セキュリティは「コスト」か「投資」か
发布时间:2026-09-21 | 浏览:1
社労士向けクラウドサービスでシェアNo.1を誇ったエムケイシステムが、ランサムウェア攻撃により約2,242万人分の個人情報が暗号化被害に。システム復旧の遅れと顧客対応の不備が重なり、254社の顧客離れと3億円超の集団訴訟に発展した事例から、「守りの投資」の本質を問う。
社労士向けクラウドサービスでシェアNo.1、約826万人の個人情報を管理していたエムケイシステムが2023年6月にランサムウェア攻撃を受け、約3,400ユーザーの大半がサービス利用不能に
脆弱なパスワードポリシー、侵入検知システムの不備など、セキュリティ投資を「コスト」として後回しにしてきたツケが一気に表面化
被害後の料金値上げと消極的な顧客対応が「二次被害」を招き、254社の顧客離れと90人による3億円超の集団訴訟に発展
2024年3月期は売上高7.9%減、営業損失3.48億円を計上。前年の増収増益から一転、業績が急激に悪化
「シェアNo.1」の地位が、かえってセキュリティリスクへの感度を鈍らせた可能性を示唆する教訓的事例
エムケイシステム株式会社は、1989年2月に大阪市天王寺区で資本金500万円の「株式会社エムケイ情報システム」として創業した。創業者の三宅登氏が目をつけたのは、社会保険労務士(社労士)向けの業務支援システムという、当時はまだニッチな市場だった。
同社の主力製品「社労夢(しゃろうむ)」シリーズは、社会保険・労働保険の届出業務をクラウド上で効率化するサービスとして、社労士事務所を中心に急速に普及していった。2015年3月には東証JASDAQスタンダード市場に株式上場を果たし、IPO時の時価総額(初値ベース)は約77億円に達した。
2023年4月時点での実績は圧倒的だった。導入社数2,754社、管理する事業所数は約57万事業所、管理在職者数は約826万人。社労士向けクラウドサービスとして「シェアNo.1」の地位を確立していた。約3,400ユーザーが同社のサービスに業務を依存しており、その中にはマイナンバーを含む機微な個人情報が大量に蓄積されていた。
財務面でも好調だった。2023年3月期の連結売上高は約28.7億円(前年比4.5%増)、営業利益は前年比51.1%増と、増収増益基調を維持していた。2022年7月には主力製品の月額利用料を1ライセンスあたり500円値上げするなど、価格決定力も持っていた。
34年かけて築き上げた「社労士業界のインフラ」。しかし、その巨大な顧客基盤と膨大な個人情報は、同時にサイバー攻撃者にとって極めて魅力的な標的でもあった。
2023年6月5日 、エムケイシステムの複数サーバーがランサムウェア攻撃を受け、データが暗号化された。約3,400ユーザーの大半にサービス提供が不能となる事態に陥った。翌6日、同社は被害を公表。しかし、これは長い苦難の始まりに過ぎなかった。
6月21日 、対応状況の第2報を発表。システム復旧の見通しが立たない状況が続いた。多くの社労士事務所は、給与計算や届出業務という日常業務が完全にストップし、顧客企業への影響が拡大していった。
6月30日 、同社はAWS(Amazon Web Services)上にシステムを再構築し、順次サービス再開を開始した。従来型データセンターからクラウドへの緊急移行という、本来なら数ヶ月から1年かけて行うプロジェクトを、約1ヶ月で強行したことになる。
7月19日 、フォレンジック調査の第3報が発表された。その内容は衝撃的だった。最大約2,242万人分の個人データが暗号化被害に遭った可能性があるというものだった。マイナンバーを含む機微情報が、外部に流出したかどうかの確証は得られていなかった。
2023年11月 、同社はサービス料金の値上げをユーザーに通知した。セキュリティ強化費用を顧客に転嫁する形となり、被害を受けた顧客からは強い反発を招いた。
2024年2月5日 、2024年3月期の業績予想を下方修正。セキュリティ強化費用による大幅減益見通しを発表した。
2024年3月25日 、個人情報保護委員会から行政指導を受けた。3,067件、約749万人分の個人情報漏洩が報告された。
2024年3月期決算 では、連結売上高26.39億円(前期比7.9%減)、営業損失3.48億円を計上。前年の増収増益から一転、大幅な赤字転落となった。導入社数は254社減少し、3,180社となった。
2025年8月21日 、ついにユーザー90人が総額3億1,228万円超の損害賠償を求め、大阪地裁に集団訴訟を提起した。原告側は「民事調停でも全く誠実に対応しなかった」と同社の姿勢を厳しく批判している。
社労士向けクラウドサービス市場において、エムケイシステムは圧倒的なシェアを持っていた。しかし、この「独占的地位」がかえってセキュリティへの危機感を鈍らせた可能性がある。競合他社へのスイッチングコストは、同社が想定していたほど高くなかった。信頼が失われれば、顧客は比較的容易に他社サービスへ移行できる構造だったのだ。
また、社労士業界全体がデジタル化を進める中で、単一ベンダーへの依存リスクが顕在化した。業界インフラを担う企業の脆弱性は、そのまま業界全体のリスクとなる。
最も根本的な問題は、セキュリティ投資の優先度の低さだった。脆弱なパスワードポリシー(十分な複雑性や長さの要件が未設定)、侵入検知システムの不備、従来型データセンターでの運用継続——いずれも「コスト削減」を優先した結果だ。
さらに深刻だったのは、インシデント発生後の対応だ。被害を受けた直後に料金値上げを実施し、民事調停でも「誠意ある対応をしなかった」と批判されている。危機時のコミュニケーション戦略の欠如が、一次被害を「二次被害」へと拡大させた。
ランサムウェア被害は、複数の財務インパクトを同時にもたらした。システム復旧費用、AWS移行費用、セキュリティ強化費用、旧データセンターの維持管理費用。これらが一気に発生する一方で、サービス停止による売上減少と顧客離れが進行した。
2024年3月期の粗利益は前年比36.4%減の8.58億円。売上減少と固定費増加のダブルパンチにより、3.48億円の営業損失を計上した。
約826万人の個人情報(マイナンバー含む)を扱う「重要インフラ」でありながら、セキュリティガバナンス体制は不十分だった。保守用IDによるアクセス権限管理も脆弱で、「守り」の意識が組織全体に浸透していなかったことがうかがえる。
シェアNo.1という成功体験が、「今のやり方で問題ない」という現状維持バイアスを生み出していた可能性がある。
ランサムウェア攻撃の高度化・巧妙化は、業界を問わず進行している。特にマイナンバーなどの機微情報を扱う企業は、攻撃者にとって「高価値ターゲット」となる。しかし、多くの中堅企業にとって、最新のセキュリティ対策を維持し続けることは容易ではない。
個人情報保護委員会からの行政指導は、今後さらに規制が厳格化する可能性を示唆している。
三宅登社長の立場に立って、この意思決定プロセスを再構築してみたい。
1989年の創業以来、三宅氏は社労士向け業務支援システムという、当時誰も注目していなかった市場を開拓してきた。34年間、コツコツと顧客基盤を築き上げ、ついにシェアNo.1の地位を獲得した。これは並大抵の努力では成し遂げられない。
クラウドサービスへの移行も、時代の変化を読んだ的確な判断だった。顧客の利便性を高め、自社の運用効率も改善する。WIN-WINの戦略だったはずだ。
しかし、ここに経営者としてのジレンマがあった。セキュリティ投資は、目に見える「リターン」が分かりにくい。売上が上がるわけでも、新規顧客が増えるわけでもない。むしろ、短期的には利益を圧迫する「コスト」にしか見えない。
特に上場企業として、四半期ごとの業績を意識せざるを得ない状況では、「何も起きていない」セキュリティに多額の投資を続けることは、株主への説明が難しい。2022年7月の値上げで営業利益51.1%増を達成した成功体験が、「現状維持でよい」という判断を後押ししたかもしれない。
また、約3,400ユーザー、826万人の個人情報を管理する「重要インフラ」という認識が、果たして経営陣全体に共有されていたか。日々の業務に追われる中で、「最悪のシナリオ」を真剣に想定することは難しい。
インシデント発生後の対応についても、考慮すべき点がある。システム復旧に莫大な費用がかかり、その原資をどこから捻出するか。被害者への補償と会社の存続、どちらを優先すべきか。経営者として、この究極の選択を迫られた時、「会社を守る」という判断に傾いたとしても、それを一方的に非難することはできない。
ただし、結果として「誠意ある対応をしなかった」と批判され、集団訴訟に発展したことは、危機時のコミュニケーションがいかに重要かを物語っている。被害者への共感を示しながら、会社の存続も図る——その両立こそが、本当に求められていた経営判断だったのではないか。
エムケイシステムの事例と類似したインシデントは、海外でも多数発生している。
**Kaseya(米国・2021年)**は、IT管理ソフトウェアを提供する企業で、ランサムウェア攻撃により世界中の約1,500社の顧客企業が影響を受けた。攻撃者は同社のソフトウェアを経由して顧客システムに侵入するという「サプライチェーン攻撃」を仕掛けた。Kaseyaは身代金の支払いを拒否し、約3週間でサービスを復旧させた。その後、透明性の高い情報公開と顧客支援プログラムにより、信頼回復に努めている。
**Blackbaud(米国・2020年)**は、非営利組織向けクラウドサービスを提供する企業で、ランサムウェア攻撃により数百の教育機関・慈善団体の個人情報が流出した。同社は身代金を支払い、当初は被害の全容を明らかにしなかった。この対応が批判を招き、複数の集団訴訟と州司法長官による調査に発展。最終的に約5,000万ドルの和解金を支払うことになった。
エムケイシステムとBlackbaudの共通点は、インシデント後の対応の不透明さだ。一方、Kaseyaは迅速な情報公開と顧客支援により、比較的早期に信頼を回復している。
この比較から見えてくるのは、サイバー攻撃自体は「起きうるもの」として社会的に認知されつつあるが、その後の対応次第で企業の運命が大きく分かれるということだ。技術的な復旧能力と同等以上に、危機時のコミュニケーション能力が問われている。
1. 「シェアNo.1」は防御力ではなく、標的としての価値を高める
市場シェアが高いということは、攻撃者にとって「一度の攻撃で多くの価値を得られる」ことを意味する。成功すればするほど、守りの投資を増やす必要がある。これは直感に反するが、避けられない現実だ。
2. セキュリティ事故後の「コスト転嫁」は顧客離れを加速させる
被害を受けた直後に料金値上げを行うことは、財務的には合理的に見えるが、顧客心理としては「被害を受けたのに、なぜ私たちが負担するのか」という反発を招く。短期的な財務改善より、顧客との信頼関係維持を優先すべきタイミングがある。
3. 「誠意ある対応」は法的リスクを減らす
民事調停での対応が「不誠実」と受け取られ、訴訟に発展した。初期段階での誠実な対応は、一時的にコスト増に見えても、長期的な訴訟リスクとレピュテーションダメージを軽減する。謝罪と補償は「弱さ」ではなく、リスクマネジメントだ。
4. クラウド移行は「平時」に行うべき投資
緊急時のクラウド移行は、本来のコストの数倍かかり、品質管理も困難になる。「いつかやろう」と先延ばしにしてきた技術的負債が、危機時に一気に表面化する。
5. 保険・BCP(事業継続計画)の「見直しタイミング」を事業成長と連動させる
826万人の個人情報を管理するようになった時点で、セキュリティ投資とBCPの水準を根本的に見直すべきだった。事業規模の成長に、リスク管理体制が追いついていなかった。
問い1:あなたの会社の「セキュリティ投資」は、売上高の何%を占めていますか?
その比率は、扱っているデータの機微性・量に見合っていますか?「何も起きていない」ことを、投資が不要な証拠と解釈していませんか?
問い2:明日、ランサムウェア攻撃でシステムが全停止したとして、顧客への第一報をどのように行いますか?
その文面とタイミングは、すでに準備されていますか?危機時のコミュニケーションプランは、技術的なBCPと同等の重要度で策定されていますか?
問い3:「シェアNo.1」「業界トップ」という地位は、あなたの会社を守っていますか、それとも標的にしていますか?
成功の果実を享受する一方で、その成功がもたらすリスクの増大に、投資と意識の両面で対応できていますか?
4か月潜伏の罠:アスクル売上95%消失の教訓
2025年10月、アスクルがランサムウェア攻撃により受注・出荷を全面停止。約134万件の個人情報が漏洩し、売上は前年同月比95%減に。しかし身代金を拒否し、3か月での本格復旧を実現した危機対応の全貌と、日本企業が学ぶべきサイバーセキュリティの本質を解説する。
アサヒ、ランサムウェアで出荷停止の衝撃
日本ビール市場シェア4割を握るアサヒGHDが、2025年9月末にロシア系RaaSグループ「Qilin」によるランサムウェア攻撃を受け、受注・出荷業務が全面停止。年末商戦直前の混乱と最大90億円規模の直接損失は、境界防御依存型ITとサプライチェーン集中の脆さを浮き彫りにした。
グリコSAP移行失敗、342億円の代償
創業100周年を迎えた江崎グリコが挑んだ342億円の基幹システム刷新は、2024年4月のカットオーバー直後にプッチンプリンの出荷停止という国民的事件を引き起こした。SAP S/4HANAへのビッグバン移行はなぜ失敗したのか、その本質を解剖する。