IT連携マップシステムどうしのデータ連携・接続仕様のまとめ

サプライチェーン攻撃とは

  • セキュリティ
  • 運用

用語の意味を確かめる最終更新 2026-09-26約 1,200 字(+調査の詳細 約 600 字)

2 分で読む

サプライチェーン攻撃(supply chain attack)は、取引先や委託先が被害に遭った話と一緒によく出てくる語です。

ひとことで言えば「守りの固い正面を避け、つながっている弱いところから入る」攻撃です。自社が狙われていなくても、入口として使われることがあります。


固い正面ではなく、つながった弱いところから

サプライチェーン攻撃を3つのカードで示した図。1は取引先・委託先・グループ会社といったビジネス上のつながりから入る形。2はソフトウェアの部品や開発の道具から入る形。3は中小企業が足掛かりにも入られる側にもなることで、取引停止や損害賠償を求められうることと、2023年度に不正アクセスを受けた中小企業の19.8%が取引先などの経由で入られていたこと
サプライチェーン攻撃を3つのカードで示した図。1は取引先・委託先・グループ会社といったビジネス上のつながりから入る形。2はソフトウェアの部品や開発の道具から入る形。3は中小企業が足掛かりにも入られる側にもなることで、取引停止や損害賠償を求められうることと、2023年度に不正アクセスを受けた中小企業の19.8%が取引先などの経由で入られていたこと

米国の NIST(国立標準技術研究所)の用語集によれば、サプライチェーン攻撃は、標的とする組織が製品やサービスを受け取るつながりにある弱点を、攻撃者が突く出来事です。

NIST CSRC(用語集・supply chain attack・出典 CNSSI 4009-2022)原文
An incident where an adversary exploits vulnerabilities in the product or service supply network of the intended target.

出典を開く確認 2026-09-26

IPA(情報処理推進機構)は、攻撃者は守りの固い組織を直接は攻撃せず、その組織が関わるサプライチェーンの中の弱い部分を狙うと書いています。
IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
攻撃者は、強固なセキュリティ対策をしている標的組織に対して直接的な攻撃はせず、標的組織が関わるサプライチェーンの中で脆弱な部分を狙って攻撃する。

出典を開く確認 2026-09-26

IPA は、商品の企画から販売までの一連のプロセスに関わる組織や外部サービスをサプライチェーンと呼び、ソフトウェアの開発に関わるライブラリや道具などのつながりをソフトウェアサプライチェーンと呼んで、どちらのつながりを悪用した攻撃にも対策が要るとしています。

IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
商品の企画から、開発、調達、製造、在庫管理、物流、販売までの一連のプロセス、およびそれらのプロセスに関わる組織および外部サービスも含めサプライチェーンと呼ぶ。このような「ビジネス上の繋がり」を悪用した攻撃に対しては、自組織の対策のみならず、取引先や委託先も含めたセキュリティ対策が必要になる。また、ソフトウェア開発のライフサイクルに関わる要素(ライブラリ、ツール、開発者やインフラ等)や、その要素間の繋がりをソフトウェアサプライチェーンと呼ぶ。このような「ソフトウェアの繋がり」を悪用した攻撃にも対策が求められる。

出典を開く確認 2026-09-26

つながりの種類 入口になるもの
ビジネス上のつながり 取引先、業務の委託先、グループ会社
ソフトウェアのつながり 使っているソフトウェアの部品(ライブラリ)や開発の道具、その提供元

中小企業は足掛かりにも、入られる側にもなる

IPA は、攻撃の足掛かりにされた組織は取引先に損害を与えることになり、取引停止や損害賠償を求められることもあると書いています。

IPA 情報処理推進機構(2026 年 3 月・情報セキュリティ 10 大脅威 2026 解説書[組織編]p.13)原文
攻撃の足掛かりにされた組織は取引先に損害を与えることになり、取引停止、損害賠償を求められることもある。

出典を開く確認 2026-09-26

中小企業が、取引先を経由して入られる側になることもあります。IPA の 2024 年度の実態調査では、2023 年度に不正アクセスを受けた中小企業 419 件のうち 19.8%(83 件)が、取引先やグループ会社などを経由した侵入でした。

IPA 情報処理推進機構(2025 年 5 月・2024 年度 中小企業における情報セキュリティ対策に関する実態調査 報告書 p.79・2023 年度の被害についての回答)原文
サプライチェーン上のセキュリティリスクとしては、取引先やグループ会社等を経由して侵入(83件)19.8%と 2 割程度あることが読み取れる。 図 3-46 不正アクセスの手口(n=419)

出典を開く確認 2026-09-26

立場 起きること
取引先などを経由して入られた側 情報が盗まれる、業務が止まる
足掛かりにされた側 取引先に損害を与え、取引停止や損害賠償を求められることがある

取引先から対策を求められる側として

令和 8 年(2026 年)3 月に公表された「サプライチェーン強化に向けたセキュリティ対策評価制度」の構築方針は、委託する側からは委託先の対策が見えにくいこと、委託される側はさまざまな委託元から別々の要求を受け、特に中小企業で過度な負担になっていることを課題に挙げています。

サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ事務局(令和 8 年 3 月・制度構築方針 p.4・IPA のサイトで公開)原文
委託元企業:委託先におけるセキュリティ対策が可視化しづらく、要求事項(チェックリスト等)の適正性の担保も難しい ➢ 委託先企業:複雑なサプライチェーン下で様々な委託元から様々な要求事項を求められ、過度な負担につながっている(特に中小企業を中心に)

出典を開く確認 2026-09-26

この評価制度は、令和 8 年度下期の開始を目指しています。
サプライチェーン強化に向けたセキュリティ対策評価制度に関するサブワーキンググループ事務局(令和 8 年 3 月・制度構築方針 p.39・IPA のサイトで公開)原文
令和8年度下期の制度開始を目指し、制度運営基盤の整備や利用促進等を進めていく。

出典を開く確認 2026-09-26

立場 確かめること
業務を委託する側 委託先がどんな対策をしているかを、契約のときに確かめる
業務を受ける側 取引先から求められる対策を把握し、自社の状況を説明できるようにする
両方 事故が起きたときの連絡の手順と、責任の範囲を決めておく

ここから先は調査の詳細です(約 1 分)。上のカードだけで決められます。調べた 1 件ずつの記録は IT連携マップ に、出典 URL と調査日つきで公開しています。

調査の詳細

調べた範囲は、米国 NIST の用語集、IPA の「情報セキュリティ 10 大脅威 2026」の解説書[組織編]と「2024 年度 中小企業における情報セキュリティ対策に関する実態調査」の報告書、「サプライチェーン強化に向けたセキュリティ対策評価制度」の構築方針の 4 本です(2026 年 9 月 26 日に確認し、引用が原文のまま在ることを確かめています)。実態調査の数は、2023 年度(2023 年 4 月〜2024 年 3 月)に不正アクセスを受けたと答えた中小企業についてのもので、手口は複数を選べる問いです。調べていないことは、実態調査の集め方の検証と、業種や規模ごとの内訳、ソフトウェアのつながりを経由した侵入の件数です。

資料 公表 このページで使ったところ
NIST の用語集(supply chain attack) 定義の出典は CNSSI 4009-2022 サプライチェーン攻撃の定義
IPA「情報セキュリティ 10 大脅威 2026」解説書[組織編] 2026 年 3 月 弱い部分を狙うこと、2 つのつながり、足掛かりにされた側の責任
IPA「2024 年度 中小企業における情報セキュリティ対策に関する実態調査」報告書 2025 年 5 月 取引先などを経由した侵入の割合
「サプライチェーン強化に向けたセキュリティ対策評価制度」構築方針(IPA のサイトで公開) 2026 年 3 月 委託先の負担、制度の開始時期

← 調査記事の一覧へ 比較する

編集部はベンダーからの掲載料・送客料・成果報酬を一切受け取りません。判定は編集部の調査記録にある一次資料から、機械で組み立てています。 相談内容はその場で回答に使うだけで、保存しません。
一覧: システム一覧 連携ツール(連携サービス)一覧 AI・自動化ツール一覧 稼働状況・障害情報
記載の誤り・掲載についてのご連絡 → 訂正・掲載のご依頼(無料・無条件・全社同一) 運営者情報