【2026年10月1日施行】能動的サイバー防御で何が変わるのか 対象外の企業こそ読むべき理由

2026年10月1日、いわゆる「サイバー対処能力強化法」が施行されました(一部の規定は段階的に施行されます)。報道では「能動的サイバー防御」という言葉で語られることが多く、警察や自衛隊が攻撃元のサーバーに踏み込めるようになる、という点ばかりが注目されています。
しかし、企業の情報セキュリティ担当者にとって重要なのはそこではありません。本当に押さえておくべきなのは、この法律が「自社のシステム構成を国に届け出て、攻撃を受けたら報告する」という新しい義務を作ったという点です。そしてその影響は、法律上の対象事業者にとどまりません。
本記事では、制度の全体像を整理したうえで、「自社は対象外だが、取引先に基幹インフラ事業者がいる」という多くの企業が、10月以降に何を求められるのかを実務ベースで解説します。
この記事のポイント
- サイバー対処能力強化法は2026年10月1日施行。一般企業が実務として向き合うのは「官民連携の強化」(届出・報告義務)
- 届出・報告義務が直接かかるのは、政府が指定した基幹インフラ事業者(2026年7月時点で258事業者)
- 対象外の企業にも、取引先からのセキュリティ照会や契約条項の要求という形で影響が及ぶ
- IT資産の棚卸し、インシデント報告フロー、委託先の把握を「第三者に提示できる文書」にしておくことが重要
目次
サイバー対処能力強化法の4つの柱
この法律は、2025年5月に成立した2本の法律(新法と関連法の整備法)の総称です。内容は大きく4つに分けられます。
① 官民連携の強化
基幹インフラ事業者に対し、「特定重要電子計算機」の導入届出と、サイバー攻撃を受けた際のインシデント報告を義務づけます。あわせて、官民が脅威情報を共有するための協議会が設置されます。
② 通信情報の利用
サイバー攻撃の検知のために、国が一定の通信情報を取得・分析できるようにするものです。恣意的な運用を防ぐため、独立機関(サイバー通信情報監理委員会)の承認を必要とする建て付けになっています。なお、通信情報の活用は2027年秋以降とされています(内閣府資料、2026年9月時点)。
③ アクセス・無害化措置
警察および自衛隊が、攻撃に使われているサーバー等に対して限定的な措置を取れるようにするものです。「能動的サイバー防御」と呼ばれているのは、主にこの部分です。
④ 推進体制の整備
内閣官房に国家サイバー統括室(NCO)を置き、司令塔機能を明確にしました。
一般企業が実務として向き合うのは、圧倒的に①です。②③は国の権限の話であり、企業側に新しい作業が発生するものではありません。
直接の規制対象は「基幹インフラ事業者」
まず前提を正確にしておきます。届出・報告義務が直接かかるのは、政府が指定した基幹インフラ事業者です。
対象はエネルギー(電気・ガス・石油)、水道、鉄道、貨物自動車運送、外航海運、港湾、航空、空港、電気通信、放送、郵便、金融、クレジットカードといった分野で、2026年7月時点で258事業者が指定されています。医療分野を追加する改正法もすでに公布されており、対象は今後さらに広がる見通しです。
義務の中身は主に3つです。
| 義務 | 内容 |
|---|---|
| 資産届出 | 「特定重要電子計算機」を届け出る。施行時点ですでに導入されている機器については2027年3月31日が初回の期限とされています |
| インシデント報告 | ランサムウェアやDDoSなど、統一様式による速やかな報告 |
| 官民協議会への参加 | 2026年秋に設置予定の情報共有の場への参加 |
罰則も設けられました。
| 違反の内容 | 罰則 |
|---|---|
| 報告義務違反について是正命令に従わない場合 | 200万円以下の罰金 |
| 資料提出等に応じない場合 | 30万円以下の罰金 |
| 守秘義務違反 | 2年以下の拘禁刑または100万円以下の罰金 |
ここまで読むと、「うちは258社に入っていないから関係ない」と判断したくなるはずです。実務上、それは危険です。
対象外の企業に何が起きるのか
義務を負った258事業者は、自社のシステムを構成する要素を把握し、攻撃を受けたら国に報告しなければなりません。ところが現実のシステムは、自社だけで完結していません。SaaS事業者、システム開発の委託先、保守業者、機器メーカー、BPO事業者。ここが崩れれば、基幹インフラ事業者は自らの義務を果たせなくなります。
したがって10月以降、次のような変化が起こると考えられます。
- 取引先からのセキュリティ照会が増える
基幹インフラ事業者は、自社の届出範囲を確定させるために、委託先の構成や管理状況を確認する必要が出てきます。これまで年1回の形式的なチェックシートで済んでいたものが、より具体的な内容に変わっていきます。 - インシデント時の連絡義務が契約に入ってくる
「攻撃を検知した場合、何時間以内に一次報告を行うこと」といった条項が、業務委託契約や情報セキュリティ覚書に追記される流れになります。国への報告期限から逆算されるため、要求はかなり具体的になります。 - 説明できない企業が候補から外れる
これが最も大きい影響です。取引先から見れば、セキュリティ管理状況を客観的に説明できない委託先は、自社のリスクそのものです。「悪いことをしたから切られる」のではなく、「説明できないから最初から呼ばれない」という形で影響が出ます。
さらに、経済産業省とIPAが準備しているSCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)が、この流れを加速させます。★3(基礎水準・専門家確認付きの自己評価)、★4(標準水準・第三者評価)といった段階的な格付けを行う制度で、2026年度末の制度開始が予定されています。取引条件として格付けが参照される場面は、遠くない将来に来ると考えるのが自然です。
今すぐ着手すべき4つのこと
対象外の企業であっても、次の4点は今のうちに整理しておくことをおすすめします。特別な投資は必要ありません。
1. IT資産の棚卸し
サーバー、ネットワーク機器、クラウドサービス、外部公開されている資産を一覧化します。「何を使っているか答えられない」状態が、照会に対して最も弱い状態です。
2. インシデント報告フローの明文化
誰が判断し、誰に、いつまでに報告するか。社内向けだけでなく、取引先への一次連絡の基準と期限まで決めておくことが重要です。ここが決まっていないと、有事に「報告が遅い」という別の問題を生みます。
3. 委託先・再委託先の把握
自社が受けた業務のどこを外部に出しているか。再委託先まで含めて説明できるようにしておきます。取引先が見ているのは、自社の一次委託先ではなく、その先まで含めたチェーン全体です。
4. 説明できる形での文書化
以上を、社内メモではなく「第三者に提示できる文書」にしておきます。ここが、認証を持っている企業とそうでない企業の差が出るポイントです。
ISMS・Pマークを取得している企業がやるべきこと
すでにISMS(ISO/IEC 27001)やプライバシーマークを運用している企業は、実は上記の大半をすでに持っています。資産管理台帳、インシデント対応手順、委託先管理規程は、いずれも規格・基準が要求している事項だからです。
ただし、「持っていること」と「今回の文脈で使えること」は別です。実務上、次の3点を見直してください。
- 資産管理台帳の粒度:オンプレ機器中心の記載になっていないか。クラウドサービスや外部公開資産が漏れていないか
- インシデント対応手順の時間軸:「速やかに報告する」で止まっていないか。時間で書けているか
- 委託先管理の実効性:チェックシートの回収が目的化していないか。回答内容を評価する基準があるか
逆に言えば、認証を持っていない企業がこの照会に対応しようとすると、資産台帳の作成から手順の整備、教育、記録の運用まで一式を短期間で立ち上げる必要が出てきます。10月以降、ISMS取得の相談が増えるのは、この構造によるものです。
まとめ
サイバー対処能力強化法の直接的な規制対象は、基幹インフラ事業者に限られます。しかし施行によって動くのは、法律の条文だけではなく取引の現場の要求水準です。
この記事のまとめ
- 直接の義務は258事業者だが、影響はサプライチェーン全体に及ぶ
- 10月以降、取引先からのセキュリティ照会と契約条項の要求が具体化する
- 対応の中身は、資産の把握・報告フロー・委託先管理という基本の3点に尽きる
- ISMS/Pマークを運用していれば土台はある。ただし「使える状態」への見直しが必要
制度が変わるタイミングは、後回しにしてきた運用を整理する良い口実にもなります。まずは自社のIT資産台帳を開いて、クラウドサービスが正しく載っているかを確認するところから始めてみてください。
株式会社UPFは、プライバシーマーク・ISMS(ISO/IEC 27001)の取得支援から取得後の運用・更新支援まで、累計5,673社(2026年9月1日時点)の企業をご支援してきました。「取引先からセキュリティに関する照会が来たが、どこまで答えるべきか判断がつかない」「認証は持っているが、今の運用で通用するか不安がある」といったご相談も承っております。お気軽にお問い合わせください。
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
AIMS(ISO/IEC 42001)取得の効果を最大化する7つの活かし方|取得企業が少ない今こそ差別化につなげる方法
AIMS(ISO/IEC 42001)の国内の認証登録組織は、ISMS-ACの公表でまだ13件(2026年9月29日時点)。取引条件として求められる前の今こそ、先行者として選ばれる好機です。AIサービスの差別化、顧客の質問への回答、AIの事故防止、ルール変化への備えまで、UPFが7つの活かし方を解説します。 […]
ISMS(ISO27001)取得費用の総額はいくら?【2026年版】審査費用・コンサル費用・3年間の維持費用まで
ISMS(ISO27001)の取得費用を、認証機関に支払う審査費用の決まり方、コンサル費用、社内の工数、見落としがちな実費まで含めた「総額」で解説。毎年のサーベイランス審査と3年ごとの再認証審査を含めた、3年間の費用の考え方もまとめました。 […]
Pマーク取得費用の総額はいくら?【2026年10月改定後】審査費用・コンサル費用・見落としがちな費用まで
Pマークの取得費用を、2026年10月改定後の審査費用(小規模336,600円〜)、コンサル費用、社内の工数、見落としがちな実費まで含めた「総額」で解説。事業者規模の判定方法や、取得から最初の更新までの費用もまとめました。 […]
【2026年10月】東京でAI社内ガイドライン策定を頼めるおすすめ会社10社比較|料金・成果物・所在地一覧
東京都内でAI(生成AI)社内利用ガイドラインの策定を依頼できる10社を、料金・成果物・所在地・得意分野で比較。料金を公開しているUPF(15万円〜・税別)と大塚商会の違い、費用相場、失敗しない選び方まで解説します。 […]
【2027年1月適用】TISAXの新基準「VDA ISA2027」とは?変更点5つと、自動車サプライヤーが年内に決めるべきこと
TISAXの評価基準の新版「VDA ISA2027」が2026年7月1日に公表され、2027年1月1日以降に発注される評価から適用されます。主な変更点5つと、新規取得・更新予定の企業が年内に決めるべきことを解説します。 […]