サイバー攻撃の報告期限はいつから?検知・認知・社内報告の整理
無料・時短・仕組み化の3つから選ぶ
月曜の朝、法務に届いた連絡
月曜日、法務に情報システム担当者から連絡が入りました。
「先週金曜日の夜に監視アラートが出ていました。土曜日には委託先が不審な外部通信を確認していましたが、当社への連絡は今朝です。漏えい報告の期限は、今日から数えればよいですよね?」
ただし、この時点では、月曜の連絡までに誰がどの事実を認識していたのか、顧客の個人データとの関係がいつ判明したのかは整理されていません。
この段階で「起算点は月曜」と答えるのも、「金曜のアラートから」と答えるのも早すぎます。先に結論を示します。
結論:起算点は「誰が・いつ・何を知ったか」で制度ごとに決まる
- 報告期限は、法務に連絡が来た時点から始まるとは限りません。
- 一方で、アラートが出た時点で、すべての法令上の期限が一律に始まるわけでもありません。
- どの主体が、いつ、どの内容を知ったかを整理し、制度ごとに起算点を判断します。
- 調査の完了、経営陣への報告、対策本部の設置を待ってよいわけではありません。
- 判断できない段階では、早い起算点の候補で暫定管理し、法的判断とは区別して記録します。
1.「発生」「検知」「認知」「社内報告」は同じではない
インシデント対応では、似た言葉が混ざって使われます。期限判断で重要なのは、システムが記録した時刻そのものではなく、人や組織がどの内容を認識したかです。システムの記録時刻は、その認識を裏付ける手がかりにとどまります。
また、個人情報保護法は「知った」、サイバー対処能力強化法は「認知」という言葉を使い、それぞれ認識の対象が異なります。同じ「認知」という言葉でも、制度をまたいで同じ意味を持つわけではありません。
表は横にスクロールできます。
| 時点 | 何が分かったか | 期限判断との関係 |
|---|---|---|
| 攻撃・侵害が発生した時点 | 多くは後の調査で推定される | 通常は起算点ではない。ただし「発生後」を起点とする契約条項がある |
| 監視システムが異常を検知した時点 | 異常な挙動があったこと(攻撃か誤検知かは未確定) | ログの時刻にすぎない。誰がアラートを見て何を理解したかの確認が必要 |
| 委託先・専門業者が確認した時点 | 不審通信や侵入痕跡など、技術的な事実 | 委託先自身の義務の起算点になり得る。委託元の起算点とは分けて検討する |
| 自社の担当者が具体的な事実を知った時点 | 自社システムで何が起きているか | 個人データとの関係まで認識していれば、個人情報保護法上の起算点の候補になる |
| 報告対象事態の発生またはそのおそれを知った時点 | 法令が定める類型に当たる事実 | 個人情報保護法の起算点の中心 |
| 法務や経営陣へ報告した時点 | 社内のエスカレーション | 法務・経営陣への連絡時刻が自動的に起算点になるわけではない。他部署が先に報告対象事態を知っていれば、その時点が基準となる |
| 調査により被害の全容が判明した時点 | 人数、項目、原因など | 全容判明まで起算を待つことはできない。確報・詳報や追加報告の内容に関係する |
2.個人情報保護法:「報告対象事態を知った時点」を確認する
報告対象事態と「おそれ」
個人情報保護法第26条第1項は、個人の権利利益を害するおそれが大きい漏えい等が生じたときの報告を義務付け、施行規則第7条が対象を4類型に絞っています【1】。
- 要配慮個人情報を含む個人データの漏えい等(第1号)
- 不正利用により財産的被害が生じるおそれがある漏えい等(第2号)
- 不正の目的をもって行われたおそれがある行為による漏えい等(第3号)
- 本人の数が1,000人を超える漏えい等(第4号)
いずれも「発生したおそれがある事態」を含みます。ガイドラインは、「おそれ」をその時点で判明している事実関係から個別に蓋然性を考えて判断するとし、漏えいが疑われるが確証がない場合がこれに当たると説明しています【1:3-5-3-1】。漏えいの確定や人数の確定を待つ必要はありません。人数が確定しない場合でも、最大で1,000人を超える可能性があれば第4号に当たります【1:3-5-3-1】。
法人では「いずれかの部署」が知った時点
ガイドラインは、報告期限の起算点となる「知った」時点について、法人の場合はいずれかの部署が当該事態を知った時点を基準とすると定めています【1:3-5-3-3】。さらにQ&Aは、部署内のある従業者が報告対象事態を知った時点で「部署が知った」と考えられるとし、従業者による不正な持ち出しの事案では持ち出した本人を除いて判断するとしています【2:Q6-24】。
したがって、法務担当者、部長、代表取締役が知るまで期限が始まらない、という整理はとれません。管理職以上に限るとする記載もありません。反対に、法務が最初に報告対象事態を知る部署になることもあります。基準は部署の種類ではなく、どの部署の誰が、いつ、どの事実を知ったかです。
アラートだけでは判断できない場合
アラートが出た瞬間に必ず起算するわけでもありません。アラートだけでは、どのサーバか、個人データが保存されているか、報告対象事態に当たるかが分からないことが多いからです。
Q&Aは、個人データを格納するサーバでマルウェアを検知しただけで直ちに漏えいのおそれがあると判断するのではなく、実行抑制の状況や外部通信の遮断状況も考慮するとしています【2:Q6-17】。他方、ガイドラインは、C&Cサーバとして知られる宛先への通信が確認された場合などを、漏えいのおそれに当たり得る例として挙げています【1:3-5-3-1(※4)】。
つまり、「アラートの存在」ではなく、アラートの内容をどこまで認識したかが分かれ目になります。アラートの受信や閲覧の事実だけでも、報告対象事態を知ったかどうかは決まりません。
外部流出が確認できていなくても検討は必要です。ランサムウェアで個人データが暗号化され復元できない場合は「毀損」に当たり、不正アクセスによるものとして第3号の報告対象事例にも挙げられています【1:3-5-1-4、3-5-3-1】。
速報と確報
- 速報:施行規則第8条第1項は、報告対象事態を知った後「速やかに」報告するよう定めています。ガイドラインは、その日数の目安を知った時点から概ね3~5日以内としています【1:3-5-3-3】。法令上の義務は「速やかに」であり、3~5日は目安です。判断や報告を待ってよい猶予期間ではなく、報告対象に該当すれば、その時点で把握している事項を速やかに報告します。
- 確報:知った日から原則30日以内、第3号の事態は60日以内です(第3号と他の号の両方に当たる場合も60日)。知った時点を1日目とし、土日祝日も含めて数えます。30日目・60日目が行政機関の休日に当たる場合は、休日明けの日が期限です【1:3-5-3-4】。
起算点を遅らせても義務が遅れるわけではありません。起算点は事実によって決まり、社内の都合では動きません。
なお、2026年7月17日に公布された令和8年改正個人情報保護法には、一定の場合の速報免除や本人通知の緩和などが含まれますが、施行日は原則として公布から2年以内とされ、関係する政令・規則も整備中です【3】【4】。基準日時点では、上記の現行規律が適用されます。
3.委託先の認知と、委託元の認知を分けて確認する
「委託先」と呼ばれる会社でも、法的な立場は一様ではありません。
- 個人データの取扱いを受託する業者:委託先自身も原則として報告義務と本人通知義務を負います。ただし、報告義務を負う委託元に対し、その時点で把握している事項を速やかに通知すれば、委託先の報告義務と本人通知義務は免除されます(法第26条第1項ただし書、規則第9条)【1:3-5-3-5、3-5-4-1】。この通知の目安も、委託先が知った時点から概ね3~5日以内です。通知を送れば何もしなくてよいわけではなく、委託元の報告への協力が求められます。
- 委託元:ガイドラインは、委託元は通常、遅くとも委託先から通知を受けた時点で報告対象事態を知ったことになるとしています【1:3-5-3-5】。「遅くとも」とあるとおり、通知より前に委託元の別部署が別ルートで事態を知っていれば、その時点が問題になります。
- 個人データを取り扱わないクラウド事業者など:報告義務は利用事業者が負い、提供事業者は報告義務を負わないものの、契約に基づく通知等の対応が求められます【2:Q6-22】。
- 監視業務だけを受託する業者:個人データの取扱いを受託しているかは、契約や業務範囲、アクセス権限の実態で判断します。「監視委託だから個人データの委託ではない」とも「委託先だから当然に委託」とも決めつけられません。
委託先が知った日時が当然に委託元の起算点になるとはいえません。他方で、委託元が正式な書面通知を受け取るまで起算しない、ともいえません。次の事項を確認して判断します。
- 契約関係と業務範囲(個人データの取扱いを含むか)
- 誰がどの情報を受け取っていたか
- 速報メール、電話、チケット、監視画面などの連絡経路
- 連絡時点で伝えられていた内容
- 委託元の別部署が既に事態を知っていなかったか
委託元の監督責任や、委託先から情報が来ない場合の対応は第9話で扱います。
4.サイバー対処能力強化法の「認知」は別に判定する
重要電子計算機に対する不正な行為による被害の防止に関する法律(サイバー対処能力強化法)のうち、2026年10月1日に施行された届出・報告制度では、第5条が、特別社会基盤事業者に対し、特定重要電子計算機に係る特定侵害事象等の「発生を認知したとき」の報告を義務付けています【5】。
まず、自社が特別社会基盤事業者か、問題のシステムが特定重要電子計算機か、事象が特定侵害事象等に当たるかの確認が必要です。個人情報保護法の報告対象事態とは対象も視点も異なるため、同じ攻撃でも、各制度で認識すべき事実が違います。
政府解説は「認知」について、監視のイベントやアラートの発報だけで直ちに該当するのではなく、その内容等を踏まえて特定侵害事象等に該当すると合理的に判断できる状態を指すとし、報告期限は認知した日から起算するとしています【5:5-5】。同時に、アラートから該当性判断までを速やかに行うことが望ましいともしています。判断を先送りすれば起算点も後ろにずれる、という読み方はできません。
委託先やクラウドの場合について、政府解説のFAQは次のように整理しています【5:7-1】。
- 委託先が管理する特定重要電子計算機の侵害も報告対象となり、事業者は委託先から通知を受け次第、該当性を判定する(Q2)
- SaaSでは事業者が能動的に認知できない部分があるため、クラウド事業者から通知を受け次第、報告に必要な情報の共有を受けて報告する。IaaS・PaaSで自社の責任範囲に属する部分は、自社の監視等で認知した時点で報告する(Q4)
期限は、命令上は速報が「速やかに」、詳報が認知した日から30日以内です。政府解説は速報について、DDoS攻撃事案は可能な限り速やかに、ランサムウェア事案やその他の事案は認知した日から3~5日以内としています【5:6-2】。個人情報保護法の「3~5日」と数字は似ていますが、根拠と起算点の考え方は別です。
また、機器の届出(法第4条)と、インシデント報告(法第5条)は別の義務です。届出をしていない機器でも、特定重要電子計算機に当たれば報告対象になり得ます【5:7-1 Q1】。対象判定と届出の詳細は第4話、報告先の整理は第5話を参照してください。
5.契約上の通知期限は、法定報告と別に動く
取引先との契約に事故通知条項があれば、法定報告とは別に期限が進みます。以下は実在の共通基準ではなく、説明のための仮の条項例です。
表は横にスクロールできます。
| 条項例(仮) | 起点になり得る事実 | 確認ポイント |
|---|---|---|
| 事故の発生後、直ちに通知 | 「発生」時点。後から判明することが多い | 発生を知らない間の扱い、「事故」の定義 |
| 事故を認識した後、24時間以内に通知 | 「認識」の主体(会社のいずれかの者か、指定窓口か) | 認識の主体、時間の数え方 |
| 漏えいのおそれを認識した場合、速やかに通知 | 確定前の「おそれ」の段階 | 個人データ以外の秘密情報を含むか |
| 重大なサービス障害を確認した場合に通知 | 漏えいがなくても可用性の障害で発動 | 「重大」の基準、SLAとの関係 |
条文の文言、定義、通知相手(担当窓口か、契約上の通知先か)、方法(書面か、電子メールでよいか)を確認します。個人情報保護法の報告対象に当たらない事案でも、契約上の通知が必要になることがあります。「直ちに」「速やかに」を、根拠なく特定の時間数に置き換えないことも大切です。
サイバー保険を付保している場合は、約款上の事故通知の期限・方法も別途確認します。詳しくは第13話で扱います。
6.土日・夜間・休日を挟む場合
- 休日だからといって、起算点が自動的に翌営業日になるとは限りません。個人情報保護法の「知った」時点は、土曜の夜でも土曜です。
- 暦日か営業日か、期限が休日に当たった場合の扱いは、制度・契約ごとに確認します。個人情報保護法の確報は、知った時点を1日目とし、土日祝日も含めて数え、期限の末日が行政機関の休日(土日祝日や年末年始)に当たる場合は、休日明けの日が期限です【1:3-5-3-4】。サイバー対処能力強化法の政府解説も、期限が行政機関の休日に当たる場合は休日明けの日を期限とし、期間計算は民法の例によるとしています【5:6-2】。
- この休日の扱いを、すべての法定報告や契約通知に一律に当てはめてはいけません。契約に定めがなければ、契約の解釈の問題になります。
- 速報の「速やかに」を、休日明けまで無条件に待てる意味に読むことはできません。
- 法定期限と社内の対応目標を区別したうえで、土日・夜間でも連絡と判断ができる当番体制を整えておきます。
具体的な日付を計算するときは、初日を算入するか、休日特例があるか、どの法令に基づく期限かを都度確認してください。
7.後から情報が増えたときの扱い
追加情報が出るたびに、最初の期限がリセットされるわけではありません。次の3つを区別します。
- 既存事案の被害範囲や人数が判明した場合:起算点は動かず、確報や追加報告で補います。確報時点で判明しない事項は、把握している内容を報告し、判明次第追完します【1:3-5-3-4】。すでに別の類型により報告対象となっていた場合、後から人数が1,000人を超えると判明しても、当初の報告期限が再スタートするわけではありません。サイバー攻撃では、人数が確定する前に、不正の目的をもって行われたおそれがある行為による漏えい等(第3号)として報告対象となっていることが多い点にも注意が必要です。
- 当初は報告対象と判断できなかったが、新たな事実で該当が分かった場合:その事実を知った時点が起算点の候補になります。たとえば、それまでどの類型にも当たらなかった事案で、人数が後から1,000人を超えた場合は、超えた時点で第4号に該当します【1:3-5-3-1】。ただし、当初から事実を把握していたのに評価を誤っていただけなら、遅い時点を起算点にはできません。
- 別の対象事態や別の被害が判明した場合:別事案として新たな報告が必要かを検討します。個人情報保護法のQ&Aは、同時期に別の事案が発生した場合に別事案である旨を伝えることに触れています【2:Q6-26】。サイバー対処能力強化法の政府解説は、同一インシデントで新たな事象を認知した場合、一つのインシデントとして続報で報告を続けるとしています【5:6-2】。
8.実務ツール①:認知時系列表(冒頭事例)
前提(すべて架空):委託先は当社のシステム運用・監視業務を受託している。サーバXの保守のため管理者権限を持つが、個人データの取扱いの委託に当たるかは契約上未整理。監視ツールのアラートは、委託先と当社情報システム部の共有アドレスの双方に自動配信される。
表は横にスクロールできます。
| 日時 | 主体・部署 | 把握した事実 | 根拠となる記録 | 期限判断上の確認事項 |
|---|---|---|---|---|
| 金 21:40 | 監視ツール(自動)→委託先・当社情シス共有アドレス | サーバXで不審なプロセスを検知。攻撃か誤検知か、保存データは未確認 | アラートログ、配信メールの受信記録 | 当社側で金曜中に誰かが閲覧したか。閲覧していた場合、内容をどこまで理解したか(受信・閲覧と認識を分ける) |
| 土 14:00 | 委託先(運用監視) | サーバXから既知のC&C関連IPへの通信を確認。サーバXの保存データの内容は把握していない | 委託先のチケット、調査メモ | 委託先が個人データの取扱いを受託しているか。契約上の連絡期限・経路を守ったか |
| 月 8:50 | 当社情報システム部・担当者A | 委託先から電話とメールで不審通信の連絡を受ける。AはサーバXが顧客管理システムと連携していることを業務上知っている | 受信メール、通話メモ | 連絡の受信だけでは判断できない。Aが連絡内容と個人データとの関係をどこまで認識していたか |
| 月 10:30 | 法務部 | 情報システム部長から一報 | 社内チャット | 法務が受け取った内容は何か。法務より先に他部署が報告対象事態を知っていなかったか |
| 月 13:00~ | 情シス・委託先・調査業者 | サーバXに顧客約3,000人分の氏名・連絡先を確認。暗号化の有無、外部送信量は調査中 | 暫定調査報告、データ所在台帳 | 規則第7条第3号・第4号の「おそれ」の該当性、新法の対象性 |
この表だけでは起算点を確定できません。金曜のアラート、月曜8:50の委託先からの連絡、月曜10:30の法務への連絡、月曜13時以降の調査結果について、それぞれ誰がどの事実を把握していたかを確認します。先行する時点で報告対象事態を知っていれば、後の法務への連絡や調査結果によって起算点が後ろにずれるわけではありません。
サイバー対処能力強化法の対象となる場合も同様に、アラートの発報時刻ではなく、内容から特定侵害事象等に該当すると合理的に判断できる状態になった時点を、各記録から確認します。
9.実務ツール②:制度別の期限管理票
表は横にスクロールできます。
| 制度・契約 | 起算点の候補 | 判断に必要な追加確認 | 暫定の対応目標(法定期限ではない) | 判断者・更新日時 |
|---|---|---|---|---|
| 個人情報保護法 | 金21:40(共有アドレスで内容を理解した者がいた場合)/月8:50(担当者Aが個人データとの関係を認識していた場合)/月10:30以降(それ以前に報告対象事態を知った部署がない場合) | 各時点で誰がどの事実を把握していたか、サーバXの個人データ・人数、おそれの根拠 | 直ちに報告対象該当性を確認し、該当する場合は、その時点で把握している事項を速やかに速報する。概ね3~5日以内は目安であり、判断・報告を待つ期間ではない。確報期限は起算点の候補ごとに算定する | 法務部長(記入例)/月 18:00 |
| サイバー対処能力強化法(対象の場合) | 当社が特定侵害事象等に該当すると合理的に判断できた時点(各記録から確認) | 特別社会基盤事業者該当性、サーバXが特定重要電子計算機か、各時点で把握していた内容 | 直ちに対象性と該当性を確認し、該当する場合は速やかに速報する | 情報システム部長・法務部長/月 18:00 |
| 主要取引先B社の事故通知条項(仮) | 条項の「認識」の主体に応じて、金21:40・月8:50・月10:30のいずれか | 「認識」の主体、B社データの有無、通知先 | 条項の期限内に通知できるよう、月曜中に通知要否を決定 | 法務部担当/月 18:00 |
| サイバー保険の事故通知 | 約款上の「事故を知った」時点 | 通知期限・方法、事前承認が必要な費用 | 月曜中に保険代理店へ一報 | 総務部/月 18:00 |
運用上の注意点は3つです。
- 「起算点の候補」と「法的判断が確定した起算点」は分けて記載します。確定したら根拠と判断者を追記し、候補欄は消さずに残します。
- 「暫定の対応目標」は社内目標であり、法定期限ではありません。
- 不確実な起算点を、都合のよい遅い日時に置き換える運用はしません。後に事実が判明した場合に説明できなくなるからです。
本人通知のタイミングや内容は第11話で扱います。
まとめ
報告期限の起算点は、法務への連絡時点やアラートの発報時点が自動的にそれになるのではなく、「どの主体が、いつ、何を知ったか」を制度ごとに当てはめて決まります。先行する時点で報告対象事態を知っていれば、後の社内報告や調査結果で起算点が後ろにずれることはありません。判断できない段階では早い候補で暫定管理し、事実と判断を時系列で残すことが、後日の説明責任を支えます。
平時の体制整備を含めた確認項目は、第15話のチェックリストにまとめています。
参考資料
- 【1】個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」(令和8年6月一部改正)3-5-1-4、3-5-3-1、3-5-3-3、3-5-3-4、3-5-3-5、3-5-4-1(法第26条、施行規則第7条~第10条の条文を含む)https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 【2】個人情報保護委員会「『個人情報の保護に関する法律についてのガイドライン』に関するQ&A」(令和7年7月1日)Q6-17、Q6-22、Q6-24、Q6-26https://www.ppc.go.jp/personalinfo/faq/APPI_QA/
- 【3】個人情報保護委員会「令和8年 改正個人情報保護法について」https://www.ppc.go.jp/personalinfo/legal/r8kaiseihogohou/
- 【4】個人情報保護委員会事務局「個人情報保護法等の一部を改正する法律について」(令和8年7月)https://www.ppc.go.jp/files/pdf/260717_kaiseihounitsuite.pdf
- 【5】内閣府ほか「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説」(令和8年10月1日)5-5、6-2、7-1(法第5条、主務省令第4条の条文を含む)https://www.cao.go.jp/cybersecurity/pdf/cyber_kaisetsu_202610.pdf
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
