MENU

サイバーセキュリティ対策促進助成金とは?目的・対象経費・対象となる対策を解説

中小企業でも、サイバー攻撃や情報漏えいのリスクは他人事ではありません。

取引先とのメール、顧客情報、従業員情報、設計データ、クラウド上の業務データなど、日々の仕事で扱う情報は想像以上に多くあります。

もし不正アクセスやランサムウェア被害が起きると、業務停止、取引先への報告、復旧費用、信用低下など、経営に大きな影響が出る可能性があります。

サイバーセキュリティ対策促進助成金は、東京都内の中小企業等が企業秘密や個人情報などを守るために導入するセキュリティ設備・サービス等の費用を支援する助成金です。

UTM、ファイアウォール、VPN、EDR、ウイルス対策、メールセキュリティ、アクセス管理、ログ管理、暗号化、標的型メール訓練など、サイバー攻撃への備えに関わる幅広い対策が対象になります。

ただし、セキュリティ対策なら何でも対象になるわけではありません。

申請にはSECURITY ACTION二つ星の宣言が必要で、導入する設備やサービスも「サイバーセキュリティの向上」を主な目的としている必要があります。

また、助成率・助成額・対象経費は年度によって変わる可能性があるため、東京都の公式サイトや募集要項で最新情報を必ず確認しましょう。

申請前に、自社のセキュリティ課題と導入したい対策を整理しておくことが大切です。

目次

サイバーセキュリティ対策促進助成金とは

サイバーセキュリティ対策促進助成金とは、東京都内の中小企業等が自社の情報資産を守るために行うサイバーセキュリティ対策設備等の導入を支援する制度です。

企業秘密、個人情報、取引情報、業務データなどを保護する観点から、必要な機器やサービスの導入費用の一部が助成されます。

中小企業では、専任の情報システム担当者がいない、セキュリティ対策に十分な予算をかけにくい、どこから対策すればよいか分からないという悩みがよくあります。

サイバーセキュリティ対策促進助成金は、こうした企業が必要な対策を導入しやすくするための支援策として活用できます。

都内中小企業の情報資産を守るための助成金

サイバーセキュリティ対策促進助成金は、都内中小企業等の情報資産を守るための助成金です。

ここでいう情報資産とは、顧客情報や個人情報だけではありません。見積書、契約書、取引先情報、技術データ、設計図、販売管理データ、会計データ、クラウド上の業務データなど、事業活動に欠かせない情報全般が含まれます。

情報資産が流出したり、暗号化されて使えなくなったりすると、日常業務が止まるだけでなく、取引先や顧客への説明責任も発生します。

特に最近は、大企業を直接攻撃するのではなく、取引先である中小企業を狙うケースもあります。

セキュリティ対策が弱い企業が入口になり、サプライチェーン全体に被害が広がることもあるためです。

制度の位置づけを整理すると、次の通りです。

項目内容
目的都内中小企業等のサイバーセキュリティ向上
支援対象セキュリティ設備・サービス等の導入費用
主な保護対象企業秘密、個人情報、取引情報、業務データなど
活用場面不正アクセス、情報漏えい、ランサムウェア対策など
注意点SECURITY ACTION二つ星の宣言が必要

正直なところ、「うちは小さい会社だから狙われない」と考えるのは危険です。

中小企業でも、メール、クラウド、会計ソフト、受発注システム、社内サーバーなどを使っていれば、サイバー攻撃の入口になる可能性があります。

助成金を活用することで、必要な対策を後回しにせず、段階的に整えやすくなります。

サイバー攻撃や情報漏えい対策の導入を支援する

この助成金は、サイバー攻撃や情報漏えいへの対策導入を支援する制度です。

対象になるのは、単にパソコンを買い替える、通信回線を契約する、といった一般的なIT投資ではありません。

主な目的がサイバーセキュリティの向上であることが重要です。

中小企業でよくあるリスクとしては、次のようなものがあります。

リスク起こり得る影響
標的型メール添付ファイルやURLから不正プログラムに感染する
ランサムウェア社内データが暗号化され、業務が止まる
不正アクセス社内システムやクラウドに侵入される
情報漏えい顧客情報・取引先情報が外部に流出する
アカウント乗っ取りメールやクラウドサービスが不正利用される
内部不正・誤操作権限管理やログ管理不足で被害が広がる

サイバーセキュリティ対策促進助成金では、こうしたリスクに備えるための機器やサービスの導入が支援されます。

たとえば、ネットワークの入口を守る、端末上の不審な動きを検知する、メール攻撃を防ぐ、IDや権限を管理する、重要ファイルを暗号化する、従業員に標的型メール訓練を行うなどです。

実際の現場では、「ウイルス対策ソフトは入れているから大丈夫」と思っている企業もあります。

ただ、最近の攻撃はメール、クラウド、VPN、リモートアクセス、業務システムなど複数の経路から入ってきます。

ウイルス対策だけでは不十分な場合もあるため、自社の業務環境に合わせて多層的に守る視点が必要です。

情報資産を守るための設備導入を支援する制度

サイバーセキュリティ対策促進助成金は、都内中小企業等が企業秘密・個人情報・取引情報などを守るために導入するセキュリティ設備やサービスの費用を支援する制度です。

サイバー攻撃や情報漏えいは中小企業にも起こり得るため、早めに対策を整えることが大切です。

単なるIT機器の購入ではなく、サイバーセキュリティの向上につながる設備・サービスの導入が対象になります。

サイバーセキュリティ対策促進助成金の対象者

サイバーセキュリティ対策促進助成金の対象者は、主に東京都内で事業を行う中小企業者等です。

中小企業者、個人事業主、中小企業団体、中小企業グループなどが対象になり得ます。

ただし、法人形態や事業実態、所在地、SECURITY ACTION二つ星の宣言など、申請前に満たすべき条件があります。

制度の対象になるかどうかは、会社の規模だけで判断できません。

東京都内に事業所があるか、申請する設備等をどこに設置するか、セキュリティ対策として妥当な内容か、申請要件を継続して満たせるかなども確認が必要です。

東京都内に事業所がある中小企業者等

この助成金は、東京都内で事業を行う中小企業者等を対象としています。

申請対象には、中小企業者、個人事業主、中小企業団体、中小企業グループなどが含まれます。

業種ごとの資本金や従業員数の基準が関係するため、自社が中小企業者の範囲に入るかを確認する必要があります。

対象者を整理すると、次のようになります。

対象になり得る申請者確認したいポイント
中小企業者業種ごとの資本金・従業員数の基準を満たすか
個人事業主都内で事業実態があるか
中小企業団体組合等として要件を満たすか
中小企業グループ代表企業や構成企業の条件を満たすか
都内事業所対策設備等の設置場所が要件に合うか

注意したいのは、東京都内に本店があるか、事業所があるか、導入する設備をどこに設置するかです。

制度上、東京都内の事業所への設置が原則とされる場合がありますが、一定条件のもとで近隣県の事業所が扱われるケースもあります。

サーバーやクラウド、データセンターを使う場合は、設置場所や利用場所の扱いも確認しておきましょう。

また、主たる事業の業態から見て当然備えるべきセキュリティ対策と判断される場合は、採択されにくい可能性があります。

特に情報通信業など、もともと高度なセキュリティ対策が求められる業種では、導入目的や効果をより具体的に説明する必要があります。

SECURITY ACTION二つ星の宣言が必要

サイバーセキュリティ対策促進助成金を申請するには、SECURITY ACTION二つ星の宣言が必要です。

SECURITY ACTIONは、中小企業が情報セキュリティ対策に取り組むことを自己宣言する制度で、一つ星と二つ星があります。

この助成金では、二つ星の宣言が求められます。

二つ星では、自社診断を行い、情報セキュリティ基本方針を策定し、外部へ公開する取り組みが必要です。

単に「セキュリティに気をつけます」と言うだけではなく、自社として情報セキュリティ対策に取り組む姿勢を明確にすることが求められます。

SECURITY ACTIONの詳細は、IPAの公式ページで確認できます。

申請前に確認したい流れは、次の通りです。

準備項目内容
自社診断現在の情報セキュリティ対策状況を確認する
基本方針情報セキュリティ基本方針を作成する
外部公開基本方針をホームページ等で公開する
二つ星宣言SECURITY ACTION二つ星の宣言を完了する
書類準備宣言に関する書類を申請時に用意する

よくある相談として、「助成金の申請直前に二つ星を取ればいいですか?」というものがあります。

理屈としては間に合う場合もありますが、申請期間が短い助成金ではおすすめできません。

情報セキュリティ基本方針の作成や社内確認に時間がかかることもあります。

助成金の申請を検討し始めた段階で、早めに二つ星宣言の準備を進めておきましょう。

都内中小企業等で二つ星宣言が前提になる

サイバーセキュリティ対策促進助成金の対象者は、東京都内で事業を行う中小企業者、個人事業主、中小企業団体、中小企業グループなどです。申請にはSECURITY ACTION二つ星の宣言が必要になります。

自社が中小企業者の範囲に入るか、都内事業所の要件を満たすか、設備の設置場所が条件に合うかを確認し、二つ星宣言は申請前に余裕をもって進めておきましょう。

サイバーセキュリティ対策促進助成金の対象経費

サイバーセキュリティ対策促進助成金では、サイバーセキュリティ対策を実施するために必要な機器、ソフトウェア、クラウドサービス、標的型メール訓練などが対象経費になります。

具体的には、UTM、ファイアウォール、VPN、不正侵入検知、ウイルス対策、EDR、EPP、アクセス管理、ログ管理、暗号化、サーバーOS更新などです。

ただし、対象になるのは、主たる目的がサイバーセキュリティの向上にあるものです。

業務効率化や一般的なIT環境整備が主目的のもの、通信費、汎用機器、単なる更新、セキュリティ向上を伴わないサービス更新などは対象外になる場合があります。

見積書を取る段階で、対象経費と対象外経費を分けることが重要です。

セキュリティ機器の導入費

対象経費としてまず確認したいのが、セキュリティ機器の導入費です。社内ネットワークを守るUTM、ファイアウォール、VPN機器、不正侵入検知システムなどは、代表的な対象になり得ます。

これらは、外部からの攻撃や不正アクセスを防ぎ、ネットワークの入口を守るための対策です。

主な機器の例は、次の通りです。

機器・製品役割
UTM複数のセキュリティ機能をまとめてネットワークを守る
ファイアウォール不正な通信や外部からの侵入を制御する
VPN機器リモート接続を安全に行う
不正侵入検知システム不審な通信や攻撃の兆候を検知する
セキュリティスイッチネットワーク内部の安全性を高める

中小企業では、リモートワークやクラウド利用の増加により、ネットワークの入口が複雑になっています。

VPNを使っている場合でも、設定が古い、認証が弱い、ログを見ていないといった状態ではリスクが残ります。

セキュリティ機器を導入する際は、単に機器を買うだけでなく、自社のネットワーク構成に合った対策かどうかを確認しましょう。

また、導入予定の機器が会社規模に対して過剰と見なされると、審査で疑問を持たれる可能性があります。

必要な性能、台数、設置場所、守る対象を整理し、導入理由を説明できるようにしておくことが大切です。

セキュリティソフトウェアやクラウドサービスの利用料

セキュリティソフトウェアやクラウドサービスの利用料も、対象経費になり得ます。

代表的なものには、EDR、EPP、ウイルス対策、スパム対策、メールセキュリティ、クラウドセキュリティ、シングルサインオン、本人認証、アクセスログ管理、ファイル暗号化などがあります。

ソフトウェア・クラウドサービスの例は、次の通りです。

対策内容
EDR端末上の不審な挙動を検知・調査する
EPPウイルスやマルウェア感染を予防する
メールセキュリティ標的型メールやスパム、危険URLを防ぐ
アクセス管理利用者ごとにアクセス権限を制御する
本人認証多要素認証などでなりすましを防ぐ
ログ管理不正操作や異常なアクセスの記録を残す
暗号化ファイルやデータの漏えいリスクを下げる

クラウドサービス利用料は、助成対象期間内に契約し、支払いを完了した分が対象になる場合があります。

契約期間や支払い方法によって対象範囲が変わるため、月額費用・年額費用・初期費用・保守費の扱いを確認しましょう。

注意したいのは、単なるクラウドストレージや一般的な業務ソフトの利用料です。サイバーセキュリティ以外を目的とするサービスは対象外になる可能性があります。

たとえば、ファイル保管が主目的のストレージサービスや、一般的な業務効率化ソフトは、セキュリティ向上との関係を説明できないと対象になりにくいです。

標的型メール訓練などの対策費用

標的型メール訓練など、従業員向けの実践的な対策費用も対象になる場合があります。

標的型メール訓練とは、実際の攻撃メールに近い形式の訓練メールを送信し、従業員が不審メールに気づけるか、添付ファイルやURLを不用意に開かないかを確認する取り組みです。

中小企業では、どれだけセキュリティ機器を導入しても、従業員が不審メールを開いてしまうリスクは残ります。

メールは攻撃の入口になりやすいため、技術的な対策とあわせて、人の判断力を高める訓練も重要です。

標的型メール訓練で確認したい内容は、次の通りです。

確認項目内容
訓練対象者全従業員か、特定部署か
実施回数1回のみか、複数回実施するか
訓練内容添付ファイル型、URL誘導型、なりすまし型など
報告内容開封率、クリック率、改善提案など
教育との連動訓練後の研修や注意喚起があるか

標的型メール訓練だけで申請する場合は、通常の設備導入とは助成限度額が異なる扱いになることがあります。

令和8年度の情報では、標的型メール訓練のみの場合の助成限度額が設定されていますが、金額や条件は年度によって変わる可能性があるため、必ず募集要項で確認しましょう。

また、訓練費用は対象でも、一般的な教育資料作成費や操作説明費用は対象外になる場合があります。

対象経費はセキュリティ向上が主目的かで判断する

サイバーセキュリティ対策促進助成金の対象経費には、UTM、ファイアウォール、VPN、EDR、EPP、メールセキュリティ、アクセス管理、ログ管理、暗号化、クラウドサービス利用料、標的型メール訓練などがあります。

重要なのは、主たる目的がサイバーセキュリティの向上にあるかどうかです。

汎用機器、通信費、単なる更新、業務効率化が主目的のサービスは対象外になる可能性があるため、見積書の段階で対象経費を切り分けましょう。

サイバーセキュリティ対策促進助成金の助成率・助成額

サイバーセキュリティ対策促進助成金では、対象経費の一部が助成されます。

令和8年度の情報では、助成率は助成対象経費の1/2以内、助成限度額は500万円、助成金の下限額は10万円とされています。

標的型メール訓練のみで申請する場合は、通常の設備導入とは別の限度額が設定されています。

ただし、助成率や助成額は年度によって変わる可能性があります。

また、交付決定額はあくまで予定上限であり、完了検査の結果によって減額される場合があります。

最新の助成率・助成額・対象経費は、東京都の公式サイトや募集要項で必ず確認しましょう。

助成率は対象経費の一部

助成率は、対象経費の全額ではなく一部です。

令和8年度では、助成対象経費の1/2以内とされています。つまり、対象経費として認められる費用のうち、半分までが助成されるイメージです。残りは自己負担になります。

たとえば、助成対象経費が300万円の場合、助成率1/2なら助成金は最大150万円です。

ただし、見積書の中に対象外経費が含まれている場合、その部分は助成対象経費に入りません。

消費税や通信費、汎用機器、コンサルティング費用、書類作成費用などが対象外となる場合もあるため、見積もり内容を細かく確認する必要があります。

助成率を見るときのポイントは、次の通りです。

確認項目内容
助成率助成対象経費の何割まで支援されるか
自己負担助成されない残額を支払えるか
対象外経費助成率の計算対象に入らない費用はないか
支払時期助成金は後払いになるか
完了検査実際の支払内容で減額される可能性があるか

助成金は原則として後払いです。

導入時点では、企業側がまず支払いを行い、完了後の検査などを経て助成金が支払われます。そのため、自己資金や資金繰りもあわせて確認しておく必要があります。

助成限度額と下限額を確認する

サイバーセキュリティ対策促進助成金には、助成限度額と下限額があります。

令和8年度では、助成限度額は500万円、助成金の下限額は10万円です。

標的型メール訓練のみの申請では、通常の設備導入とは別に助成限度額が設定されています。

助成額の考え方を整理すると、次の通りです。

区分内容
助成率助成対象経費の1/2以内
助成限度額年度ごとの募集要項で確認
助成金の下限額年度ごとの募集要項で確認
標的型メール訓練のみ通常の設備導入とは別の限度額が設定される場合がある
支払い完了検査後の後払い

助成限度額が大きいからといって、必ず上限まで申請した方がよいわけではありません。

導入する設備の数量やスペックが企業規模に見合っているか、同等性能の製品と比べて価格が不自然に高くないかも確認されます。

実際の現場では、「せっかく助成金を使うなら大きな対策をまとめて入れたい」と考える企業もあります。

ただ、助成金では必要性と妥当性が重要です。守りたい情報資産、現在のリスク、導入後の効果を説明できる範囲で、過不足のない計画にすることが大切です。

対象経費と対象外経費を分けて見積もる

助成金申請でつまずきやすいのが、対象経費と対象外経費の混在です。見積書に「セキュリティ対策一式」とだけ書かれていると、どの費用が対象になるのか判断しにくくなります。

申請前に、物品購入費、設置費、クラウドサービス利用料、標的型メール訓練費などを分けて見積もることが重要です。

対象外になりやすい費用には、次のようなものがあります。

対象外になりやすい費用注意点
通信費プロバイダ利用料や通信料は対象外になりやすい
汎用機器パソコン、スマートフォン、タブレット等は対象外になりやすい
コンサルティング費用導入コンサルや申請書作成費は対象外になりやすい
教育費用操作説明や一般的な教育費は対象外になる場合がある
リース・割賦リースや割賦販売は対象外になる場合がある
中古品中古品購入は対象外になりやすい
単なる更新セキュリティ向上を伴わない更新は対象外になりやすい

特に注意したいのは、更新申請です。期限切れや老朽化を理由に同じような機器へ入れ替えるだけでは、セキュリティ向上が説明できず、対象外になる可能性があります。

更新前と更新後で何が改善されるのか、検知機能、管理機能、認証機能、ログ取得、暗号化などの面から説明できるようにしましょう。

助成額は上限だけでなく対象経費の内訳が重要

サイバーセキュリティ対策促進助成金の助成率は、対象経費の一部です。

令和8年度では助成率1/2以内、助成限度額や下限額が設定されていますが、条件は年度によって変わる可能性があります。

標的型メール訓練のみの場合も、通常の設備導入とは異なる限度額になる場合があるため、募集要項で確認しましょう。

大切なのは、上限額だけを見るのではなく、見積書の中で対象経費と対象外経費を分けることです。

申請前に自社のセキュリティ課題を整理しておく

サイバーセキュリティ対策促進助成金を活用する前に、自社のセキュリティ課題を整理しておくことが重要です。助成金は、単にセキュリティ製品を安く導入するための制度ではありません。

どの情報を守るために、どのリスクへ備え、どの対策を導入するのかを説明できる必要があります。

特に、UTM、EDR、メールセキュリティ、アクセス管理、ログ管理、暗号化、標的型メール訓練などは、それぞれ守れる範囲が異なります。

自社の課題に合わない対策を選ぶと、導入後に使いこなせないだけでなく、申請内容の説得力も弱くなります。

守りたい情報資産を洗い出す

まず整理したいのは、自社が守るべき情報資産です。情報資産とは、企業活動に必要な情報やデータのことです。

顧客情報、取引先情報、従業員情報、設計データ、営業資料、契約書、会計データ、クラウド上の業務データなどが含まれます。

守りたい情報資産を洗い出すと、必要な対策が見えやすくなります。

情報資産想定されるリスク
顧客情報個人情報漏えい、信用低下、損害賠償リスク
取引先情報サプライチェーン攻撃、取引停止リスク
設計データ技術流出、競争力低下
従業員情報個人情報漏えい、社内トラブル
会計データ改ざん、業務停止、復旧負担
クラウドデータアカウント乗っ取り、不正閲覧

たとえば、顧客情報を多く扱う企業ならアクセス管理や暗号化が重要になります。リモートワークが多い企業ならVPNや本人認証、端末管理が必要です。

メールで取引先とやり取りする機会が多い企業なら、メールセキュリティや標的型メール訓練の優先度が上がります。

現在の対策状況を確認する

次に、現在の対策状況を確認します。

ウイルス対策ソフトは入っているか、ファイアウォールはあるか、VPNは安全に運用されているか、クラウドの権限設定は適切か、ログを確認できる仕組みがあるかなどを見ていきます。

確認したい項目は、次の通りです。

確認項目見るべきポイント
ネットワーク対策UTM、ファイアウォール、VPN、不正侵入検知
端末対策EDR、EPP、ウイルス対策、端末管理
メール対策スパム対策、危険URL検知、添付ファイル対策
アクセス管理ID管理、権限設定、多要素認証
ログ管理誰がいつ何をしたか記録できるか
暗号化重要ファイルや通信を保護できているか
教育・訓練不審メールや情報管理への意識があるか

現場では、「ウイルス対策ソフトは入っているが、退職者のアカウントが残っている」「VPNは使っているが多要素認証がない」「ログは取っているが誰も見ていない」といったケースがあります。

製品を導入しているかだけでなく、運用できているかまで確認することが大切です。

助成対象になる対策と優先順位を決める

最後に、助成対象になる対策と優先順位を決めます。一度にすべてのセキュリティ製品を導入する必要はありません。

自社のリスクが高い部分から順番に対策する方が、導入後も運用しやすくなります。

優先順位の考え方は、次の通りです。

課題優先しやすい対策
外部からの攻撃が心配UTM、ファイアウォール、不正侵入検知
リモートワークが多いVPN、本人認証、アクセス管理
端末感染が心配EDR、EPP、ウイルス対策
メール攻撃が多いメールセキュリティ、標的型メール訓練
権限管理が不安シングルサインオン、多要素認証、アクセス管理
情報流出を防ぎたい暗号化、ログ管理、アクセス制御

助成金を使う場合は、導入する対策が自社の課題に合っていることを説明できるようにしておきましょう。

守るべき情報、現在の不足、導入後の改善効果がつながっていると、申請内容に説得力が出ます。

申請前の課題整理で対策の説得力が高まる

サイバーセキュリティ対策促進助成金を活用する前に、守りたい情報資産、現在の対策状況、優先すべき対策を整理しておくことが大切です。

UTM、EDR、メールセキュリティ、アクセス管理、ログ管理、暗号化、標的型メール訓練などは、それぞれ役割が異なります。

自社のリスクに合った対策を選ぶことで、導入後の効果が出やすくなり、申請内容の説得力も高まります。

まとめ|サイバーセキュリティ対策促進助成金は都内中小企業の防御力を高める制度

サイバーセキュリティ対策促進助成金は、東京都内の中小企業等が企業秘密・個人情報・取引情報などを守るために導入するセキュリティ設備やサービスの費用を支援する制度です。

中小企業でも、標的型メール、不正アクセス、ランサムウェア、情報漏えいなどのリスクは高まっています。

セキュリティ対策を後回しにしている企業にとって、導入費用の負担を抑えながら対策を進める選択肢になります。

対象者は、都内で事業を行う中小企業者、個人事業主、中小企業団体、中小企業グループなどです。申請にはSECURITY ACTION二つ星の宣言が必要です。

二つ星では、自社診断や情報セキュリティ基本方針の策定・外部公開などが関係するため、申請直前ではなく早めに準備しておくと安心です。

対象経費には、UTM、ファイアウォール、VPN、不正侵入検知、ウイルス対策、EDR、EPP、アクセス管理、ログ管理、暗号化、サーバーOS更新、クラウドサービス利用料、標的型メール訓練などがあります。

ただし、通信費、汎用機器、コンサルティング費用、申請書類作成費、単なる更新などは対象外になる場合があります。

サイバーセキュリティ対策促進助成金を検討するときのポイントは、次の通りです。

確認ポイント内容
対象者都内中小企業者等に該当するか
申請要件SECURITY ACTION二つ星を宣言しているか
対象経費導入予定の機器・サービスが助成対象か
助成率・助成額助成率、上限額、下限額を確認する
見積書対象経費と対象外経費を分ける
導入目的サイバーセキュリティ向上が主目的か
課題整理守りたい情報資産と優先対策を明確にする
最新情報東京都の公式サイトや募集要項を確認する

助成金をうまく活用するには、製品選びから始めるのではなく、自社のセキュリティ課題を整理することが重要です。

顧客情報、取引先情報、クラウドデータ、設計データなど、守るべき情報を洗い出し、現在の対策に不足がないか確認しましょう。

そのうえで、UTM、EDR、メールセキュリティ、アクセス管理、ログ管理、暗号化、標的型メール訓練など、自社に必要な対策を優先順位づけして申請準備を進めることが大切です。

この記事を書いた人

目次