バックアップを取っていても、いざというときに戻せるとは限りません。戻せない主な理由は、バックアップ自体が暗号化・消去されることと、日頃の運用の不備です。守りの要は「取ること」ではなく、決めた時間内に「戻せること」を試して確かめておくことにあります。ここでいう復元テストとは、バックアップから実際にデータやシステムを戻し、業務を再開できるまでの手順と時間を確かめる作業のことです。
この記事では、警察庁の統計から見える「戻せない」実態と理由、経営者が決める目標、復元テストを3段階で設計する手順、よくある落とし穴を、警察庁・IPA(情報処理推進機構)・経済産業省の公開資料をもとに整理します。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- 警察庁の令和7年の統計では、ランサムウェアの被害組織のうち、バックアップを取得していたのは有効回答116件中105件、バックアップから復元できたのは有効回答99件中20件でした
- 復元できなかった理由(令和7年・有効回答72件)は、バックアップの暗号化・消去が48件、運用不備が19件でした
- 経営者が決めるのは、どの業務から戻すか、いつまでに戻すか(目標時間)、どの時点まで戻せればよいか(目標時点)の3つです
- 復元テストは「ファイル1つ」「システム1つ」「業務の再開」の3段階で、小さく始めて時間を計ります
- 同期はバックアップの代わりになりません。置き場所と、消す権限を業務から切り離すことが要点です
なぜ今、「戻せるか」が問われるのか?
警察庁の統計では、ランサムウェアの被害組織の大半がバックアップを取得していた一方で、そこから復元できた組織は一部にとどまっています。国のガイドラインも、バックアップを「取る」ことに加え「戻せるかを確かめる」ことを求める方向に動いています。
警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)は、ランサムウェアの被害組織へのアンケートをまとめています。2025年に被害に遭った組織では、バックアップの取得状況の有効回答116件のうち105件がバックアップを取得していました。ところが、バックアップからの復元結果の有効回答99件のうち、復元できたのは20件、できなかったのは79件でした。
この傾向は一時的なものではありません。同じ資料の過去5年(令和3年〜7年)の合計でも、復元結果の有効回答547件のうち、復元できたのは120件でした。さらに警察庁の「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)では、2026年1〜6月に被害に遭った組織のうち、バックアップを取得していたのは有効回答50件中44件、復元できたのは有効回答40件中11件でした。
国の側の動きもあります。IPAは2026年3月27日に「中小企業の情報セキュリティ対策ガイドライン」第4.0版を公表し、はじめに取り組む基本の対策に「バックアップを取ろう!」を加えて「情報セキュリティ6か条」としました。2026年9月に公開された「情報セキュリティ6か条(解説編)」は、対策例として、バックアップに使う装置や媒体はバックアップのときだけパソコンにつなぐこと、バックアップしたデータを戻せるか定期的に確認することを挙げています。
取引先から求められる水準の目安になるSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)の★3の評価基準にも、取得対象・取得頻度・保管期間を決めてバックアップを取ること、重要な機密情報は遠隔地にもバックアップを取ること、バックアップ対象ごとにリストア(復元)手順書を整備することが入っています。★4では、その手順書どおりに目標の時間内で復元できることを確認することまで求めています。
なぜ、バックアップがあっても戻せないのか?
警察庁の統計で最も多い理由は、バックアップそのものが暗号化・消去されることです。攻撃者は暗号化の前にバックアップを探し、一緒に暗号化することが多いとされています。次に多いのが運用の不備で、バックアップが残っていても戻す手順や条件が整っていなかった、といった形が考えられます。
警察庁の令和7年の資料では、バックアップから復元できなかった理由(有効回答72件)は、「バックアップの暗号化・消去」が48件、「運用不備」が19件、「その他」が5件でした。令和8年上半期(有効回答29件)は、それぞれ14件、8件、7件です。
同じ令和7年の資料の本文は、攻撃の流れを次のように説明しています。攻撃者はVPN機器(社外から社内ネットワークへつなぐ装置)などから侵入し、管理者権限の奪取やセキュリティの無効化を試みながら、ネットワーク内部を探索して重要データやバックアップを物色します。データを盗み出した後で暗号化を実行し、復旧を妨害するためにバックアップも一緒に暗号化される場合が多い、とされています。つまり、業務と同じネットワークにあり、業務と同じ管理者のIDで消せるバックアップは、攻撃者にとっても手の届く場所にあります。
「運用不備」について、統計は中身の内訳までは示していません。警察庁の「ランサムウェア被害防止対策」のページは、日頃の運用面の課題でバックアップからの復旧がうまくいかない事例も発生しているとして、被害を想定した訓練でバックアップによるシステムの復旧手順を確認しておくことを勧めています。プレラナが考える典型例は、次のようなものです。
- 取得が止まっていた:容量不足や設定変更で、気づかないうちに数か月前のデータしか残っていない
- 戻す手順を知る人がいない:設定した人が退職・異動し、手順書も無い
- 戻すのに必要な物がそろわない:ソフトウェアのインストール媒体、ライセンス、設定値、バックアップを暗号化した鍵が別の場所にある、または被害を受けた側にしか無い
- 時間がかかりすぎる:データ量が多く、戻し終えるまでに業務が許容できる時間を超える
もう一つ、同期とバックアップの違いもよく混同されます。クラウドとの自動同期は、元のファイルが暗号化されれば暗号化されたファイルを同期します。一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)の「侵入型ランサムウェア攻撃を受けたら読むFAQ」も、自動的にファイルをバックアップする仕組みでは、被害を免れていた有効なバックアップが上書きされて消える恐れがあると注意しています。世代(過去の時点)を残さない同期は、バックアップの代わりにはなりません。
戻せないと、事業に何が起きるのか?
戻せないと、受注・出荷・請求などの業務が長く止まり、復旧の費用も膨らみます。顧客の個人データが暗号化されて戻せない場合は、個人情報保護法上の報告の対象になることもあります。
警察庁の令和7年の資料では、2025年の被害組織のうち、1か月未満で復旧できた組織は5割強にとどまり、調査・復旧に総額1,000万円以上を要した組織は5割を超えました。経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、業務のデジタル環境への依存が増すにつれ、ITの環境を戻すだけでは事業を再開できない可能性がある、と指摘しています。システムが戻っても、どの時点のデータまで戻ったか、その後の受注や出荷をどう埋めるかまで決めておかないと、業務は再開できません。
個人情報保護委員会のガイドライン(通則編)は、ランサムウェア等により個人データが暗号化され、復元できなくなった場合を、個人データの「毀損」の例に挙げています。同じ内容のデータが別に保管されていれば毀損には当たらない、ともしています。報告や本人への通知が必要になるのは、要配慮個人情報が含まれる、財産的被害のおそれがある、不正の目的によるおそれがある、本人の数が1,000人を超える、のいずれかに当たる場合で、「おそれ」の段階から対象になります。個別の事案で報告が要るかどうかは、弁護士や個人情報保護委員会の窓口にご確認ください。事故のときの最初の動きは、ランサムウェア被害の初動の記事で整理しています。
経営者は、何を決めればよいのか?
経営者が決めるのは、どの業務から戻すか(順番)、いつまでに戻すか(目標復旧時間)、どの時点のデータまで戻せればよいか(目標復旧時点)の3つです。この3つが決まると、バックアップの取り方、置き場所、かけてよい費用が自然に決まります。
サイバーセキュリティ経営ガイドライン Ver3.0は、経営者がCISO等(セキュリティの責任者)に指示すべき重要10項目の指示8で、業務停止等に至った場合に企業経営への影響を考えて「いつまでに復旧すべきか」を特定し、復旧の手順書の策定と復旧対応の体制を整えさせることを求めています。定期的な復旧演習で、関係者が手順を体験して理解することも対策例に挙がっています。
| 決めること | 中身の例 | 決めないと起きること |
|---|---|---|
| 戻す順番 | ①受注と出荷 ②請求と会計 ③設計データ ④それ以外 | 担当者が手近なものから戻し、売上に直結する業務が後回しになる |
| 目標復旧時間(いつまでに) | 受注・出荷は2営業日以内、請求は月末の締めに間に合えばよい | どこまで費用をかけてよいかが決まらず、構成を選べない |
| 目標復旧時点(どの時点まで) | 受注データは前日の終業時点まで戻ればよい(それ以降は紙と電話で埋める) | 1日1回の取得で足りるのか、1時間ごとが要るのかが決まらない |
| テストで止めてよい時間と費用 | 年1回、休日に半日。別拠点の保管とテスト用の機器に年〇万円 | テストが「業務に影響するから」と先送りされ続ける |
目標は業務の側から決め、ITの側から決めないことが要点です。「受注が3日止まると何が起きるか」を営業や製造の責任者に聞き、その答えから逆算します。目標時間を短くするほど費用はかかるため、その差をどこまで受け入れるかは経営の判断です。守る順番の考え方の全体像は、セキュリティ・ガバナンス入門でも扱っています。
戻せるバックアップは、どう設計するのか?
戻せるバックアップの条件は、複数の場所に分けて持つこと、少なくとも1つを業務のネットワークと管理者IDから切り離すこと、過去の時点を残すこと、そして戻す手順と必要な物を一緒に保管することです。
IPAの「情報セキュリティ6か条(解説編)」は、データのコピーを本体を含めて3つ以上持ち、2種類の媒体に保管し、そのうち1つは稼働しているシステムとは異なる拠点などで保存する「3-2-1ルール」を紹介しています。警察庁の令和7年の資料も、暗号化への対策としてオフラインバックアップを挙げています。ガイドライン第4.0版のコラム「適切なバックアップ運用を行う」は、取得(対象、方法、日時と間隔)、保管(場所、世代管理、保管期間)、復旧(復旧計画を立てる、正しく復旧できることを確認する)の3つに分けて検討することを勧めています。
これらを踏まえ、プレラナとしては次の5点を設計の確認項目にしています。
- 分けて持つ:3-2-1ルールを目安に、本体とは別の媒体・別の拠点(クラウドを含む)に置く
- 切り離す:少なくとも1つは、取得するとき以外はつながない、または書き換え・削除ができない設定で保管する
- 消す権限を分ける:バックアップを消せる管理者IDを、日常業務の管理者IDと別にし、多要素認証をかける
- 過去の時点を残す:世代を複数残し、感染に気づくまでの日数より長い期間を保管する
- 戻すための物を一緒に保管する:手順書、設定値、ライセンス、インストール媒体、暗号化の鍵を、被害を受けうる環境の外に置く
クラウドサービスに置いているデータも対象です。サービス事業者がどの範囲のデータを、どの期間保管し、どこまで復元してくれるかは契約によって異なります。事業者の側が止まった場合に自社の手元に何が残るかを、契約と設定で確かめておきます。
復元テストは、どう設計し、どこから始めるのか?
復元テストは、ファイル1つを戻す、システム1つを戻す、業務として再開できるかを確かめる、の3段階で設計します。今週できる最初の一歩は、止まると困る業務のデータからファイルを1つ選び、実際に戻してかかった時間を記録することです。
3つの段階の中身は次のとおりです。
- 段階1 ファイル1つを戻す:止まると困る業務のデータから、ファイルを1つ選んで戻します。戻ったファイルの日時が想定どおりか、開けるか、手順書どおりにできたかを確かめ、かかった時間を記録します(今週できる最初の一歩)
- 段階2 システム1つを戻す:販売管理や会計など1つのシステムを、本番とは別の機器や環境に丸ごと戻します。起動するか、必要なソフトウェア・ライセンス・設定がそろうか、戻し終えるまで何時間かかるかを確かめます。本番に上書きしないことが安全上の前提です
- 段階3 業務として再開できるかを確かめる:戻したシステムで、業務の担当者に実際の操作(受注の入力、伝票の出力など)をしてもらいます。目標復旧時間と目標復旧時点に収まったか、足りないデータを紙や電話でどう埋めるかまで確かめます
テストのたびに、戻した対象、実施日時、かかった時間、うまくいかなかった点と直したことを1枚に記録し、責任者へ報告します。この記録は、取引先のセキュリティチェックシートで「バックアップの復元を確認しているか」と聞かれたときの根拠資料にもなります。回答の作り方は、取引先のセキュリティチェックシートの答え方で解説しています。
テストは、担当者が1人で行うより、手順書を読みながら別の人が操作するほうが、書かれていない手順や暗黙の前提が見つかります。年1回の段階3では、IT担当以外の人にも手順書を渡して操作してもらうと、担当者が不在の日に事故が起きた場合の練習になります。
事故のときに戻す前、何を確かめるのか?
戻す前に、侵入された原因と範囲を確かめ、入口をふさいでから戻します。戻したバックアップ自体に、攻撃者が仕込んだものが含まれている可能性もあるためです。
国家サイバー統括室が仮訳を公開している「ランサムウェア・インシデント発生時の組織向けガイダンス」は、侵害されたシステムがバックアップコピーや復号鍵で復元されたとしても、安全であると推定すべきではなく、バックアップコピーも侵害されている可能性があると述べています。警察庁の「ランサムウェア被害防止対策」のページも、再発を防ぐために感染原因等の調査を勧め、調査に必要なログをバックアップデータと同様に適切に保管することを勧めています。
平時の復元テストに「事故のときの戻し方」を1つ加えておくと、慌てずに済みます。具体的には、どの時点のバックアップなら安全と言えるかを誰が判断するか、入口(VPN機器やリモート接続)をふさいだことを誰が確認するか、戻す前に専門の事業者へ調査を依頼するかを、手順書に書いておきます。被害を免れたバックアップを切り離して守ることは、事故の直後に最優先で行うことの一つです。
現場ではどんな論点が出ているのか?
プレラナが打ち合わせで伺う中でも、止まっている間の損失が備えから抜けている、共有ディスクの分け方が粗い、といった論点がありました。どちらも、バックアップを「どの業務を、いつまでに戻すか」から考え直すと整理しやすくなります。
論点1:止まっている間の損失が、備えの見積もりから抜けている
自動車部品の製造業のご相談で、サイバー保険の見積もりが、情報漏えいの賠償と後始末の費用に偏っており、システムが止まっている間の売上の減少が補償の範囲に入っていない、という論点が出ました。漏えいへの備えと同じくらい、「止まる」ことへの備えが要るという点では、バックアップの設計と同じ問いです。プレラナとしては、保険で補う範囲を確かめる前に、自社の業務が何日止まると何が起きるかを見積もっておくことが先だと考えます。保険商品の選び方や補償内容のご判断は、保険代理店にご確認ください。
論点2:共有ディスクのアクセスを、部門や拠点の単位でしか分けていない
別の会社では、社内の共有ディスク(ネットワークにつないだ記憶装置)へのアクセスを、部門・拠点の単位でしか分けていない状態でした。これは日常のアクセス権の問題ですが、バックアップの置き場所を考えるときにも同じ問いになります。業務で使う場所と同じ権限で、バックアップを読んだり消したりできる状態になっていないかを、置き場所ごとに確かめておくことをおすすめします。
プレラナ自身も、社内の自動処理(318本のうち87本が監査・見張り。2026年8月25日時点の社内の実測)について、「処理が動いたか」を記録で見ることと、「守りが実際に効いているか」を実際に試して確かめることを、別の点検として分けて運用しています。記録の上で正常に動いていても、守りとして効いているとは限らないからです。バックアップでも同じで、「取れた」という記録と「戻せた」という確認は別の点検として扱う必要があると考えています。
止まると困る業務の洗い出しと、目標復旧時間・目標復旧時点の決め方、復元テストの計画を、貴社のシステム構成に合わせて一緒に整理します。復元テストの計画づくりを相談する
プレラナがお手伝いできること・しないこと
プレラナは、戻す順番と目標の整理、今のバックアップの棚卸し、復元テストの計画と記録の型の整理をお手伝いします。法的な判断、保険商品の紹介や推奨、認証の審査、バックアップ製品の販売は行いません。
| 企業が解決すべき課題 | プレラナのお手伝い |
|---|---|
| どの業務から、いつまでに戻すかが決まっていない | 業務の責任者への聞き取りの進め方と、戻す順番・目標復旧時間・目標復旧時点の一覧表づくり |
| 今のバックアップで戻せるかが分からない | 3-2-1ルール、切り離し、消す権限、世代、保管物の5点で現状を棚卸し |
| 復元テストのやり方が分からない | 3段階の計画と、テストの記録の型の整理 |
| 取引先から復元の確認を求められている | チェックシートの回答案と根拠資料(テストの記録)の整理、SCS評価制度★3の要求事項に沿った棚卸し |
プレラナは、AI導入のご支援(AI導入企業50社以上・10業界以上)の中で、業務の手順を書面にし、現場で回る形に定着させることに関わってきました。
プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSやPマークなど認証の審査と合否の見込み、SCS評価制度★3の専門家としての確認、特定のバックアップ製品の販売や推奨、事故のときの調査(フォレンジック)や復旧作業そのもの。必要な場合は、専門の事業者へ依頼する事項の整理までをお手伝いします。
情報セキュリティのお問い合わせはこちら
戻す順番と目標の決め方、復元テストの計画、取引先から届いたチェックシートなど、自社の状況に合わせてご相談いただけます。
情報セキュリティについて相談するよくある質問
- クラウドに保存していれば、バックアップは要りませんか?
- クラウドへの保存や同期だけでは足りない場合があります。同期は、元のファイルが暗号化されると暗号化されたファイルを同期します。サービス事業者がどの範囲を、どの期間保管し、どこまで復元するかは契約によって異なるため、過去の時点を残す設定と、自社の手元に残る写しの有無を確かめておきます。
- 復元テストは、どのくらいの頻度で行えばよいですか?
- 決まった回数の基準はありませんが、プレラナは、ファイル単位の確認を四半期に1回、システム単位の確認を年1回以上、業務として再開できるかの確認を年1回、を目安にしています。システムを入れ替えたときや設定を大きく変えたときは、その都度、段階1と段階2を行います。
- 小さな会社でも、目標復旧時間を決める必要がありますか?
- 規模にかかわらず、決めておくとバックアップの取り方と費用を選びやすくなります。厳密な数字でなくても、「受注は2営業日以内」「請求は月末に間に合えばよい」程度で十分です。業務の担当者に「何日止まると困るか」を聞くところから始められます。
- 外付けのハードディスクにバックアップを取っていれば十分ですか?
- 取得するとき以外はパソコンから外しておけば、暗号化の被害を受けにくくなります。ただし、同じ事務所に置いたままだと火災や盗難には弱いため、3-2-1ルールを目安に別の場所にも写しを持ちます。実際に戻せるかの確認も、定期的に行います。
出典(確認日:2026年10月11日)
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)本文 p.14〜17、統計編 p.128(バックアップの取得状況)・p.129(復元結果)・p.130(復元できなかった理由) https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)統計編 p.147〜149 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
- 警察庁「ランサムウェア被害防止対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
- 独立行政法人情報処理推進機構(IPA)「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日公表)本編 p.20〜21(情報セキュリティ6か条、コラム「適切なバックアップ運用を行う」) https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「情報セキュリティ6か条(解説編)」(2026年9月・2026年9月30日掲載)p.13〜14 https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/jouhousecurity6kajou(kaisetsuhen)_r16.pdf
- IPA「SCS評価制度 ★3・★4 要求事項・評価基準」(Excel)評価基準 4-3-4-1〜4-3-4-3、7-1-1-2 https://www.ipa.go.jp/security/scs/requirements-criteria.html
- 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)指示8 p.27〜28 https://www.meti.go.jp/policy/netsecurity/downloadfiles/guide_v3.0.pdf
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)3-5-1-4「毀損」の考え方(p.58) https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf
- 一般社団法人JPCERTコーディネーションセンター「侵入型ランサムウェア攻撃を受けたら読むFAQ」(最終更新2026年6月18日) https://www.jpcert.or.jp/magazine/security/ransom-faq.html
- 国家サイバー統括室「ランサムウェア・インシデント発生時の組織向けガイダンス」(仮訳) https://www.cyber.go.jp/pdf/press/CRI_Insurance_Guidance_kariyaku.pdf
