個人情報漏洩の報道で危機感が高まった大企業は9割、中小企業は5割台。報道後に顧客情 報の管理を見直した中小企業は7.1%にとどまる
危機感が高まった中小企業の37.2%が「何から手をつければよいかわからない」――大企業が取引先に求める対策に中小企業が追いつかない「セキュリティ要件格差」
株式会社ミツモア(東京都中央区、代表取締役:石川彩子)が運営するオンライン比較サービス「ミツモア」は、従業員1,000名以上の企業で発注先の選定・決定に関わる229人と、従業員300名未満の中小企業の経営者・役員229人の計458人(いずれも意思決定者層)を対象に、「サプライチェーンセキュリティに関する実態調査(第2回)」を実施しました。
2026年9月以降、カーシェアやホテル予約、小売店のアプリなど身近なWebサービスで個人情報漏洩の公表が相次ぐ中、これらの報道を受けてセキュリティへの危機感が高まった企業は、大企業90.0%、中小企業56.3%でした。一方、報道後に顧客情報の管理ルールを見直した企業は、大企業48.2%に対し、中小企業は7.1%にとどまりました。危機感を持ちながらも「何をすればよいか」がわからず、対策に踏み出せていない中小企業が少なくない実態が浮かび上がりました。
本調査は、こうした事案を受けて企業の意識と対策がどう変わったかを明らかにし、被害の拡大防止に向けた対策の検討に役立てていただくことを目的としています。
調査結果のポイント

1.大企業の意思決定者の9割が「危機感が高まった」、中小企業は5割台にとどまる
個人情報漏洩の報道で危機感が高まった企業は、大企業90.0%、中小企業56.3%。「大きく高まった」に限ると、約2.6倍の差がありました。
2.しかし、対策に踏み出した中小企業は少ない
報道後に顧客情報の管理ルール(保管期間や閲覧できる人の範囲など)を見直した企業は、大企業48.2%に対し、中小企業は7.1%でした。顧客情報の管理ルールや社内システムの見直し、取引先への確認のいずれかを行った企業(検討を含む)でみても、大企業77.9%に対し、中小企業は22.3%にとどまります。
3.理由は「何から手をつければよいかわからない」
危機感が高まった中小企業の37.2%が「何から手をつければよいかわからない」と回答。このうち最も多くが最大の壁に挙げたのは「専門知識の不足」(40.0%)でした。
この差は、中小企業だけの問題ではありません。 大企業の88.2%は、取引先に何らかのセキュリティ対策を取引の条件として求めています。取引先の対策の弱さが自社の被害につながる「サプライチェーンセキュリティ」への関心が高まる中、取引先から対策を求められている中小企業でも、43.2%は、求められた対策のうち実施できていないものがあります。
ミツモアは、大企業が取引先に求めるセキュリティ対策と、中小企業が実際に行っている対策との差を「セキュリティ要件格差」と名付けました(ミツモアによる造語)。
個人情報漏洩の報道で危機感が「大きく高まった」企業、大企業55.5%・中小企業21.4%で約2.6倍の差

危機感が「大きく高まった」企業は、大企業55.5%に対し中小企業21.4%で、約2.6倍の差がありました。 「少し高まった」を合わせると中小企業でも56.3%と半数を超えており、関心がないわけではありません。
報道されたのは大手のサービスの事案が中心だったため、中小企業には「大手の話」と映った可能性があります。しかし、漏洩は企業の規模を問わず起こりうるものです。大手の事案が表に出やすいのは、不正アクセスを検知して公表に至るケースが多いためとも考えられます。対策が十分でない企業では、漏洩が起きていても気づけていない可能性があります。
報道後に顧客情報の管理ルールを見直した中小企業は7.1%――お金をかけずにできる対策でも進まず

危機感は高まっても、中小企業の多くはまだ対策に踏み出せていません。 一連の報道では、利用者の個人情報や本人確認書類が長期間保管されていたことも問題視されました。顧客情報をどのくらいの期間保管するか、誰が閲覧できるかといったルールの見直しは、新しいシステムを入れなくても始められる対策です。
それでも、報道を受けて顧客情報の管理ルールを見直した中小企業は7.1%(大企業は48.2%)で、「特に動きはない」が37.1%で最も多くなりました。顧客情報の管理ルールや社内システムの見直し、取引先への確認のいずれかを行った中小企業(検討を含む)も22.3%で、大企業(77.9%)の3割に満たない水準です。
危機感が高まった中小企業の37.2%が「何から手をつければよいかわからない」――背景に専門知識の不足

中小企業が対策に踏み出せないのは、やる気がないからではなく、「何をすればよいか」がわからないからとみられます。 報道を受けた社内の動きとして「対策が必要だと感じているが、何から手をつければよいかわからない」を選んだ中小企業は、中小企業全体(n=224)で26.8%、危機感が高まった中小企業に限ると37.2%でした(大企業は6.8%)。中小企業の回答者は、自社の対策を自ら決められる経営者・役員です。危機感が強い企業ほど、最初の一歩で迷っている様子がうかがえます。
その背景にあるのが、専門知識の不足と考えられます。別の設問で、対策を進める上での最大の壁を1つ選んでもらったところ、「何から手をつければよいかわからない」と答えた中小企業(n=60)では、「専門知識の不足」が40.0%で最も多く、「何をしていいかわからない」(21.7%)と合わせると61.7%にのぼりました。中小企業全体でも、最も多かったのは「予算の不足」(29.7%)でしたが、「専門知識の不足」(26.2%)と「何をしていいかわからない」(14.8%)を合わせると41.0%で、予算を上回ります。
|
対策を進める上での最大の壁(1つだけ選択) |
大企業(n=229) |
中小企業(n=229) |
|---|---|---|
|
予算の不足(コスト) |
21.8% |
29.7% |
|
専門知識の不足 |
42.4% |
26.2% |
|
担当者の不在 |
14.4% |
6.6% |
|
経営層の理解不足 |
9.6% |
3.9% |
|
何をしていいかわからない |
5.2% |
14.8% |
|
あてはまるものはない |
6.6% |
18.8% |
中小企業の対策の遅れは、取引先のリスクにも――報道後に取引先の対策を確認した大企業は36.3%

中小企業の対策の遅れは、中小企業だけの問題ではありません。 企業は、自社がどれだけ対策をしても、取引先や委託先から情報が漏れたり、取引先を経由して攻撃を受けたりするおそれがあります。こうした取引のつながり全体で守る考え方を「サプライチェーンセキュリティ」といいます。2026年10月には、複数の企業から問い合わせ管理を受託していた1社への不正アクセスにより、委託元の複数の企業で顧客情報が漏洩した可能性も公表されました。経済産業省は、サイバー攻撃の被害を受けた中小企業の約7割で取引先にも影響が及んだとする調査結果を公表しており(参考資料1)、取引先の対策状況を評価する「SCS評価制度」についても、★3・★4は2026年度末頃の制度開始を目指すとしています(参考資料2)。
ミツモアは前回調査(2025年12月実施・2026年1月公表、計442社)で、大企業の約7割が取引先を見直す一方、中小企業はそれに気づいていない「セキュリティ格差」を明らかにしました(参考資料3)。今回も、取引先の対策不備を理由に取引の見直しや改善要求などの対応をとった大企業は72.9%(過去3年)でしたが、そうした理由で取引を断られた・減らされたと認識している中小企業は5.2%でした。報道後の確認も、取引先に確認した大企業36.3%に対し、確認を受けた中小企業は2.7%です。
大企業にとって取引先の対策は自社のリスクであり、中小企業にとっては取引を続けられるかに関わる問題です。大企業と中小企業は、お互いのセキュリティに無関心ではいられない関係にあるといえます。
大企業が取引先に求める対策と中小企業の実施状況に「セキュリティ要件格差」――ID管理や事故時の報告体制で20pt超の差

大企業には取引先に取引の条件として求めているセキュリティ対策(以下、要件)を、中小企業には自社で実施している対策を、同じ11項目の選択肢で尋ねました。
大企業が取引先に求める対策と、中小企業が実際に行っている対策には、ずれがあります。 差が大きかったのは「多要素認証・ID管理」「業務端末の管理」「事故時の報告体制の整備」「従業員へのセキュリティ教育」です。反対に、「ウイルス対策ソフト」と「データのバックアップ」は、中小企業の実施率が大企業の要求率を上回りました。中小企業の対策は、ウイルス対策やバックアップといったセキュリティの土台となる基本的な対策が中心で、大企業が取引先に求めるID管理や事故時の報告体制、従業員教育など、一歩踏み込んだ対策までは手が回っていないと考えられます。
このずれは、実際に取引先から要件を求められている中小企業(n=74)にもみられます。求められた対策をすべて実施できている企業は56.8%で、残る43.2%には、まだ実施できていない対策がありました(うち、求められた対策を1つも実施していない企業は12.2%)。
一方で、要件を求められている中小企業の71.6%は、今後1年以内に新たな対策を予定・検討しており、求められていない中小企業(17.9%)の約4倍でした。取引先から「何をすればよいか」が具体的に示されることが、中小企業が動くきっかけになっている可能性があります。
今後1年の対策予定が「特にない」中小企業は58.5%、大企業の約4.8倍

危機感が高まっても、それだけでは差は縮まりにくいと考えられます。 今後1年以内の対策予定が「特にない」中小企業は58.5%で、大企業(12.2%)の約4.8倍でした。前回調査と同じ条件で比べても、危機感を持つ中小企業のうち直近1年で新たな対策を実施した企業は23.0%(前回27.8%)で、大きな変化はみられません。報道による一時的な危機感だけでは、中小企業の行動は変わりにくいとみられます。
中小企業を動かすのは、危機感より「何をすればよいか」――ミツモアAX・DXコンシェルジュ

本調査からは、中小企業を動かすのは危機感の大きさではなく、「何をすればよいか」が具体的に示されることだと考えられます。発注する大企業にとっては、求める対策を取引先へ具体的に伝えること、中小企業にとっては、取引先が求める対策と自社の対策を同じ項目で見比べることが、「セキュリティ要件格差」を縮める第一歩になると考えられます。
ミツモアでは、何を導入するか決まっていない段階から無料で相談できる「ミツモアAX・DXコンシェルジュ」を提供しています。担当者が30〜60分のオンライン打ち合わせで業務や現在の対策状況をうかがい、何から手をつけるかの順番を整理したうえで、条件に合う複数の製品・サービスを、選ばなかった理由も添えて提案します。情報システム・セキュリティを含む幅広い領域を1つの窓口で受け付け、特定の製品を販売する立場ではないため、「今は導入しないほうがよい」という判断もお伝えします。(相談・提案は無料)
まずは自社のリスクを手早く確認したい企業向けに、無料の自己点検ツール「中小企業のためのサイバー攻撃リスク診断 2026」も公開しています。

調査概要
調査名:サプライチェーンセキュリティに関する実態調査(第2回)
調査方法:インターネット調査
調査期間:2026年10月5日~10月6日
配信対象:2025年12月の前回調査のスクリーニングで、以下の条件に該当したモニター
分析対象:大企業229人、中小企業229人(計458人)
分析対象の条件:
・大企業:従業員1,000名以上の企業で、発注先の選定・決定に関わる意思決定者層
・中小企業:従業員300名未満の企業の経営者・役員(自社の対策について意思決定できる層)
前回調査:「サプライチェーンセキュリティに関する実態調査」2025年12月25日~12月27日実施、442社対象、2026年1月公表(https://prtimes.jp/main/html/rd/p/000000096.000026519.html)
本調査結果のご利用について
本調査結果を記事等でご利用いただく際は、出典として「ミツモア調べ」を明記いただき、当社サービスサイト(https://meetsmore.com/product-services)へのリンク設置にご協力ください。
関連する主なビジネスサービス
ミツモアAX・DXコンシェルジュ:https://meetsmore.com/product-services/concierge
セキュリティ診断サービス:https://meetsmore.com/product-services/security-assessment
IDaaS(ID管理システム):https://meetsmore.com/product-services/idaas
MDM(モバイル端末管理):https://meetsmore.com/product-services/mobile-device-management
標的型攻撃メール訓練サービス:https://meetsmore.com/product-services/attack-mail-training
ISMS・Pマーク取得コンサルティング:https://meetsmore.com/product-services/isms-pmark-consulting
オンライン比較サービス「ミツモア」について

「ミツモア」は、自社に最適なビジネス製品・サービスを簡単に比較・選定できる、日本最大級のオンライン比較サービスです。
業種や求める機能を画面上で選択するだけで、最短1分で最大5つの最適な製品・サービスを自動で絞り込み、比較表で機能や料金を一覧化できます。ビジネス向けには会計ソフト、業務管理ツール、IT導入支援、マーケティング支援など、300を超えるサービスにおいて、3,500以上の製品、2,700以上の事業者を比較検討することが可能です。
製品理解から比較、そして依頼・導入までをスムーズに進めることができ、ビジネスのDX推進やコスト最適化をサポートします。
「ミツモア」サービスサイト:https://meetsmore.com/product-services
株式会社ミツモアについて

生活インフラ産業の生産性向上を通じて、ミッションである「日本のGDPを増やし 明日がもっといい日になる と思える社会に」の達成を目指すスタートアップ企業。全国10万超の事業者ネットワークを基盤に、生活インフラ産業を支え事業者エコシステムの構造的な変革と持続的な発展を実現します。
2017年2月創業以来、オンラインで見積もり比較から受発注までワンストップで完結するサービス「ミツモア」や、現場業界特化のオールインワンSaaSサービス「プロワン」、法人の調達・発注業務を支援する「ハッチュー」の開発・提供をしています。
2023年には、経済産業省主催の「日本スタートアップ大賞2023」にて経済産業大臣賞(ダイバーシティ賞)を受賞。週刊東洋経済が主催する「すごいベンチャー100」2023年版に選出。
さらに、代表の石川彩子は、Forbes JAPAN主催「日本の起業家ランキング」Top20に2024年度・2026年度と複数回にわたり選出されました。
ミツモア会社概要:https://meetsmore.com/company
「プロワン」サービスサイト:https://pro-one-cloud.com/
参考資料
1. 株式会社ミツモア「442社を対象に『サプライチェーンセキュリティに関する実態調査』を実施」(2026年1月)https://prtimes.jp/main/html/rd/p/000000096.000026519.html
2. 経済産業省「中小企業の実態判明 サイバー攻撃の7割は取引先へも影響」(2025年2月19日)https://www.meti.go.jp/press/2024/02/20250219001/20250219001.html
3. 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」https://www.meti.go.jp/policy/netsecurity/scs.html(2026年10月6日閲覧)
本調査の見方
※「報道」は、2026年9月以降に大手企業のWebサービスなどで相次いで公表された個人情報漏洩を指し、回答者には「カーシェア・レンタカー、ホテル予約、小売店のアプリなど」と例示して尋ねています。
※大企業の回答者は発注先の選定・決定に関わる立場、中小企業の回答者は経営者・役員です。大企業の回答は回答者の把握している範囲のもので、会社全体の対策状況とは異なる場合があります。
※大企業と中小企業の回答者は、互いに取引関係にあるとは限りません。両者の比較は、それぞれの全体的な傾向を並べたもので、個々の取引関係の状況を示すものではありません。
※「求められた対策が未実施」は、取引先から求められている対策を、自社で実施している対策として選ばなかったことを指します。
※「何から手をつければよいかわからない」は、他の選択肢と同時に選べない形式で尋ねています。今後の対策予定の「特にない」は、現在の対策がないことを意味しません。
※前回調査との比較は、同じ条件で抽出した別時点の調査結果の比較です。本調査は回答の傾向を示すもので、因果関係を検証したものではありません。
※割合は小数第2位を四捨五入しているため、合計が100%にならない場合があります。本調査はモニター登録情報を用いたインターネット調査であり、全国の企業を統計的に代表するものではありません。
このプレスリリースには、メディア関係者向けの情報があります
メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。
すべての画像
