朝9時40分、経理と総務を兼ねている担当の方が、社長席まで来て立ち止まります。「取引先の購買の方からお電話で、うちから来た振込先変更のメール、あれ本物ですかって聞かれたんですけど」。二人で送信済みトレイをさかのぼりますが、そんなメールは見当たりません。「じゃあ誰が出したんでしょう」と聞かれて、その場では答えられませんでした。

同じ机の上に、別の取引先から届いた確認書が置いてあります。A4で2枚。「サイバー保険等の加入状況」という欄が空いたままで、返送の期限は今月末です。空欄で返していいのか、「なし」と書いたら取引に響くのか、そこが分からないまま何日か経っています。加入するかどうかを決める前に、今日のうちに確認できることが3つあります。

私たちデジタル屋さんは、中小企業に外から入って、デジタル化の順番を決める仕事をしています。保険は売っていないので、どの保険商品が良いかという比較はできませんし、保険料が高いか安いかも判断できません。代わりにできるのは、見積もりを取る前に自社で決められることを整理することだと思います。

サイバー保険は何を補償するのか

サイバー保険は、情報の漏えいやシステムの停止といった、コンピューターまわりの事故で会社が負担するお金を補償する損害保険です。単独の商品として売られているものと、いま入っている賠償責任保険などに特約として付けるものがあります。

補償の中身は、どの保険会社の説明を読んでも、大きく3つに分かれています。整理すると、他人に払うお金と、自社が使うお金の2種類になります。

  • 損害賠償責任。自社が原因で取引先や顧客に迷惑をかけ、賠償を求められたときに払うお金で、これが他人に払う分にあたります
  • 事故対応費用。原因を調べる調査、システムの復旧、関係者への連絡、弁護士への相談など、事故のあとで自社が使うお金
  • 利益損害・営業継続費用。システムが止まっている間に減った利益や、営業を続けるための臨時の費用。多くの商品でこれは追加のオプションです
サイバー保険の補償の3つの柱

3つ目が標準で付いていないことは、案内の文章では小さく書かれていることが多いように見えます。「入っているから大丈夫」と思っている会社が、実際に止まったときにいちばん困るのはここではないでしょうか。

どの柱にも当てはまらないものがある

3つの柱に当てはまらない支出もあります。よく挙げられるのが、ランサムウェアの攻撃者が要求してくる身代金そのものです。日本で売られている商品では、これを補償の対象外と明記しているものが多いようです。復旧のためにかかった調査費用や作業費用は2つ目の柱で見てもらえる場合がありますが、要求されたお金を払う分は別、という区分けになっています。

冒頭の「振込先変更メール」も、この境目にあります。取引先が偽のメールにだまされて別の口座へ振り込んでしまった場合、失われたのは取引先のお金です。自社が偽メールを出したわけではないのに賠償を求められれば1つ目の柱の話になりますし、誰かのメールが盗み見られていた形跡を調べる費用は2つ目の柱の話になります。いっぽう、自社が振り込んでしまったお金そのものは、3つのどれにも素直には当てはまりません。

ここは商品ごとに扱いが違うところなので、断定はできません。契約前に代理店へ聞くとしたら、「取引先をかたった偽メールで送金先が変わった場合、賠償を求められた分と、調査した分と、当社が振り込んでしまった分の3つは、それぞれ対象になりますか」という形で分けて聞くと、答えが返ってきやすいと思います。

報告の義務が発生すると、費用の項目が増える

個人情報が漏れた、あるいは漏れたおそれがある場合、個人情報保護委員会への報告と、本人への通知が法律で義務づけられています。どういう場合に報告が必要かは、個人情報保護委員会の「漏えい等の対応とお役立ち資料」に類型が示されています。不正アクセスによる漏えいは、件数にかかわらず報告の対象です。

報告と通知が要る状態になると、調査、書類の作成、連絡先の名簿づくり、問い合わせの受付といった作業が一度に発生します。事故対応費用という言葉は抽象的ですが、中身はこうした地味な作業の外注費と人件費です。10人から50人の会社で、これを通常の業務と並行してやるのは難しいと思います。

被害額はいくらか。1億円も125万円も、どちらも実際の数字

サイバー保険の案内でよく見るのは、想定損害額として1億円前後の金額を挙げた図です。いっぽうで、実際に被害を受けた中小企業に聞いた調査では、もっと小さい数字が出ています。どちらも実在する数字で、母集団が違うだけです。

日本損害保険協会が2025年12月に公表した中小企業におけるリスク意識・対策実態調査2025(回答1,050社)では、何らかのリスクで被害を受けた企業に被害額を聞いています。そのうちサイバーリスクによる被害と答えた44社の内訳は、次のとおりです。

  • 100万円未満が38.6%で最も多い
  • 中央値は125万円(全リスクの中央値388万円より低い)
  • 1億円以上は2.3%(44社のうち1社)
  • 15.9%は「わからない」と回答
サイバー被害を受けた中小企業の被害額の分布

44社という数は少ないので、これを中小企業全体の代表値として扱うことはできません。ただ、この調査には誤送信やUSBメモリの紛失といった軽い事故も含まれています。会社が止まるほどの事故だけでなく、日常的に起きる小さな事故まで数えると、被害額はこのあたりに寄る、ということだと思います。

これに対して、警察庁が集計しているランサムウェアの被害は、届け出るほど重い事故だけが入っています。ランサムウェア対策のやり方|製品を増やす前に決めることで扱ったとおり、調査と復旧の費用が1,000万円以上だった割合は年々上がっています。同じ「サイバー被害」という言葉でも、数えている対象がまったく違います。

案内に出てくる1億円は、この右側の端にあたる数字です。嘘ではありませんが、自社がその位置に来るかどうかは別に考えたほうがいいのではないでしょうか。

自社がどちら側かを分ける2つの見方

分布のどこに自社が来るかは、次の2つでおおよそ分かれると思います。

  • 預かっている個人データの件数と種類。顧客名簿が数百件なのか、数万件なのか。氏名と連絡先だけなのか、健康や資産に関わる情報まで持っているのか。件数が多いほど、通知と問い合わせ対応の費用が跳ね上がります
  • 止まったら1日でいくら消えるか。受注も出荷も止まる会社と、電話とファクスで回せる会社では、同じ日数止まっても金額がまったく違います

この2つを紙に書いてみると、案内の1億円が自社の話かどうかは、わりとはっきりすると思います。前者は情報資産管理台帳とは?先に埋める7列と作り方で作る表がそのまま材料になります。

無料・オンライン可

「自社の場合はどう答えるか」で止まったら

取引先から届いた確認書やチェックシートは、正解が一つに決まっていません。いまのまま出せる項目と、出す前に直しておいたほうがいい項目を切り分けるところまで、一緒に見ます。

メールで相談する →

書きかけの状態でも構いません。

保険料が「要問い合わせ」になる理由と、桁の出し方

年に10万円で済むのか、100万円かかるのか。ここが分からないと判断のしようがありません。ところが保険会社のページを開いても、料金表は出てきません。「補償内容により異なりますのでお問い合わせください」で終わります。

隠しているわけではなく、保険料の決まり方がそうなっているからです。各社の説明を読むと、保険料を決めているのは次の3つだと書かれています。

  • 年間売上高。事故が起きたときに動く金額の目安として使われます
  • 業種。預かるデータの量と種類、システムが止まったときの影響が業種で大きく変わるためです
  • セキュリティ対策の実施状況。ここが後述する割引につながります

このうち2つは会社ごとに違う数字なので、一覧表にしようとしても意味のある形になりません。逆に言えば、この3つを揃えれば見積もりは出ます。特別な準備が要るわけではなく、前期の決算書から売上高を1つ、業種を1つ、それに次の章で扱う対策の状況を答えれば、たいていの代理店は数日で概算を返してくれます。

補償の上限額と自己負担額(免責金額)をいくらに置くかで金額は変わるので、1つの数字ではなく、上限を変えた2案か3案で出してもらうのがいいと思います。並べて初めて、上限を上げることに意味があるのかどうかが見えます。

なお、サイバー保険の契約期間は1年で、毎年更新するのが一般的です。売上が変われば翌年の保険料も変わります。1回決めたら終わりではない、という点は最初に知っておいたほうがいいと思います。

その保険、もう入っているかもしれない

見積もりを頼む前に、確認しておくことがあります。いま入っている保険に、似た補償がすでに付いている可能性です。

先ほどの損保協会の調査では、企業向け損害保険を一度も見直したことがない会社が26.8%、5年以上前から見直していない会社が約15%という結果が出ています。契約したときの担当者がもういない、という会社も多いのではないでしょうか。その状態だと、何に入っているのかを社内の誰も正確に言えません。

証券のどこを開くか

保険証券を出してきたら、見るのは3か所です。

  • 保険の種類の欄。「賠償責任保険」「業務災害補償保険」など、主契約の名前が書かれています
  • 特約の欄。ここに「情報漏えい」「サイバー」「個人情報」といった語が入っていないか。証券の裏面や別紙になっていることもあります
  • 付帯サービスの欄。相談窓口の電話番号が載っていることがあります。番号があるなら、そこに何が含まれるのかを聞けます

読んでも分からなくて構いません。分からないまま代理店に電話するのが、いちばん早いと思います。無知が知られるのが気になるという話も聞きますが、契約内容を全部覚えている経営者のほうが少ないはずです。次のように聞けば足ります。

当社がいま入っている保険の一覧を、証券番号つきでいただけますか。そのうえで、情報漏えいやシステム停止に関する補償が付いているものがあれば教えてください。取引先からセキュリティの確認書が来ていて、加入状況の欄を埋める必要があります。

最後の一文を入れておくと、いつまでに回答が必要かが伝わります。

回線やソフトに付いてくる補償は、加入済みと数えていいか

インターネット回線やウイルス対策ソフトの契約に、簡易な補償が自動で付いていることがあります。これも保険には違いありませんが、補償の範囲は狭く設定されているのが普通です。上限額が数十万円だったり、対象が特定の事故に限られていたりします。

取引先の確認書に「加入している」と書くつもりなら、その補償が何をどこまで見てくれるのかを先に確認したほうがいいと思います。名前が同じでも中身が違うものを、同じ欄に書くと、後で説明が難しくなります。

証券を並べてみたものの、どれが今回の話に当たるのか判断がつかない。そういう状態であれば、契約の一覧を作って整理するところから会社の課題診断でご一緒できます。保険そのものの良し悪しは判断できませんが、何を代理店に聞くべきかは整理できます。

保険金が出ない条件を、契約の前に読む

案内に載っているのは、支払われた事例のほうです。判断のために要るのは、出ない条件のほうだと思います。

先ほどの損保協会の調査には、気になる数字があります。サイバー保険に加入している92社に「保険に加入したことで被害を回避・軽減できたか」を聞いたところ、40.2%が「できたことはない」と答えています。事故が起きていないから、という回答も含まれているはずなので、これだけで保険が役に立たないとは言えません。ただ、入れば安心という話でもなさそうです。

契約の前に確認しておきたいのは、次の4つです。いずれも法律や約款の解釈に関わるので、最終的な判断は保険会社と代理店に確認してください。

  • 契約が始まる前にすでに侵入されていた場合。契約日より前に起きていた事故は対象外とされるのが普通です。「すでにやられていて気づいていないだけかもしれない」という不安があるなら、そこは正直に伝えたうえで、どこから対象になるのかを書面で確認しておいたほうがいいと思います
  • 申込書に書いた内容と実態が違っていた場合。対策の実施状況を実際より良く書くと、支払いの段階で問題になります。割引を取りにいくために盛る、ということはしないほうがいいです
  • 自己負担額(免責金額)。「設定できます」とだけ書かれていることが多い項目ですが、たとえば10万円に設定していれば、その分は必ず自社が払います。被害額の中央値が125万円という数字と並べると、この設定が結果に効いてくることが分かります
  • 事故を外部に公表することが支払いの条件になっているか。商品によっては、公表を前提とした費用が補償の対象になっています。従業員10人の会社にとって、公表するかどうかは経営そのものの判断です。契約の段階で確認しておく価値があると思います

割引の条件と、侵入経路の8割は同じものを指している

保険料を決める3つ目の要素が、セキュリティ対策の実施状況でした。各社とも、対策が進んでいる会社には保険料を割り引く仕組みを持っています。

ここで見ておきたいのは、割引の条件に挙がっている項目と、実際に侵入されている入口が、ほぼ同じものを指しているという点です。警察庁の令和6年におけるサイバー空間をめぐる脅威の情勢等についてには、次のように書かれています。

外から社内につなぐ機器について、業者に何を出させるかはVPN脆弱性|更新済みでも4割、誰が直すのかにまとめています。

VPN やリモートデスクトップ用の機器からの侵入が、全体の感染経路の8割以上を占める状況であるところ、その原因としては、ID・パスワード等が非常に安易であったことや、不必要なアカウントがきちんと管理されずに存在していたことなどが挙げられる。

警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」

同じ資料では、令和5年と比べて大企業の被害が減る一方、中小企業の被害件数は37%増えたことも報告されています。

つまり、割引を取りにいく作業は、そのまま被害を減らす作業になります。保険料が下がるかどうかとは別に、やる意味があるということだと思います。逆に、対策を何もしないまま保険だけ入るのは、いちばん高くつく組み合わせかもしれません。

何をやるかは、すでに書いた記事に分けてあります。

今日のうちに人に頼めることを2つ挙げるなら、外から社内につなぐ機器の面倒を見ている会社を契約書か請求書から探してもらうことと、退職した人のアカウントが残っていないかを一覧で出してもらうことです。どちらも費用はかかりません。

今期は見送ってよい会社の条件

サイバー保険の記事は、たいてい「中小企業こそ加入が必要です」で終わりますが、条件によっては見送ってよい場合もあると思います。

数字の前提として、損保協会の調査ではサイバー保険の加入率は8.8%でした。火災保険の58.6%と比べるとかなり低く、確認書の欄に「なし」と書くのは、まったく少数派ではありません。いっぽうで、まだ入っていない会社に今後の加入意向を聞くと、サイバー保険は24.0%で2番目に高く、関心そのものは高い分野です。

判断の型は、中小企業のDXの進め方|1件だけ着手し残りは今期やらないで使ったものがそのまま使えます。「期日が決まっているか」「代替手段が今あるか」「効果を数字で言えるか」の3つです。サイバー保険に当てはめると、こうなります。

  • 期日。取引先が契約書や確認書で加入を求めているなら、期日がある案件です。この場合は先に進めます。誰も求めていないなら、期日はありません
  • 代替手段。預かっている個人データが少なく、止まっても電話とファクスで数日は回せるなら、当面の代替手段はあります
  • 効果。自己負担額を引いたあとに受け取れる額が、年間の保険料と大きく変わらないなら、金額として効果を説明しにくい状態です

3つとも当てはまらない会社は、今期は保険料1年分を対策のほうに回して、来期の見積もりのときに割引を取りにいく、という順番でもいいと思います。順番を変えただけで、やめたわけではありません。

窓口と保険がひとまとめになっている制度がある

保険を単体で買う以外の選び方もあります。IPA(情報処理推進機構)が2021年から運用しているサイバーセキュリティお助け隊サービス制度です。相談窓口、異常の監視、事故が起きたときの駆けつけを含む対応を、民間の事業者がひとまとめで提供する仕組みで、IPAが基準を満たしたサービスに登録の印を出しています。

この制度では、簡易なサイバー保険を付けることが登録の必須要件になっています。ただしIPAのよくある質問を読むと、その保険が補償するのは「初動対応(駆付け支援等)の費用」とされています。つまり、通常のサイバー保険が持つ損害賠償責任や利益損害までは含まれません。これで足りるかどうかは、預かっているデータの量によります。

なお、このサービスの導入には、デジタル化・AI導入補助金による支援制度が用意されています。補助金の制度は年度で変わるので、IT導入補助金2026|デジタル化・AI導入補助金の申請先と公式の案内で最新の条件をご確認ください。

取引先の確認書の欄をどう埋めるか

空欄のまま返すのは避けたほうがいいと思います。答えられないのか、答えたくないのかが相手に伝わらないためです。未加入なら、未加入であることと、いつまでに何をするかを書けば足ります。書き方はセキュリティチェックシートの書き方と記入例|未実施の扱いにまとめてあります。

今週決めること

最後に、この記事を読んだあとに残る作業を3つに分けます。

  • 社長が決めること。今期に保険料を出すのか、対策に回すのか。判断のために、上限額を変えた2案か3案の見積もりを取るかどうか
  • 担当者に頼むこと。保険証券の一覧を代理店から取り寄せること。外から社内につなぐ機器の保守先を、契約書か請求書から探すこと。退職者のアカウントの一覧を出すこと
  • 今回は触らないと決めること。商品ごとの補償内容の細かい比較。これは見積もりが2案以上そろってからで間に合います

見送ると決めた場合も、代わりに何をいつまでにやるかは残ります。その順番を決めるところからであれば、会社の課題診断をご用意しています。

お気軽にご相談ください

企画段階のご相談でもOKです。1〜2営業日以内にご返信します。

ご入力いただいた個人情報は、お問い合わせへの対応のためにのみ利用いたします。