はじめに:ランサムウェア対応は「復旧」だけでは終わらない
ランサムウェア被害が発生したとき、企業が最初に考えがちなのは「いつ業務を再開できるか」です。もちろん事業復旧は最優先課題です。しかし、実務ではそれだけでは足りません。
個人データの漏えいまたはそのおそれがある場合は、個人情報保護委員会への報告や本人通知が必要になる可能性があります。犯罪被害として警察への相談・通報も検討しなければなりません。さらに、技術的な初動判断や届出ではIPAの窓口も重要な役割を持ちます。
本記事では、ランサムウェア被害時に企業が混乱しやすい「どこへ、いつ、何を、どの順番で連絡するのか」を、PPC、警察、IPA、共通様式を軸に整理します。元資料では、関係機関連携を単なる報告義務ではなく、証拠保全・被害拡大防止・レピュテーション管理を含む統合的なインシデント対応として捉えています。
ランサムウェア被害でまず押さえるべき考え方
ランサムウェア攻撃は、単にファイルが暗号化されるだけの被害ではありません。近年は、暗号化の前に機密情報や個人データを外部に持ち出し、公開を示唆して金銭を要求する「二重恐喝型」の被害も想定しなければなりません。
そのため、初動対応では「復旧できるか」だけでなく、「個人データが漏えいしたか、または漏えいのおそれがあるか」「攻撃者がどこまで侵入したか」「証拠を残したまま調査できるか」を同時に判断する必要があります。
ここで重要なのは、社内だけで抱え込まないことです。ランサムウェア対応は、情報システム部門だけで完結する問題ではありません。経営層、法務、広報、個人情報保護担当、外部セキュリティ専門家、警察、IPA、個人情報保護委員会など、複数の関係者が関わる危機対応です。
初動対応で最優先すべきは封じ込めと証拠保全
ランサムウェア感染が疑われた場合、最初に行うべきは被害拡大の防止です。感染端末や感染が疑われるサーバをネットワークから切り離し、不正通信や横展開を止める必要があります。
ただし、ここで注意したいのは「すぐに電源を切る」「初期化する」「ウイルススキャンを全面実行する」といった行動が、調査に必要な証拠を失わせる場合があることです。国家サイバー統括室が公表しているランサムウェア事案共通様式の記載例でも、感染端末のLANケーブルを抜く、無線LANを無効化する一方で、感染端末等の再起動や電源オフ、ネットワーク機器の再起動などは慎重に扱うべき対応として示されています。
つまり、初動では「止める」と「残す」の両立が必要です。被害拡大を防ぐためにネットワークを遮断しつつ、ログ、端末状態、暗号化されたファイル、身代金要求画面、攻撃者からの連絡内容などを保全します。
中小企業では、ここを社内だけで判断するのは難しい場合があります。その場合は、早い段階で外部のセキュリティ専門家やIPAの相談窓口、警察のサイバー犯罪相談窓口に相談する体制を持っておくことが重要です。
PPCへの報告:個人データ漏えいのおそれを早期に見極める
ランサムウェア被害で個人データが漏えいした、または漏えいしたおそれがある場合、個人情報保護委員会への報告が必要になる可能性があります。
個人情報保護委員会は、漏えい等報告について、まず速報を発覚日からおおむね3〜5日以内に行い、その後、確報を原則30日以内、不正な目的で行われたおそれがある場合は60日以内に行う流れを示しています。
ランサムウェア被害では、初期段階で「本当にデータが外部に出たのか」を断定できないことが少なくありません。しかし、不明だからといって判断を先送りすると、速報のタイミングを逃すおそれがあります。
実務上は、次のような観点で早期に整理します。
- 暗号化されたサーバや端末に個人データが含まれていたか
- 顧客情報、従業員情報、取引先情報、マイナンバー、医療・介護情報などが含まれていたか
- 攻撃者がデータを外部に持ち出した痕跡があるか
- 攻撃者がデータ公開やリークサイト掲載を示唆しているか
- 対象人数や情報の種類がどの程度か
個人情報保護委員会は、令和7年10月1日以降、ランサムウェア事案による個人データの漏えい等、またはそのおそれが発生した場合に、共通様式で報告できる仕組みを案内しています。
報告は「すべてが確定してから」ではなく、判明している範囲で速報を行い、調査の進展に応じて確報や続報で補う考え方が現実的です。
本人通知:早すぎても遅すぎてもリスクになる
個人データの漏えいまたはそのおそれがある場合、対象となる本人への通知も重要です。本人通知の目的は、被害者がパスワード変更、不審メールへの警戒、クレジットカード停止、相談窓口への連絡など、自己防衛の行動を取れるようにすることです。
ただし、ランサムウェア被害では、通知のタイミングが難しくなります。情報が不十分な段階で通知すると、問い合わせが殺到し、社内の対応が混乱する可能性があります。一方で、攻撃者がデータを公開すると脅している場合や、二次被害の可能性が高い場合、通知が遅れること自体が信頼低下につながります。
本人通知では、少なくとも次の内容を整理しておく必要があります。
- 事案の概要
- 漏えいまたは漏えいのおそれがある個人データの項目
- 発生原因
- 二次被害またはそのおそれの有無
- 本人が取るべき対応
- 問い合わせ窓口
ここで避けるべきなのは、原因や範囲を断定できない段階で強く言い切ることです。「現時点で確認されている範囲」「調査中」「追加で判明した場合は速やかに公表する」といった表現を用い、事実と推測を分けて伝えることが重要です。
警察への通報・相談:犯罪被害として早期に連携する
ランサムウェアは、企業のシステム障害であると同時に、犯罪被害でもあります。不正アクセス、業務妨害、恐喝、情報窃取などが関係する可能性があるため、警察への通報・相談は早期に検討すべきです。
警察庁は、サイバー事案に関する通報・相談・情報提供の全国統一オンライン受付窓口を設置しています。 また、ランサムウェア被害に遭った場合は、保存した通信ログ等を持参して、最寄りの警察署またはサイバー犯罪相談窓口に通報・相談するよう案内しています。
警察に相談する際は、口頭説明だけでは不十分です。最低限、以下の情報を整理しておくと対応が進みやすくなります。
- 被害を受けた日時、発見日時
- 暗号化された端末やサーバの範囲
- 身代金要求画面や攻撃者からのメッセージ
- 不審なIPアドレス、ログイン履歴、通信ログ
- 感染経路として疑われるメール、VPN、RDP、外部公開サーバ
- 業務停止や顧客影響の状況
- 初動で実施した遮断、隔離、復旧作業
特に注意したいのは、復旧を急ぐあまり証拠を消してしまうことです。サーバの初期化、ログ削除、端末の再インストールは、犯罪捜査やフォレンジック調査の妨げになる可能性があります。復旧作業と証拠保全の順序は、専門家や警察と相談しながら進めるべきです。
IPAへの相談・届出:技術的判断の支援を受ける
IPAは、企業・組織向けにサイバーセキュリティ相談窓口や、ウイルス・不正アクセス・脆弱性情報に関する届出窓口を設けています。連絡先に迷う場合は、企業組織向けサイバーセキュリティ相談窓口の利用が案内されています。
IPAへの相談は、警察や個人情報保護委員会への報告とは性質が異なります。主な目的は、技術的な初動判断、被害拡大防止、再発防止に向けた助言を得ることです。
たとえば、次のような場面で役立ちます。
- どの端末を隔離すべきか判断できない
- VPNやリモートアクセスの脆弱性が疑われる
- 感染範囲の切り分けが難しい
- ウイルス・不正アクセス届出の対象か判断したい
- 復旧前にどの情報を残すべきか迷っている
- 社内に専門人材がなく初動方針を決められない
ランサムウェア対応では、技術判断の遅れが被害拡大につながります。逆に、根拠のない作業を急ぐと証拠を失います。IPAへの相談は、この両方のリスクを抑えるための外部接点として活用できます。
共通様式の導入で報告負担はどう変わるか
ランサムウェア被害時には、PPC、警察、IPA、所管省庁、業界団体、取引先、顧客など、複数の相手に説明しなければならない場面があります。
これまでの課題は、報告先ごとに様式や記載項目が異なり、被害企業が同じ内容を何度も整理し直さなければならないことでした。特にインシデント発生直後は、復旧、調査、社内説明、顧客対応が同時進行になるため、報告作業そのものが大きな負担になります。
国家サイバー統括室は、サイバー攻撃による被害発生時の報告負担軽減と政府の対応迅速化を目的として、DDoS攻撃事案とランサムウェア事案の共通様式を示しています。令和7年10月1日から、関係省庁間の申合せに係る様式や記載例が示されています。
共通様式を使うことで、被害の概要、発見経緯、影響範囲、原因、初動対応、今後の予定、個人情報の有無などを一つのマスターファイルとして整理しやすくなります。
中小企業にとって重要なのは、事故が起きてから様式を探すのではなく、平時から「自社なら誰が記入するか」「どの情報をどこから取るか」「外部ベンダーに何を依頼するか」を決めておくことです。
実務で使える3段階の対応タイムライン
ランサムウェア対応は、時間軸で整理すると判断しやすくなります。
フェーズ1:発生直後〜72時間
最初の目的は、被害拡大の防止と初期判断です。感染端末やサーバをネットワークから切り離し、ログや身代金要求画面を保存します。経営層、情報システム、法務、広報、個人情報保護担当を集め、危機対応チームを立ち上げます。
この段階で、PPCへの速報が必要になる可能性を検討します。個人データが含まれていた、または含まれているか不明な場合は、報告準備を始めます。警察やIPAへの相談も、できるだけ早く動き出すべきです。
フェーズ2:1週間〜1か月
次に、原因究明と影響範囲の特定を進めます。外部のフォレンジック専門家を入れ、侵入経路、横展開の有無、外部送信の痕跡、暗号化された範囲を確認します。
この段階では、警察への被害届、IPAへの届出、PPCへの続報、本人通知、取引先への説明、公表文の準備が重なります。重要なのは、各所へ異なる説明をしないことです。共通様式や社内の事実整理シートを使い、説明内容の一貫性を保ちます。
フェーズ3:60日以内を目安に恒久対策へ移行
復旧が進んだ後は、再発防止策を確定します。VPN機器や公開サーバの脆弱性対応、多要素認証の導入、権限管理の見直し、バックアップ体制の再設計、ログ監視、委託先管理、社員教育を行います。
PPCへの確報が必要な場合は、判明した原因、影響範囲、再発防止策を整理して提出します。不正な目的で行われたおそれがある場合は、60日以内の確報期限を意識する必要があります。
中小企業が平時に準備しておくべきこと
ランサムウェア対応は、発生後にゼロから考えるとほぼ確実に混乱します。平時に準備すべきことは、過度に難しいものではありません。
まず、連絡先一覧を作ります。社内の責任者、システム管理会社、保守ベンダー、顧問弁護士、セキュリティ専門会社、警察相談窓口、IPA、保険会社、広報担当を一覧化しておきます。
次に、初動チェックリストを作ります。感染端末の隔離、ログ保存、画面撮影、外部通信の確認、バックアップ確認、個人データ有無の確認など、最初の数時間で行うことを決めておきます。
さらに、個人データの所在を棚卸ししておくことも重要です。どのサーバに顧客情報があるのか、従業員情報はどこに保存されているのか、クラウドサービスや委託先にどの情報を預けているのかが分からなければ、漏えい報告の判断が遅れます。
最後に、演習を行います。実際に「ファイルサーバが暗号化された」「顧客情報が含まれる可能性がある」「攻撃者から公開予告が来た」という想定で、誰が何を判断するかを確認しておくと、実際の初動が大きく変わります。

まとめ:ランサムウェア対応は外部連携を前提に設計する
ランサムウェア被害は、技術部門だけの問題ではありません。復旧、証拠保全、法令対応、本人通知、警察連携、技術相談、取引先説明、広報対応が同時に進む危機対応です。
PPCへの報告、警察への通報・相談、IPAへの相談・届出は、それぞれ目的が異なります。PPCは個人データ保護と本人通知、警察は犯罪被害の解明と捜査、IPAは技術的な助言と情報共有の役割を担います。
重要なのは、発生後に慌てて窓口を探すのではなく、平時から「誰が、どの情報を、どの様式で、どの順番で連携するか」を決めておくことです。共通様式の活用は、報告負担を下げるだけでなく、社内外への説明を一貫させるための実務的な土台になります。
ランサムウェア対応の成否は、復旧スピードだけでは決まりません。証拠を守り、法的義務を果たし、被害者に必要な情報を伝え、再発防止までつなげることが、企業の信頼を守る本当のインシデント対応です。
コメント