2026年のサイバー攻撃は、技術担当者だけで解決できる問題ではありません。侵害の疑いを知ったとき、通信を止めるか、どの仕事を残すか、外部へ何を伝えるか。最終的な判断は経営者に求められます。セキュリティを経営管理の中心へ移す具体的な方法を考えます。
2025〜2026年の事例が示す、異なる停止と侵害
2025年9月のアサヒグループへのサイバー攻撃について、同社は2026年2月、システム障害発生の約10日前にネットワークへ侵入されたとみられること、管理者権限を奪われ内部探索が繰り返されたことを公表しています。アサヒグループ公表(2026年2月18日)。被害が表面化する前に、何を観測できたかが問われます。
2026年7月、ニチレイはサイバー攻撃後にグループのシステムを遮断し、冷蔵倉庫の入出庫と冷凍食品の出荷が影響を受けました。7月17日に制限付きの部分稼働を始め、7月24日に全拠点で通常稼働へ戻りました。情報保護のためのシステム遮断が物流業務へ波及した事例です。停止から段階的な再開までの経過は、7月16日の公表、7月17日の第3報、7月24日の第5報から追えます。限定的な業務再開から通常稼働への経過が確認できます。ただし、それが事前に計画された縮退運用だったかどうかは、公表だけでは断定できません。
2026年10月8日のIDCフロンティア第3報では、IDCFクラウドの東日本リージョン1の一部でランサムウェア攻撃を受け、495の企業・自治体に影響し、対象ゾーンのデータの取り出し・復元が困難な見通しと説明されています。利用者が保持するバックアップから別環境で再構築するよう案内されています。IDCフロンティア第3報。これは主としてサービスの可用性・データ復旧の問題であり、現段階でデータ漏洩が確認されたものと記述しません。
同年10月6日、スカラコミュニケーションズはFAQシステム「i-ask」の不正アクセスについて、同一サーバー上の最大5社のシステム環境のデータベースにあった問い合わせ情報が外部取得された可能性を公表しています。事業者公表。複数の利用企業という境界と、実際のサーバー・管理の境界が一致しないことが、影響範囲の理解に重要です。各社が同一のデータベースや認証情報を共用していたとまでは断定できません。
これらは異なる事案であり、侵入経路や管理上の不備が同一だったという意味ではありません。共通する経営上の問いは、一つの侵害や停止が、どの情報・業務・取引先へ波及するのかという点です。
大手・専門家・クラウドという安心を、構造の検証へ変える
大手事業者への委託やクラウド利用には利点があります。しかし「大手だから」「専門家に任せたから」「クラウドだから」という理由だけで、単一障害点(SPOF)がなくなるわけではありません。サーバーが分かれていても、管理者権限、認証基盤、ネットワーク、バックアップ保管先、運用委託先が共通なら、同じ原因で同時に影響を受ける可能性があります。
Microsoftの2026年Digital Defense Reportは、AIによって攻撃工程の一部が短時間化していると指摘しています。攻撃側の自動化に対して、防御側にも継続的な観測と即時の判断が必要です。
経営者の第一の仕事は製品名の確認ではなく、情報の保管先、管理可能な主体、復旧に必要なデータの保有者、代替側と共有している権限を図示させることです。分散・独立した情報基盤の考え方、情報セキュリティ管理の基本が具体的な判断材料になります。
二つの情報格差が、経営判断を遅らせる
ネットワークがどのように流れるかを実装せずに経営に携わってきた人と、クラウドの操作画面には習熟していてもDNS、TCP/IP、ルーティング、認証やログの基礎を十分に経験していない技術担当者との間には、異なる種類の知識の空白が生じることがあります。世代そのものの能力差と決めつけるのではなく、通信の内部構造が見えにくくなった組織的問題として捉えます。
ログを読める担当者がいても、経営陣が「今日何を決める必要があるのか」を理解できなければ対応が遅れます。逆に経営陣だけが危機感を持っても、何を遮断し、どう証拠を残すかが分からなければ現場は動けません。セキュリティは生産性を上げるのか?という問いは、この断絶から始まります。
経営者自身が、自分専用のAI専門家を育てる
従来は専門家がログを解釈し、経営者は要約報告を受けることが一般的でした。経営者がその報告の妥当性を独立に確かめる手段を持たなければ、重大な見落としや業務上の影響を十分に判断できません。そこで、経営者自身が複数のAIを使って、専門家の説明と一次データを照合する仕組みを提案します。
「AIを育てる」とは、機密ログを無条件に外部サービスへ投入することでも、AIモデルを必ず再学習させることでもありません。自社のネットワーク構成、重要業務、委託先、正常時のログ傾向、過去の障害、緊急連絡先、代替経路を、アクセス制御された参照資料として整え、継続的に更新することです。
一次解析用AI
日常ログの差分、認証異常、監視欠損、通信の変化を抽出します。
独立検証用AI
誤検知、根拠不足、見落とし、別の説明を検討します。
経営判断用AI
影響を受ける業務、判断の期限、遮断・代替の選択肢を言語化します。
会計業務と監査を分ける発想に近いものです。ただし複数のAIが一致しても正解の証明にはなりません。異なるモデルが同じ誤りを再生産することもあります。根拠ログと人による検証を最優先します。
通信ログを、経営陣が判断できる言葉へ翻訳する
例えば「VPN認証失敗が急増し、特定アカウントへの試行が集中」という報告だけでは、経営判断に必要な情報としては不十分です。AIに「事実」「未確認事項」「業務への影響」「推奨する調査」「経営者の承認が必要な事項」を分けて説明させます。
経営向け日次報告の例(架空)
今日の変化:社外からのVPN接続試行が通常より増えています。特定アカウントに集中しています。
確認状況:ログ上、侵入成功はまだ確認できていません。ログの不足分と別の認証記録を照合しています。
業務上の影響:当該アカウントが利用する社内業務システムへの不正アクセスの可能性を調査する必要があります。
現場の対応:接続元の調査、該当認証情報の確認、必要に応じた接続制限と証拠保全を進めます。
経営者の判断:VPN停止が必要になった場合、代替接続へ切り替える業務範囲を決定します。
経営者は、毎日「昨日から何が変わったか」「何が止まり得るか」「今日何を決めるか」を自分のAIへ問い直します。この対話が、専門家に任せたきりにしない統制の中核となります。
毎日のログ監査を、少人数でも継続できるようにする
最低限の対象は、社内ゲートウェイルーター・UTM、Webサーバー、メールサーバー、VPN、認証基盤、クラウドの監査ログです。自社運用だけでなくクラウド利用時も同じで、委託先が提供するログの取得可否と保存期間を契約時に確認します。
| 監査対象 | 日常確認する変化 | 経営上の意味 |
|---|---|---|
| ルーター・UTM・VPN | 接続元、認証失敗、外部通信、設定変更 | 侵入可能性と遮断時の業務影響 |
| Web・メールサーバー | 管理画面アクセス、転送ルール、大量送信 | 顧客情報、対外通信、サービス継続 |
| クラウド・認証 | 権限変更、不審なサインイン、大量取得 | 複数業務への侵害波及 |
| ログ基盤 | 欠損、取得停止、時刻ずれ | 見えていない範囲と判断の不確実性 |
社内に情シスがいれば取得・集約・確認の結果を日次報告を受けます。いなければ取得・保存の自動化を外部事業者へ委託します。AIは一次分類と説明を補助し、重大な異常については日次の集計を待たない通知・人によるエスカレーションを用意します。
ログの原本は改変されないよう保管し、時刻同期、保持期間、閲覧権限、機密情報のマスキングを定めます。AIへの入力は契約上のデータ取扱条件を確認した安全な環境に限定します。AIによる解析だけでMFA、更新管理、EDR、バックアップ等の基本対策を代替できるものではありません。AIを用いた解析の考え方と関連しています。
異常を見つけた後は、遮断・縮退運用・代替展開を並行する
異常の有無だけでなく、封じ込め後に業務がどう動くかを事前に試します。侵害された可能性のあるアカウントや通信経路を分離し、証拠ログを保全します。対象を誤って全面遮断すれば、安全な業務まで失うため、事前に定めた基準と権限に従って実施します。
同時に、安全性を確認できた業務から縮退運用を始め、侵害環境と認証・管理権限・バックアップを共有しない代替環境を展開します。代替環境に不正な設定や感染を引き継がないよう確認したうえで、復旧の順序を決めます。侵害が疑われる際の初動対応、サイバー攻撃後の事業継続、業務停止による損害の検討で、それぞれ初動、事業継続、業務停止の損失を検討できます。
監査、封じ込め、部分稼働、代替展開、本復旧は、一度の訓練で終わるものではありません。復旧にかかった実時間、判断を待った時間、ログの欠損を記録し、翌月の監査に反映します。
中小企業・病院・介護施設の現実的な始め方
専任の情シスを置けない会社でも、経営者が一からサーバーを管理する必要はありません。最初の一か月は、最重要の業務を三つほど選び、その業務が使うクラウド、ルーター、メール、認証のログが取得できるか確認します。翌月から日次の自動集約とAIの説明を試し、経営者が自ら質問します。重大事象の通知先と遮断権限だけは初日から明確にします。
病院は電子カルテ、処方、検査、医療機器との依存があるため、一般企業と同じ停止判断を機械的に適用できません。介護施設でも記録・服薬・連絡の継続を優先し、利用者の安全に影響する停止を事前に切り分けます。医療情報システムでは所管ガイドラインや専門事業者と整合させます。
IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」は、経営者編と実践編を分けており、小規模事業者にも使える基準となります。
セキュリティは生産性を上げるのか?
セキュリティ製品を増やすだけなら、費用や承認手続きが増える場合もあります。経営者がAIを使って一次ログを理解すると、専門家の報告待ち、説明の往復、重複契約、障害時の判断の遅延を減らせる余地が見えてきます。一方、複数モデルを全件に使えば費用と処理時間が増えます。日常一次解析は軽量に、重大事象と定期監査は異なるモデルで突合する方が現実的です。
停止の経済的影響については停電・停止による損失と投資判断と関連しています。
改善の評価は、攻撃を防いだと推測する回数ではなく、監査作業時間、検知から経営判断までの時間、停止・復旧時間、契約費用、誤検知への対応工数などで行います。セキュリティと生産性の関係の問いへの一つの答えは、セキュリティを増設するのではなく、監査と判断の構造を改善することにあります。
ログ取得基盤、監視設備や代替機材など、一定の投資については通常の減価償却のほか、設備・事業者・手続の要件に応じて税制優遇の検討の余地があります。AI利用料や監査委託料を一律に即時償却できるという意味ではありません。設備投資の考え方は生産性向上投資と税制優遇を参照し、適用は税理士等と個別に確認します。
経営者の気づきは、他の業務へ波及する
日次ログについてAIへ問い続けると、セキュリティ以外の疑問が生まれます。なぜ使われていないサービスへ費用を払うのか。なぜ異なる部署が同じ情報を入力するのか。なぜ特定の取引先やクラウドに業務が集中するのか。これは通信の問題であると同時に、業務工程、費用構造、責任分界の問題です。物流の電力と情報の依存関係は現代物流は電気と情報で動くシステムにも現れています。
一次データを集め、複数のAIに異なる観点で検証させ、根拠を示させ、人が判断して結果を記録します。同じ手順を会計、営業、調達、物流、設備保守にも適用できます。ただし各領域の法令、品質、個人情報の取り扱いと専門家の確認を省略してよいわけではありません。
ここで得られる効果は単なる作業削減だけではありません。経営者自身が自社の構造を理解し、従来見えなかった問題を発見できるようになることです。
最後は人が判断する
AIの出力を監査済みの結論と取り違えてはいけません。通信遮断、顧客への通知、外部公表、代替環境の起動、通常運用への復帰には、事実の確認と責任ある意思決定が必要です。法令上の漏えい等報告が必要となる事案では、個人情報保護委員会の案内に従い、速報・確報や本人通知の要否を判断します。漏洩の疑いがあるだけで、すべての事案が同一の報告義務を負うわけではありません。
毎日のログ監査 → AIによる技術的検証 → 複数AIの独立レビュー → 経営者が理解できる説明 → 人による判断 → 封じ込め・縮退運用・代替展開 → 実測による改善。この循環を自社の仕事として位置付けます。経営者が自分専用のAI専門家を育てる目的は、専門家を排除することではなく、専門家の知見を経営へ取り込み、自ら検証できる能力を獲得することにあります。