「セキュリティはやるな、そのほうが得だ」- リスク計算機が言うことと、攻撃後の請求書が言うこと

CISSP試験のために学ぶ公式がある。そして、その後は誰もそれを文字通りに適用する勇気がない。セキュリティ対策のコストは、それが防ぐ損失を上回ってはならない。もっともらしく聞こえる。問題は、ポーランドの実際の数字を当てはめると、「セキュリティは割に合わない」という答えが非常に頻繁に出てくることだ。💥

スリッパを投げられる前に言っておく。この公式は私が発明したものではない。セキュリティを宗教ではなく合理的なものにしたいと考えた人たちが作った。今日はこの公式を真剣に受け止め、正直に計算し、どこで破綻するかを確かめたい。

⚡ 要点(忙しい人向け):

  • CISSPの公式:年間予想損失(ALE)= 1回のインシデントの損失 × 年間発生頻度。ALEより高い対策は「非合理的」。
  • 現実:データ侵害の平均コストは今や499万ドル(IBM 2026)。Equifaxはパッチ1つの未適用で約14億ドルを支払った。Change HealthcareはCitrixサーバー1台のMFA未設定で約29億ドル。
  • しかし:Equifaxの株価は1年で回復し、2021年には史上最高値を更新。Żabka(ジャプカ)は75.6億ユーロの買収提案の3日後にソースコードを失ったが、ハッカーがつけた値段は5,000ユーロ、株価はびくともしなかった。GDPR施行から8年、ポーランド企業への制裁金は合計約2,500万ユーロ。侵害後に実際に離れる顧客は約11%だが、78%は「離れる」と答えている。
  • ただし平均は死なない:KNP Logistics(創業158年、730人)は推測されたパスワード1つで終わった。Travelex、Vastaamo、Lincoln College、National Public Dataも立ち直れず、ポーランドでは自転車メーカー7Anna(Rondo、NS Bikes)が振込先を1件すり替えられただけで破産を申請した。
  • 結論:公式は正しい。企業が低く見積もった数字を入れているだけだ。そして結果を本当に変える唯一の変数は、意識の高い顧客と、追いついてくる規制当局である。

異端から始めよう:セキュリティは価値ではなくコストである

非技術者向けの短い説明。リスク管理ではこう計算する:

  • SLE(Single Loss Expectancy)- 何かが1回起きたときに失う額。平たく言えば、1回の失敗の値段。
  • ARO(Annualized Rate of Occurrence)- それが年に何回起きるか。平たく言えば、確率。
  • ALE(Annualized Loss Expectancy)= SLE × ARO。平たく言えば、何もしなければこのリスクが年間平均でいくらかかるか。

そしてCISSP保持者なら誰でも暗記しているルール:対策の年間コストは、その対策が減らすALEを超えてはならない。金庫が中身より高いなら、金庫を買うな。

例で計算してみよう(数字は架空、仕組みは本物)。顧客20万人のオンラインショップ。オーナーの見積もり:情報漏えいなら制裁金、弁護士、いくらかの顧客離れ、合わせて150万ズウォティとしよう。確率は?「まあ、10年に1回くらいかな」、つまりARO = 0.1。

教科書の計算機(架空のデータ)

150万 PLN
SLE – 1回のインシデントの値段
×
0.1
ARO – 「10年に1回」
=
15万 PLN
ALE – 年間予想損失
30万 PLN
「まともな」セキュリティプログラムの年間コスト
30万 > 15万 → 公式によれば:割に合わない ❌

結果:公式によれば割に合わない。失敗が起きたときに払ったほうが安い。

教訓その1:公式は愚かではない。愚かなのは、私たちが入れる数字のほうだ。それがどれほどか、すぐにわかる。

現実チェック:攻撃後の請求書

「勘」の見積もりではなく、本物の請求書を見よう。

2026年、データ侵害のコストはいくらか?

IBM Cost of a Data Breach 2026レポート(602組織、2025年3月から2026年2月のインシデント)によれば、侵害の平均コストは499万ドル。過去最高で、前年比12%増。米国では1,150万ドル。侵入から封じ込めまでの平均日数:247日。そして私たちの公式にとって最も重要なこと:このコストの約3分の2は身代金でも制裁金でもなく、検知、エスカレーション、失われたビジネスだ。つまり停止時間と、その間に他社で買った顧客である。

データ侵害の世界平均コスト(百万米ドル)

2020
3.86
2021
4.24
2022
4.35
2023
4.45
2024
4.88
2025
4.44
2026
4.99 – 過去最高

出典:IBM / Ponemon Institute, Cost of a Data Breach Report 2020-2026。2026年の米国平均:1,150万米ドル。

調査対象企業の39%が過去1年にランサムウェア攻撃を少なくとも1回受けている。「10年に1回」の代わりにこれをAROとして入れれば、ALEは4倍になる。

Equifax:パッチ1つで14億ドル

2017年、米国の信用情報機関Equifaxから約1億4,800万人のデータが流出した。侵入口はApache Strutsの既知の脆弱性(CVE-2017-5638)で、パッチは2か月前から利用可能だった。同社の開示によるコストは14億ドル超。和解金、規制当局、弁護士、被害者向けの信用監視サービス、さらに最低10億ドルをセキュリティに投資する義務。保険でカバーされたのは1億2,500万ドル。焼け石に水だ。

Change Healthcare:身代金2,200万ドル、請求書は約30億ドル

2024年2月、米国最大の医療請求処理事業者。攻撃者はMFAが有効になっていないCitrixのリモートアクセスから侵入した(多要素認証、あのアプリの2つ目のコードだ)。親会社UnitedHealthはALPHV/BlackCatに2,200万ドルの身代金を支払い、犯人はその金とともに姿を消した。2024年のインシデント総コストは約29億ドル。停止、再構築、支払いが止まった病院への無利子融資。身代金は請求書の1%未満だった。

何が欠けていて、いくらかかったか

EQUIFAX、2017
欠けていたもの:パッチ1つ(2か月前から利用可能)
流出:1億4,800万人
約14億ドル
保険でカバー:1億2,500万ドル
CHANGE HEALTHCARE、2024
欠けていたもの:Citrixサーバー1台のMFA
身代金:2,200万ドル(請求書の1%未満)
約29億ドル
親会社発表、2024年のみのコスト

教訓その2:SLEを計算するとき、法定の制裁金を入れるな。停止時間、人件費、弁護士、失った契約、そして247日間の後始末を入れろ。それが1回のインシデントの値段だ。

株式市場の記憶は金魚並み 🐟

ここからが面白い。「割に合わない」という主張はデータに強く支持されているからだ。Comparitechは長年、侵害公表後の株価を分析している。2024年版(NYSE上場118社、2007-2023年のインシデント)の結果:

  • 株価の下落は平均わずか1.4%で、41営業日後に底を打つ。
  • 53日後には侵害前の水準に戻る。
  • 6か月後、被害企業は平均でNASDAQを3.2%下回る。感じ取れる程度で、悲劇ではない。

侵害公表後の株価 – 118社の平均(Comparitech 2024)

0日目
侵害の公表
41日目
-1.4%
底値
53日目
0%
侵害前の水準に回復
6か月
-3.2%
NASDAQ比

営業日ベース。平均はすべてを平らにならしてしまう。だから以下では個別の企業を示す。

Equifax:パニックから史上最高値へ

平均は平均、個別企業は別の話だ。金融メディアの数字でEquifaxを一歩ずつ追ってみよう。2017年9月7日、株価は142.72ドル。公表翌日:-13.7%、1999年以来最大の1日下落。1週間後には100ドルを割り込み、底値は約93ドル。3分の1以上の下落だ。

Equifax(EFX)- 節目の株価、米ドル

142.72
2017年9月7日
前日
123.23
2017年9月8日
-13.7%
98.99
2017年9月13日
100ドル割れ
約93
2017年9月中旬
底値
135.91
2018年9月7日
1年後
221.41
2021年4月
最高値
約182
2026年9月
現在

終値と水準はCNBC、Fortune、AJC(2017)、The Daily Swig(2018)、Zacks(2021)、Trading Economics(2026)の報道による。概念図、配当は含まない。

侵害から1年後の2018年9月7日、株価は135.91ドル。ほぼ元通りだ。当時The Daily Swigが引用したアナリストは容赦なく言った:投資家は単に忘れたのだ、と。2020年12月には史上最高値を更新し、2021年4月の四半期決算後には14.9%急騰して221.41ドルに。米国成人のほぼ半数のデータを失い、14億ドルを支払った企業が、かつてないほど高く評価されていた。🤷

翌日:パニックから肩すくめまで

都合のいい例だけ選んだと言われないように、複数の企業について公表後の最初の取引日を示す。ワルシャワ証券取引所(GPW)の3社も含む:

インシデント公表後、最初の取引日の株価反応

Okta、2023年10月
-20%
SolarWinds、2020年12月
-17%
Equifax、2017年9月
-13.7%
CD Projekt(GPW)、2021年2月
約-5%
Monnari(GPW)、2021年8月
-2%
Żabka(GPW)、2026年8月
目立った反応なし
UnitedHealth、2024年4月*
+7.5%

* UnitedHealth:Change Healthcare攻撃のコスト8億7,200万ドルを計上した四半期決算に対する取引開始前の反応。他の事業がインシデントを覆い隠した。出典:MarketBeat、CNBC、AJC、money.pl、Stockwatch、Interia、FXMAG、The Register。

このリストから読み取れること:

  • SolarWindsとOktaが最も打撃を受けたのは、セキュリティが彼らの製品だからだ。SolarWindsが売るネットワーク管理ソフトを通じて、2020年に攻撃者は米国の政府機関に侵入した。株価は月曜に17%、週で23%下落し、合計で3分の1以上を失った。同社は後に株主と2,600万ドルで和解した。ログインとMFAを売るOktaは、2023年10月の侵害後、1日で約20%を失った。信頼を売っているなら、市場は侵害を別の値段で計算する。
  • CD ProjektはSLEを下げる教科書的な例だ。2021年2月、ランサムウェアグループがシステムの一部を暗号化し、ゲームのソースコードを盗んだ。同社には無傷のバックアップがあり、交渉も支払いも拒否し、株価は出来高を伴って5-6%下落した。余談:情報が取引所への正式開示ではなくTwitterで出たことに投資家は不満だった。コミュニケーションも請求書の一部なのだ。
  • Żabkaはさらに興味深いものを示した。これは後述する。新しく、ポーランドの、格別に教訓的な事例だからだ。

教訓その3:堅実な事業を持つ大企業なら、規制当局の手続きを終えるより早く市場は侵害を許してくれる。これが取締役会がパニックにならない本当の理由だ。ただし2つの留保がある。セキュリティが製品である場合、市場の計算は違う(SolarWinds、Okta)。バックアップがあり「ノー」と言える場合(CD Projekt)、誰の許しも要らない。そして1つの警告:上場していなければ、そのクッションすらない。あるのは請求書だけだ。

立ち直れなかった企業たち ⚰️

ここまではすべて生き残った企業の話だ。次はComparitechの統計に載っていない企業、つまりもう株価が存在しない企業の番だ。長いリストではない。それが重要で、理由はすぐ説明する。だが、どの項目も同じパターンをたどっている。

攻撃後に閉鎖または破産した企業

DigiNotarオランダ、2011
認証局。偽造証明書、脆弱な管理者パスワード、アンチウイルスなし。
1か月足らずで破産
Code Spaces英国、2014
コードホスティング。攻撃者がAWSコンソールに入り、バックアップごとデータを削除。
数日で閉鎖
Travelex英国、2020
両替商。大晦日にREvilランサムウェア、30か国でシステム停止、身代金230万ドル支払い。
管財人管理、1,300人
Vastaamoフィンランド、2021
心理療法チェーン。療法記録の流出、患者への直接の脅迫。
破産、CEOに有罪判決
Lincoln College米国、2022
大学。ランサムウェア、入学・募金システムが3か月停止。
157年の歴史に幕
KNP Logistics英国、2023
運送、トラック500台。推測されたパスワード1つ、MFAなし、バックアップ破壊。
158年目に破産、730人
National Public Data米国、2024
データブローカー。数億人のデータ流出、訴訟の波。
数か月で破産
7Anna(Rondo、NS Bikes、Creme)ポーランド、2025
高級自転車。顧客の振込がポルトガルの詐欺口座に転送された。
破産申請
ZEGOドイツ、2026
繊維加工、従業員60人。ランサムウェア、固定費が走る中で6週間の生産停止。
破産申請

出典:BBC/Panorama、Infosecurity Magazine、Tom’s Hardware、TechRadar、Malwarebytes、Assured、rp.pl、gdpr.pl(リンクは記事末尾)。

KNP:158年、トラック500台、パスワード1つ

2025年にBBC Panoramaが伝えた話で、すべての取締役会で語られるべき話だ。KNP Logistics Group(ブランド名Knights of Old、1865年創業)にはサイバー保険もバックアップも手順書もあった。2023年6月、Akiraグループが従業員1人のパスワードを推測した。MFAはなかった。翌朝、保険会社の危機対応チームが到着したとき、すべてが暗号化されていた:サーバー、バックアップ、災害復旧、端末。要求額は約500万ポンドと推定され、会社にはその金がなかった。財務データがなければ、つなぎ融資も事業売却もできない。2023年9月、管財人管理、730人の解雇。元共同オーナーは今、パスワード1つが158年の歴史を終わらせたとメディアで語っている。

Travelex、Vastaamo、Lincoln College:3つの業界、同じ結末

Travelexは2019年の大晦日にランサムウェアに遭い、30か国でシステムを停止し、報道によればREvilと交渉して最終的に約230万ドルを支払った。8か月後、同社は管財人管理に入った。とどめを刺したのはパンデミックだが、準備金を使い果たさせたのは攻撃だった。フィンランドの心理療法チェーンVastaamoは約33,000人の患者の療法記録を失い、攻撃者は患者を直接脅迫した。同社は2021年に破産し、元CEOはデータ保護の過失で有罪判決を受けた。ヨーロッパにおける個人責任の最良の実例だろう。イリノイ州のLincoln Collegeはスペイン風邪、大恐慌、2つの世界大戦を生き延びたが、2021年12月のランサムウェア後、入学システムのない3か月は生き延びられなかった。2022年5月、157年の歴史を閉じた。

ポーランド:7Annaと、伸び続けるリスト

我々の事例は「ランサムウェア」ではなく、もっとありふれたものだ。グダニスクの高級自転車メーカー7Anna(ブランドはRondo、NS Bikes、Creme)は2025年8月に破産を申請した。経営陣は率直に語った:決定打は、ハッカーが顧客の振込をポルトガルの詐欺口座に転送した攻撃だった。典型的なBEC(ビジネスメール詐欺)、メールボックス乗っ取り後の請求書の口座番号すり替えだ。同社にはもともと取引先や資金調達の問題があり、「巨額を盗まれた」ことがとどめになった。暗号化ゼロ、身代金ゼロ、データ流出ゼロ、それでも破産。

Rzeczpospolita紙は同じ記事でさらに列挙する:Herbapol Lublinには90万ドルの身代金要求(同社は支払わず、自力でシステムを復旧した。生き残れる証拠だ)、家具メーカーKlerは約80万ズウォティのコスト、Poladaは250GBのデータ窃取。そしてその下には、広報担当がいないためどのメディアも書かない企業の層が丸ごとある。CERT Polskaは2025年に過去最多の260,783件のインシデントを記録した。Sophosの調査「ポーランドのランサムウェア2024」では、攻撃を受けた企業の6%がすべてのデータを失い、完全に取り戻せたのは14%だけだった。我々の西の国境のすぐ向こう:アシャッフェンブルクのドイツの繊維加工会社ZEGO、従業員60人、創業35年。2026年3月にランサムウェア、固定費が走る中で6週間の生産停止、そして7月に破産申請。

統計について正直に:ネットには「中小企業の60%は攻撃から半年以内に廃業する」という話が出回っている。誰もその出典を示せず、私は都市伝説として扱っている。確かなデータは別のことを言う:Sophos State of Ransomware 2026によれば、データを暗号化された組織のうち何も取り戻せなかったのは約2%にすぎない。企業の完全な死は稀だ。ただし「稀」は「不可能」ではない。そして決して偶然ではない。

このリストのすべての企業に共通するものを見てほしい。攻撃の巧妙さではない。攻撃者の手が届くバックアップ(Code Spaces、KNP)。MFAのないパスワード1つ(KNP、DigiNotar)。資金の余裕より長い停止(ZEGO、Lincoln College、Travelex)。乗っ取られたメールボックス1つ(7Anna)。どれも直すのに年間30万ズウォティはかからない。そしてどれもスプレッドシートの「ALE」の行には収まらない。スプレッドシートは、インシデント後も会社が存在し、請求書を払えることを前提にしているからだ。

教訓その4:CISSPの公式には隠れた前提がある。損失を負担するためにあなたが生き残る、ということだ。Equifaxにとってはそのとおり。だが手元資金が2週間分で、バックアップが本番と同じネットワークにある会社にとって、ALEは年間コストではない。賞味期限だ。

ポーランド:(今のところ)痛くない制裁金

次は我々の裏庭だ。ポーランドでは「割に合わない」という主張が長年、とりわけ説得力を持っていた。

  • GDPR施行から8年で、ポーランド企業が受けた制裁金は106件、合計約2,490万ユーロ。言い換えれば、国全体、全企業、8年間で、IBMの言う米国の平均的な侵害1件分にも満たない。
  • 2025年に何かが動いた:ポーランドのデータ保護当局UODOは32件、合計約6,450万ズウォティの制裁金を科した。前年は1,390万ズウォティだった。最高額はPoczta Polska(国営郵便)への2,700万ズウォティ、民間企業ではING Bank Śląskiへの1,840万ズウォティ、そしてMcDonald’s Polandは誰も審査しなかった下請け先での従業員データ流出で約1,700万ズウォティ。

UODOの制裁金 – 年間合計(百万PLN)

2024
13.9
2025
64.5(32件、+363%)

ポーランドにおけるGDPR制裁金の最高額(百万PLN)

Poczta Polska
27
ING Bank Śląski
18.4
McDonald’s PL
約17
Morele.net
3.8

出典:UODO/PAP(2025年総括)、LexDigital、Forsal。比較:IBM 2026による米国の平均的な侵害は1,150万米ドル。ポーランドの8年分のGDPR制裁金の総額(約2,490万ユーロ)を上回る。

とはいえ、私のお気に入りのポーランドの事例はオンライン家電店のMorele.netだ。2018年11月:顧客220万人のデータ流出。2019年9月:UODOが280万ズウォティの制裁金を科す(一部データの暗号化なし、二要素ログインなし、リスク分析なし)。2023年2月:最高行政裁判所が手続き上の理由で決定を取り消す。2024年2月:UODOが再び制裁金を科す。今度は380万ズウォティ。同社はさらなる不服申し立てを表明。今は2026年、店は営業中、顧客は買い物をし、案件は8年目に入っている。

Morele.net:制裁金1件、係争8年目

2018年11月
顧客220万人のデータ流出
2019年9月
UODO:280万PLNの制裁金
2023年2月
最高行政裁判所が決定を取り消し
2024年2月
UODO再び:380万PLN
2026
さらなる不服申し立て。店は営業中。

スプレッドシートの視点から見れば:制裁金は8年に分割され、最終的に払わないというオプション付き。「何もしない」ことを正当化するのに、これ以上の論拠は見つけにくい。

ALAB Laboratoriaも同様だ。2026年まではポーランド最大の医療データ流出だった(2023年11月、検査結果、国民識別番号)。同社は身代金を支払わず、UODOは2023年12月に検査を開始し、検査を終え、最新の報道によれば今も証拠を分析中で、制裁金の決定はまだない。国内最大の医療データ流出から3年目である。

2026年8月:ŻabkaとMyDr、生きた教訓

最近ポーランドは、方程式の両面を完璧に示す2つの新しい事例を得た。

ポーランド、2026年8月:2つのインシデント、2つのスケール

326億 PLN
Couche-Tardの買収提案におけるŻabkaの評価額(2026年7月31日)
5,000 €
89リポジトリのコードと541,000件のJiraチケットにハッカーがつけた値段
18,814,422
MyDrから盗まれたデータベース内の国民識別番号の数(2TB超、医療データ)
約1,500 PLN
ポーランドの裁判所がデータ流出で1人に認めてきた賠償額

出典:Niebezpiecznik、Sekurak、CRN、TVN24 Biznes、money.pl、Zaufana Trzecia Strona、Antyweb。

Żabka。2026年7月31日、カナダのCouche-Tardがポーランド最大のコンビニチェーン、Żabka Groupを75.6億ユーロで買収する提案を発表。8月2日、ハッカーフォーラムに出品が現れる:GitLabの89リポジトリのソースコード、541,000件のJiraチケット、229,000件のITサービスデスクチケット、ドキュメント、本番環境の認証情報、すべて5,000ユーロ。サンプルでは、すべてのリポジトリダンプに同じアクセストークンが現れる。同社はフランチャイズ加盟店との情報交換システムへの不正アクセスを認めた。株価は?市場報道によれば、投資家は冷静に受け止めた。買収提案が評価額を支えたのだ。326億ズウォティと評価された企業のIT資産すべてが5,000ユーロで売りに出され、スプレッドシートは「何も起きていない」と言う。我々の方程式は実務ではまさにこう動く。

MyDr。その2週間後:12,000以上の医療機関向けソフトウェア提供者(ZnanyLekarz / DocPlannerグループ)。攻撃者は約1,900万人のポーランド人のデータを持っていると主張。国民識別番号、受診記録、処方箋。政府は規模を確認し、bezpiecznedane.gov.plで照会サービスを開始した。おまけの話:MyDrの社員がメールにもSMSにも反応しなかったため、ハッカーは自らメディアに連絡し、自分たちの提案を「セキュリティ監査結果の買い取りオファー」と呼んだ。MyDrは非上場なので、下がる株価はない。UODOの検査は数か月かかる。被害者は?UODO長官は損害賠償請求を呼びかけているが、裁判所がこれまで認めたのは1人あたり約1,500ズウォティだ。では、1,900万人のわずか1%が提訴したらと想像してほしい。これは予測ではなく算数だ。そしてこの記事の中で、取締役会が読むのをやめて計算を始めるべき唯一の数字である。

ただし「しかし」がある。最近書いたとおり、NIS2とポーランドの新KSC法は最大1,000万ユーロまたは売上高の2%の制裁金を導入し、組織の責任者は個人として責任を負う。給与の最大300%だ。会社の税番号だけでなく、CEOの名前を公式に書き込む最初の規制である。

教訓その5:規制当局はゆっくりと、しかし確実に追いついてくる。UODOの制裁金は1年で4倍超に増え、NIS2は個人責任を加え、MyDr以降は民事請求が理論ではなくなる。何年も「合理的に」この問題を先送りしてきた企業は、2019年のAROで計算していた。もうあの年ではない。

顧客:78%が「離れる」と言い、11%が離れる

そして核心にたどり着く。市場も規制当局も十分に罰しないなら、最後の要因が残る:顧客だ。

Ping Identityの調査(2018年、米国・英国・フランス・ドイツの3,000人超)では、回答者の78%が侵害後にはそのブランドをオンラインで使うのをやめると答えた。どんな企業にとっても世界の終わりのように聞こえる。

ところがRAND Corporationは「どうするか」ではなく「どうしたか」を尋ねた。結果:実際に侵害通知を受け取った人のうち、その企業との関係を断ったのはわずか11%、65%は何も変えず、77%は企業の対応に満足していた。無料の信用監視サービスをもらって、先へ進んだのだ。

侵害後の顧客:言葉と行動

「侵害後はそのブランドを使うのをやめる」(Ping Identity 2018、表明された意向)
78%
侵害通知後に実際に関係を断った(RAND 2016、実際の行動)
11%
何も変えなかった(RAND 2016)
65%

出典:Ping Identity Consumer Survey 2018;RAND Corporation, RR-1187(2016)。

身近でも同じことを見ている。流出後、Moreleで買うのをやめた人は何人いるか?ALABの後、検査機関を変えた人は?8月にŻabkaから競合に移った顧客は?確かなデータはないが、目はある。同じ企業に同じ顧客がいるのが見える。

教訓その6:顧客が財布で投票しない限り、企業のスプレッドシートではARO × SLEは低く出て、公式はセキュリティに不利に働く。これは技術の問題ではない。需要の問題だ:セキュリティが割に合うようになるのは、顧客がそれを要求し始めたまさにそのときである。規制はその需要の義足にすぎない。

では…セキュリティをやらない?公式が見えない3つのこと 😈

ここで終えたら、この文章は予算削減の根拠に添付できてしまう。だから正直に:公式が破綻するのはここだ。

1. 平均は死なない。あなたは死ねる。

ALEは平均を計算する。だが損失の分布には太い尾がある。ほとんどのインシデントは数十万規模だが、時折29億のものが来る。EquifaxとUnitedHealthが生き延びたのは、それだけの体力があったからだ。KNP、ZEGO、7Annaにはなかった。従業員50人の会社にとって、3週間の停止1回と制裁金1件は「平均を上回る損失」ではない。事業の終わりだ。Chainalysisは2025年のレポートで、攻撃者がまさに中小企業へシフトしたことを示している。

ランサムウェア2025:払う者は減り、高く、頻繁に

+50%
攻撃件数の前年比(リークサイト上の被害者約8,000)
28%
の被害者が支払った – 過去最低
1.27万 → 5.96万ドル
支払われた身代金の中央値(+368%)
1,427 → 439ドル
企業ネットワークへのアクセス権の闇市場価格(2023 → 2026)

出典:Chainalysis, 2026 Crypto Crime Report;Darkweb IQ。

あなたのAROは「10年に1回」ではない。誰かがたった今、ガソリン満タン1回分の値段であなたの会社への入口を買った。そしてŻabkaが示したように、あなたの技術文書一式を中古ノートPC1台分の値段で売るだろう。

2. 対策のコストはインシデントのコストより速く下がっている

原因をもう一度見てほしい。Equifax、パッチ1つ。Change Healthcare、サーバー1台のMFA。Morele、2FAと暗号化なし。KNP、推測されたパスワード1つと攻撃者の手が届くバックアップ。7Anna、乗っ取られたメールボックス1つ。Żabka、すべてのリポジトリダンプに繰り返し現れるアクセストークン1つ。巧妙な作戦ではなかった。衛生の問題だった。今日、MFA、オフラインバックアップ、パッチ適用、年1回のテストは10年前の何分の1かのコストで、現実的なシナリオの大半を切り落とす。CD Projektが身代金を払わなかったのはバックアップがあったからで、それが「1日で-5%」とKNPを分ける違いのすべてだ。冒頭の方程式で私は「まともなプログラム」に30万ズウォティを入れた。真実は、効果の80%はその金額の最初の20%から生まれる。CISSPの公式はすべてを買えとは言っていない。ALEを最も安く下げるものを買え、と言っている。

3. 公式は会社を数える。法律はあなたを数える。

株価は戻り、制裁金は時効になり、顧客は忘れる。だがKSC法に基づく経営陣の個人責任は会社の貸借対照表の項目ではない。あなたの家計の項目だ。フィンランドではVastaamoの元CEOが患者データ保護の過失で有罪判決を受けた。2023年10月、米SECはSolarWindsと、個人としてそのCISOを、セキュリティ状況について投資家を誤導したとして提訴した。後に裁判所は訴因の大半を却下したが、シグナルは世界に届いた:訴状にセキュリティ責任者の名前が載ったのだ。自腹を切る最初のポーランドのCEOが現れれば、IBMのレポート10本より速く、千の企業のスプレッドシートが変わるだろう。

まとめ:正直に計算する方法 ✔️

同じ公式、正直なデータ

❌ 2019年のスプレッドシート
SLE = 法定の制裁金
ARO = 「10年に1回」
対策 = 「全部か、ゼロか」
顧客 = 気づかない
CEO = 責任なし
会社 = インシデント後も存在する
✔️ 2026年のスプレッドシート
SLE = 停止 + 人 + 弁護士 + 失われたビジネス + 247日 + 訴訟
ARO = 年間39%の企業がランサムウェア被害
対策 = MFA、バックアップ、パッチ、テスト
顧客 = 質問し始める
CEO = 自腹で給与の最大300%
会社 = バックアップが手の届かない場所にある場合のみ
  1. 公式は残し、データを直す。SLEは法定の制裁金ではなく、停止 + 人 + 弁護士 + 失われたビジネス + 247日の後始末。AROは「10年に1回」ではなく、年間39%の企業がランサムウェア被害。そして「今四半期に起きたら耐えられるか」という行を追加する。
  2. 効果の大きい安価な対策を買う。あらゆる場所にMFA、本番ネットワークから攻撃者が届かないバックアップ、月単位ではなく週単位のパッチ適用、有効期限付きのアクセストークン、請求書の振込先変更は電話で確認。この記事のすべての話に欠けていた修正だ。
  3. 本当に機能するか確認する。紙は何でも受け入れる。KNPには保険もバックアップも手順書もあった。ペネトレーションテスト、つまり自社システムへの制御された攻撃は、ALEの本当の値を知る最も安い方法であり、「監査結果」を価格表付きのハッカーからではなく自分自身から受け取る方法だ。
  4. そして顧客として、尋ねる。MFAはありますか?セキュリティをテストしていますか?前回の侵害の後、何が起きましたか?そうした質問の一つ一つが、誰かのスプレッドシートのSLEを引き上げる。セキュリティが割に合うようになるのは、私たちがそれを要求し始めたときだ。

この記事のタイトルは私の意見ではない。5年前の数字を入れたときに計算機が出す結果だ。今日の数字で計算し直してほしい。

よくある質問(FAQ)

サイバーセキュリティへの投資は割に合うか?

損失をどう計算するかによる。IBMによれば2026年の侵害の平均コストは499万ドルで、そのほぼ3分の2は制裁金ではなく停止、検知、失われたビジネスだ。ALE = SLE × AROにインシデントの全コストと現実的な確率(39%の企業が1年以内にランサムウェアを経験)を入れれば、MFA、バックアップ、定期的なテストといった基本的な対策は何倍にもなって返ってくる。

ALE、SLE、AROとは何か?

リスク管理の概念(CISSPのカリキュラムなど)。SLEは1回のインシデントのコスト、AROは年間の予想インシデント数、ALE(= SLE × ARO)は年間予想損失。ルールは、対策の年間コストがその対策の減らすALEを超えてはならない、というもの。

データ侵害の後、企業の株価は下がるか?

下がるが、通常はわずかで短期間。Comparitechの分析(NYSE上場118社、2007-2023)では、株価は平均1.4%下落し、41日後に底を打ち、53日後には侵害前の水準に戻る。Equifaxは2017年の侵害後に3分の1以上下落したが、1年後にはほぼ侵害前の水準に戻り、2021年には最高値を更新した。セキュリティを製品とする企業はより大きく下落する(SolarWindsは1日で-17%、Oktaは-20%)。ワルシャワ証券取引所では、CD Projektは2021年のランサムウェア攻撃後に約5%下落し、Żabkaは2026年にほとんど反応しなかった。

サイバー攻撃で企業は倒産しうるか?

ありうるが稀だ。Sophosによれば、データを暗号化された組織のうち何も取り戻せなかったのは約2%。攻撃後の倒産として記録されているのはDigiNotar(2011)、Code Spaces(2014)、Travelex(2020)、Vastaamo(2021)、Lincoln College(2022)、KNP Logistics(2023、推測されたパスワード1つで730人)、National Public Data(2024)、ドイツのZEGO(2026)、そしてポーランドでは自転車メーカー7Anna(2025、振込先のすり替え後)。共通項は、攻撃者の手が届くバックアップ、MFAなし、手元資金より長い停止。

ポーランドでデータ侵害に対する制裁は?

GDPRでは最大2,000万ユーロまたは全世界売上高の4%。実際には2025年にUODOは32件、合計約6,450万ズウォティの制裁金を科した。最高額は2,700万ズウォティ(Poczta Polska)、民間企業では1,840万ズウォティ(ING Bank Śląski)。さらに2026年4月からKSC法改正(ポーランドのNIS2国内法化)が適用され、最大1,000万ユーロまたは売上高の2%の制裁金と、組織責任者の給与最大300%の個人責任が加わる。被害者は民事請求もできる。これまでの判決は1人あたり約1,500ズウォティが一般的。

データ侵害の後、どれくらいの顧客が離れるか?

言うより少ない。調査では78%もの人が侵害後にはブランドを使うのをやめると答える(Ping Identity、2018)が、実際に侵害通知を受け取った人を対象としたRANDの研究では、関係を断ったのは11%だけで、65%は何も変えなかった。

出典 📚


2019年のスプレッドシートが言う数字ではなく、あなたのALEの本当の値を知りたいですか?ペネトレーションテストはあなたのシステムへの制御された攻撃で、終了後には具体的なリストが手に入ります:どこが開いているか、どれほど深刻か、何を最初に閉じるべきか。多くの場合、1日の停止コストのほんの一部の費用で。計算ツールで2分で見積もり、または私に連絡を。誰かが「監査結果」を5,000ユーロで提案してくる前に。 🔓

ブックマーク パーマリンク.

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です