サイバーセキュリティ · Japan
サイバーセキュリティ — Japan (2026)
日本は、2014年に制定された「サイバーセキュリティ基本法」を柱とする包括的なサイバーセキュリティ体制を運用しており、同法では国家政策を定め、政府の役割を規定するとともに、定期的な「サイバーセキュリティ戦略」(最新版は2025年12月に策定)の策定を義務付けている。 2025年5月、日本は「能動的サイバー防衛法」を制定した。これは、受動的防衛から能動的防衛への大きな転換であり、官民連携、特定の通信データに対する政府による監視、および指定重要インフラ事業者に課されるインシデント報告・通知義務(2026年末から2027年にかけて段階的に導入)が盛り込まれている。 2022年の個人情報保護法(APPI)改正以来、PPCへの個人データ漏洩の報告義務が適用されており、これと並行して、金融庁(FSA)などの規制当局による業界別の規則も適用されている。
主要なフレームワーク「サイバーセキュリティ基本法」(平成26年法律第104号)は、「能動的サイバー防衛法」(平成37年5月公布)によって補完されており、国家サイバーセキュリティ局長の下にある国家サイバーセキュリティ事務局(NCO)が調整を担当している。 個人データ漏洩に関する義務は、「個人情報保護法(APPI)」に規定されており、個人情報保護委員会(PPC)によって執行されている。
要点
「サイバーセキュリティ基本法」(2014年)は、日本のサイバーセキュリティに関する基本方針を定め、国・地方自治体および事業者の責任を明確にし、国家サイバーセキュリティ戦略の策定を義務付けている。
2025年5月16日に制定されたACDAは、官民連携、通信データの監視、攻撃源へのアクセス阻止、および当局による無力化という4つの柱を通じて、日本の防衛体制を受動的から能動的へと転換させるものである。各規定は2027年にかけて段階的に施行される。
2025年5月の法改正を受け、NISCは、2025年7月に中央調整機関として設立された国家サイバーセキュリティ局(NCO)に再編され、同局は国家サイバーセキュリティ担当局長が統括することとなった。
2022年4月のAPPI改正以降、事業者は、該当する情報漏洩(機微なデータ、財産被害のリスク、 悪意のある攻撃・サイバー攻撃によるもの、または影響を受けた個人が1,000人を超える場合)をPPCに報告し、影響を受けた個人に通知する必要があります。報告は、速やかな予備報告(通常3~5日以内)に加え、30日以内(悪意のある攻撃の場合は60日以内)に最終報告を行うことが求められます。
ACDAは、指定された重要インフラ事業者に対して、インシデント報告義務および特定の重要コンピュータの導入時の事前通知義務を課すものであり、この制度は2026年11月までに施行される予定である。
金融庁の「主要銀行に対する監督に関する総合指針」では、銀行に対し、サイバーセキュリティインシデントを把握次第直ちに報告するよう求めており、その報告内容には被害の概要、是正措置、利用者・一般への通知、および予防措置が含まれる。また、経済産業省・情報セキュリティ推進機構(IPA)は、セクター横断的な管理指針を策定している。
このページは便宜上翻訳されたものです。英語版が正式なものであり、法的助言ではありません。