M&A後のサイバー保険見直し|IT統合前に確認する対象法人・補償期間・事故対応

M&Aのクロージングが終わると、買収先のVPN・認証基盤・クラウド・端末・委託先を親会社側へ接続したり、統合したりする作業が始まります。このとき見落とされやすいのが、サイバー保険の条件が統合計画と合っているかという確認です。ネットワークをつなぐと、どこまでが補償の対象で、事故が起きたら誰がいつ通知するかという単位が変わります。買収先の既存契約を残すのか、親会社の契約へ含めるのか、別契約で更新するのかを決める前に、対象法人・対象システム・事故歴・通知・補償期間・事故対応窓口を、親子両社の証券と統合計画を並べて照らしておく必要があります。この記事は、IT統合の各工程を保険の確認項目へ翻訳し、統合前に代理店・保険会社へ照会すべき事項を特定するための整理です。サイバー保険そのものの補償範囲の一般解説はサイバー保険の補償範囲にゆずり、ここではM&Aという変更事象で何を再確認するかにしぼります。

Summaryこの記事のポイント

  • ネットワーク接続・ID統合・クラウド/委託先変更というIT工程を、対象法人・対象システム・事故歴・通知・補償期間・事故対応窓口という保険確認項目へ変換します。
  • 「買収した会社は親会社の契約へ自動で含まれる」「買収前の事故はすべて対象外」などと一般化せず、子会社自動付帯・買収通知・遡及日・既知事象の扱いは各社の約款・証券・申込書に戻って確認します。
  • 「親会社契約へ含める」「買収先契約を維持する」「接続前は分離し段階統合する」の三択を、技術対策の連動・補償空白・事故対応・更新時期・社内負荷という同じ軸で比較します。
  • 保険はサイバー対策の代わりではありません。技術・体制で担う対策と、費用・賠償・休業などのリスク移転を分けて確認します。
  • 個人情報保護法上の報告要否、契約解釈、法務判断は、専門家・所管窓口へ戻します。

保険証券の診断・見直しのご相談を受け付けています

初回のご相談・現契約の診断は無料です

無料で相談する

なぜM&A後のIT統合前にサイバー保険を見直すのか

M&Aの直後は、財務や人事、契約全般の統合に目が向きがちで、サイバー保険はサイバー対策(セキュリティ)の話とまとめて後回しになりやすい領域です。しかしIT統合は、保険で見ている「対象」と「事故の起点」を物理的に動かす作業です。接続してから条件のずれに気づくと、補償の空白のまま運用が進んでしまいます。保険契約全般の名義・重複・空白・更新日を横断して棚卸しする作業はPMIの保険統合にまとめていますが、この記事はその中でも、ネットワーク接続の前後でサイバー保険の条件が変わる場面にしぼって見ていきます。

ネットワーク接続・ID統合でサイバーリスクの「単位」が変わる

買収先と親会社が別々のネットワークで動いていても、共有クラウド・委託先・ID連携・メールなどの経路があれば、事故の影響が一方にとどまるとは限りません。VPNでつなぎ、認証基盤(ID)を統合するなど接続経路が増えるほど、一方への侵入がもう一方へ広がり得る範囲は変わり、両社が一つの単位に近づきます。サイバー保険は、被保険者となる法人・対象システム・補償地域といった「単位」を前提に組まれているため、接続によってこの単位が変わると、証券の記載と実態がずれます。

グループや取引先を経由した侵入は、実際に一定の割合で起きています。IPAが2025年2月14日に公表した「2024年度中小企業等実態調査結果」の速報版によると、不正アクセスの被害を受けた企業419社のうち19.8%が、取引先やグループ会社等を経由して侵入されたと回答しています。また、サイバーインシデントにより取引先に影響があった企業は約7割にのぼります(IPA 2024年度中小企業等実態調査結果)。この調査は中小企業全体・被害企業を対象としたもので、M&A案件や保険加入企業だけの統計ではなく、買収後の保険料や補償の可否を示すものではありません。それでも、接続でつながった単位のどこか一点が侵入経路になり得ることを示す背景として読めます。接続点だけでなく内部環境も対象にする考え方は、IPAのサイバーセキュリティリスクに効果的に対応する仕組みの構築でも示されています。

「買収先は自動で補償される」という思い込みが空白を生む

買収した会社は親会社のサイバー保険へ当然に含まれる、という前提を置くのは危険です。新たに取得した子会社を自動で被保険者に含めるか(子会社自動付帯)、含めるとしても一定規模・一定期間などの条件があるか、組織再編・買収について保険会社への通知が要るかは、商品・約款・申込内容によって異なります。逆に、「ネットワーク接続の前には必ず通知義務がある」「買収前の事故はすべて対象外」と決めつけることもできません。いずれも一般化せず、親会社側の証券で子会社の扱いと通知条件を、買収先側の証券で対象法人と補償期間を、それぞれ確認するのが確実です。ここを確かめないまま接続すると、どちらの契約でも拾われない期間や範囲が生まれます。

IT統合の工程を保険確認項目へ変換する

IT統合の各工程は、そのままでは技術の話に見えますが、保険の確認項目へ翻訳できます。まず全体の対応を一枚に置き、その後で工程ごとに見ていきます。

IT統合の工程を保険の確認項目へ変換する対応表
IT統合の工程変わること保険で確認する項目
ネットワーク接続・VPN・認証基盤の統合リスクの波及範囲が変わり、契約上の対象法人・システム・補償地域との一致を確認する対象法人・対象システム・補償地域
クラウド・委託先の変更侵入経路と預けるデータが変わる委託先事故・サプライチェーン経由の侵入・被保険者範囲
買収前の侵害・既知事象いつからの事故を見るか補償対象期間・遡及日・既知事象の扱い
事故対応窓口・報告義務の一本化誰がいつ通知・対応するか事故対応費用・通知条件・待機期間

この表は変換の見取り図です。実際の該当条件は各社の約款・証券・申込書に戻って確かめます。

ネットワーク接続・VPN・認証基盤の統合 → 対象システム・補償地域

VPNや認証基盤の統合は、保険でいえば「どの法人の、どのシステムを、どの地域で」対象にしているかに直結します。買収先が海外拠点やデータセンターを持つ場合は、補償地域が親会社の証券でカバーされているかを確認します。統合後に稼働するシステムが、証券の対象システムの記載に含まれているか、記載が包括的か個別列挙かも見ます。接続の順序や範囲は、対象システム・補償地域の記載とつき合わせてから決めると、稼働開始時点で空白を残しにくくなります。

クラウド・委託先の変更 → 委託先事故・サプライチェーン経由の侵入

買収を機に、クラウドの契約先を切り替えたり、買収先が使っていた委託先を親会社側の委託先へまとめたりする動きが出ます。ここで確認するのは、委託先で起きた事故や、委託先・サプライチェーンを経由した侵入が、自社のサイバー保険でどう扱われるかです。委託範囲の明確化やITサービス委託契約、サプライチェーン各社の体制の考え方は、IPAのサイバーセキュリティ経営ガイドライン実践のためのプラクティス集が参考になります。委託先から取り寄せる保険証明書の見方は委託先の情報漏えいと保険証明書に、見積・申込に必要な資料の一般的な整理はサイバー保険の見積資料にまとめています。委託関係や運用・監査の規定整備をM&Aで確認する論点は、経済産業省の令和3年度サイバー・フィジカル・セキュリティ対策促進事業の調査資料でも扱われています(同資料は調査資料であり、サイバー保険の商品条件や承継ルールを定めるものではありません)。

買収前の侵害・既知事象 → 補償対象期間・遡及日・既知事象の扱い

買収先で、クロージング前から侵害が続いていた、あるいは兆候が把握されていた、というケースは避けたい論点です。サイバー保険では、契約によって補償対象期間や遡及日に関する定めが置かれていることがあり、いつの時点からの事象を対象とするか、契約前にすでに知っていた事象(既知事象)をどう扱うかは、その定めによって異なります。「買収前の事故はすべて対象外」と一律に決まっているわけではなく、逆にすべて拾われるわけでもありません。買収先の過去のインシデント記録を並べ、各契約に補償対象期間・遡及日や既知事象等に関する定めがある場合はその記載を証券・約款で確認し、判明している事象は保険会社への申告・通知の要否とあわせて整理します。旧役員の過去の行為に伴う責任という別の論点はM&Aと役員賠償責任保険のランオフで、SPAの表明保証違反に伴う未知の損失は表明保証保険とM&Aで扱っており、本記事は対象会社自身のサイバー事故の既知事象・補償期間にしぼります。

事故対応窓口・報告義務 → 事故対応費用・通知・待機期間

統合が進むと、事故対応の窓口や社内・行政への報告ルートを一本化する場面が出ます。保険の側では、事故発生時の初動費用(事故対応費用)、保険会社への通知の条件、事業中断の補償が始まるまでの待機期間などが、この窓口・報告の設計と噛み合っている必要があります。個人情報の漏えい等については、個人の権利利益を害するおそれがある場合に報告・本人通知が求められます。報告の対象や期限は事故時に最新の資料で確認するものとして、個人情報保護委員会の漏えい等報告・本人への通知の義務化についてを入口にしてください。報告要否そのものの判断は、法務・所管窓口へ戻します。参考までに、IPAの前掲調査では、2023年度に被害を受けた企業975社の被害額は平均73万円、復旧期間は平均5.8日で、被害額100万円以上が9.4%、復旧50日以上が2.1%でした。これは中小企業・被害企業全体の数値で、M&A案件やサイバー保険加入企業に固有の統計ではありませんが、事故対応費用と待機期間を軽く見ないための目安として読めます。

統合前に並べて照合する資料

保険の確認項目に落とし込んだら、判断のもとになる資料をそろえます。保険側の書類と、IT・組織側の書類を並べて初めて、記載と実態のずれが見えます。

親子両社の証券・申込書・質問票

親会社と買収先、それぞれのサイバー保険の証券・申込書・質問票を並べます。証券だけでは、申告した内容や前提が読めないため、申込書・質問票までそろえるのが要点です。次の欄を両社で同じ順に照らします。

  • 記名被保険者・対象法人(子会社の扱いを含む)
  • 対象システム・対象業務・補償地域
  • 保険期間・遡及日・既知事象の扱い
  • 支払限度額・免責金額・主な除外
  • 組織再編・買収に関する通知条件
  • 事故対応費用・事業中断の待機期間

組織図・ネットワーク構成図・クラウド/委託先一覧・過去のインシデント記録

保険の記載を実態と突き合わせるために、IT・組織側の資料をそろえます。組織図で対象法人の範囲を、ネットワーク構成図で接続の順序と範囲を、クラウド/委託先一覧で外部に預けるデータと侵入経路を、過去のインシデント記録で既知事象・遡及日の論点を確認します。証券・申込書とこれらを並べて、対象法人・対象システム・補償地域・事故対応窓口が統合計画と一致しているかを一枚で見ます。片方だけでは補償の空白は見えません。

統合方針の三択を同じ軸で比較する

資料がそろったら、買収先のサイバー保険をどうするかを決めます。選択肢は大きく三つで、どれが良いかは案件によって変わります。大切なのは、同じ軸で並べて比べることです。

統合方針の三択を同じ軸で比較する
比較の軸親会社契約へ含める買収先契約を維持する接続前は分離し段階統合する
技術対策との連動親会社の基準へそろえやすい買収先の運用を当面維持接続の進度に合わせて調整
補償の空白リスク子会社自動付帯・通知条件の確認が要対象・期間のずれが残り得る切替時点の空白に注意
事故対応窓口窓口を一本化しやすい二系統が並存する段階的に一本化
更新時期・保険料親会社の更新に合わせる買収先の満期まで維持更新時期の調整が必要
社内負荷統合の手間は前倒し当面は低いが二重管理移行管理の負荷

親会社契約へ含める

買収先を親会社のサイバー保険へ含める方針です。対象法人・対象システム・補償地域を親会社の基準へそろえやすく、事故対応窓口も一本化しやすい一方、子会社自動付帯の可否・条件、買収の通知、既存事象の申告が前提になります。含めた瞬間に買収先が対象になるのか、次回更新からなのかを、証券・約款で確認します。

買収先契約を維持する

買収先の既存契約を満期まで残す方針です。当面の社内負荷は小さく、買収先の運用実態に合った補償を維持できますが、二つの契約が並存するため、対象・補償期間・限度額のずれや、どちらでも拾われない範囲が残り得ます。名義変更や被保険者の扱いが、買収による支配関係の変化で影響を受けないかも確認します。

接続前は分離し段階的に統合する

ネットワーク接続を急がず、当面はシステムを分離したまま、段階的に統合していく方針です。技術的な確認を先行させられる一方、切替の時点で補償の空白ができないよう、どの工程でどちらの契約が対象になるかを事前に決めておく必要があります。段階ごとに対象システム・補償地域の記載を見直します。

統合前に代理店・保険会社へ照会すべき項目

ここまでで洗い出した論点は、そのまま代理店・保険会社への照会リストになります。接続やクラウド/委託先の切替を始める前に、次の項目を確認してください。

  • □ 買収した子会社は自動で被保険者に含まれるか。含まれる場合の規模・期間などの条件はあるか
  • □ 組織再編・買収について、事前・事後の通知は必要か。期限はあるか
  • □ 統合後に稼働するシステム・拠点は、対象システム・補償地域に含まれるか
  • □ 委託先で起きた事故、委託先・サプライチェーンを経由した侵入は対象に含まれるか
  • □ 補償対象期間や遡及日に関する定めはあるか。ある場合、買収前の事象・既知事象はどう扱われるか
  • □ 判明している過去のインシデントは、申告・通知が必要か
  • □ 事故対応費用・事業中断の待機期間・通知条件は、統合後の窓口設計と噛み合うか
  • □ 親会社契約へ含める/買収先契約を維持する場合、補償の空白が生じる期間はないか

これらは判断そのものではなく、確認のための問いです。回答は証券・約款の記載とつき合わせて、統合計画へ書き戻します。

保険で移転できるリスクと技術・体制で担うべき対策の切り分け

サイバー保険は、事故が起きたときの費用・賠償・休業などの損失を移すための仕組みで、事故そのものを防ぐ対策の代わりにはなりません。買収先の接続にあたっては、ログ取得や多層防御、接続点だけでなく内部環境も対象にした確認といった技術・体制の対策を先に進め、その上で、防ぎきれなかった場合の損失をどこまで保険へ移すかを分けて考えます。事業環境やリスクの変化に応じて対策を見直す考え方は前掲のIPA資料でも示されています。空白をすべて保険で埋める必要はありません。保険へ移す範囲、契約で相手へ求める範囲、自社で保有する範囲を分け、技術・体制で担う対策と混ぜないようにします。個人情報保護法上の報告要否や契約解釈といった法務判断は、専門家・所管窓口へ戻してください。

那由他保険ができる支援と、扱わない範囲

M&A後のサイバー保険は、証券だけでも、ネットワーク構成図だけでも、補償の空白は見えません。親子両社の証券・申込書・質問票と、組織図・ネットワーク構成図・クラウド/委託先一覧・過去のインシデント記録を並べて突き合わせる作業が残ります。那由他保険テクノロジーズでは、この照合作業のうち、対象法人・対象システム・補償地域・事故歴・通知・補償期間・事故対応窓口という軸での補償ギャップの分析と、保険会社への照会事項の整理、三択を同じ軸で比較したうえでの調達方針の整理をお手伝いします。

一方で、セキュリティのデューデリジェンスの代行、事故の際の補償可否や保険金支払の結果の保証、個人情報保護法上の報告要否や契約解釈といった法務判断は行いません。これらは、それぞれの専門家・所管窓口へお戻しします。接続・ID統合・クラウド/委託先変更を始める前のタイミングで相談していただくと、統合前に確認すべき項目を手元にそろえた状態で判断へ進めます。

ご相談はこちら

M&A後のサイバー保険の補償ギャップを相談する

無料で相談する

初回のご相談・現契約の診断は無料です。お電話(050-1725-4773/受付:平日9:00〜19:00)でも承ります。

よくある質問

買収した会社は、親会社のサイバー保険で自動的に補償されますか?

自動的に補償されるとは限りません。新たに取得した子会社を自動で被保険者に含めるか、含めるとしても規模や期間などの条件があるか、買収について保険会社への通知が要るかは、商品・約款・申込内容によって異なります。親会社側の証券で子会社の扱いと通知条件を、買収先側の証券で対象法人と補償期間を確認してから、接続やID統合を進めてください。

ネットワーク接続の前に、必ず保険会社へ通知しなければなりませんか?

必ず通知が必要と一律には言えません。組織再編・買収や対象範囲の変更について通知が求められるかどうか、期限があるかどうかは、契約ごとに違います。「必ず通知義務がある」とも「通知は不要」とも決めつけず、証券・約款の通知条件を確認し、判明している事象の申告要否とあわせて代理店・保険会社へ照会してください。

買収前から続いていた侵害や、把握していた事象は補償の対象外ですか?

すべて対象外と一律に決まっているわけではなく、逆にすべて対象になるわけでもありません。契約によっては、いつの時点からの事象を対象とするか(補償対象期間や遡及日)や、契約前にすでに知っていた事象(既知事象)の扱いに関する定めがあり、その内容は証券・約款の条項によって異なります。買収先の過去のインシデント記録を並べ、各契約の補償対象期間・遡及日や既知事象等に関する定めを確認したうえで、判明している事象の申告・通知の要否とあわせて整理してください。

買収先の契約を残すのと、親会社の契約へ含めるのは、どちらが良いですか?

案件によって変わるため、一方が常に良いとは言えません。「親会社契約へ含める」「買収先契約を維持する」「接続前は分離し段階統合する」を、技術対策との連動・補償の空白・事故対応窓口・更新時期や保険料・社内負荷という同じ軸で並べて比較し、統合計画と噛み合う方針を選びます。切替や並存の時点で補償の空白が生じないかも確認してください。

サイバー保険に入っていれば、セキュリティ対策は不要になりますか?

不要にはなりません。サイバー保険は、事故が起きたときの費用・賠償・休業などの損失を移すための仕組みで、事故そのものを防ぐ技術・体制の対策の代わりにはなりません。ログ取得や多層防御、内部環境も対象にした確認といった対策を先に進めたうえで、防ぎきれなかった損失をどこまで保険へ移すかを分けて考えてください。

関連記事

参考一次情報・公的資料

情報確認日:2026年8月1日

執筆:中村 祐太朗(那由他保険テクノロジーズ株式会社 Risk & Benefits事業 執行役員/損害保険・生命保険募集人)|編集:那由他保険テクノロジーズ株式会社 編集部|最終更新日:2026年8月1日

補償の範囲、引受の可否、保険料、保険金の支払は、個別の約款や契約条件によって変わります。この記事は一般的な情報の整理であり、特定の商品の推奨や補償の保証ではありません。子会社の自動付帯、買収の通知、遡及日、既知事象、補償地域、待機期間などの具体的な条件は、商品ごとの約款・証券・申込書で確認してください。法務・税務・労務・会計にかかわる判断、および個人情報保護法上の報告要否は、それぞれの専門家・所管窓口へ確認してください。