ランサムウェア被害を受けた会社の初動|停止・証拠保全・報告・公表 |神戸市(須磨・垂水・西神・北神)の弁護士|初回相談無料|

弁護士法人あわじみらい法律会計事務所

初回相談無料

兵庫県神戸市須磨区中落合2丁目2−5
名谷センタービル7階

 078-797-5227

受付時間 : 9:00〜20:00

ランサムウェア被害を受けた会社の初動|停止・証拠保全・報告・公表

朝、社内のファイルが開けなくなっている。画面に見慣れない英文のメッセージが表示され、基幹システムが止まり、受注も出荷も進まない。取引先から「御社のサーバーにつながらない」と連絡が入る。ランサムウェアの被害は、多くの場合このような形で突然発覚します。

この記事は、専任の情報セキュリティ部門を置いていない中小企業を想定し、被害の発覚直後に何を止め、何を残し、誰に連絡し、どこから判断していくのかを整理したものです。顧客や取引先、委託元の情報を預かる受託企業の方も対象としています。

発覚直後に押さえる四点

①影響が疑われる機器をネットワークから切り離す。②証拠となるログが失われる操作を避ける(電源を落とさない)。③責任者と、感染していないことが確認できた連絡手段を決める。④技術対応、報告・契約の確認、社内外への説明を並行して進める。

以下では、被害範囲の確認、事業の復旧、個人情報保護法などに基づく報告、顧客説明と公表、身代金要求への対応、保険と契約の確認、経営判断の記録までを順に扱います。個別事情によって結論が変わる部分は、何を確認すれば判断できるのかもあわせて示します。

攻撃がまだ進行している可能性がある段階では、技術的な封じ込めを優先していただく必要があります。そのうえで、報告の要否、契約上の通知義務、対外説明の内容といった論点は、技術対応と並行して整理しておくと、後の判断が滞りにくくなります。

初回のご連絡は、会社名、ご連絡者、被害の概要、発覚時期、期限が迫っている事項までにとどめてください。認証情報、ログ、顧客名簿、攻撃者からのメッセージなどの機密資料は、共有方法を決めてからお預かりします。

企業の危機対応について相談方法を確認する

発覚直後から復旧後までの全体像

ランサムウェア対応は、順番に片付けていく作業ではありません。封じ込めと調査、事業の継続と復旧、法令・契約・保険上の報告、社内外への説明、身代金要求への判断、記録の作成という六つの流れを、限られた人員で同時に進めることになります。どれか一つに人手を集中させると、他の期限や連絡が抜け落ちます。

被害発覚後の局面と、並行して進める事項の整理
局面 技術・調査の面 報告・契約の面 説明・記録の面
発覚直後 機器の隔離、バックアップの切り離し、証拠の保全 対応事業者への連絡、保険会社への連絡、契約書の所在確認 発見時刻と経緯の記録、連絡経路の確保、対外窓口の一本化
当日中に着手したい事項 侵入経路の見立て、影響範囲の把握、ログの保全依頼 警察への通報・相談、報告義務が生じ得る情報の洗い出し 停止業務の把握、取引先への一次連絡の要否
初期調査後 暗号化・持ち出しの有無の確認、永続化や不正設定の点検 行政機関への報告の要否と時期の判断、委託元への通知 本人通知の要否、説明文案の作成、判断過程の記録
復旧前 侵入経路の封鎖、認証情報の変更、バックアップの健全性確認 保険の事前承認の確認、委託契約上の再開条件の確認 再開の判断根拠と承認者の記録、社内周知
復旧後 監視の継続、再感染の兆候の確認 確報の提出、再発防止策の整理 更新報の発信、費用と損害の集計、記録の保存

この表の局面は相対的な目安です。法令が定めた期限、公的なガイドラインが示す目安、社内で決める運用目標は性質が異なります。以下ではこれらを区別して記載しています。

発覚直後にすること・避けること

ネットワークからの隔離と、電源を切ることは別のことです

警察庁は、「被害拡大を防止するため、感染したパソコン等のLANケーブルを抜く・無線をオフにするなどして、ランサムウェアに感染したパソコン等をネットワークから隔離してください。感染原因等の調査に必要なログ等が消失する場合もあるので、パソコンやネットワーク機器等の電源は落とさないでください。」と案内しています。

隔離と電源断は同じ操作のように扱われがちですが、目的が違います。隔離は被害の拡大を止める措置であり、電源を落とす行為は、メモリ上にしか残っていない情報や一部のログを失わせるおそれがあります。原因が特定できないと、報告の内容も、復旧の可否も、再発防止策も決められません。

発覚直後の操作の可否と、その根拠となる公的資料
区分 内容 根拠として確認できる公的資料
実施してよい措置 ネットワーク隔離(有線接続の切断、無線接続の切断)、ウイルススキャン 個人情報保護法サイバーセキュリティ連絡会「不正アクセス発生時のフォレンジック調査の有効活用に向けた着眼点」
実施してはいけないとされる措置 電源オフ、再起動、初期化、ソフトウェアの更新 同上(電源を落とさない点は警察庁の案内も同旨)
切り離しを急ぐ対象 バックアップ、自動同期している保存領域、世代管理された保存先 JPCERT/CC「侵入型ランサムウェア攻撃を受けたら読むFAQ」
早期に確保するもの 感染していないことが確認できた連絡手段、ログ、身代金要求文と画面の記録 前掲「着眼点」、警察庁「ランサムウェア被害防止対策」

製造ラインや設備の制御に関わる機器では、一律に「ケーブルを抜く」対応が安全とは限りません。人身や設備の安全に関わる系統は、現場の安全手順と当該設備を扱う事業者の指示を優先してください。ディスクイメージやメモリの取得も、自己流で行わず、対応事業者又は警察の指示のもとで行ってください。

連絡経路とバックアップの扱い

社内のメール、チャット、認証基盤そのものが影響を受けている可能性があります。攻撃者が管理者権限を取得していれば、社内の連絡内容が読まれていることも想定しなければなりません。役員と実務担当者の間で、感染していないことが確認できた端末と回線による連絡手段を最初に決めてください。

バックアップは、自動同期や世代更新によって、暗号化されたファイルで正常な世代が上書きされることがあります。まず切り離し、侵入経路の封鎖と健全性の確認が済むまでは元の環境に接続し直さない、という順序が基本になります。

「復旧できたこと」と「攻撃者を排除できたこと」は別です。ファイルが元に戻っても、侵入経路、不正に作られたアカウント、遠隔操作の仕組みが残っていれば、同じ経路で再び被害を受けます。再開の判断は、侵入経路の封鎖と監視体制を確認したうえで行う必要があります。

初動体制と役割分担

中小企業では、社長と総務担当者の二名で全体を回さざるを得ない場面も少なくありません。それでも意思決定者、社内窓口、対外窓口の三つを早い段階で決めておくと、指示の重複や情報の食い違いを防げます。

初動における主な役割と、その担い手の整理
役割 主に担う者 初動で行うこと
全体の意思決定 代表者、担当役員 対応方針の決定、費用の決裁、公表・支払・再開の可否の判断と記録
対応の統括 指名された統括担当者 情報の集約、時系列の記録、対外窓口の一本化
技術対応 情報システム担当、インシデント対応を行う事業者、保守事業者 隔離、証拠保全、侵入経路の調査、復旧作業
法務対応 弁護士 報告義務の有無と時期の整理、契約上の通知義務の確認、通知文・公表文の確認、記録の設計
説明・広報 広報担当、営業部門 顧客・取引先への説明内容の統一、問合せ窓口の設置
個人情報の担当 個人情報の管理責任者 影響を受けた情報の切り分け、報告・通知の準備
保険対応 総務担当、保険代理店 保険証券と約款の確認、事故の連絡、費用の事前承認の確認

マルウェアの解析、フォレンジック調査、システムの復旧そのものは、技術対応を行う事業者の役割です。弁護士が担うのは、報告義務の有無と時期の判断、委託契約や秘密保持契約の確認、通知文や公表文の内容確認、身代金要求に関する法的論点の整理、経営判断の過程を後から説明できる形で残すことなどです。どちらか一方だけでは初動は完結しません。

弁護士との相談内容について、米国の民事訴訟における広範な証拠開示手続を前提とした秘匿特権と同じ保護が、日本法上当然に及ぶわけではありません。海外の関係会社や海外での紛争が関係する場合は、その点も含めた確認が必要です。

被害範囲と漏えい可能性の確認

暗号化、毀損、持ち出しは別の評価です

個人情報保護委員会は、「漏えい」を個人データが外部に流出すること、「滅失」を個人データの内容が失われること、「毀損」を個人データの内容が意図しない形で変更されることや、内容を保ちつつも利用不能な状態となることと説明しています。あわせて、媒体が破損した場合でも、その内容と同じデータが他に保管されているときは「滅失」「毀損」に当たらないとしています。

ランサムウェアの事案では、①データが暗号化されて使えなくなったこと、②データが外部へ持ち出されたこと、③外部へ持ち出された証拠が現時点で見つかっていないこと、④外部へ持ち出されていないと確認できたこと、の四つを混同しないことが出発点になります。

③と④はまったく意味が違います。ログが保存されていない、あるいは既に上書きされているために「確認できない」場合、それは「なかった」ことの証明にはなりません。社外への説明で「現時点で漏えいは確認されていません」と書く場合には、いつ時点の、どの範囲を、どの資料に基づいて確認したのかと、まだ確認できていない事項をあわせて記載してください。

保全し、記録しておく事実と資料

  • 発見時刻(時間帯の基準を含む)、発見者、発見の経緯
  • 影響を受けたシステム、拠点、端末、アカウント、停止している業務
  • 暗号化、消去、持ち出し、不正アクセスをうかがわせる事象
  • 身代金要求文、表示された画面、変更されたファイルの拡張子、攻撃者との通信の有無
  • EDR、VPN、ファイアウォール、クラウドサービス、認証基盤、メールなどのログ
  • ネットワーク構成図、資産台帳、権限の一覧、バックアップの構成
  • 個人データ、営業秘密、委託を受けたデータ、マイナンバーなど、影響を受けた情報の区分
  • 社内外への連絡、実施した技術操作、判断、承認、支出、停止時間
  • 保険証券と約款、委託契約書、秘密保持契約書、サービス水準に関する取決め

クラウドサービスや委託先が保有するログは、一定期間で消去され、又は上書きされます。保全の依頼は早い段階で行い、誰が、いつ、何を取得したのか、原本と作業用の複製をどう区別したのかまで記録してください。前掲の「着眼点」でも、調査に必要となるログは少なくとも一年程度保管することが望ましいとされています。

事業継続と安全な復旧

復旧の順序は技術的な難易度だけでは決まりません。止まると影響が大きい業務、代替手段の有無、顧客への影響、取引先との約束を並べて優先順位を決めます。手作業や紙での運用に切り替えられる業務は、その手順を早い段階で決めておくと、復旧を急ぐ圧力を下げられます。復旧の前には、次の点を確認してください。

  • バックアップ自体が暗号化又は改ざんされていないこと
  • 侵入経路が特定され、封鎖されていること
  • 不正に作成されたアカウント、権限の変更、遠隔操作の仕組みが残っていないこと
  • 認証情報の変更や侵害された接続の無効化を、影響を受けていない環境から行っていること
  • 証拠保全との順序について、対応事業者と合意していること
  • 復旧後の監視体制が用意されていること

事業停止に伴う労務の確認事項

労働基準法第26条は、「使用者の責に帰すべき事由による休業の場合においては、使用者は、休業期間中当該労働者に、その平均賃金の百分の六十以上の手当を支払わなければならない。」と定めています。厚生労働省は、不可抗力といえるためには、①その原因が事業の外部より発生した事故であること、②事業主が通常の経営者として最大の注意を尽くしてもなお避けることのできない事故であること、という二つの要件を満たす必要があると説明しています。

サイバー攻撃を受けたという事実だけで、当然に不可抗力に当たると整理できるわけではありません。平時の対策の状況、代替業務や在宅勤務の可能性、休業を避けるための努力などから個別に判断されます。休業手当は平均賃金の六割以上という下限を定めたものであり、就業規則、労働契約、民法の規定により、それを超える賃金の請求が問題となる場合もあります。六割が常に上限になるわけではありません。

復旧作業のための時間外労働について労働基準法第33条第1項を用いる場合も、臨時の必要があること、必要の限度にとどまること、行政官庁の許可(事態が急迫している場合は事後の遅滞ない届出)が必要であること、割増賃金の支払は要することを確認してください。詳細は労働法務の取扱業務を見るページもご参照ください。

報告・届出・通知の判断

個人情報保護法上の報告と本人への通知

個人情報保護法第26条第1項は、個人データの漏えい、滅失、毀損その他の安全の確保に係る事態であって、個人の権利利益を害するおそれが大きいものとして委員会規則で定めるものが生じたときに、個人情報保護委員会への報告を義務付けています。その対象は、同法施行規則第7条が次の四類型として定めています。

  • 要配慮個人情報が含まれる個人データの漏えい等が発生し、又は発生したおそれがある事態
  • 不正に利用されることにより財産的被害が生じるおそれがある個人データの漏えい等が発生し、又は発生したおそれがある事態
  • 不正の目的をもって行われたおそれがある行為による個人データの漏えい等が発生し、又は発生したおそれがある事態
  • 個人データに係る本人の数が千人を超える漏えい等が発生し、又は発生したおそれがある事態

個人情報保護委員会は、三番目の類型に当たり得る事例として「ランサムウェア等により個人データが暗号化され、復元できなくなった場合」を挙げています。もっとも、ランサムウェアという名称が付いた事案がすべて自動的に報告対象になるわけではありません。復元できない暗号化による毀損があるか、不正の目的による行為があったか、漏えい又はそのおそれがあるかを、事実に即して判定することになります。

第一号の括弧書きは「高度な暗号化その他の個人の権利利益を保護するために必要な措置を講じたもの」を除いています。これは、事業者があらかじめ適切な暗号化を行い、復号のための手段を適切に管理していた場合を想定した規定であり、攻撃者が一方的に施した暗号化とは前提が異なります。実際の暗号化の内容と鍵の管理状況を確認したうえで判断してください。

報告の時期は施行規則第8条が定めています。速報は「前条各号に定める事態を知った後、速やかに」であり、個人情報保護委員会はこの目安をおおむね三日から五日以内と説明しています。これは法令が定めた固定の日数ではなく、ガイドライン上の目安です。確報は「当該事態を知った日から三十日以内」、不正の目的をもって行われたおそれがある行為による類型では「六十日以内」とされています。

本人への通知は同法第26条第2項に基づく別の義務です。施行規則第10条は「当該事態の状況に応じて速やかに」通知すべきものとしており、確報と同じ日数の期限が定められているわけではありません。本人への通知が困難な場合には代替措置をとることが認められ、その例として、ホームページ等での公表や問合せ窓口の設置が挙げられています。

報告義務の起算点となる「知った」時点について、個人情報保護委員会は、事業者が法人である場合にはいずれかの部署が当該事態を知った時点を基準とすると説明しています。身代金要求文を見つけた時点や経営会議に報告された時点を、一律の起算点として扱うことはできません。報告書の記載事項や本人通知の文面については、次の記事で詳しく扱っています。

個人情報漏えい時の報告義務と本人通知を確認する

マイナンバーを含む場合は別に判定します

人事・給与データが影響を受けた場合は、マイナンバー(特定個人情報)が含まれていないかを確認してください。特定個人情報については、番号法(行政手続における特定の個人を識別するための番号の利用等に関する法律)第29条の4が報告と本人通知を定めており、報告対象事態は専用の規則で定められています。

個人データと特定個人情報(マイナンバー)で異なる報告の枠組み
項目 個人データ(個人情報保護法) 特定個人情報(番号法)
根拠 第26条第1項・第2項、施行規則第7条から第10条まで 第29条の4第1項・第2項、報告等に関する規則第2条から第5条まで
人数による類型 本人の数が千人を超える漏えい等 本人の数が百人を超える事態
不正の目的による類型 不正の目的をもって行われたおそれがある行為による漏えい等 不正の目的をもって行われたおそれがある漏えい等、利用、提供
速報の時期 事態を知った後、速やかに 事態を知った後、速やかに
確報の期限 知った日から30日以内(不正の目的の類型は60日以内) 知った日から30日以内(不正の目的の類型は60日以内)
本人への通知 事態の状況に応じて速やかに 事態の状況に応じて速やかに
報告の入口 マイナンバーを含まない場合の報告フォーム(権限委任対象業種は所管省庁) マイナンバーを含む場合、及び含むか不明な場合の報告フォーム

人数の基準が異なる点に注意が必要です。特定個人情報については百人を超える事態が一つの類型とされていますが、不正の目的をもって行われたおそれがある漏えい等は人数にかかわらず対象となり得ます。マイナンバーが含まれるかどうかがまだ分からない段階でも、個人情報保護委員会は、含まれるか不明な場合の報告フォームを案内しています。

連絡・報告先を一覧で確認する

ランサムウェア被害で検討する連絡・報告先と、その性質の整理
連絡・報告先 対象となる条件 義務の性質 時期の目安
個人情報保護委員会 個人データについて施行規則第7条各号の事態に当たるとき 法律上の義務 速報は速やかに(目安はおおむね3~5日以内)、確報は知った日から30日以内又は60日以内
権限委任先の事業所管大臣 権限の委任がされている業種に当たるとき 法律上の義務(報告先が異なる) 同上(提出方法は所管省庁の定めによる)
個人情報保護委員会(マイナンバー) 特定個人情報が含まれるとき、含まれるか不明なとき 法律上の義務 速報は速やかに、確報は知った日から30日以内又は60日以内
本人(顧客・従業員等) 報告対象事態に当たるとき 法律上の義務(困難な場合は代替措置) 事態の状況に応じて速やかに
警察 被害に遭ったとき 通報・相談(届出義務を定めた規定は確認されていない) 被害拡大の防止と証拠保全のため早い段階
IPA、JPCERT/CC 相談・届出を行うとき 任意の相談・届出 初期対応と並行して
委託元・取引先 受託データや共同利用システムが関係するとき 契約上の義務 契約書の定めによる
保険会社・代理店 サイバー保険に加入しているとき 約款上の通知義務 約款の定めによる
監督官庁・業法上の届出先 業法の規制を受ける事業を行っているとき 業法による 業法による

受託データについては、委託元と委託先のどちらが報告するのかが問題になります。個人情報保護法第26条第1項ただし書は、委託を受けた事業者が委員会規則で定めるところにより委託元へ通知したときは、委員会への報告を要しないとしています。この通知は、施行規則第9条により、事態を知った後速やかに、報告事項と同じ内容を通知するものとされています。もっとも、委託元の側の本人への通知義務は残ります。契約書が定める通知期限や通知内容は、これとは別の義務です。

共通様式で何ができ、何ができないのか

令和7年10月1日から、関係省庁の申合せに基づき、ランサムウェア事案とDDOS攻撃事案について共通様式を用いた報告が可能とされています。ランサムウェア事案の共通様式が対象とする手続として、個人情報保護法第26条第1項の漏えい等報告、同法第68条第1項の漏えい等報告、番号法第29条の4第1項の漏えい等報告、警察への相談などが挙げられています。

申合せは、共通様式を用いて報告等を行うことを「可能とする」ものであり、具体的な提出先及び提出方法は、各法令、ガイドライン、各省庁が公表する方法に従うこととされています。様式が共通化されたことと、一度の提出ですべての行政機関への報告が完了することは別のことです。契約上の通知、保険会社への連絡、取引先への説明も共通様式では代わりません。警察へ共通様式で相談することと、被害届や告訴が受理されることも別の手続です。

初期調査の結果が出てくると、報告の要否、委託元への通知、顧客への説明、公表の可否を同時に決めなければならない場面になります。契約書、調査資料、保険証券を確認したうえで整理すると、どの判断にどの資料が必要かがはっきりします。

資料をご確認のうえ、報告先、説明内容、意思決定の進め方について法的な見通しを検討することができます。緊急の技術対応は、インシデント対応にあたる事業者と並行して進めてください。

企業法務のスポット相談について確認する

顧客・取引先への説明と公表

段階を分けて情報を出す

調査がすべて終わるまで何も伝えないという進め方は、二次被害の防止という観点からは適切でない場合があります。サイバー攻撃被害に係る情報の共有・公表ガイダンスの概要資料でも、すべての調査を終えてから公表するだけでなく、二次被害が発生するおそれや社会的に影響の大きな被害が判明した時点で、適宜第一報的な公表を検討することが望ましいとされています。

実務上は、最初の連絡、進捗に応じた更新、調査が一区切りついた段階での報告という段階に分けます。それぞれの文書には、①現時点で確認できている事実、②まだ確認できていない事項、③影響を受けているサービスと情報の種類、④封じ込めと復旧の状況、⑤関係機関への相談・報告の状況、⑥相手方に取っていただきたい安全のための行動、⑦問合せ窓口、⑧可能であれば次回の更新予定又は更新の方法、⑨文書の日付と版を整理して記載します。

公表で書かないほうがよいこと

まだ修正されていない脆弱性の詳細、認証情報、調査や捜査を妨げるおそれのある情報、特定の個人が識別されるおそれのある事項は、公表に含めないのが原則です。個人情報保護委員会も、公表することでかえって被害の拡大につながることがないよう留意し、特定の個人が識別されるおそれがある事項は公表しないことが考えられるとしています。

一般への公表は、中小企業に一律に課された法律上の義務ではありません。個人情報保護委員会は、本人への通知の代替措置として公表を行う場合を除き、事案の公表が義務付けられているものではないとしたうえで、事案の内容に応じて公表することが望ましいとしています。他方、二次被害の防止の観点から必要がない場合や、公表によってかえって被害が拡大するおそれがある場合には、公表を行わないことも考えられるとされています。

監督機関への法定の報告、警察への相談・届出、JPCERT/CC等との非公開の情報共有、本人への個別通知、契約に基づく取引先への通知、不特定多数への一般公表は、目的も相手方も異なる手続です。一つを行えば他が不要になる関係にはありません。受託データや共同運用システムが関係する場合は委託元と公表の時期や内容を調整することになりますが、その調整を理由に、法定の報告、契約上必要な第一報、二次被害の防止を遅らせないでください。

身代金の要求と攻撃者への対応

公的機関は支払わない方針を示しています

JPCERT/CCは、「身代金の支払いを選択するべきではないと考えます。」としたうえで、暗号化されたファイルが復元される保証がないこと、被害の原因や侵害による他の被害が未解消のまま残ること、支払後に別の攻撃や再度の要求を受けるおそれがあることを理由に挙げています。警察庁も、身代金の支払について、犯罪グループ等の活動資金となることが懸念されること、暗号化されたデータの復号が保証されるわけではないことを被害者に説明しているとしています。

これらは公的機関の説明であり、支払わないことが一律に法律上の義務とされているわけではありません。他方で、日本では支払が常に違法になると断定することもできません。法的に許されるかどうかという問題と、経営判断として相当かどうかという問題は、分けて検討する必要があります。

法的に確認が必要な点

外国為替及び外国貿易法第16条第1項は、一定の場合に、主務大臣が支払について許可を受ける義務を課することができると定めています。財務省は、資産凍結等の経済制裁措置に関して、制裁対象者に対する支払は、暗号資産による支払を含めあらゆる支払について、事前に主務大臣の許可を受けなければ行うことができないと案内しており、許可を受けずに支払った場合の罰則も示されています。検討すべきは、受取人と実質的な受益者、送金経路と仲介する事業者、使用する資産の種類、制裁対象者に該当しないか、必要な許可の有無、そして会社・グループ会社・役職員・取引金融機関・保険者が外国の制裁法令とどのような接点を持つかです。

攻撃者の名称が公表されている対象者リストに見当たらないことをもって、直ちに適法と判断することはできません。第三者の名義を介した支払や暗号資産による支払も規制の対象となり得ます。事業継続上の緊急性や社内の承認手続を経たことによって、制裁に関する規制が解除されるわけでもありません。

身代金の支払を、直ちにマネー・ローンダリングやテロ資金供与と決めつけることもできません。犯罪による収益の移転防止に関する法律が定める取引時確認や疑わしい取引の届出の義務は、銀行や暗号資産交換業者などの「特定事業者」に課されたものであり、一般の事業会社である被害企業に当然に同じ義務が生じるわけではありません。ただし、送金にあたって金融機関等から追加の確認を求められることや、取引が保留・拒絶されることは考えられます。匿名の国外の攻撃者を、日本法上の暴力団や反社会的勢力と直ちに認定することもできません。

検討せざるを得ない場合の進め方

支払を検討せざるを得ない状況になったとしても、担当者の判断で攻撃者と連絡を取ることは避けてください。経営陣、弁護士、警察、保険会社、金融機関、技術対応にあたる事業者に確認したうえで、決裁権限、選択肢、法的な審査の結果、復旧の可能性、事業と人身の安全への影響、反対意見を含む検討の過程を記録に残すことになります。

この記事では、攻撃者との交渉方法、匿名化された通信網への接続方法、暗号資産の取得や送金の手順、復号ツールやマルウェアの実行手順は扱いません。これらは、対応事業者や捜査機関の関与のもとで検討すべき事項です。従業員が独断で攻撃者に連絡することがないよう、社内に周知してください。

保険・契約・損害資料と経営判断の記録

サイバー保険は約款で範囲を確認する

サイバー保険に加入している場合は、早い段階で保険会社又は代理店に連絡してください。事前承認が必要な費用、指定又は承認された事業者を利用する必要があるか、免責事由、支払限度額、調査費用・通知や広報の費用・法律相談の費用・復旧費用・損害賠償・利益損害や営業を継続するための費用がどこまで対象になるかは、保険証券と約款によって異なります。

日本損害保険協会は、中小企業向けのサイバー保険の案内において、ランサムウェアの被害によって支払った身代金はサイバー保険の対象にならないと説明しています。個別の契約でどこまで補償されるかは加入している保険の内容によりますので、約款で確認してください。

保険会社の承認を待つことを理由に、人身の安全に関わる措置、緊急の封じ込め、法令上の報告を遅らせないでください。順序が問題になりそうな場合は、その旨を保険会社に伝えたうえで対応した記録を残します。

委託契約と秘密保持契約

確認する条項は、通知の期限・事由・内容、調査への協力義務と証拠の保存、再委託、公表時期と内容の調整、補償と責任の制限、不可抗力条項、損害を軽減する義務、権利を留保する旨の記載です。サイバー攻撃を受けたという事実だけで、当然に不可抗力に当たる、あるいは免責されると整理できるわけではありません。責任や補償の範囲を調査前に確定させる必要はありませんが、権利の留保や公表時期の調整を理由に、法令上・契約上必要な第一報や二次被害の防止を遅らせないという線引きは必要です。

取締役の責任と、判断を記録することの意味

会社法は、取締役等が任務を怠ったときの会社に対する損害賠償責任(第423条第1項)、職務を行うについて悪意又は重大な過失があったときの第三者に対する責任(第429条第1項)を定めています。また、取締役会設置会社では、業務の適正を確保するために必要な体制の整備が取締役に委任できない事項とされ(第362条第4項第6号)、会社法施行規則第100条第1項第2号はその内容として「損失の危険の管理に関する規程その他の体制」を挙げています。

もっとも、被害が発生したという事実だけで、当然に任務懈怠や善管注意義務違反が成立するわけではありません。会社の規模と業務の特性、その取締役の役割と権限、当時入手できた情報、予見可能性、平時の体制とその運用状況、発覚後に講じた措置、因果関係、損害の有無などから個別に検討されます。公的なガイドラインを守っていなかったことだけで責任が成立するわけでも、守っていれば当然に免責されるわけでもありません。

支払、公表、事業の停止、復旧費用の支出などの決裁権限は、定款、取締役会規程、職務権限規程で確認してください。すべてが取締役会の決議事項になるとは限りません。重要な判断については、日時、その時点で入手していた情報、検討した選択肢、受けた助言、反対意見、承認、費用、事業への影響を記録しておくと、後の説明や検証に耐えやすくなります。記録を作成したこと自体で責任を免れるわけではありませんが、判断の合理性を裏付ける資料にはなります。

取締役の責任と株主代表訴訟への備えを確認する

よく問題になる場面

バックアップはあるが、安全性が確認できていない

復旧を急ぎたい部門からは「バックアップから戻せばよい」という声が出ます。しかし、バックアップ自体が暗号化されていないか、攻撃者の侵入より前の時点のものか、侵入経路が塞がれているかを確認しないまま戻すと、再び被害を受けます。復旧の可否と、復旧してよい時期は別の判断です。

暗号化はされたが、持ち出しの痕跡が見つからない

この場合でも、報告の要否は事実に即して判定します。個人情報保護委員会は、単にマルウェアを検知したことをもって直ちに漏えいのおそれがあると判断するものではなく、防御システムによる実行抑制の状況や外部通信の遮断状況も考慮することになる、と説明しています。ログが残っていないために外部送信の有無を確認できない場合と、外部送信がなかったと確認できた場合とを、同じ結論にしないでください。

取引先から預かったデータが含まれている

契約上の通知義務と、個人情報保護法上の報告・通知の枠組みを分けて確認します。委託元へ法定の事項を速やかに通知したときは委託先の報告義務が生じない一方、委託元の側には本人への通知義務が残ります。どちらが何をいつ行うのかを、早い段階で委託元と確認してください。

攻撃者から公開を予告された

暗号化に加えて、窃取したデータの公開を予告される手口があります。予告があったこと自体は外部への持ち出しがあったことの証明ではありませんが、そのおそれを検討する材料にはなります。予告された内容、期限、示された証拠の有無を記録し、報告・通知・説明の判断材料としてください。攻撃者の主張をそのまま社外に伝えることは、かえって混乱を招くことがあります。

復旧を急ぐ部門と、証拠保全が衝突する

どちらか一方に倒すのではなく、対象機器ごとに、保全してから作業する範囲と、先に復旧してよい範囲を切り分けます。その切り分けの理由も記録に残してください。後日、調査範囲の設定根拠を説明する場面で必要になります。

手続の前に確認するチェックリスト

  • 影響が疑われる機器を隔離し、電源を落としていないか
  • バックアップを切り離し、上書きされない状態にしているか
  • ログの保全を、クラウドサービスや委託先にも依頼したか
  • 影響を受けた情報に、要配慮個人情報、財産的被害のおそれがある情報、マイナンバー、営業秘密、委託を受けたデータが含まれていないか
  • 本人の数の見込みを、根拠とともに把握しているか
  • 報告義務が生じる「知った」時点を、部署単位で確認したか
  • 委託契約、秘密保持契約、サービス水準に関する取決めの通知条項を確認したか
  • 保険証券と約款を確認し、保険会社又は代理店に連絡したか
  • 対外窓口を一本化し、社内外へ出す説明の内容が食い違っていないか
  • 公表文に、未修正の脆弱性、認証情報、個人が識別される事項が含まれていないか
  • 支払を検討する場合、受取人、送金経路、制裁に関する確認を行ったか
  • 決裁権限を規程で確認し、判断の過程を記録しているか
  • 停止時間、代替業務、追加費用、休業や時間外労働の取扱いを記録しているか

弁護士に相談する時期と、技術対応事業者との役割分担

報告の期限は事態を知った時点から進み、契約上の通知期限も並行して進みます。調査がすべて終わってからの相談では間に合わない場面があるため、次のような状況では早い段階でのご相談をおすすめします。

  • 個人データやマイナンバーが影響を受けた可能性がある
  • 委託元や取引先から預かったデータが関係している、又は通知や説明を求められている
  • 公表するかどうか、どこまで書くかを決めかねている
  • 攻撃者から要求が来ており、対応方針を決める必要がある
  • 保険や委託契約の解釈が問題になりそうである
  • 役員の判断の記録をどう残すべきか整理したい

相談によって被害そのものがなくなるわけではなく、復旧を保証するものでもありません。報告の要否と時期、契約上の義務、説明文の内容、記録の残し方といった論点を整理し、資料を確認したうえで法的な見通しを検討できる、という位置付けです。技術的な調査と復旧は、インシデント対応にあたる事業者と進めていただくことになります。

よくある質問

感染した端末の電源を切ってよいですか。

警察庁は、調査に必要なログ等が消失する場合があるため、パソコンやネットワーク機器等の電源は落とさないよう案内しています。被害の拡大を止めるには、LANケーブルを抜く、無線をオフにするなどしてネットワークから隔離してください。ただし、設備の制御に関わる機器など人身や物理的な安全に関わる系統では、現場の安全手順と当該設備を扱う事業者の指示が優先されます。

バックアップからすぐに復旧してよいですか。

まずバックアップを切り離し、上書きされない状態にすることが先になります。復旧してよいかどうかは、バックアップ自体が暗号化又は改ざんされていないか、侵入経路が塞がれているか、不正なアカウントや遠隔操作の仕組みが残っていないかを確認したうえでの判断です。証拠保全との順序も含め、対応事業者と決めてください。

外部に持ち出された証拠がなくても、報告は必要ですか。

事案により異なります。報告対象は、漏えいだけでなく、滅失、毀損、及びそれらのおそれも含みます。個人情報保護委員会は、ランサムウェア等により個人データが暗号化され復元できなくなった場合を、不正の目的をもって行われたおそれがある行為による漏えい等の事例として挙げています。持ち出しの証拠がないことと、持ち出しがなかったと確認できたことは別ですので、調査結果と資料を確認したうえで判断する必要があります。

個人情報保護委員会への報告は、いつまでに必要ですか。

速報は報告対象事態を知った後「速やかに」行うものとされ、個人情報保護委員会はその目安をおおむね三日から五日以内と説明しています。これは法令が定めた固定の期限ではありません。確報は、事態を知った日から30日以内、不正の目的をもって行われたおそれがある行為による類型では60日以内とされています。法人の場合、「知った」時点はいずれかの部署が事態を知った時点が基準になると説明されています。

共通様式を提出すれば、すべての報告が完了しますか。

そのようには整理されていません。令和7年10月1日からランサムウェア事案について共通様式を用いた報告が可能とされていますが、関係省庁の申合せでは、具体的な提出先及び提出方法は各法令、ガイドライン、各省庁が公表する方法に従うこととされています。契約上の通知、保険会社への連絡、取引先への説明も別に必要です。警察に共通様式で相談することと、被害届や告訴が受理されることも別の手続です。

警察に相談すると、公表しなければならなくなりますか。

警察庁は、よくある質問の中で、警察から公表を求めることはなく、被害情報の保秘は徹底すると回答しています。また、機器をすべて持ち去られて復旧が遅れるのではないかという質問に対しては、被害組織の復旧作業や業務継続に配慮しながら捜査を進めるとし、発生直後はログの保存等のみを依頼する例を挙げています。会社として公表するかどうかは、警察への相談とは別に判断する事項です。

身代金を支払うことは違法ですか。支払えば復旧できますか。

支払っても復号や情報の非公開が保証されるわけではなく、JPCERT/CCは支払を選択するべきではないとしています。適法かどうかは、受取人や実質的な受益者、送金経路、経済制裁の対象に該当するか、必要な許可の有無などによって変わります。財務省は、制裁対象者に対する支払は暗号資産による支払を含めあらゆる支払について事前の許可が必要としています。日本では常に違法と断定することも、対象者リストに名前がないから適法と断定することもできません。

顧客や取引先への連絡、公表はいつ行えばよいですか。

個別事情によりますが、調査の終了を待たなければならないわけではありません。二次被害が生じるおそれがある場合には、確認できた事実と未確認の事項を分けて、早い段階で第一報を出すことが検討されます。一般への公表は中小企業に一律に課された法律上の義務ではなく、事案の内容に応じて判断されます。本人への通知が困難な場合の代替措置としての公表と、二次被害の防止を目的とする公表は、目的が異なります。

まとめ

  • 影響が疑われる機器はネットワークから隔離し、電源は落とさない。初期化やソフトウェアの更新も避ける
  • バックアップは切り離して保護し、侵入経路の封鎖と健全性の確認まで戻さない
  • 暗号化、毀損、持ち出し、持ち出しの証拠が確認できないことは、それぞれ別の評価として扱う
  • 個人情報保護法上の報告は速報と確報で時期が異なり、本人への通知は別の義務である。マイナンバーが含まれる場合は番号法の枠組みで別に判定する
  • 共通様式は報告を書きやすくする仕組みであり、提出先と方法は各法令等に従う
  • 身代金は支払わない方針が公的機関の説明であり、支払の可否は制裁規制の確認を含めて別に検討する
  • 保険、委託契約、労務、決裁権限、判断の記録は、後日の説明と検証のために早い段階から整える
  • 結論は、被害の内容、扱う情報の種類、契約内容、調査結果により変わる。資料を確認したうえで判断する

ランサムウェア被害では、技術的な復旧と並行して、報告の要否、契約上の通知、顧客への説明、公表の範囲、身代金要求への対応方針、経営判断の記録という論点を短期間で整理する必要があります。契約書、調査資料、保険証券を確認したうえで、法的な見通しと進め方を検討することができます。

初回のご連絡は、会社名、ご連絡者、被害の概要、発覚時期、期限が迫っている事項までにとどめてください。利益相反の確認と安全な共有方法を決める前に、認証情報、ログ、顧客名簿、攻撃者からのメッセージなどを一般の問合せフォームへ直接お送りにならないようお願いいたします。

企業の危機対応について相談方法を確認する

弁護士費用の案内を確認する弁護士紹介を見る法律顧問(顧問契約)の取扱業務を見る企業法務の関連コラムを見る事務所案内・アクセスを確認する

監修者

弁護士法人ひょうご支所 神戸みらい法律会計事務所
代表弁護士・公認会計士 藤井 貴之

兵庫県弁護士会 所属/日本公認会計士協会兵庫会 所属

本記事は、2026年9月3日時点で公開されている法令及び公的資料を確認したうえで作成し、内容を確認しています。法令の改正や制度の運用の変更があった場合は、記載を見直します。

監修者の弁護士紹介ページを見る

参考資料

この記事は、2026年9月3日時点で公開されている法令及び公的資料を確認して作成した一般的な情報です。法令の改正、制度の運用、公的資料の内容は変わることがあります。報告の要否、通知や公表の範囲、契約上の責任の有無といった結論は、被害の内容、影響を受けた情報の種類、契約の定め、調査の結果などの個別事情により異なります。実際の対応にあたっては、資料を確認したうえで個別にご検討ください。

まずはご予約ください。夜間/休日はご予約で相談可能

法律のお悩みは、 相談しやすい
神戸みらい法律会計事務所
にお任せください。

(初回相談無料 / 交通事故 債務整理は電話での無料相談が可能)

初回相談無料

ご予約フォームはこちら

お電話でもご予約いただけます

 078-797-5227

受付時間 : 9:00〜20:00

LINEからの
ご予約はこちら