M&Aでサイバー事故の履歴はどう見られる?買い手が確認する4項目と価格への影響を解説

2026.09.29

公開日:2026.09.29

2026.09.29

2026.09.29

更新日:2026.09.29

2026.09.29

M&Aでサイバー事故の履歴はどう見られる?買い手が確認する4項目と価格への影響を解説

過去のサイバー事故は、M&Aの調査で把握されます。

買い手候補が確認する4つの項目、価格と契約条件への3つの反映、報告していなかった場合のリスク、売却前に整える記録、開示の仕方と秘密保持を売り手視点で解説します。

数年前にウイルス感染があったが、大事にはならなかったので記録も残していない。売却の調査で、こうした過去が問われます。事故があったこと自体より、記録が残っていないことが買い手候補の評価に影響します。報告義務の対象だった事案であれば、履行の有無は外部にも記録されており、隠し続けることは困難です。

本記事では、買い手候補が確認する4つの項目と価格への反映を示したうえで、報告していなかった場合のリスクを解説します。あわせて、売却前に整える記録と開示の仕方を示します。

オーナーズ株式会社では、売り手に特化したFA(ファイナンシャル・アドバイザー)サービスを展開しています。専属のエージェントがお客様の理想の取引実現に向けて、お客様のご希望に即したサービスをとことん提供いたします。よりよい評価額での売却に向けたアドバイスを受けられるだけでなく、余計な仲介手数料を削減した案件成約も実現可能です。 また、具体的な買いニーズを持っている企業のほか、業界・買い手企業分析に基づき事業親和性の高い企業を買い手候補としてご提案します。大手金融機関や大手M&A仲介、M&Aマッチングサービスとも連携しているため、買い手探索のルートが豊富です。 まずは一度、弊社の無料相談サービスをご利用ください。

株価算定シミュレーター

過去のサイバー事故はM&Aで隠せず記録の有無が評価を分ける

サイバー事故は、社内だけで完結しません。個人データの漏えいが生じていれば、行政への報告義務が関わります。

個人情報保護委員会は、令和4年4月1日から、個人情報保護法第26条に基づき、個人データの漏えい等が発生し個人の権利利益を害するおそれがあるときは、同委員会への報告および本人への通知が必要になるとしています。

漏えい等の対応とお役立ち資料|個人情報保護委員会

報告した事実は行政側に記録され、通知を受けた本人にも記憶が残ります。隠したまま売却しても、後に判明する経路は複数あります。

買い手候補にとっては、取得後に自社が対応を引き継ぐ事項です。未確定の請求が残っていれば、負担も引き継ぎます。

まずは過去に発生した事案を思い出せる限り書き出し、記録の有無を確認します。

デューデリジェンスで確認される範囲と流れは、下記で解説しています。

M&Aにおけるデューデリジェンス(DD)とは?目的や流れ、売り手側のポイントを解説

調査を受ける前に売り手が押さえておきたい注意点は、資料でも確認できます。無料でダウンロードできます。

【無料資料】超大手企業も頼るM&Aのプロが厳選した注意点

買い手候補がサイバーデューデリジェンスで確認する事故履歴の4つの項目

確認は、事実と対応の両面で行われます。何が起きたかだけでなく、法令上の義務を果たしたかも問われます。見られる項目は以下の4つです。

  • 発生日時・原因・影響範囲の記録
  • 個人情報保護委員会や監督官庁への報告の有無
  • 顧客・取引先への通知と補償の実績
  • 再発防止策の実施と現在の運用状況

それぞれを順に解説します。

発生日時・原因・影響範囲の記録

最初に求められるのが、事実の記録です。 いつ何が起き、どこまで影響したかを示せなければ、リスクの大きさを測れません。

記録する項目は次のとおりです。

  • 発生日と発覚日、収束した日
  • 原因(不正アクセス、ウイルス、誤送信、紛失など)
  • 影響した情報の種類と件数
  • 対応の経過と関与した事業者

当時の記録を探し、なければ関係者の記憶を文書化します。

個人情報保護委員会や監督官庁への報告の有無

報告義務の履行も確認されます。 個人情報保護委員会は、報告対象となる事態の例として、個人データに係る本人の数が1,000人を超える漏えい等、または漏えいのおそれを挙げています。

漏えい等の対応とお役立ち資料|個人情報保護委員会

あわせて同委員会は、権限が事業所管大臣に委任されている分野では委任先の省庁等へ報告するとしています。

過去の事案について、報告の要否と実際の対応を確認します。

顧客・取引先への通知と補償の実績

外部への対応も評価されます。 本人への通知を行ったか、取引先へどう説明したかが問われます。個人情報保護委員会は、本人への通知について、事態の状況に応じて速やかに、概要、個人データの項目、原因などを本人にとって分かりやすい方法で行うとしています。

補償を行っていれば、金額と対象も記録します。通知文と補償の記録を、開示資料としてそろえます。

再発防止策の実施と現在の運用状況

過去より、現在の状態が重視されます。 同じ事故が起きない体制になっているかが、買い手候補の関心事です。

確認される項目は次のとおりです。

  • 実施した対策の内容と時期
  • 現在の設定と運用のルール
  • 従業員への教育の実施状況

対策を講じたまま放置していれば、実効性は疑われます。現在の設定を画面や書面で示せる状態にします。

事故履歴が価格と契約条件に反映される3つの形

履歴は、3つの経路で条件に表れます。押さえる点は以下のとおりです。

  • 未確定の損害賠償や補償は偶発債務として価格から引かれる
  • 表明保証にサイバー事故に関する特別条項が入る
  • 再発防止の投資額が買い手候補の追加費用として見積もられる

それぞれを順に解説します。

未確定の損害賠償や補償は偶発債務として価格から引かれる

将来生じうる負担は、価格に反映されます。 漏えいした本人から請求を受ける可能性が残っていれば、偶発債務として扱われます。

偶発債務とは、現時点では確定していないものの、将来の事情によって生じうる債務を指します。金額が読めないほど、買い手候補は保守的に見積もります。

請求の有無、時効の状況、保険の付保を一覧にして示します。

簿外債務・偶発債務の扱いについては、下記で詳しく解説しています。

M&Aにおける簿外債務の対策とは?種類やリスク、売り手側の確認ポイントを解説

表明保証にサイバー事故に関する特別条項が入る

契約条項でも手当てされます。 開示した以外の事故が存在しないこと、法令上の対応を履行していることが保証の対象です。

事案の内容によっては、個別の補償条項が置かれる場合もあります。補償の上限と期間が交渉の論点になります。

保証できる範囲を確認したうえで、弁護士などの専門家と条項を確認します。

表明保証条項の内容と、売り手が注意したい文言については、下記で解説しています。

M&Aにおける表明保証条項とは?重要性や内容、注意点を解説

表明保証で「売り手の知りうる限り…」はNG 事業売却を不利にする「最終契約書の要注意ワード」

最終契約で確認したい項目は、弁護士監修のチェックリストにまとめています。

【無料資料】最終契約前に弁護士と共に確認するべき契約書の項目

再発防止の投資額が買い手候補の追加費用として見積もられる

対策が不十分であれば、投資額が見込まれます。 買い手候補は自社の基準に合わせるための費用を計上します。

見積もられるのは次のような費用です。

  • 機器やソフトウェアの更新
  • 監視やバックアップの体制構築
  • 従業員への教育と規程の整備

自社の現状を示せなければ、上限側で見積もられます。IPAや経済産業省が示す指針を参照し、現状を確認します。

中小企業の情報セキュリティ対策ガイドライン|IPA

事故を報告していなかった場合に売り手が負うリスク

報告漏れは、後の負担につながります。負うリスクは以下の3つです。

  • 報告義務の対象だった事故はデューデリジェンスで発覚しやすい
  • 未報告の事故は表明保証違反と補償の対象になる
  • 売却後に発覚すると買い手候補側で対応が始まり費用が売り手に戻る

それぞれを順に解説します。

報告義務の対象だった事故はデューデリジェンスで発覚しやすい

痕跡は社内に残ります。 当時のメール、議事録、外部業者への発注記録などから、事案の存在が把握されます。

報告の記録が見当たらなければ、義務を果たしていなかった可能性が指摘されます。件数が要件に該当していたかも検証されます。過去の事案について、報告の要否を専門家へ確認します。

未報告の事故は表明保証違反と補償の対象になる

開示しなければ、契約違反になりえます。 法令上の対応を履行している旨の保証に反するためです。

認識していた事案を隠せば、補償の上限が適用されない定めが置かれる場合もあります。負担の範囲が限定されず、受け取った対価を超える請求を受ける可能性も残ります。

把握している事案は、すべて開示するのが原則です。

売却後に発覚すると買い手候補側で対応が始まり費用が売り手に戻る

発覚の時期が遅いほど、負担は増えます。 買い手候補は自社の判断で、行政への報告や本人への通知を行います。対応の費用、専門業者への依頼、信用の低下による損失が生じます。いずれも補償の請求として売り手へ戻ってくる可能性があります。

自ら開示すれば、対応の方針を交渉で決められます。判断に迷う事案も、開示のうえで扱いを協議します。

売り手が売却前に整える事故履歴の記録

準備は、交渉の前に済ませます。整える記録は以下の4つです。

  • 過去の事故を一覧にして原因・対応・報告の有無をそろえる
  • 報告漏れがあれば専門家に相談して今からの対応を決める
  • 再発防止策の実施記録と現在の設定を証跡として残す
  • IPAのガイドラインで現状を自己診断する

それぞれを順に解説します。

過去の事故を一覧にして原因・対応・報告の有無をそろえる

出発点は、一覧の作成です。 記憶に頼れば、抜けが生じます。

一覧に記載する項目は次のとおりです。

  • 発生日と発覚の経緯
  • 原因と影響した情報の種類、件数
  • 行政への報告と本人への通知の有無
  • 実施した対策と費用

担当者が退職していれば、当時のメールや請求書からたどります。作成の担当と期限を決め、着手します。

売却前の点検(磨き上げ)の進め方は、下記で解説しています。

M&Aの磨き上げとは?売却価格を高める5つの領域と進め方を解説

報告漏れがあれば専門家に相談して今からの対応を決める

過去の漏れにも、対応の余地があります。 時間が経っていても、今からできることはあります。

判断する項目は次のとおりです。

  • 報告対象に該当していたか
  • 今から報告する必要があるか
  • 本人への通知が必要か

自己判断は避けます。弁護士または個人情報保護に詳しい専門家へ相談し、方針を決めます。

再発防止策の実施記録と現在の設定を証跡として残す

対策は、記録して初めて示せます。 実施していても、証跡がなければ買い手候補は確認できません。

残す資料は次のとおりです。

  • 導入した機器やソフトウェアの記録
  • 設定変更の内容と実施日
  • 規程やマニュアルの改定履歴
  • 従業員研修の実施記録

説明のたびに探す状態では、管理できていない印象を与えます。1つのファイルにまとめます。

IPAのガイドラインで現状を自己診断する

公的な指針を基準に点検できます。 IPAは中小企業向けに情報セキュリティ対策の指針を公表しています。

中小企業の情報セキュリティ対策ガイドライン|IPA

また、経済産業省でも、経営者向けの指針を示しています。

サイバーセキュリティ経営ガイドライン|経済産業省

自己診断の結果は、改善の起点になります。できていない項目が明確になれば、優先順位もつけられます。

買い手候補への説明資料としても使えます。診断の実施日と結果を記録に残します。

事故履歴の開示の仕方と秘密保持

開示には、配慮が要ります。事故の詳細は自社の弱点を示す情報でもあり、渡し方を誤れば新たなリスクになります。押さえる点は以下の3つです。

  • 秘密保持契約の後に概要から段階的に開示する
  • データルームにはパスワードや構成図の詳細を置かない
  • 買い手候補の質問には確定した事実と調査中の事項を分けて答える

それぞれを順に解説します。

秘密保持契約の後に概要から段階的に開示する

順序を守って開示します。 事故の詳細は、自社の弱点を示す情報でもあるためです。

段階の目安は次のとおりです。

  • 秘密保持契約の締結後に、事案の有無と概要を伝える
  • 調査の段階で、原因と対応の記録を開示する
  • 最終契約の交渉で、未確定の事項を協議する

交渉が不成立に終わる可能性も残ります。渡した資料の返還または消去を、契約に定めます。

秘密保持契約の内容と、違反があった場合の責任については、下記で解説しています。

秘密保持契約(NDA)とは?重要性や締結メリットを解説

M&Aで機密保持違反が起きるとどうなる?民事・刑事・行政上の責任と対処法を解説

データルームにはパスワードや構成図の詳細を置かない

開示してはいけない情報もあります。 システムの詳細な構成やアクセス情報は、渡せば新たなリスクになります。

開示しない情報は次のとおりです。

  • 管理者のIDとパスワード
  • ネットワークの詳細な構成図
  • 未対応の脆弱性に関する具体的な情報

必要であれば、成立後に引き渡します。開示の範囲を、技術担当者と確認します。

データルームでの資料管理については、下記で解説しています。

M&Aにおけるデータルームとは?VDRの活用方法や注意点も解説

買い手候補の質問には確定した事実と調査中の事項を分けて答える

推測で答えない姿勢が要ります。 曖昧な回答は、後に表明保証の問題になりかねません。

回答の区分は次のとおりです。

  • 確定した事実:記録に基づいて回答する
  • 調査中の事項:現在の状況と判明の時期を伝える
  • 不明な事項:不明であると明示する

分からないことを不明と伝えるのは、不利ではありません。回答はFAを通じて一本化し、記録に残します。

M&Aとサイバー事故の履歴に関するよくある質問

M&Aとサイバー事故の履歴について、相談の現場で多く寄せられる質問を3つ取り上げます。事故があると売れないのか、サイバー保険の要否、取引先側の事故の扱いの3点です。

サイバー事故が一度あると会社は売れませんか?

売れないわけではありません。買い手候補が見るのは、事故の有無より対応と現在の体制です。原因を特定し、報告義務を履行し、再発防止を実施していれば、管理できている会社として評価されます。記録が残っていない状態のほうが不利に働きます。

サイバー保険に入っていないと不利になりますか?

加入の有無だけで判断されるわけではありません。ただし過去の事案について未確定の負担が残っていれば、保険の有無は評価に影響します。加入していれば補償の範囲と期間を、していなければ他の備えを説明します。保険証券を開示資料に含めます。

取引先やクラウド事業者側の事故で受けた被害も履歴に含めますか?

含めて一覧にします。自社に責任がなくても、自社の情報が影響を受けていれば買い手候補の関心事です。委託先で漏えいが生じた場合、委託元として報告の義務を負う場面もあります。発生時の対応と、委託先の管理体制の見直しを記録します。

まとめ

過去のサイバー事故は、M&Aの調査で把握されます。報告義務の対象であれば行政側にも記録が残り、隠し続けることは困難です。

要点は以下のとおりです。

  • 買い手候補は、記録・報告の有無・通知と補償・再発防止の4項目を確認する
  • 未確定の損害賠償は偶発債務として価格から差し引かれる
  • 報告漏れは表明保証違反となり、売却後の発覚では費用が売り手へ戻る
  • 対策は実施していても、証跡がなければ説明できない
  • 開示は段階を踏み、パスワードや構成図の詳細は渡さない

事故の有無より、記録の有無が評価を分けます。まずは過去の事案を確認するところから始めてください。

調査への備えを含む売却の進め方は、こちらの資料でも確認できます。

【無料資料】オーナー経営者がM&A仲介会社から事業売却の提案を受けたら、弁護士と一緒に最初に読むべき 事業承継・M&A完全ガイド

オーナーズ株式会社では、売り手に特化したFA(ファイナンシャル・アドバイザー)サービスを展開しています。専属のエージェントがお客様の理想の取引実現に向けて、お客様のご希望に即したサービスをとことん提供いたします。よりよい評価額での売却に向けたアドバイスを受けられるだけでなく、余計な仲介手数料を削減した案件成約も実現可能です。 また、具体的な買いニーズを持っている企業のほか、業界・買い手企業分析に基づき事業親和性の高い企業を買い手候補としてご提案します。大手金融機関や大手M&A仲介、M&Aマッチングサービスとも連携しているため、買い手探索のルートが豊富です。 まずは一度、弊社の無料相談サービスをご利用ください。

株価算定シミュレーター

この記事の著者

RISONAL編集部(オーナーズ )

RISONAL編集部

売り手の理想のM&Aの実現に特化した専属M&Aエージェントサービスおよび事業オーナー向けの資産運用サービスを提供するオーナーズ株式会社

M&Aの進め方一覧をもっと見る

まずは無料で
ご相談ください

お電話でのお問い合わせ

03-6831-9322

(平日9:00〜18:00)