2026年の回復可能性の現状:レジリエンスには測定上の課題がある
保険会社、規制当局、そして取締役会は今や、組織の復旧の速さを基準にその組織を評価しています。Fenix24の新しい調査レポートでは、その数値を証明できる組織がいかに少ないか、またその障害となっている要因について分析しています。
取締役会が最後に受け取ったサイバーセキュリティ・ブリーフィングを取り出してみてください。おそらくそこには、エンドポイントの保護範囲、パッチ適用状況、フィッシングメールのクリック率、検知までの平均時間、そしてフレームワークに基づく成熟度スコアなどが詳細に記載されていたことでしょう。これらはすべて防御力を測る指標であり、それぞれに傾向線が示されていました。というのも、業界は過去20年間にわたり、こうした指標を生み出すツールを開発してきたからです。
さて、今夜その環境が破壊された場合、事業が何時間停止することになるかを示したスライドを探してみてください。その数値の根拠も併せて確認してください。多くの組織では、そのようなスライドは存在しません。たとえあったとしても、それは誰もテストしたことのない事業継続計画からコピーされた「復旧時間目標(RTO)」に過ぎないのです。
その欠けていたスライドが、Fenix24の新しい「2026年復旧可能性レポート」へと私たちを導きます。このレポートは、アリアンツ・コマーシャル、ミュンヘン再保険、NAIC、NetDiligence、アクセンチュア、世界経済フォーラムなど、17の機関が2024年から2026年にかけて発表した調査結果を基にしています。 本報告書では、厳選されたこれらの研究結果を、Fenix24の侵害復旧専門家チームが実際に実施した500件以上のランサムウェア復旧事例から得られた実地データと照らし合わせて検証しており、その結論は、復旧計画を策定している者にとっては気が重いものとなっています。
2つの要因が、システムの停止期間を左右する
この報告書は、2つのギャップを指摘している。1つ目は、組織が主張するレジリエンスと、実際に実証できる回復力との間に存在するギャップである。これは、政府の調査から保険金請求に至るまで、報告書が分析したあらゆるデータセットに見られる。2つ目は比較的新しく、急速に拡大しているギャップである。これは、回復を阻害する要因を把握していることと、インシデントが発生する前にその問題を解決できることとの間に存在する。
これらのギャップが相まって、業界全体に横たわる矛盾を説明している。サイバーリスクの保険引受、規制、監督を行う組織は、レジリエンスの尺度として「復旧」を定めているが……その評価対象となる組織は、それに関する数値を提示できないのである。
本報告書の対象範囲
状況が変わり、成功の定義も変わった。サイエンティア・インスティテュートによると、重大なサイバーインシデントが発生する年間確率は、2008年以降、ほぼ4倍に増加している。同レポートでは、この変化がセキュリティ分野における「成功」の定義をどのように変えたか、またなぜ「予防」がもはや評価基準として機能しなくなったのかを分析している。
インシデントにおける最大のコストはダウンタイムです。アリアンツ・コマーシャルのデータによると、大規模なサイバー保険金請求額の半分以上を事業中断による損害が占めています。本レポートでは、この項目が保険金請求における他のあらゆるコストとは異なる動きを示す理由と、それがセキュリティ予算の策定にどのような意味を持つかを解説しています。
自信と実力には乖離が見られる。世界経済フォーラムが2026年に実施した調査によると、組織の64%が「最低限のレジリエンス要件を満たしている」と回答し、19%が「それを上回っている」と回答している。同報告書では、こうした自己評価を、テスト実施率、経営幹部の業務停止時間の推定値、および組織が復旧段階に達した際にFenix24が確認する状況と比較している。
復旧作業は、攻撃者との戦いです。CrowdStrikeによると、2025年の攻撃者によるシステム突破までの平均時間は29分であり、Fenix24が復旧を支援した組織の99.2%は、文書化されたID復旧計画を一切持たずに被害に遭っていました。この報告書は、洪水や停電を想定して設計された災害復旧対策が、IDやバックアップを真っ先に狙う攻撃者に対してなぜ機能しないのかを明らかにしています。
復旧の単位はビジネスサービスである。サーバーを復旧しただけでは、ビジネスは元通りにはならない。本レポートでは、単一のサービスが数十のシステムに依存しており、その中には誰も文書化していないものもある場合、復旧時間をどのように決定すべきかについて考察している。
保険引受会社と規制当局は対応を模索している。NAICの集計によると、2024年の米国のサイバー保険の保険金請求件数は約5万件に達した。本レポートでは、保険引受会社が現在どのような点を評価しているか、インシデント発生時に保険契約で何ができ、何ができないか、そして規制当局がどのような要件を課し始めているかについて解説している。
取締役会は証拠を求めています。本レポートの最後には、回復状況に関する取締役会への報告がどのような形になるかについてまとめられています。また、Fenix24のフィールドデータにおいて、回復のスケジュールを決定づけることが最も多い10の条件や、インシデント発生前にそれらを測定し、解決するために必要なことについても解説しています。
レポート全文を入手する
「2026年リカバリー可能性実態調査報告書」では、ダウンタイムがもたらすコスト、公表されているリカバリー目標と実証済みの目標との乖離、そして企業のダウンタイムの継続期間を最も頻繁に左右する10の常態化した障害要因について明らかにしています。
このレポートでは、以下のことがわかります:
- • 「バックアップとしての存在意義」、「バックアップとしての存続可能性」、「バックアップとしての実用性」の違いとは
- • 回復の単位がサーバーではなくビジネスサービスである理由、および完全な依存関係マップには何が含まれるか
- • 取締役会や規制当局が求めていること、そしてなぜ遡及的に組み立てることができないのか
- • なぜ事業中断が、大規模なサイバー保険請求の大部分を占めるのか
- • 「復旧能力」と「復旧文書」を区別する6つの質問