コンテンツにスキップ
10大脅威はどのような手続きで選定されているか。

前年に発生した社会的影響の大きい事故や攻撃の状況から IPA が脅威候補を選び、 研究者や企業の実務担当者など約 250 名からなる「10大脅威選考会」の審議・投票を経て決定される。 IPA が単独で順位を決めているわけではない。

個人向けの 10 大脅威は順位付きで示されているか。

いない。個人向けは五十音順で示されており、順位ではない。組織向けだけが順位付きである。 この違いを取り違えると「個人向けの 1 位」という存在しないものを答えてしまう。

2026 年版の組織向けの 3 位は何か。

「AI の利用をめぐるサイバーリスク」が組織向けの 3 位に入っている。

IPA は「情報セキュリティ10大脅威 2026」を、2025 年に発生した社会的影響の大きい事案をもとに選定し、組織向けと個人向けに分けて公表している。

IPA「情報セキュリティ10大脅威 2026」の個人向けの脅威(五十音順。順位ではない)

個人向けの脅威
インターネット上のサービスからの個人情報の窃取
インターネット上のサービスへの不正ログイン
インターネットバンキングの不正利用
クレジットカード情報の不正利用
サポート詐欺(偽警告)による金銭被害
スマホ決済の不正利用
ネット上の誹謗・中傷・デマ
フィッシングによる個人情報等の詐取
不正アプリによるスマートフォン利用者への被害
メールやSNS等を使った脅迫・詐欺の手口による金銭要求

組織向けの脅威は順位付きで公表されている(一覧は「脅威の種類」のノートを参照)。

IPA は「情報セキュリティ10大脅威 2026」を 2026 年 1 月 29 日に決定して公表している。 2025 年に発生した社会的に影響が大きかった事故や攻撃の状況などから IPA が脅威候補を選定し、 情報セキュリティ分野の研究者や企業の実務担当者など約 250 名からなる「10大脅威選考会」が 審議・投票を経て決定したものである。組織向けと個人向けの 2 つの視点でそれぞれ 10 件が示されており、 組織編には解説書とプレゼンスライド、個人編にはハンドブックと対策マッピングシートが併せて公開されている。

対象が組織と個人の両方であること

Section titled “対象が組織と個人の両方であること”

10大脅威は組織向けと個人向けを分けて公表している。組織向けにはランサム攻撃やサプライチェーンを狙った攻撃が並び、 個人向けには不正ログイン、フィッシング、サポート詐欺、スマホ決済の不正利用が並ぶ。

個人向けの一覧が五十音順であって順位ではない点には注意が必要である。 組織向けだけが順位付きで、個人向けは順位を付けずに並べられている。

組織向けでは「ランサム攻撃による被害」が 1 位、「サプライチェーンや委託先を狙った攻撃」が 2 位、 「AI の利用をめぐるサイバーリスク」が 3 位に置かれている。 順位が付いた理由は、ここで根拠にした資料の範囲には書かれていない。

前提

関連