
能動的サイバー防御が始動、258事業者に届出と報告義務

2026年10月1日、サイバー対処能力強化法等の施行で自衛隊にアクセス・無害化措置任務が加わったと、小泉進次郎防衛相は翌2日の記者会見で説明し、「攻撃元サーバー等に対して能動的にアクセスし、脅威を取り除くことが可能になりました」と述べた。国や民間の基幹インフラに対する重大な攻撃を未然に防ぐため、政府が使える対処手段が増えた。
同じ2026年10月1日、電力・通信・金融など15分野258事業者を対象とする資産届出とインシデント報告の制度も始まったと、ITmedia NEWSの施行報道は伝える。報告義務はすでに適用され、施行時に導入済みの対象資産には届出の猶予がある。政府による通信情報の利用は2027年秋に施行される予定で、今回始まった措置とは時期が異なる。
誰に何が始まったのか
制度の対象者と期限は一律ではない。内閣府と関係省庁の届出・報告制度の解説では、2026年10月1日時点で導入済みの対象資産は2027年3月31日まで、新たに導入する対象資産は原則として導入から4か月以内に届け出る一方、対象となるインシデントの報告は施行日から必要とされている。資産を届け出るまで報告を待てる、という順序ではない。
- 警察・自衛隊:重大なサイバー攻撃への対処として、攻撃元サーバー等へのアクセス・無害化措置を担う。
- 指定された基幹インフラ事業者:対象となる侵害事象等を認知した場合、所管大臣と内閣総理大臣に報告する。届出対象の資産については、導入時期に応じた期限が適用される。
- 政府の通信情報利用:攻撃サーバーの検知などに通信情報を用いる仕組みは、後の施行段階に置かれている。
届出・報告義務の主体は、制度上の「特別社会基盤事業者」だ。指定事業者の取引先や機器の供給者は必要な情報の提供に関わり得るが、取引があるだけで同じ届出義務を負うわけではない。また、指定事業者が使うすべてのサーバーや端末について、製品情報の届出や侵害報告が必要になるわけでもない。判断の中心になるのは、重要な設備との関係と事象の内容である。
攻撃元サーバーへの無害化措置
警察や自衛隊が取れるようになった措置には、ネットワークを通じて攻撃元のサーバーにアクセスし、不正プログラムを消去したり、攻撃者が利用できないよう設定を変更したりする対応が含まれる。政府が従来行ってきた注意喚起やサーバー停止の要請などに、攻撃の発信元へ直接働きかける手段が加わった。防護の対象には自衛隊のシステムだけでなく、国や民間の基幹インフラも入る。
この権限が施行されたことと、特定のサーバーに措置が実行されたことは別の事実だ。施行時点で明らかになっているのは、対処を可能にする任務と体制の開始である。どの攻撃にどの手段を用いるかは、攻撃の状況を踏まえた判断になる。
小泉防衛相が説明した新任務では、自衛隊サイバー防衛隊が中核を担い、警察機関や国家サイバー統括室と連携する。攻撃元を特定するための情報と、守るべき設備で起きている事象を結び付ける必要があるため、政府の対処と事業者からの報告は同じ制度変更の中に置かれている。ただし、民間事業者に攻撃元サーバーへのアクセスを認める制度ではない。
資産届出で問われる設備との関係
届出の対象になる「特定重要電子計算機」は、指定事業者が使用する電子計算機のうち、サイバーセキュリティが害されると特定重要設備の機能が停止・低下するおそれがあるものだ。特定重要設備を構成する機器に加え、設備に接続して機能に影響する情報を送る機器や、設備に入力するデータを作る機器なども範囲に入り得る。単に社内で使っているという理由だけでは、届出対象とは決まらない。
所有者と使用者が異なる場合も、この判断は必要になる。グループ会社や外部の供給者が所有する機器、クラウドサービス上の構成であっても、指定事業者が対象事業に使用し、設備の機能に関わるなら特定重要電子計算機に該当し得る。複数の指定事業者が同じ機器を共同利用する場合には、それぞれが使用者として届出等の義務を負う。
さらに、特定重要電子計算機に該当することと、個々の製品情報を届け出ることは同義ではない。特定用途のプログラムを組み込んだアプライアンスではハードウェアが届出対象となり、それ以外の機器では組み込まれた基本ソフト、ミドルウェア、アプリケーションが対象となる。専用設計品や指定された汎用製品には届出の例外があり、制度解説ではWindowsとWindows Serverが汎用製品として挙げられている。
国が製品名や製造者名を把握する目的は、脆弱性情報と導入先を照合し、影響を受ける事業者へ個別に注意を促すことにある。そのため、設備と無関係な社内機器を広く列挙するより、特定重要設備の機能に関わる機器と、その届出対象となる製品を見分けることが制度の実務になる。
報告は資産の届出前でも必要
インシデント報告の対象は、特定重要電子計算機に関わるマルウェアの実行や不正アクセスなどの「特定侵害事象」と、定められた条件を満たす、その原因となり得る事象だ。届出を済ませた機器だけに限られない。製品情報の届出が不要な専用設計品や汎用製品でも、機器自体が特定重要電子計算機に当たり、報告対象の事象が起きれば報告が必要になる。
報告の起点は、単なる警報の発報ではなく、対象となる事象が発生したと合理的に判断できる状態になった時点だ。クラウド事業者や監視の委託先が最初に異常を把握した場合も、指定事業者が通知を受けて事象を判定し、対象なら報告する。委託先が管理する機器だからという理由で、指定事業者の報告義務が消えるわけではない。
報告には、発生を知らせる速報と、攻撃や被害の全容を整理する詳報がある。DDoS攻撃事案の速報は認知後できる限り速やかに、ランサムウェアなどの速報は認知日から3~5日以内、詳報は認知日から30日以内とされる。速報時点で全項目が判明している必要はなく、その時点で把握した事項を記し、後に分かった情報を詳報や続報に反映する。
官民の情報共有を担う協議会も設けられ、政府が得た脅威情報を事業者へ伝え、報告された事象を他の事業者の被害防止に役立てる枠組みが動き始めた。次に具体的な期限を迎えるのは、施行時に導入済みだった対象資産の初回届出である。届出が進めば、国が把握した脆弱性を、影響を受ける事業者の設備に結び付けた注意喚起へつなげられる。
関連記事:
関連記事
ニュースレターを購読
Web3、AI、暗号資産の最新ニュースを受信箱にお届けします。




