「能動的サイバー防御って何が変わるの?うちの会社も対象になる?」
「2026年10月施行って聞いたけど、企業は何を準備すればいいの?」
ボス、「能動的サイバー防御」って最近よく聞くでしゅけど、結局何が変わるんでしゅか?
ひと言でいえば、国が攻撃サーバーを「潰しに行ける」ようになる法律だ。
基幹インフラ事業者には新たな届出義務も課される。
2026年10月の施行まで半年。準備は今から始めるべきだな。
2025年5月に成立した「サイバー対処能力強化法」が、2026年10月1日に施行されます。
「能動的サイバー防御」の法的基盤となるこの法律は、官民連携の強化と攻撃インフラへの対処を可能にする、日本のサイバーセキュリティ政策の転換点です。
この記事では、法律の概要と企業が備えるべきポイントを解説します。
- 2026年10月1日施行で、警察・自衛隊による攻撃サーバー無害化が法的に可能に
- 基幹インフラ事業者(15分野約250社)に情報システムの届出義務が新設
- 官民連携の強化と通信情報の利用が3本柱の中心
自社が対象事業者に該当するかどうかの確認を含め、今のうちに押さえておきましょう。
目次
サイバー対処能力強化法の3本柱
能動的サイバー防御を実現するために、3つの制度が設けられています。
官民連携・通信情報の利用・無害化措置
法律の骨格をなす3つの柱を整理します。
| 柱 | 内容 |
|---|
| 官民連携の強化 | 基幹インフラ事業者がサイバー攻撃を受けた際の報告義務、政府との情報共有体制の構築 |
| 通信情報の利用 | 内閣総理大臣が特定の条件下で通信情報を取得・分析し、関係機関へ提供可能に |
| 攻撃サーバーの無害化 | 警察・自衛隊が攻撃に使われるサーバーに対して無害化措置を実施可能に |
これまで日本では、攻撃サーバーが国内にあっても法的に手を出せないケースがありました。
今回の法律で、一定の要件を満たせば警察や自衛隊が攻撃インフラを無力化できるようになります。
従来の「やられてから対応する」姿勢から、攻撃を未然に防ぐ方向への転換です。
攻撃サーバーを国が止められるようになるってことでしゅか!
でも、通信情報を政府が見るって……プライバシーは大丈夫でしゅか?
もっともな疑問だ。
通信情報の利用には独立機関による監督が設けられている。
ただし、運用が始まってからの透明性をどう担保するかは、今後の課題だな。
企業が施行までに準備すべきこと
対象事業者に該当するかどうかに関わらず、確認すべきポイントがあります。
届出義務と情報共有体制の整備
基幹インフラ事業者に指定されている場合、「特定重要電子計算機」の導入時に製品名などの情報を事業所管大臣に届け出る義務が課されます。
対象となる15分野は以下の通りです。
- 電力、ガス、石油、水道、鉄道、貨物自動車運送
- 外航貨物、航空、空港、電気通信
- 放送、郵便、金融、クレジットカード、医療
約250社が対象とされていますが、サプライチェーンを通じて間接的に影響を受ける企業はさらに多くなります。
対象事業者でなくても、以下の準備は進めておく価値があります。
- インシデント発生時の報告フローと、政府・所管省庁との連絡体制を整備する
- 自社の重要システムの棚卸しと、サプライチェーン上の依存関係を把握する
- 社内のセキュリティ体制を見直し、CSIRT機能の強化を検討する
法律の詳細は内閣官房のサイバー安全保障ページで確認できます。
まとめ
サイバー対処能力強化法は、日本のサイバーセキュリティ政策を「防御」から「能動的対処」に転換する法律です。
2026年10月の施行まで半年。
基幹インフラ事業者はもちろん、そのサプライチェーンに連なる企業も、今のうちに体制の見直しを始めておきましょう。
法律が変わるということは、「知らなかった」では済まされなくなるということだ。
施行日が来てから慌てるのは最悪のパターンだぞ。
うちの会社がどの分野に当てはまるか、まず確認してみるでしゅ!