「2026年の回収可能性の現状」
「セキュリティ」とは、何が攻撃の対象となり得るかを示すものです。「復旧性」とは、何が生き残るかを示すものです。
PDFをダウンロードする2008年以降、重大なサイバーインシデントが発生する年間確率の上昇
サイエンティア研究所高額なサイバー保険金請求の原因となるのは、事業中断である
アリアンツ・コマーシャル攻撃者の平均突破時間
クロウドストライク最低限の回復力要件を満たす/それを上回る
世界経済フォーラム2024年の米国におけるサイバー保険の保険金請求
NAICクライアントの中には、文書化された身元回復計画を持たないまま回復の段階に到達する者がいる
FENIX24 フィールドデータおよび復旧可能性に関するインテリジェンス要約
サイバーセキュリティは過去20年間、「侵入を防ぐ」という単一の考え方に基づいて展開されてきました。しかし、この考え方は成功の尺度として役目を終えつつあります。ガートナーは現在、セキュリティの責任者に対し、成功の定義を「予防」ではなく「レジリエンス」に置くよう助言しています。その根拠として、絶対的なセキュリティとは異なり、レジリエンスは検証、実践、測定、改善が可能であるという点を挙げています。 規制当局は現在、復旧義務を法律に盛り込みつつあり、保険会社は復旧体制を保険料の算定に反映させ、取締役会は「組織は安全か」と問うのをやめ、「システムが停止する期間はどれくらいか」と問うようになった。
Cyentia Instituteの調査によると、特定の組織が重大なサイバーインシデントに見舞われる年間確率は2008年以降、ほぼ4倍に増加しており、現在では四半期ごとに約3,000件の重大なインシデントが公表されている。ある事態が「常態」となった場合、その発生を防ぐと約束することよりも、その影響を適切に管理することがより重要となる。
この変化によって明らかになったのは、測定の空白地帯の存在です。組織は、対象となるエンドポイントの数、修正された脆弱性の数、優先順位付けされたアラートの数など、防御のほぼあらゆる側面について数値を提示することができます。しかし、現在、成果を決定づける指標である「環境が破壊されてから事業が復旧するまでに要する時間(時間単位または日単位)」について、説得力のある数値を提示できる組織はほとんどありません。計画は存在します。しかし、それを裏付ける証拠は存在しないのです。
2つのギャップを合わせて見ると、2026年の復旧可能性の状況が浮き彫りになります。1つ目は、組織が主張するレジリエンスと、実際に実証できる復旧能力との間に存在します。これは、政府の調査から保険金請求データに至るまで、本分析のあらゆるデータセットに見られます。2つ目は比較的新しいものであり、急速に拡大しています。これは、復旧を妨げる要因を把握していることと、それに対して実際に何か対策を講じることができることとの間に存在します。 業界はこうしたギャップを発見する能力を着実に向上させているが、ギャップを発見することとそれを解消することは別物であり、事業を回復させることができるのは後者だけである。
業界では、回復力がレジリエンスの尺度であるという点で合意が得られている。しかし、それを測定する手段はまだ確立されていない。
成功の新たな尺度
組織が重大なサイバーインシデントに見舞われる年間確率は、2008年以降、ほぼ4倍に増加している。
リスクに価格を付けるあらゆる組織において、セキュリティ侵害の「常態化」は今や公式な方針となっています。市場、規制当局、顧客は、インシデントを単なる過失の証拠ではなく、事業運営における通常のコストとして捉える傾向が強まっています。ガートナーは、セキュリティ責任者に対し、影響の抑制、業務の維持、迅速な復旧を軸とした戦略の構築を強く推奨することで、この姿勢を正式に打ち出しました。ビジネス成果の観点から、ガートナーの分析によれば、被害軽減は実質的に予防と同等のものとなっています。経営陣も同様の見解を共有しています。 アクセンチュアが2026年半ばに1,000人のCEOおよびCISOを対象に実施した調査では、87%がサイバー攻撃による業務中断を「繰り返し発生する現実」と表現し、72%が「それらをすべて防ぐことはもはや現実的ではない」と回答しています。
15年間で、公的記録上の事件件数が566%増加した。
成果に対する支出の推移を追えば、この逆転現象の理由は明らかです。セキュリティへの投資は過去10年間にわたり増加し、それに伴いインシデントの発生頻度も上昇し、とりわけインシデントのコストが最も急速に増加しました。Cyentia Instituteの分析によると、サイバーインシデントによる被害額は、15年前と比べて被害企業の年間売上高の8倍に達しています。影響の深刻度を管理せずに、影響の発生確率のみを最適化するアプローチでは、まさにこのような曲線が現れることになります。
その拡大はランサムウェアのような様相を呈している。
インシデント記録の再加速を引き起こしている攻撃タイプは、ダウンタイムを主な被害とするものである。
予防効果は完全に証明することはできません。なぜなら、物事が順調に進んだ四半期と、単に運が良かっただけの四半期とを区別できないことが多々あるからです。一方、回復力については証明が可能です。そこには達成されるか否かの目標があり、順調に進むか停滞するかという一連の過程があり、時間制限を設けてリハーサルを行うことのできるタイムラインがあります。レジリエンスが組織戦略としての地位を確立したのは、まさにそれが測定可能であるからこそであり、それが現在この言葉を採用するあらゆる組織に対して課される基準となっています。測定されたことのないレジリエンスは、能力ではなく、単なる姿勢に過ぎません。
ダウンタイムは損益に影響を与える事象である
高額なサイバー保険金請求の主な要因は、事業中断です。サイバーインシデントによる最大のコストは、事業が停止することによるものです。
サイバーインシデントの真のコストについて最も信頼できる証言者は、その代償を支払っている機関であり、それらの保険金請求データは一つの結論に収束しています。アリアンツ・コマーシャル、ミュンヘン再保険、ネットディリジェンスがまとめた世界最大規模の独立系保険金請求データセットによると、事業中断による損失が最大の損失要因となっており、その額は身代金支払い、フォレンジック調査費、弁護士費用、通知費用の合計を上回っています。
世界最大級の2つの保険請求データセットは、事業中断が最大の損失であるという点で一致している。
事業中断は、他のあらゆる損害要素とは異なる特性を持つ唯一の損害項目でもあります。インシデントが発生すれば、フォレンジック調査費、訴訟費用、通知費用は概ね固定されます。一方、事業中断(BI)の保険金額は変動要素であり、その変動要因となるのは復旧のスピードです。アリアンツの保険金査定アナリストは、事業中断による損害額は、対応の質や事業継続計画の実行状況と直接的に相関しており、決断力の欠如や調整の不備が損害額を拡大させると指摘しています。 事前に確保しておいた復旧時間の1時間ごとに、発生することのない保険金請求額が生み出される。損失明細書上で最も大きな数字とこれほど直接的な関係を持つセキュリティ投資は、他にない。
事業中断を伴う保険金請求は、そうでない場合に比べて650%高い費用がかかる。
事業中断(BI)要素を含む保険金請求と含まない保険金請求の平均保険料差(5年間のデータ)。BI要素を含む中小企業(SME)の保険金請求のうち、81%はランサムウェアが原因であった。
請求内容において、中断とは請求書のことです。
事業中断の要素が含まれていると報告された保険金請求の平均値。注:2つの図は異なる目盛りを使用しています。
公式の数字は被害額を過小評価しており、そのことも明記されている。FBIのIC3は2025年に3,600件のランサムウェアに関する苦情を受け付け、報告された被害額は3,200万ドルであった。FBI自身の算出方法によれば、この総額には一般的に、営業機会の損失、時間的損失、賃金、ファイル、機器、および第三者による復旧費用は含まれていない。また、この数字には被害者がFBIに報告した事案のみが計上されている。 一方、Cyentia Instituteは、運用コストを含めたより広範なインシデントを基に推計を行い、2023年のランサムウェアによる年間損失額を約950億ドルと算出している。この2つの数値は測定対象が異なる。しかし、表向きの数値が意図的に除外している項目は、前述の請求データが示すように、損失額の大部分を占めるダウンタイムコストそのものであり、つまり、報告された損失額に基づいて算定された予算案には、最大の支出項目が欠落していることになる。
最もよく引用されるランサムウェア関連の数値には、ランサムウェアによるコストの大部分が含まれていない。
「備えの錯覚」
英国の大企業のうち、サイバー攻撃に備えた事業継続計画を策定しているのは……である。同じ政府の調査によると、これらの計画は「ほとんど検証されていないか、不完全である」ことが判明した。
表面的には、企業は準備万端に見える。英国政府の「サイバーセキュリティ侵害調査」によると、大企業の85%がサイバー攻撃を網羅した事業継続計画を策定しており、4分の3が正式なインシデント対応計画を保持し、10社中9社近くが正式なサイバーセキュリティポリシーを策定している。 しかし、同調査では、これらの数値の背景にある組織へのインタビューが行われ、計画が社員ハンドブックに載っているだけで、記憶にある限り一度も演習が行われたことがなく、場合によってはインシデント後の検証によってやむを得ずテストされたに過ぎないという実態が明らかになった。調査自身の結論として、テストされていない計画は、準備が整っているという誤った安心感を生み出し、それ自体がリスクとなる、とされている。
紙の上では万全だが、実際には検証されていない。
ISACAが実務者を対象に実施した世界的な調査によると、43%が1年以内に自組織が攻撃を受けると予想している一方で、自チームの対応能力に自信を持っているのはわずか41%にとどまっており、この業界は、自力では吸収しきれないと見なしている打撃に備えている。
このギャップが解消されないのは、テストが構造的に評価されないためである。完全な復旧演習は業務に支障をきたす上、部門横断的な取り組みであり、特定の部署に責任者が存在しない。復旧手順、バックアップ戦略、復旧目標の検証は、いずれもセキュリティ、インフラ、ビジネスの境界領域に位置している。境界領域にある機能には、その演習の実施に職務が依存する担当者がいない。アクセンチュアの2026年Cスイート調査は、この空白を数値で明らかにしている。 組織の4分の3近くがサイバーレジリエンスをセキュリティまたはITの管轄としており、それを共有のビジネス成果として管理しているのは半数未満です。また、1,000人のCEOおよびCISOに対し、エンドツーエンドのビジネスサバイバビリティの主な責任者は誰かと尋ねたところ、35%を超える回答は一つもありませんでした。
対照的に、文書化はコストが安く、これまでほぼすべてのコンプライアンス・フレームワークがそれを証拠として認めてきました。ENISAのEU全域にわたるデータは、それがどのような結果を招くかを示しています。NIS2に大きく牽引されて投資は流入していますが、事業継続性は実際に実施するのが2番目に難しい要件と位置付けられており、欧州の組織の3分の1近くが、過去1年間にいかなる種類のセキュリティ評価も実施していませんでした。規制は成果物の作成には成功していますが、成果物=能力というわけではありません。規制当局も同様の結論に達しつつあります。 最新の規則では、組織に対し、復旧が「機能する」と記載した計画を提出するのではなく、実際に復旧が機能することを証明するよう求めており、文書化だけでは監査を通過できなくなってきています。その代わりに求められているのは、継続的な復旧可能性の検証です。つまり、復旧経路、バックアップの存続性、および復旧目標について、年1回ではなく継続的な頻度で実稼働環境に対してテストを行い、監査カレンダーが定める頻度ではなく、環境が変化する頻度に合わせて証明を行うことです。
コンプライアンスは信頼されている。リカバリーは実証されていない。
この過小評価の規模は、期待と実際の事態が衝突したときに初めて明らかになります。アクセンチュアの同じ調査によると、経営幹部の81%が、重大なインシデントが発生した場合の重要なシステム停止期間は10日以内だと想定していますが、アクセンチュアの分析では、平均的な復旧期間は3~6ヶ月とされています。Fenix24が現場で得た情報も同様の傾向を示しています。復旧時間目標(RTO)が文書化されている場合でも、通常は24~48時間と設定されています。 800社以上のクライアントのうち、業務の一部についてこの基準に近づいたのはわずか4社のみであり、インシデント発生から数週間が経過するまで、完全な稼働能力を取り戻した企業は1社もなかった。
経営陣は数日単位で予算を組む。回復には数ヶ月かかる場合もある。
デフォルトの頻度は年1回ですが、環境は毎年変化するわけではありません。
サイバーリスク評価がどのくらいの頻度で実施されるか。これは、組織が実施する最も広範かつ一般的な点検であるリスク評価の頻度を測るものです。復旧検証は、それよりもさらに実施頻度が低いものです。
また、こうした計画のほとんどには、カテゴリーの誤りが潜んでいます。対応計画と復旧計画は、それぞれ異なる分野です。対応計画では、役割、エスカレーション手順、および連絡体制を定めます。一方、復旧計画では、復旧順序、システムの依存関係、バックアップの耐障害性、そして選択肢がすべて悪い状況下で午前3時に誰が意思決定権を持つかを定義します。上記のあらゆる調査において、前者の質問群に答えているだけの計画が、あたかも後者の質問群にも答えているかのようにカウントされてしまっています。
組織が回復の過程で最も頻繁に抱く信念のうち、後に誤りであることが判明するもの。
「バックアップは万全だ。」 「すべてがバックアップされている。」 「当社のアプリケーションと、復元時の順序を把握している。」 「ネットワーク上に何があるかを把握している。」 「業務を再開するには、すべてのシステムにパッチを適用し、セキュリティを強化しなければならない。」 「封じ込め後も、ランサムウェアは拡散し続けるだろう。」
一度も実行されたことのない回復計画は、単なる仮説に過ぎない。それを一度も実行したことがない組織は、自組織の実態を把握したことがない。
敵に対する反撃
実世界のインシデントにおける初期アクセスは、身元を悪用したものが大半を占めています。攻撃者は、不正侵入を行うよりも、ログインを試みるケースの方が多いのです。
災害復旧という分野には、その基礎となる一つの前提があります。それは、システムに障害が発生したとしても、その周囲の環境は「誠実」であるということです。洪水によって認証情報が盗まれることはありません。停電によってバックアップリポジトリが探し回られることもありません。あらゆる従来の災害復旧モデルにおいて、復旧インフラは、その事象の影響を受けない安全な場所に配置されています。
ランサムウェアは、こうした前提をすべて覆すものであり、インシデントデータはその手法がいかに周到であるかを示しています。パロアルト・ネットワークスの2026年グローバルインシデントデータによると、侵入の3分の2はIDから始まっており、サイエンティア・インスティテュートの長期分析においても、認証情報の漏洩は過去10年間にわたり最も一般的な侵入手法としてランクインしています。この統計がもたらす復旧上の影響は、ほとんどの事業継続計画では想定されていないものです。 組織が復旧に用いるアカウント、ディレクトリサービス、および管理パスは、攻撃者がまさに奪ったのと同じIDプレーン上に存在します。復旧チームは、もはや信頼できない認証情報を使い、それ自体が侵害されている可能性のあるディレクトリ内で、環境を復元するという課題に日常的に直面しています。Fenix24の現場データは、この密接な関連性を具体的に示しています。 当社の侵害対応専門家チームが実施する事実上すべての復旧作業において、Active Directoryが関与しており、通常は最初に侵害される主要システムとして登場します。また、バックアップインフラストラクチャも通常、同じディレクトリに接続されています。インフラストラクチャ管理が企業のIDプロバイダーに依存している場合、最初のシステムを安全に復旧させる前に、IDの再構築、あるいは認証システムの全面的な再設計から復旧作業が始まることになります。
クライアントの多くは、文書化された身元回復計画を一切持たずに来社します。計画が存在していた場合でも、脅威アクターとの接触に耐え抜いたものは一つもありませんでした。
重要インフラのコンソールには、実質的な多要素認証による制御が施されていない一方で、ネットワークの入口で十分な制御が欠如しているのはわずか15%にとどまる。正面の入り口は守られているが、管理プレーンは守られていない。
攻撃者はまず、本番ディレクトリに接続されているバックアップシステムを標的にします。
一般的なインシデント対応の最初の48時間のうち、5分の1はアイデンティティ層の対応に費やされ、確実な制御を証明できるほど健全な認証ソースを1つ立ち上げるだけで精一杯となる。インフラを最低限の稼働状態に復旧させるには、72時間以上を要する。しかし、侵害されたディレクトリをゼロから再構築しなければならないことはめったにないという前提は、もはや捨ててよい。組織はドメイン全体をゼロから再構築する準備に追われるが、実際には、既存のドメインに対して、証拠に基づいた的を絞った復旧作業を行う方が、通常はより迅速かつ安全である。
最初の制約は「身元」であり、2つ目は「時間」である。CrowdStrikeのグローバル脅威データによると、初期アクセスから横方向の移動に至るまでの平均所要時間は2025年に29分に短縮され、最速では27秒、侵入から4分以内に被害者からデータが流出する事例も確認されている。電話会議の招集、対応マニュアルの検索、経営陣へのエスカレーションに依存する復旧モデルは、攻撃者が何年も前に放棄してしまったタイムラインに基づいて機能しているに過ぎない。
攻撃者の時計。
最速のブレイクアウト
最速のデータ持ち出し
平均ブレイクアウト
バックアップインフラは、技術的な理由というよりは経済的な理由から、早期かつ具体的に標的とされます。復旧できる組織には、身代金を支払う理由がないからです。復旧経路を破壊することこそが、ITインシデントを取締役会レベルでの恐喝事件へと変貌させるものであり、だからこそ、バックアップの存在とバックアップの存続可能性は、別個の特性となったのです。 本番環境と同じネットワーク上、同じディレクトリ下にあり、同じ認証情報でアクセス可能なリポジトリは、攻撃者の視点から見れば、より価値の高いペイロードを持つ単なる別の標的に過ぎない。そして、生存性こそが最後のハードルではない。Fenix24が対応した案件のうち、バックアップが攻撃を無傷、あるいはほぼ無傷で乗り切ったケースの38%において、それでも復旧に至らなかった。 データが古すぎて運用を再開できなかったり、攻撃のずっと前に不完全または破損していたり、ワークロードに適さないタイプであったり、あるいは一から再構築するよりも復元にかかる時間が長すぎたりしたためです。また、不変性(immutable)とラベル付けされているにもかかわらず、不変性を実現できないインフラ上で稼働しているケースもあります。存在、生存性、そして有用性は3つの異なる特性であり、ビジネスを回復させることができるのは、そのうちの3つ目だけなのです。
攻撃の手口そのものは常に変化し続けています。アリアンツの保険金請求分析によると、2025年初頭には高額な保険金請求の40%でデータ流出が確認され、これは前年のほぼ2倍に上りましたが、一方、暗号化率は6年ぶりの低水準に低下しました。 画面をロックすることのないインシデントの割合が増加している。こうしたインシデントでは、データの窃取、資金の流用、あるいはIDシステムへの信頼を損なう行為が行われる。「ディレクトリを信頼できない」状態からの復旧は、「ファイルが暗号化されている」状態からの復旧とは異なるプロジェクトであり、オペレーショナル・レジリエンス・プログラムは、その両方に耐えうるものでなければならない。
恐喝の手口は、暗号化からデータ流出へと移行しつつある。
一方、暗号化率は6年ぶりの最低水準まで低下した。
回収の対象単位はビジネスサービスです。
サプライチェーンにおける事業中断による損害は、大規模なサイバー保険金請求額に占める割合として、わずか1年で2倍以上に増加した。
サーバーは復旧する。ビジネスは回復する。この2つの言葉の間に、ほとんどの組織が持っていない道筋がある。
「復旧可能性」と「レジリエンス」は、まるで互換性のある言葉であるかのように使われがちです。しかし、両者は異なります。サーバーは復旧可能である場合があります。データベース、バックアップジョブ、イメージも同様です。しかし、それらが復旧可能であるからといって、ビジネス自体が復旧可能であるとは限りません。なぜなら、ビジネスは個々のコンポーネントで稼働しているわけではないからです。ビジネスはサービスによって稼働しており、サービスが復旧するのは、そのサービスが依存するすべての要素が正常に復旧し、順序通りに機能し、かつ信頼できる状態になって初めて実現するのです。 これこそが「運用上の回復可能性」である。それは、単にその基盤となるシステムを復旧させるだけでなく、ビジネス機能を復元する能力を指す。すべての依存関係が復旧し、適切な順序で機能し、信頼でき、実環境下で実証されている状態。そして、このレベルこそがレジリエンスを決定づけるものである。組織は100台のマシンを復旧させても、顧客への請求書発行、従業員への給与支払い、あるいは注文品の出荷ができない可能性があるのだ。
操作を伴わない「回復性」は、単にサーバーの台数に過ぎません。回復性を伴わない「耐障害性」は、単なる方針に過ぎません。真の能力とは、この2つが融合したものであり、仮定ではなく、実環境下で実証されたものです。
ビジネスサービスとは、アプリケーション、データベース、ID管理、ネットワークパス、バックアップインフラ、クラウドプラットフォーム、サードパーティ製システムとの連携、そしてそれらを運用する人々といった、一連の依存関係の連鎖です。この連鎖が順番通りに復旧して初めて、サービスも復旧します。それより早く復旧することはありません。 クリーンなハイパーバイザーに復旧したERPシステムも、そのデータを受け取るロジスティクス統合システムがダウンしている間は何も生み出さない。給与計算システムは、その認証を行うIDプロバイダーが再び信頼されるようになるまで復旧しない。復旧時間は、誰も文書化していないリンクを含め、必要なリンクの中で最も遅いものが決定する。 最も遅いリンクが物理的なものである場合もあります。Fenix24が関与した案件の82%でストレージ容量が不足し、復元されたデータをフォレンジック記録を上書きせずに格納する場所がなくなっています。また、38%の案件では、ネットワークが復旧規模でデータを転送できず、日常業務には十分なバックボーンが、ペタバイト規模の復元には対応しきれていません。さらに、元のものが失われた後は入手できなくなったレガシーなオペレーティングシステムやアプリケーションのバージョンであるため、リンクを再構築すること自体が不可能な場合もあります。
アプリケーションとその依存関係を完全に把握した上で復旧に至った組織は、1つとしてなかった。それに最も近い状態だったものは、攻撃によってダウンしてしまった構成データベースに保存されていたか、あるいは侵害により企業が「何を最優先で復旧すべきか」を決定せざるを得なくなった復旧の最中にまとめられ、復旧の進捗に合わせて修正されていったものだった。
サプライチェーンはますます組織の壁の外へと広がっています。アイデンティティ・セフト・リソース・センター(Identity Theft Resource Center)の集計によると、現在、情報漏洩事故の約30%にサードパーティが関与しており、その割合は2021年の2倍に増加しています。また、アリアンツの保険金請求データによると、サプライヤーやベンダーに起因する事象による間接的な事業中断が、高額保険金請求額に占める割合として、1年間で6%から15%へと急増しています。 最も先を見据えている経営幹部たちは、すでに方向転換を済ませている。世界経済フォーラム(WEF)の「2026年展望」において、高い回復力を有する組織のCEOのうち78%が、サプライチェーンおよび第三者への依存を、依然として最大の課題として挙げている。自社の環境を強化しても、リスクを排除できるわけではなく、単にリスクの所在を移すだけである。アクセンチュアの2026年調査は、この「死角」を直接的に測定している。 リーダーの61%が、重要な業務の維持は外部パートナーに依存していると回答している一方で、自社のバリューチェーンとその最も重要な依存関係を明確に把握していると報告しているのはわずか38%にとどまっている。
リスクはサプライチェーンへと波及しつつある。
DRIインターナショナルがまとめた運用上の脅威に関する世界ランキングでは、サイバーインシデントがトップに位置しており、一般的なIT障害がそれに続いています。欠陥のあるソフトウェアアップデートやクラウドリージョンの障害も収益の停止を招き、何が優先的に復旧されるべきかという判断を迫られるため、前述の依存関係の把握はこうしたシナリオにおいても大きな効果を発揮します。しかし、この2つの状況は関連しているものの、互いに置き換えられるものではありません。 システム障害はシステムをダウンさせます。一方、攻撃はシステムをダウンさせるだけでなく、復旧処理に必要となる認証情報、バックアップ、ディレクトリを破壊します。攻撃を想定して構築された復旧機能は、その過程で通常のシステム障害にも対応できます。一方、システム障害のみを想定して構築された復旧機能は、攻撃に備えができていない状態で直面することになります。
保険業界ではすでに、回収可能性を価格に反映させている
2024年、米国のサイバー保険の保険金請求件数は40%近く増加した一方で、保険料率は5%低下した。引受会社は寛大になっているわけではない。むしろ、選別を厳しくしているのだ。
2024年、米国のサイバー保険市場では2つの曲線が交差したが、その乖離は、いずれかの数値単体よりも、レジリエンスの将来について多くのことを物語っている。NAICの集計によると、保険金請求件数は40%近く増加し、5万件近くに達した。 第4四半期の保険料率は平均5%下落し、7年ぶりの下落となった。損失の増加と保険料率の低下が共存するのは、引受人が優良なリスクと不良なリスクを見分けられると確信している場合に限られる。NAICは、この保険料率の軟化を、引受人が好意的に評価する管理体制への継続的な投資によるものと見ている。自社のセキュリティ体制や復旧体制を実証できる組織は、より有利な条件、より高い保険金額、より低い自己負担額で保険契約を結んでいる。復旧能力の証明は、今や金融商品となっている。
保険金請求件数は40%増加。保険料率は5%低下。引受担当者は選別を行っており、引受基準を緩和しているわけではない。
保険でカバーできないのは、インシデントの最中に発覚する部分です。NetDiligence社の最近の保険金請求記録によると、恐喝による身代金要求額は1億5,000万ドルに達し、個別の支払額は7,500万ドルに達しました。また、8桁以上の身代金が支払われた事例が50件ありました。この規模の補償は資金を補填するものの、対応能力そのものを補うものではありません。それでも、保険契約者はそれに頼らざるを得ないのです。 アクセンチュアの2026年の調査によると、組織の60%がサイバー保険を財務的な安全策ではなく、レジリエンスの代替手段として捉えており、ダウンタイム、収益の損失、評判の毀損などを考慮すると、事業中断による総コストは保険金の10倍に達する可能性がある。
ポリシーが復元されます
- 請求の処理が完了した後の元本。
ポリシーでは復元できません
- ドメインコントローラー
- 侵害されたアイデンティティ・プレーンへの信頼
- 検証済みのクリーンなバックアップ
- ビジネスサービスの復旧順序
- 1時間の稼働時間
クレームチェックは復旧に資金を提供するものであり、復旧を早めることはできません。復旧の速度は、バックアップの存続可能性、依存関係マップの最新性、そしてリハーサル済みの復旧パスの有無によって、事象発生の数ヶ月前にすでに決定されていました。保険会社自身のデータが、この議論に決着をつけています。 アリアンツとミュンヘン再保険の両社によると、保険金支払いの大部分は事業中断によるものです。アリアンツはまた、事業中断による損失は、対応措置と事業継続計画の実行状況に応じて増減すると報告しています。このリスクの価格設定を専門とする業界は、復旧可能性こそが変動要因であると結論づけています。保険契約者は、更新時の質問票を、市場が発信するシグナルとして読み取るべきです。
取締役会の注目から取締役会の証拠へ
64%の組織が、レジリエンスに関する最低要件を満たしていると回答しており、19%はそれを上回っていると回答しています。別のグローバル調査では、Cレベル幹部の87%が、自社の保護対策は不十分であると指摘しています。
セキュリティ業界が長年にわたり求めてきた「取締役会の関与」が、ついに実現しました。世界経済フォーラムの「2026年グローバル・アウトルック」によると、回復力の高い組織の99%が、サイバーセキュリティへの取締役会の関与を報告しており、その半数は定期的な報告会を実施し、ほぼ半数は正式に定義された監督役割を担っています。これに伴い規制も導入され、復旧について具体的に言及するケースが増えています。ENISAによると、EUではNIS2がセキュリティ投資の主要な推進力となっています。 米国では、SEC(証券取引委員会)の規則により、上場企業は重大なサイバーインシデントを特定してから4営業日以内にその事実を開示し、年次報告書においてサイバーリスクに対する取締役会の監督体制を説明することが義務付けられており、これにより復旧時間に関する情報は投資家が注目する項目となっている。ニューヨーク州の改正DFS(金融サービス局)サイバーセキュリティ規制は、その適用対象となる金融企業に対してさらに踏み込んだ要件を課しており、サイバー障害に備えた事業継続計画および災害復旧計画の策定、年次テストの実施、ならびにバックアップからの重要システムの復旧能力に関する年次テストを義務付けている。
こうした注目がもたらした結果は、把握するのがより困難です。というのも、公表されている指標はすべて自己申告によるものだからです。 世界経済フォーラム(WEF)の2026年調査によると、組織の3分の2近くが最低限のレジリエンス要件を満たしていると回答している一方、それを上回っていると答えたのは5人に1人未満にとどまっている。しかし、ミュンヘン再保険(Munich Re)がCレベル幹部を対象に実施した別のグローバル調査では、87%が自組織の保護体制を不十分だと判断しており、ISACAがセキュリティ専門家を対象に実施したグローバル調査では、取締役会がこの問題に適切な優先順位を付けていると信じているのはわずか56%にとどまっている。 この乖離は組織の階層間でも見られる。アクセンチュアが2026年にCEOとCISO計1,000名を対象に実施した対照調査では、規制遵守だけでレジリエンスが確保されると考えるCEOの割合は、セキュリティ責任者の2倍以上であった。また、CISOの96%が自身の職務範囲が現在、企業のレジリエンスと危機管理リーダーシップに及んでいると回答しているのに対し、これに同意するCEOは72%にとどまっている。これらは異なる対象者に異なる質問を行った異なる調査であり、それが得られた結果である。 業界が自ら描くレジリエンス像は意見に基づいて構築されており、その像は質問によって変化する。しかし、実証データは変わらない。WEFの報告書で、著名企業に業務中断をもたらした事例として挙げられた2025年の英国大手小売業者に対するランサムウェア攻撃は、報告された自信と実証された能力との間の隔たりが表面化した際の、その実態を如実に示している。
自信が広まっていった。
異なる対象集団を対象とした3つの別々の調査結果を、計算された差ではなく、分布として示したものである。
この乖離が生じるのは、取締役会に提出される情報のほとんどが「主張」であり、「証拠」ではないためです。フレームワークへの適合性、成熟度レベル、およびポリシーに関する保証は、あくまで意図を示すものに過ぎません。ガートナーの提言は、これとは異なるアプローチを示しており、ミッションクリティカルなバリューチェーンに連動した影響の閾値を設定し、どの程度の混乱が許容可能か、また復旧時間が結果を左右する局面を明確に定義するよう求めています。こうした閾値は、マッピング済みのビジネスサービスに対してのみ設定可能であり、テスト済みの復旧目標に対してのみ信頼性を持つものです。 この収束の最終的な成果は、「復旧可能性スコア」である。これは、ビジネスがどれほど迅速に復旧できるかを示す、根拠があり証拠に裏付けられた数値であり、他の運用指標と同様に経時的に追跡される。このスコアは、かつて保証書が置かれていた取締役会資料の中に記載されることになる。 復旧時間を実際に左右する要因全体にわたって追跡され、四半期ごとに監視されることで、このスコアは「復旧可能性指数」(復旧時間を左右する要因全体にわたる復旧準備態勢の総合的な指標であり、インシデント発生後ではなく発生前にその推移が把握できるよう継続的に追跡される)となり、取締役会が他の業務健全性指標と同様に読み取れるトレンドラインとなる。ガバナンスは、異なる方向から、前のセクションで請求データやインシデントデータが到達したのと同じ要件へと収束しつつある。
AIの波は、需要そのものを変えることなく、その重要性をさらに高めています。同じWEFの調査では、回答者の87%がAI関連の脆弱性を「最も急速に拡大しているサイバーリスク」として挙げており、最もレジリエンスの高い組織のCEOたちは、これを最大の懸念事項として挙げています。新たな依存関係と新たな不確実性が生じているものの、根本的な問いは変わりません。何が継続して機能し続けなければならないのか、何が安全に機能停止してもよいのか、そして依存関係が崩れた際に、ビジネスはどれくらいの速さで回復するのか。
回収可能性への移行
「セキュリティ」とは、何が攻撃の対象となり得るかを示すものです。「復旧性」とは、何が生き残るかを示すものです。
この分析で測定されたあらゆるギャップは、結局のところ、同じ能力の欠如に起因しています。組織は、影響が発生した後に何が起こるのかについて、継続的に検証され、証拠に基づいた回答を提示することができません。どのビジネスサービスが復旧するのか。どのような順序で。何時間以内に。どの程度の確信を持って。
20年にわたるセキュリティへの投資により、脅威への耐性を測定するための精緻な仕組みが構築されました。業界は、エンドポイントの数を把握し、脆弱性を評価し、リスクの度合いをリアルタイムでランク付けすることができます。これは、そうした数値が重要であると判断し、それらを算出するシステムを構築してきたからです。しかし、復旧に関しては、それに相当する仕組みを構築することは決してありませんでした。 復旧はIT運用の一分野として扱われ、文書によって管理され、証明によって評価されてきた。その結果、攻撃対象領域をきめ細かく説明できる業界でありながら、破壊された環境から事業が再開されるまでに何時間かかるかを、証拠を伴って示すことができないという状況に陥ってしまったのである。
その不均衡は現在是正されつつあり、本レポートで取り上げたあらゆる勢力が同じ方向へと力を注いでいます。保険会社は、事業中断による損害が支払額の大部分を占めるため、復旧体制を保険料に反映させています。規制当局は、実証済みの復旧策を法律に盛り込み、紙上の計画のみを提示する姿勢を拒否し始めています。取締役会は、組織が安全かどうかを問うことから、事業停止がどのくらいの期間続くかを問う段階へと移行しました。アナリストのコンセンサスも、影響を回避することではなく、影響を乗り切ることを目標として再定義しています。 互いに独立して、リスクを評価し、執行し、規制し、研究する各機関は、復旧の専門家たちが何年も前に実際のインシデントの現場から導き出した結論にたどり着きました。すなわち、「抵抗は不可欠だが、事業をその後も維持し続けるのは復旧である」ということです。今後10年間のセキュリティ投資は、この認識に基づき、防御のために構築された仕組みと同様に厳格な復旧のための仕組みへと向かうでしょう。
これを構築するには、現在のモデルでは分離されている2つの要素が必要です。1つ目は「測定」です。これは、ビジネスが実際に何を、どのくらいの速さで復旧できるかを、証拠に基づいて継続的に把握するものであり、監査人を満足させるだけで何の予測もできない年次証明に取って代わるものです。2つ目は「実行」です。なぜなら、測定だけでは結果を変えることはできないからです。評価を行ったからといって、バックアップリポジトリの堅牢性が高まるわけではありません。依存関係マップを作成したからといって、復旧に不可欠なID層が隔離されるわけでもありません。 調査結果がどれほど正確であっても、ビジネスサービスをオンラインに戻したことは一度もありません。この点を正しく理解している組織は、業界が検知に対処する方法を学んだのと同じように、復旧可能性に対処するでしょう。つまり、継続的に計測・運用・演習を行い、ITタスクとして委任するのではなく、ビジネス成果として責任を持つのです。
その測定において考慮すべき点が何であるかは、決して謎ではありません。復旧のスケジュールを左右する障害は一貫性があり、業界やインシデントの種類を問わず繰り返し発生しています。これらは、攻撃者が侵入する前から存在していた状況であり、それらを測定していれば誰の目にも明らかだったはずです。
繰り返し発生する障害要因を、タイムラインに最も頻繁に影響を与える順に並べたものです。
- 文書化された復旧計画やシステムの優先順位付けがない
- 復元先のストレージ容量が不足しています
- 未記載のアプリケーションの依存関係
- 成功と報告されているものの、実際に復旧できないバックアップ
- 大規模な復旧には、演算能力とストレージの速度が不十分である
- リカバリ規模のデータ転送にはネットワーク帯域幅が不足している
- 修復の専門家を依頼するのに時間がかかりすぎた
- 組織内の摩擦と意思決定の停滞
- バックアップ導入の基礎が不十分
- 欠陥のある復旧方針:赤/緑、クリーンルーム、完全修復優先
このうち2つは純粋に物理的な問題であり、日常的には見過ごされがちです。すなわち、案件の82%でストレージ容量が不足し、38%で帯域幅が不足しています。これは、日常業務用に設計されたネットワークが、一度にペタバイト規模のデータを転送できるようには設計されていなかったためです。 残りの要因は意思決定によるものです。最もコストがかかるのは、完全なフォレンジック対応をあらゆる業務再開の前提条件と見なすことです。実際には、感染範囲を封じ込めた状態で限定的な業務を再開する方が、多くの場合、より迅速かつ安全な道であることが多いのです。ビジネスリスクに対する責任は組織に帰属するものであり、バックアップとともにベンダーに委ねることはできません。
そのリストにある項目はすべて、事前に把握可能です。ストレージ容量、バックアップの可用性、依存関係マップ、ID復旧パス、意思決定権限などは、インシデントの最中に発見されるのではなく、発生前に測定、評価、是正することができます。これこそが、業界が現在確立しつつある規律であり、まだ一般的に使われていない名称を付けるに値するものです。 Fenix24はこれを「リカバリーアビリティ・インテリジェンス」と呼んでいる。これは、企業が実際に何を、どのくらいの速さで復旧できるかを、実稼働環境から継続的に測定する分野であり、その依存関係、バックアップの生存性、復旧手順、および達成可能な復旧時間を対象とする。これは、企業が何を、どのくらいの速さで復旧できるかを、証拠に基づいて継続的に測定するものであり、業界がすでに攻撃の可能性を測定するために採用しているのと同じ基準に基づいて構築されている。 「検知」は、組織に対して「何が起きているか」を伝えていました。「リカバリー・インテリジェンス」は、組織がそれを知らざるを得なくなるその日が来る前に、「何が取り戻せるか」を伝えてくれるのです。
その日は、もはや誰にとっても仮定の話ではなくなった。今やあらゆる組織が直面している課題は、いかにして攻撃を回避するかということではなく、環境が機能停止に陥った際に何が起こるかということだ。事業が消滅する前に、業務を復旧させることができるだろうか。予防策の導入は常に比較的容易であったが、復旧こそが企業の存続を左右する鍵であった。保険会社、規制当局、取締役会、アナリストの間で現在進行中の清算は、数十年にわたって蓄積されてきた測定誤差を市場が是正しているに他ならない。
この是正措置は、先手を打った組織には報い、様子見をした組織には罰を与えるものです。なぜなら、復旧能力は必要な瞬間に金で買うことはできないからです。それは事前の静かな時期に築き上げられていなければ、そもそも存在しないものであり、誰が監視していようとも環境は絶えず変化し続けます。企業が復旧を「テスト済みの能力」ではなく「単なる文書」として扱う四半期がある限り、その実際の態勢は計画で謳われている内容からますます乖離していき、やがて攻撃者がその差を突くことになるでしょう。 この事実を深く理解した組織は、ビジネスが直面しうる最悪の事態を乗り切り、事業を継続することができる。理解していない組織は、本レポートのインシデントデータが示すような事態に直面し、もはや何も変えられないその瞬間に、実際に何が復旧可能だったのかを痛感することになる。抵抗の度合いによって、その日がどれほど頻繁に訪れるかが決まる。復旧能力によって、その先にもなお事業が存続しているかどうかが決まる。業界はついに、正しい指標を測定し始めたのだ。
御組織は現在どのような状況にありますか?
「回復力のある組織」と「単に文書を保有しているだけの組織」を分けるのは、6つの質問です。正直に答えてください。回答するにつれて結果が表示されます。
1.もし今日、環境が破壊された場合、最も重要なビジネスサービスが再開されるまでの時間を、根拠を挙げて説明できますか?
2.過去12か月間に、現在の復旧目標に基づいて、完全復旧のテストを最初から最後まで実施しましたか?
3.特権認証情報を保持する攻撃者が侵入した場合でも、バックアップは無事でしょうか?
4.収益に最も重要なビジネスサービスについて、サードパーティを含めた最新の完全な依存関係マップは存在しますか?
5.もしIDインフラが侵害された場合、それを使用せずに復旧するための検証済みの手順は存在しますか?
6.今四半期中に、証拠に基づいた事業再建計画を取締役会に提示していただけますか?
6つの質問に答えて、自分の現状を確認しましょう。
ビジネスを存続させるために、まず何を元に戻すべきかを見極めましょう。そして、それが可能かどうかを確認してください。
Fenix24の「レジリエンス・インテリジェンス・アセスメント」は、貴社のビジネスに不可欠なシステムを特定し、Argos99が貴社の環境からリアルタイムに抽出する復旧可能性に関するインテリジェンスを活用して、実際のRPOおよびRTO目標に対する復旧態勢を検証します。 本アセスメントを通じて、現在の状況、復旧期間を左右する課題、およびそれらを解消するための優先順位付けされたロードマップを明確に把握できます。そこからこそ、実証可能なレジリエンスが始まります。このプロセスを通じて解消された課題の一つひとつは、取締役会、規制当局、保険会社が確認できる、測定可能な進捗となります。
評価について詳しく知るあなたは20年間、攻撃の対象となり得るものを測定し続けてきました。これからは、生き残るものを測定し始めましょう。