{{item.title}}
{{item.text}}
{{item.text}}
ランサムウェア、偽サイト、不正アクセス――サイバー犯罪の被害は大企業だけでなく、地域の中堅・中小企業にも広がっています。予算や人材が限られるなか、中堅・中小企業は何から対策を始めればよいのでしょうか。京都府警察サイバー対策本部で副本部長を務める塩野亜由美氏を迎え、京都府内の相談状況や警察の支援体制、官民連携による地域全体の防御力向上について伺いました。(本文敬称略)
登壇者
京都府警察 サイバー対策本部
副本部長
※2026年2月時点の所属組織
塩野 亜由美氏
PwCコンサルティング合同会社
シニアマネージャー
日比 裕介
※ 本稿は「Digital Trust Forum 2026」(2026年3月公開)のセッション12「サイバー犯罪情勢と京都府警察における取り組み――官民連携を中心に」の内容を基に、再構成したものです。
※ 京都府警察は特定の商品やサービスを推奨するものではありません。
左から、日比 裕介、塩野 亜由美氏
日比:
最初に、京都府警察サイバー対策本部が担う役割について教えてください。
塩野:
京都府警察サイバー対策本部では、サイバー犯罪の捜査に加え、サイバー攻撃への対処、人材育成、府内企業や関係機関との連携、広報啓発などを担っています。私は副本部長として、またサイバー企画課長の事務取扱として、主に人材育成や人材確保、企業・団体との連携などを担当しています。
日比:
では早速、サイバー犯罪の現状について伺います。以下は警察庁が公開した「令和6年におけるサイバー空間をめぐる脅威の情勢等について」を基に作成したグラフです※1。同資料によると、サイバー犯罪の検挙件数は平成30年の9,040件から令和6年には1万3,164件へと増加し、7年間で約1.5倍となりました。特に金銭の詐取を目的とした犯罪が多く発生しています。全国的に脅威が深刻化する中、京都府内でも同様の傾向が見られるのでしょうか。
図表1:サイバー犯罪の検挙件数の推移
※1 令和6年におけるサイバー空間をめぐる脅威の情勢等について
https://www.npa.go.jp/publications/statistics/cybersecurity/data/R6/R06_cyber_jousei.pdf
塩野:
京都府内でも、サイバー犯罪などに関する相談は高い水準で推移しています。令和6年に過去最多の相談件数を受理しましたが、令和7年はそれをさらに上回り、過去最多を更新しました。
図表2:サイバー犯罪等に関する相談受理状況(京都府警察)
図版出典:京都府警察
https://www.pref.kyoto.jp/fukei/anzen/seiki_h/cyber/documents/cybertorikumi.pdf
企業・団体からの相談も、近年は年間300件前後で推移しています。令和7年も297件の相談が寄せられており、企業にとってサイバー犯罪が身近なリスクになっていることを示しています。
日比:
企業からの相談には、具体的にどのような内容が多いのでしょうか。
図表3:サイバー犯罪等に関する企業からの相談受理状況(京都府警察)
図版出典:京都府警察
https://www.pref.kyoto.jp/fukei/anzen/seiki_h/cyber/documents/cybertorikumi.pdf
塩野:
令和6年、令和7年ともに最も多いのは、偽サイトでの商品名や企業情報の悪用などを含む「詐欺、悪質商法等による被害に関するもの」です。企業・団体からの相談全体の約4割を占めています。
その他、名誉毀損や脅迫等に関する相談、SNSアカウントへの不正アクセス、ホームページの改ざん、サポート詐欺、ランサムウェア、DDoS攻撃など、内容は多岐にわたります。
日比:
お話を伺うと、企業から寄せられる相談は、詐欺や悪質商法から不正アクセス、ランサムウェアまで幅広いのですね。こうした多様な相談に対応するため、京都府警察ではどのような体制を整備しているのでしょうか。
塩野:
京都府警察では、令和5年と令和6年に、サイバー部門の体制を強化しました。現在はサイバー対策本部のもとに「サイバー企画課」「サイバー捜査課」「サイバー攻撃対策課」の3課を置いています。
図表4:京都府警察におけるサイバー部門の体制
図版出典:京都府警察
https://www.pref.kyoto.jp/fukei/anzen/seiki_h/cyber/documents/r6cyber2.pdf
サイバー企画課は、サイバー人材の確保・育成、広報啓発、企業や関係機関との連携を担っています。サイバー捜査課は、サイバー犯罪の捜査を担当し、同課のサイバーサポートセンターがパソコンや携帯電話の解析などの技術支援を行います。
サイバー攻撃対策課は、APT(Advanced Persistent Threat:持続的標的型攻撃)グループの関与が疑われる事案や、サイバーテロ、サイバーインテリジェンスへの対処を主に担っています。また、企業への個別訪問や共同訓練も実施しています。令和7年は金融機関と合同で、大規模なサイバー攻撃を想定した訓練を行いました。なお、いずれの課にも情報処理安全確保支援士の資格を持つ警察官が所属しており、情報セキュリティの知識を備えた職員が対応に当たっています。
京都府警察 サイバー対策本部 副本部長 塩野 亜由美氏
日比:
次に、企業を取り巻くサイバー脅威の動向について伺います。はじめに私のほうから日本全体の動向を紹介します。以下は、IPA(独立行政法人情報処理推進機構)が毎年公表している「情報セキュリティ10大脅威」のランキングです※2。
図表5:セキュリティ脅威の多様化・複雑化
※2 図版出典:独立行政法人情報処理推進機構
https://www.ipa.go.jp/security/10threats/10threats2025.html
2025年版の組織向け脅威では、「地政学的リスクに起因するサイバー攻撃」が7位に初登場しました。さらに最新の2026年版では「AI(人工知能)の利用をめぐるサイバーリスク」が3位に初登場しています。サイバー脅威は、従来の攻撃手法に加え、地政学リスクやAIの悪用といった新たな要素を取り込みながら、複雑化しています。
一方で、脆弱性の悪用やDDoS攻撃といった従来型の手法も、依然として上位に位置しています。特に、ランサムウェア攻撃とサプライチェーン攻撃は、ここ数年にわたり1位と2位を占め続けており、企業にとって警戒すべき代表的な脅威です。ランサムウェアの被害は大企業に限らず、中小企業にも広がっています。
こうした全国的な傾向を踏まえ、府内の状況について伺います。府内企業から寄せられる相談の中で、サイバー攻撃による被害にはどのような事例があるのでしょうか。
塩野:
府内でもランサムウェア被害は毎年確認されており、企業規模を問わず相談が寄せられています。その他にも、ホームページの改ざん、SNSアカウントへの不正ログインや不審な投稿、メールアカウントの悪用、サポート詐欺を端緒とする不審なソフトウェアのダウンロードなど、相談内容は多岐にわたります。
また、近年は社長をかたるフィッシングメールに社員が応じてしまったという相談も増えています。実際の被害に至った事案だけでなく、不審なメールを受信した段階で寄せられる相談も少なくありません。
日比:
PwCにも社長をかたるメールをはじめ、同様の手口に関する相談が複数寄せられています。攻撃の手口は年々巧妙化しており、多くの企業が対応に難しさを抱えているのが実情です。
PwCコンサルティングが中堅・中小企業を対象に実施した調査でも、セキュリティ上の課題として「予算・人材不足」「何から着手すべきかわからない」「教育・リテラシー不足」が上位に挙がりました。背景には、専門的な知見や対応体制の不足があります※3。
図表6:中堅・中小企業におけるセキュリティ課題
※3 出典:2025年11月に実施した市場調査(日本全国の売上高100億~3,000億円未満の上場企業の経営層またはIT/サイバーセキュリティ責任者686人対象)を基にPwC作成
https://www.pwc.com/jp/ja/services/digital-trust/cyber-security-consulting/rural-revitalization-cyber-security/small-and-medium-enterprises.html
こうした課題は、都市部や特定業種に限らず、地域企業にも共通するものだと考えています。京都府内の企業からの相談でも、同様の課題は見られますか。
塩野:
京都府内の企業からも、「予算や人材を十分に確保できない」「どこから着手すればよいかわからない」という声は数多く聞かれます。ランサムウェア攻撃などの被害が大きく報じられるなか、「危機感は抱きつつも、自社として何を優先すべきか判断がつかない」という悩みです。
そのような場合には、京都府警察から講師を派遣して社内向けのセミナーを行う他、産学公連携の取り組みを紹介することもあります。
予算や人材の確保は中長期的な課題ですが、すぐに着手できる対策もあります。例えば、パスワードを長く複雑なものに設定する、不要なアカウントを削除する、アクセス権限を必要な担当者に限定する、といった基本的な対策です。まずはチェックシートなどを活用して自社のリスクを洗い出し、費用や工数を大きくかけずにできることから取り組むことが重要です。
そのような中で具体的な支援として紹介しているのが、「京都事業者サイバーセキュリティ支援ネットワーク(以下、KBCS)」です。KBCSは、京都府、京都市、京都府警察、経済団体、企業、大学などが連携し、府内の中小企業に対して情報セキュリティに関する助言、相談対応、情報提供を行う産学公連携の組織です。
京都事業者サイバーセキュリティ支援ネットワークWebサイト
https://www.ksisnet.kyoto/
KBCSでは総会などを通じた情報共有に加え、メールマガジンの配信、講師派遣、IT相談窓口、アンケート形式による自社診断、メール訓練などを実施しています。詐欺メールやマルウェアの手口は日々変化しています。まずは必要な情報を得ることから始め、「何かしなければ」という危機感を、自社のセキュリティ強化に具体化していただきたいと考えています。
PwCコンサルティング合同会社 シニアマネージャー 日比 裕介
日比:
KBCSのように、地域企業のセキュリティ対策を進める上では、警察や自治体、金融機関、学術機関、民間企業がそれぞれの知見を持ち寄ることが重要です。PwCコンサルティングもKBCSに参画し、京都府警察や加盟企業と連携しながら、地域企業のセキュリティ対策強化に取り組んでいます。
PwCとしてもこれまで多くの企業を支援してきた知見を各地域・各企業の特性や規模に合わせて提供し、実効性のあるサイバーセキュリティ対策の実現につなげていきたいと考えています※4。
こうした地域での連携に加え、国レベルでも、企業のセキュリティ対策を後押しする動きが進んでいます。特にサプライチェーン全体のリスク管理が重視されるなか、中堅・中小企業も取引先からセキュリティ対策の状況を問われる場面が増えていくと考えられます。
その一つが、経済産業省などが構築を進める「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」です※5。同制度は企業のセキュリティ対策状況を共通基準で評価し、その水準を星(★)の数で示すことで、取引先間で対策レベルを確認しやすくする仕組みです。
図表7:サプライチェーン強化に向けたセキュリティ対策評価制度
※5 https://www.meti.go.jp/press/2025/03/20260327001/20260327001.html
評価の段階は、既存のIPA「SECURITY ACTION」による星1・星2を前段階とし、新たにSCS評価制度として星3から星5までを設ける形で整理されています。まずは2026年度末ごろに星3・星4の運用開始が予定されており、星5は今後検討される見通しです。星3は、全てのサプライチェーン企業が最低限実施すべき対策として、一般的なサイバー攻撃に対処できる水準と位置づけられています。今後、企業間取引で星3以上への対応を求められる場面が増えると見込まれ、多くの企業にとって対応が課題となります。
このように、平時から企業のセキュリティ対策を底上げする動きが広がる一方で、実際に被害が発生した際の初動対応も重要です。企業から相談や被害届が寄せられた場合、京都府警察ではどのように対応し、企業を支援しているのでしょうか。
塩野:
警察に相談すると、「捜査のために業務が止まってしまうのではないか」と不安に思われる企業もあります。しかし、実際には企業活動への影響をできる限り抑えながら、状況確認と証拠保全を進めます。
具体的には、関係者への聞き取り、感染が疑われるサーバーや端末の確認、システム構成や利用サービス、委託先の有無、ログの保存状況などを確認します。その上で、残っているログを消失させないために、どのように保全するかを企業と相談しながら対応します。
被害の状況や感染の有無は、企業ごとに異なります。システムを止めることが難しい場合や、ログの抽出に時間がかかる場合もありますので、企業の要望や事業への影響を踏まえながら、一つ一つ確認していきます。捜査が企業にとって過度な負担にならないよう配慮することを重視しています。
また、警察が他社で同様の事案を把握している場合には、その情報を踏まえて、手口の解明や感染経路の特定につながる助言ができることもあります。ランサムウェアについても、一部の種類では復号ツールを試せる場合があります。状況に応じて必要な助言や支援を行いながら、企業の事業継続を妨げない形で対応を進めています。
日比:
今のお話で重要なのは、一つの企業で起きた攻撃が、他の企業でも起きている可能性があるという点ですね。攻撃者が同じ手口で複数の企業を狙うことは少なくありません。その意味でも、警察への相談や報告を過度にためらわないことが重要だと理解しました。
自社の事例が他社の被害防止に役立つだけでなく、他社で確認された情報が、いざというときの自社の対応に生かされることもあります。こうした情報共有の積み重ねが、地域全体の防御力向上につながるのだと思います。
最後に官民連携の今後について伺います。京都府警察とPwCコンサルティングは、2025年9月にサイバーセキュリティ領域で協定を締結しました※6。こうした民間企業との連携を通じて、京都府警察としてどのような効果を感じていますか。また、今後どのような取り組みを推進したいとお考えでしょうか。
※6 https://www.pwc.com/jp/ja/press-room/2025/cybersecurity-kyoto-police.html
塩野:
サイバー部門には一定の専門知識を持つ職員がいますが、脅威の変化は速く、警察だけで最新の動向や実務知見を全て把握することは容易ではありません。ですから、民間企業の知見も取り入れながら、継続的に学び、対応力を高めていくことが重要です。
また、サイバー部門だけでなく、警察組織全体の対応力を底上げすることも課題です。そうした観点からも、協定に基づく職員向け研修には意義があります。
さらに、府内事業者や府民の意識向上も欠かせません。サイバーセキュリティは、企業活動だけでなく、個人の財産や情報を守る上でも重要性を増しています。府警単独で発信するだけでなく、民間企業や関係機関と連携することで、より幅広く、実効性のある啓発につなげられると考えています。今後も、研修やセミナー、情報発信などを通じて連携を深めていきたいと思います。
日比:
PwCコンサルティングも京都府警察との連携を通して、地域全体のセキュリティ強化に貢献していきたいと考えています。本日はありがとうございました。
左から、日比 裕介、塩野 亜由美氏
日比 裕介
ディレクター, PwCコンサルティング合同会社
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}