情報セキュリティ10大脅威 2026とは?組織の対策優先度の決め方

情報セキュリティ10大脅威 2026は、IPAが2025年に社会的影響の大きかった事案から選定し、2026年1月29日に順位を公表した資料です。順位をそのまま予算順位にせず、自社の資産、露出、影響、既存対策へ照らします。

組織向け10大脅威の順位

順位脅威最初に確認する対象
1ランサム攻撃による被害バックアップ、復旧、認証、侵入経路
2サプライチェーンや委託先を狙った攻撃委託先、ソフトウェア、保守接続、契約
3AIの利用をめぐるサイバーリスク入力データ、AI生成物、連携権限、偽情報
4システムの脆弱性を悪用した攻撃公開資産、更新期限、サポート終了
5地政学的リスクに起因するサイバー攻撃拠点、取引先、重要インフラ、情報共有
6内部不正による情報漏えい等権限、監視、異動・退職、持出し
7機密情報等を狙った標的型攻撃メール、認証、端末、重要情報
8リモートワーク等の環境や仕組みを狙った攻撃VPN、端末、クラウド、家庭内環境
9分散型サービス妨害攻撃公開サービス、代替連絡、緩和サービス
10ビジネスメール詐欺送金変更、取引先確認、メール認証

名称はIPAの組織向け一覧に基づきます。詳しい事例・手口・対策は公式解説を確認してください。

2026年はAI利用リスクが新たに3位

AIは攻撃者による詐欺文面・偽情報・脆弱性探索の高度化だけでなく、組織側のシャドーAI、機密情報の入力、誤った出力の利用、過大な連携権限など複数の経路で影響します。AIだけを独立した製品問題とせず、ID、端末、データ、委託先、教育、事故対応へ組み込みます。

脅威起こり方と事例資産止められない業務・情報露出公開・接続・権限影響安全・顧客・金銭・法令対策予防・検知・対応・復旧

自社への対策優先度を決める4段階

  1. 重要資産を決める売上、顧客対応、安全、製造、決済、個人情報などを業務単位で特定する
  2. 想定シナリオを作る停止、漏えい、改ざん、不正送金、偽情報の発信を具体化する
  3. 現状を確かめる技術設定だけでなく、委託、契約、訓練、復旧実績を証跡で確認する
  4. 期限と責任者を置く低減、移転、受容、回避の判断と再確認日を記録する

10位だから対応不要、前年より順位が下がったから安全とは判断できません。自社に公開サーバーが多い、送金変更が頻繁、特定委託先への依存が高いなどの事情で優先度は変わります。

複数の脅威へ効く共通対策

  • 多要素認証、最小権限、不要IDの停止、特権操作の分離
  • 資産台帳、脆弱性・サポート期限、外部公開範囲の継続確認
  • 復旧に使えるバックアップと、業務を含む復旧訓練
  • 委託先の接続、事故通知、再委託、終了時のデータ・権限管理
  • 不審メール、送金先変更、AI利用、事故報告の具体的な手順
  • 検知から連絡、封じ込め、復旧、顧客対応までの演習

総論は情報セキュリティ、事業継続はBCPへつなげて確認してください。

参考情報

最終確認日: 2026年8月27日。IPAの確定版解説と自組織のリスク評価を併用してください。

スポンサーリンク