“勒索软件”“供应链攻击”“AI风险”。相信不少人虽然经常在新闻中看到这些词,却始终无法判断它们到底与本公司有多大关系,于是就这样放任不管。
每年都可以用来做出这一判断的参考资料,就是IPA(独立行政法人信息处理推进机构)发布的信息安全10大威胁。它由约250名研究人员和企业一线工作者组成的评选委员会,通过审议和投票选出上一年度对社会影响较大的威胁,2026年版已于2026年1月29日发布。
本文将在浏览2026年版组织篇TOP10的基础上,梳理中小企业应把哪些威胁当作自身问题、又该从何处入手应对。
1. 先说结论
- 2026年版组织篇中,第1位勒索攻击(连续11年)、第2位供应链攻击(连续8年),榜单前列的“面孔”已经固定下来。也就是说,并非“流行发生了变化”,而是“同样的攻击手法依然奏效”
- 首次入选的“围绕AI利用的网络风险”位居第3位。其中不仅包括攻击者滥用AI,也包括本公司员工使用AI导致的信息泄露
- 对中小企业而言尤其密切相关的是勒索攻击、供应链攻击(作为被盯上的一方)、漏洞利用、以及商业邮件诈骗
- 榜单靠前的多数威胁,其根基都在于操作系统与软件更新、备份、加强密码强度、了解攻击手法等基本对策。在因为看到排行榜就打算购买新产品之前,应先确认基本对策落实到了什么程度
- 排行榜应作为“每年一次重新审视本公司对策的契机”来使用。优先级的判断依据不是排名本身,而是万一发生在本公司时会造成的影响
2. 组织篇TOP10(2026年版)
| 排名 | 威胁 | 入选情况 |
|---|---|---|
| 1 | 勒索攻击造成的损失 | 连续11年,第11次入选 |
| 2 | 针对供应链或外包方的攻击 | 连续8年,第8次入选 |
| 3 | 围绕AI利用的网络风险 | 首次入选 |
| 4 | 利用系统漏洞发动的攻击 | 连续6年,第9次入选 |
| 5 | 针对机密信息的定向攻击 | 连续11年,第11次入选 |
| 6 | 因地缘政治风险引发的网络攻击 | 连续2年,第2次入选 |
| 7 | 内部违规导致的信息泄露等 | 连续11年,第11次入选 |
| 8 | 针对远程办公等环境与机制的攻击 | 连续6年,第6次入选 |
| 9 | DDoS攻击 | 连续2年,第7次入选 |
| 10 | 商业邮件诈骗 | 连续9年,第9次入选 |
此外还有个人篇,但个人篇不排名次,而是按照日语五十音顺序列出10个项目。这是为了避免“排名靠后就可以放心”这种误读而设计的做法,这一思路同样适用于组织篇的解读。
浏览整份榜单可以发现,上榜“面孔”已经固定下来。第1位与第2位连续4年以上排名未变,TOP10中的大部分项目已连续5年以上入选。攻击手法逐年变得更加巧妙,但“什么会成为攻击目标”并没有改变。也就是说,对策的方向也不需要每年从零开始重新思考,核心工作在于持续提升基本对策的落实程度。
3. 从中小企业的视角看排名靠前的威胁
第1位 勒索攻击——“以数据为人质,令业务停摆”
这是一种通过加密数据等手段勒索赎金的攻击。它并不只是大企业才会遇到的问题,安全防护薄弱的中小企业反而更容易成为容易入侵的目标而被盯上。其危害并不止于信息泄露,还会直接导致无法接单、无法发货的业务停摆。
对策的两大支柱是:堵住入侵途径(更新VPN设备、操作系统与软件,加强密码强度),以及即便被入侵也能恢复业务的准备(获取备份、隔离保存、确认可恢复)。IPA《中小企业信息安全对策指南》第4.0版之所以在“信息安全六条”中新增“做好备份!”一条,正是为了应对这一威胁(详见《指南》第4.0版解说文章)。
第2位 针对供应链或外包方的攻击——中小企业被当作“入口”盯上
这是一种不直接攻击目标企业本身,而是以安全防护较弱的交易对象或外包方为跳板实施入侵的攻击。对中小企业而言,这一威胁具有双重含义:不仅“本公司可能受害”,还可能“本公司被利用为伤害交易对象的入口”。
交易对象开始寄送安全检查表,正是这一趋势的体现。今后,在整个供应链范围内确认对策水平的动向只会加强,不会减弱。让本公司的对策推进到能够对外说明的程度,正在逐渐既是一项安全对策,也是维系交易关系的业务要求。
第3位 围绕AI利用的网络风险——首次入选
这是首次成为候选威胁,便一举跃居第3位。其内容横跨攻击与利用两个层面。在IPA的新闻发布中,列举了因对AI理解不足而导致的意外信息泄露或侵犯他人权利、未充分核实就直接采信AI加工或生成结果所引发的问题,以及攻击者滥用AI使网络攻击更容易实施、手法更加巧妙这几类风险。
对中小企业而言,现实的着眼点与其说是攻击者对AI的利用,不如说是本公司员工对生成式AI的使用。是否可以把客户信息或设计信息输入AI服务?是否可以不加核实就直接使用AI生成的文章或代码?一味禁止或放任不管都容易引发事故,因此第一步是制定简单的内部规则,明确“哪些内容可以输入”“如何核实结果”。
第4位 利用系统漏洞发动的攻击——“放任不更新”成为入侵入口
这是一种攻击软件已知弱点的手法。补丁程序虽已发布却未被应用的设备和软件,会成为攻击目标。典型例子包括VPN设备、已停止支持的操作系统,以及停止更新的WordPress网站等。
这并非技术层面的高深问题,而是“由谁在什么时候进行更新是否已经明确”这样的运维问题。如果您觉得本公司的网站可能存在这一问题,也请一并参考IPA《安全网站构建指南》解说文章。
第7位 内部违规・第10位 商业邮件诈骗——关乎“人”与流程的威胁
内部违规导致的信息泄露,是与在职或离职员工相关的威胁,例如离职人员带走客户数据等情况。梳理访问权限、离职时停用账户、报废电脑的数据清除等,这些看似朴素的流程日积月累就是对策所在。
商业邮件诈骗,是冒充交易对象或企业经营者,诱导受害者向虚假账户汇款的诈骗手法。在技术对策的同时,像“汇款账户变更必须通过电话确认”这样的业务规则才是决定成败的关键。在重新审视邮件使用方式时,关于废除PPAP的文章也可以放在同一脉络下一并考虑。
4. 排行榜的正确用法
10大威胁每年都会引发热议,但如果用法有误,就会出现“买了一款针对今年第1位威胁的产品就安心了”这种本末倒置的情况。IPA所强调的,是持续收集威胁信息,梳理与本组织相关的威胁风险并加以应对。
从实务角度来看,比较现实的做法是把它变成以下这类年度惯例。
- 每年1月底榜单发布时,逐一浏览TOP10,思考“如果发生在本公司,会导致哪些工作停摆”
- 针对与本公司密切相关的威胁,确认基本对策(操作系统与软件更新、备份、密码、共享设置、了解攻击手法)的落实程度
- 如有不足,可利用中小企业信息安全对策指南中的自我诊断和附录来加以弥补
IPA还免费公开了组织篇的解说手册(64页)及演示资料,可直接用作晨会或内部培训的教材。“了解威胁与攻击手法”本身就是信息安全六条中的一项,仅仅是每年一次在公司内部分享10大威胁,就已经是这一条的实践。
总结
整理一下信息安全10大威胁2026的要点。
- 组织篇中,第1位是勒索攻击,第2位是供应链攻击,首次入选的AI风险位居第3位。榜单前列多年来已经固定,说明“同样的攻击手法依然奏效”
- 中小企业应把勒索攻击、供应链攻击、漏洞利用、商业邮件诈骗尤其当作自身问题来看待
- AI风险不仅限于攻击层面,也包括员工使用生成式AI导致的信息泄露、以及不加核实就直接采信结果的问题。应从简单的内部规则做起
- 应对排名靠前威胁的根基在于彻底落实基本对策。排行榜应作为每年一次重新审视的契机来使用
- 排名反映的是“对社会整体的影响”,而本公司的优先顺序,应根据对自身业务的影响自行判断决定
致正为梳理本公司相关威胁而困扰的您
要判断“哪些威胁与本公司相关”,需要先掌握本公司的系统架构与业务流程。是否使用了VPN?旧软件运行在哪里?备份能否真正恢复?这样的梳理并不是一般性的理论问题,而是需要逐项确认的具体工作。
合同会社小村软件基于Windows业务应用与Web系统开发・维护方面的经验,承接业务系统相关风险的梳理,以及已停止更新的既有软件的改造与维护咨询。即便还处于“不知道该从哪里确认起”的阶段,也欢迎与我们联系。
相关文章
共享相同标签的最新文章。可以围绕相近的主题进一步加深理解。
中小企业的安全对策,该从何入手 ── IPA《中小企业信息安全对策指南》第4.0版导读
中小企业的安全对策应该从何入手?本文基于 IPA《中小企业信息安全对策指南》第4.0版,从信息安全六条准则、5分钟自我诊断,到 SECURITY ACTION,进行分阶段讲解。
网站发包方也应该了解的内容 —— 把 IPA《安全网站构建指南》当作检查清单来使用
公司网站的安全性应该以什么标准来核查?本文用发包方、运营方也能理解的语言,解析 IPA《安全网站构建指南》所列出的 11 种漏洞及其对策,并介绍在发包、验收、运维各阶段的具体用法。
别忘了先定好「多少秒才算达标」── 用 IPA「非功能要求分级」梳理非功能需求
「速度太慢」「故障应对超出预期」等纠纷,大多源于没有事先决定好非功能需求。本文用发包方也能理解的语言,解析 IPA「非功能要求分级」的六大项目、分级表与模型系统的用法,以及切实可行的应用方式。
受托开发与运维合同该如何签订——从IPA《标准交易与合同范本》学习准委托与承揽的区分使用
将系统开发外包给第三方时,合同应该如何签订?本文基于IPA(信息处理推进机构)发布的《信息系统标准交易与合同范本》,用发包方也能看懂的语言,解读多阶段合同的思路、准委托与承揽合同的区别,以及运维合同中应当事先约定的内容。
从 WordPress 迁移到 Movable Type ── 正因为是「反方向」,才更需要梳理清楚的实务步骤
从实务角度解说从 WordPress 迁移到 Movable Type(MovableType.net)的步骤。整理迁移合理的场景、文章与固定页面及图片的导入、自定义文章类型的处理方式、通过 URL 设计与 301 重定向延续 SEO 效果,以及插件功能的替代方案。
相关主题
与本文相近的主题页面。以本文为起点,可以进一步了解相关服务和其他文章。
Windows 技术主题
汇整 KomuraSoft LLC 关于 Windows 开发、故障调查与既有资产活用文章的主题中心。
与本主题相关的服务
本文与以下服务页面相关联,欢迎从最接近的入口查看。
技术咨询 & 设计评审
梳理与本公司密切相关的威胁,厘清系统架构与运维中的薄弱环节,属于伴随设计评审的技术咨询范畴。
Windows 软件维护 & 现代化
针对“利用漏洞发动的攻击”的对策,与持续运行已停止更新的老旧Windows或软件的业务系统的改造与维护密不可分。
常见问题
汇总了咨询这一主题时常见的问题。
- 什么是信息安全10大威胁?
- 这是IPA(独立行政法人信息处理推进机构)每年发布的排行榜,评选出上一年度对社会影响较大的信息安全威胁。由IPA先筛选候选威胁,再由约250名研究人员和企业一线工作者组成的“10大威胁评选委员会”通过审议和投票最终确定名次。分为组织篇和个人篇,2026年版于2026年1月29日发布。组织篇还免费公开了解说手册和演示资料,也可用于企业内部培训。
- 2026年版的组织篇中新增了哪些威胁?
- “围绕AI利用的网络风险”首次成为候选威胁,并一举跃居第3位。其内容既涉及利用层面,也涉及攻击层面:因对AI理解不足而导致的意外信息泄露或侵犯他人权利、未经核实就直接采信AI生成结果所引发的问题,以及攻击者滥用AI使网络攻击更容易实施、手法更加巧妙。
- 中小企业应优先应对排行榜中的哪些威胁?
- 基本原则是按照“万一发生在本公司会造成多大影响”来选择,而不是单纯看排名,但对多数中小企业来说,关联度普遍较高的威胁包括:第1位的勒索攻击(备份与入口防护)、第2位的供应链攻击(作为交易对象被盯上、被要求证明防护水平)、第4位的利用系统漏洞发动的攻击(VPN设备或旧软件被放任不管)、以及第10位的商业邮件诈骗(篡改汇款账户等骗术)。无论哪一项,操作系统与软件更新、备份、加强密码强度等基本对策都是其根本基础。
- 没有入选排行榜的威胁可以忽略吗?
- 不建议这样做。10大威胁终究只是上一年度对社会影响较大的威胁的排名,其对本公司的重要程度是另一回事。IPA本身也强调,持续收集威胁信息、梳理与本组织相关的威胁风险并加以应对才是关键所在。合理的用法,是把排行榜当作“了解社会整体趋势、借机重新审视本公司对策”的契机。
作者简介
本文作者的个人简介页面。
Go Komura
小村软件有限公司 代表
以 Windows 软件开发、技术咨询与故障排查为中心,擅长难以复现的故障调查,以及既有资产仍在运行的项目。