建設業でも、サイバー攻撃や情報漏えいへの備えが重要になっています。
建設業というと、現場での労働災害、第三者への損害、自然災害などをまず思い浮かべる方も多いかもしれません。
しかし現在の建設業では、見積書、設計図面、施工データ、写真、顧客情報、従業員情報など、多くの情報がパソコンやクラウド上で管理されています。
さらに、元請会社、下請会社、協力会社、設計会社、資材業者など、複数の事業者間でデータをやり取りする機会も少なくありません。
そのため、サイバー攻撃や情報漏えいは、IT企業だけの問題ではなく、建設業にとっても事業継続に関わるリスクの一つになっています。
今回は、川崎・横浜を中心に、工務店、総合建設業、電気工事業、管工事業、塗装業、土木工事業などの建設事業者の皆様に向けて、建設業におけるサイバーリスクと基本的な対策について考えてみます。
建設業でもデジタル化が進んでいます
建設業では、業務効率化や人手不足への対応などを背景に、さまざまな場面でICT・クラウドサービス等が利用されるようになっています。
例えば、
- 見積書・請求書・契約書
- 建築・設備等の設計図面
- 工程表・施工管理データ
- 工事現場の写真
- 顧客・施主の情報
- 従業員・技能者に関する情報
- 協力会社・取引先の情報
- クラウド型施工管理システム
など、多くの業務情報がデジタル化されています。
国土交通省も、建設業でICTを活用する際には、セキュリティが確保された環境が不可欠であり、個人情報の取扱い、書類授受における機密性の保持、情報漏えい防止等の対策が重要であるとしています。
建設業のサイバー対策は「IT部門だけ」の話ではありません
設計図面や工事情報が利用できなくなれば、現場の工程や取引先とのやり取りに影響する可能性があります。
情報セキュリティは、単なるパソコン管理ではなく、現場を止めないための事業継続対策として考える必要があります。
2026年もランサム攻撃は組織にとって大きな脅威
独立行政法人情報処理推進機構(IPA)が公表した「情報セキュリティ10大脅威 2026」では、組織向けの脅威として、
1位 ランサム攻撃による被害
2位 サプライチェーンや委託先を狙った攻撃
3位 AIの利用をめぐるサイバーリスク
が挙げられています。
特に「ランサム攻撃による被害」と「サプライチェーンや委託先を狙った攻撃」は、2023年以降4年連続で1位・2位となっています。
ランサム攻撃では、企業のシステムやデータが暗号化され、利用できなくなったり、情報を窃取されたうえで金銭を要求されたりする場合があります。
建設業の場合、施工管理データや図面等へアクセスできなくなれば、事務部門だけでなく現場運営にまで影響が及ぶ可能性があります。
建設業で特に考えておきたい「サプライチェーン」のリスク
建設業には、元請会社だけで仕事が完結するのではなく、複数の協力会社や専門工事業者等が関わるという特徴があります。
メールによる見積書の送受信、クラウドでのデータ共有、施工管理サービスへのアクセスなど、会社をまたいだ情報のやり取りも日常的に行われています。
そのため、自社だけが対策を行えばすべて解決するとは限りません。
例えば、
- 取引先を装った不審メール
- 協力会社のアカウントを悪用した不正アクセス
- 共有しているクラウドサービスへの不正ログイン
- 委託先等を経由した攻撃
などについても考えておく必要があります。
「いつもの取引先から届いたメールだから大丈夫」とは限りません。
取引先側のメールアカウント等が侵害され、本物のメールのやり取りを悪用した攻撃が行われることもあります。振込先変更や不審なファイル・URLについては、メール以外の方法でも確認することが重要です。
建設業が確認したい5つの基本的なサイバー対策
高度なシステムを導入する前に、中小企業でもまず確認できる基本的な対策があります。
① OS・ソフトウェアを最新の状態にする
Windows、ブラウザ、業務ソフトなどに脆弱性が残っていると、攻撃に悪用される可能性があります。
アップデートや修正プログラムを適切に適用できているか確認しましょう。
② 多要素認証を利用する
メール、クラウドストレージ、施工管理システムなど、重要なサービスでは多要素認証を利用することで、不正ログイン対策の強化につながります。
③ バックアップを取る
ランサム攻撃やシステム障害に備え、重要なデータについて定期的なバックアップを行います。
バックアップ自体も攻撃を受ける可能性があるため、保存方法や復旧手順まで確認しておくことが重要です。
④ 不審なメール・ファイルへの対応を社員で共有する
経営者や事務担当者だけでなく、現場責任者を含め、社員全体で基本的なルールを共有しておくことが大切です。
特に、添付ファイル、URL、振込先変更、パスワード入力を求めるメール等には注意が必要です。
⑤ アクセス権限を必要な範囲に限定する
退職者や異動した社員のアカウントが残ったままになっていないか、共有アカウントを必要以上に利用していないかなども確認します。
「誰が、どの情報へアクセスできるのか」を定期的に見直すことも重要です。
「防ぐこと」と同時に、事故後の対応も決めておく
どれだけセキュリティ対策を行っていても、サイバー事故の可能性を完全にゼロにすることは困難です。
そこで重要になるのが、
「もし明日サイバー攻撃を受けたら、誰に連絡するのか」
を平時から決めておくことです。
例えば、
- 社内で最初に報告する責任者
- システム会社・IT事業者
- 情報セキュリティの専門事業者
- 必要に応じて相談する弁護士等
- 顧客・発注者・取引先への連絡方法
などを確認しておきます。
事故が起きてからインターネットで相談先を探すのでは、初動が後手に回ってしまう可能性があります。
まず決めておきたいこと
「異常が見つかったとき、最初の10分で誰へ電話するのか」
詳細なマニュアルがなくても、最低限の連絡先と判断者を決めておくことが初動対応につながります。
情報漏えいでは「賠償」以外の対応も重要です
サイバー事故というと、情報漏えいによる第三者への損害賠償をイメージすることがあります。
しかし、実際の事故では賠償責任だけでなく、
- 原因や侵入経路の調査
- デジタルフォレンジック調査
- 被害範囲の確認
- システム復旧
- 顧客・取引先への説明
- 本人への案内
- 問い合わせ窓口やコールセンターの設置
など、多くの対応が必要になる可能性があります。
事故が発生してから対応方法や専門事業者を探すのではなく、事前に相談先や対応方法を確認しておくことが重要です。
詳しくは、以下の記事で解説しています。
情報漏えいで本当に大変なのは「賠償」だけではない
フォレンジック調査、顧客対応、コールセンター、事故発生時の相談先など、情報漏えい発生後の実務について詳しく解説しています。
保険や外部サービスも「事故後の支援体制」という視点で確認する
サイバーリスクへの備えには、セキュリティ対策、バックアップ、社員教育、外部専門家との連携など、さまざまな方法があります。
また、保険会社・商品・契約内容等によっては、事故発生時の相談窓口や、情報セキュリティ専門事業者・フォレンジック事業者等の紹介や連携サービスが用意されている場合があります。
重要なのは、特定の方法だけに頼ることではありません。
「事故が発生したときに、自社は誰からどのような支援を受けられるのか」
という視点で、現在利用しているITサービス、外部専門家、契約している保険等を平時に確認しておくことが重要です。
※サービスの有無、利用条件、補償内容等は提供事業者・保険会社・商品・契約内容によって異なります。
建設業のサイバー対策も「事業継続対策」の一つ
建設業にとって、現場の安全管理が重要であることは言うまでもありません。
一方、デジタル化が進んだ現在では、情報やシステムを守ることも、安定して工事を続けるための重要な取り組みになっています。
特に、
- 図面が確認できない
- 施工管理システムが利用できない
- 見積書・請求書等へアクセスできない
- 顧客や取引先の情報が漏えいする
といった事態が発生すれば、現場や会社の業務に大きな影響が生じる可能性があります。
川崎・横浜をはじめとする地域の建設会社・工務店・専門工事業者の皆様も、
「自社がサイバー攻撃を受けた場合、工事や業務をどのように継続するのか」
という観点から、一度自社の情報管理体制を確認してみてはいかがでしょうか。
サイバーセキュリティは、IT担当者だけの問題ではなく、企業全体のリスク管理・事業継続に関わるテーマです。
関連記事
情報漏えいで本当に大変なのは「賠償」だけではない
情報漏えい発生後のフォレンジック調査、初動対応、顧客対応、専門事業者との連携について解説しています。
そのメール、本当に大丈夫ですか?
不審なメールなど、サイバー事故の入口となる場面と中小企業が考えておきたい初動対応について解説しています。
企業リスク対策の無料ツール・公的資料集
IPAの情報セキュリティ診断をはじめ、企業のリスク管理に利用できる公的機関の無料資料・ツールをまとめています。
参考資料
独立行政法人 情報処理推進機構(IPA)
「情報セキュリティ10大脅威 2026」
2026年の組織向け脅威として、ランサム攻撃、サプライチェーンや委託先を狙った攻撃などが公表されています。
独立行政法人 情報処理推進機構(IPA)
「中小企業の情報セキュリティ対策ガイドライン 第4.0版」
中小企業・小規模事業者向けに、経営者が認識すべき事項、情報セキュリティ対策、インシデント対応等がまとめられています。
国土交通省
「情報通信技術を活用した建設工事の適正な施工を確保するための基本的な指針」
建設業におけるICT活用や、情報漏えい防止を含む情報セキュリティ対策について示されています。
免責事項
本記事は、建設業におけるサイバーリスク・情報セキュリティに関する一般的な情報提供を目的として作成したものであり、特定の保険商品への加入を推奨・勧誘するものではありません。
必要となるセキュリティ対策、事故発生時の対応、法令上の義務等は、事業内容、システム環境、取り扱う情報、事故の内容等によって異なります。
具体的な対策や事故対応については、IPA、国土交通省、個人情報保護委員会等の公的機関が提供する最新情報をご確認いただくとともに、必要に応じて情報セキュリティ事業者、システム事業者、弁護士等の専門家へご相談ください。
また、保険に付帯するサービスや補償内容等は、保険会社・商品・契約内容によって異なります。実際の利用にあたっては、各契約の内容や提供元の最新情報をご確認ください。

