経営と制度 / 情報セキュリティ
東京都の情報漏えい対策はいつまで申し込めるか、助成金500万円と無料のUTM・EDR体験、国の能動的サイバー防御
情報漏えいやランサムウェアの公表が続くなか、東京都と国は何をしているのか。都内の中小企業が使える助成金と無料の支援には申込期限があり、早いものは10月30日で締め切られます。東京都と国の公表資料をもとに、使える支援と締め切り、申請の条件、都庁自身の漏えい、10月1日に始まった国の仕組みを順に整理しました。
ANSWER
東京都の無料のUTM・EDR体験と専門家派遣は10月30日まで、定員に達し次第締め切りです。最大500万円の助成金は第3回の申請が2027年1月8日から15日で、セキュリティアクション二つ星の宣言が条件です。国は10月1日に能動的サイバー防御の運用を始めましたが、中小企業に直接の義務はありません。
東京都の助成金の上限
500万円
助成率2分の1以内、第3回の申請は2027年1月
無料のUTM・EDR体験の締め切り
10/30
UTMとEDRは先着50社ずつ、定員で締め切り
国が守る基幹インフラ事業者
258事業者
15分野。10月1日から重大な事案の報告が義務に
この記事の要点
- 東京都は都内の中小企業向けに、UTMやEDRを最大3か月無料で試せる事業と、専門家が最大4回訪れる事業を行っています。申込は10月30日までで、先着順のため定員に達すると締め切られます。
- 東京都の「サイバーセキュリティ対策促進助成金」は、機器やサービスの導入費の2分の1以内、最大500万円を助成します。第3回の申請は2027年1月8日から15日で、IPAのセキュリティアクション二つ星の宣言が条件です。
- 困ったときの相談先として、東京都と警視庁、東京商工会議所、IPAなどがつくる「Tcyss」の窓口が都庁にあります。都のデジタルサービス局なども2026年に、委託先のランサムウェア被害など漏えいや漏えいのおそれを3件公表しました。
- 国は10月1日に能動的サイバー防御の運用を始め、15分野258の基幹インフラ事業者に重大な事案の報告を義務づけました。攻撃元のサーバーを無害化する措置も順次とれるようになりますが、中小企業に直接の義務はありません。
- 個人情報保護委員会が処理した民間の漏えい報告は2025年度に1万7,139件で、2026年4〜6月は5,451件と前年同期より約9%多くなりました。国の補助金でもセキュリティ対策の費用を最大150万円まで支援しています。
東京都が中小企業に用意している支援と締め切り
東京都は産業労働局を中心に、無料の機器体験や専門家の派遣、助成金、相談窓口を用意しています。申込期限が近いものから順に整理しました。
申込期限の早い順
無料の支援は先着順で、定員に達すると期限より前に締め切られます。今年度の支援のうち、社内の担当者を育てる「実践力強化プログラム」と、標的型攻撃メールの訓練は、すでに受付を終えています。
| 東京都の支援 | 内容 | 費用 | 申込の期限(10月10日時点) |
|---|---|---|---|
| 基本対策事業(UTM設置) | UTMを設置し最大3か月無料で体験。サポートデスク、平日の駆けつけ対応つき | 無料 | 2026年10月30日まで(先着50社) |
| 基本対策事業(EDR導入) | パソコンなどにEDRを入れ最大3か月無料で体験。遠隔での除去は24時間365日 | 無料 | 2026年10月30日まで(先着50社) |
| 基本対策事業(専門家の指導) | 専門家が最大4回訪れ、基本方針や規程づくりを支援。二つ星の宣言をめざす | 無料 | 2026年10月30日まで(先着100社) |
| 啓発事業(経営層向けの演習セミナー) | 攻撃を受けたときの判断を体感する3時間の演習。会場は新宿 | 無料 | 受付中は11月18日の最終回のみ |
| サイバーセキュリティ対策促進助成金 | 機器・サービスの導入や更新の費用を2分の1以内で助成。上限500万円 | 自己負担2分の1 | 第3回は2027年1月8日〜15日に申請 |
出典:東京都産業労働局「令和8年度中小企業サイバーセキュリティ基本対策事業」「令和8年度中小企業サイバーセキュリティ啓発事業」、東京都「令和8年度 サイバーセキュリティ対策促進助成金募集」。2026年10月9日に確認。どれも都内に主たる事業所がある中小企業が対象です。運営は東京都から委託を受けた会社が行っています。
助成金500万円の条件
助成金は、東京都と東京都中小企業振興公社が行うもので、自社のサイバーセキュリティ対策に必要な機器やサービスの導入・更新にかかる費用の2分の1以内を助成します。申請の条件になっているのが、IPAの「セキュリティアクション」の二つ星の宣言です。
| 項目 | 内容 |
|---|---|
| 対象 | 都内の中小企業者等で、IPAのセキュリティアクション二つ星を宣言している事業者 |
| 助成率と上限 | 2分の1以内、上限500万円(申請は10万円から) |
| 対象になる経費 | UTM、ファイアウォールやVPN、ウイルス対策、本人認証、アクセスログ管理、ファイルの暗号化などの導入・更新費 |
| 第3回の日程 | 申請2027年1月8日〜15日、交付決定3月下旬、助成対象期間2027年4月1日〜7月31日(予定) |
| 申請方法 | 国の電子申請システム「Jグランツ」。GビズIDプライムが必要で、発行に約2週間かかる |
| 問い合わせ | 東京都中小企業振興公社 設備支援課 03-3251-7889 |
二つ星は、IPAの「5分でできる!情報セキュリティ自社診断」で自社の状況を確かめ、情報セキュリティの基本方針を定めて外部に公開したうえで宣言します。GビズIDプライムの発行にも約2週間かかるため、1月の申請を考えるなら、宣言とIDの取得を年内に済ませておくと間に合います(当社の見方)。
困ったときの相談先
東京都は2016年4月、警視庁、東京商工会議所、東京都中小企業振興公社、IPAなどと「東京中小企業サイバーセキュリティ支援ネットワーク(Tcyss)」をつくりました。都庁の産業労働局に窓口があり、対策の相談や情報が流出したときの相談を受け、内容に応じて参加団体と連携して対応します。
窓口の電話は03-5320-4773です。参加団体には、行政機関2、中小企業支援機関6、セキュリティ企業4、対策機関4のほか、弁護士と有識者が加わっています。
この章の結論
無料のUTM・EDR体験と専門家の指導は10月30日まで、先着順です。助成金は最大500万円で、第3回の申請は1月です。二つ星の宣言とGビズIDの取得は時間がかかるため、先に済ませておきます。
都庁自身も漏えいを公表している
東京都のデジタルサービス局なども2026年に、委託先の被害を含む3件の漏えいや漏えいのおそれを公表しました。いずれも都の公表資料によります。
2026年に公表された3件
3件のうち2件は、都の業務を受託した会社で起きたものです。委託先が攻撃を受けたり、作業の確認が漏れたりすると、発注した側の情報も影響を受けます。
| 公表日 | 内容 | 影響があった、またはおそれがある情報 |
|---|---|---|
| 3月9日 | 都の調査業務などを受託した会社がランサムウェアの被害。都は第三者への漏えいは確認されていないとしている | 住民基本台帳から抽出した都民1万8,000人の住所・氏名・年齢・性別、都の各局や政策連携団体などの担当者204人の連絡先、事業参加企業156社の連絡先など |
| 5月25日 | 職員向けの学習サイトで、アクセス制限の設定が不十分だった領域から情報が持ち出された | 主に行政職員、最大2,438人分の氏名、業務用メールアドレス、ハッシュ化されたパスワード |
| 7月15日 | 東京アプリのコールセンターを受託した会社が、利用者の情報を含むメールを別の利用者に誤って送った | 1人分の氏名、電話番号、メールアドレス |
出典:東京都(デジタルサービス局ほか4局)「委託業務受託者へのサイバー攻撃について」(2026年3月9日)、東京都デジタルサービス局「個人情報の漏えいについて」(2026年5月25日、7月15日)。2026年10月9日に確認。都民1万8,000人分は保健医療局が委託した調査の情報です。
都は、委託先に原因の調査と技術的な対策、再発防止を指示し、学習サイトでは設定を直したうえで、デジタルサービス局の全職員に再発防止の教育を行うとしています。
委託先の管理という課題
情報漏えいの一覧でも、問い合わせ管理サービスやクラウド1社への攻撃が、複数の利用企業に広がる例が目立ちました。発注する側の会社も、委託先にどんな情報を渡しているか、渡した情報をいつ消してもらうかを決めておくことが、被害の範囲を小さくすることにつながります(当社の見方)。
この章の結論
都のデジタルサービス局なども2026年に3件の漏えいや漏えいのおそれを公表し、うち2件は委託先で起きました。委託先に渡す情報と、消してもらう時期を決めておくことが被害を小さくします。
国の取り組み:能動的サイバー防御と漏えい報告
国は10月1日に能動的サイバー防御の運用を始めました。個人情報の漏えいは、個人情報保護委員会への報告の仕組みで把握しています。
10月1日に始まった能動的サイバー防御
2025年5月に成立したサイバー対処能力強化法と関連の整備法が、2026年10月1日に施行されました。司令塔は、2025年7月に内閣サイバーセキュリティセンター(NISC)を改組して発足した内閣官房の国家サイバー統括室です。
| 項目 | 始まる時期 | 対象 |
|---|---|---|
| 重大なサイバー事案の報告義務 | 2026年10月1日 | 基幹インフラ事業者(15分野258事業者) |
| 官民の情報共有の協議会 | 2026年10月1日 | 基幹インフラ事業者を中心に約100組織が加入予定 |
| 攻撃元サーバーへのアクセス・無害化 | 2026年10月1日から順次 | 警察と自衛隊が行う。緊急時を除き、サイバー通信情報監理委員会の事前承認が必要 |
| 導入済み機器の届け出 | 2027年3月まで | 基幹インフラ事業者 |
| 通信情報の利用 | 2027年秋 | 国が攻撃の兆候を分析するため |
出典:内閣官房国家サイバー統括室・内閣府「サイバー対処能力強化法等の施行について」(2026年9月)、ITmedia NEWS(2026年10月1日)、時事通信(2026年9月30日)。警察による措置は11月までに施行される見込みとする報道もあります。
報告義務や機器の届け出の対象は電気・ガス・鉄道などの基幹インフラ事業者で、中小企業に直接の義務はありません。ただ、基幹インフラ事業者の取引先として、同じ水準の対策を求められる場面は増えると考えられます(当社の見方)。経済産業省のセキュリティ対策評価制度も、取引先に対策の水準を示す仕組みです。
漏えい報告の件数と法改正
個人情報保護委員会の2025年度の年次報告によると、委員会が処理した民間事業者の漏えい等の報告は1万7,139件でした。行政機関等からの報告は2,278件で、民間事業者への勧告は2件、命令は1件でした。
2026年4〜6月に処理した民間事業者の報告は5,451件で、前年同期(5,007件)より約9%多くなっています。委員会は、要配慮個人情報を含む漏えいが引き続き多く、不正アクセスやクレジットカードの誤送付で財産的な被害が生じるおそれがある事態も多いとしています。
7月17日に公布された改正個人情報保護法では、悪質な違反への課徴金が新しく設けられました。課徴金の対象と、漏れた人への補償は別の記事で整理しています。
国の中小企業向けの支援
国の「デジタル化・AI導入補助金2026」には、セキュリティ対策推進枠があります。IPAの「サイバーセキュリティお助け隊サービスリスト」に載ったサービスの導入費や利用料が対象で、補助率は中小企業が2分の1以内、小規模事業者が3分の2以内、補助額は5万円から150万円です。
お助け隊サービスは、中小企業へのサイバー攻撃に対処するため、IPAが基準を設けて2021年に始めた制度で、利用料は最大2年分まで補助の対象になります。国の補助金の申請にもセキュリティアクションの宣言が必要ですが、一つ星か二つ星のどちらかで足ります。二つ星が条件なのは東京都の助成金です。
関連記事
サイバー攻撃で出荷はなぜ止まるのか、日本トレクス22日・ニチレイ11日の停止とランサム被害の6割が中小企業
ランサムウェアで受注や出荷が止まる仕組みと、中小企業の被害の統計を整理しています。
この章の結論
能動的サイバー防御は基幹インフラ事業者が対象で、中小企業に直接の義務はありません。漏えい報告は2026年4〜6月に前年同期より約9%増えました。国の補助金でもお助け隊サービスの費用を支援しています。
都内の中小企業が今できる3つのこと
東京都と国の公表資料をもとにまとめました。どの支援を使うかは、自社の機器の状況と予算にあわせて判断してください。
10月30日までに、無料のUTM・EDR体験と専門家の指導を検討する
東京都の基本対策事業は無料で、UTMとEDRはそれぞれ先着50社、専門家の指導は先着100社です。自社に合う機器かどうかを3か月試してから、助成金を使った本格的な導入を考える流れにすると、無駄な投資を避けやすくなります。
1月の助成金に向けて、二つ星の宣言とGビズIDの取得を先に済ませる
東京都の助成金はセキュリティアクション二つ星の宣言が条件で、申請にはGビズIDプライムが必要です。IDの発行には約2週間かかるため、第3回の申請(2027年1月8日〜15日)に間に合うよう、年内に準備しておきます。
委託先に渡している情報を書き出し、消してもらう時期を決める
都庁の事例のように、委託先が被害を受けると発注した側の情報も影響を受けます。顧客名簿や従業員の情報を誰に渡しているかを一覧にし、業務が終わったら消してもらう取り決めを確かめておきます。困ったときはTcyssの窓口(03-5320-4773)に相談できます。
よくある質問
- 東京都の無料のUTM・EDR体験はいつまで申し込めますか
- 東京都の基本対策事業の募集期間は2026年10月30日までです。UTMとEDRはそれぞれ先着50社、専門家の指導は先着100社で、定員に達し次第締め切られます。
- 東京都のサイバーセキュリティ対策促進助成金はいくらまで出ますか
- 機器やサービスの導入・更新費の2分の1以内で、上限は500万円、申請は10万円からです。第3回の申請は2027年1月8日から15日の予定で、セキュリティアクション二つ星の宣言が条件です。
- 能動的サイバー防御で中小企業に新しい義務はありますか
- 10月1日に始まった報告義務や機器の届け出の対象は、15分野258の基幹インフラ事業者です。中小企業に直接の義務はありませんが、取引先から対策の水準を求められる場面は増えると考えられます。
- 情報漏えいが起きたとき、東京都に相談できますか
- 東京都の産業労働局に、Tcyssの相談窓口(電話03-5320-4773)があります。情報流出などの相談を受け、内容に応じて警視庁やIPAなどの参加団体と連携して対応します。
- なぜプラスチックパレット株式会社がこの記事を書いているのですか
- 当社も中小企業で、取引先とのやり取りや受発注の情報を扱っています。情報漏えいの公表が続くなか、同じ立場の会社が使える支援と締め切りを確かめられるよう、東京都と国の公表資料をもとに整理しました
出典・エビデンス一覧17件(東京都と国の公表資料14・報道3)
東京都・国・公的機関の資料
- 東京都産業労働局「令和8年度中小企業サイバーセキュリティ基本対策事業」
- 東京都産業労働局「令和8年度中小企業サイバーセキュリティ啓発事業」
- 東京都「令和8年度 サイバーセキュリティ対策促進助成金募集」(2026年4月)
- 東京都「セキュリティ対策に取り組む中小企業の人材育成・実践的課題解決を支援」(2026年6月)
- 警視庁「東京中小企業サイバーセキュリティ支援ネットワーク(Tcyss)」
- 東京都(デジタルサービス局ほか4局)「委託業務受託者へのサイバー攻撃について」(2026年3月9日)
- 東京都デジタルサービス局「個人情報の漏えいについて」(2026年5月25日)
- 東京都デジタルサービス局「個人情報の漏えいについて」(2026年7月15日)
- 内閣官房国家サイバー統括室・内閣府「サイバー対処能力強化法等の施行について」(2026年9月)
- 個人情報保護委員会「令和8年度第1四半期の漏えい等報告の処理状況」(2026年9月2日)
- 個人情報保護委員会「令和7年度年次報告(概要)」(2026年7月)
- 情報処理推進機構(IPA)「デジタル化・AI導入補助金とSECURITY ACTION」
- 中小企業基盤整備機構「デジタル化・AI導入補助金2026 セキュリティ対策推進枠」
- 情報処理推進機構(IPA)「サイバーセキュリティお助け隊サービス制度」
報道
- ITmedia NEWS「能動的サイバー防御」きょう開始(2026年10月1日)
- 時事通信「能動サイバー防御、1日開始 警察・自衛隊が無害化」(2026年9月30日)
- ScanNetSecurity 個人情報保護委員会「令和7年度年次報告」の報道(2026年7月15日)
当社の関連記事
- 取引先に★3を求められたら費用はいくらか、経産省のセキュリティ対策評価制度とIPAの登録料1万円
- サイバー攻撃で出荷はなぜ止まるのか、日本トレクス22日・ニチレイ11日の停止とランサム被害の6割が中小企業
- 情報漏洩の補償はいくらか、タイムズカー660万件・焼肉きんぐ1,079万件と過去の判例の慰謝料
- 情報漏えいはどこで起きたのか、2026年9〜10月の65件一覧、ミスターマックス173万件と第一興商872万件
- ※東京都の支援の内容と受付の状況は、2026年10月9日に各事業のサイトで確認したものです。先着順の支援は、期限より前に締め切られることがあります。
- ※助成金の日程は東京都の発表で「予定」とされており、変わる可能性があります。申請前に東京都中小企業振興公社の募集要項を確かめてください。
- ※能動的サイバー防御の時期と対象は、国家サイバー統括室の資料と報道によります。
- ※本稿は情報提供を目的としたものです。支援の対象になるかどうかは、各事業の窓口に確かめてください。
「情報漏えい・サイバー攻撃」の新しい記事
- えきねっとで漏れたのはどこまでか、メールアドレス最大167万件と大人の休日倶楽部の生年月日・カード有効期限
- NewsPicksから漏洩メールが届いたら何をするか、カード名義・有効期限とユーザベースの第二報
- 情報漏えいはどこで起きたのか、2026年9〜10月の67件一覧、ミスターマックス173万件と第一興商872万件
- 口座番号が漏れたらどこまで危ないのか、イープラス751件の流出と全銀協が公表したドコモ口座事件の手口
- パスポート情報が漏れたら作り直しはできるのか、HISタイ子会社627名の流出と外務省が定める切替申請の条件
- 免許証の画像が漏れたら再交付できるのか、タイムズカー流出で愛知・広島が特例、番号変更とCIC・JICCへの届け出
ほかのテーマ:テーマから探す