サイバー攻撃はどこに報告する?個人情報保護委員会・所管省庁・取引所の整理
無料・時短・仕組み化の3つから選ぶ
「委員会に速報を出したので、外部報告は終わりですか?」
「昨日、個人情報保護委員会に速報を出しました。これで外部への報告は終わりとしてよいでしょうか?」
10月7日朝、法務に届いた相談です。相談元は架空の株式会社ミナト通信(東証プライム上場)。電気通信事業の登録を受けてインターネット接続サービスを提供し、会員制のオンラインストアも運営しています。
- 10月5日夜、会員管理サーバーから外部への不審な通信を検知
- 10月6日朝、ファイル暗号化と脅迫文を確認。接続サービスの認証基盤の一部が停止し、一部地域の利用者がログインできない
- 会員情報が外部に送信されたか、暗号化された人事ファイルサーバーの従業員情報を復元できるかは調査中
結論:一つのインシデントでも、対象や目的の異なる複数の制度が適用され得ます。一つの機関への提出で対応完了とせず、制度ごとに報告の要否・期限・提出先・担当者を管理します。
ミナト通信がサイバー対処能力強化法の報告義務を負うかは、業種や上場の有無では決まりません。経済安全保障推進法に基づく指定の有無と、侵害された機器が特定重要電子計算機に当たるかを確認事項として残します(第4話:新法の対象判定と報告義務)。
1.一つの攻撃でも報告先が複数になる理由
報告制度は「サイバー攻撃を受けたこと」を一律の要件にしていません。個人情報保護法は本人の権利利益、新法は重要電子計算機の被害防止、業法は役務の安定提供と利用者保護、適時開示は投資判断を守る制度で、見る事実が違います。全機関へ報告するわけではありませんが、個人情報が関係しなくても、業務停止が業法上の事故に当たる場合などがあります。
義務の根拠と強さを区別する
- 法律・政省令に基づく報告義務:個人情報保護法、番号法、サイバー対処能力強化法、業法と施行規則
- 監督指針・行政ガイドライン等に基づく報告:監督上の対応です。法律上の義務と言い換えるべきではありませんが、直接の罰則がないことを理由に任意と扱うと監督上の評価に響きます
- 取引所規則に基づく適時開示:上場契約に基づく義務です
- 警察への相談・被害届、任意の情報共有:原則として会社が判断します
- 契約上の通知:取引先(第10話)や保険会社(第13話)への通知は、契約書・約款の期限で別に管理します
期限も、法令上の期限、行政資料上の目安、契約上の期限、社内目標を分けて記録します。
2.報告・開示・相談・任意共有の制度比較
表は横にスクロールできます。
| 制度 | 対象 | 報告先 | 期限 | 注意点 |
|---|---|---|---|---|
| 個人情報保護法の漏えい等報告(法26条1項、施行規則7条・8条) | 個人情報取扱事業者。要配慮個人情報、財産的被害のおそれ、不正目的のおそれ、1,000人超のいずれかに当たる個人データの漏えい・滅失・毀損(おそれを含む) | 原則、個人情報保護委員会。権限委任業種は委任先省庁等 | 速報:速やかに(ガイドライン上の目安3〜5日)。確報:知った日から30日以内、不正目的のおそれがある事態は60日以内 | 本人通知(法26条2項)は別義務。特定個人情報は番号法で別判断 |
| サイバー対処能力強化法の特定侵害事象等の報告(法5条、主務省令4条) | 特別社会基盤事業者の特定重要電子計算機に係る特定侵害事象等(条件・除外あり) | 特別社会基盤事業所管大臣及び内閣総理大臣 | 速報:認知後速やかに(政府解説上、ランサムウェア等は認知日から3〜5日以内)。詳報:認知日から30日以内 | 業種や上場ではなく、指定と電子計算機の該当性で判断 |
| 業法・監督指針等の事故報告 | 許認可・登録事業者で、業務停止・重大な事故・顧客情報漏えい等の要件に当たるもの | 所管省庁、地方支分部局等 | 制度ごとに異なる(第4節) | 同じ省庁でも個人情報保護法の報告とは別手続 |
| 適時開示(有価証券上場規程402条・403条) | 上場会社。子会社等で生じた事実を含む | 取引所(TDnet) | 直ちに | 一般向けの被害公表とは目的・根拠が別 |
| 警察への相談・被害届 | 犯罪被害を受けた者 | 都道府県警察 | 一般的な法定期限はない | 判断は第6話 |
| 任意の情報共有 | 希望する組織 | JPCERT/CC、ISAC等 | なし | 法定報告の代わりにはならない |
個人情報保護法の期限・報告事項の詳細は個人情報漏えいの報告期限の解説記事を参照してください。
新法(重要電子計算機に対する不正な行為による被害の防止に関する法律、令和7年法律第42号)の報告制度は2026年10月1日に施行されました。報告義務を負う特別社会基盤事業者は、経済安全保障推進法50条1項の指定を受けた特定社会基盤事業者のうち、特定重要電子計算機を使用する者です。届出をしていない機器でも該当すれば報告対象となる一方、指定後6か月以内の事象など報告を要しない場合もあります。
3.個人情報保護委員会への報告と実際の提出先
報告先は「委員会」とは限らない
委員会は、漏えい等報告を受理する権限を事業所管大臣に委任できます(法150条)。委任業種の事業者は委任先に報告し、委任先は毎年更新されます。2026年版の一覧では、電気通信業は総務省(総合通信局等)、金融庁所管業者は金融庁・財務局等です。ただし、自社の雇用管理情報や株主情報の漏えい等は、委任業種の事業者でも委員会に報告する必要があると委員会は注意しています。
ミナト通信では、会員情報が電気通信業の委任に当たるかを委任一覧で確認し、委員会へ提出済みの速報の扱いを委任先と委員会に相談して記録します。従業員情報は雇用管理情報として委員会への報告を検討します。
同じ省庁への報告でも手続は別
総務省には、電気通信事業法28条の報告と、委任を受けた総務省が受理する個人情報保護法の報告の二つがあり得ます。根拠法、要件、期限、様式が違うため、一方で他方を済ませたことにはなりません。
特定個人情報と委託先の例外
マイナンバーを含む特定個人情報の漏えい等は、番号法29条の4と同法に基づく規則で別に判断します。対象事態には「本人の数が100人を超える」場合があり、1,000人基準を流用できません。報告は委員会のマイナンバー用フォームによります。
委託先が委託元へ報告事項(その時点で把握しているもの)を速やかに通知したときは、委託先は報告を免れます(法26条1項ただし書、施行規則9条)。委託元の報告義務は残り、単に連絡しただけで常に免除されるわけではありません(第9話)。
4.業法等の事故報告:代表例と確認手順
業法上の報告は、サイバー攻撃の有無ではなく、役務の停止・事故・情報漏えい等の要件を満たすかで判断します。
表は横にスクロールできます。
| 業種 | 対象となる事故・障害 | 根拠資料 | 報告先 | 期限・手続 | サイバー攻撃との関係 |
|---|---|---|---|---|---|
| 電気通信事業 | 法8条2項に基づく電気通信業務の一部停止、通信の秘密の漏えい、特定利用者情報の漏えい(対象事業者に限る)、重大な事故(役務区分ごとの停止・品質低下の時間と影響利用者数の基準あり) | 電気通信事業法28条、同法施行規則57条・58条 | 総務省(本省・総合通信局等) | 速やかに状況を報告し、報告書を30日以内に提出。重大な事故は発生した日、漏えいは知った日から起算 | 通常の障害による役務停止は、重大な事故の基準を満たすかで判断。会員情報の漏えいが当然に通信の秘密の漏えいになるわけではない |
| 銀行等 | 個人顧客情報の漏えい等。決済機能等に影響するシステム障害・サイバーセキュリティ事案 | 銀行法施行規則13条の6の5の2、主要行等向け・中小地域金融機関向けの総合的な監督指針 | 金融庁、財務局等 | 漏えい等は速やかに報告(施行規則)。障害等は認識次第直ちに一報し、共通様式で報告。原因未解明でも1か月以内に現状報告(監督指針、2026年10月1日適用) | 監督指針の改正でサイバー事案の様式が共通様式に移行 |
条件は事業類型や登録区分で変わるため、表の期限を他業種に当てはめないでください。自社の義務は、①グループ会社を含む許認可・登録の一覧化、②各法令・施行規則の報告規定と基準の確認、③所管省庁の監督指針・事故報告案内の確認、④共通様式の対象手続一覧との照合、⑤夜間・休日の連絡方法の平時登録、の順で洗い出します。
行政報告一般の考え方は、不祥事シリーズの「会社の不正が判明したら行政に報告すべき?報告義務と自主申告の判断」も参照してください。
5.上場会社の適時開示
上場会社は、投資判断に重要な影響を与える発生事実を認識したら直ちに開示します(有価証券上場規程402条)。サイバー攻撃で中心となるのは「災害に起因する損害又は業務遂行の過程で生じた損害」と、その他の重要な事実です。子会社等で生じた場合も開示対象になり得ます(同規程403条)。
名称ではなく、損害の規模、業務停止の範囲と期間、業績予想への影響、軽微基準への該当性で判断します。取引所のFAQは、損害額の算定に時間を要する場合、見込額が不明である旨(概算額が分かればその額)とそれ以外の事項を速やかに開示し、算定後に速やかに追加開示するよう求めています。被害額の確定や個人情報保護法の確報期限を待つ扱いではありません。金融商品取引法166条の重要事実にも同様の損害が含まれるため、開示前の情報管理も並行します。
取引所への事前相談は開示ではなく、適時開示はTDnetで行います。自社サイトへの掲載で適時開示を済ませることはできません。一般向けの被害公表は顧客・社会への説明であり、文面とタイミングは第12話で扱います。
6.共通様式でできること、別に確認すること
関係省庁の「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日、令和8年9月15日一部改正)は、次の三つの共通様式を定めています。
- DDoS攻撃事案(別添様式1)、ランサムウェア事案(別添様式2):2025年10月1日から適用
- その他サイバー攻撃等事案(別添様式3):2026年10月1日から適用
対象は、新法5条、個人情報保護法26条1項、番号法の報告、警察への相談、各省庁の業法・ガイドライン上の手続です(対象手続等一覧、2026年9月15日現在)。共通様式を使うか、法定様式に添付して報告できますが、提出先と提出方法は各法令や各省庁の案内に従います。報告を受けた官公署は、報告者が希望しない場合を除き、内容を国家サイバー統括室に共有し、重複した問合せをしないよう努めます。
| 共通様式でできること | 別に確認すること |
|---|---|
| 同じ書式で複数の制度に報告できる | 制度ごとの要件、期限、提出先、提出方法 |
| 法定様式に添付して報告できる場合がある | 自社の手続が対象手続一覧にあるか |
| 官公署間の共有で重複照会が減る可能性 | 追加の記載・別紙・別の提出の要否 |
共通様式を一度出せば全制度に提出したことになるわけではありません。国家サイバー統括室への共有は政府内の情報集約であり、他制度への提出の代わりではありません。基準日時点で、全制度を一回で済ませる公式の仕組みは確認できません。
一方、常に重複提出が必要とも限りません。金融庁の「金融機関における個人情報保護に関するQ&A」(2026年9月28日改正、10月1日適用)は、個人情報保護法と業法の双方の報告対象に当たる場合、一つの報告書で一括して報告できるとし(問Ⅴ-6)、ランサムウェア事案は別添様式2、その他のサイバー攻撃等事案は別添様式3を使えると示しています(問Ⅴ-8)。なお監督指針の経過措置は、主要行等向けでは特定社会基盤事業者の指定を受けた者以外について2027年3月末まで旧様式も使えるという条件付きです。金融機関全般に旧様式が使えるわけではありません。
委員会への共通様式による報告は、委員会ウェブページに示されたメール提出の方法によります。権限委任業種は委任先省庁への相談が案内されています。
7.共通のインシデント票から各報告へ振り分ける
報告の矛盾を防ぐには、事実を一つの共通票で管理し、制度ごとに必要な項目を抜き出します。共通票は社内の事実管理資料であり、法定様式の代わりに提出できるものではありません。
- 共通票に事実を集約し、確認済み・推定・未確認と情報源・確認日時を付ける
- 制度ごとに必要な項目を抽出し、各様式に転記する。不明点は「調査中」と明示する
- 提出した版と時刻を共通票に記録する
- 新事実が判明したら共通票を更新し、追加報告・訂正が必要な制度を確認する
文面を全制度で同じにする必要はありませんが、同じ事実を矛盾して説明しないよう管理します。ある報告で「漏えいなし」、別の報告で「漏えいのおそれ」と書けば照会の原因になります。数字には基準時刻を付けます。
起算点は流用しません。 電気通信事業法の報告書は重大な事故なら発生日、漏えいなら知った日から起算し、新法は認知が基準で、アラート発報だけでは直ちに認知とならないと政府解説は説明しています。法務への連絡時刻が当然に起算点になるわけでもありません(第2話:報告期限の起算点)。
調査完了や社内承認を待つ間も検討は止めません。未確定事項を含む速報、追加報告、訂正は制度ごとの公式説明に従います。提出後は、提出先、日時、版、受付番号、受領記録、当局の質問と回答担当者を記録します。受付されたことは、内容が適法・十分と承認されたことを意味しません。
8.実務ツール
①報告先判定・期限管理表(ミナト通信の記入例)
架空事例です。社内目標は例示で、法定期限ではありません。
表は横にスクロールできます。
| 制度 | 該当性 | 根拠となる事実 | 未確認事項 | 報告先 | 期限(法令・目安・契約) | 社内目標 | 担当・状況 |
|---|---|---|---|---|---|---|---|
| 個人情報保護法(会員情報) | 該当 | ランサムウェアによる侵入、会員管理サーバーからの不審な外部通信(不正目的のおそれ) | 外部送信の有無と件数 | 確認中(委任先の総務省か、委員会か) | 法令:速報は速やかに、確報は知った日から60日以内。目安:速報3〜5日 | 本日中に報告先を確定し委任先へ連絡 | 法務A。速報提出済(10/6、受付記録保存) |
| 個人情報保護法(従業員情報) | 確認中(報告対象となるおそれを含め、速やかに判断) | 人事ファイルサーバーの暗号化 | 個人データの復元可否、漏えいのおそれ、報告対象事態への該当性 | 個人情報保護委員会(雇用管理情報) | 該当する場合は上記と同じ | 復元可否と外部送信の調査結果を受けて直ちに判断 | 人事B・法務A。調査中 |
| 番号法 | 確認中 | 給与システムは別サーバー | 侵害の有無、本人数 | 個人情報保護委員会(マイナンバー用フォーム) | 番号法と同法に基づく規則による | 侵害有無の確認を最優先 | 情シスC |
| サイバー対処能力強化法 | 確認中 | 電気通信事業を営む | 指定の有無、特定重要電子計算機への該当性 | 総務大臣及び内閣総理大臣(対象の場合) | 法令:速報は認知後速やかに、詳報は認知日から30日以内。目安:3〜5日 | 指定通知の有無を直ちに確認 | 法務D |
| 電気通信事業法28条 | 確認中 | 認証基盤停止、一部地域でログイン不可 | 影響利用者数と継続時間が重大な事故の基準を満たすか | 総務省(総合通信局等) | 法令:速やかに報告、報告書は発生日から30日以内 | 基準超過の可能性があれば判明事項のみで第一報 | 技術部E |
| 銀行法・金融の監督指針 | 非該当 | 金融庁所管業者ではない | なし | - | - | - | - |
| 適時開示 | 確認中 | 役務の一部停止、復旧費用の発生 | 損害の規模、業績予想への影響、軽微基準 | 東京証券取引所(TDnet) | 取引所規則:直ちに | 直ちに要否を判断し、必要に応じ取引所に相談。開示が必要なら直ちに実施 | IR・法務 |
| 決済代行会社への通知 | 確認中 | 契約に通知条項あり(架空) | 契約上の「知った時」の時刻、通知対象事象の定義 | 決済代行会社 | 契約:知った時から24時間以内 | 契約上の認知時刻を確認し、24時間以内に通知 | 営業G |
| 警察への相談 | 該当(任意) | ランサムウェアと脅迫文 | 相談窓口 | 都道府県警察 | なし | 本日中に相談 | 総務F |
②共通インシデント票の簡易ひな形
【共通インシデント票】
版数:v__ 作成・更新日時:____ 更新者:____
※各項目に「確認済み/推定/未確認」「情報源」「確認日時」を付ける
- 被害法人・関係会社 / 事業類型 / 許認可・登録の区分
- 対象システム / 管理主体(自社・委託先・クラウド)/ 特定重要設備・特定重要電子計算機との関係(該当・非該当・確認中)
- 時系列:日時 / 事象 / 誰が知ったか / 情報源(制度ごとの起算点の候補を含む)
- 個人情報等:個人データの種類・件数 / 要配慮個人情報 / 財産的被害のおそれ / 特定個人情報 / 雇用管理情報・株主情報 / 漏えい・滅失・毀損(またはそのおそれ)の区別 / 復元可否
- 業務・役務への影響:範囲 / 影響利用者数 / 開始時刻・継続時間 / 復旧見込み
- 原因・侵入経路・技術情報:攻撃類型(DDoS・ランサムウェア・その他)/ 脆弱性 / 痕跡
- 対応状況:被害拡大防止 / 復旧 / 本人対応 / 取引先対応
- 外部に伝えた内容:相手先 / 日時 / 内容 / 使用した版
- 制度別管理:制度 / 該当性 / 報告先 / 期限(法令・目安・契約・社内)/ 担当者 / 提出状況 / 受付記録
③提出後の確認チェックリスト
まとめ
冒頭の相談への答えは、「委員会への速報は一つの制度の一つの段階にすぎない」です。
- 個人情報保護法、新法、業法・監督指針、適時開示は重なって適用され得るため、制度ごとに要否・期限・提出先・担当者を管理する
- 個人情報保護法の報告先は権限委任で所管省庁になる場合があり、雇用管理情報・株主情報や特定個人情報は別に確認する
- 適時開示は損害額の確定を待たず、判明事項から開示して追加開示する
- 共通様式は様式の共通化であり、義務の一本化ではない
- 共通票で事実を一元管理し、起算点・版・受付記録を制度ごとに残す
参考資料
確認日はいずれも2026年10月7日です。
法令・規則
- 個人情報の保護に関する法律(平成15年法律第57号)26条1項・2項、150条
- 個人情報の保護に関する法律施行規則(平成28年個人情報保護委員会規則第3号)7条、8条、9条
- 行政手続における特定の個人を識別するための番号の利用等に関する法律(平成25年法律第27号)29条の4
- 行政手続における特定の個人を識別するための番号の利用等に関する法律第29条の4第1項及び第2項に基づく特定個人情報の漏えい等に関する報告等に関する規則(平成27年特定個人情報保護委員会規則第5号)2条
- 重要電子計算機に対する不正な行為による被害の防止に関する法律(令和7年法律第42号)2条、5条
- 電気通信事業法(昭和59年法律第86号)8条2項、28条、電気通信事業法施行規則(昭和60年郵政省令第25号)57条、58条
- 銀行法施行規則(昭和57年大蔵省令第10号)13条の6の5の2
- 金融商品取引法(昭和23年法律第25号)166条2項2号イ
- 株式会社東京証券取引所 有価証券上場規程 402条、403条
個人情報保護委員会
- 個人情報保護委員会「漏えい等の対応とお役立ち資料」(報告期限、報告対象の例示、報告フォームの選択、権限委任業種の報告先、共通様式による報告)https://www.ppc.go.jp/personalinfo/legal/leakAction/
- 個人情報保護委員会「権限の委任」(雇用管理情報・株主情報に関する注記)https://www.ppc.go.jp/personalinfo/legal/kengenInin/
- 個人情報保護委員会「個人情報の保護に関する法律に基づく権限の委任を行う業種等及び府省庁並びに当該業種等における漏えい等事案発生時の報告先【簡略版】」https://www.ppc.go.jp/files/pdf/kengeninin_list_simple_R8.pdf
- 個人情報保護委員会「個人情報の保護に関する法律についてのガイドライン(通則編)」3-5(漏えい等の報告等)https://www.ppc.go.jp/personalinfo/legal/guidelines_tsusoku/
- 個人情報保護委員会「マイナンバー法 漏えい等対応」https://www.ppc.go.jp/legal/rouei/
- 個人情報保護委員会 FAQ Q4-8(特定個人情報の漏えい等報告の対象事態)https://www.ppc.go.jp/all_faq_index/faq2-q4-8
サイバー対処能力強化法・報告様式の統一
- 内閣府ほか「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説」(令和8年10月1日)5-5(54頁)、6-1・6-2(56〜57頁)、6-4(58頁)、7-1 Q1(59頁)、他の法令との関係(61頁)https://www.cao.go.jp/cybersecurity/pdf/cyber_kaisetsu_202610.pdf
- 国家サイバー統括室「官民連携関連」3.サイバー攻撃時の報告様式の統一についてhttps://www.cyber.go.jp/policy/group/cyber/policy.html
- 関係省庁申合せ「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日、令和8年9月15日一部改正)2.対象とする手続、3.適用開始時期https://www.cyber.go.jp/pdf/policy/infra/ref_moushiawase2026.pdf
- 国家サイバー統括室「共通様式の対象となる手続等一覧(2026年9月15日現在)」https://www.cyber.go.jp/pdf/policy/infra/applicable_procedures_list.pdf
業法等
- 総務省「重大な事故の報告」(電気通信事業法28条、同法施行規則57条・58条)https://www.soumu.go.jp/menu_seisaku/ictseisaku/net_anzen/jiko/judai.html
- 金融庁「『主要行等向けの総合的な監督指針』等の一部改正(案)に対するパブリックコメントの結果等の公表について」(令和8年9月18日、適用日令和8年10月1日)https://www.fsa.go.jp/news/r8/sonota/20260918/20260918.html
- 金融庁「主要行等向けの総合的な監督指針」一部改正 新旧対照表 Ⅲ-3-7-1-3(障害発生時、経過措置)https://www.fsa.go.jp/news/r8/sonota/20260918/02.pdf
- 金融庁「『金融機関における個人情報保護に関するQ&A』の改正について」(令和8年9月28日、適用日令和8年10月1日)https://www.fsa.go.jp/news/r8/sonota/20260928/20260928.html
- 金融庁「金融機関における個人情報保護に関するQ&Aの一部改正(新旧対照表)」問Ⅴ-6、問Ⅴ-8https://www.fsa.go.jp/news/r8/sonota/20260928/bessi01.pdf
適時開示
- 日本取引所グループ「適時開示が求められる会社情報」(2026年7月10日現在)https://www.jpx.co.jp/equities/listing/disclosure/info/index.html
- 東京証券取引所 適時開示FAQ(災害に起因する損害又は業務遂行の過程で生じた損害、見込額が未確定の場合の開示)https://faq.jpx.co.jp/disclo/tse/web/knowledge6739.html
- 日本取引所グループ「会社情報適時開示ガイドブック」https://www.jpx.co.jp/equities/listing/disclosure/guidebook/index.html
- 日本取引所グループ「TDnetの概要」https://www.jpx.co.jp/equities/listing/disclosure/tdnet/index.html
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
