フルスクラッチECの更新・保守範囲を見直す、Shopify移行支援を案内
公的調査とAI時代の脅威動向をもとに、継続更新の必要性とShopify移行後の責任範囲を整理
株式会社セルフプラス(Self Plus Inc.)は、フルスクラッチやオープンソースのECサイトを運営する事業者向けに、現行環境の棚卸しとShopifyへの移行を支援しています。公的調査では、サイバー被害を受けたECサイトに、脆弱性の放置や更新不足、保守体制の課題が確認されています。AIによって攻撃の容易化・巧妙化が指摘される現在、ECサイトを継続して更新する必要性と、Shopifyへ移行した後も店舗側に残る対応を整理します。
背景
2026年に入っても、不正アクセスによる個人情報漏えいの公表が相次いでいます。
https://self-plus.co.jp/knowledge/ec-news/member-data-leaks-timescar-seicomart-eplus/
個人情報保護委員会の2025年度年次報告によると、企業や行政機関等から報告された個人情報の漏えい等は1万9,417件でした。前年度比では8%減少しましたが、2023年度以降の3年度では2番目の件数です。この数字は不正アクセスだけではなく、個人情報の漏えい、滅失、毀損や、それらのおそれがある事案を含む報告全体の件数です。
個人情報保護委員会は、ECサイトへの不正アクセスによる個人データの漏えい等事案が多く報告されているとして、被害を報告したECサイト運営事業者を対象に実態調査を行いました。個々の公表事案では、ECサイトの構築方法や侵入経路が明らかでない場合があります。そのため、本リリースでは個別の会社名、サイトの構築方法、攻撃の手口を挙げたり原因を推測したりせず、公表された調査結果をもとに、ECサイトの構築・運用で確認すべき事項を整理します。
公的調査で確認されたECサイトの構築・運用課題
個人情報保護委員会は、2018年4月から2021年3月までに同委員会へ個人データの漏えい等報告を提出し、調査協力を得たECサイト運営事業者71社を対象に、2021年8月に調査を実施しました。
不正アクセスを受けた時点のECサイトの構築方法は、自社開発が20%、外部委託が77%、クラウド型が3%、ショッピングモール型が0%でした。自社開発と外部委託を合わせると約97%ですが、これは被害を受けた71事業者における構築方法の内訳であり、一般のECサイトが被害を受ける確率を示す数字ではありません。
同調査では、被害後に運営していたECサイトの構築方法について、自社開発が4%、外部委託が27%に減少し、クラウド型は3%から48%に増加しています。ショッピングモール型は7%、ECサイトを運営していない事業者は14%でした。クラウド型を利用している場合でも漏えい等事案は発生しており、委託元にもセキュリティ対策の知識を有する人材が必要だと同委員会は示しています。
IPAが2022年度事業として実施し、2023年3月16日に公表した調査では、最近サイバー被害を受けたECサイト運営事業者20社のうち、75%がECサイト構築プログラムやCMSなどの脆弱性を放置、または最新版への更新を行っていませんでした。また、90%が保守など運用時のセキュリティ対策を実施していませんでした。
これらは調査対象を限定した結果であり、すべてのECサイトへそのまま当てはまる数字ではありません。ただし、構築時だけでなく、公開後の更新・保守を誰が担うのかを明確にする必要性を示す材料になります。
実際の調査データからも、ECサイトは構築して終わりではなく、脆弱性情報を確認し、必要な更新と保守を継続できる体制を整える必要性が読み取れます。
AI時代に、更新を止めない運用が必要な理由
IPAの「情報セキュリティ10大脅威 2026」では、組織編の3位に「AIの利用をめぐるサイバーリスク」が初めて入りました。IPAは、生成AIを攻撃の支援に使うことで、さまざまな攻撃が容易になり、対応すべきインシデントの頻度・数量が増えたり、攻撃の平均的な技術水準が高まったりしていると説明しています。
またIPAは2026年7月、高度化するサイバー攻撃によってセキュリティ担当者の負荷が増大し、人手だけでの対応が困難になりつつあると説明しています。これは、フルスクラッチECが一律に狙われるという意味ではありません。一方で、攻撃側がAIを利用できる時代には、守る側も従来と同じ人員・手順のままで継続的な確認と更新を担えるかを見直す必要があります。
構築から年数が経過したフルスクラッチECは、古いという理由だけで危険と判断するのではなく、現在使用しているOS、ミドルウェア、ライブラリ、EC機能を棚卸しし、サポート状況、脆弱性情報、更新担当を確認することが重要です。更新が止まっている構成要素があれば、改修を続けるか、プラットフォームを移行するかを検討します。
出典:IPA「情報セキュリティ10大脅威 2026」
https://www.ipa.go.jp/security/10threats/10threats2026.html
IPA「セキュリティ担当者のための生成AIセキュリティ」
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2026/ai-security.html
フルスクラッチECとShopifyで異なる責任範囲
フルスクラッチやオープンソースを使った個別構築では、OS、ミドルウェア、ECパッケージ、ライブラリ、独自機能など、サイトを構成する各要素について、脆弱性情報の収集、更新、設定確認、監視、障害・事故発生時の対応範囲を整理する必要があります。外部事業者へ保守を委託する場合も、契約や仕様書で、どこまでを委託先が担当し、何を運営事業者が担当するのかを確認することが必要です。
Shopifyへ移行した場合、ECプラットフォームの基盤、ホスティング、標準機能の更新などはShopifyが提供・管理する範囲になります。Shopifyはプラットフォームの更新を継続して提供し、PCI DSSレベル1準拠の認証を受けていると公表しています。これにより、フルスクラッチECで事業者または委託先が担っていた基盤側の更新範囲を変えられます。
ただし、Shopifyを利用すれば不正アクセスや情報漏えいを防げるという意味ではありません。店舗側には、管理画面へアクセスするユーザーの管理、権限の設定、2段階認証、連携するアプリの選定、個人情報を含むデータの取扱い、公開コンテンツや独自設定の確認などが残ります。テーマやアプリ、独自実装についても、それぞれの提供条件と更新状況を確認する必要があります。
Shopifyへ移行しても店舗側に残ること
・ストアへアクセスできるユーザーと権限の管理
・2段階認証を含むアカウント管理
・追加するアプリの提供元、必要な権限、利用終了時の取扱い
・顧客情報や注文情報を外部へ出力・連携する範囲
・公開情報の更新担当
・問い合わせ、障害、不審な操作を確認した際の連絡体制
・公開後の設定変更、機能追加、アプリ更新に伴う確認
セルフプラスが支援できること
セルフプラスでは、現在のECサイトを確認し、Shopifyへの移行に必要な範囲を整理します。
・現行ECサイトのページ、商品、顧客・注文データ、フォーム、外部連携、独自機能の棚卸し
・現在の保守契約と、更新・障害対応の担当範囲の確認
・Shopifyの標準機能、アプリ、個別開発に分けた移行要件の整理
・URL、コンテンツ、商品・顧客データなどの移行方針の作成
・Shopifyストアの設計・構築
・公開後の更新・運用支援
移行できる機能やデータ、必要な期間、外部サービスとの連携方法は、現在のシステムと契約条件によって異なります。現行環境を確認したうえで、移行範囲を案内します。
解説記事と無料相談
構築方式ごとの責任範囲、Shopifyへ移行しても店舗側に残る対応、移行検討の進め方を、以下の記事にまとめています。独自開発、オープンソースEC、外部委託による個別構築のECサイトについて、保守範囲や移行を見直したい事業者は、記事末尾から無料相談へ進めます。
自社構築ECのセキュリティとShopify移行の考え方を詳しく見る
会社概要
会社名:株式会社セルフプラス(Self Plus Inc.)
代表者:代表取締役 黒岩 俊児
所在地:〒179-0074 東京都練馬区春日町6-8-5
設立:2015年9月11日
事業内容:ECサイト制作・AI時代のEC支援(Shopify構築・運用、AI検索対策など)
認定・受賞:Shopify Plus Partner/App Unity/アイミツアワード ホームページ制作部門 受賞
報道関係者からのお問い合わせ先
株式会社セルフプラス 広報担当
メール:info@self-plus.co.jp
お問い合わせフォーム:https://self-plus.co.jp/contact/
すべての画像
