米国の平均データ侵害コストは2025年に過去最高の$10.22 millionに達し、世界平均の約2.3倍となった(IBM, Cost of a Data Breach Report 2025)。 しかし世界平均は9%下落して$4.44 millionとなり、これは5年ぶりの初めての減少であり、AI支援による防御が平均侵害ライフサイクルを241 daysに短縮したことが要因である(IBM, Cost of a Data Breach Report 2025)。件数は逆方向に動いた。Identity Theft Resource Centerは2025年に米国で過去最多となる3,322件のデータ漏洩を記録し、5%増加した(ITRC, 2025 Annual Data Breach Report)。ランサムウェアは現在、侵害の44%に関与しており、人的要素は60%に存在する(Verizon, 2025 DBIR)。この分析は、IBM Cost of a Data Breach Report、ITRC Annual Data Breach Report、Verizon DBIR、そしてFBI IC3、Sophos、HHS Office for Civil Rightsを含む他の4件の一次情報源からのデータを統合している。
TL;DR
- 世界の平均侵害コストは2025年に$4.44 millionで、5年ぶりの初の減少となった(IBM, Cost of a Data Breach Report 2025)。
- 米国の平均は過去最高の$10.22 millionに達し、世界平均の約2.3倍である(IBM, Cost of a Data Breach Report 2025)。
- 米国は2025年に過去最多となる3,322件のデータ漏洩を記録し、5%増加した(ITRC, 2025 Annual Data Breach Report)。
- 被害者通知件数はメガ侵害の減少に伴い79%減少して278.8 millionとなった(ITRC, 2025 Annual Data Breach Report)。
- ランサムウェアは侵害の44%に出現し、前年比で37%増加した(Verizon, 2025 DBIR)。
- アナリストは22,000件を超えるインシデントのうち12,195件の確認された侵害をレビューした(Verizon, 2025 DBIR)。
- 平均侵害ライフサイクルは241 daysに短縮され、9年間で最低となった(IBM, Cost of a Data Breach Report 2025)。
- インターネット犯罪による損失は2025年に$20.877 billionに達し、26%増加した(FBI, IC3 Internet Crime Report 2025)。
- 2025年、710件のヘルスケア侵害で61.6 million件の記録が漏洩した(HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report)。
- 2025年6月の認証情報漏洩で約16 billion件のログイン記録が露出した(Cybernews, 2025)。
- ランサムウェア復旧コストの中央値は44%下落して$1.53 millionとなった(Sophos, State of Ransomware 2025)。
1. 侵害のコスト
IBMの2025年版レポートの見出しは分裂した状況を示している。世界の平均コストは2020年以来初めて下落したが、この下落はほぼ全面的に検知速度の向上によるものであり、攻撃が安価になった兆候ではない。米国では、平均侵害コストが9%上昇して過去最高の$10.22 millionに達した一方、世界の数値は$4.44 millionに下落した。このギャップは、積極的なクラスアクション訴訟、エスカレートする規制罰金、そして50州分の義務的通知法によって生じている。ヘルスケアは15年連続で最もコストのかかる業界であり続け、セキュリティAIと自動化を広範に活用した組織は、どちらも活用しなかった組織に比べて1件あたり約$1.9 million少ない支出で済んだ。完全な方法論はIBM Cost of a Data Breach Report 2025に記載されている。
| 指標 | 値 | 出典 |
|---|---|---|
| 世界の平均侵害コスト、2025年 | $4.44M (down 9%, first decline in 5 years) | IBM, Cost of a Data Breach Report 2025 |
| 米国の平均侵害コスト | $10.22M (record high, ~2.3x global) | IBM, Cost of a Data Breach Report 2025 |
| 最もコストの高い業界(ヘルスケア) | $7.42M (15th consecutive year) | IBM, Cost of a Data Breach Report 2025 |
| 2番目にコストの高い業界(金融サービス) | $5.56M | IBM, Cost of a Data Breach Report 2025 |
| 最高 / 最低地域 | Middle East $7.29M / Brazil $1.22M | IBM, Cost of a Data Breach Report 2025 |
| 広範なAI + 自動化による節約額 | ~$1.9M lower per incident | IBM, Cost of a Data Breach Report 2025 |
文脈:IBMの数値は2024年3月から2025年2月の間に侵害を受けた600の組織に基づいており、そのほぼ3分の2が依然として復旧中であり、通常100 days以上を要すると回答している。
2. 侵害件数と被害者数
侵害件数と被害者数は2025年に逆方向に動き、この乖離が今年最も重要なニュアンスである。侵害は新たな記録を打ち立てたが、通知を受けた人数は激減した。被害者通知件数は79%減少して278.8 millionとなり、2024年の1.37 billionから減少した。これは純粋に2025年に前年規模のメガ侵害が1件も発生しなかったためである。金融サービスは2年連続で最も攻撃を受けたセクターであり、この変化についてITRCは、長期的な詐欺を可能にする銀行口座番号のような静的な識別子を優先する犯罪者によるものだとしている。完全な内訳はITRC 2025 Annual Data Breach Reportを参照。
| 指標 | 値 | 出典 |
|---|---|---|
| 米国のデータ漏洩件数、2025年 | 3,322 (record, +5% vs 2024) | ITRC, 2025 Annual Data Breach Report |
| 過去の史上最高値(2023年) | 3,202 | ITRC, 2025 Annual Data Breach Report |
| 5年間での漏洩件数の増加 | +79% | ITRC, 2025 Annual Data Breach Report |
| 被害者通知件数、2025年 | 278,827,933 (down 79% vs 2024’s 1,367,117,021) | ITRC, 2025 Annual Data Breach Report |
| 最も侵害されたセクター(金融サービス) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| ヘルスケア / 専門サービス | 534 / 478 compromises | ITRC, 2025 Annual Data Breach Report |
| 製造業 / 教育 | 299 / 188 compromises | ITRC, 2025 Annual Data Breach Report |
| 最大の単一露出(認証情報漏洩) | ~16 billion login records, 30 datasets | Cybernews, 2025 |
この16 billionという数字は、infostealerと過去の侵害データを集約したものであり、単一の新規ハッキングではない。そのため再利用・盗用されたパスワードがリスク像を支配している。当社のパスワードセキュリティ統計まとめでは、認証情報の再利用について詳しく解説している。
3. 攻撃ベクトルと根本原因
侵入経路は変化している。脆弱性の悪用が急増し、現在では盗まれた認証情報と並ぶ主要な侵入口となっている一方、フィッシングは依然として一般的であるものの、相対的な割合は縮小した。盗まれた認証情報は、侵害の22%で単独最多の初期ベクトルであり続け、人的要素は60%に存在した(Verizon, 2025 DBIR)。第三者の関与は30%へと倍増し、ベンダーの脆弱な管理があなたの侵害になり得ることを改めて示している。IBMのデータには新しいリスクカテゴリーが浮上した。許可されていない「shadow AI」ツールに関連する侵害はより高コストであり、ほぼ常にアクセス制御の欠如を伴っていた。完全な資料はVerizon 2025 Data Breach Investigations Reportに文書化されている。より広範な脅威の状況については、当社のサイバーセキュリティ統計まとめを参照。
| 指標 | 値 | 出典 |
|---|---|---|
| 侵害における人的要素 | 60% | Verizon, 2025 DBIR |
| 認証情報の悪用(最上位の初期ベクトル) | 22% | Verizon, 2025 DBIR |
| 脆弱性の悪用 | 20% (+34% year over year) | Verizon, 2025 DBIR |
| フィッシング | 15% of breaches | Verizon, 2025 DBIR |
| 第三者の関与 | 30% (doubled) | Verizon, 2025 DBIR |
| スパイ活動を動機とする侵害 | 17% (+163%) | Verizon, 2025 DBIR |
| shadow AIが関与する侵害 | $4.63M average (+$670K premium) | IBM, Cost of a Data Breach Report 2025 |
| アクセス制御を欠くAI関連インシデント | 97% | IBM, Cost of a Data Breach Report 2025 |
外れ値:スパイ活動を動機とする攻撃者は、侵入の70%で脆弱性を悪用しており、全動機の平均をはるかに上回っている(Verizon, 2025 DBIR)。
4. 検知と対応の時間
速度は今やコストに対する最大のレバーとなっている。IBMのデータは、封じ込め時間がほぼ線形に金額と相関することを示しており、業界はついにこの数値を動かした。侵害を特定し封じ込めるまでの平均時間は241 daysに短縮され、これは9年間で最低の水準である。内訳は検知に181 days、封じ込めに60 daysである。侵害の半数は依然として社内チームによって発見されたが、5件に1件近くは攻撃者自身によって暴露されており、これはコストと評判の両面で最悪の発見経路である。エッジデバイスは依然として弱点であり続けている。攻撃者は新しいVPNやファイアウォールの欠陥をほぼ即座に武器化する。検知に関する数値はIBM Cost of a Data Breach Report 2025によるものである。
| 指標 | 値 | 出典 |
|---|---|---|
| 平均侵害ライフサイクル、2025年 | 241 days (lowest in 9 years) | IBM, Cost of a Data Breach Report 2025 |
| 検知 / 封じ込めの内訳 | 181 days / 60 days | IBM, Cost of a Data Breach Report 2025 |
| 封じ込めが200 days超の場合のコスト増加分 | +$1.14M | IBM, Cost of a Data Breach Report 2025 |
| 侵害の発見経路 | Internal 50% / third party 31% / attacker 19% | IBM, Cost of a Data Breach Report 2025 |
| Edge/VPNの欠陥:大規模悪用までの時間 | 0 days (median) | Verizon, 2025 DBIR |
| パッチが適用されたEdge/VPNの欠陥 | Only 54% (32-day median fix) | Verizon, 2025 DBIR |
文脈:攻撃者によって暴露された侵害は平均で$5.08 millionのコストがかかった一方、企業自身のセキュリティチームが侵入を発見した場合は$4.18 millionだった(IBM, Cost of a Data Breach Report 2025)。
5. ランサムウェアの経済学
ランサムウェアはより蔓延している一方で、多くの被害者にとって攻撃者にもたらす収益性はより低くなっている。現在、侵害の44%に関与しているが、より多くの組織が支払いを拒否し、バックアップからより早く復旧するようになったことで、支払額と復旧コストの両方が大幅に低下した。身代金支払いの中央値は半減して$1 millionとなり、平均復旧コスト(身代金を除く)は44%下落して$1.53 millionとなった。これはSophosによる3,400組織を対象とした調査による。2つの主要なデータセットは支払額の規模において食い違っており、これは異なる母集団による産物である。Verizonの侵害コーパスには多くの小規模被害者が含まれる一方、Sophosは従業員100人から5,000人の企業を調査対象とした。詳細はSophos State of Ransomware 2025レポートに記載されている。攻撃グループの傾向については、当社のランサムウェア統計の詳細分析を参照。
| 指標 | 値 | 出典 |
|---|---|---|
| 侵害におけるランサムウェアの存在 | 44% (+37% year over year) | Verizon, 2025 DBIR |
| 中小企業の侵害におけるランサムウェア | 88% (vs 39% at large enterprises) | Verizon, 2025 DBIR |
| 身代金支払いの中央値(侵害コーパス) | $115K; 64% of victims refused to pay | Verizon, 2025 DBIR |
| 身代金支払いの中央値(調査) | $1M (down 50% from $2M) | Sophos, State of Ransomware 2025 |
| 平均復旧コスト、身代金を除く | $1.53M (down 44%) | Sophos, State of Ransomware 2025 |
| 当初の要求額に対して支払われた身代金の割合 | 85% on average | Sophos, State of Ransomware 2025 |
| 1週間以内に完全復旧 | 53% (up from 35%) | Sophos, State of Ransomware 2025 |
乖離に関する注記:$115K(Verizon)と$1M(Sophos)の中央値の差は、サンプル構成の違いを反映したものであり、矛盾ではない。いずれも自己申告によるものである。
6. 猛攻を受けるヘルスケア
ヘルスケアは依然として最も影響の大きい侵害セクターであり、2025年は露出した個人の実数が4分の3以上減少したにもかかわらず、件数ベースでは過去最多を記録した。500件以上の記録を伴う710件の侵害が61.6 million人に影響を与え、2024年の289 millionから78.7%減少した。これも改善されたセキュリティではなく、メガ侵害の影響によるものである。この分野の構造的な露出は続いている。医療記録は違法市場で決済カードよりもはるかに高値で取引され、HIPAA罰金は高額であり、検知の遅延も平均より長く続く。数値はHHS Office for Civil Rightsのポータルから集計されたもので、HHS OCR侵害ポータルとHIPAA Journalの年次分析で報告されている。
| 指標 | 値 | 出典 |
|---|---|---|
| ヘルスケア侵害(500件以上の記録)、2025年 | 710 | HIPAA Journal / HHS OCR, 2025 Healthcare Data Breach Report |
| 影響を受けた個人数、2025年 | 61,556,256 (down 78.7% from 2024) | HIPAA Journal / HHS OCR, 2025 |
| メガ侵害(100万人以上) | 9 (vs 18 in 2024) | HIPAA Journal / HHS OCR, 2025 |
| 2025年最大の侵害(Aflac) | 13,924,906 individuals | HIPAA Journal / HHS OCR, 2025 |
| 平均 / 中央値の侵害規模 | 86,699 / 4,011 individuals | HIPAA Journal / HHS OCR, 2025 |
| 侵害箇所:ネットワークサーバー / メール | 61.5% / 24.9% | HIPAA Journal / HHS OCR, 2025 |
| 事業体内訳:プロバイダー / 提携先 / プラン | 57.5% / 35.8% / 6.5% | HIPAA Journal / HHS OCR, 2025 |
| 記録上最大の米国ヘルスケア侵害 | Change Healthcare, 192.7M | HHS OCR (2024 incident, total finalized) |
注記:Change Healthcareは2024年の攻撃であり、その最終集計である192.7 millionは後になって確認された。年を明記した上で、最新の史上最大のベンチマークとして含めている。
7. 人的・金銭的影響
侵害は詐欺による損失へと転化し、その影響は個人に最も重くのしかかる。FBIの2025年の集計は、この被害が加速していることを示している。米国のインターネット犯罪による損失は2025年に$20.877 billionに達し、前年比で26%増加した。これは100万件を超える苦情にわたるものである。個人データ侵害はそれ自体で67,456件の苦情カテゴリーを構成したが、下流の被害はフィッシング、恐喝、ビジネスメール詐欺に現れている。高齢のアメリカ人は損失の不釣り合いに大きな割合を負った。完全なデータセットはFBI IC3 2025 Internet Crime Reportである。侵害に起因する詐欺については、当社のアイデンティティ盗難統計まとめでさらに詳しく取り上げている。
| 指標 | 値 | 出典 |
|---|---|---|
| インターネット犯罪の苦情件数、2025年 | 1,008,597 | FBI, IC3 Internet Crime Report 2025 |
| 報告された損失総額 | $20.877B (+26% vs 2024) | FBI, IC3 Internet Crime Report 2025 |
| 苦情1件あたりの平均損失額 | $20,699 | FBI, IC3 Internet Crime Report 2025 |
| 個人データ侵害の苦情件数 | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| フィッシング / なりすましの苦情(最多タイプ) | 191,561 | FBI, IC3 Internet Crime Report 2025 |
| 60歳以上の被害者の損失額 | $7.7B (201,266 complaints) | FBI, IC3 Internet Crime Report 2025 |
| ビジネスメール詐欺による損失額 | $3.046B | FBI, IC3 Internet Crime Report 2025 |
外れ値:暗号資産関連の苦情だけで、2025年の損失総額のうち$11.37 billionを占めた(FBI, IC3 Internet Crime Report 2025)。
まとめ:数字で見るデータ侵害
| 指標 | 値 | 出典 |
|---|---|---|
| 世界の平均侵害コスト | $4.44M | IBM, Cost of a Data Breach Report 2025 |
| 米国の平均侵害コスト | $10.22M | IBM, Cost of a Data Breach Report 2025 |
| ヘルスケアの平均侵害コスト | $7.42M | IBM, Cost of a Data Breach Report 2025 |
| 平均侵害ライフサイクル | 241 days | IBM, Cost of a Data Breach Report 2025 |
| 米国のデータ漏洩件数、2025年 | 3,322 (record) | ITRC, 2025 Annual Data Breach Report |
| 被害者通知件数、2025年 | 278.8M (down 79%) | ITRC, 2025 Annual Data Breach Report |
| 最も侵害されたセクター(金融サービス) | 739 compromises | ITRC, 2025 Annual Data Breach Report |
| 分析された確認済み侵害数 | 12,195 (of 22,000+ incidents) | Verizon, 2025 DBIR |
| 侵害に占めるランサムウェアの割合 | 44% | Verizon, 2025 DBIR |
| 侵害における人的要素 | 60% | Verizon, 2025 DBIR |
| 認証情報の悪用(最上位ベクトル) | 22% | Verizon, 2025 DBIR |
| ランサムウェア復旧コストの中央値 | $1.53M | Sophos, State of Ransomware 2025 |
| 身代金支払いの中央値(調査) | $1M | Sophos, State of Ransomware 2025 |
| ヘルスケア侵害(500件以上の記録) | 710 | HIPAA Journal / HHS OCR, 2025 |
| 漏洩したヘルスケア記録数 | 61.6M | HIPAA Journal / HHS OCR, 2025 |
| 米国のインターネット犯罪による損失 | $20.877B | FBI, IC3 Internet Crime Report 2025 |
| 個人データ侵害の苦情件数 | 67,456 | FBI, IC3 Internet Crime Report 2025 |
| 最大の単一露出(認証情報) | ~16 billion records | Cybernews, 2025 |
方法論と出典
データは、H1 2026に発表され2025年の活動を対象とする一次年次報告書、政府の侵害ポータル、独自調査から直接数値を集計して収集し、可能な限り複数のレポート間でコストと件数の数値を相互参照した。
- IBM, Cost of a Data Breach Report 2025(600の被侵害組織の分析、2024年3月から2025年2月)- ibm.com/reports/data-breach
- Identity Theft Resource Center, 2025 Annual Data Breach Report(2026年1月発表)- idtheftcenter.org
- Verizon, 2025 Data Breach Investigations Report(22,000+ incidents, 12,195 confirmed breaches)- verizon.com/business/resources/reports/dbir
- Sophos, State of Ransomware 2025(17カ国3,400組織を対象とした調査)- sophos.com/state-of-ransomware
- FBI Internet Crime Complaint Center, 2025 Internet Crime Report - ic3.gov
- HHS Office for Civil Rights breach portalおよびHIPAA Journal, 2025 Healthcare Data Breach Report - ocrportal.hhs.gov
- Cybernews research、16 billion件の認証情報露出の開示(2025年6月)
Data watch:これらの一部は定期的な年次刊行物であり、まもなく新版が発行される予定である。IBMのCost of a Data Breach Reportは通常7月下旬に発表されるため、2026年版(2025~2026年データ)は近く発表される見込みである。Verizon DBIRは毎年春に発表されており、本稿執筆時点で2026年版DBIRはすでに公開されている。Sophosは毎年6月にState of Ransomwareを更新し、FBI IC3とITRCの年次報告書は翌年の第1四半期に更新される。新しい数値が発表され次第、随時反映していく。
最終更新日:2026年7月16日。
このページは新しいデータが公開され次第、四半期ごとに見直し・更新している。