バックアップは「取ること」ではなく「戻せること」 ― 6か条に1つ増えた意味

シリーズ「2026年のサイバーセキュリティ」第3回(全5回)

中小企業のセキュリティ対策の出発点として、IPAが出している「情報セキュリティ5か条」がありました。長く5つだったこれが、2026年に6か条になりました。

増えたのは、「バックアップを取ろう!」です。

たった1つ増えただけに見えますが、前回までに書いた「守るから続けるへ」という変化が、いちばん分かりやすく形になった項目だと思っています。今回はここを掘ります。

まず、6か条の全体像

現在の6か条はこうなっています。

  1. OSやソフトウェアは常に最新の状態にしよう!
  2. ウイルス対策ソフトを導入しよう!
  3. パスワードを強化しよう!
  4. 共有設定を見直そう!
  5. 脅威や攻撃の手口を知ろう!
  6. バックアップを取ろう!(2026年の追加)

この6か条は、IPAのSECURITY ACTION(セキュリティ対策自己宣言)の一つ星の中身でもあります。6か条に取り組むことを宣言すると、一つ星のロゴを使えます。前回書いたSCS評価制度の★3を目指すにしても、まずここが土台です。

1〜5は「入られないため」の対策です。最後に入った6番目だけが、入られた後の話をしています。

「取ろう」の中身が、すでに具体的

IPAの6か条のリーフレットには、バックアップの対策例として次の5つが挙がっています。

  • 重要情報のバックアップを定期的に行う。
  • バックアップに使用する装置・媒体は、バックアップ時のみパソコンと接続する。
  • バックアップの取得方法を決める。(オンラインバックアップの活用等)
  • バックアップしたデータを安全な場所に保管する。
  • バックアップしたデータを戻せるか定期的に確認する。

太字にした2つが、ランサムウェアを前提にした書き方になっている部分です。

つなぎっぱなしのバックアップは、一緒に暗号化されます。 外付けHDDを常時接続したまま自動バックアップしている、というのは中小企業でよくある構成ですが、ランサムウェアに感染したとき、その外付けHDDも同時にやられます。だから「バックアップ時のみ接続」。

そして最後の1行。戻せるか定期的に確認する。

「取ってある」と「戻せる」は違う

現場でいちばん多いのは、取ってはあるけれど戻したことがない、という状態です。

  • バックアップソフトが毎晩動いている(ログは誰も見ていない)
  • クラウドに同期している(同期は削除も暗号化も同期します)
  • 外付けHDDにコピーしている(容量が足りなくなった日から止まっている)

どれも「取ってある」に見えます。ただ、実際に事故が起きた日に必要なのは、業務を再開できる状態に戻すことです。ファイルが1つ復元できることと、会社が動くことのあいだには距離があります。

  • 復元に何時間かかるか、測ったことがあるか
  • 復元に必要なパスワードやライセンスキーは、どこにあるか(そのファイルも暗号化されていないか)
  • 戻した後、業務を再開するのに何が足りないか(設定、辞書、テンプレート、メールデータ)

ガイドライン第4.0版の自社診断25項目でも、5番目に「故障や誤操作、ウイルス感染などによる重要情報の消失に備えて定期的にバックアップを取得していますか?」が入っています。あわせて24番目には「セキュリティ事故が発生した場合に備え、緊急時の体制整備や対応手順を作成するなど準備をしていますか?」もあります。取得と、事故時の手順は別の項目として並んでいるわけです。

なぜ2026年に追加されたのか

背景は数字で見えます。

警察庁の資料によれば、令和6年中のランサムウェアによる被害報告件数は222件、うち中小企業が140件。侵入経路は、有効回答100件のアンケートでVPN機器が55件(55.0%)、リモートデスクトップサービスが31件(31.0%)でした。テレワークのために開けた口が、そのまま入口になっています。

手口も変わっています。対価を要求する被害134件のうち、111件(82.8%)がダブルエクストーション(二重恐喝)。データを暗号化するだけでなく、盗んだデータを公開すると脅す手口です。さらに、暗号化せずに盗むだけのノーウェアランサムが22件確認されています。

ここは正直に書いておきます。バックアップは、暗号化されて止まる被害には効きますが、盗まれて公開される被害には効きません。 二重恐喝が8割を超えている現状では、バックアップは「復旧のための備え」であって、「漏えいしない保証」ではない。だからこそ、次回以降の「そもそも危ない渡し方をやめる」話とセットになります。

復元テストは、1回やれば景色が変わる

大がかりな訓練をしなくても構いません。最初の1回は、これだけで十分です。

  1. 重要な業務ファイルを1つ選ぶ(できれば、今週使ったもの)
  2. バックアップから、別の場所に復元してみる(元ファイルは絶対に上書きしない)
  3. 開けるか、中身が最新か確認する
  4. かかった時間をメモする

ここで詰まったら、それが復旧計画の課題です。「バックアップソフトの管理画面に入れる人が1人しかいない」「復元先の空き容量がない」「そもそも対象から外れていたフォルダがあった」。実際、やってみると何かしら出てきます。

年に1回でも、記録が残っていれば「戻せることを確認しています」と取引先に説明できます。前回のSCS評価制度の話ともつながるところです。

演習:30分でできる復元テスト

来週の会議で、担当者と一緒にこれをやってみてください。

  1. 対象を決める(重要情報はどれか。顧客データ、見積書、図面、会計データ)
  2. 1ファイル復元する(別フォルダへ。所要時間を計る)
  3. 記録に残す(日付・対象・所要時間・詰まった点。A4の半分で十分です)

この記録が、そのまま「事故時の対応手順」の第一歩になります。

まとめ

  • 2026年、情報セキュリティ5か条は6か条になった。増えたのは「バックアップを取ろう!」
  • IPAの対策例は、バックアップ装置はバックアップ時のみ接続、そして戻せるか定期的に確認まで含んでいる
  • 「取ってある」と「戻せる」は違う。復元の所要時間を測ったことがあるかが分かれ目
  • ランサムウェア被害は規模を問わず発生しており、侵入経路はVPN機器とリモートデスクトップが中心
  • ただし二重恐喝が8割超。バックアップは復旧の備えであって、漏えいを防ぐものではない

次回は、その「漏えい」の側です。国の防御がどれだけ厚くなっても残る、メールでの資料共有という穴を扱います。

参考(一次情報)

  • IPA「情報セキュリティ6か条」(SECURITY ACTION、2026年6月15日 Version 2.1)
  • IPA「中小企業の情報セキュリティ対策ガイドライン」第4.0版(自社診断25項目)
  • 警察庁「令和6年におけるサイバー空間をめぐる脅威の情勢等について」

投稿者プロフィール

頭領CEO 土開千昭

Consultation

記事の内容を、自社の課題に置き換えて整理しませんか。

現状整理から、必要な取り組みと進め方を一緒に考えます。

相談してみる