2026年、企業のデータセキュリティはもはや「時間ができたら」と先送りできる問題ではありません。 イタリアでは、2025年上半期に2,755件のサイバーインシデントが発生し、これは過去最多の数値であり、2024年末と比較して36%の増加となった。さらに、2020年以降に記録された全攻撃の約5分の1が、2025年の上半期だけで集中していたことが、2025年に引用されたClusitの最新報告書 (出典)によると、2025年のClusitの最新報告で言及されている。多くの中小企業にとって、これは視点を変えるものである。単にウイルス対策ソフトやバックアップを用意するだけでなく、被害が業務に及ぶ前に、微弱な兆候や異常、規定外のアクセスを察知できることが求められる。
朗報は、多くの企業ですでにその基盤が整っていることです。2022年、従業員10人以上のイタリア企業の74.4%が、少なくとも3つのICTセキュリティ対策を講じており、この水準はEU平均(74.0%)とほぼ同水準でした(ISTAT)。 問題は、こうした基盤が広く普及しているからといって、防御が万全であるとは限らない点だ。管理がばらばらなままでは、データはローカルファイル、クラウド、電子メール、個人用デバイス、そして忘れられたアクセス権限の間をすり抜けてしまう。ここで必要となるのは、単なる予防だけでなく、データのライフサイクルと継続的なモニタリングに焦点を当てた、より実践的なアプローチである。
覚えておくべき最も重要なデータはこれです。2025年上半期、イタリアでは2,755件のサイバーインシデントが発生し、これは過去最高を記録したもので、2024年末に比べて36%増加しました。中小企業にとって重要なのは、パニックに陥らないことです。 重要なのは、サイバーリスクを、業務の継続性やメールの可用性と同じレベルで、事業運営の恒常的な一部として捉えることです。

多くのイタリア企業ではすでに基本的なセキュリティ対策が講じられていますが、その実施が散漫になりがちです。ファイアウォールでは不適切に共有されたファイルを遮断できず、バックアップでは権限が過剰なアカウントを保護できず、ウイルス対策ソフトではクラウド上の設定ミスを修正できません。その結果、紙面上では万全に見える防御体制であっても、実際には具体的な侵入経路が放置されたままになってしまうのです。
セキュリティが機能しないのは、多くの場合、ツールが不足しているからではなく、ツール、人、プロセスの間の連携が欠けているためである。
中小企業は、業務がオフィス、自宅、外部コンサルタント、個人のデバイスなど、さまざまな場所に分散している場合、特に脆弱になります。このような状況では、攻撃が成功するために高度な手口は必要ありません。アクセス権の管理ミス、セッションの放置、クラウドフォルダでの共有設定の忘れなど、わずかな不注意で攻撃が成立してしまうのです。
ネットワークの境界だけを保護するという考え方は、もはや通用しなくなっています。データは移動し、複製され、複数のシステムで再利用されます。そのため、企業のデータセキュリティとは、攻撃対象領域を縮小し、異常な動きを即座に検知する能力として捉える必要があります。
アーキテクチャやコンプライアンスの選択肢を検討している方にとっても参考になるのが、NIS 2が「機会」なのか「障害」なのかという分析です。そこから得られる実践的な教訓は、コンプライアンスだけでは不十分だということです。なぜなら、データは単に文書化されるだけでなく、継続的に保護されなければならないからです。

インシデントの相当部分は、高度な攻撃ではなく、基本的なミスに起因しています。データはすべて同じ場所に保存されているわけではなく、防御方法もそれぞれ異なります。 サーバー上に保存されたファイル、メールで送信された請求書、管理システムで開かれているレポートは、それぞれ露出面、アクセス方法、コピーされる可能性が異なるため、異なるセキュリティ対策が必要です。保存データ、転送中のデータ、使用中のデータという区別は、一見堅牢に見えるが実際にはカバー範囲が狭いような汎用的な対策に陥らないための、最も有用な出発点であり続けます。
アーカイブされたデータとは、ローカルサーバー、クラウドリポジトリ、またはバックアップに保存されている静的なデータを指します。ここでは、暗号化やアクセス制御、そして必要に応じて匿名化やトークン化といった手法が重要となります(デジタルアジェンダ)。問うべきは、「ファイルは保存されているか」だけでなく、「我々が気づかないうちに、誰がそれらのファイルを開いたり、コピーしたり、移動させたりできるのか」ということです。
中小企業にとって、これは非常に具体的な行動につながります。そして、多くの場合、真のトレードオフは、業務の簡素化と厳格な管理との間にあるのです:
アーカイブに古いバージョンやエクスポートデータ、見落とされた添付ファイルなどが含まれている場合、誰も気づかないうちにリスクが高まります。ここでは、ダークデータの管理が、現在のファイルの保護と同じくらい重要になります。
転送中のデータとは、ユーザー、アプリケーション、拠点の間をやり取りされるデータのことです。ここでは、SFTP、HTTPS、SSH、TLS(デジタルアジェンダ)といった安全なプロトコルが必要です。企業が価格表、顧客情報、人事文書などを送信する場合、保護は受信サーバーだけで終わらせてはなりません。転送中のデータも保護の対象に含める必要があります。なぜなら、まさにその過程において、傍受、設定ミス、不正な転送が集中するからです。
使用中のデータとは、アプリケーション、ブラウザ、管理システム内で開かれているデータを指します。この状況において、「最小権限の原則」は極めて重要です。なぜなら、この原則により、アクセスを許可されたユーザーのみに制限し、アカウントが侵害された際の影響を軽減できるからです(デジタルアジェンダ)。営業担当者が必要以上のデータを見られる場合、そのリスクは理論上のものにとどまらず、実務上のものとなります。なぜなら、余分に表示されるデータ一つひとつが、コピー、エクスポート、または共有される可能性を生むからです。
経験則:データがどのような状態にあるのか分からなければ、それをどのように守ればよいのか、実際には分からない。
適切な初期チェックとは、データの所在、データにアクセスするユーザー、そしてデータを移動させるシステムの3点を把握することです。そうすることで、すぐに不備が明らかになります。その不備は、多くの場合、ソフトウェアそのものよりも、権限やデータの流れに起因しています。中小企業にとって、得られる有益な結果は単純明快です。つまり、静止状態のデータへの露出を減らし、移動中のデータにおける不要な処理ステップを減らし、日常的に使用されるデータへのアクセス権限を最小限に抑えることです。
ダークデータとは、明確な業務上の価値を持たずに蓄積され続けている、忘れ去られたデータ、重複データ、あるいは未使用のデータのことです。多くのガイドではバックアップや暗号化について言及されていますが、この点はあまり注目されていません。というのも、保護対策が講じられる前に、リスクの範囲がすでに拡大していることが多いためです。 古いエクスポートデータ、添付ファイル、ローカルコピー、プロジェクトアーカイブはあちこちに散らばってしまい、それらがどこにあるのか、誰が使用しているのかを正確に把握している人は誰もいなくなってしまいます。TechRadar Italiaは、こうしたデータには知的財産や機密性の高い情報も含まれる可能性があり、その管理にはデータの出所、取り扱い、使用状況を把握することが不可欠であると指摘しています。
最もよくある間違いは、「念のため」という理由であらゆるものを蓄積してしまうことです。実際には、データを多く保持すればするほど、アクセス可能な機会やエラーの発生箇所が増え、ガバナンスのコストも高くなります。企業のデータセキュリティは、単に新たな制御策を追加するのではなく、不要になったものを削減することで、しばしば向上します。
中小企業にとって重要なのは、単に整理整頓することだけではありません。どのデータをオンライン上に残すべきか、どのデータをアーカイブに移すべきか、そしてどのデータを、情報漏洩やコンプライアンス上の問題となる前に稼働中のシステムから削除すべきかを判断することです。
EDPBの中小企業向けガイドラインでは、データの最小化、仮名化または匿名化、権限の定期的な見直し、および暗号化が強調されている(EDPB)。企業においてしばしば見落とされがちな点は、これらの原則を、利用頻度の低いデータや忘れ去られたデータに対するデータライフサイクル管理のプロセスへと転換し、保存、アーカイブ、および削除に関する明確なルールを定めることである。
単純な基準は、抽象的なルールよりも効果的です。あるデータが、進行中のプロセス、法的義務、または明確な業務上の復旧目的のいずれにも役立たない場合は、削除するか、管理された方法でアーカイブする必要があります。一方、そのデータがビジネスに真に必要である場合は、責任の所在を明確にし、定期的な見直しを行いながら、有効な状態で維持する必要があります。
私が担当するプロジェクトでは、この実用的なアプローチにより、「いつか必要になるかもしれない」というファイルをめぐる延々と続く議論を回避しています。単なる習慣でフォルダを開いたままにしておくと、そのリスクは決して理論上のものだけではありません。コピーが増えるたびに、そのファイルを閲覧・エクスポート・転送できる人の数も増え、管理されていないアーカイブが増えるほど、機密データがどこにあるのか把握することが難しくなります。
次の手順に従ってください:
ここには2つのメリットがあります。情報漏洩のリスクを低減できるだけでなく、本当に重要なものを守るための対策も簡素化できます。この措置を講じた中小企業は、問題の一部は保護対策の不足ではなく、明確な理由もなく流通していたデータの量にあったことに気づくことがよくあります。
効果的な防御は、ばらばらの対策から生まれるのではなく、相互に連携した管理体制から生まれるものです。私が支援している中小企業において、最も有用な対策は、セッションの自動切断、ファイアウォールやウイルス対策ソフトの最新版への更新、安全なバックアップ、一意の識別子、不要になった権限の取り消し、そしてアクセス状況の定期的な確認に重点を置くものです。その原理は単純です。 個々の対策はそれ単体でも有効ですが、真の飛躍は、ある対策が別の対策の死角を補うときに起こります。

「ディフェンス・イン・デプス」のロジックは、各層が前の層の限界を補完し合うことで機能します。暗号化は、ファイルが想定された範囲外に出た場合でもコンテンツを保護し、バックアップは業務を停止させることなく再起動を可能にし、DLPは不正な情報流出を抑制し、MFAは認証情報の悪用を困難にし、アクセス管理は権限を制限し、ハードニングは攻撃対象領域を縮小します。 これらの層のうち一つでも欠けてしまうと、防御は見た目よりも脆弱なものになってしまいます。
重要なのは「統合」であり、「リスト」そのものではない。 出典で言及されているドキュメントでは、機密データの保護をMicrosoft 365環境から、SaaSサービス、クラウド、およびオンプレミスのリポジトリにまで、分類とデータ損失防止(DNCSRL)を通じて拡大すべきであると強調しています。中小企業にとってこれは重要なポイントです。なぜなら、今日、業務に役立つデータは単一のシステムにのみ存在するわけではなく、安全に連携するよう設計されていないアプリケーション間で頻繁に移動するからです。
ここで役立つのが、企業の「ゼロトラスト」セキュリティです。すべてのアクセスは、ID、デバイス、場所、リスクレベルといった適切なコンテキストに基づいて検証されるため、単にネットワーク内にいるという理由だけでアクセス許可が有効になることはありません。
ハイブリッドワークにおける問題は、リモートアクセスだけにとどまらず、関与するデバイスの数にもあります。 EDPBの中小企業向けガイドラインでは、テレワークに関するポリシー、個人所有デバイスの保護、VPN、セッションの自動ロック、および使用されなくなったアクセス権の削除について提言しています。多くの企業にとって、問題は技術的なものよりもむしろ文化的な側面にあります。オフィス内のPC向けに考案されたルールを分散型環境に適用しておきながら、セキュリティ対策が機能しないことに驚いているのです。
個人のノートパソコンは、企業ネットワークの当然の延長として扱うべきではありません。暗号化、更新、アクセス、プロファイルの分離に関する明確な基準を設け、アクセスポイントとして適切に管理する必要があります。
どこから手をつければよいか迷っている人にとって、優先すべきはツールをただ集めることではありません。適切に実施されたバックアップは有用ですが、管理が乱雑な権限や、長期間放置された認証情報の問題を補うことはできません。企業のデータセキュリティが真に機能するのは、各制御機能が連携し、その範囲に「忘れ去られたデータ」――しばしば監視の網から漏れ、最も見過ごされがちなリスクを生み出すもの――も含まれている場合に限られます。
人工知能は、固定されたルールから行動へと焦点を移すことで、データの見方を変えます。 中小企業において、これは非常に貴重なことです。なぜなら、ユーザー、サプライヤー、コンサルタントの通常の活動の中に埋もれて、異常なパターンが見過ごされがちだからです。中小企業向けのAI搭載データ分析プラットフォーム「ELECTE」は、まさにこの自動化された分析と異常検出に取り組んでおり、そのアプローチは継続的なモニタリングの文脈にうまく適合します。

従来のセキュリティは、多くの場合、閾値、署名、および既知のルールに基づいています。これは多くの状況では有効ですが、行動が微妙に変化した場合に対応しきれません。一方、AIシステムは、通常とは異なるアクセス、異常な時間帯、プロファイルから外れた活動量、あるいは個別にみると無害に見えるイベントの組み合わせなどを検知することができます。
その実用的な価値は、ITチームに取って代わるのではなく、彼らがより早く事態を把握できるよう支援することにあります。CRM、ERP、クラウド、アクセスログなど、さまざまなソースからデータが流入する場合、手動による監視は容易に事後対応的なものになってしまいます。AIを活用することで、シグナルを継続的に把握する体制への移行が容易になります。
中小企業にとって、有益な資金の使途は極めて現実的なものです:
このような分析は、データの急増や急減への対応というテーマとも密接に関連しています。なぜなら、ビジネスの異常を把握するのに役立つのと同じ論理が、セキュリティ上の異常を認識するのにも役立つからです。重要なのは、単にデータを保存するだけでなく、能動的にデータを監視するプラットフォームを持つことです。
継続的な監視が行われていれば、企業のデータセキュリティは、もはやインシデントが発生してから対応するだけの状態ではなくなります。アクセス上の問題や情報漏洩に発展する前に、わずかな逸脱を早期に検知する能力となるのです。
中小企業にとって効果的な計画とは、理想的なものではなく、段階的なものでなければなりません。真の改善を実現できる企業は、まず少数の高効率な対策から着手し、その後、残りの部分を定着させていきます。新しいツールを導入する前に、まず体制を整えることが最優先です。なぜなら、役割、データ、アクセス権限がすでに明確になっている状態の方が、セキュリティ対策はより効果的に機能するからです。

1週間のうちに、当面のリスクを取り除くことに作業の重点を置いてください。
翌月は、構造と管理に取り組みます。
3ヶ月以内に、セキュリティの再現性を実現することを目指している。
最も有用な管理とは、完璧なものではなく、誰かが実際に毎週継続できるものです。
シンプルな指標をお探しなら、不当なアクセスがどれほど排除されたか、復旧がどれほど成功したか、そして異常が対応担当者の目に留まるまでの速さを測定してみてください。これらは、一度だけ作成されるチェックリストよりもはるかに有用な指標となります。
企業のデータセキュリティは、業務を妨げることなく、業務と一体となって機能するときに真価を発揮します。例えば営業部門では、チームが機密指定された環境で提案書や価格表を共有でき、共同作業が終了すればアクセス権を即座に取り消すことができます。管理部門では、機密文書は実際に扱う必要のある者だけがアクセスできるようになっており、業務部門では、生産や物流のデータが、絶え間ない手作業によるチェックを経ることなく監視されています。
その違いを生むのは、組織内の文化です。従業員がセキュリティを障害だと感じれば、ルールを回避しようとするでしょう。一方、セキュリティを「障害やミス、時間の無駄を避ける手段」と捉えれば、より積極的に受け入れられるようになります。ここに必要なのは、単純明快な言葉遣い、具体的な事例、そして責任の分散であり、単に書類として保管されている手順書だけでは不十分です。
目的は、IT部門にすべてを可視化させることではなく、すべてを適切に管理できるようにすることです。優れた成果を上げている企業は、データを事業資産として扱い、販売サイクルや請求業務、顧客サポートの進行を妨げることなく、データを保護するための管理体制を整えています。
ELECTEは、自動化された分析と異常検知を通じて、中小企業が生のデータを理解しやすい情報に変換できるよう支援します。これらはセキュリティの継続的な監視にも役立ちます。情報フローをより適切に管理し、AIを活用したアプローチがガバナンスや異常への対応をどのように支援できるかを確認したい場合は、ELECTEのウェブサイトをご覧いただき、自社のプロセスへの導入を検討してください。