する「ニセ社長詐欺」が上半期だけで127件確認され、被害額は約38億8,000万円、既遂1件あたりの平均被害額は約3,100万円にのぼるとされており、生成AIを悪用した攻撃の手口が金銭的にも実害を伴う段階に入っていることが分かります。
独自考察――なぜ「AI導入加速」と「セキュリティ対策の遅れ」は同時に進行するのか
“守りのAI”と”攻めのAI”の非対称性――攻撃側が享受する先行者利益
生成AIは本来、脅威検知やログ解析の自動化など防御側の武器にもなり得る技術です。しかし現状を見る限り、恩恵をより早く享受しているのは攻撃側であるように見受けられます。フィッシングメールの文面作成や、マルウェアのコード生成、さらには音声・映像を模倣したなりすまし詐欺まで、生成AIは攻撃の「量」と「質」を同時に引き上げる道具として機能しています。防御側の対策導入には、既存システムとの整合性確認や社内稟議、投資対効果の説明といった手続き的な時間がかかるのに対し、攻撃側はそうした制約を受けません。この非対称性こそが、統計上「攻撃の高度化」が先行して見える背景にあると考えられます。
VPNという”古い扉”が狙われ続ける理由――老朽化インフラとゼロトラスト移行の遅れ
侵入経路の約5割をVPN機器が占めているという事実は、決して目新しい傾向ではありません。数年前から繰り返し指摘されてきた脆弱性が、いまだに主要な侵入口であり続けているのです。背景には、VPN機器の入れ替えやファームウェア更新が、業務への影響を懸念して後回しにされやすいという事情があります。また、ゼロトラストアーキテクチャへの移行は多くの企業にとって「理解はしているが着手できていない」テーマであり、投資の優先順位が生成AI活用やDX関連の新規施策に向きがちな現状では、地味ながら重要なインフラ更新が後手に回りやすい構造があると考えられます。
中小企業が”入口”にされる構造――サプライチェーン全体のリスクへ
被害企業の約6割を中小企業が占めるという結果は、単に「中小企業は対策が手薄だから狙われやすい」という単純な話にとどまりません。近年のランサムウェア攻撃では、取引先の中小企業を経由して大企業のシステムに侵入する、いわゆるサプライチェーン攻撃の手口が定着しつつあります。製造業が業種別で最多を占めている点も、部品調達網や生産管理システムが複数企業にまたがって連携している業界特性と無関係ではないでしょう。自社単独でセキュリティレベルを高めても、取引先の脆弱性がそのまま自社のリスクになり得るという構造は、今後さらに意識される必要があると考えられます。
復旧費用1,000万円超えの衝撃――サイバー保険と経営判断のジレンマ
復旧費用が1,000万円以上に達した企業が6割を占めるという数字は、多くの企業にとって看過できない経営インパクトです。特に中小企業にとって、この規模の突発的な支出は資金繰りに直結しかねません。サイバー保険への加入を検討する企業は増えているものの、保険料の設定基準や補償範囲は年々厳格化しており、対策状況によって加入条件そのものが変わるケースも出てきています。結果として、「保険に入るためにセキュリティ投資が必要」という順序が生まれつつあり、これまで後回しにされがちだった対策投資が、経営判断のアジェンダに押し上げられる契機になっている面もあると言えるでしょう。
“ニセ社長詐欺”に見るAI悪用の新局面――生成AIが変える詐欺の”品質”
経営者の声を模倣した「ニセ社長詐欺」が127件、被害額約38億8,000万円という数字は、従来型の「振り込め詐欺」的な手口が、生成AIによって精度を大きく高めていることを示しています。既遂1件あたり平均約3,100万円という被害額の大きさは、経理担当者が一瞬の判断で高額送金の可否を迫られる場面が実際に多く発生していることを物語っています。声紋や話し方の癖まで再現できる時代においては、「本人確認」という概念そのものを見直す必要があり、電話一本で振込を実行するような業務フローが残っている企業ほど、リスクにさらされやすい状況にあると考えられます。
2027年に向けて企業が取るべき現実的な一手――人材不足下でのリソース配分
調査が繰り返し示しているように、対策を阻む最大の要因は「人的リソースおよびスキルセットの不足」です。この制約を前提とする以上、すべての対策を自社で内製化しようとするアプローチには限界があります。現実的な選択肢としては、VPN機器など侵入経路になりやすい既存インフラの棚卸しと更新を優先しつつ、監視・検知業務は外部のマネージドセキュリティサービスに委ねるといった「絞り込みと外部活用」の組み合わせが考えられます。また、送金や重要な意思決定に関わる業務フローについては、AIによるなりすましを前提とした複数人承認や、声・映像以外の確認手段を組み込むといった運用面の見直しも、限られたリソースで効果を出しやすい対策と言えるでしょう。
まとめ
2026年上半期のランサムウェア被害123件という数字は、単なる過去最多の更新にとどまらず、生成AIの企業活用が加速する裏側で、攻撃側もまた同じ技術を武器に進化を続けていることを示しています。侵入経路の約5割を占めるVPN機器という”古い扉”、復旧費用1,000万円超えが6割にのぼる経営インパクト、そして”ニセ社長詐欺”に代表されるAI悪用の巧妙化は、いずれも一過性の話題ではなく、今後さらに深刻化しうる構造的な課題です。すべてを一度に解決することは難しくても、侵入経路の棚卸しや業務フローの見直しなど、優先順位をつけた着実な対策の積み重ねが、これからの企業に求められていると言えるのではないでしょうか。

コメント