本文へ移動
情シスのミカタ
行政と制度約7分で読めます

能動的サイバー防御が10月1日始動 企業に何が求められるか情シス向けに解説

2026年10月1日にサイバー対処能力強化法と整備法の主な部分が施行され、能動的サイバー防御が始まりました。基幹インフラ15分野258事業者の届出・報告義務と期限、罰則、取引先やベンダーなど一般企業への影響、情シスがいまやることを表で整理しました。

公開 情シスのミカタ編集部AIにより執筆
文字
能動的サイバー防御が10月1日始動 企業に何が求められるか情シス向けに解説

この記事のまとめ

  • 2026年10月1日に強化法が施行され、資産届出・インシデント報告・アクセス無害化措置が始まりました。通信情報の利用は2027年秋の予定です。
  • 義務があるのは基幹インフラ15分野258事業者。報告は速報3〜5日以内と詳細30日以内、命令違反には200万円以下の罰金があります。
  • 一般企業に新しい義務はありませんが、委託先やベンダーとして機器情報や侵害の通知を求められることがあります。
こんな方に#30代#40代#50代実務

2026年10月1日、「サイバー対処能力強化法」と同整備法の主な部分が施行され、「能動的サイバー防御」の運用が始まりました。電力・通信・金融など15分野258の基幹インフラ事業者には、機器の届出とインシデント報告の義務がかかります。一般の企業に直接の義務はありませんが、取引やインシデント対応の場面で関わります。

能動的サイバー防御とは何か

能動的サイバー防御は、大きな被害が出る前に、国が攻撃の兆しをつかんで止めにいく取り組みです。政府の資料では、次の3つの柱で説明されています。

柱 内容 施行
官民連携の強化 基幹インフラ事業者が機器を届け出てインシデントを報告し、国は対策に役立つ情報を返す 2026年10月1日
アクセス・無害化措置 確認された攻撃サーバーなどに、警察や自衛隊がアクセスし、必要に応じて無害化する 2026年10月1日
通信情報の利用 攻撃サーバーを見つけるため、法律の根拠を設けたうえで通信情報を使う 2027年秋の予定

法律は、サイバー対処能力強化法(令和7年法律第42号)と、その整備法(同第43号)の2つです。強化法の正式名は「重要電子計算機に対する不正な行為による被害の防止に関する法律」です。どちらも2025年5月16日に成立し、5月23日に公布されました。

基幹インフラ(15分野・258事業者)を守る対象とし、官民連携の強化(資産届出・インシデント報告・協議会の設置、2026年10月1日施行)、通信情報の利用(来年秋施行)、攻撃サーバへのアクセス・無害化措置(10月1日施行)の3つを、政府と結ぶ矢印で示した図
政府が示したサイバー対処能力強化法・同整備法の全体イメージ出典: 内閣府ウェブサイト「サイバー対処能力強化法等の施行について」(公共データ利用規約(第1.0版)(内閣府ウェブサイトの利用ルール))

段階的な施行の流れ

日付 何が始まったか・始まるか
2025年5月23日 2つの法律を公布
2025年12月23日 被害防止のための基本方針を閣議決定
2026年10月1日 強化法を施行(政令で決定)し、資産届出、インシデント報告、協議会が始まる。整備法によるアクセス・無害化措置も始まる
2027年3月31日 施行時に導入済みの機器の届出期限
2027年秋 通信情報の利用を施行する予定(法律上は公布から2年6か月以内)

いつから・誰に・何を・罰則は

項目 基幹インフラ事業者 一般の企業
いつから 2026年10月1日 直接の義務なし
誰に 経済安全保障推進法で指定された特定社会基盤事業者のうち、対象機器を使う事業者(15分野258事業者) なし
何を 対象機器の届出と、インシデントの報告 取引先や納入元として、情報提供や通知を求められることがある
罰則 届出・報告を怠ると国が命令を出し、命令に違反すると200万円以下の罰金(会社も対象)。国が求める報告や資料を出さない・偽ると30万円以下の罰金 一般企業を対象にした新しい罰則はなし

15分野は、電力、ガス、石油、水道、鉄道、貨物自動車運送、外航海運、港湾運送です。さらに航空、空港、通信、放送、郵便、金融、クレジットカードが入ります。罰則は強化法の第83条・第84条で、第86条により会社にも罰金が科されます。

うちの会社は関係あるか

次の3つの質問で、自社の立場を確かめます。

質問 「はい」の場合
経済安全保障推進法の特定社会基盤事業者に指定されているか 届出と報告の義務がある。所管省庁の案内に沿って手続きを進める
15分野の事業者に、システム・保守・クラウド・機器を納めているか 義務はないが、機器の情報や侵害の通知を求められる立場になる
どちらでもない 義務はない。ただし台帳と報告様式の整備は、自社の守りにも役立つ

基幹インフラ事業者にかかる2つの義務

機器の届出(資産届出)

届出の対象は「特定重要電子計算機」と呼ばれる機器です。攻撃を受けると基幹インフラの重要な設備が止まるおそれのあるコンピューターで、組み込まれたソフトウェアも含みます。設備そのものに加え、インターネットとの接続口の機器、認証の仕組み、ファイアウォール、同じネットワークにある機器なども入ります。

区分 期限
新しく導入した機器 導入から4か月以内
2026年10月1日の時点で導入済みの機器 2027年3月31日まで
届け出た内容が変わったとき 変更の届出(軽微なものを除く)

所有者がグループ会社やシステムベンダーでも、クラウドサービスでも、基幹インフラ事業者が使っていれば対象になり得ます。一方、WindowsとWindows Serverは、広く使われる製品として届出が不要と指定されています。ただし、そうした製品が攻撃を受けた場合も報告の対象にはなります。

インシデントの報告

マルウェアの実行や不正アクセスなどで対象機器が攻撃を受けたとき、またはその原因になりうる事象を知ったときに報告します。報告先は、事業を所管する大臣と内閣総理大臣です。

報告の種類 期限
速報(DDoS攻撃) 知ったあと、できるだけ早く
速報(ランサムウェア・その他の攻撃) 知った日から3〜5日以内
詳細 知った日から30日以内

報告には、政府が統一した共通様式(DDoS攻撃・ランサムウェア・その他の3種類)を使います。委託先が管理する機器や、クラウドで動く機器が侵害された場合も報告の対象です。

基幹インフラ事業者が内閣府・所管省庁へ資産届出とインシデント報告を出し、省庁は情報を整理・分析して事業者や関係行政機関に情報を提供し、ベンダー等に必要な措置を要請する流れの図。下に、導入済み機器は来年3月まで、新規導入は4か月以内に届け出ることと、10月1日からの報告義務が書かれている
資産届出とインシデント報告の流れを示した政府の資料出典: 内閣府ウェブサイト「サイバー対処能力強化法等の施行について」(公共データ利用規約(第1.0版)(内閣府ウェブサイトの利用ルール))

国から返ってくる情報

政府は、届けられた機器の情報と、未公表のものを含む脆弱性の情報を突き合わせるとしています。該当する事業者には、ピンポイントで注意を促します。報告されたインシデントの技術情報も、被害を受けた組織に配慮したうえで、ほかの事業者に早めに伝えます。

情報の種類 共有のしかた
悪用された機器、脆弱性、レポート システムで広く早く提供する
緊急度の高い脆弱性、他社インシデントの速報 対面で一斉に共有する
秘匿度の高い情報 限られたメンバーのグループや1対1で共有する
左に協議会の構成員(基幹インフラ事業者・自治体・防衛産業・専門機関・関係行政機関・セキュリティベンダ・システムベンダ)、右に情報提供の方法として、サニタイズ情報のシステムでの提供と対面での一斉共有、秘匿度の高い情報のTrusted Groupと1対1での共有を並べた図
協議会の構成員と、国からの情報提供の4つの方法を示した資料出典: 内閣府ウェブサイト「サイバー対処能力強化法等の施行について」(公共データ利用規約(第1.0版)(内閣府ウェブサイトの利用ルール))

アクセス・無害化措置はどう進むか

攻撃サーバーへの対処は、国家サイバー統括室(NCO)、警察、防衛省・自衛隊が連携して行います。施行までに、行政手続きを含めた共同訓練も重ねてきたと政府は説明しています。

政府は、対処のしかたを選ぶ局長級の体制も立ち上げたとしています。選択肢は、注意喚起、テイクダウン、攻撃者の名指し(パブリック・アトリビューション)、アクセス・無害化措置などです。

一般の企業にはどう関係するか

立場 起こりうること 準備
基幹インフラ事業者にシステム・保守・クラウドを提供している 機器の製品名やバージョンの提供、侵害時の速やかな通知を求められる 機器台帳と、侵害を知らせる連絡手順
IT機器やソフトのメーカー・販売元 国から脆弱性の情報提供や対策の要請を受ける。国の資料提出の求めに応じる努力義務がある 脆弱性の受付窓口と対応の流れ
基幹インフラ事業者のグループ会社 自社が持つ機器が届出の対象になり得る 親会社と台帳の分担を決める
それ以外の企業 直接の義務はない 被害時の報告様式を知っておく

メーカーや販売元への要請は、強化法の第42条に定められています。国外の供給者が日本国内に製品を供給した場合にも適用されます。

基幹インフラ事業者が取引先に情報を求めるときは、独占禁止法や取適法などに反しないよう留意すると、政府の解説に書かれています。取引先から過大な要求を受けたときの判断の手がかりになります。

政府は2026年9月の資料で、基幹インフラ事業者を中心に約100組織が協議会に入る予定だとしていました。さらに「協議会フレンズ」という枠組みを設け、一般向けに加工した情報を広く共有するとしています。

情シスがいまやること

やること 理由
取引先に基幹インフラ事業者がいるか、営業部門と確かめる 情報提供や通知の求めが来る前に備える
機器・ソフトの台帳に製品名・製造者・バージョンを入れる 届出への協力依頼にすぐ答えられる。SCS評価制度の準備にもなる
侵害を見つけたとき、取引先へ知らせる期限を決める 取引先の3〜5日以内の速報に間に合わせる
契約書の通知条項やクラウドのSLAを確かめる 政府の解説も、通知の取り決めを確かめることを勧めている
被害報告の共通様式を手元に置く 警察への相談にも使える
個人情報の漏えい報告など、ほかの報告義務と並べて整理する 1つの事故で複数の報告が必要になることがある

共通様式は2025年5月28日の関係省庁の申合せで作られ、2026年9月15日に改定されました。国家サイバー統括室のサイトで、記載例とあわせて公開されています。被害にあったときに一から書式を探さずに済むよう、保存場所を決めておきます。

委託先として決めておきたい連絡の流れ

基幹インフラ事業者からシステムの運用を任されている会社は、侵害を見つけてから取引先に知らせるまでの流れを文書にしておきます。政府の解説では、報告に役立つ情報として、攻撃元のIPアドレスやマルウェアの情報、攻撃の時系列などが挙げられています。

  1. 侵害の疑いを見つけたら、社内の責任者にすぐ連絡する。
  2. 取引先の窓口と、知らせる期限(何時間以内か)を契約で決めておく。
  3. 攻撃元のIPアドレス、被害を受けた機器、時系列をメモに残す。
  4. 分かった範囲で先に知らせ、あとから続報を出す。

今日からできること

  1. 主な取引先の中に、電力・通信・金融など15分野の事業者がいるかを一覧にします。
  2. 該当する取引先との契約で、侵害を知らせる期限と窓口を確かめます。
  3. 国家サイバー統括室の共通様式を保存し、インシデント対応の手順書にリンクを貼ります。

能動的サイバー防御は国と基幹インフラが中心の仕組みですが、取引でつながる企業も無関係ではありません。台帳と連絡の流れを整えておけば、取引先から求められたときにも慌てずに済みます。

この記事で使える無料テンプレ

よくある質問

Q中小企業にもインシデントの報告義務がありますか?

A報告義務があるのは、経済安全保障推進法で指定された基幹インフラ事業者(15分野258事業者)です。ただし、その取引先として侵害の通知などを求められることがあります。

Q政府が会社の通信を自由に見られるようになるのですか?

A通信情報の利用は2027年秋に施行予定で、攻撃サーバーを見つけるためのものです。法律は、独立したサイバー通信情報監理委員会が通信情報の扱いを審査・検査する仕組みを定めています。

Q被害にあったとき、どの様式で報告すればいいですか?

A国家サイバー統括室が公開する共通様式(DDoS攻撃、ランサムウェア、その他の3種類)を使えます。警察への相談にも利用できます。

出典・参考

この記事は、まだ監修者のチェックを受けていません。

執筆

情シスのミカタ編集部AIにより執筆

書いた AI: AI記者(解説)

法令・官公庁の発表・企業の公式発表などの一次情報を調べて、情シス向けの解説・比較・テンプレの記事を書きます。数字と日付は出典と照らして確かめ、記事の最後に出典を載せています。使っているAI: Anthropic Claude。

記事は AI が一次情報を調べて書き、機械の検査を通してから公開しています。人が見ているもの・見ていないものはAI の使い方に書いています。まちがいに気づいたら訂正・ご指摘からお知らせください。直したら、記事の最後に何を直したかを書きます。

役に立ったら、同僚にも共有してください