ランサムウェアの身代金は払ってよい?支払規制と法務の判断手順
製造業のA社(架空)で、ランサムウェア被害の発覚から3日目、情報システム部長から法務に次の相談が来ました。
攻撃者は、48時間以内に暗号資産で支払えば復号鍵を渡し、盗んだ顧客データも削除すると言っています。工場が止まっているので、経営陣は支払いも検討しています。日本では身代金の支払い自体は禁止されていないのですよね?
業務システムは暗号化され、工場の一部ラインが停止しています。バックアップから復旧できるかは調査中です。攻撃者はデータを窃取したと主張していますが、相手の実体や、指定された支払先が誰に帰属するかは分かっていません。保険会社への事故通知と警察への相談は既に進めています。
法務としての回答の方向性は、次のとおりです。
- 日本法に身代金支払いを一般的に禁止する規定があるかという問題と、今回の支払いが外為法などの個別の支払規制に当たるかという問題は、別に確認する
- 支払っても、復号・データ削除・非公開が保証されるわけではない
- 技術調査、制裁規制の確認、保険条件の確認、社内の意思決定を同時並行で進める
- 攻撃者が示す「48時間」は、法定の報告期限でも社内決裁の期限でもない
- 「支払うことが許されるか」と「支払うことが経営上合理的か」を分けて判断する
「違法ではないから払ってよい」とも「絶対に払ってはいけない」とも、この段階では結論を出せません。以下、確認する順に整理します。
無料・時短・仕組み化の3つから選ぶ
身代金支払いは日本で一律に禁止されているか
2026年10月7日時点で、ランサムウェアの身代金支払いを一般的・一律に禁止する日本の法令の規定は確認できません。ただし、これは「どの支払いも法律上問題ない」という意味ではありません。検討の際は、次の五つを分けて考えます。
- 一般的な禁止規定の有無:身代金支払いそのものを一律に禁じる規定は確認できない
- 個別の支払規制:外為法に基づく資産凍結等の措置など、支払先や支払経路によって許可が必要となる、または原則として禁止される支払いがある
- 政府・警察の方針:警察は支払いを勧めない立場を示しているが、これは法律上の禁止とは性質が異なる
- 取締役等の民事上の責任:支払うか否かの判断過程が、善管注意義務の観点から問われる可能性がある
- 保険約款・契約上の条件:保険会社の事前承認や免責条項、取引先との契約上の義務などが関係する
刑事責任についても整理しておきます。被害企業が脅迫に応じて支払ったという事実だけで、犯罪への加担やテロ資金提供の罪などが当然に成立するわけではありません。刑事責任は、個別の罰則ごとの構成要件、特に支払う者の認識や目的などを踏まえて判断されます。一方、後述する外為法上の無許可の支払等は、それ自体が外為法違反として問題になり得るものであり、両者は分けて検討します。
警察が支払いを勧めない理由
警察庁は、ランサムウェア被害の対応に関する案内で、攻撃者への金銭等の支払いについて、犯罪グループ等の活動資金となることが懸念されること、暗号化されたデータの復号が保証されるわけではないことを被害者に説明していると明記しています。あわせて、支払いの有無を含む被害情報の提供など、捜査への協力を求めています。
政府資料が直接述べているのは、主に上の2点です。これに加えて、実務上は次の点も考慮されています。これらは被害対応の経験や専門家の知見に基づく推論であり、発生率を示せるものではありません。
- 窃取されたデータが削除されたか、第三者に渡っていないかを、被害企業が確認する手段はほとんどない
- 支払いに応じたことで、追加の金銭要求や再度の攻撃を受けるおそれがある
- 侵入経路が塞がれていなければ、復号しても同じ経路から再び侵入されるおそれがある
警察庁は、支払わずに復旧する手段として、公開されている復号ツールの利用可能性や、警察が開発した復号ツールの案内も行っています。支払いを検討する前に、まず支払わずに済む方法を確認するという順序が重要です。
警察への相談の進め方は第6話:警察への相談・被害届・捜査協力で扱っています。
外為法と海外制裁の確認
外為法16条による支払規制
外為法16条1項は、条約等の誠実な履行や国際平和のための努力への寄与などのために必要があるとき、主務大臣が、本邦から外国へ向けた支払をしようとする居住者・非居住者や、非居住者との間で支払等をしようとする居住者に対し、許可を受ける義務を課すことができると定めています。
この規定に基づき、外国為替令と財務省告示によって、外務省告示で指定された資産凍結等の措置の対象者に対する支払等が許可制とされています。財務省は「経済制裁措置及び対象者リスト」で、現在実施中の措置と対象者を公表しています。たとえば北朝鮮関係では、指定された者に対する支払等の許可制に加え、北朝鮮に住所等を有する個人等に対する支払が原則として禁止されています。
ここで押さえるべきなのは、外為法が規制しているのは「身代金の支払い」という類型ではなく、誰に対して、どこへ、どのような経路で支払うかという点だということです。同じ金額の支払いでも、受領者が制裁対象者であれば許可が必要となり、許可なく行えば外為法違反となり得ます。一方、受領者が対象者リストに見当たらなくても、それだけで規制対象外とは判断できません。国・地域に関する規制や、実際の受領者、支払経路も確認する必要があります。問題は、ランサムウェアの事案では、その「受領者が誰か」が分からないことにあります。
また、国内の相手方への支払いでも、国際テロリスト等財産凍結法による行為の制限が関係する場合があります。相手方が財産凍結等対象者に該当するか、予定する支払いが規制対象となるかを、外部弁護士や関係当局と確認します。
なお、外為法5条により、本邦内に主たる事務所を有する法人の従業者等が外国でその法人の業務についてした行為にも外為法が適用されます。海外拠点の担当者に支払わせれば日本法の問題が消える、という整理はできません。
暗号資産や仲介業者を使えば回避できるか
できません。財務省は、外為法16条1項の支払等に暗号資産の移転が含まれることを明確化しており、資産凍結等の措置の対象者への暗号資産の移転も支払規制の対象であるとしています。2022年の外為法改正でも、暗号資産が制裁の抜け穴として悪用されないよう手当てがされています。
海外の仲介業者や代理人を経由しても、支払いの実質的な相手方が制裁対象者であれば、規制の問題は残ります。仲介業者自身が、各国の制裁法令上の責任を問われる立場になることもあります。
相手方が分からないことへの向き合い方
攻撃者の名乗るグループ名やウォレットアドレスだけで、相手方の実体は確定しません。名前を変えて活動する攻撃者もいます。そのため、財務省のリストに名前が見つからないことは、規制上問題がないことの保証にはなりません。
法務が確認すべきなのは、次のような事項です。
- 支払いの当事者(日本本社か、海外子会社か、仲介業者か)
- 受領者として想定される者と、その帰属に関する調査会社等の評価
- 支払経路(暗号資産の交換業者、金融機関、国・地域)
- 日本の対象者リストや、関係する海外の制裁リストとの照合結果
- 照合で解消できない疑念が残る場合の照会先(財務省、外部弁護士)
判断に必要な情報が得られないこと自体を、決裁者に報告すべき重要なリスクとして扱います。
米国OFAC規制を確認すべき場面
米国財務省外国資産管理局(OFAC)は、2021年9月の「ランサムウェア支払いの促進に関する制裁リスクの最新助言」で、米国政府は身代金の支払いを強く推奨しないとし、制裁対象者等への支払いはOFAC規制に違反するおそれがあると警告しています。
日本企業にも米国の制裁規制が常に全面的に適用されるわけではありません。一方で、米ドルを使わなければ関係ないとも言えません。適用関係を検討すべき典型例は次のとおりです。
- 米国法人、米国籍の役職員など米国の主体が意思決定や支払いに関与する場合
- 米国の金融機関、決済経路、サービス提供者を経由する場合
- 米国拠点や米国に関係する海外グループ会社が対応に関わる場合
- 交渉代行業者、保険会社、調査業者など、支払いを支援する事業者が米国規制の適用を受ける場合
OFACの助言は、米国の管轄に服する者は、取引が禁止されていると知らず、知るべき理由もなかった場合でも、民事上の制裁金を科され得る(strict liability)と説明しています。これは米国制裁法上の民事責任の取扱いであり、日本法上の責任の考え方にそのまま当てはまるものではありません。
また、OFACは、米国の関係政府機関への早期の自主的な報告と、OFAC・法執行機関等への協力を、執行判断における重要な軽減要素として考慮するとしています。ただし、これは違反を前提とした執行上の考慮要素であり、支払いを適法にするものでも、許可の代わりになるものでもありません。ランサムウェアの身代金支払いに関するOFACの許可申請は、原則不許可の推定のもとで個別に審査されるとされています。
英国その他の国の規制は、その国の主体、拠点、決済経路が関係する場合に、現地の専門家と確認します。
払えば復旧・削除されるのか
「払えば解決する」という評価は、少なくとも次の段階に分けて検討します。
- 支払っても、復号鍵が実際に渡されるか
- 鍵が正しく動作し、業務に必要なデータを復旧できるか
- 復号後も、システムの再構築やマルウェアの除去、安全性の確認が必要ではないか
- 攻撃者が窃取データを保持し続けていないと確認できるか
- データが既に第三者に渡っていないか
- 非公開の約束が守られるか
- 追加要求や再攻撃を防げるか
これらの技術的な評価は、フォレンジック業者などの専門家に依頼する事項です(第3話:調査業者の起用)。法務が、復号の成功やデータの削除を保証することはできません。
特に注意したいのは、攻撃者による「データを削除する」という約束があっても、個人情報保護法上の漏えい等の報告や本人への通知が不要になるわけではないことです。支払いの有無にかかわらず、既に生じた漏えい等やそのおそれは、制度ごとの要件に従って判断します(第5話:報告先の整理、第11話:本人通知)。データが公開された場合の対応は第8話:リークサイトへの公開で扱います。
支払わない場合の代替策
支払いの検討と並行して、次の選択肢を専門家と確認します。
- バックアップからの復旧:バックアップ自体が暗号化・改ざんされていないか、復旧にどれだけの期間がかかるか
- 公開されている復号ツール等:攻撃の種類や暗号化方式、バージョンによって使えるかどうかが異なる。警察や専門家に確認し、出所の分からないツールを独自に実行しない
- システムの再構築:復号できても、安全性の観点から再構築が必要になる場合がある
- 代替業務への切替え:手作業、他拠点での生産、取引先との調整(第10話:取引先への通知)
- 窃取情報の悪用への備え:本人や取引先への注意喚起、問い合わせ窓口の準備
代替策による復旧期間と事業への影響を具体的に把握できれば、攻撃者の期限に追われずに判断しやすくなります。
社内決裁と取締役の判断
誰が決めるか
まず、定款、取締役会規程、職務権限規程、危機管理規程を確認します。身代金の支払いは通常の業務執行とは性質が大きく異なるため、金額基準だけで決裁者を決めるのは適切ではありません。事業への影響、法令上の懸念、支払相手が不明確であること、会社の信用への影響などを踏まえて、決裁の階層を判断します。
監査等委員会設置会社・指名委員会等設置会社を除く取締役会設置会社では、会社法362条4項により、重要な財産の処分その他の重要な業務執行の決定は取締役会の権限とされ、取締役に委任できません。支払額や会社の規模、事業への影響などから、これに当たるかどうかを検討します。監査等委員会設置会社や指名委員会等設置会社では、業務執行の決定を委任できる範囲が異なるため、自社の機関設計に即して確認します。
すべての身代金支払いに取締役会決議が必要とは限りませんが、代表取締役の判断だけで常に足りるとも言えません。緊急時には、臨時取締役会の招集方法(招集期間の短縮や、取締役全員(監査役設置会社では取締役・監査役全員)の同意による招集手続の省略など)をあらかじめ確認しておくことが有効です。事後報告は情報共有として重要ですが、本来必要だった事前の機関決定を当然に補うものではありません。また、法令上許されない支払いを、取締役会の決議によって適法にすることはできません。
役割分担の例は次のとおりです。
- 法務:支払規制の確認、外部弁護士との連携、意思決定記録の作成
- 情報システム・調査業者:復旧の代替策、復号やデータ削除の実効性の評価
- 財務:資金手当て、支払経路に関する金融機関との調整
- 保険担当:保険会社への通知と承認の要否の確認
- 経営陣:事業影響を踏まえた最終判断
取締役の判断で何が問われるか
支払いの判断について、「払えば善管注意義務違反」「払わずに損害が拡大すれば必ず責任を負う」「経営判断だから責任を問われない」のいずれも、単純には言えません。判断の適否は、次の点を区別して検討されることになります。
- 法令上許される範囲で判断したか
- 判断時点でどのような情報を得ていたか
- 代替策と、想定される業務への影響を検討したか
- 支払いの効果と不確実性をどのように評価したか
- 判断の過程が記録されているか
事後に生じた結果だけで判断の当否が決まるわけではありません。判断時点の情報と過程を記録しておくことが、後の検証に耐える前提となります。責任論の詳細は第14話:取締役の責任で扱います。
保険会社に確認する事項
サイバー保険で身代金が補償されるかどうかは、保険商品と約款によって異なります。次の事項を保険会社に確認します。
- 身代金や交渉・支払いに関連する費用が補償対象か
- 免責条項と支払限度額
- 事故通知の期限
- 交渉、専門家の起用、費用の支出に事前承認が必要か
- 指定業者を利用する条件
- 制裁規制に関する免責・制限条項
- 警察への届出などに関する条件
保険会社の承認は、外為法上の許可や海外の制裁規制上の許可の代わりにはなりません。また、補償の有無は費用負担を検討する要素ですが、それだけで支払いの適法性や合理性を判断することはできません。保険金請求の手続は第13話:保険の通知と請求で扱います。
確認表と意思決定記録
支払要求を受けたときは、次の表で確認状況を整理します。
表1:支払要求を受けたときの確認事項
表は横にスクロールできます。
| 確認する事項 | 判断に必要な情報 | 主な担当者 |
|---|---|---|
| 支払規制と適用関係 | 支払いの当事者、受領者の候補、支払経路、日本と関係国の制裁リストの照合結果 | 法務、外部弁護士 |
| 相手方・支払先の情報 | 攻撃者の名乗り、指定されたアドレス、帰属に関する調査会社の評価、警察から得られる情報 | 調査業者、法務 |
| 復旧の代替策 | バックアップの状態、公開復号ツールの適用可能性、再構築の期間、代替業務の可否 | 情報システム、調査業者 |
| 復号・削除等の実効性 | 復号の可能性と範囲、窃取データの範囲、削除を検証する手段の有無 | 調査業者 |
| 保険条件 | 補償範囲、事前承認の要否、免責条項、通知期限 | 保険担当、法務 |
| 社内の決裁権限 | 定款・規程上の権限、取締役会の要否、緊急時の招集方法 | 法務、総務 |
判断の過程は、次のひな形で記録します。事実関係は、第5話の共通インシデント票の記載を参照し、ここでは判断に関する事項に絞って記録します。
表2:意思決定記録の簡易ひな形
表は横にスクロールできます。
| 記録項目 | 記録する内容 |
|---|---|
| 要求内容と期限 | 要求の日時、金額、支払手段、攻撃者が示した条件と期限(インシデント票の該当箇所を参照) |
| 判明事項と未確認事項 | 判断時点で確認できた事実と、確認できていない事実の区別 |
| 法規制の確認結果と留保 | 照合したリストと日時、助言を受けた専門家、結論と残る懸念 |
| 代替策と事業への影響 | 検討した代替策、復旧見込み期間、業務・取引先への影響 |
| 支払いによる効果と限界 | 専門家による評価と、保証されない事項 |
| 保険会社・警察・専門家との相談 | 相談日時、相手方、得られた助言や回答 |
| 決裁者と判断理由 | 決裁者、決裁の方法(機関決定の有無)、判断理由 |
| 見直し条件と次の対応 | どの情報が得られたら判断を見直すか、次の確認日時 |
結論が出ないとき
攻撃者の期限が迫っても、規制上の確認や技術的な評価が終わらないことはよくあります。その場合でも、不明点を残したまま支払いを進めるのではなく、次の事項を整理して経営陣に報告します。
- 解消できていない規制上の懸念と、その理由
- 照会している先と、回答の見込み
- 復旧の代替策の進捗と見通し
- 経営陣に判断を求める事項と、判断を保留した場合の影響
攻撃者の期限は、攻撃者が交渉上設定したものにすぎません。会社の法定期限や社内の決裁期限は、それとは別に管理します(第2話:期限の整理)。
まとめ
- 日本では、身代金支払いを一律に禁止する規定は確認できないが、外為法などの個別の支払規制に該当するかは別に確認する
- 外為法の支払規制は、支払いの相手方と経路で決まる。暗号資産や仲介業者を使っても回避できない
- 米国の制裁規制は、米国の主体・金融機関・関係事業者が関与するかで適用関係を確認する
- 支払っても、復号、データ削除、非公開、再攻撃の防止は保証されない。身代金を支払っただけで、漏えい等の報告や本人通知を免れるわけではない
- 代替策と支払いの検討を並行して進め、判断の過程を記録する
- 保険会社の承認は法令上の許可の代わりにならない。補償の有無は費用負担を検討する要素だが、それだけで支払いの適法性や合理性は判断できない
参考資料
確認日はいずれも2026年10月7日です。
- 警察庁「ランサムウェア被害防止対策」https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
- No More Ransom プロジェクトhttps://www.nomoreransom.org/ja/index.html
- 外国為替及び外国貿易法(e-Gov法令検索)https://laws.e-gov.go.jp/law/324AC0000000228
- 財務省「経済制裁措置及び対象者リスト」https://www.mof.go.jp/policy/international_policy/gaitame_kawase/gaitame/economic_sanctions/list.html
- 財務省「関税・外国為替等審議会 第50回外国為替等分科会議事録」(2022年4月4日)https://www.mof.go.jp/about_mof/councils/customs_foreign_exchange/sub-foreign_exchange/proceedings/proceedings/gai20220404.html
- 国際連合安全保障理事会決議第千二百六十七号等を踏まえ我が国が実施する財産の凍結等に関する特別措置法(e-Gov法令検索)https://laws.e-gov.go.jp/law/426AC0000000124
- 会社法(e-Gov法令検索)https://laws.e-gov.go.jp/law/417AC0000000086
- U.S. Department of the Treasury, Office of Foreign Assets Control, “Updated Advisory on Potential Sanctions Risks for Facilitating Ransomware Payments”(2021年9月21日)https://ofac.treasury.gov/media/912981/download
- U.S. Department of the Treasury, OFAC Sanctions List Searchhttps://sanctionssearch.ofac.treas.gov/
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
