予約・受発注・決済をシステムに頼っている会社にとって、ランサムウェア(=データを勝手に暗号化し、元に戻すことと引き換えに金銭を要求する不正プログラム)の被害は、「システムが止まる」だけでは済みません。注文も予約も入金確認も止まり、お客様への説明に追われます。
「ランサムウェアでシステムが止まったとき、業務をどう続けて、どの順番で復旧すればいいのか決まっていないんです…」
先に結論をお伝えします。止まってから慌てて決めるのではなく、平常時に「止まったら何を先に動かすか」を1枚の表にしておくことが、発注者にできる最も効果的な備えです。技術的な復旧作業は開発会社や専門業者が行いますが、「どの業務から再開するか」「何日まで止まっても耐えられるか」を決められるのは、事業を知っている発注者だけだからです。
この記事では、システム停止時の動き方を「最初の1時間」「当日〜数日」「復旧の順番の決め方」に分け、そのまま使えるチェックリストと開発会社への質問例とあわせて解説します。なお、本記事は一般的な考え方の紹介です。実際の被害に遭われた場合は、後半の相談窓口や契約している専門業者にすぐ連絡してください。
中小企業も他人事ではない:被害の実態
警察庁が2026年3月に公表した「令和7年におけるサイバー空間をめぐる脅威の情勢等について」では、令和7年(2025年)に警察へ報告されたランサムウェアの被害は226件で、前年の222件と同じく高い水準が続いたとされています。被害に遭った組織のうち、約6割が中小企業だったとも報じられています。
📰 出典:警察庁サイバー警察局「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(令和8年3月)
ここで言う件数は「警察に報告された件数」なので、実際の被害はもっと多い可能性があります。いずれにしても「うちは小さいから狙われない」とは言いにくい状況です(執筆時点:2026年10月)。
システムが止まったとき、最初の1時間にやること
JPCERT/CC(=日本のセキュリティ情報を扱う民間の調整機関)は、侵入型ランサムウェアの被害を受けた組織向けのFAQで、初動の方針を「被害の最小化」「侵入経路の遮断」「バックアップからの復旧」の3点で示しています。
📰 出典:JPCERT/CC「侵入型ランサムウェア攻撃を受けたら読むFAQ」
発注者の立場では、これを次のような動きに置き換えられます。
1. 被害を広げない:ネットワークから切り離す
感染が疑われる機器は、ネットワークケーブルを抜くなどしてネットワークから切り離すのが基本です。一方で、電源を切ったり再起動したりすると、原因の調査に必要な記録が消えることがあるため、むやみに行わないよう案内されることが多くなっています。この判断は現場では迷いやすいので、「切り離すのは誰か」「電源は落とさない」を事前に決めておきましょう。
2. 連絡する:社内と、外部の専門家
連絡先は、平常時に一覧にしておきます。慌てている最中に「開発会社の担当者の電話番号が分からない」となるのが、最もよくある時間の浪費です。
- 社内:経営者、システム担当、広報・お客様対応の担当
- 外部:システムの開発・保守会社、サーバーやクラウドの提供会社、契約していればサイバー保険の窓口
- 公的な相談先:警察、IPA(情報処理推進機構)、JPCERT/CC など
3. 記録する:いつ・何が・誰に起きたか
画面に出た文言(脅迫文)の写真、気づいた時刻、止まった機能、操作した内容を時系列でメモします。後で原因調査や保険・取引先への説明に使います。
4. 勝手に判断しない:身代金の支払いは経営判断
金銭を支払っても、データが元に戻る保証はありません。支払うかどうかは、技術面だけでなく法的・社会的な論点も含むため、専門家や警察に相談したうえで経営として判断するものです。現場担当者が単独で決めない、という社内ルールだけでも先に作っておくと安心です。
当日〜数日:業務をどう続けるか
システムが止まっても、事業を止める必要があるとは限りません。「代わりのやり方」を事前に決めておくと、被害の大きさがまるで変わります。
| 業務 | 代替手段の例 | 事前に決めておくこと |
|---|---|---|
| 受注・予約の受付 | 電話・メール・紙の受付表で一時的に受ける | 誰が受け、どこに記録するか。後でシステムへ入力する担当 |
| 決済・入金確認 | 決済会社の管理画面で直接確認する/請求書払いに切り替える | 管理画面のログイン権限は誰が持つか |
| お客様への連絡 | 公式サイトやSNSでの停止のお知らせ、電話対応用の想定問答 | 発表の文面を誰が承認するか |
| 社内の情報共有 | 個人のスマホや私的なチャットは使わず、会社が決めた連絡手段を使う | 感染した環境とは別の連絡手段を用意しておく |
ポイントは、代替手段で回せる量には限りがあると認めておくことです。「1日30件までなら紙で回せる」のように上限を決めておけば、そこを超えたら受付を絞る、という判断が早くできます。
復旧の優先順位は「業務の止められなさ」で決める
システムを復旧するとき、全部を同時に直すことはできません。どれから戻すかを決める基準は、技術の都合ではなく事業の都合です。次の3つの数字を、システムごとに話し合っておきましょう。
- 何日まで止まっても事業が耐えられるか(許容停止時間)
- どの時点のデータまで戻せれば困らないか(例:前日の夜まで、1時間前まで)
- 戻すための前提は何か(バックアップはどこにあるか、感染していない環境は用意できるか)
これを1枚の表にしたものが、復旧の優先順位表です。たとえば次のようになります(数字は例です)。
| 順位 | システム | 許容停止時間の目安 | 戻したいデータの時点 |
|---|---|---|---|
| 1 | 決済・受注の窓口 | 半日〜1日 | 直前まで |
| 2 | 顧客・予約の管理画面 | 2〜3日 | 前日夜 |
| 3 | 社内の集計・帳票 | 1週間 | 前週末 |
この表がないと、復旧作業の現場で「どれから直しますか?」と開発会社に聞かれたとき、発注者が答えられず、判断待ちで時間が過ぎてしまいます。
バックアップは「あるか」ではなく「戻せるか」
ランサムウェアの中には、バックアップのデータまで暗号化しようとするものがあります。バックアップを取っていても、同じネットワークにつながったままだと、一緒に被害を受けることがあります。「取っている」だけでなく、感染の影響を受けない場所に別に保管されているか、実際に戻せるかを、平常時に確かめておくことが重要です。
やりがちな失敗
- 連絡先が個人の携帯電話の中だけにあり、担当者が不在だと誰にも連絡できない
- 復旧の順番を決めておらず、重要度の低いシステムから直してしまう
- 「バックアップは取っている」と聞いて安心し、戻す手順を一度も試していない
- 開発会社と保守契約はあるが、緊急時の対応範囲や連絡方法が契約に書かれていない
- お客様への連絡の担当や文面が決まっておらず、説明が遅れて信頼を損なう
開発会社や保守担当を責めても解決しません。「どこまでが保守の範囲か」を平常時にすり合わせておくこと自体が、備えになります。
発注者がやること チェックリスト
- ☐ システムごとに「止まっても耐えられる日数」と「戻したいデータの時点」を決めた
- ☐ 緊急連絡先(社内・開発会社・クラウド提供会社・保険・公的窓口)を、システムとは別の場所に紙でも持っている
- ☐ 止まったときの代替手段(電話・紙・決済会社の管理画面など)と、その担当者を決めた
- ☐ お客様・取引先へのお知らせの担当者と、承認する人を決めた
- ☐ 身代金の支払いなど重要な判断は、現場ではなく経営が行うと社内で決めた
- ☐ バックアップの保管場所が、本番環境と切り離されているか確認した
- ☐ バックアップから実際に戻す訓練(復元テスト)の予定を決めた
- ☐ 年1回など、止まったことを想定した机上の訓練を行う予定を入れた
開発会社への質問例
そのまま打ち合わせで使える質問をまとめました。
- 「ランサムウェアでシステムが止まったとき、御社の初動対応は何時間以内に始まりますか。緊急連絡の窓口と受付時間を教えてください」
- 「バックアップはどこに、どのくらいの頻度で保管されていますか。本番環境が感染しても影響を受けない場所にありますか」
- 「バックアップから実際に復元したことはありますか。復元にかかる時間の目安はどのくらいですか」
- 「復旧作業は、保守契約の範囲に含まれますか。範囲を超える場合の費用と進め方を事前に教えてください」
- 「当社の復旧の優先順位表を一緒に作りたいのですが、システムごとの依存関係(先に動かすべきもの)を整理していただけますか」
回答に具体性があるかどうかが、備えの度合いを知る目安になります。「大丈夫です」だけでなく、時間・場所・範囲を数字で答えてもらいましょう。
まとめ
- ランサムウェアの被害は中小企業にも多く、システムが止まったときの動きは平常時に決めておく必要がある
- 最初の1時間は「切り離す・連絡する・記録する・勝手に判断しない」が基本
- 代替手段で回せる量には限りがあるため、上限を決めておく
- 復旧の順番は技術ではなく事業の都合で決め、許容停止時間と戻したいデータの時点を表にしておく
- バックアップは「あるか」ではなく「戻せるか」を確かめる
相談窓口や契約の範囲は、会社ごとの事情で変わります。個別の判断は、弁護士・専門業者・公的な相談窓口に確認してください。
あわせて読みたい関連記事















