JOURNAL サイバー攻撃が企業価値を壊す時代
10分で読める
“守りのIT”から成長産業へ変わるサイバーセキュリティ
サイバーセキュリティは、もはや企業の情報システム部門だけが考える問題ではありません。
工場が止まる。物流が止まる。顧客データが流出する。取引先まで被害が広がる。最悪の場合、経営陣の責任や企業価値そのものが問われる。
そして2026年、この構図をさらに大きく変えているのがAIと地政学です。
世界経済フォーラムの「Global Cybersecurity Outlook 2026」では、回答者の94%がAIを今後のサイバーセキュリティを変える最大の要因と回答しました。さらに87%が、AI関連の脆弱性を直近で最も急速に拡大したサイバーリスクと認識しています。AIは防御を高度化する一方、攻撃側にも脆弱性探索、フィッシング、攻撃自動化などの能力を与えています。
投資家にとって重要なのは、ここからです。
サイバーセキュリティは「利益を生まないコスト」から、事業継続・経済安全保障・AI投資を成立させるための基盤へ変わり始めています。
世界で起きているのは「ハッカー対企業」だけではない
現在のサイバーリスクを理解するには、単純な犯罪として見るだけでは足りません。
WEFによれば、2026年には64%の組織が地政学的動機によるサイバー攻撃をリスク対策に織り込んでいるほか、最大規模の企業では91%が地政学的な不安定化を理由にサイバー戦略を変更しています。
つまりサイバー空間は、
企業犯罪
国家安全保障
軍事・外交
重要インフラ
AI競争
が交差する領域になっています。
実際、フランス政府は9月18日、ロシアによるものとするサイバー攻撃やドローンなどのハイブリッド脅威が強まっているとして、重要インフラ防衛の強化方針を示しました。リトアニアでは、ロシアの飛び地カリーニングラードに近い電力設備について、ドローン攻撃や破壊工作まで想定した物理的防護を進めています。サイバーと物理インフラ防衛の境界が薄くなっていることを象徴する動きです。
そして9月22日には、ハッカー集団ShinyHuntersが米FBIのシステムに侵入したと主張しました。Reuters報道時点ではFBI側の確認は取れておらず、主張の真偽や被害範囲は確定していませんが、政府機関そのものが標的となる状況を示す事例として注目されています。
AIは「攻撃」と「防御」を同時に加速させる
2026年の特徴は、AIがサイバーセキュリティ市場そのものを作り替えていることです。
9月22日、米Palo Alto NetworksはAnthropicやOpenAIの高度AIモデルを利用し、企業のWebアプリ、API、クラウド環境を継続的に検査する新しいサイバー防御サービスを発表しました。
従来は人間の専門家が定期的に脆弱性を検査していたものを、AIを使ってより連続的に発見し、修正方法まで提示する方向へ進んでいます。
この変化は非常に重要です。
AIによって攻撃者が高速化するのであれば、防御側もAIを使わなければ速度で負ける。
つまり将来的には、
「AIを導入する企業ほど、AIセキュリティへの投資も必要になる」
という構造が生まれます。
AI市場が拡大するほど、セキュリティ市場にも需要が波及する可能性があるのです。
日本でもランサムウェアが最大の脅威
日本国内でも状況は似ています。
IPAが発表した「情報セキュリティ10大脅威2026」の組織編では、ランサム攻撃が1位。2位がサプライチェーンや委託先を狙った攻撃、そして3位には今年初めて「AIの利用をめぐるサイバーリスク」が入りました。
地政学的リスクに起因するサイバー攻撃も6位に入っています。
ここで投資家が意識したいのは、「大企業だけ守ればよい」という問題ではないことです。
大企業のセキュリティが強固になれば、攻撃者は取引先や外注先など、より弱いところを狙います。
1社のシステム障害がサプライチェーン全体へ波及するため、セキュリティ支出は大企業から中堅・中小企業まで広がる可能性があります。
高市政権はサイバー安全保障を「成長戦略」に位置付け
日本政府の政策も変化しています。
高市総理は7月31日のサイバーセキュリティ戦略本部で、「サイバーセキュリティ2026」、重要インフラの統一基準、脅威ハンティングの基本方針などを決定したと説明しました。
そのうえで、サイバー対策について「日本成長戦略における17の戦略分野を始めとした国内投資の成果を享受するための大前提」と位置付けています。
これは政策の位置付けとして大きな変化です。
従来、サイバーセキュリティは「事故を防ぐための対策」と見られがちでした。
現在の政府方針では、
AI・半導体・データセンター・金融・電力などへ投資しても、それを守れなければ成長投資そのものが成立しない
という考え方が前面に出ています。
さらに9月17日に発足した第2次高市改造内閣では、古川俊治デジタル相がサイバー安全保障担当も兼務。高市総理はサイバー安全保障を、日本成長戦略の「新たな領域」の一つとして担当させると説明しています。
「Project YATA-Shield」とは何か
もう一つ重要なのが、今年5月に政府がまとめたProject YATA-Shieldです。
政府資料によれば、高性能AIによってソフトウェアの脆弱性を発見する能力が急速に高まっていることを受けて策定された対策パッケージです。
重要インフラ事業者への注意喚起、金融分野での先行的な対策、人材育成、政府システムの強化に加え、海外政府や大手テクノロジー企業との連携、ソフトウェア企業への注意喚起、高性能AIを使ったサイバー対処能力の強化などが盛り込まれています。
つまり日本政府自身が、
AIによって脆弱性を見つける能力が大きく向上する世界
を前提に防御体制を作り始めています。
セキュリティ企業にとっては、「AIを守る市場」だけではなく、AIを使って守る市場も拡大することになります。
10月1日、サイバー政策は次の段階へ
さらに注目したいのが10月1日です。
高市総理は7月31日、サイバー対処能力強化法などに基づく取組について、官民連携の協議会設置や「アクセス・無害化措置」などの準備を10月1日の施行に向けて加速するよう関係閣僚へ指示しています。
日本のサイバー政策は、ルール作りだけではなく、実際の運用段階へ移りつつあります。
ただし、こうした制度がどこまで効果を上げるかは、政府と民間の情報共有、専門人材、技術力、運用体制などに左右されます。
投資家としては「法律ができた=市場が直ちに拡大する」と単純化するのではなく、具体的な予算、調達、企業の設備投資へどうつながるかを見る必要があります。
「守りのIT」から「止められない投資」へ
企業経営の視点では、セキュリティ投資には特殊な性質があります。
景気が悪くなれば、広告費や新規事業投資は削減できます。
しかし、
顧客情報を守る
工場を止めない
金融取引を止めない
電力・通信を止めない
ためのセキュリティは、簡単には削れません。
サイバー攻撃が高度化するほど、企業にとってサイバー支出は裁量的なIT投資から、事業継続に不可欠な固定的支出へ近づいていきます。
これが、投資テーマとしてサイバーセキュリティが注目される最大の理由です。
投資家が見るべき市場
今後の成長分野として特に確認したいのは、次の領域です。
* クラウド・ネットワーク防御:クラウド利用増加に伴うアクセス管理、SASE、ゼロトラスト
* ID・認証管理:人間だけでなくAIエージェントや機械IDまで管理する仕組み
* SOC・MDR:企業に代わって24時間監視・対応するサービス
* OTセキュリティ:工場、電力、鉄道、社会インフラを守る領域
* AIセキュリティ:AIモデル自体の防御とAIを使った脆弱性検出
* サプライチェーン防御:取引先まで含めたセキュリティ管理
特に重要なのは継続課金型の収益モデルです。
セキュリティは導入して終わりではなく、常に更新が必要です。
そのため投資家は売上高だけでなく、ARRなどの継続収益、契約更新率、大口顧客数、フリーキャッシュフロー、クラウド売上比率などを見ることで、企業の競争力を判断しやすくなります。
世界では資金もサイバーへ向かい始めている
資本市場にも変化が出ています。
9月22日には米データセキュリティ企業CyeraがGoldman Sachs系から4億ドルを追加調達したと報じられ、企業評価額は120億ドル規模とされています。AI普及に伴い、企業データや機械IDを守る市場へ投資資金が流れている一例です。
同じ日にPalo Alto NetworksがAIを使った新サービスを発表したことも含め、
AI投資の次に必要になるインフラがセキュリティ
という構図が資本市場でも意識され始めています。
企業価値を守ることが、企業価値を上げる時代
これまでサイバーセキュリティは、「何も起こらなければ評価されない投資」でした。
しかし今は違います。
企業の競争力そのものがデータ、クラウド、AI、ソフトウェアに依存するようになった結果、
サイバー耐性=企業の事業継続能力
になりつつあります。
WEFの2026年調査でも、サイバーリスクは技術問題ではなく、経営・地政学・経済問題として扱われています。73%の回答者が、自身または身近な人が2025年にサイバー詐欺の影響を受けたと回答しており、CEOの最大の懸念もサイバー詐欺へ移っています。
これは企業側にとって、セキュリティ投資を止めにくくする構造です。
まとめ――AI時代の「新しい防衛産業」
2026年9月23日時点で、サイバーセキュリティを取り巻く環境には三つの変化が重なっています。
AIによる攻撃能力の高度化。
地政学とサイバー攻撃の一体化。
政府・企業による防御投資の拡大。
日本でも、高市政権はサイバー安全保障を成長戦略の新領域として位置付け、「サイバーセキュリティ2026」「Project YATA-Shield」、サイバー対処能力強化法に基づく施策を進めています。
ただし投資家が見るべきなのは、政策名そのものではありません。
その政策が企業の受注、継続課金、利益、キャッシュフローにどう変換されるか。
ここです。
半導体やデータセンターがAI時代の「攻めのインフラ」だとすれば、
サイバーセキュリティは、それらを止めないための「防衛インフラ」。
そしてデジタル化が進めば進むほど、その必要性は小さくなるのではなく、むしろ増していきます。
「守りのIT」と呼ばれてきた市場が、経済安全保障と企業成長の両方を支える産業へ変わるのか。
2026年は、その転換点として注目する価値のある年になっています。

