「うちの会社は大丈夫だろうか」――この夏から、そう感じる経営者や投資家が増えているのではないでしょうか。
2026年6月末のアフラック生命(約440万人)に始まり、9月にはタイムズカー(運転免許証などの画像約160万件)、京王電鉄グループのランサムウェア被害、10月にはIDCFクラウドの停止で495の企業・自治体に影響が出ました。有名企業の被害公表が、ほぼ毎週続いています。
この記事では、まず情報漏洩の種類を整理したうえで、夏以降の事例から3つの典型的な手口を読み解きます。続いて企業がとるべき対策と本人確認書類の画像に代わる本人確認の方法を解説し、上場企業の技術・サービスから最も有効な3つと、対策の広がりで恩恵を受ける10銘柄を紹介します。
読み終える頃には、「どの手口に、どの対策と銘柄が効くのか」が整理できているはずです。
3分で分かる要点
- 手口は大きく3つ。①アプリやAPI(システム同士をつなぐ窓口)を正規の利用に見せかけて大量に引き出す、②VPN機器の弱点や盗まれたID・パスワードで「正面玄関」から入る、③委託先やクラウド事業者が破られ、利用企業にまとめて被害が及ぶ、の3つです。
- 侵入されたこと自体より、「気づけなかった」ことが被害を大きくしています。アフラック生命の事例では、通常の利用に見えるアクセスで約2週間データを引き出され、サーバーの高負荷アラートでようやく発覚しました。
- ランサムウェア被害は過去最多。警察庁によると2026年上半期は123件で、侵入経路の約5割がVPN機器でした。6割超の組織が復旧に1,000万円以上を費やしています。
- 最も有効な3つのサービスとして、①の手口にはサイバーセキュリティクラウド(4493)のWAF/WAAP、②の手口にはHENNGE(4475)の「HENNGE One」、②・③の手口にはトレンドマイクロ(4704)の「TrendAI Vision One」を挙げます。
- 本人確認書類の画像を「持たない」時代へ。2027年4月の犯罪収益移転防止法の施行規則改正で、免許証などの画像を送る本人確認は新規利用者向けには使えなくなります。マイナンバーカードの公的個人認証(JPKI)やICチップの読み取りへの移行が、関連企業の追い風になります。
- 記事の後半では、対策の広がりで恩恵を受ける上場企業10銘柄を、守る場所ごとに整理してコメントします。
2026年夏以降の主な情報漏洩・サイバー攻撃
まず、夏以降に公表された主な事例を手口別に並べます。日付は原則として公表日です。
| 公表 | 企業・組織 | 手口(公表内容) | 被害規模 |
|---|---|---|---|
| 6月30日〜 | アフラック生命保険 | 契約者向けサイト等に、通常利用に見えるデータ照会を繰り返す | 顧客約440万人(口座情報約22万人)、代理店約4万 |
| 8月 | Eストアー(ショップサーブ) | サーバー上で不正プログラムを実行し購入者情報を送信。利用店舗にも波及 | 複数の利用店舗で購入者情報が流出 |
| 8月 | さくらインターネット | レンタルサーバーの一部顧客環境に不正アクセス、マルウェアを設置 | 顧客情報・通信の秘密にアクセス可能な状態 |
| 8月 | 中部電力 | 資格情報(ID・パスワード)の不正利用 | 役職員のメール等約2,400件が閲覧された可能性 |
| 8月 | カインドオル | フィッシングで盗んだ認証情報でECの管理画面に入り、一括出力 | 最大約13.6万人の顧客情報 |
| 9月11日 | GSS(デジタル庁の政府共通基盤) | VPN機器の脆弱性と保守担当者のアカウントを悪用 | 政府職員など約24.6万件が流出した可能性 |
| 9月16日〜 | Gyazo(Helpfeel) | 脆弱性を突いた不正アクセス | 利用者情報約2,362万件 |
| 9月26日 | 京王電鉄グループ | ランサムウェア | 一部グループ会社の業務システムが停止(鉄道運行は影響なし) |
| 9月28日〜 | タイムズカー(パーク24) | Webシステムへの不正アクセス | 約660万アカウント、うち約160万件で本人確認書類画像が流出 |
| 10月7日 | IDCFクラウド | ランサムウェアで東日本リージョンが停止 | 495の企業・自治体に影響、復元が難しい見通しの利用者も |
このほかにも9〜10月だけで、セイコーマート(最大約57万アカウント)、ローソンID、焼肉きんぐの公式アプリ、東京メトロ、ロート製薬などが不正アクセスを公表しています。
そもそも「情報漏洩」にはどんな種類があるのか
ひとくちに情報漏洩といっても、「なぜ漏れたか(原因)」と「何が漏れたか(データの種類)」で、深刻さも必要な対策もまったく違います。まず全体像を整理しておきます。
原因で分ける5つの型
| 型 | 主な中身 | 夏以降の例 | 見つけにくさ |
|---|---|---|---|
| ①外部からの攻撃 | 脆弱性を突いた不正アクセス、ランサムウェア、マルウェア感染、フィッシング | アフラック生命、タイムズカー、Gyazo、京王電鉄 | 高い(正規の利用に紛れる) |
| ②委託先・取引先経由 | クラウド事業者、ECサイト構築サービス、保守業者、外部の連携アプリが破られる | Eストアー、IDCFクラウド、さくらインターネット | 非常に高い(自社のログに残らない) |
| ③内部不正 | 社員や元社員が、顧客名簿や技術情報を持ち出す | —(夏以降の大型事例は外部攻撃が中心) | 高い(権限のある人が正規に操作する) |
| ④人為的なミス | メールの誤送信、クラウドの公開設定のミス、アクセス権の設定漏れ | —(毎月のように中小規模の公表が続く) | 中(外部からの指摘で発覚しやすい) |
| ⑤紛失・盗難 | ノートPC、USBメモリ、書類の紛失や置き忘れ | — | 低い(本人がすぐ気づく) |
夏以降に大きく報じられた事例は、ほとんどが①外部攻撃と②委託先経由です。どちらも「侵入されてから気づくまでの時間」が長く、その間にデータが引き出され続けるため、被害件数が数十万〜数百万件に膨らみやすいのが特徴です。
一方、③〜⑤は1件あたりの規模こそ小さめですが、件数としては毎月のように公表されています。とくにクラウドの公開設定ミスは、②の「外から見えないはずのシステムが実は見えていた」問題とも根が同じです。
データの種類で分ける:何が漏れると一番困るのか
| データの種類 | 漏れたときの主な被害 | 変更できるか | 深刻度 |
|---|---|---|---|
| 氏名・住所・電話・メール | 迷惑メール、フィッシングの標的になる | 一部は変更可 | 中 |
| ID・パスワード・APIキー | なりすましログイン、他サービスへの使い回し攻撃 | すぐ変更可 | 高(ただし変更で止められる) |
| クレジットカード・口座情報 | 不正利用、不正送金 | 再発行で対応可 | 高 |
| 本人確認書類の画像(免許証・マイナンバーカード等) | 他人名義の口座開設・携帯契約・ローン申込みなど「なりすまし契約」 | ほぼ変更できない | 非常に高 |
| 健康・保険の契約内容 | 詐欺の材料、プライバシーの侵害 | 変更できない | 非常に高 |
| 技術情報・営業秘密 | 競争力の喪失、取引先からの信用低下 | 変更できない | 企業にとって致命的 |
注目したいのは本人確認書類の画像です。パスワードは変えれば済みますが、氏名・生年月日・住所・顔写真がそろった免許証の画像は、漏れたら取り消せません。タイムズカーで約160万件が流出したことは、この夏の事例の中でも特に重い意味を持ちます。対策は後半の「本人確認の代替手段」で詳しく扱います。
最近増えている「二重恐喝」
ランサムウェアは、もともと「データを暗号化して使えなくし、元に戻す代わりに身代金を払わせる」攻撃でした。いまは暗号化の前にデータを盗み出し、「払わなければ盗んだデータを公開する」と二重に脅す手口が主流です。つまり、ランサムウェア被害は「システムが止まる事故」であると同時に「情報漏洩」でもあります。京王電鉄やIDCFクラウドの事例で、漏洩の有無が調査中とされているのはこのためです。
手口①:正規の窓口からの「大量引き出し」
夏以降でもっとも被害件数が大きいのが、この型です。侵入者は特殊なハッキングをするわけではなく、アプリやWebサイトが普段使っている窓口(API)に、正規の利用に見えるリクエストを大量に送ってデータを集めます。
- アフラック生命: 同社の第3報によると、本来は制限すべき照会の方法が十分に制限されていませんでした。アクセスは通常の利用に見えたため、侵入検知の仕組みでは止められず、短時間の大量照会を監視する仕組みもありませんでした。最初の侵入(6月10日)から発覚(6月25日)まで約2週間かかっています。
- JPCERT/CCの注意喚起(10月8日): 9月ごろから続く国内の漏洩事案について、①公開されているスマホアプリを解析してAPIの入り口や認証キーを見つけ、画面からは使えない内部APIを呼び出す、②既知の脆弱性を突く、③社内向けのはずの分析ツール(BIツール)や管理画面を狙う、といった手口を確認したと公表しました。
ポイントは、「外から見えないはず」のシステムが実は外から届くことと、正規の利用と見分けがつきにくいことです。従来の「怪しい通信を止める」発想だけでは防ぎきれません。
必要な対策
- APIごとの権限確認: 公開していない内部APIも含め、「誰が・どのデータを」見てよいかをすべての窓口で確認する。
- 量の監視と制限: 1つのアカウントや接続元から短時間に大量の照会があれば止める(レート制限)。特にログイン、パスワード再設定、検索の機能は重点的に。
- WAF/WAAPの導入: Webアプリへの攻撃を手前で止めるWAFに、API保護やボット対策を加えたWAAP(Web Application and API Protection)を組み合わせる。
- 公開範囲の棚卸し: BIツールや管理画面など、外から使う必要のない機能をインターネットから見えなくする。
- 持ちすぎないこと: 退会者の情報や本人確認画像など、保存期間を過ぎたデータを消す。タイムズカーの事例では退会済み会員も対象になりました。
手口②:盗んだ「鍵」で正面玄関から入る
2つ目は、VPN機器の弱点や、盗んだID・パスワードを使って、正規の社員になりすまして入る型です。
- VPN機器: 警察庁の統計では、2026年上半期のランサムウェア被害の侵入経路の約5割がVPN機器でした。デジタル庁が関わるGSSの事案でも、VPN機器の脆弱性と保守担当者のアカウントが悪用されています。
- フィッシング・資格情報の使い回し: カインドオルはフィッシングで盗まれた認証情報で管理画面に入られ、中部電力や共同通信社でもアカウントの不正利用が起きました。
- インフォスティーラー: パソコンに保存されたパスワードやログイン状態(セッション情報)を盗むマルウェアです。ログイン済みの状態ごと盗まれるため、多要素認証(MFA)を設定していても突破されることがあります。従業員の家族の私物PCから感染が広がる例も報告されています。
- 電話による「なりすましサポート」: 海外では、IT部門を名乗る電話で社員に偽の連携アプリを承認させ、Salesforceなどのクラウドから顧客データを抜き出す手口が2025年から2026年にかけて相次ぎました(マイクロソフトが7月に注意喚起)。
必要な対策
- VPN機器の更新を最優先: 修正プログラムをすぐ当て、保守用・退職者・委託先のアカウントを定期的に棚卸しする。可能ならVPNに頼らない接続方式(ゼロトラスト型)へ移行する。
- ID管理の一元化: 社員が使うクラウドサービスへのログインを1か所(IdP)にまとめ、MFAを全員に義務づける。
- 「どの端末から」を制限: 会社が管理する端末からしかログインできないようにする(デバイス証明書など)。盗んだパスワードやセッションを別のパソコンで使われても入れなくなります。
- ブラウザにパスワードを保存させない: 社用のパスワード管理ツールを使わせ、インフォスティーラーに抜かれる量を減らす。
- 連携アプリの承認を管理者に限定: 社員が勝手に外部アプリへアクセス権を与えられないようにする。
手口③:委託先・クラウド経由の「連鎖被害」
3つ目は、自社ではなく、使っているサービスや委託先が破られる型です。1社が破られると、その利用企業すべてに被害が広がります。
- Eストアー: ネットショップ構築サービス「ショップサーブ」のサーバーで不正プログラムが動き、デザインフィルやマルキユーなど利用店舗の購入者情報が流出しました。
- IDCFクラウド: ランサムウェアで東日本リージョンが止まり、495の企業・自治体に影響しました。利用企業の中には、IDCF上での復旧を断念し、自社で持っていたバックアップから別のクラウドへ移す動きも出ています。
- ランサムウェアの長期化: 京王電鉄グループのように業務システムが止まると、復旧まで長くかかります。警察庁によると、復旧に1か月以上かかった組織が半数を超え、6割超が1,000万円以上を費やしています。
必要な対策
- 委託先の把握: どの委託先・クラウドにどのデータを預けているかを一覧にし、契約で事故時の報告義務を決めておく。使っていない旧環境や旧アカウントを残さない。
- 別の場所に戻せるバックアップ: クラウド事業者が止まっても、別の環境から復元できるバックアップを持ち、復旧の訓練をしておく。
- 侵入後の動きを検知: 侵入を100%防ぐのは不可能という前提で、端末・サーバー・クラウドの怪しい動きを横断的に見張る仕組み(XDR)と、24時間監視の体制を用意する。
対策の核心:本人確認書類の画像を「持たない」代替手段
タイムズカーの事例が示したのは、持っているデータは、いつか漏れる可能性があるという事実です。とくに本人確認書類の画像は、漏れたら取り消せません。最も確実な対策は、そもそも画像を受け取らない・保存しない本人確認に切り替えることです。
なぜ今まで画像を集めていたのか
カーシェア、フリマアプリ、オンライン銀行、携帯電話の契約などでは、「免許証の表と裏を撮影して送ってください」という本人確認が広く使われてきました。利用者にとって手軽で、事業者にとっても導入が簡単だったからです。しかしこの方式には、①画像を加工した偽造書類を見抜きにくい、②事業者のサーバーに大量の画像がたまり、攻撃者にとって「宝の山」になる、という2つの弱点があります。
国も「画像方式」からの移行を決めた
2025年6月24日に公布された犯罪収益移転防止法の施行規則改正により、2027年4月1日から、銀行・証券・暗号資産交換業者・士業などの「特定事業者」は、オンラインで本人確認書類の画像を送ってもらう方式や、書類の写しを郵送してもらう方式を、新規利用者の本人確認に使えなくなります。代わりに、マイナンバーカードの公的個人認証(JPKI)か、ICチップの読み取りが原則になります。カーシェアのように法律の対象外の業種でも、この流れに合わせる動きが広がると見られます。
主な代替手段の比較
| 方法 | 仕組み | 偽造への強さ | 事業者が持つデータ | 利用者の手間 |
|---|---|---|---|---|
| 公的個人認証(JPKI) | マイナンバーカードのICチップに入った電子証明書を、スマホで読み取って国のシステムで確認する | 非常に強い(暗号技術で改ざん不可) | 確認結果と基本4情報のみ。画像は不要 | カードとパスワード(6〜16桁)が必要 |
| スマホ用電子証明書 | マイナンバーカードの電子証明書をスマホ本体に入れ、カードなしで使う(Androidに続き、iPhoneも2025年に対応) | 非常に強い | JPKIと同じ | 一度登録すればカードの読み取りが不要 |
| ICチップ読み取り+顔照合 | 運転免許証や在留カードのICチップから文字情報と顔写真を読み取り、その場の自撮りと照合する | 強い(チップ内の情報は偽造が困難) | 照合結果。チップの顔写真を保存しない設計も可能 | 免許証は暗証番号が必要 |
| 確認済み事業者の結果を使う | 銀行など、すでに厳格な本人確認を済ませた事業者の確認結果を引き継ぐ | 強い(元の確認の質による) | 確認済みという結果のみ | 少ない |
| (参考)画像送信方式 | 書類と顔を撮影した画像を送る | 弱い(加工画像を見抜きにくい) | 書類画像そのもの | 少ない |
実際に、NTTドコモは2026年8月20日から店頭での本人確認にICチップの読み取りを導入し、マイナンバーカードはJPKI、運転免許証や在留カードはICチップ内の顔写真との照合で確認する仕組みに切り替えました。
本人確認の「その後」も変える:パスキー
入会時の本人確認を厳しくしても、その後のログインがパスワードだけでは、フィッシングやインフォスティーラーで乗っ取られます。そこで広がっているのがパスキーです。スマホの顔認証や指紋認証でログインする仕組みで、パスワード自体が存在しないため、盗まれたり偽サイトに入力させられたりする心配がありません。大手の通信会社やECサイトで導入が進んでいます。
事業者がとるべき3つのステップ
- 過去の画像を減らす: 退会者の画像や、確認済みで保存の必要がない画像を、法令や契約で定めた保存期間に沿って削除する。タイムズカーの事例では退会済み会員も対象になりました。
- 新規の確認方法を切り替える: JPKIやICチップ読み取りに対応したeKYC(オンライン本人確認)サービスを導入する。自社で作るより、国の認定を受けた事業者のサービスを使うほうが早く安全です。
- ログインをパスキーへ: 本人確認を済ませた後のログインを、パスワードからパスキーに移す。
上場企業の技術・サービスから選ぶ「最も有効な3つ」
3つの手口と対策を踏まえ、上場企業が提供する技術・サービスから最も有効なものを3つ選びました。選んだ基準は次の3点です。
- 夏以降の手口に直接効くか(一般的な「セキュリティ製品」ではなく、上の対策に1対1で対応するか)
- 国内での導入実績(日本企業が実際に選んでいるか)
- 事業の勢い(継続課金の伸び=顧客の支持が数字に表れているか)
| サイバーセキュリティクラウド | HENNGE | トレンドマイクロ | |
|---|---|---|---|
| 証券コード | 4493 | 4475 | 4704 |
| 主なサービス | 攻撃遮断くん、WAAP | HENNGE One | TrendAI Vision One |
| 効く手口 | ①大量引き出し | ②なりすまし侵入 | ②VPNなどの弱点、③侵入後の拡大 |
| 役割 | Webの入口で止める | IDの入口で止める | 弱点を先に塞ぎ、侵入後を見張る |
| 直近の勢い | 中間期売上+14.6%、営業益+30.0% | 3Q累計売上+17.1%、ARR+16.7% | Vision One ARR+49% |
1. サイバーセキュリティクラウド(4493):WebとAPIの入口を守る
何をしてくれるか: 主力の「攻撃遮断くん」は、Webサイトの手前で攻撃を止めるクラウド型のWAFです。同社は国内WAF市場でシェア1位を掲げています(デロイト トーマツ ミック経済研究所の調査に基づく同社発表)。2024年からは、WAFにAPI保護・ボット対策・DDoS対策を加えたWAAPも提供しています。AWSなどのクラウドWAFのルールを自動で運用するサービスや、クラウド環境全体を監視するサービスも展開しています。
なぜ有効か: 夏以降で最も被害件数が多い手口①は、まさにWebとAPIの入口で起きています。既知の脆弱性を突く攻撃をまとめて防げるうえ、ボット対策で「人間らしくない大量アクセス」を見つけて止められる点が効きます。専門の技術者がいない中堅・中小企業でも、クラウド型なので導入しやすいのが強みです。
業績: 2026年12月期の中間期は、売上高27.7億円(前年同期比+14.6%)、営業利益6.2億円(同+30.0%)でした。通期は売上高60億円(同+18.0%)、営業利益12億円(同+8.8%)を見込んでいます。
注意点: WAFは入口の「門番」であり、アプリ自体の権限設計の不備(アフラック生命のような「照会の制限漏れ」)までは直せません。量の監視とアプリ側の権限確認の両方が必要です。また、時価総額が小さく、株価の振れ幅が大きくなりやすい点にも注意が必要です。
2. HENNGE(4475):「誰が・どの端末から」を管理する
何をしてくれるか: 「HENNGE One」は、Microsoft 365やGoogle Workspace、各種SaaSへのログインを1か所にまとめるIdP(ID管理)サービスです。シングルサインオン(SSO)、多要素認証に加え、会社が管理する端末やネットワークからしかログインさせないアクセス制限ができます。メールの誤送信・情報持ち出し対策も含まれ、2026年3月には端末管理と運用代行の「HENNGE Endpoint & Managed Security」、4月にはパスワード管理ツールなどの新製品も発表しました。
なぜ有効か: 手口②は「盗まれた鍵」が使われる攻撃です。端末を限定しておけば、フィッシングやインフォスティーラーでパスワードやログイン情報を盗まれても、攻撃者の手元のパソコンからは入れません。退職者や委託先のアカウントを1か所で止められるため、「残っていた古いアカウント」からの侵入も防ぎやすくなります。
業績: 2026年9月期第3四半期累計の売上高は93.9億円(前年同期比+17.1%)、営業利益は18.5億円(同+17.4%)。2026年6月末のARR(年間の継続課金額)は125.2億円(同+16.7%)、契約企業数は3,881社、月次解約率は0.30%と低水準です。6月には東証プライム市場への変更を申請しています。
注意点: 守れるのは主にクラウドサービスへのログインで、VPN機器や工場のシステムまでは対象外です。また、Microsoftなど海外大手もID管理機能を強化しており、競争は激しくなっています。
3. トレンドマイクロ(4704):弱点を先に見つけ、侵入後も見張る
何をしてくれるか: 「TrendAI Vision One」は、端末・サーバー・クラウド・メール・ネットワークを1つの画面で見張る統合基盤です。中核機能の1つ「Cyber Risk Exposure Management(CREM)」は、インターネットから見えている自社の機器やサービスを洗い出し、どの脆弱性から優先して直すべきかを示します。侵入後の怪しい動きを横断的に検知するXDRや、24時間の監視サービスも組み合わせられます。
なぜ有効か: ランサムウェアの侵入経路の約5割を占めるVPN機器や、「忘れていた公開サーバー」は、まず存在に気づくことが対策の出発点です。CREMはそこを担います。さらに手口③のように侵入を完全には防げない場面でも、XDRが端末からサーバーへの横移動や大量の暗号化を早めに見つけ、被害を小さくします。脆弱性を発見して報告する世界最大級の取り組み「Zero Day Initiative」を持ち、公開前の脆弱性情報を製品に反映できる点も強みです。
業績: 2026年4〜6月期の売上高は747億円(前年同期比+13%)。Vision Oneの年間継続課金額(ARR)は前年同期比49%増え、法人向けARR全体の45%を占めるまでになりました。
注意点: AIの利用料などクラウド費用が想定を大きく上回り、2026年12月期の営業利益予想を444億円(前期比-23.2%)に引き下げています。製品の評価は高い一方で、利益率の回復が当面の株価の焦点になります。
対策の広がりで恩恵を受ける上場企業10銘柄
ここからは視野を広げて、情報漏洩対策と本人確認の切り替えで需要が伸びる上場企業を10銘柄選びました。上の3社に加え、「本人確認」「端末と情報の持ち出し対策」「海外製品の販売」の分野から7社を加えています。
選んだ基準は、①夏以降の手口や2027年の制度変更に直接つながる事業を持つこと、②その事業が会社の売上の中で一定の比重を占めること(大企業の場合は、事業の存在感)、③直近の業績で需要の強さが確認できること、の3点です。
10銘柄の一覧
| 銘柄(コード) | 守る場所 | 関わる手口・制度 | 恩恵の大きさ |
|---|---|---|---|
| サイバーセキュリティクラウド(4493) | Webサイト・API | 手口① | 大(ほぼ専業) |
| HENNGE(4475) | ID・クラウドへのログイン | 手口② | 大(ほぼ専業) |
| トレンドマイクロ(4704) | 端末・サーバー・クラウド全体 | 手口②③ | 大(専業) |
| デジタルアーツ(2326) | Web閲覧・メール・ファイル | 手口②、内部不正・誤送信 | 大(専業) |
| FFRIセキュリティ(3692) | 端末・国の重要システム | 手口③、国のサイバー防御 | 大(専業) |
| サイバートラスト(4498) | 本人確認・電子証明書 | 2027年の本人確認ルール変更 | 大(主力事業) |
| ELEMENTS(5246) | オンライン本人確認(eKYC) | 2027年の本人確認ルール変更 | 大(主力事業) |
| GMOグローバルサイン・ホールディングス(3788) | 電子証明書・電子署名 | 本人確認、なりすまし対策 | 中 |
| マクニカホールディングス(3132) | 海外製セキュリティ製品の販売 | 手口①〜③全般 | 中(半導体商社が主力) |
| NEC(6701) | 顔認証・本人確認・官公庁のセキュリティ | 本人確認、国のサイバー防御 | 小〜中(巨大企業の一部門) |
Webとクラウドを守る
1. サイバーセキュリティクラウド(4493)
WAF「攻撃遮断くん」とAPI保護を含むWAAPで、夏以降で最も被害件数が多い「窓口からの大量引き出し」に直接効きます。2026年12月期中間期は売上高+14.6%、営業利益+30.0%と好調です。事故の報道が続くほど、中堅・中小企業のWebサイトでの導入が進みやすい立ち位置にあります。注目点: API保護の新サービスがどこまで売上に乗るか。
2. HENNGE(4475)
クラウドサービスへのログインを1か所で管理する「HENNGE One」は、盗まれたパスワードやログイン情報を無力にする「端末の限定」ができる点が強みです。ARRは125.2億円(前年同期比+16.7%)、月次解約率は0.30%。新製品のパスワード管理ツールや端末管理サービスで、1社あたりの単価を上げられるかが次の焦点です。注目点: 東証プライム市場への変更の承認時期。
3. トレンドマイクロ(4704)
「TrendAI Vision One」で、外から見えている機器の洗い出しと、侵入後の動きの監視を担います。Vision OneのARRは前年同期比+49%と伸びていますが、AI関連のクラウド費用がかさみ、2026年12月期の営業利益予想を前期比-23.2%に引き下げました。注目点: 売上の伸びと利益率の回復が両立するか。
端末・社内情報を守る
4. デジタルアーツ(2326)
Webの閲覧を制限する「i-FILTER」、メールの誤送信や添付ファイルを管理する「m-FILTER」、ファイルを暗号化して持ち出された後も開けなくする「FinalCode」などを展開しています。危険なサイトへのアクセスを止めることでフィッシングやマルウェア感染を減らし、誤送信や内部不正といった「外部攻撃以外の漏洩」にも効くのが他社との違いです。2027年3月期第1四半期は売上高27.1億円(前年同期比+19.4%)、営業利益10.4億円(同+30.2%)と高い利益率を維持しています。注目点: 官公庁・学校向けの比重が高く、予算のタイミングで四半期ごとの業績がぶれやすい。
5. FFRIセキュリティ(3692)
国産のウイルス対策ソフト「FFRI yarai」に加え、官公庁・防衛向けのサイバーセキュリティ調査・研究(ナショナルセキュリティ・サービス)が急成長しています。2026年3月期は売上高43.5億円(前期比+43.1%)、営業利益13.6億円(同+67.0%)。2027年3月期もナショナルセキュリティ・サービスが約37%伸びる計画です。能動的サイバー防御など、国の守りの強化で恩恵を受ける純度の高い銘柄です。注目点: エンジニアの採用コストで、来期の営業利益の伸びは+6.5%にとどまる見通し。
本人確認を変える
6. サイバートラスト(4498)
マイナンバーカードの公的個人認証(JPKI)を使った本人確認サービス「iTrust」を持ち、デジタル庁が公表するJPKIのプラットフォーム事業者にも名を連ねています。iTrustの年間取引件数は5,898万件(前期比+52.4%)。2026年3月期は売上高83.6億円(同+12.3%)、営業利益16.5億円(同+16.0%)で、11期連続の増収増益です。会社自身が、2027年4月の本人確認ルール変更を最大の成長機会と位置づけています。注目点: ルール変更前の駆け込み需要がどこまで続くか。
7. ELEMENTS(5246)
子会社のLiquidとポラリファイが、オンライン本人確認サービス「LIQUID eKYC」「Polarify eKYC」を提供しています。同社によると、eKYC市場で7年連続の売上シェア1位、eKYCを導入した銀行の66%が顧客で、累計の本人確認件数は約1.5億件です。2026年2月にはJPKIのプラットフォーム事業者として認定を受け、ICチップ読み取りやなりすまし検知AIにも対応しています。画像方式からの切り替え需要を最も直接的に受ける1社です。注目点: 画像方式からICチップ・JPKI方式への切り替えで、1件あたりの単価がどう変わるか。
8. GMOグローバルサイン・ホールディングス(3788)
Webサイトの通信を暗号化するSSLサーバー証明書や、電子契約サービス「電子印鑑GMOサイン」を展開し、JPKIのプラットフォーム事業者でもあります。「このサイトや相手は本物か」を証明する技術は、フィッシング対策やなりすまし対策の土台です。注目点: ホスティング事業なども抱えるため、セキュリティ関連の比率は専業各社より低めです。
製品を届ける・大規模に守る
9. マクニカホールディングス(3132)
半導体商社が主力ですが、海外の最先端のセキュリティ製品を日本企業に届ける「サイバーセキュリティ事業」も大きな柱です。新しい攻撃手法に対応する海外製品は、まずマクニカのような輸入販売会社を通じて国内に入ってきます。注目点: 業績全体は半導体の市況に左右されやすい。詳しくはマクニカHD3132の分析記事をご覧ください。
10. NEC(6701)
世界トップクラスの顔認証技術を持ち、空港や本人確認サービスで使われています。JPKIのプラットフォーム事業者でもあり、官公庁向けのサイバーセキュリティでも存在感があります。注目点: 巨大企業のため、セキュリティ需要が株価に与える影響は相対的に小さめです。
10銘柄の見方のポイント
- 「純度」で選ぶなら専業の7社。サイバーセキュリティクラウド、HENNGE、トレンドマイクロ、デジタルアーツ、FFRIセキュリティ、サイバートラスト、ELEMENTSは、対策需要が業績に直接表れやすい銘柄です。
- 2027年4月という「期限」があるのは本人確認の3社。サイバートラスト、ELEMENTS、GMOグローバルサインは、制度変更に合わせた切り替え需要が見込めます。ただし、切り替えが一巡した後の成長の持続力は見極めが必要です。
- 安定性で選ぶなら大型株。トレンドマイクロやNECは値動きが比較的落ち着いている一方、セキュリティ需要だけで株価が大きく動くことは少なめです。
- 小型株は値動きの大きさに注意。事故の報道のたびに急騰し、その後反落する動きを繰り返しやすいため、継続課金の伸びや受注の実績を確認してから判断したいところです。
投資家として押さえたい視点
- 需要は「一過性」で終わりにくい。金融庁がアフラック生命に報告命令を出したように、規制当局の目は厳しくなっています。2025年に成立した能動的サイバー防御関連法の運用も控え、セキュリティ投資は「やるかどうか」から「どこまでやるか」の段階に移っています。
- 継続課金モデルの強さ。今回の3社はいずれも月額・年額のサブスク型で、一度導入されると解約されにくい(HENNGEの月次解約率0.30%など)のが特徴です。事故の報道が新規導入を後押しする構図です。
- 被害企業側のリスクも見逃さない。保有銘柄が被害を公表した場合、復旧費用・システム停止による売上減・補償費用が業績に響きます。決算短信の特別損失や、業務への影響の続報を確認しましょう。
- 「テーマ買い」の過熱に注意。大きな事故の直後はセキュリティ銘柄が一斉に買われやすい一方、業績の裏付けがない銘柄は反落しやすくなります。継続課金の伸びと利益率を確認するのが基本です。
クラウド事業者の動向は、さくらインターネット3778の分析記事でも取り上げています。
よくある質問
多要素認証(MFA)を入れていれば安全ですか?
MFAは今も必須の対策ですが、それだけでは不十分です。インフォスティーラーはログイン済みの状態ごと盗むため、MFAを通過した後のセッションを使われることがあります。会社が管理する端末からしかログインできないようにする、などの対策を組み合わせることが重要です。
中小企業がまず取り組むべきことは何ですか?
優先順位は、①VPN機器などインターネットにつながる機器の更新、②全員へのMFAの義務化と不要なアカウントの削除、③別の場所に保管したバックアップの3つです。警察庁の統計ではランサムウェア被害の6割以上が中小企業です。
委託先やクラウドが攻撃された場合、自社の責任になりますか?
個人情報保護法では、委託先に情報を預けた企業にも委託先を監督する義務があります。契約で事故時の報告や対策の水準を定め、委託先の状況を定期的に確認しておくことが求められます。
免許証の画像が漏れてしまった場合、利用者は何をすればよいですか?
免許証の番号は変更できないため、他人名義での契約などに悪用されないよう注意が必要です。身に覚えのない請求や郵便物、携帯電話・クレジットカードの契約通知がないかを確認し、心配な場合は信用情報機関(CIC、JICCなど)で自分名義の契約がないかを照会できます。不審な電話やメールには応じないことも大切です。
2027年4月の本人確認ルールの変更で、何が変わりますか?
銀行・証券・暗号資産交換業者などの特定事業者が、オンラインで新規に本人確認をするとき、本人確認書類の画像を送ってもらう方式や写しの郵送が使えなくなります。代わりに、マイナンバーカードの公的個人認証(JPKI)か、運転免許証などのICチップの読み取りが原則になります。利用者は、マイナンバーカードのパスワードや免許証の暗証番号を覚えておく必要があります。
今回の3社を選んだ理由は何ですか?
夏以降の主な手口(Web・APIからの大量引き出し、盗まれたIDによるなりすまし、VPNなどの弱点と侵入後の被害拡大)に、それぞれ1対1で対応するサービスを持ち、国内の導入実績と継続課金の伸びが確認できる企業を選びました。特定銘柄の売買を推奨するものではありません。
まとめ
2026年夏以降の情報漏洩は、①正規の窓口からの大量引き出し、②盗んだ鍵によるなりすまし侵入、③委託先・クラウド経由の連鎖被害の3つに整理できます。共通するのは、侵入されたことよりも「気づくのが遅れた」ことが被害を大きくした点です。
対策も3層で考えるのが有効です。Webの入口を守るサイバーセキュリティクラウド、IDの入口を守るHENNGE、弱点を先に塞いで侵入後を見張るトレンドマイクロ。さらに、漏れたら取り消せない本人確認書類の画像を「持たない」ことが、これからの対策の核心になります。2027年4月の制度変更を控え、JPKIやICチップ読み取りを担うサイバートラストやELEMENTSなどにも追い風が吹いています。
企業の事故が続く限り、こうした「守り」への投資は今後も続くと考えられます。10銘柄は守る場所も事業の純度もそれぞれ異なるため、業績の伸びと値動きの大きさを確かめながら、自分の投資方針に合うものを見極めてください。
参考資料
- Impress Watch:JPCERT/CCが攻撃手法と対策を公表(2026年10月8日)
- Impress Watch:IDCFクラウドの障害は「ランサムウェア攻撃」が原因
- マイナビニュース:2026年9月のサイバー攻撃・不正アクセスまとめ
- UNITIS:2026年8月 セキュリティインシデントニュースまとめ
- piyolog:アフラック生命保険への不正アクセスについてまとめてみた
- ScanNetSecurity:「タイムズカー」への不正アクセス
- @IT:ランサムウェア被害は過去最多 警察庁が明かした2026年上半期の異変
- @IT:多要素認証でも守れない「インフォスティーラー」
- Microsoft Security Blog:Defending SaaS-based applications against ShinyHunters OAuth abuse
- サイバーセキュリティクラウド:2026年12月期 第2四半期決算短信
- HENNGE:2026年9月期 第3四半期決算資料
- Trend Micro:Q2 2026 Earnings Results
- CIO:犯収法施行規則改正で本人確認の何が変わるのか
- デジタル庁:公的個人認証サービスのプラットフォーム事業者一覧
- ケータイ Watch:ドコモ、店頭本人確認でICチップ読み取りを開始
- サイバートラスト:2026年3月期決算資料
- ELEMENTS:LIQUID eKYCに関する開示資料(2026年5月)
- デジタルアーツ:2027年3月期 第1四半期決算短信
- FFRIセキュリティ:2026年3月期決算資料
※本記事は2026年10月10日時点の公開情報をもとに作成した情報提供を目的とするもので、特定の銘柄・金融商品の売買を推奨するものではありません。被害件数や原因は各社の調査の進展により変わる可能性があります。セキュリティ対策の導入にあたっては専門家にご相談ください。投資判断はご自身の責任でお願いいたします。