TECOTEC

テコテック++ブログTOP

システム停止で業務は継続できる?サイバー攻撃に備える3つの対策とセキュリティチェックリスト

2026-08-31

明日、起きるかもしれないサイバー攻撃で業務が止まる前に確認すること

サイバー攻撃は、情報システム部門だけの問題ではありません。毎日必ず使っている受注、出荷、決済、顧客対応などのシステムがある日突然止まれば、それぞれの部署で、業務をどのように続けるかを考える必要があります。また、自社が直接攻撃を受けていなくても、取引先や外部サービスが被害を受けたことで、自社の業務が止まってしまう場合もあります。

専門的な攻撃の仕組みや、システムの細かな設定方法まで理解する必要はありませんが、自社の業務を守るために、少なくとも次の3点は社内で把握しておく必要があります。

  1. 社外から自社のシステムへ接続する方法が、適切に管理されているか
  2. 普段使っているシステムやパソコンが止まっても、業務を続けられるか
  3. 重要な取引先や外部サービスが止まった場合、どのような影響があるか

本記事では、各部署がシステム担当者や関係部署と一緒に確認しておきたい項目を、3つに分けて紹介します。
記事の最後には、そのまま社内の確認や研修に利用できるチェックシートも掲載しています。

社内で確認したい3つのセキュリティ対策

サイバー攻撃による業務停止に備えるには、社外からの接続方法を管理し、システムやパソコンが使えない場合の代替手順を用意し、重要な取引先や外部サービスが停止した場合の影響を把握しておくことが重要です。

特に、業務に必要なデータが特定のパソコンだけに保存されていないか、別の端末でも業務を再開できるかを確認しておきましょう。

1. 社外からシステムへ接続する方法は管理されているか

なぜ確認が必要なのか

在宅勤務や外出先での業務、取引先によるシステムの保守などでは、社外から会社のシステムへ接続することがあります。こうした接続方法は業務に欠かせない一方、管理が不十分なまま放置されると、攻撃者が社内へ侵入する入口になる可能性があり、過去に実際の事件として発生しています。

例えば、次のような状態には注意が必要です。

  • 以前使用していたが、現在は使っていない接続方法がそのまま残っている
  • 退職者や異動者のアカウントが停止されていない
  • 契約が終了した取引先が、引き続き接続できる
  • パスワードだけで社内システムへ接続できる
  • 古い機器やソフトウェアが更新されずに使用されている
  • 誰が接続方法を管理しているのか分からない

2023年7月には、名古屋港統一ターミナルシステムでセキュリティ事案が発生し、名古屋港のコンテナターミナルにおけるコンテナの搬入・搬出が約3日間停止しました。国土交通省は、この事案が物流に大きな影響を与えたとして、情報セキュリティ対策を検討する委員会を設置しています。

この事例が示しているのは、システムへの入口の問題が、情報の流出だけでなく、実際の業務や物流の停止につながるということです。

社内で確認すること

システムの詳しい設定を、自分で確認する必要はありません。まずは、システム担当者や関係する担当者に、次の内容を確認してください。

  • 自部署で、社外から接続できるシステムやサービスを把握しているか
  • 誰が社外から接続できるかを把握しているか
  • 退職者や異動者、契約終了した取引先のアカウントが残っていないか
  • パスワードだけに頼らない本人確認を行っているか
  • 接続方法や機器を誰が管理しているか決まっているか

特に注意したいのは、システム担当者が把握していない接続方法です。
「以前から使っている」「取引先に設定してもらった」「特定の担当者しか分からない」といった接続方法がある場合は、誰が利用し、誰が管理しているのかを確認する必要があります。

担当へ確認する一問

以下の質問を担当者へ投げかけてみてください。
自部署のシステムに、社外から誰が、どのような方法で接続できるか説明できますか。」
すぐに答えられない場合は、システム担当者や関係部署に確認し、接続方法、利用者、管理する担当者を整理しましょう。

2. システムやパソコンが止まっても業務を続けられるか

なぜ確認が必要なのか

多様なサイバー攻撃を全員が完全に防ぐことは困難です。そのため、攻撃を受けないための対策だけでなく、システムやパソコンが使えなくなった場合に、業務をどのように続けるかも考えておく必要があります。

例えば、受注システムが止まれば、注文を受け付けられなくなる可能性があります。出荷システムが止まれば、商品があっても出荷できないかもしれません。メールや社内の連絡ツールが使えなくなれば、従業員、顧客、取引先への連絡も難しくなります。

2025年9月に発生したアサヒグループホールディングスへのサイバー攻撃では、システム障害が発生し、同社は外部の専門家とともに原因や情報漏洩の可能性を調査しました。その後、調査結果や再発防止策、ガバナンス体制の強化について公表しています。

このような事例から分かるのは、攻撃を受けた後に必要となるのはシステムの復旧だけではないということです。システムが使えない間も、受注、出荷、問い合わせ対応などを続ける必要があります。各部署では、自分たちの業務を何日間、どのような方法で継続できるかを考えておくことが重要です。

システムだけでなく、パソコン内のデータも確認する

業務システム自体は利用できても、普段使っているパソコンがランサムウェアの被害を受けたり、故障したりすると、業務を続けられなくなる場合があります。

このとき重要になるのが、業務で使用するデータをどこに保存しているかです。会社が管理する共有フォルダやクラウドサービスに保存していれば、別のパソコンから自分のアカウントでログインし、業務を再開できる可能性があります。
一方、自分のパソコンの中にしか保存されていない資料やデータは、そのパソコンが使えなくなると同時に利用できなくなります。

例えば、次のようなものが個人のパソコンだけに残っていないか確認が必要です。

  • 作成途中の提案書や見積書
  • 顧客や取引先の連絡先
  • 業務で使用する表計算ファイル
  • 過去のメールから保存した重要な添付ファイル
  • システムへ登録する前の作業データ
  • 特定の担当者だけが管理している資料
  • 業務の手順や引き継ぎに必要な情報

重要なのは、パソコンそのものを元に戻せるかだけではありません。パソコンが使えなくなっても、別の端末で必要なデータを利用し、業務を再開できるか。この点まで確認する必要があります。

社内で確認すること

自部署で普段使用しているシステムやデータについて、次の内容を確認してください。

  • 止まると業務に大きな影響が出るシステムやパソコンを把握しているか
  • システムやパソコンが使えない場合の代替手段があるか
  • 業務に必要なデータを別のパソコンから利用できるか
  • 必要なデータがバックアップされているか
  • 問題が起きた場合の連絡先と、対応を判断する担当者が決まっているか

担当者から「バックアップを取っています」と説明された場合は、さらに次の内容を確認してください。

  • バックアップされたデータが実際に復元できるか
  • 業務を再開するまでに必要な時間を把握しているか

バックアップが存在していても、戻し方が分からなければ、必要なときに利用できません。また、バックアップが普段のシステムと常につながっている場合、サイバー攻撃によってバックアップまで被害を受ける可能性があります。
「バックアップがあるか」だけでなく、必要な時間内に、実際に業務を再開できるかまで確認することが重要です。

まずは部署内で話す

次の状況を想定し、部署内や関係部署で話し合ってみてください。
「明日の朝から、普段使っている業務システムと自分のパソコンが利用できなくなりました。復旧する時期も分かりません。今日の業務をどのように進めますか。」

このとき、次の内容を具体的に考えます。

  • 最初に誰へ連絡するか
  • 今日中に続ける必要がある業務は何か
  • システムやパソコンを使わずに続けられる業務は何か
  • 必要なデータや資料を別の場所から利用できるか
  • 顧客や取引先への連絡をどのように行うか

大がかりな訓練を行わなくても、この質問について30分程度話し合うだけで、現在の課題を見つけられます。

担当へ確認する一問

以下の質問を担当者へ投げかけてみてください。
自分のパソコンが明日使えなくなっても、必要なデータを取り出し、別のパソコンで業務を続けられますか。」
具体的に説明できない場合は、データの保存場所やバックアップ方法を見直す必要があります。

3. 取引先や外部サービスが止まった場合の影響を把握しているか

なぜ確認が必要なのか

現在の業務は、自社の設備や従業員だけで成り立っているわけではありません。多くの会社が、次のような外部の会社やサービスを利用しています。

  • 商品や部品の仕入先
  • 配送会社や倉庫会社
  • 給与計算や経理を委託している会社
  • インターネット上で提供される業務サービス
  • 決済サービス
  • システムの開発会社や保守会社
  • 顧客情報や業務データを保管するサービス
  • メールや社内連絡に使用するサービス

こうした取引先や外部サービスがサイバー攻撃を受けると、自社が直接攻撃されていなくても、商品が届かない、出荷できない、支払いができない、顧客へ連絡できないといった問題が発生します。

2026年7月13日にニチレイで発生したシステム障害では、調査の結果、同社のサーバーがサイバー攻撃を受けたことが確認されました。被害拡大を防ぐためにシステムを遮断したことにより、冷蔵倉庫の入出庫業務や冷凍食品の出荷業務に影響が生じました。

一方で、この事例は、サイバー攻撃を受けた後の対応についても参考になります。ニチレイは障害が発生した当日に緊急対策本部を立ち上げ、情報やデータの保護を優先してシステムを遮断しました。その後、外部のセキュリティ専門会社と安全性を確認しながら、7月17日から業務を段階的に再開し、7月24日には全拠点を通常稼働へ移行しています。

システムを止める判断は、業務への影響が大きいため簡単ではありません。しかし、被害が広がる前に遮断できる体制、発生時に対応を指揮する担当者、すぐに相談できる外部の専門会社、安全を確認しながら業務を再開する手順が準備されていれば、影響を抑え、復旧を早められる可能性があります。攻撃を完全に防ぐことだけでなく、発生後に誰が判断し、誰と連携し、どの業務から再開するかを事前に決めておくことも重要です。

この事例からも、一つの会社のシステム障害が、その会社だけでなく、物流や取引先の業務にも影響する可能性があることが分かります。各部署では、自分たちの業務がどの取引先や外部サービスに支えられているかを把握しておく必要があります。

社内で確認すること

部署で利用している取引先や外部サービスについて、次の内容を確認してください。

  • 停止すると業務に大きな影響が出る取引先や外部サービスを把握しているか
  • それぞれが停止した場合、どの業務に影響するか把握しているか
  • 一時的に業務を続けるための代替手段があるか
  • 代わりの会社やサービスへ実際に切り替えられるか
  • 障害が発生した場合の連絡先や社内の担当者が決まっているか

すべての取引先を、最初から同じように詳しく確認する必要はありません。まずは、業務への影響に応じて、次のように分けると整理しやすくなります。

①停止すると、すぐに業務が止まるもの

商品の配送、決済、受発注、顧客対応など、停止した当日から影響が出る取引先やサービスです。このような取引先については、連絡先、代わりの方法、停止時の社内担当者を優先して確認します。

②数日間であれば、別の方法で対応できるもの

電話、メール、紙、表計算ファイルなどで、一時的に代わりの対応ができる取引先やサービスです。代わりの方法で対応できる件数や期間には限界があるため、「何日まで対応できるか」も考えておく必要があります。

③停止しても、直ちには影響しないもの

業務への影響が比較的小さく、すぐに代替対応を用意する必要がないものです。まずは「停止すると、すぐに業務が止まるもの」から確認しましょう。

影響度を整理した後は、代替手段が実際に使えるか確認する

「別の会社へ切り替えればよい」「別のサービスを使えばよい」と考えていても、実際にはすぐに切り替えられない場合があります。契約、費用、データの移行、利用方法の説明、アカウントの準備などに時間がかかるためです。

  • 別の会社やサービスをすぐに利用できるか
  • 利用開始に契約や審査が必要か
  • 必要なデータを移せるか
  • 切り替えを誰が判断するか
  • 従業員が利用方法を理解しているか
  • 顧客や取引先への案内が必要か

担当へ確認する一問

以下の質問を担当者へ投げかけてみてください。
明日、最も重要な取引先や外部サービスが利用できなくなった場合、自部署のどの業務が止まりますか。」
影響する業務が分かっても、代わりの方法や連絡手順が決まっていなければ、事前に対応を考えておく必要があります。

サイバー攻撃に備えて、社内で整理しておきたいこと

ここまで紹介した3項目に共通するのは、サイバー攻撃の被害が、一台のパソコンや一つの会社だけでは終わらないということです。一つの接続方法から社内へ侵入されたり、取引先の被害が自社に波及したりすることで、受注や出荷などの中核業務が止まる可能性があります。

専門的な対策をすべて理解する必要はありません。代わりに、以下のポイントを社内で説明できる状態にしておきましょう。

  1. 社外からの接続経路と管理者の把握
    自部署のシステムに、誰が・どのような方法で社外から接続できる状態になっているか、そしてそれを誰が管理しているかを明確にする。
  2. 社内システム停止時の業務継続方法
    普段使っているシステムやパソコン、データが使えなくなった場合、何を使って(紙、別端末など)代替し、業務を続けるかを取り決める。
  3. 外部サービス停止時の影響と連絡体制
    自部署が依存している取引先や外部サービスが止まった際、どの業務に影響が出るかを把握し、問題発生時に「最初に誰へ連絡・相談するか」を決めておく。

これらが分かれば、サイバー攻撃による業務停止へ備えるための土台ができます。

まずは30分、社内で「もしも」のシミュレーションをする

土台が完成したら次は実践です。最初から完璧な対策を行う必要はありません。まずは30分程度、部署内や関係部署で話す時間を設け、「止まると業務に影響するもの」を書き出してみてください。

  • 社外から接続できる自部署のシステム
  • 止まると業務に影響するシステムやパソコン
  • 自部署が特に依存している取引先や外部サービス

書き出したものについて、次の質問をします。
「これが明日から利用できなくなった場合、私たちは何をすればよいでしょうか。」
すぐに具体的な回答が出なかった部分や、代替手段・連絡先が不明確だった部分が、優先して見直すべき課題です。単にチェックシートを一人で埋めて終わるのではなく、実際にシステムや取引先が止まった状況を想定し、関係者で話し合うことが重要です。

これは、大きな費用をかけずに今すぐ始められる実践的な事業継続の訓練になります。

社内確認チェックシート

最後に、この記事の内容を簡単に確認できるチェックシートとしてまとめます。

<社外からの接続経路と管理者の把握>
□ 自部署で社外から接続できるシステムやサービスを把握している
□ 誰が社外から接続できるかを把握している
□ 退職者や異動者、契約終了した取引先のアカウントが残っていない
□ パスワードだけに頼らない本人確認を行っている
□ 接続方法や機器を誰が管理しているか決まっている

<社内システム停止時の業務継続方法>
□ 止まると業務に大きな影響が出るシステムやパソコンを把握している
□ システムやパソコンが使えない場合の代替手段がある
□ 業務に必要なデータを別のパソコンから利用できる
□ 必要なデータをバックアップし、実際に復元できることを確認している
□ 問題が起きた場合の連絡先と、対応を判断する担当者が決まっている

<外部サービス停止時の影響と連絡体制>
□ 停止すると業務に大きな影響が出る取引先や外部サービスを把握している
□ それぞれが停止した場合、どの業務に影響するか把握している
□ 一時的に業務を続けるための代替手段を検討している
□ 必要な場合、代わりの会社やサービスへ切り替えられるか確認している
□ 障害が発生した場合の連絡先や社内の担当者が決まっている

すべてに対応する必要はありません。まずは「分からない」項目の中から、業務への影響が大きいものを一つ選び、確認するところから始めてください。

自社だけで確認することが難しい場合

社外からの接続方法の確認、システム停止時の対応手順、データの保存場所、重要な取引先の整理などは、必要性を理解していても、日常業務と並行して進めることが難しい場合があります。
また、担当者から説明を受けても、自社の対策が十分なのか、どこから改善すればよいのかを、社内だけで判断することが難しいケースもあります。

テコテックでは、金融資産、決済、個人情報など、高い安全性が求められるサービスの開発・運用で培った知見をもとに、企業の状況に応じた情報セキュリティ対策を支援しています。

「何から確認すればよいか分からない」「担当者から受けた説明が十分なのか確認したい」「作成したチェックシートを第三者の視点で見てほしい」といった段階からでもご相談いただけます。

事故が発生してから対応を始めるのではなく、まずは自社の業務が何に支えられ、止まったときにどのような影響があるのかを把握するところから始めてみてください。



筆者:TECOTEC++blog編集部
監修:株式会社テコテック 執行役員 CISO 兼 PMO室長 木村 和幸

About TECOTEC++blog

Share
twitter facebook
Pagetop