
ランサムウェア被害に備える保険で最初に確認したいのは、身代金そのものではなく、システム復旧費用・事業停止による休業損害・第三者への賠償・事故対応費用という損失主体ごとに、補償対象と対象外がどう線引きされているかです。同じ「ランサムウェア対応」でも、自社の事業停止許容度や取引先が求めるセキュリティ要件、保有する個人データ量によって、優先すべき補償と必要な事前対策は変わります。本記事は、一般論で終わらせず、証券欄と社内資料に落として判断するための確認ポイントを実務目線で整理します。
Summaryこの記事のポイント
- ランサムウェア被害のコストは身代金だけでなく、復旧費用・休業損害・第三者賠償・事故対応費用に分かれ、補償項目もそれぞれ別に設計されていることが多い。
- 身代金の補償可否や経済制裁に関する制約は約款で分かれるため、一律に「払える/払えない」とは言い切れない。
- 事故対応業者を選任する前の保険会社への通知や、ログの証拠保全が補償の前提になっている契約がある。
- 相談価値は、約款の補償項目と自社の損失構造を、証券欄と社内資料で突き合わせて確認できる点にある。
ここでいうサイバー保険とは、サイバー攻撃による自社の費用損害・事業中断・第三者への賠償などをまとめて対象にできる損害保険で、ランサムウェア被害はその主要な補償テーマの一つです。
法人保険のご相談を受け付けています
初回のご相談・現契約の診断は無料です
ランサムウェア被害で最初に分けて考える4つの損失主体
ランサムウェアは、データやシステムを暗号化して使えなくし、復旧と引き換えに金銭を要求する攻撃です。被害の本質は身代金ではなく、その後に発生する費用と損失にあります。補償の過不足を判断するには、まず損失を主体別に分けて考えると整理が進みます。
ここで押さえたいのは、これらが同じ補償枠から支払われるわけではないという点です。自社の復旧にかかる費用、第三者に対する損害賠償、事故対応そのものにかかる費用、事業停止による休業損害は、多くのサイバー保険で別々の補償項目や特約として設計されています。復旧費用の枠が厚くても賠償の枠が薄い、あるいは費用は出ても休業損害が対象外、という非対称が起きやすいのはこのためです。自社の被害想定がどの主体に偏るかを先に見極めることが、補償設計の出発点になります。工場停止のように物理的な事業中断リスクが大きい業種では、製造業を狙うサイバー攻撃と保険の実務ガイドも損失構造の整理に役立ちます。
補償範囲と対象外を先に切り分ける
攻撃そのものより、その後の対応コストが大きくなるケースが少なくありません。損失主体ごとに、保険で補償されやすい点と、確認しておきたい対象外・免責の論点を一覧にしました。
| 損失主体 | 主な費用・損害 | 補償されやすい点 | 確認したい対象外・免責 |
|---|---|---|---|
| 事故対応・調査費用 | フォレンジック調査、原因究明、外部専門業者への依頼 | 費用補償特約でカバーされることが多い | 指定業者の要否、上限額、事前承認の有無 |
| 復旧費用 | システム再構築、データ復元、再セットアップ | 原状回復にかかる費用が対象 | 「復旧」の定義、改善・増強分は対象外か |
| 休業損害・事業中断 | 業務停止による売上・利益の減少、追加人件費 | 事業中断補償の特約で対象になり得る | 待機期間(免責期間)、補償期間の上限、算定方法 |
| 第三者賠償対応 | 個人情報漏えい時の通知・問い合わせ、損害賠償 | 賠償責任部分と費用部分で手当て | 賠償と費用の切り分け、支払限度額 |
| 再発防止・その他 | コンサル費用、広報対応、当局報告対応 | 費用補償に含まれることがある | 費用補償の対象範囲、除外項目 |
| 身代金(恐喝金) | 復号鍵・非公開と引き換えの要求金額 | 対象とする商品と対象外の商品がある | 約款条件、法令・制裁との関係 |
この表は、証券や見積書を横に置いて「どの費用がどの補償項目に紐づくか」を一目で突き合わせるためのものです。金額の単位(1事故あたりの限度額か、期間あたりか)も併せて確認しておくと、想定と実支払いのずれを防ぎやすくなります。損害保険全体の中でサイバー補償がどこに位置づくかは、法人向け損害保険の種類一覧で補償の全体像を押さえると整理しやすくなります。
身代金の支払いと制裁リスクは約款で分かれる
身代金(恐喝金)を保険で払えるかどうかは、契約によって扱いが分かれます。補償対象とする商品もあれば、明確に対象外とする商品もあります。加えて、支払先が経済制裁の対象者・対象国に関係する場合、支払いそのものが法令上の制約を受けることがあります。こうした制裁関連の制約や公序良俗との関係は約款や運用で分かれるため、本記事で一律の結論を示すことはできません。
実務としては、身代金の補償有無を単独で判断するより、証券・約款で恐喝金の取扱い条項を確認し、支払いの意思決定に保険会社や専門家がどう関与するかを事前に把握しておくことが現実的です。仮に補償対象であっても、支払いには法令順守や証拠保全の手順が絡むため、平時に社内の判断ルートを決めておく価値があります。
検知から保険金請求までの初動・通知・証拠保全の流れ
サイバー保険は、事故後の手順を誤ると補償に影響することがあります。初動から請求までの流れを平時に把握しておくと、緊急時の判断が速くなります。
- 検知・初動:被害端末の隔離、被害拡大の防止。復旧作業に着手する前の状況把握。
- 保険会社・代理店へ第一報:事故対応業者を選任する前の通知が条件になっている契約がある。
- 証拠保全:ログや暗号化・改ざんの状況を保全。フォレンジック調査と請求の前提資料になる。
- 事故対応業者の選任:保険会社の指定業者や事前承認が要る契約かを確認して着手。
- 復旧作業・原状回復:原状回復分と改善・増強分を区分して記録。
- 個人情報保護委員会への報告・本人通知:漏えい等に該当する場合の法令対応。
- 保険金請求:損害の内訳資料と会計資料を整えて提出。
ベンダー選任前の通知と証拠保全
特に見落とされやすいのが、業者を呼ぶ前の通知と証拠保全です。復旧を急いでデータを上書きしたり、通知前に業者と契約を進めたりすると、後から補償の可否や範囲でつまずくことがあります。複数の証券を並べて確認すると、事故対応費用の特約が付いていても、その支払条件として「業者選任前の保険会社への通知」が約款側に埋め込まれている契約は珍しくありません。証券のおもて面だけでは読み取れず、特約条項まで開かないと気づけない境界です。事故時の連絡フローと、誰がどのログを保全するかを、対応マニュアルに明記しておくとよいでしょう。
復旧費用で確認する証券欄と約款文言
復旧費用は一見シンプルですが、約款上の「復旧」の定義によって対象範囲が変わります。証券と約款で次の点を確認しておくと、請求時の説明がスムーズになります。
原状回復と機能向上の線引き
多くのサイバー保険では、復旧費用を被害前の状態に戻すための費用として捉えます。被害を機にシステムを刷新・増強するときは、その改善分が対象外と整理されることがあります。再構築の見積もりは、原状回復部分と改善部分を分けて把握しておくと、相談・請求時の説明が通りやすくなります。
調査費用と復旧費用の紐づき
フォレンジック調査費用が、復旧費用とは別枠の特約で手当てされていることがあります。どの費用がどの補償項目に紐づくのか、項目ごとの上限額と合算上限の有無を確認しておきましょう。指定業者の要否と、着手前の連絡・承認の要否も、証券や特約条項で押さえておく点です。
休業損害の算定に必要な社内資料
休業損害は、補償の有無だけでなく「いつから」「どのくらいの期間」「どう算定するか」が論点になります。事業中断補償(BI: Business Interruption)は、火災保険のような物的損害を前提とした補償とは別に、サイバー事由による中断を対象とするかを確認します。
- 待機期間(免責期間):被害発生後、一定時間を経過してから補償が始まる設計が一般的で、短時間で復旧したときは対象外になることがあります。
- 補償期間の上限:中断が長期化したとき、どこまでの期間の損失を補償するか。
- 算定方法:減少した売上総利益ベースか、固定費・人件費を含むか。会計上の根拠資料が要ります。
- サプライチェーン由来の中断:取引先や委託先のシステム停止に起因する自社の中断が対象になるかは、契約で分かれます。
休業損害の算定には、平常時の収益データが欠かせません。月次の売上・粗利の推移を示す資料が、その算定の判断材料になります。手元で整っていなくても、相談のなかで一緒に確認していけます。事業中断そのものへの備えは、事業継続力強化計画とBCPの違いと合わせて考えると、保険と事前対策の役割分担が見えてきます。
二重恐喝と個人情報漏えいで増える通知・報告義務
データが暗号化されるだけでなく、窃取・公開される「二重恐喝」型の被害も増えています。個人データの漏えい・滅失・毀損が生じた場合、個人情報保護法上の報告・本人通知義務が問題になることがあります。
個人情報保護委員会への報告や本人通知が要る要件・手続については、個人情報保護委員会「漏えい等報告・本人通知の義務化」や同委員会「漏えい等の対応」を確認してください。これらの通知・問い合わせ対応にかかる費用が保険でどう扱われるかも、相談時の確認点になります。
暗号化により「漏えいの有無を確定できない」状況でも、法令上の報告や本人通知が求められることがあります。判断は個別性が高いため、保険の補償範囲と併せて専門的な確認をおすすめします。
数字で見るランサムウェアの被害動向
IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2025」によると、「ランサム攻撃による被害」は組織向けの脅威で1位に選ばれており、近年は継続して首位に位置づけられています(2026年7月時点)。IPA「情報セキュリティ10大脅威 2025」を参照。組織にとって、ランサムウェアが恒常的な脅威になっていることを示す数字であり、単発の備えではなく継続的な対策と補償の見直しが求められることを意味します。
警察庁「令和5年におけるサイバー空間をめぐる脅威の情勢等について」によると、企業・団体等におけるランサムウェア被害の報告件数は令和5年(2023年)で197件に上ります(2026年7月時点)。警察庁「サイバー空間をめぐる脅威の情勢等」を参照。報告に至った件数であり実被害はさらに広いと考えられるため、自社が被害主体になる前提で、復旧費用と休業損害の補償を実額で見積もっておく意義は小さくありません。
保険だけで十分か、事前対策とどう組み合わせるか
被害リスクが高いからといって、いきなり見積もり依頼に進むことはありません。保険が効くのは、暗号化や事業停止という「起きた後」の金銭的ダメージを移転できるからです。一方で、バックアップの分離保管や多要素認証といった事前対策は、被害の発生確率と復旧時間そのものを下げます。両者は代替ではなく補完で、事前対策が薄いと保険の免責や引受条件が厳しくなることもあります。
加入を迷う理由の多くは「自社にそこまでの補償が要るのか」という点です。判断材料は、事業が止まったときの1日あたりの粗利、復旧に要する概算日数、保有する個人データ量の3つで概ね見えてきます。想定復旧期間の休業損害が保険料を上回る規模なら、リスク移転の経済合理性は高いと言えます。加入判断の分け方は、サイバー保険は必要か(工場停止・復旧費と加入判断)の考え方も参考になります。ここまでの補償範囲・対象外・身代金の扱い・事故時の通知条件は、いずれも自社の証券・約款・委託契約・インシデント対応規程を横断して初めて確定します。まずはその突き合わせから始めるのが近道です。
保険設計の判断に使う資料と情報
整っていない状態のままでも相談は始められます。そのうえで、自社条件に合った検討を進める判断材料になるのが、次の資料・情報です。証券や規程、契約条件、運用実態を実際に見ることで、結論が変わることが多いためです。
| カテゴリ | 確認する資料・情報 |
|---|---|
| 現在の保険契約 | サイバー保険の証券・約款、付帯特約、補償限度額、免責金額 |
| 事業中断の前提 | 月次の売上・粗利推移、主要システム停止が業務に与える影響範囲 |
| IT・システム構成 | 基幹システム・バックアップの構成、クラウド/オンプレの区分、委託先 |
| インシデント体制 | 事故時の連絡フロー、対応マニュアル、事故対応業者の有無 |
| 個人情報の取扱い | 保有する個人データの種類・件数、委託契約、報告体制 |
これらが揃っていなくても相談は可能で、不足している部分は相談のなかで那由他と一緒に整理していきます。むしろ「何が不足しているか」が見えること自体が、リスク管理の第一歩になります。とりわけ委託構造が複雑な事業では、委託契約の責任分担と自社の補償範囲が食い違っていないかが、一緒に確認していく境界になります。保険の基本的な考え方は、金融庁「保険について」や日本損害保険協会「企業のための保険ナビ」も参考になります。
那由他保険テクノロジーズによるサイバー保険の特約条項と休業損害算定の突き合わせ支援
ここまでの確認ポイントのうち、一般論では決着せず自社の書類を開かないと確定しないのは次の3点です。第一に、事故対応費用特約の支払条件である「業者選任前の保険会社への通知」や指定業者の要否が、証券のおもて面ではなく特約条項側に置かれていないか。第二に、復旧費用の「復旧」が原状回復に限定され、被害を機とした機能増強分がどこから対象外になるか。第三に、事業中断補償の待機期間・補償期間の上限・算定基準(売上総利益ベースか、固定費・人件費を含むか)が、自社の月次粗利と想定復旧日数に照らして意味のある水準かどうかです。
那由他保険テクノロジーズでは、サイバーリスクの構造分析と補償ギャップ分析として、次の照合を行います。
- 現在のサイバー保険の証券・約款・特約条項を開き、事故対応費用/復旧費用/事業中断/第三者賠償の支払限度額・免責金額・合算上限の有無を項目別に並べ、4つの損失主体のどこが厚くどこが薄いかを整理します。
- 特約条項の通知義務・指定業者条項と、自社のインシデント対応マニュアルの連絡フロー(第一報の宛先、ログ保全の担当部署)を突き合わせ、約款の条件と実際の初動手順がずれている箇所を書き出します。
- 月次の売上・粗利推移と基幹システムの想定復旧日数を、事業中断補償の待機期間・補償期間・算定基準に当てはめ、待機期間内に収まって補償が届かない中断と、上限を超えて自己負担になる長期中断の境目を金額で示します。
- 業務委託契約の責任分担条項と、サプライチェーン・委託先起因の中断に関する特約の有無を照合し、委託先へ転嫁できない範囲を確認します。
- 取引先から書面で示されたセキュリティ要件・要求補償限度額がある場合は、現契約の限度額・特約と比較し、不足分を追加特約で手当てするか、他社商品も含めて条件と保険料の両面から調達方針を比較します。
この照合の結果は、恐喝金条項の取扱いや制裁関連条項のように保険会社へ直接照会する項目と、社内の情報システム担当・経理担当が先に確定すべき数値(1日あたり粗利、想定復旧日数、保有する個人データ件数)に分けてお渡しします。補償が重複している項目があれば保険料の削減余地として比較検討の対象にしますが、削減額や補償の適正化を保証するものではなく、条件比較・設計・調達の支援として進めます。バックアップの分離保管など事前対策を先に整えたほうが引受条件・保険料の両面で有利になる場合は、契約をすぐ変更しない選択肢も含めて整理します。なお、個人情報保護法上の報告・本人通知の要否や、身代金支払いに関する法令・経済制裁の適否は、弁護士等の専門家に確認いただく領域として切り分けます。社内の状況がまだ整理できていない段階からでもご相談いただけます。どこを先に確認すべきかは、お話をうかがいながら那由他が一緒に整理し、照合を進めますので、まずは下記よりお気軽にご相談ください。
よくある質問
ランサムウェアの身代金は保険で支払われますか
身代金(恐喝金)の扱いは契約で分かれ、補償対象とする商品もあれば対象外とする商品もあります。支払いの可否は法令・経済制裁・公序良俗や約款条件にも関わるため、補償の有無を一律に断定することはできません。証券・約款での確認と専門家への相談をおすすめします。
復旧費用と休業損害は別々に補償されますか
多くの契約で、復旧費用(事故対応・再構築)と休業損害(事業中断による利益減少)は別の補償項目・特約として設計されています。それぞれに上限額や免責条件が設定されていることがあるため、両方が自社の被害想定をカバーできるかを確認してください。
まだバックアップ体制が整っていなくても相談できますか
整っていない段階でも相談は可能です。むしろ現状のシステム構成や不足点を整理することが、適切な補償設計とリスク低減策の検討につながります。証券や運用実態を見たうえで、優先順位を一緒に整理します。
取引先からセキュリティ対策や保険加入を求められた場合、何を用意すればよいですか
取引先が求める要件(対策項目や補償限度額など)を書面で受け取り、自社の証券・特約・限度額と突き合わせるところから始めます。要件を満たすための不足補償や対策が具体化するため、相談前に要求内容の原本を整理しておくと検討が速くなります。
事故が起きたら、業者を呼ぶ前に保険会社へ連絡が必要ですか
事故対応業者の選任前に保険会社へ通知することを条件とする契約があります。証拠保全の観点でも、初動での連絡と記録が後の請求に影響します。平時に連絡フローと窓口を確認し、対応マニュアルへ明記しておくと安全です。
サプライチェーン起因の事業停止は補償されますか
取引先や委託先のシステム停止に起因する自社の中断が対象になるかは、契約で分かれます。対象になる特約の有無や、待機期間・補償期間の条件を証券・約款で確認してください。
二重恐喝でデータが公開された場合の対応費用は保険で見られますか
窃取・公開に伴う通知や問い合わせ対応、当局報告にかかる費用の扱いは商品で分かれます。第三者賠償部分と費用補償部分の切り分けと、個人情報保護法上の対応との関係を、証券・約款と併せて確認するのが実務的です。
参考一次情報・公的資料
- IPA「情報セキュリティ10大脅威 2025」
- 警察庁「サイバー空間をめぐる脅威の情勢等」
- 金融庁「保険に関する情報」
- 日本損害保険協会「企業のための保険ナビ」
- 金融庁「保険会社向けの総合的な監督指針」
- 金融庁「保険募集管理態勢」
- 個人情報保護委員会「漏えい等報告・本人通知の義務化」
情報確認日:2026年7月3日
執筆:中村 祐太朗(那由他保険テクノロジーズ株式会社 Risk & Benefits事業 執行役員/損害保険・生命保険募集人)|編集:那由他保険テクノロジーズ株式会社 編集部|最終更新日:2026年7月3日
免責:本記事は一般的な情報提供を目的としたものです。補償の可否、引受条件、保険料、保険金の支払いは、商品・約款・契約条件および個別事情によって異なります。法務・税務・労務・会計に関する事項は、必要に応じて専門家へご確認ください。