日本|内閣府等、サイバー対処能力強化法の報告制度の解説を公表
2026年10月1日、内閣府は、総務省、法務省、財務省、厚生労働省、農林水産省、経済産業省、国土交通省とともに、「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説(特定重要電子計算機の届出及び特定侵害事象等の報告)」を公表しました。同法は同日に施行されました。解説は、特別社会基盤事業者が特定重要電子計算機を導入したときに行う届出と、特定侵害事象等を認知したときに行う報告について、対象の範囲と手続を説明するものです。新規の届出は原則として導入日から4月以内、法の施行時に既に導入済みの機器については2027年3月31日までに行う必要があります。基幹インフラを担う事業者と、その事業者に機器やソフトウェアを供給する事業者に関係します。
解説の構成
- 本解説の概要(目的、対象事業者、構成)
- 特定重要電子計算機の範囲
- 特定重要電子計算機の届出(新規届出、変更届出)と届出手順の一例
- 特定侵害事象等の範囲
- 報告手続
- FAQ、他法令との関係、付録(脅威事例、参考ガイドライン、用語解説)
届出の対象となる機器
- 政令により、特定重要設備である電子計算機等、特定重要設備と接続されている電子計算機、データを入力可能な電子計算機の3類型が定められています。
- 特定重要設備と接続されている電子計算機には、インターネットとの接続口の機器(アタックサーフェス)などの区分があります。
- アプライアンス以外の機器では、OS、ミドルウェア、アプリケーションが届出の対象であり、ハードウェアやファームウェアは対象外です。
- 専用設計品でない汎用品は、指定により届出が不要となる場合があります。
届出の期限と方法
- 新規届出:原則として導入日から4月以内
- 法の施行時に既に導入済みの機器:施行から6月以内、すなわち2027年3月31日まで
- 変更届出:変更の日から4月以内
- 届出事項:事業者の概要、特定重要設備の区分、電子計算機の区分、製品名、製造者名など
- 様式:新規は様式第一、変更は様式第二
- 提出:所管大臣に対して行い、官民連携基盤を介する方法が想定されています。
- 経済安全保障推進法に基づく導入等計画書などを提出している場合は、その書面で届出に代えられることがあります。
報告の対象となる事象
報告の対象となる特定侵害事象について、法第2条第4項は、マルウェアの供用、不正アクセス、業務妨害等を挙げています。解説は、その範囲と報告の手続を章を分けて説明しています。
参考情報
- 内閣府ほか 「サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説」(2026年10月1日)
https://www.cao.go.jp/cybersecurity/pdf/cyber_kaisetsu_202610.pdf
注目情報一覧
新着商品情報一覧
調査相談はこちら
概要調査、詳細調査、比較調査、個別の和訳、定期報告調査、年間コンサルなど
様々な調査に柔軟に対応可能でございます。
(調査例)
- ●●の詳細調査/定期報告調査
- ●●の他国(複数)における規制状況調査
- 細かな質問への適宜対応が可能な年間相談サービス
- 世界複数ヵ国における●●の比較調査 など