「能動的サイバー防御って最近よく聞くけど、何が変わるのか正直よくわからないでしゅ」
「うちの会社にも関係あるんでしゅか?」
ボス、10月1日から「能動的サイバー防御」の制度が本格的に始まるってニュースで見たでしゅ!一体何が変わるんでしゅか?
サイバー対処能力強化法の本則が施行される日だな。これまで「攻撃を受けてから守る」が中心だった日本の対応が、一歩踏み込む転換点だ
警察と防衛省・自衛隊が、重大な攻撃の攻撃元サーバーにアクセスして無害化する措置を取れるようになる。あわせて、重要インフラ企業には被害報告の義務も課される
サイバー攻撃のニュースが相次ぐ中、日本の防御体制そのものが変わろうとしています。
この記事では、10月1日に何が始まり、企業にどんな影響があるのかを整理します。
- サイバー対処能力強化法の本則が2026年10月1日に施行され、警察・自衛隊による攻撃元サーバーへの無害化措置が可能になった
- 特定社会基盤事業者(基幹インフラ15事業・257者)には資産届出とインシデント報告が義務化され、報告等を行わず是正命令にも対応しない場合は200万円以下の罰金が科され得る
- 通信情報の取得・取扱いに関する詳細規定(法第3章〜第7章)は2027年11月22日までに施行される予定で、制度はまだ発展途上にある
自社が対象事業者に該当するか、取引先として何を求められうるかが、この記事でわかります。
目次
能動的サイバー防御法施行の概要
2025年5月に成立した法律が、いよいよ本格稼働を始めました。
何が施行されたのか
サイバー対処能力強化法は2025年5月16日に成立し、同月23日に公布されました。
段階的に施行が進められており、2026年10月1日には本則にあたる報告義務の枠組み(第2章)、情報提供の枠組み(第8章)、官民協議会の枠組み(第9章)が施行されました。
木原官房長官は9月30日の記者会見で、10月1日から攻撃元サーバーへの無害化措置が可能になることに触れ、「我が国全体のサイバー対処能力の向上の観点から極めて重要な一歩」と述べました。
| 項目 | 内容 |
|---|
| 法律の成立日 | 2025年5月16日(公布5月23日) |
| 本則施行日 | 2026年10月1日 |
| 対象事業者 | 特定社会基盤事業者(基幹インフラ15事業・257者、令和7年7月31日時点) |
| 主な義務 | 特定重要電子計算機の資産届出、サイバーセキュリティが害された場合やその原因となり得る事象を認知した際の報告 |
| 罰則 | 報告等を行わず是正命令にも対応しない場合は200万円以下の罰金 |
対象になる事業者と義務の内容
対象となるのは、経済安全保障推進法上の特定社会基盤事業者が使用する電子計算機のうち、特定重要設備であるものやその一部を構成するものなどです。
これらの事業者には、設備導入時の資産届出と、サイバーセキュリティが害された場合やその原因となり得る一定の事象を認知した際の報告という2つの義務が課されます。
- 対象外の一般企業でも、対象事業者のサプライチェーンに入っていれば取引先経由で対応を求められる可能性がある
- 報告等を行わず是正命令にも対応しない場合は200万円以下の罰金の対象になりうる
- 制度の細部(通信情報の取得・取扱いの詳細規定)はまだ全面施行されていない
何が変わるのか、企業への影響
「守り」中心だった体制に、国による能動的な関与が加わります。
無害化措置と官民協議会
10月1日からは、サイバー攻撃による重大な危害を防止する目的で、サイバー通信情報監理委員会の事前承認を原則として得たうえで、警察と防衛省・自衛隊が連携して攻撃元サーバーにアクセスし無害化する措置が可能になりました。
あわせて、官民が情報を共有し合うための協議会の枠組みも動き出します。
政府はこれにより、被害の未然防止と拡大防止を図るとしています。
サーバーに直接アクセスするなんて、大胆な仕組みでしゅね!
だからこそ、事前承認という歯止めが原則として設けられている。無制限に何でもできるわけではないぞ
対象通信と取得情報は限定される
別枠の制度として整備される通信情報の取得は、国際通信のうち「外外通信」「外内通信」「内外通信」の3種類に限定され、国内同士の「内内通信」は対象外です。
分析に使用される情報もIPアドレスや送受信日時、通信方式、ソフトウェアの種類などの外形的な情報に限られ、メール本文などの通信の中身そのものは分析対象に含まれません。
取得方法は2通りあり、基幹インフラ事業者の同意に基づく取得は外内通信が対象、同意によらない取得は外外・外内・内外通信が対象でサイバー通信情報監理委員会の承認が必要になります。
制度はまだ発展途上
別枠の制度である通信情報の取得・取扱いを定めた詳細規定(法第3章〜第7章)は、2027年11月22日までに施行される予定で、具体的な日程は本記事執筆時点で確定していません。
そのため、10月1日の施行はサイバー対処能力強化法の完成形ではなく、報告義務や協議会といった枠組みが先行して動き出した段階です。
- 攻撃元サーバーへの無害化措置(警察・自衛隊が実施)と、特定社会基盤事業者の報告義務・資産届出が10月1日から開始
- 通信情報の取得は対象範囲が限定され、内内通信は対象外で、メール本文などの内容そのものは分析対象外
- 通信情報の取得・取扱いに関する詳細規定は2027年11月22日までに施行予定
まとめ
サイバー対処能力強化法の本則施行により、日本のサイバー対策は「守り」から一歩踏み込んだ段階に入りました。
10月1日時点で始まるのは、攻撃元サーバーへの無害化措置と、特定社会基盤事業者の報告義務・資産届出、官民協議会の枠組みです。
通信情報の取得・取扱いに関する詳細規定は今後施行されるため、制度は今後も変化していきます。
制度が一度に全部動き出すわけではない。10月1日に何が始まり、何がまだこれからなのかを区別して把握しておくことだな
うちの会社が対象になるかどうか、資産届出の対象設備があるか確認しゅます!
対象になりうる企業が今すぐ確認すべきことを整理します。
- 自社が特定社会基盤事業者に該当するか、または該当する取引先のサプライチェーンに入っていないかを確認する
- サイバーセキュリティが害された場合やその原因となり得る事象を認知した際の報告体制(報告先・報告事項)を事前に整理しておく
- 今後の政令・ガイドラインの公表状況を継続的に確認する
(出典:ライブドアニュース/法改正ナビ/INTERNET Watch)