能動的サイバー防御法で企業は何をする?対象判定・届出・報告義務
「能動的サイバー防御法が施行されたそうです。当社も、サイバー攻撃を受けたら国への報告が義務になるのでしょうか?」
情報システム部門からこう相談されたとき、法務が最初に確認するのは「攻撃の種類」ではありません。確認すべきなのは、次の3点です。
- 経済安全保障推進法による指定を受けているのは、自社なのか、それとも親会社や取引先なのか
- 自社が使うどのシステムが「特定重要電子計算機」に当たるのか
- 求められているのは自社自身の法定義務なのか、取引先への契約上の通知なのか
結論から言うと、2026年10月1日から始まった国への届出・報告義務は、指定を受けた法人が、特定のシステムについて負う義務です。すべての企業、すべてのサイバー攻撃に同じ報告義務が課されるわけではありません。
ただし、「自社は対象外だから何もしなくてよい」とはなりません。個人情報保護法などの他法令による報告や、指定事業者との契約に基づく通知・協力は、新法とは別に検討が必要です。
この記事では、新法のうち企業実務に直結する「対象判定」「平時の届出」「被害発生時の報告」「ベンダー・委託先としての対応」を整理します。
無料・時短・仕組み化の3つから選ぶ
1.「能動的サイバー防御法」のうち企業実務で扱う制度
通称と正式名称
「能動的サイバー防御法」は報道などで使われる通称です。中心となる法律の正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」(令和7年法律第42号)で、政府は「サイバー対処能力強化法」という別称を使っています。
通称としての「能動的サイバー防御法」は、この法律に加えて、警察官職務執行法などを改正する整備法(令和7年法律第43号)を含めた制度全体を指して使われることがあります。
制度ごとに施行時期が異なる
この法律は、すべての規定が同じ日に施行されたわけではありません。附則第1条は施行日を段階的に定めています。
| 主な内容 | 施行 |
|---|---|
| 特別社会基盤事業者による届出・報告(第2章:第4条〜第10条)、総合整理分析情報の提供(第8章)、協議会(第9章) | 2026年10月1日(施行期日を定める政令) |
| 当事者協定・通信情報の取得と取扱い(第3章〜第7章)など | 公布日から2年6月を超えない範囲内で政令で定める日(政府資料は2027年秋以降の施行と説明) |
この記事で扱うのは、2026年10月1日に施行された第2章の届出・報告制度と、第42条の電子計算機等供給者に関する規定です。通信情報の利用やアクセス・無害化措置は、企業の義務を理解するための背景にとどめます。
2.自社は対象か:法人と電子計算機の2段階判定
対象判定は、「法人」と「電子計算機」の2段階で行います。業種だけでは決まりません。
第1段階:法人が特定社会基盤事業者に指定されているか
出発点は、経済安全保障推進法第50条第1項に基づき、事業所管大臣から特定社会基盤事業者として指定を受けているかです。指定は法人ごとに行われ、内閣府が一覧を公表しています。
確認するときの注意点は次のとおりです。
- 親会社が指定されていても、子会社が当然に指定されるわけではありません。 一覧で自社の法人名を確認します。
- 取引先が指定事業者でも、自社が指定事業者になるわけではありません。
- 同じ業種でも、指定基準(発電設備の出力、給水人口、預金残高など)を満たす法人だけが指定されています。
なお、内閣府が2026年9月に公表した施行説明資料では、対象を「15分野・258事業者」と説明しています。指定は追加・解除があるため、判断の際は内閣府の最新一覧(本稿基準日時点では「令和8年7月1日現在」版)を確認してください。
第2段階:特定重要電子計算機を使用しているか
新法上の「特別社会基盤事業者」とは、特定社会基盤事業者のうち、特定重要電子計算機を使用するものをいいます(法第2条第3項)。
表は横にスクロールできます。
| 用語 | 根拠 | 意味 |
|---|---|---|
| 特定社会基盤事業者 | 経済安全保障推進法第50条第1項 | 事業所管大臣から指定を受けた事業者 |
| 特定重要電子計算機 | 法第2条第2項第2号、施行令第1条第3項 | 特定社会基盤事業者が使用する電子計算機のうち、サイバーセキュリティが害されると特定重要設備の機能が停止・低下するおそれがあるもの |
| 特別社会基盤事業者 | 法第2条第3項 | 特定社会基盤事業者のうち、特定重要電子計算機を使用するもの(新法の届出・報告義務の主体) |
特定重要電子計算機の3類型
政令と主務省令は、特定重要電子計算機を次の3類型に分けています(施行令第1条第3項、主務省令第1条)。
① 特定重要設備である電子計算機、またはその一部を構成する電子計算機
特定重要設備が複数の電子計算機からなるシステムであれば、その構成要素が該当します。
② 特定重要設備と接続されている電子計算機
特定重要設備と電気通信回線(公衆の用に供されるものを除く)で直接・間接に接続され、主務省令が定める類型に当たるものです。政府解説は次の[A]〜[F]を示しています。
- [A] インターネットとの接続口の機器(グローバルIPアドレスを割り当てられた機器。特定重要設備の保守に使うインターネット接続可能な保守端末等を含む)
- [B] 認証を提供する機器(ADサーバー、IDaaS等)
- [C] 特定重要設備を含むセグメントのDMZ等にある機器(踏み台サーバー、監視サーバー等)とそのファイアウォール等
- [D] 特定重要設備の直近で通信を制御する機器(UTM、情報ダイオード等)
- [E] 特定重要設備と同一セグメントの機器(同一サブネット・VLAN上の機器、直近のL3SW等)
- [F] 特定重要電子計算機に関する重要データを保存する機器。ネットワーク構成図は、対象となる電子計算機の総体に関するIPアドレス付きの図で、一時保存ではないもの等が対象です。認証情報も、対象機器の識別符号の全部を保存し、一時保存ではないこと等の条件があります。図やパスワードの一部を保存するだけで、直ちに対象になるわけではありません(詳細は政府解説2-2-2[F])
③ USBやクラウド等で特定重要設備にデータを入力する電子計算機
定期的にデータを入力しており、入力が止まると特定重要設備の機能が停止・低下するものです。該当するのは、そのデータ入力に関係する接続口の機器と認証機器です。
「つながっている」かどうかは、事実で確認する
次のような一律の判断は誤りです。
- 「社内ネットワークにつながるPCはすべて対象」→ 類型ごとの要件を満たすものに限られます。同一セグメントでも、通信が一方向化されていて特定重要設備へ送信できない機器は[E]に当たりません。
- 「クラウドは自社所有ではないから対象外」→ 「使用する」電子計算機は所有を要件としません。クラウドサービス、グループ会社やベンダーが所有する機器、共同利用システム、国外の機器、DRサイトも該当し得ます(政府解説2-1-1)。
- 「委託先の設備だから関係ない」→ 委託先が管理する機器でも、指定事業者が事業に使用していれば対象になり得ます。
確認すべき事実は、主に次のとおりです。
- 特定重要設備との接続の態様(専用線、閉域網、インターネットVPN、インターネット経由)
- ネットワークの分離の状況(セグメント、VLAN、一方向通信の有無)
- データの授受(USB等による定期入力、クラウド経由の連携、その頻度と停止時の影響)
- クラウド・委託先・再委託先が管理する機器の範囲と、その責任分界
なお、インターネット経由の接続は原則として②の対象外ですが、IP-VPNなど閉域網と同等の形態での接続は除外されません。インターネットVPNはインターネット接続として扱われます(政府解説2-2-2、用語解説)。
3.平時の届出:対象資産・変更・経過措置
「対象判定」と「届出対象」は別
特定重要電子計算機に該当しても、すべてが届出対象になるわけではありません。届出が必要なのは次の部分です(主務省令第2条第1項)。
- アプライアンス:ソフトウェアとハードウェアを包含した設備を製品単位で届け出る。組み込まれた各プログラムを個別に届け出る必要はない
- アプライアンス以外:OS、ミドルウェア、アプリケーション(ハードウェアとファームウェアは届出対象外)
さらに、次の2つは届出が不要です(同項ただし書)。
- 専用設計品:一の特別社会基盤事業者、または親法人等が同一・親子関係にある特別社会基盤事業者の事業にのみ使われるもの。一般製品のカスタマイズやアドオンで開発したものは含みません。
- 広く一般に使用されている製品:告示で指定されたもの。本稿基準日時点で指定されているのは、マイクロソフト・コーポレーションの「Windows」「Windows Server」です。
届出除外は届出が不要になるだけです。政府解説のFAQは、届出をしていない特定重要電子計算機もインシデント報告の対象になると明記しています。「Windowsは届出不要だから、Windows端末の被害も報告不要」とはなりません。
新規届出と変更届出
- 新規届出(法第4条第1項):特定重要電子計算機を導入した日から4月以内に、製品名・製造者名等を届け出ます。クラウドの場合は、サービス名と提供事業者名を記載します。システム概略図等の添付資料も必要です。
- 変更届出(法第4条第3項):届け出た事項に変更があった日から4月以内に届け出ます。法人名の変更だけは不要です(主務省令第3条第4項)。特定重要設備を撤去しない限り、その設備に係る特定重要電子計算機を新たに導入した場合も変更届出です。新たな特定重要設備の導入に伴うものは新規届出になります。
経過措置と期限の特例
表は横にスクロールできます。
| 場面 | 届出期限 | 根拠 |
|---|---|---|
| 施行日(2026年10月1日)時点で導入済みの特定重要電子計算機 | 施行日から6月以内(政府解説は令和9年3月31日と説明) | 法附則第4条 |
| 施行時点で導入済みの特定重要設備に係る特定重要電子計算機を、施行日から2月以内に導入した場合 | 同上 | 主務省令附則第2項 |
| 特定社会基盤事業者の指定日から2月以内に導入した場合(指定により既存の機器が新たに該当した場合を含む) | 指定日から6月以内(事業譲受・合併・分割により基準に該当した者を除く) | 主務省令第2条第2項 |
| 特定重要設備を定める主務省令の改正で新たに該当し、該当日から2月以内に導入した場合 | 該当日から6月以内 | 主務省令第2条第3項 |
期限が行政機関の休日に当たるときは翌日が期限となり、その他の期間計算は民法の例によります(政府解説3-1-2)。
この届出の経過措置自体は、インシデント報告を猶予するものではありません。 報告制度は2026年10月1日に始まっていますが、指定後6月以内に発生した事象等には、別途、主務省令による報告除外があります(第4章参照)。「届出の期限が2027年3月だから、報告もそれまで猶予される」と誤解しないよう、社内説明では両者を分けて伝える必要があります。
経済安全保障推進法の導入等届出との関係
推進法の導入等計画書(または緊急導入等届出書)を提出済みの場合、特定重要設備・構成設備そのものである特定重要電子計算機については、名称と供給者名が新法の製品名・製造者名と一致することを条件に、その計画書と連絡先書面の提出で新法の届出書に代えられます(主務省令第2条第4項)。
一方、類型②③の接続機器やデータ入力機器は、通常、推進法の届出の対象ではありません。推進法の届出があれば新法の手続がすべて不要になるわけではありません。
提出方法
政府解説は、届出・報告とも「官民連携基盤」を介した提出を想定し、手続は同基盤のマニュアルを参照するよう求めています。DVD等による届出や電子メールでの報告は、所管省庁(報告は内閣府も)への確認が必要です。
4.被害発生時の報告:対象事象・速報・詳報
報告対象は「特定侵害事象」と「その原因となり得る事象」
報告対象は、特定重要電子計算機に係る次の事象です(法第5条)。
- 特定侵害事象:特定不正行為(不正指令電磁的記録供用、不正アクセス行為、電子計算機損壊等業務妨害など)により、サイバーセキュリティが害されること(法第2条第4項・第5項)
- 特定侵害事象の原因となり得る事象:主務省令第4条第1項が定めるもの
後者は、機器の区分によって範囲が大きく異なります。
| 機器の区分 | 報告対象となる「原因となり得る事象」 |
|---|---|
| 特定重要設備等(類型①、②[E]) | マルウェアの受信、他人のID・パスワードの入力、認証回避の試行、認証情報の窃取、それらや特定侵害事象の痕跡の記録。攻撃が失敗した場合や、ウイルス対策製品で即時削除された場合も含む |
| それ以外の特定重要電子計算機 | 特定侵害事象の痕跡が記録される事象に限る |
攻撃の名称ではなく、機器と事象で判断する
政府解説は、DDoS攻撃、ランサムウェア、その他の攻撃(不正アクセス、情報窃取等)と、法令上の事象との対応関係を示しています。ただし、名称だけで報告の要否は決まりません。次の順で確認します。
- 侵害を受けた機器は特定重要電子計算機か(どの類型か)
- 発生した事象は特定侵害事象か、原因となり得る事象か
- 報告除外に当たらないか
特定重要電子計算機に該当しない機器だけの侵害であれば、新法の報告義務は生じません。ただし、該当しない機器を経由して特定重要電子計算機が侵害されていれば、その部分は報告対象です(政府解説5-4)。
報告除外
次の事象は報告を要しません(主務省令第4条第2項各号)。
- 特定社会基盤事業者の指定日から6月以内に、指定に係る事業の特定重要設備に係る特定重要電子計算機で発生した事象(事業譲受・合併・分割により基準に該当した者を除く)
- 主務省令改正で新たに特定重要電子計算機となった日から6月以内に、その機器で発生した事象
- 類型①・②[E]以外の機器に対する、電子計算機損壊等業務妨害の未遂のみに当たる事象。ただし、他の特定不正行為に係る事象や、その痕跡が記録される事象に該当しないことが必要です。機能停止に至らなかったDDoS攻撃が常に報告不要になるわけではなく、類型①・②[E]の機器に対するものや、他の事象を伴うものは報告対象になり得ます
「認知」の基準
政府解説は、監視でアラートが発報されただけでは直ちに「認知」には当たらないとしつつ、アラートの内容等から特定侵害事象等に該当すると合理的に判断できる状態を「認知」と説明しています。アラートから該当性判断までは速やかに行うことが望ましいとされています。
逆に言えば、被害額や情報流出の全容が確定するまで報告を待つことはできません。速報は、報告時点で認知している事項を記載すれば足ります(主務省令第4条第2項・第3項)。
委託先やクラウド事業者が最初に事象を把握することも多いため、政府解説は、外部組織からいつ・どのような通知がされるかを契約やSLAで確認しておくよう求めています。社内で「いつ認知したと扱うか」の詳細は、第2話:報告期限と認知時点の整理で扱います。
速報と詳報
主務省令第4条第2項は、報告を2段階で行うよう定めています。
- 速報:認知した後、速やかに
- 詳報:認知した日から30日以内
主務省令は速報について日数を定めていません。政府解説は、攻撃類型ごとに次の期限を示しています。
- DDoS攻撃事案:認知後、可能な限り速やかに
- ランサムウェア事案・その他の事案:認知した日から3〜5日以内
「5日以内なら出せばよい」と一律に読むのは危険です。DDoS攻撃は日数の目安がなく、可能な限り速やかな報告が求められます。
詳報の期限までに全事項が判明しない場合も、調査完了まで提出を待つのではなく、報告時点で把握している事項を記載します。未把握・未確定の事項を区別し、後に判明した情報は続報等で補足します。既に行った報告に誤りがあった場合も、続報等で訂正・補足することが望ましいとされています(政府解説6-4)。
速報と詳報の間や詳報の後に判明した情報は、続報として報告することが望ましいとされています。同一インシデントで新たな事象を認知した場合も、一つのインシデントとして続報で報告します。DDoS攻撃やパスワードスプレー攻撃等が断続的に行われる場合、同一と思われるサイバー攻撃者からの攻撃であれば、初回分を速報し、2回目以降は詳報にまとめます(政府解説6-2)。攻撃者が異なると考えられる場合は、断続的であってもまとめて扱えるとは限りません。
期限が行政機関の休日に当たる場合は翌日が期限となり、その他は民法の例により計算します。個人情報保護法の報告とは別の制度であり、同じ計算方法だと前提にせず、それぞれの根拠で確認してください。また、新法の「詳報」と個人情報保護法の「確報」は、期限も記載事項も別のものです。
報告様式と提出先
報告先は特別社会基盤事業所管大臣と内閣総理大臣の双方です。様式は告示で定められ、「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日関係省庁申合せ)の別添様式1(DDoS)、様式2(ランサムウェア)、様式3(その他)を使います。速報時点で類型が不明なら様式3で報告し、その後も様式3で続けることができます。
5.平時の届出と被害発生時の報告の比較
表は横にスクロールできます。
| 比較軸 | 新規届出 | 変更届出 | 速報 | 詳報 |
|---|---|---|---|---|
| 義務者 | 特別社会基盤事業者 | 特別社会基盤事業者 | 特別社会基盤事業者 | 特別社会基盤事業者 |
| 対象 | 特定重要電子計算機のうち届出対象部分(専用設計品・告示指定製品を除く) | 届け出た事項 | 特定重要電子計算機に係る特定侵害事象等(届出の有無を問わない) | 同左 |
| 契機 | 導入 | 届出事項の変更(法人名変更を除く) | 発生の認知 | 発生の認知 |
| 期限 | 導入日から4月以内(法第4条第1項、主務省令第2条第1項) | 変更日から4月以内(法第4条第3項、主務省令第3条第1項) | 速やかに(主務省令第4条第2項)。政府解説はDDoS:可能な限り速やかに、ランサムウェア・その他:認知日から3〜5日以内 | 認知日から30日以内(主務省令第4条第2項) |
| 提出先 | 特別社会基盤事業所管大臣 | 同左 | 特別社会基盤事業所管大臣及び内閣総理大臣 | 同左 |
| 主な記載事項 | 事業者の概要、特定重要設備の区分、電子計算機の区分、製品名、製造者名、添付資料 | 当初届出を特定する事項、変更事項、変更内容(新旧対照) | 報告の区分、事業者の概要、事象の概要、発生した機器、技術的事項、対応、特記事項(時点で認知している範囲) | 速報と同じ項目を全容に沿って整理。調査未了でも期限内に把握済み事項を記載し、未把握・未確定事項を区別して続報等で補足 |
| 例外・経過措置 | 施行時導入済み等は施行日から6月以内(届出の経過措置であり、報告の猶予ではない)/指定後2月以内の導入は指定日から6月以内/省令改正で該当した場合は該当日から6月以内/推進法の届出で代替可(設備・構成設備のみ) | 省令改正で該当した場合の特例/推進法の届出・変更報告で代替可(一部) | 届出の経過措置とは別に、主務省令の報告除外あり:指定日から6月以内の事象等/類型①・②[E]以外の機器に対する業務妨害未遂のみの事象(他の特定不正行為の事象・痕跡に該当しない場合) | 同左 |
6.他の報告義務との関係
新法への報告は、他制度の報告を代替しません。政府解説も、業法やガイドラインに基づく事故報告、個人情報保護法第26条・番号法第29条の4に基づく個人情報保護委員会への報告が別途必要になり得ることを示しています。
さらに、上場会社であれば取引所の適時開示、被害の状況によっては警察への相談・被害届も検討対象になります。報告様式は関係省庁申合せで統一が図られていますが、様式が共通であることと、提出先・期限・要件が共通であることは別の問題です。一つの窓口に出せばすべての義務を果たしたことにはなりません。
報告先の全体像は第5話:個人情報保護委員会・所管省庁・取引所の整理、警察対応は第6話:警察への相談・被害届の判断で整理します。
7.違反の効果
新法は、届出・報告の不履行に直ちに罰則を科す構造にはなっていません。規定ごとの関係は次のとおりです。なお、ここでの罰則・命令は特別社会基盤事業者に関するもので、第42条の電子計算機等供給者に関する規定には罰則がありません。
表は横にスクロールできます。
| 場面 | 行政の対応・効果 | 根拠 |
|---|---|---|
| 届出・変更届出・報告をしない、または報告内容が不正確 | 特別社会基盤事業所管大臣が期限を定めて、届出・報告・是正を命ずることができる。内閣総理大臣は同大臣に意見を述べることができる | 法第6条、第7条 |
| 上記の命令に違反 | 200万円以下の罰金 | 法第83条 |
| 特別社会基盤事業所管大臣からの報告・資料提出の求め(法第9条)に応じない、虚偽の報告・資料を出す | 30万円以下の罰金 | 法第84条 |
| 上記の罰則 | 行為者のほか法人にも罰金刑(両罰規定) | 法第86条 |
| 措置の適正・円滑な実施の確保 | 特別社会基盤事業所管大臣による指導・助言 | 法第10条 |
期限を過ぎた時点で直ちに処罰されるわけではありませんが、命令に至れば罰則の対象になります。また、他の法令に基づく処分の可能性もあるため(法第7条参照)、業法所管との関係も確認が必要です。
8.対象外の企業も確認したいベンダー・委託先対応
自社が指定事業者でなくても、指定事業者のシステムを開発・運用・保守している、あるいは製品やクラウドを供給している場合は、次の2つを分けて考えます。
① 法令上の対応:電子計算機等供給者(第42条等)
第42条は、重要電子計算機として使われる電子計算機やプログラムを供給する者(クラウド等の役務提供を含む)を「電子計算機等供給者」として、次のように定めています。
- 第1項:内閣総理大臣または電子計算機等供給事業所管大臣による、供給者への脆弱性情報の提供と周知
- 第2項:電子計算機等供給事業所管大臣による、必要な被害防止措置の要請
- 第3項:内閣総理大臣または特別社会基盤事業所管大臣から、供給事業所管大臣への要請に関する意見。緊急時には、供給者へその意見を述べた旨を通知できる
- 第4・5項:内閣総理大臣または電子計算機等供給事業所管大臣による報告・資料提出の求めと、供給者がその求めに応じる努力義務
- 第6項:国外の供給者が国内の者に供給した場合にも適用
ここでいう「電子計算機等供給事業所管大臣」は供給事業を所管する大臣であり、指定事業者の事業を所管する「特別社会基盤事業所管大臣」とは別です。
第42条は、2026年10月1日に施行されています。供給者の努力義務として定められているのは、第42条第5項の報告・資料提出への対応努力義務です。第2項の措置要請への対応まで努力義務として定めたものではありません。また、第42条は第5条のインシデント報告義務とは別の規定であり、罰則も設けられていません。
なお、供給者が同意して協議会の構成員になった場合は、協議会からの資料提出等の求めに正当な理由がない限り応じる義務があります(第45条第5項)。
② 契約上の対応:指定事業者からの通知・協力の要請
指定事業者は、自社の特定重要電子計算機の届出と報告のために、委託先やベンダーから情報を集める必要があります。政府解説も、委託先管理の機器が侵害された場合、指定事業者は委託先から通知を受け次第、該当性を判定し、必要な情報の共有を受けて報告するとしています。
その結果、ベンダー側には次のような契約上の要請が来ることが想定されます。これらは新法が一律に要求する契約条項ではなく、取引内容に応じた実務上の確認事項です。
- 通知の対象とする事象と、通知の起算点
- 初報の期限、連絡先、夜間・休日の連絡体制
- ログの保存期間と調査への協力範囲
- 再委託先からの情報収集
- 脆弱性・修正情報の提供
- 追加情報と対応状況の継続報告
- 協力費用、責任分担、機密情報の取扱い
ベンダーが運用する保守端末やクラウドが、取引先の特定重要電子計算機に当たる可能性もあります。製品名やバージョン情報の提供を求められたら、まず対象機器と目的を確認します。
指定事業者側にも注意点があります。政府解説は、情報提供を求める際に独占禁止法、取適法(製造委託等に係る中小受託事業者に対する代金の支払の遅延等の防止に関する法律)、フリーランス法に違反しないよう留意すること、特に取適法の「不当な経済上の利益の提供要請」に当たらないよう留意することを求めています。ベンダー側としては、無償での広範な協力を当然視する要請に対して、費用負担を協議する根拠になります。
委託先が被害を受けた場合の委託元の対応は、第9話:委託先がサイバー攻撃を受けたらで詳しく扱います。
9.実務ツール
ツール① 対象判定チェック表
表は横にスクロールできます。
| 確認事項 | 確認資料 | 担当部門 | 判断・未確認事項 |
|---|---|---|---|
| 自社法人の指定状況(親会社・子会社と区別) | 内閣府「特定社会基盤事業者として指定した者」最新版、指定通知 | 法務、経営企画 | 指定の有無/指定日/指定に係る事業 |
| 対象となる特定社会基盤事業・特定重要設備 | 推進法の主務省令、導入等計画書、設備台帳 | 事業部門、設備管理 | 該当する特定重要設備の一覧 |
| 使用する電子計算機と接続・データ入力関係 | システム構成図、ネットワーク構成図、機器管理リスト | 情報システム、OT担当 | 類型①・②[A]〜[F]・③の該当機器/一方向化等の除外事情 |
| クラウド、委託先、再委託先の関与 | 委託契約、SLA、利用規約、共同利用契約 | 情報システム、調達、法務 | 他社管理機器の範囲/責任分界/情報提供の可否 |
| 届出対象と届出除外 | 製品情報、専用設計品の根拠資料、告示 | 情報システム | アプライアンスか否か/専用設計品・告示指定製品の該当性 |
| 既存届出との関係 | 推進法の導入等計画書・変更報告 | 法務、設備管理 | 名称・供給者名の一致/代替できない機器 |
| 経過措置 | 導入日・指定日の記録 | 法務 | 適用される期限(施行時導入済みは施行日から6月以内等) |
| 報告対象・除外の確認 | 主務省令第4条、政府解説5・6章、監視運用手順 | 情報セキュリティ、法務 | 特定重要設備等か否か/除外事由/認知判断の担当者 |
| 所管省庁と提出方法 | 所管省庁の案内、官民連携基盤マニュアル | 法務、情報セキュリティ | 提出先(特別社会基盤事業所管大臣・内閣総理大臣)/アカウント準備/代替手段 |
ツール② 対象外のベンダーが取引先から協力を求められた場合の記入例
設定(架空事例):運用保守会社「港北システムサービス株式会社」(指定事業者ではない)は、取引先A社から「当社は特定社会基盤事業者に指定されている。新法対応のため協力してほしい」と依頼を受けた。
| 項目 | 記入例 |
|---|---|
| 取引先から求められた内容 | ①保守対象システムの製品名・バージョン一覧の提出/②インシデント発生時の24時間以内の通知/③ログの1年間保存 |
| 自社の立場 | 指定事業者ではなく、新法第5条の報告義務者ではない。電子計算機等供給者として第42条の対象になり得る。ただし、同条は政府から供給者への情報提供・措置要請等を定める規定で、供給者の努力義務は第42条第5項の報告・資料提出への対応努力義務に限られる。A社への協力は契約に基づくもの |
| A社の指定状況の確認 | 内閣府の最新一覧でA社の法人名を確認(依頼文の記載のみで判断しない) |
| 契約上の通知条件 | 現行契約は「重大な障害時に速やかに報告」のみ。通知対象事象、起算点(自社が検知した時か、事象と判断した時か)を協議して定める。「24時間」はA社の求める契約上の期限であり、法定期限ではない |
| 再委託先から必要な情報 | 監視を担う再委託先B社のアラート通知条件、ログ保存期間、検知時の連絡経路 |
| 対応担当者 | 平日:保守責任者/夜間休日:当番制の連絡窓口(社内目標として、検知から2時間以内に責任者へ連絡。社内目標であり法定・契約上の期限ではない) |
| 費用の未確認事項 | 一覧作成・ログ保存拡張・夜間体制の費用負担 |
| 権限の未確認事項 | 調査時のA社環境へのアクセス権限、フォレンジック業者の選定権限 |
| 秘密保持の未確認事項 | 提供する構成情報の利用目的・開示範囲(所管省庁への提出を含む)、再委託先への開示 |
まとめ
- 新法の届出・報告義務を負うのは、特定社会基盤事業者に指定され、かつ特定重要電子計算機を使用する「特別社会基盤事業者」です。業種や取引関係だけでは決まりません。
- 特定重要電子計算機は、特定重要設備そのもの、接続機器、データ入力機器の3類型です。所有の有無ではなく、使用の実態と接続・データ授受の事実で判断します。
- 平時の届出は導入日から4月以内が原則で、施行時導入済みのものは施行日から6月以内です。この届出の経過措置はインシデント報告の猶予ではありません。報告除外(指定後6月以内の事象等)は、主務省令に別途定められています。
- 報告は、認知後速やかな速報と、認知日から30日以内の詳報です。速報の日数は政府解説が類型別に示しており、一律に「5日以内」と読むことはできません。詳報は、調査未了でも期限内に把握済み事項を記載し、続報等で補足します。
- 届出除外製品でも報告対象です。他法令の報告や取引所開示は別に検討が必要です。
- 対象外のベンダーは、第42条第5項の報告・資料提出への対応努力義務と、指定事業者との契約上の義務を分けて整理し、通知条件・費用・権限・秘密保持を協議します。
参考資料
(いずれも2026年10月7日確認)
- 重要電子計算機に対する不正な行為による被害の防止に関する法律(令和7年法律第42号)
第2条第2項〜第5項(定義)、第4条(届出)、第5条(報告)、第6条〜第10条(命令・報告徴収等)、第42条(電子計算機等供給者)、第45条(協議会)、第83条・第84条・第86条(罰則)、附則第1条(施行期日)、附則第4条(届出の経過措置)https://laws.e-gov.go.jp/law/507AC0000000042 - 重要電子計算機に対する不正な行為による被害の防止に関する法律の施行期日を定める政令(政令第46号)https://www.cao.go.jp/cybersecurity/pdf/sekoukijitsu.pdf
- 重要電子計算機に対する不正な行為による被害の防止に関する法律施行令(令和8年政令第47号)
第1条第3項(特定重要電子計算機の類型)https://laws.e-gov.go.jp/law/508CO0000000047 - 重要電子計算機に対する不正な行為による被害の防止に関する法律に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する命令(令和8年内閣府・総務省・法務省・財務省・厚生労働省・農林水産省・経済産業省・国土交通省令第4号)
第1条(類型)、第2条(届出・届出除外・期限の特例・推進法届出による代替)、第3条(変更届出)、第4条(報告対象・報告除外・期限・報告事項)、附則第2項https://laws.e-gov.go.jp/law/508M60000F5A004 - 同命令第2条第1項ただし書の特別社会基盤事業所管大臣及び内閣総理大臣が指定するもの(令和8年告示第1号)https://www.cao.go.jp/cybersecurity/pdf/hanyouhin.pdf
- 同命令第4条第2項の特別社会基盤事業所管大臣及び内閣総理大臣が定める様式(令和8年告示第2号)https://www.cao.go.jp/cybersecurity/pdf/youshiki.pdf
- 内閣府ほか「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説」(令和8年10月1日)
2-1-1(使用する電子計算機)p.8–9、2-2(類型)p.9–18、3-1(新規届出)p.19–29、3-1-2(届出期限)p.23–24、3-1-6(推進法届出との関係)p.29、3-2(変更届出)p.29–34、5-1〜5-4(特定侵害事象等)p.44–54、5-5(認知)p.54、6(報告手続)p.55–59、7-1(FAQ・他の法令との関係)p.59–62https://www.cao.go.jp/cybersecurity/pdf/cyber_kaisetsu_202610.pdf - 内閣官房国家サイバー統括室・内閣府「サイバー対処能力強化法等の施行について」(2026年9月)
p.1、p.4https://www.cao.go.jp/cybersecurity/pdf/sekousetsumei.pdf - 内閣府「サイバー安全保障」https://www.cao.go.jp/cybersecurity/index.html
- 国家サイバー統括室「サイバー攻撃時の報告様式の統一」(関係省庁申合せ及び別添様式)https://www.cyber.go.jp/policy/group/cyber/policy.html
- 内閣府「特定社会基盤事業者として指定した者(令和8年7月1日時点)」https://www.cao.go.jp/keizai_anzen_hosho/suishinhou/infra/doc/infra_jigyousya.pdf
- 内閣府「基幹インフラ役務の安定的な提供の確保に関する制度」https://www.cao.go.jp/keizai_anzen_hosho/suishinhou/infra/infra.html
- 経済施策を一体的に講ずることによる安全保障の確保の推進に関する法律(令和4年法律第43号)
第50条第1項(特定社会基盤事業者の指定)、第52条(導入等計画書の届出)、第53条第1項、第54条https://laws.e-gov.go.jp/law/504AC0000000043
🔍 関連ガイドへ進む
この記事と関連度の高い実務ガイドをまとめています。次に読むならこちら。
この記事の確認観点を、実務の型に変える。
読んだ内容を、確認メモ・文例・AI指示文に落とせます。
