サイバー攻撃を受けたら、自分たちのシステムを守る。そんな従来の防御に、政府が新たな一手を加える。2026年10月1日から始まった「サイバー対処能力強化法」の一部施行で、攻撃に使われるサーバなどへの対処が制度化された。また、基幹インフラ事業者にはインシデント報告義務も課される。変更の詳細をまとめた。
この記事は会員限定です。会員登録(無料)すると全てご覧いただけます。
政府によるサイバー攻撃への対処が一段変わる。2026年10月1日、「サイバー対処能力強化法」と「サイバー対処能力強化法整備法」の一部が施行されるためだ。
内閣総理大臣の高市早苗氏は2026年9月30日、自身の公式「X」(旧Twitter)への投稿で、新制度の概要を紹介した。新たな制度では、官民連携の強化に加え、自衛隊によるアクセス・無害化措置などが始まる。警察による同措置についても法制上の枠組みが整備されているが、その規定は同年11月までに施行される予定だ。
従来のサイバー攻撃対策は、自組織のシステムを防御し、被害の拡大を抑えることが中心だった。新制度では、一定の要件の下でサイバー攻撃に使用されている電子計算機(PC端末やサーバなど)にネットワーク経由でアクセスし、攻撃活動を無害化するという、より踏み込んだ対処も可能になる。
一方で、基幹インフラ事業者などには、保有する資産に関する情報の届け出やサイバーインシデントの報告が求められる。政府が把握した脅威情報と事業者から得た情報を組み合わせ、攻撃の早期把握や被害の拡大防止につなげる狙いだ。
サイバー対処能力強化法は、サイバー攻撃への対処能力を強化するため、政府による情報収集・分析や官民連携などの枠組みを整備するものだ。
一方、サイバー対処能力強化法整備法は、こうした新たな対処を実施するために、関係する既存法制を改正するものとなる。今回の制度変更を理解するには、両法を一体として捉えつつ、それぞれの役割を区別する必要がある。
その柱の一つが、官民の情報共有を強化する仕組みだ。新たな枠組みとして「サイバーセキュリティ協議会」を設け、重要電子計算機を使用する者などが参加する。政府と構成員の間で、被害防止に資する情報を共有する。
ここで重要になるのが、事業者側から提供される情報だ。基幹インフラ事業者などに対して、一定のサイバー関連資産に関する情報の届け出や、サイバーインシデントなどを政府へ報告する義務が課される。
報告義務などに違反し、是正命令を受けてもなお従わない場合は、200万円以下の罰金が科される。また、報告や資料提出の求めに応じない場合は、30万円以下の罰金の対象となる。
政府は事業者から得た情報と、自ら収集・分析した脅威情報を組み合わせることで、脆弱(ぜいじゃく)性を抱える機器などを把握し、必要に応じて事業者への注意喚起につなげる。インシデント情報についても分析・共有することで、同様の攻撃による被害が他の事業者に波及することを防ぐ狙いがある。
新制度は政府が一方的に情報を集める仕組みではなく、事業者が自らの環境に関する情報を提供し、それを政府が脅威情報と組み合わせて活用することで、個々の企業だけでは把握しにくい攻撃の兆候を早期に捉えることを目指している。
今回のサイバー対処能力強化法とサイバー対処能力強化法整備法の一部施行に伴う大きなポイントが「アクセス・無害化措置」だ。
サイバー対処能力強化法整備法による法制上の整備を受け、国や基幹インフラなどに対する重大なサイバー攻撃への対処として、2026年10月1日からは、自衛隊が一定の要件の下で、サイバー攻撃に使用されている電子計算機にアクセスし、無害化措置を講じることが可能になる。
具体的には不正プログラムを消去したり、攻撃者が対象となるサーバにアクセスできない状態にするための設定変更などをしたりすることが想定されている。
ここでいう「無害化」は、攻撃者そのものを排除したり、サーバを破壊したりすることを意味するものではない。攻撃に利用されているサーバなどに対して必要な措置を講じ、サイバー攻撃による被害の未然防止や拡大防止につなげるものだ。
また、政府が任意に攻撃者のサーバを操作できるという制度でもないのは注意が必要だ。対象となるサイバー攻撃や実施主体、実施に必要な要件・手続きなどが法令によって定められている。
これまで政府によるサイバー攻撃への対応には、注意喚起や関係機関への情報提供、攻撃主体を公にするパブリックアトリビューションなどがあったが、従来の対処に加え、攻撃に使用されている電子計算機そのものにアクセスし、無害化するという新たな選択肢が加わる。
ただ、攻撃に利用されるインフラを無害化すれば、あらゆるサイバー攻撃が停止するわけではない。攻撃者が複数のサーバやインフラを利用しているケースなども考えられるため、既存の防御策やインシデント対応と組み合わせて運用することが重要になる。
新制度で変わるのは政府側の対処だけではない。基幹インフラ事業者など、制度の対象となる事業者にも新たな対応が求められる。
その一つが、サイバー攻撃の対象となり得る重要な資産に関する情報の届け出だ。基幹インフラ事業者などは、制度の対象となる「特定重要電子計算機」を導入した場合、その製品名や製造者名などを届け出る。
これにより、政府側で特定の脆弱性を悪用した攻撃の兆候を把握した場合、該当する資産を利用している事業者を特定し、個別に注意喚起するといった対応につなげられる。
もう一つがインシデント報告だ。対象となる基幹インフラ事業者は、特定重要電子計算機に関する「特定侵害事象等」を認知した場合、事業所管大臣と内閣総理大臣に対して速やかに報告する義務が生じる。さらに、認知した日から30日以内に、事象の概要や技術的事項、対応状況などを含む報告を改めて実施する。「30日以内」は報告を始めるまでの猶予ではなく、認知後の速やかな報告に加え、30日以内に詳細を報告する二段階の仕組みだ。
個々の事業者にとっては、自社で発生したインシデントを外部に報告する負担が増える側面もある。一方、政府側に情報が集まれば、複数の事業者で発生した事案を横断的に分析し、同じ攻撃手法が別の事業者に使われる前に注意喚起するといった対応が可能になる。
今回の制度を「政府がサイバー攻撃を代わりに防いでくれる仕組み」と捉えないことだ。企業側では従来通り、自組織の資産管理や脆弱性対応、監視、インシデント対応などが必要になる。その上で、政府との情報共有を通じて、単独では得にくい脅威情報を防御に生かすことが求められる。
サイバー攻撃が複雑化し、特定の企業や組織だけでは把握できない攻撃活動が増える中、政府と企業がそれぞれの情報を持ち寄ることには一定の意味がある。今回の法整備は、そのための情報共有の仕組みを制度として整えるとともに、重大な攻撃に対しては攻撃に利用されるインフラへの対処まで踏み込むものだ。
今後は、こうした制度が実際のサイバー攻撃への対応でどのように運用されるのかが焦点になる。企業側にとっても、自社の資産情報やインシデント情報をどのように把握し、必要な報告につなげるのかを改めて確認する必要があるだろう。
もうMCPサーバは不要なのか? 代わりになる技術を開発者が提唱
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
タイムズカーで不正アクセス 「退会済み」含む約660万件の情報が流出
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”Copyright © ITmedia, Inc. All Rights Reserved.