では、なぜ小売やホテルでは影響が広がったのか。侵入経路が公表されていない段階で、どこから入られたかを論じるのは早い。ただ、影響の出方からは一つの構造が読み取れる。
京王ポイントはスーパーでもドラッグストアでも使える。会員基盤、決済、予約、問い合わせ窓口――利便性を高め、運用コストを抑えるために共通化してきた仕組みほど、中心のサーバーが攻撃を受けると、複数の会社に同時に影響が出る。
もう一つ見落とせないのが、被害の拡大を防ぐための「遮断」そのものが及ぼす影響だ。
「ランサムウェアの初動でネットワークを切るのは正しい判断です。ただ、切った瞬間に外部の決済網や予約サイトとの連携も止まる。暗号化された範囲と、遮断によって止めざるを得なかった範囲は、必ずしも一致しません。グループで基盤を共有していると、安全のための遮断が、本来は無事なはずの業務まで止めてしまう。平時から『どこを切れば何が止まるか』を把握できている企業は、まだ多くないのが実情です」(同)
ITとOTの分離が守りの成功例だとすれば、IT同士の結び付きは、効率化の裏側でリスクが集まる場所でもある。
鉄道を中心に不動産、流通、ホテル、レジャーを束ね、沿線の価値を高める。これは日本の大手私鉄に共通するビジネスモデルで、共通ポイントや会員IDでグループ内の回遊を促す戦略も広く採られている。他社に同じ弱点があると決めつけることはできないが、構造が似ていれば、点検すべき論点も似てくる。
統計もこのリスクを裏付けている。警察庁が9月10日に公表した資料によると、2026年上半期に報告されたランサムウェア被害は123件で、半期としては統計開始以来の最多となった。感染経路が判明した36件のうち18件はVPN機器、9件はリモートデスクトップ経由で、外部とつながる入り口が主な侵入口になっている。調査・復旧費用は、有効回答35件のうち21件が1000万円以上だった。
被害が自社の外まで広がる例も記憶に新しい。2025年10月のアスクルのランサムウェア被害では、同社に物流を委託していた良品計画やロフトのネット通販まで停止に追い込まれた。
「攻撃者は企業グループの組織図を見て攻めてくるわけではありません。インターネットに露出した機器を機械的に探し、入れたところから内部に広がっていく。親会社の対策がどれだけ厚くても、子会社や委託先の機器一台、管理者アカウント一つが入り口になれば同じことです。グループ経営では、いちばん手薄な拠点の水準が全体の水準になると考えたほうがいい」(同)
今回の件から、多角化企業が点検すべき論点は大きく三つある。
一つ目は、「共通化」と「隔離」の両立だ。グループで基盤を共有する利点は大きく、元に戻す必要はない。ただしネットワークを区画に分け、ある会社や機能で異常が起きたときにその区画だけを切り離せる設計にしておく。遮断が全体の停止にならないようにする、という発想である。
二つ目は、子会社や委託先まで含めた統制だ。VPN機器の棚卸し、パッチの適用、多要素認証といった基本対策が、グループの隅々まで同じ水準で回っているか。経済産業省は取引先の対策水準を星の数で示す「サプライチェーン強化に向けたセキュリティ対策評価制度」を2026年度末ごろに始める方針で、グループ内の基準づくりにも参考になる。
三つ目は、システムが止まったときに現場がどう動くかだ。現金だけの会計、対面でのチェックイン、電話での申し込み受付。今回も各社は手作業に切り替えて営業を続けている。こうした代替手段を、何日間、どの規模で回せるのか。事前に決めてあるかどうかで、顧客への影響は大きく変わる。