サイバー攻撃を受けたら法務は何をする?初動72時間の対応と判断
※以下は、説明のために作成した架空の事例です。実在の企業・事件とは関係ありません。
月曜日の朝、情報システム担当者から法務に連絡が入りました。
社内の共有フォルダが開けず、複数の端末に金銭を要求する表示が出ている。受注・出荷業務にも影響が出ている。顧客データが外部に持ち出されたかは、まだ分からない――。
営業は「取引先に何と説明すればいいか」と聞き、経営陣は「いつ復旧するのか」と聞き、広報は「公表は必要か」と確認してきます。法務は、どこから手を付けるべきでしょうか。
結論:調査の完了を待たず、対応体制の確認、認知時点の記録、証拠保全、報告・通知の要否確認を並行して始めます。
情報流出が未確認でも、システム停止や暗号化が起きた段階から法務対応は始まっています。ランサムウェアで個人データが暗号化され復元できない場合も、個人情報保護法上の漏えい等報告の対象になり得るためです。
法務は、技術的な原因究明や復旧を自ら指揮する役割とは限りません。一方で、法的判断、期限、契約、対外説明、意思決定の記録は、法務が整理しなければ抜け落ちやすい領域です。
注意:本記事の「初動72時間」は、対応を整理するための目安です。日本の法令が一律に定める報告期限でも、72時間は何もしなくてよい猶予期間でもありません。
このシリーズについて
本記事は「サイバー攻撃を受けたら法務は何をする?情報流出・ランサムウェア被害の法務対応【全15話】」の第1話です。全体の確認事項を一覧で押さえたい方は、第15話:サイバーインシデント法務チェックリスト|平時の備えから被害対応までをあわせてご覧ください。
無料・時短・仕組み化の3つから選ぶ
サイバー攻撃の初動で、法務は何を担うのか
サイバー攻撃の初動は、技術部門・外部の調査業者が被害拡大防止と調査を進め、経営陣が事業継続を判断し、広報・営業が対外対応を担う、という形で進むのが一般的です。
その中で法務が担うのは、次の4つです。
- 法的な義務の洗い出し:どの法令・契約・規則で、誰に、いつまでに、何を報告・通知する必要があるか
- 期限の管理:制度ごとに起算点と期限が異なるため、検討の開始時刻と判断を記録する
- 対外説明の整合:当局、本人、取引先、一般向けの説明内容が食い違わないようにする
- 意思決定の記録:限られた情報で判断した経緯を、後から説明できる形で残す
技術部門の調査結果を待ってから動くと、報告期限や契約上の通知期限に間に合わないおそれがあります。法務は、調査と並行して「法的に何を決めなければならないか」を先回りして整理します。
発覚直後に法務が最初に確認すること
最初から被害件数や原因が分かることはまずありません。法務は、分からないことを前提に、次の項目を確認します。
「検知」と「認知」の日時を分けて記録する
システムが異常を検知した日時と、会社が「何を」認知した日時は、必ずしも一致しません。
たとえば「監視アラートが出た時刻」「担当者が暗号化を確認した時刻」「顧客データを含むサーバへの影響が疑われた時刻」は、それぞれ別に記録します。報告期限の起算点は制度ごとに考え方が異なるため、どの時点で何を認識したかを時系列で残しておくことが、後の期限判断の土台になります。
個人情報保護法の報告では、法人内のいずれかの部署が報告対象事態を知った時点が基準となるため、法務や経営陣への連絡日時だけを起算点にしないよう注意します【出典5】。
起算点の考え方は、第2話:サイバー攻撃の報告期限はいつから?検知・認知・社内報告の整理で詳しく扱います。
影響範囲を「システム・事業・情報」の3つで捉える
- システム:どのサーバ・端末・クラウドサービスが影響を受けているか
- 事業:受注、出荷、決済、顧客対応など、止まっている業務は何か
- 情報:個人データ、取引先から預かった秘密情報、技術情報、財務情報などが含まれるか
個人データだけがサイバー攻撃の被害ではありません。取引先の秘密情報や、業務停止による納期遅延も、契約や取引先対応の論点になります。
事実・疑い・未確認を分けて整理する
- 判明している事実:例)複数端末に身代金要求の表示。共有フォルダが暗号化されている。
- 合理的に疑われる事項:例)通常と異なる外部通信の記録があり、データの持ち出しが疑われる場合。
- 未確認事項:例)顧客データの持ち出しの有無、侵入経路、影響を受けた人数。
「可能性として調べる事項」と「証拠に基づく疑い」は区別します。暗号化や身代金要求があったというだけで、持ち出しを事実のように扱わないようにします。この区別は、報告・通知の文面や経営陣への説明でそのまま使います。
被害拡大防止と証拠保全の状況を確認する
感染端末のネットワークからの隔離などの封じ込めと、ログや端末の保全が、どこまで進んでいるかを確認します。警察庁は、ランサムウェア被害が疑われる場合、感染端末をネットワークから隔離しつつ、調査に必要なログが失われないよう電源は落とさないよう呼びかけています【出典9】。
具体的な手順は技術部門・調査業者が判断しますが、法務は「証拠を残す前提で進んでいるか」を確認します。
対応体制と、安全な連絡手段を確認する
- 対応の責任者は誰か。対策本部を設置するか。
- 報告・通知・公表・支払いなどを最終的に決める意思決定者は誰か。
- 社内メールやチャットが侵害されていないか。攻撃者に読まれるおそれがあれば、別の連絡手段を確保する。
社外から得る情報と、契約・保険・規制を確認する
- 委託先、クラウド事業者、調査業者から、いつ・どのような情報が得られるか
- サイバー保険の有無と、事故通知の条件
- 主要取引先との契約にある通知義務・秘密保持義務・不可抗力条項
- 自社に適用される業法、個人情報保護法、新法(サイバー対処能力強化法)、上場会社であれば取引所規則
調査業者や弁護士への依頼の進め方は、第3話:サイバー攻撃の被害調査は誰に頼む?フォレンジック業者・弁護士と調査契約で扱います。
初動対応は順番ではなく並行して進める
サイバー攻撃の初動対応は、ひとつ終えてから次に進むものではありません。主な対応を並べると、次のようになります。
表は横にスクロールできます。
| 対応事項 | 主な担当・連携先(例) | 法務が確認すること | 急ぐ理由 |
|---|---|---|---|
| 対応体制と意思決定 | 経営陣、対策本部 | 決定権者、報告ライン、記録の担当 | 判断が遅れると全対応が止まる |
| 被害拡大防止・調査・証拠保全 | 情報システム、調査業者 | 保全の範囲、調査契約、秘密保持 | 証拠は時間とともに失われる |
| 法定報告 | 法務、各所管部門 | 適用法令、報告先、起算点 | 速報の期限が短い制度がある |
| 本人・取引先への通知 | 営業、カスタマー対応 | 法令・契約上の通知義務 | 二次被害防止と契約上の期限 |
| 警察・専門機関への相談 | 法務、総務 | 相談時期、提供する情報 | 初動支援や捜査協力の機会 |
| 公表・適時開示 | 広報、IR | 公表の要否、他の説明との整合 | 報道や外部からの指摘が先行し得る |
| 保険会社への連絡 | 総務、法務 | 通知期限、事前承認の要否 | 費用が補償対象外になるおそれ |
| 契約履行と事業継続 | 事業部門、購買 | 納期・不可抗力・代替手段 | 損害拡大と取引関係への影響 |
担当部署は一例です。企業の規模や体制によって、総務やリスク管理部門が中心になる場合もあります。法務がすべての対応の決定権を持つわけではなく、各担当が判断するための法的な前提を整える役割と考えてください。
初動72時間の進め方|時間帯ごとの確認事項と記録
時間帯は、順番待ちを意味しません。 警察・保険会社への連絡、報告・通知、公表などは、法令の要件や契約、被害状況によって発覚直後から必要になることがあります。また、72時間で調査・復旧・公表をすべて終えられるとは限りません。
発覚直後~数時間:体制を立ち上げ、記録を始める
法務が確認・実施すること
- 責任者・意思決定者と、社内の報告ラインを確認する
- 安全な連絡手段を確保する
- 証拠保全を前提に封じ込めが進んでいるかを確認する
- ランサムウェア被害が疑われる場合は、警察への早期の通報・相談を進め、初動支援や復号ツールの案内を受けられるか確認する【出典9】
- 個人データ、取引先情報、重要インフラ関連の設備が影響範囲に含まれ得るかを確認する
- 保険契約、主要契約、委託契約を手元に集める
残す記録
- 検知・認知の時系列(誰が、いつ、何を確認したか)
- 確認済み事実・疑い・未確認事項の一覧
- 最初の判断(例:調査業者への依頼、警察への通報・相談)とその理由
当日中:報告・通知の要否と期限を洗い出す
法務が確認・実施すること
- 個人情報保護法、業法、新法、海外法令、取引所規則など、適用し得る報告制度を洗い出す
- 制度ごとに、報告対象に当たる可能性と期限の目安を整理する
- 保険会社への事故通知の要否と方法を確認する
- 取引先への一次連絡が必要か、契約上の通知義務があるかを確認する
- 社内外への説明内容の窓口を一本化する
残す記録
- 報告・通知の検討先一覧と、各制度の期限の目安
- 「報告する」「現時点では報告しない」「判断保留」の別と理由
- 経営陣への報告内容と時刻
翌日~72時間:判断を更新し、説明をそろえる
法務が確認・実施すること
- 調査の進捗を踏まえ、影響範囲と報告対象の該当性を見直す
- 速報が必要な制度について、把握できた情報で速やかに提出し、未判明事項は調査の進捗に応じて追加・訂正する
- 取引先・本人への通知、公表について、時期と内容の方針を検討する
- 納期遅延など契約履行への影響を整理する
- 次回の更新時刻と、追加調査の担当者を決める
残す記録
- 判断の更新履歴(何が新たに分かり、判断がどう変わったか)
- 対外的に説明した内容と相手先、日時
- 未解決の論点と、判断の見直し条件
当局報告・本人通知・取引先通知・公表は別々に判断する
「報告したなら公表も必要」「公表しないなら取引先にも言えない」といったように、これらを一体で考えると判断を誤ります。根拠も相手も異なるため、それぞれ別に検討します。
表は横にスクロールできます。
| 対応 | 根拠・判断の入口 | 主な相手 | 初動で確認すること |
|---|---|---|---|
| 当局への報告 | 個人情報保護法、業法、新法等の法令 | 個人情報保護委員会、所管省庁等 | 報告対象に当たる可能性と期限 |
| 本人への通知 | 個人情報保護法、二次被害防止の必要性 | 個人データの本人 | 通知対象の範囲と、通知の時期 |
| 取引先への通知 | 契約上の通知義務、取引関係の維持 | 取引先、委託元・委託先 | 契約の通知条項と期限 |
| 一般向け公表・適時開示 | 取引所規則(上場会社)、経営判断 | 社会一般、投資家 | 公表の要否、他の説明との整合 |
報告先が複数ある場合の整理は第5話:サイバー攻撃はどこに報告する?個人情報保護委員会・所管省庁・取引所の整理で、本人通知は第11話:情報漏えいの本人通知はどうする?問い合わせ・お詫び・損害賠償への対応で、公表の判断は第12話:サイバー攻撃の被害は公表すべき?公表のタイミングと文面の作り方で詳しく扱います。
個人情報保護法の報告は「漏えいのおそれ」の段階から検討する
個人情報保護法では、不正の目的をもって行われたおそれがある行為による個人データの漏えい等(そのおそれを含む)が生じた場合などに、個人情報保護委員会への報告と本人への通知が義務付けられています(個人情報保護法第26条、同法施行規則第7条)【出典3・6】。
個人情報保護委員会は、ランサムウェア等により個人データが暗号化され、復元できなくなった場合も報告対象となる例として示しています【出典3】。つまり、外部への持ち出しが確認できていなくても、報告の検討は必要です。
個人情報保護委員会への報告は、報告対象事態を知った後、速やかに行う速報と、原則として知った日から30日以内に行う確報の2段階です。速報の「速やかに」の目安は、個別の事案によりますが、概ね3~5日以内とされています。不正の目的をもって行われたおそれがある行為による漏えい等として、施行規則第7条第3号に該当する場合、確報の期限は60日以内です【出典3・4】。
調査の完了や法務への報告を待ってから期限が始まるとは限りません。
委託先には、法令所定の方法で委託元に通知することで、個人情報保護委員会への報告義務が免除される仕組みがあります(同法第26条第1項ただし書)。ただし、事故があったことを連絡するだけで当然に免除されるわけではありません。通知事項・時期等の要件を確認するとともに、委託元側で報告・本人通知への対応を進める必要があります。
報告期限の詳細は、既存記事の個人情報漏えいの報告期限と報告手順で解説しています。
なお、2026年7月17日に「個人情報の保護に関する法律等の一部を改正する法律」が公布され、基準日時点では政令・規則等の整備が進められています【出典7】。改正後の運用は、施行時期とあわせて確認してください。
業法・海外法令の報告も確認する
業種によっては、業法やガイドラインに基づき、所管省庁への事故報告が求められる場合があります【出典2】。
海外拠点や海外向け事業が関係する場合は、外国法の適用範囲、報告対象、義務を負う主体、期限も確認します。海外法令には日本と異なる報告期限があるため、日本法の対応だけで足りるとは限りません。
報告様式の統一も活用できる
政府は、サイバー攻撃の被害報告について関係省庁共通の様式を定めています【出典8】。個人情報保護委員会への報告でも、ランサムウェア事案(2025年10月1日以降)とその他サイバー攻撃等事案(2026年10月1日以降)では、この共通様式を用いることができます【出典3】。複数の報告先がある場合、記載内容をそろえる助けになります。
新法の対象外でも、確認すべきことは残る
2026年10月1日、サイバー対処能力強化法(正式名称:重要電子計算機に対する不正な行為による被害の防止に関する法律)に基づく、特別社会基盤事業者による届出・報告制度が施行されました【出典1・2】。
対象となる「特別社会基盤事業者」は、経済安全保障推進法に基づき指定された特定社会基盤事業者のうち、特定重要電子計算機を使用する者です【出典2】。対象事業者は、特定重要電子計算機に係る特定侵害事象等を認知したとき、所管大臣と内閣総理大臣に報告する必要があります(同法第5条)。速報の期限は、ランサムウェア事案等では認知した日から3~5日以内、DDoS攻撃事案は可能な限り速やかに、詳報は認知した日から30日以内とされています【出典2】。
ここで押さえておきたいのは、次の3点です。
- 重要インフラに関係する業種というだけで、すべての企業が同じ届出・報告義務を負うわけではありません。 対象は指定を受けた事業者に限られ、さらに侵害されたのが特定重要電子計算機かどうかの判定が必要です。
- 新法の直接の対象外でも、個人情報保護法、業法、契約、適時開示などの確認は別に必要です。
- 対象事業者の委託先・ベンダーは、契約上の通知・情報提供・協力義務を確認する必要がある場合があります。 政府の解説は、委託先が管理する特定重要電子計算機の侵害も対象事業者の報告対象になるとし、対象事業者は委託先から通知を受けて該当性を判定するとしています【出典2】。
対象事業者の委託先であるというだけで、新法第5条の報告義務がそのまま委託先に移るわけではありません。対象事業者への通知・情報提供・協力については契約を確認し、委託先自身に適用される個人情報保護法等の義務も別途確認します。なお、対象事業者が委託先に情報提供を求める際には、中小受託取引適正化法などに抵触しないよう留意することも、解説で示されています【出典2】。
対象判定と届出・報告制度の詳細は第4話:能動的サイバー防御法で企業は何をする?対象判定・届出・報告義務で、委託先で被害が発生した場合の対応は第9話:委託先がサイバー攻撃を受けたら?委託元の報告義務と対応で扱います。
情報が足りないときは「判断の記録」を残して進める
初動では、情報が足りないまま判断を求められます。「調査中だから何もしない」を避けるために、次のように進めます。
- 不明点を不明点として記録する:「顧客データの持ち出し有無:未確認(調査業者が○日に初回報告予定)」のように書く。
- 確認済み事実と仮説を分ける:社内外への説明で、仮説を事実として伝えない。
- 追加調査の担当者と次回更新時刻を決める:情報が更新されるタイミングを全員で共有する。
- 暫定的な報告・通知・説明が必要かを制度ごとに検討する:速報は、報告時点で把握している範囲で行う仕組みの制度が多い。全容判明を待たず、制度ごとに要否を判断する。
- 判断の根拠を残す:判断した者、判断時刻、利用した情報、理由、見直し条件を記録する。
発覚直後の経営陣への報告と、取締役会への報告は別のものです。 初動では代表取締役や担当役員に速やかに状況を伝えますが、取締役会への報告や審議は、会社の規程や事案の重大性に応じて別途検討します。取締役会報告と判断記録の残し方は、第14話:サイバー攻撃で取締役は責任を負う?初動判断・取締役会報告・再発防止で扱います。
法務初動メモの記入例
冒頭の架空事例をもとにした記入例です。時刻や事実はすべて架空です。
| 項目 | 記入例 |
|---|---|
| 事案名 | 共有フォルダ暗号化・身代金要求事案(仮称) |
| 検知日時 | ○月○日(月)7:50 従業員から「共有フォルダが開けない」と情報システムに連絡 |
| 自社の認知日時と認知内容 | 同日8:30 情報システムが複数端末の身代金要求表示とファイル暗号化を確認。8:45 法務に連絡 |
| 確認済みの事実 | 共有フォルダと端末12台で暗号化。受注・出荷システムが停止 |
| 合理的に疑われる事項 | 現時点では、持ち出しを疑う具体的な根拠は確認されていない |
| 未確認事項 | 顧客リストの保存・暗号化の有無、外部への持ち出し、侵入経路、バックアップからの復元可能性 |
| 影響する事業・情報 | 受注・出荷業務。顧客の個人データが含まれる可能性、取引先から預かったデータが含まれる可能性 |
| 対応責任者 | 対策本部長:管理担当取締役。技術対応:情報システム部長 |
| 報告・通知の検討先 | 個人情報保護委員会(報告対象該当の可能性を検討)、警察、保険会社、主要取引先3社(契約上の通知条項あり) |
| 契約・保険の確認状況 | サイバー保険:約款上の事故通知方法と費用支出前の承認要否を確認中。取引先A社契約:情報セキュリティ事故の通知条項あり(期限を確認中) |
| 当面の判断と理由 | 調査業者へ依頼(証拠保全と影響範囲調査のため)。警察へ通報・相談(初動支援を受けるため)。保険会社へ事故の第一報(約款上の通知を確保するため)。個人情報保護委員会への速報の要否を検討し、準備を開始(影響を受けた領域に個人データが含まれる可能性があり、漏えい・滅失・毀損またはそのおそれの有無を確認する必要があるため) |
| 次回更新時刻 | 同日12:00(調査業者の初期所見を受けて更新) |
| 担当者 | 法務部 A |
このメモの時刻は、各制度の報告期限の起算点がその時刻に確定したことを意味しません。起算点は制度ごとの認知の考え方や要件を確認して判断します。個人情報保護法では、法務への連絡時刻ではなく、社内のいずれかの部署が報告対象事態を知った時点が基準になる点にも注意します。期限管理では、判断が固まるまで早い時刻を仮の起点として管理し、判断した時点でメモを更新します。
初動で避けたい対応
調査完了まで法務や経営陣への連絡を待つ
報告期限や契約上の通知期限は、調査の完了を待ってくれません。「被害の全容が分かってから」では遅れることがあります。
証拠保全との調整なく、端末の初期化やログの削除を進める
早期復旧を急ぐあまり、侵入経路や持ち出しの有無を確認する手がかりが失われることがあります。一方で、証拠保全を理由に被害拡大防止を遅らせるのも適切ではありません。技術部門・調査業者と調整し、封じ込めと保全の両方を確保します。警察への相談のタイミングは、第6話:サイバー攻撃は警察に届けるべき?相談・被害届・捜査協力の判断を参考にしてください。
漏えいが未確認なのに「情報流出はありません」と断定する
後から持ち出しが判明すると、説明の信頼性が大きく損なわれます。「現時点で確認されていない」「調査中」と、事実の範囲で説明します。盗まれた情報が公開された場合の対応は、第8話:盗まれた情報がリークサイトに公開されたら?追加調査と二次被害への対応で扱います。
技術部門や現場の了承だけで、身代金の支払いを決める
警察庁は、支払いについて、犯罪グループの活動資金となることが懸念されること、復号が保証されないことを被害者に説明しているとしています【出典9】。支払いの検討には法的・経営的な論点が多く、経営陣の判断事項です。判断手順は第7話:ランサムウェアの身代金は払ってよい?支払規制と法務の判断手順で扱います。
保険の通知・承認条件を確認せず、費用支出を進める
保険契約によっては、事故の通知期限や、調査費用などを支出する前の保険会社の承認が条件になっていることがあります。条件は契約ごとに異なるため、約款を確認します。詳しくは第13話:サイバー保険はどこまで使える?被害発生後の通知・承認・保険金請求をご覧ください。
部署ごとに異なる内容を取引先や本人へ説明する
営業、カスタマー対応、広報がそれぞれの判断で説明すると、内容が食い違い、問い合わせや不信を招きます。説明内容の窓口を一本化し、承認済みの説明に基づいて対応します。納期遅延などの説明と損害賠償の論点は、第10話:サイバー攻撃で納期を守れない|取引先への通知と損害賠償の判断で扱います。
まとめ:法務の初動は「待たずに並行して始める」
- サイバー攻撃の初動では、調査の完了を待たず、対応体制、認知時点の記録、証拠保全、報告・通知の要否確認を並行して始めます。
- 情報流出が未確認でも、暗号化やシステム停止の段階から法務対応は始まります。
- 当局報告、本人通知、取引先通知、公表は、根拠も相手も異なる別々の判断です。
- 新法の対象外でも、個人情報保護法、業法、契約、取引所規則の確認は必要です。
- 「初動72時間」は整理上の目安であり、一律の法定期限ではありません。期限は制度ごとに確認します。
- 情報が足りないときは、事実・疑い・未確認を分け、判断の根拠と見直し条件を記録して進めます。
平時の備えから被害対応までの確認事項は、第15話:サイバーインシデント法務チェックリストにまとめています。
次に読む記事
出典一覧
(法令・情報基準日:2026年10月6日)
- 【出典1】内閣府「サイバー安全保障(重要電子計算機に対する不正な行為による被害の防止に関する法律)」https://www.cao.go.jp/cybersecurity/
- 【出典2】内閣府ほか「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説」(令和8年10月1日) ※1-2、5-5、6-2、7-1(Q2)、「他の法令との関係」https://www.cao.go.jp/cybersecurity/pdf/cyber_kaisetsu_202610.pdf
- 【出典3】個人情報保護委員会「漏えい等の対応とお役立ち資料」https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 【出典4】個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」 ※3-5-3-3https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 【出典5】個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」 ※Q6-24https://www.ppc.go.jp/personalinfo/faq/APPI_QA/
- 【出典6】個人情報の保護に関する法律(e-Gov法令検索) ※第26条https://laws.e-gov.go.jp/law/415AC0000000057
- 【出典7】個人情報保護委員会「令和8年 改正個人情報保護法について」https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
- 【出典8】国家サイバー統括室「サイバー攻撃時の報告様式の統一について」https://www.cyber.go.jp/policy/group/cyber/policy.html
- 【出典9】警察庁「ランサムウェア被害防止対策」 ※「被害が疑われたら・被害が確認されたら」https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
読了後の実務化ガイドこの記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
A無料で試すBすぐ使うC仕組み化する
