ランサムウェアの被害が疑われたとき、最初の1時間でやることは3つに絞れます。感染が疑われる機器を、電源を入れたままネットワークから切り離すこと。決めておいた連絡表で責任者と経営者へ上げること。そして、時刻と行動の記録を始めることです。慌てて電源を切ると、侵入の痕跡が消えて原因の調査が難しくなる可能性があると、警察庁もIPA(情報処理推進機構)も注意を促しています。
この記事では、警察庁・IPA・JPCERT/CC(インシデント対応を支援する国内の専門組織)・個人情報保護委員会の資料を原文で照合し、「電源を切らない」理由、最初の1時間の時間割、紙で持っておく社内連絡表のひな形、経営者が平時に決めておくことを整理します。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- 初動は「切り離す(電源は入れたまま)」「責任者へ上げる」「記録を始める」の3つです
- 電源を切らない理由は、侵入の痕跡(ログ)を残して原因を調べられるようにするためです
- ネットワークから切り離せないときの扱いは、機関によって書き方が違います
- 連絡表は紙で持ち、社内のメールやチャットが使えない前提で電話番号まで書きます
- 業務を止める権限、外部の相談先、身代金への方針は、経営者が平時に決めておきます
ランサムウェアの「初動」とは何か?
ランサムウェアの初動とは、被害に気づいてから、被害の広がりを止め、調査に必要な記録を残し、会社として対応する体制を立ち上げるまでの最初の動きのことです。復旧作業そのものではなく、復旧に向けた判断ができる状態をつくる段階です。
警察庁は、ランサムウェアを「端末等に保存されているデータを暗号化して使用できない状態にした上で、そのデータを復号する対価(金銭又は暗号資産)を要求する不正プログラム」と説明しています。近年はデータを盗んだうえで「支払わなければ公開する」と迫る二重恐喝が多く、暗号化をせずに盗んだデータの公開だけをちらつかせる手口も起きています(警察庁、令和8年上半期の資料)。
JPCERT/CCは、被害の初動相談に対して3つの方針を伝えているとしています。攻撃の被害範囲を把握して被害の最小化を図ること、考えられる侵入経路を塞ぐこと、攻撃者の要求には応じずバックアップから復旧することです。そのうえで、まず被害に対応する体制と社内の連絡体制を確保するよう求めています。初動とは、この入口を最初の1時間で整えることだと言い換えられます。
なぜ「最初の1時間」の準備が必要なのか?
被害の件数が増え、復旧に時間と費用がかかる一方で、事故が起きたときの対応を決めていない会社が多いためです。攻撃者は最後に痕跡を消して去るため、残った記録を最初の動きで守れるかどうかが、その後の調査と復旧を左右します。
警察庁の令和8年上半期の資料(2026年9月)によると、2026年1〜6月のランサムウェアの被害報告は123件で、統計を取り始めた2020年下半期以降、半期として最多でした。被害企業の約6割は中小企業で、被害組織へのアンケートでは侵入経路の約5割がVPN機器(社外から社内ネットワークへつなぐ機器)でした。
被害の重さも数字に出ています。警察庁の令和7年の資料(2026年3月)では、2025年に被害に遭った組織へのアンケートで、復旧に総額1,000万円以上を要した組織が回答の5割を超えました。復旧期間の内訳(有効回答107件)は、1週間未満が29件、1週間〜1か月未満が31件、1〜2か月未満が15件、2か月以上が7件、回答時点で復旧中が25件です。
備えの側を見ると、差が目立ちます。同じ令和7年の資料では、被害組織のうちサイバー攻撃を想定した業務継続計画(BCP)を策定済みだった組織は約18%でした。IPAの「2024年度 中小企業における情報セキュリティ対策に関する実態調査」(2025年5月・4,191社が回答)では、事故やその兆候を見つけたときの対応方法が「決まっていない」と答えた企業が37.3%ありました。
警察庁は攻撃の典型的な流れとして、侵入した攻撃者が内部を探索し、データを盗み、暗号化を実行したあと、「ログや使用したツール等の痕跡を消去して攻撃を終了する」と説明しています。警察庁は、ネットワーク機器や端末のログが調査の重要な手がかりになるとしています。消されずに残った記録を守れるかどうかは、発見した人が最初の数分にどう動くかに大きく左右されます(プレラナの整理)。
※「最初の1時間」は、この記事で初動を考えるための目安としてプレラナが置いた区切りです。公的機関が定めた期限ではありません。
なぜ「電源を切らない」のか?
電源を切ると、侵入の痕跡となるログなどが失われ、原因の調査が難しくなる可能性があるためです。被害の広がりは、電源ではなくネットワークから切り離すことで止めます。この点は警察庁とIPAが明記しています。
警察庁の「ランサムウェア被害防止対策」のページは、被害が疑われたら「感染したパソコン等のLANケーブルを抜く・無線をオフにするなどして」ネットワークから隔離するよう求めています。そのうえで、「感染原因等の調査に必要なログ等が消失する場合もあるので、パソコンやネットワーク機器等の電源は落とさないでください」と書いています。令和7年の資料でも、「慌てて電源をオフにすると、ログ等の侵入の痕跡が失われてしまい、その後のフォレンジック調査が困難になる可能性がある」としています(フォレンジック調査は、原因を突き止めるための証拠の調査のことです)。
ただし、機関によって書き方には違いがあります。原文の表現を並べます。
| 機関・資料 | 原文の要旨(短く引用) | 電源の扱い |
|---|---|---|
| 警察庁「ランサムウェア被害防止対策」 | LANケーブルを抜く・無線をオフにするなどして隔離。「パソコンやネットワーク機器等の電源は落とさないでください」 | 落とさない(明記) |
| 警察庁 令和7年の情勢資料(本文17頁) | まず感染端末等をネットワークから隔離。「慌てて電源をオフにすると」痕跡が失われるおそれ | 慌てて切らない(明記) |
| IPA 中小企業の情報セキュリティ対策ガイドライン 第4.0版(62頁) | ネットワークの遮断、機器の隔離、システムやサービスの停止を行う。ただし「対象機器の電源を切るなどの不用意な操作」で記録を消さないよう注意 | 不用意に切らない(明記) |
| JPCERT/CC「侵入型ランサムウェア攻撃を受けたら読むFAQ」 | 被害や侵害の可能性があるシステムは、調査や保全の目的と被害拡大の防止のため「切り離せるものはすぐにネットワークから隔離」。暗号化などで被害に気づいた段階では、被害を免れたバックアップの保護を優先 | 電源についての明記はなし。切り離しと保全を求める |
| 米国CISAほか「#StopRansomware Guide」(2023年9月) | まず影響を受けたシステムを隔離(複数が影響を受けていればスイッチ単位でネットワークを止める)。ネットワーク全体の一時停止も含め、ほかの手段で切り離せない場合に限り、感染拡大を防ぐため電源を落とす。その場合は揮発性メモリ上の証拠が失われると注記 | 原則は隔離。切り離せないときだけ電源断(例外) |
※ 確認日はいずれも2026年10月10日。米国CISAの資料は参考として載せています。国内の企業は、警察庁・IPAの推奨と、相談する専門機関の助言を優先してください。
国内の3つの機関は、表現は違っても「ネットワークから切り離す」「記録を消さない」で一致しています。米国の資料は、切り離す手段がまったく無い場合に限って電源を落とす選択を示し、そのとき失うもの(メモリ上の証拠)を明記しています。どちらも、電源を切ることを最初の手段にはしていません。
現場で迷いやすい点を補足します。
- 電源を切る以外の操作も控える:IPAの表現は「電源を切るなどの不用意な操作」です。ファイルを消す、ソフトを入れ直す、初期化するといった操作も記録を変えるおそれがあるため、調査の担当と相談してからにします(プレラナの整理)。
- 管理者アカウントを守る:攻撃者は管理者の権限を奪って被害を広げることが多いとされます(JPCERT/CCも、複数のシステムが同時に暗号化された場合は管理者アカウントが掌握された恐れがあるとしています)。被害が疑われる機器に管理者のIDでログインしない、パスワードの変更は安全が確認できた別の端末から、調査の担当と順番を決めて行う、を連絡表の上に書いておきます(プレラナの整理)。
- 社外からの接続口と同期を止める判断:警察庁の令和8年上半期の資料では、侵入経路の約5割がVPN機器です。VPNやリモートデスクトップの入口を一時的に止めるか、クラウドの保存先との自動同期を止めるかを、権限を持つ人が早い段階で判断します(同期で暗号化されたファイルが広がるのを避けるため。プレラナの整理)。
- バックアップを守る:JPCERT/CCは、被害を免れたバックアップがあれば、安全が確認できるまで切り離しや退避を検討するよう求めています。自動でバックアップを取る仕組みでは、無事だったファイルが暗号化されたもので上書きされるおそれがあると注意しています。
- 拠点やグループ会社とのつながりを見る:JPCERT/CCは、別の拠点で被害が出ている場合、その拠点からのリモート接続(VPNなど)を通じて自拠点に被害が及ぶ可能性を挙げ、予防的なアクセス制御を検討するよう示しています。
- 連絡は社外の手段で:米国CISAの資料は、攻撃者が社内の通信を見ている可能性があるとして、電話など社内ネットワークを通らない手段で連絡を取り合うよう勧めています。
最初の1時間で、誰が何をするのか?
発見した人は切り離して報告し、情報セキュリティの責任者は事故かどうかを判断して経営者に上げ、経営者は対応の体制と方針を決めます。外部への連絡と記録の整理は、その体制のもとで並行して進めます。
IPAのガイドライン第4.0版は、検知・初動の流れを次のように示しています。兆候を見つけた人は速やかに情報セキュリティ責任者へ報告し、責任者は対応すべき事故かを判断して経営者に報告します。経営者は事業や顧客への影響を踏まえ、対応の体制を立ち上げて方針を指示します。この流れを時間の目安に置き直したのが次の図です。
〜5分:発見した人
機器をネットワークから切り離し、電源は入れたままにします。画面に脅迫文(ランサムノート)が出ていれば、スマートフォンで撮影しておきます。警察庁は、通報時に提供を求める情報の例として、ランサムノート、通信ログ、ディスクイメージ、メモリダンプ、システム構成図を挙げています。発見した人の仕事は、それらを残しておくことと、すぐに責任者へ電話することです。脅迫文に書かれた連絡先やURLには、アクセスも連絡もしません。共有の保存機器(サーバーやNAS)にも同じ症状があれば、そちらも切り離しの対象です。
〜15分:情報セキュリティの責任者
何が起きているかを聞き取り、事故として扱うかを判断します。JPCERT/CCは、社内の複数のシステムでファイルの拡張子が変わって開けなくなった、攻撃者から通知が届いた、といった状況から被害に気づく組織が多いとしています。同じ症状がほかの機器や拠点に出ていないかを確かめ、経営者に報告します。VPNなど社外からの接続口やクラウドとの自動同期を止めるかも、この段階で判断します。JPCERT/CCは暗号化などで被害に気づいた段階ではバックアップの保護を優先するとしているため、被害を免れたバックアップの切り離しはこの段階で行います。経営者の承認を待たずに責任者が動けるよう、平時に権限を渡しておきます。
〜30分:経営者
対応の体制を立ち上げ、方針を決めます。どの業務を止めるか、社内への伝え方、取引先や報道からの問い合わせを受ける窓口を誰にするかです。JPCERT/CCも、社外からの問い合わせに対応する一元窓口や広報の体制を確保するよう求めています。
〜60分:対応の体制で外部へ
保守を任せている業者、または緊急対応を行うセキュリティ専門企業に連絡します(JNSA=日本ネットワークセキュリティ協会が、緊急対応を行う企業の一覧を公開しています)。警察へは最寄りの警察署か都道府県警察のサイバー犯罪相談窓口に通報・相談します。サイバー保険に入っている場合は、契約で定められた事故の受付先にも連絡します。
個人データの漏えい等(暗号化されて復元できなくなった場合を含む)が報告の対象に当たる場合、個人情報保護委員会への報告が必要です。同委員会のガイドライン(通則編)によると、速報は事態を知ってから「速やかに」、日数の目安は概ね3〜5日以内です。確報は30日以内、不正の目的で行われたおそれがある場合は60日以内です(同委員会のページでは、外部からの不正アクセスによる漏えいがこの「不正の目的」の例に挙がっています)。期限の起点は、会社の「いずれかの部署が当該事態を知った時点」とされています。現場が気づいた時刻を記録しておくことが、ここで効いてきます。
※ 報告が必要かどうかの判断は、個別の事情によります。迷う場合は個人情報保護委員会や弁護士にご確認ください。ランサムウェア事案については、令和7年10月1日以降、政府の被害報告の一元化の方針に沿った共通様式で報告することもできます。令和8年10月1日からは、ランサムウェア以外のサイバー攻撃等の事案も共通様式の対象になっています(個人情報保護委員会のページによる)。
社内連絡表には何を書けばよいか?
連絡表には、役割ごとに正・副の担当者、社外の相談先、それぞれへの連絡手段、最初に伝える内容を書きます。社内のメールやチャットが使えない前提で、電話番号まで紙に書いて手元に置くのが要点です。
警察庁は、事前にサイバー攻撃を想定したBCPを用意し、対処の流れや警察等の連絡先を整理しておくことが、被害に遭った際の助けになるとしています。その中心にあるのが連絡表です。次のひな形を、自社の体制に合わせて埋めてください。
| 役割 | 担当(正・副) | 連絡手段 | このときに伝えること・頼むこと |
|---|---|---|---|
| 発見した人 → 情報システム担当 | (各部署で決める) | 電話(内線が止まる場合の携帯番号も) | いつ・どの機器で・何が見えたか・切り離したか |
| 情報セキュリティ責任者 | 正: 副: | 携帯電話 | 事故として扱うかの判断、経営者への報告 |
| 経営者(対応の最終判断) | 正: 副: | 携帯電話 | 体制の立ち上げ、止める業務の範囲、窓口の指名 |
| 広報・取引先窓口 | 正: 副: | 携帯電話 | 問い合わせの一元化、説明の内容は経営者が承認 |
| 保守業者・システムの委託先 | 会社名・担当者 | 緊急連絡先の電話番号 | 機器の状態の確認、ログの保全への協力 |
| セキュリティ専門企業(緊急対応) | 依頼先の候補を平時に決めておく | 電話・受付窓口 | 原因の調査、封じ込めの助言 |
| 警察 | 最寄りの警察署、都道府県警察のサイバー犯罪相談窓口 | 電話 | 通報・相談、初動の助言、復号ツールの案内 |
| 保険会社・代理店(加入している場合) | 契約で定められた事故の受付先 | 電話 | 事故の連絡、使える支援の確認 |
| 顧問弁護士 | 事務所名・担当者 | 電話 | 報告・公表・取引先対応の法的な確認 |
| 個人情報保護委員会・所管官庁 | 報告の担当を社内で決めておく | 報告フォーム | 個人データが関わる場合の報告(速報は概ね3〜5日以内) |
| IPA・JPCERT/CC | — | 届出・相談の窓口 | 不正アクセス等の届出、初動の相談 |
※ ひな形はプレラナが実務向けに整理したものです。業種によっては、業法に基づく所管官庁への報告など、追加の連絡先が必要になります。
連絡表を作るときに確かめたい点をチェック表にしました。
- 役割ごとに正と副の担当者を、名前と携帯電話の番号まで書いている
- 紙に印刷し、責任者・経営者・各拠点の手元に置いている
- 社内のメール・チャット・内線が使えない前提で、別の連絡手段を決めている
- 夜間・休日に気づいた場合の最初の連絡先を決めている
- 保守業者と専門企業の緊急連絡先を、契約書と照らして確かめている
- 最初に伝える5項目(いつ・どこで・何が見えたか・何をしたか・今の状態)を表の上に書いている
- 表の改定日と承認者を書き、年に1回は番号が生きているかを確かめている
経営者が決めておくことは何か?
経営者が平時に決めておくのは、業務を止める判断を誰に任せるか、外部の相談先をどこにするか、身代金の要求にどう向き合うか、公表と取引先への説明を誰が決めるかの4点です。事故が起きてから決めると、判断を待つ時間が、被害が広がる時間になりかねません。
経済産業省とIPAの「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者がCISO(情報セキュリティの責任者)などに指示すべき重要10項目のうち、指示7で「インシデント発生時の緊急対応体制の整備」、指示8で「インシデントによる被害に備えた事業継続・復旧体制の整備」を挙げています。初動の準備は、この2項目を自社の言葉で決めることです。
| 決めること | 中身 | 決めていないと起きること |
|---|---|---|
| 業務やネットワークを止める権限 | 誰の判断で、どの範囲まで止めてよいか(VPN等の入口・同期・バックアップの切り離しを含む)。経営者が不在のときの代わり | 止めるべき機器が、承認待ちのあいだ動き続ける |
| 外部の相談先 | 保守業者、緊急対応を依頼する専門企業の候補、費用の目安 | 事故の最中に依頼先を探すことになる |
| 身代金への方針 | 要求には応じないことを基本にするか。判断する人と相談先 | 現場が攻撃者とのやり取りを始めてしまう |
| 公表と取引先への説明 | 誰が承認し、どの順番で伝えるか | 説明が部署ごとに食い違い、信頼を損なう |
身代金については、警察庁が被害者に対し、支払いは「犯罪グループ等の活動資金となることが懸念される」こと、そして「暗号化されたデータの復号が保証されるわけではない」ことを説明しているとしています。日本も参加する国際的な枠組み「カウンターランサムウェア・イニシアティブ」が保険業界と出したガイダンス(国家サイバー統括室が仮訳を公開)も、支払いはデータを取り戻すことを保証しないと述べています。支払うかどうかは会社が負う重い判断なので、その場の担当者に委ねず、方針と相談先を先に決めておきます。
警察への通報をためらう声もありますが、警察庁は「警察から公表を求めることはありません」「被害情報の保秘は徹底します」としています。復旧作業への配慮として、発生直後はログの保存などだけを頼み、詳しい状況は後から聞く運用をしているとも説明しています。
今週できる最初の一歩は何か?
連絡表の1枚目を作り、紙で配り、各拠点で「ネットワークの切り離し方」を確かめ、15分の机上訓練をすることです。4つとも、新しいシステムを入れずに今週中に始められます。
- 連絡表の1枚目を作る:まず経営者が、情報セキュリティの責任者と副を名前で任命します(誰を選ぶかは担当者の任命の記事で整理しています)。そのうえで、前の章のひな形のうち社内の4役(発見者の連絡先・責任者・経営者・窓口)と、保守業者・警察の欄だけを先に埋めます。
- 紙で配る:責任者・経営者・各拠点の責任者の手元に置きます。パソコンの中だけにあると、システムが止まったときに見られません。
- 切り離し方を確かめる:各拠点で、パソコンのLANケーブルの位置と、無線をオフにする操作を確かめます。「電源は切らない」と一緒に、1行で連絡表の上に書いておきます。
- 15分の机上訓練をする:「月曜の朝、経理のパソコンに脅迫文が出た」という想定で、誰に電話し、誰が何を決めるかを声に出してたどります。詰まったところが、連絡表と権限の穴です。
警察庁も、BCPを作っていても突然の被害に関係者が適切に動くのは簡単ではないとして、関係者との連絡や警察への通報、復旧手順を確かめる訓練を勧めています。最初は短い訓練で十分です。
現場ではどんな論点が出ているのか?
プレラナがご相談を受ける現場では、「担当者が兼務で、事故のときに誰が動くのか」「保険で何が補われるのか」「グループ会社や拠点はどこまで対象か」といった論点が出てきます。いずれも、技術より先に体制と書面の問題です。
以下は、プレラナがご支援の中で伺った論点を、社名や事情が分からない形に整理したものです。
論点1:ITと経営を少人数で兼務していて、役割が分かれていない
情報システムの担当と経営判断を、数名で兼ねている会社がありました。平時はそれで回っても、事故の最中に「判断する人」と「手を動かす人」が同じだと、外部への連絡が後回しになりがちです。連絡表で正・副を分け、外部の専門企業を「手を動かす人」の欄に先に入れておくと、少人数でも初動が回りやすくなります。
論点2:保険の見積りが、情報漏えいの賠償と後始末に偏っていた
別の会社では、サイバー保険の見積りが情報漏えいの賠償と事後の対応費用を中心にしており、システムが止まっている間の売上の減少が含まれているか、書面から読み取れないことが論点になりました。ランサムウェアの被害は受注・出荷の停止として表れることが多いため、補償の範囲は加入時に保険代理店へ確かめておく必要があります。契約によっては、専門企業へ依頼する前に保険会社への連絡が求められていることもあるため、連絡の順番も平時に契約内容で確かめておきます。連絡表に事故の受付先を書いておくことも、同じ準備の一部です。
論点3:子会社や海外拠点が、規程や補償の対象に入っているか分からない
グループ会社や海外拠点が、社内規程や保険の対象に含まれているかが書面で確かめられない、という論点もありました。JPCERT/CCが示すように、ほかの拠点の被害がリモート接続を通じて及ぶこともあります。拠点ごとの連絡先と、拠点とのつながりを切る判断を誰がするかを、連絡表に書き加えておくと、判断が速くなります。
プレラナ自身も、社内で常時稼働させている自動処理318本のうち、最も多い87本を監査・見張りの仕組みに充てています(2026年8月25日時点の社内の実測)。異常を見つけたら決まった連絡先へ知らせ、直ったら同じ連絡の流れの中で復旧を報告する運用にしています。「気づく」「知らせる」「記録する」を仕組みにしておくことは、規模の小さな会社でも取り入れられる初動の備えです。
最初の1時間の社内連絡表と、業務を止める権限の決め方を、貴社の体制に合わせてご相談いただけます。情報セキュリティのお問い合わせはこちら
プレラナがお手伝いできること・しないこと
プレラナは、平時の準備として、権限と判断者の整理をお手伝いします。被害が起きた後の原因調査や復旧作業、法的な判断、保険の紹介は行いません。
| 企業が解決すべき課題 | プレラナのお手伝い |
|---|---|
| 業務を止める判断を誰がするか曖昧 | 権限と判断者、経営者不在時の代わりの整理 |
プレラナは、AI導入のご支援(AI導入企業50社以上・10業界以上)の中で、ルールを作る段階と、現場に定着させる段階の両方に関わってきました。
プレラナが行わないこと:被害が起きた後の原因調査(フォレンジック)・復旧作業(セキュリティ専門企業にご依頼ください)、個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSなど認証の審査と合否の見込み。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。
情報セキュリティのお問い合わせはこちら
ランサムウェアの初動の手順、社内連絡表、業務を止める権限の決め方、机上訓練など、自社の状況に合わせてご相談いただけます。
情報セキュリティについて相談するよくある質問
- 慌てて電源を切ってしまったら、どうすればよいですか?
- 切ってしまった事実と時刻を記録し、それ以上の操作をせずに、調査を依頼する専門企業や警察に伝えてください。もう一度電源を入れるか、そのまま保管するかは状況で変わるため、自己判断で再起動や初期化をしないことが大切です(プレラナの整理)。ネットワーク機器やほかの機器のログが手がかりになることもあります。
- パソコン1台だけの被害でも、警察に届けるべきですか?
- 警察庁は、軽微な事案でも犯人につながる手がかりがあるかもしれないとして、情報提供を呼びかけています。警察から公表を求めることはなく、被害情報の保秘を徹底するとしています。状況に応じて、初動対応への助言や復号ツールの案内を受けられる場合があります。
- 身代金を払えば、データは戻りますか?
- 戻る保証はありません。警察庁は、支払っても復号が保証されるわけではないこと、犯罪グループの活動資金になる懸念があることを被害者に説明しているとしています。JPCERT/CCも、攻撃者の要求には応じずバックアップから復旧することを方針の一つに挙げています。支払いの判断を現場に任せないよう、方針は平時に決めておきます。
- 個人情報が漏れたか分からない段階でも、報告が必要ですか?
- 要配慮個人情報を含む、財産的被害のおそれがある、不正の目的によるおそれがある、本人が1,000人を超える、のいずれかに当たれば、「おそれ」の段階でも個人情報保護委員会への報告と本人への通知が必要です。ランサムウェアで暗号化され復元できなくなった場合も例に挙がっています(同じデータが別に保管されていれば毀損に当たりません)。速報は概ね3〜5日以内が目安です。判断に迷う場合は同委員会や弁護士にご確認ください。
出典(確認日:2026年10月10日)
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月)本文9〜11頁 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)本文13〜17頁、統計編125頁 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
- 警察庁「ランサムウェア被害防止対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html /都道府県警察本部のサイバー犯罪相談窓口 https://www.npa.go.jp/bureau/cyber/soudan.html
- 独立行政法人情報処理推進機構(IPA)「中小企業の情報セキュリティ対策ガイドライン」第4.0版(2026年3月27日)62頁「セキュリティインシデント対応」 https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「2024年度 中小企業における情報セキュリティ対策に関する実態調査 報告書」(2025年5月)Q16 https://www.ipa.go.jp/security/reports/sme/nl10bi000000fbvc-att/sme-chousa-report2024r1.pdf
- 一般社団法人JPCERTコーディネーションセンター「侵入型ランサムウェア攻撃を受けたら読むFAQ」(最終更新2026年6月18日)https://www.jpcert.or.jp/magazine/security/ransom-faq.html
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)3-5-3-3 速報・3-5-3-4 確報 https://www.ppc.go.jp/files/pdf/260614_guidelines01.pdf /「漏えい等の対応とお役立ち資料」 https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 国家サイバー統括室「ストップ!ランサムウェア」特設ページ https://www.cyber.go.jp/tokusetsu/stopransomware/index.html /「ランサムウェア・インシデント発生時の組織向けガイダンス」(仮訳)https://www.cyber.go.jp/pdf/press/CRI_Insurance_Guidance_kariyaku.pdf
- 経済産業省・IPA「サイバーセキュリティ経営ガイドライン Ver3.0」(2023年3月24日)指示7・指示8 https://www.meti.go.jp/policy/netsecurity/mng_guide.html
- IPA「コンピュータウイルス・不正アクセスの届出」 https://www.ipa.go.jp/security/todokede/crack-virus/about.html /JPCERT/CC インシデント対応依頼 https://www.jpcert.or.jp/form/ /JNSA「サイバーインシデント緊急対応企業一覧」 https://www.jnsa.org/emergency_response/
- (参考・米国)CISA ほか「#StopRansomware Guide」(2023年9月)Part 2 Ransomware and Data Extortion Response Checklist https://www.cisa.gov/stopransomware/ransomware-guide
