この記事でわかること・結論
- サイバー対処能力強化法の概要
- 2026年10月施行内容と対象企業
- 企業への影響や確認したい実務対応

この記事でわかること・結論
相次ぐサイバー攻撃を背景に、日本でも「被害が起きる前に対処する」仕組みが本格的に動き始めます。
サイバー対処能力強化法とは、重要な電子計算機へのサイバー攻撃による被害を防ぐため、官民での情報共有や重要インフラ事業者による届出・報告、通信情報の利用などの仕組みを定めた法律です。
正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」で、2025年5月に成立・公布されており、2026年10月1日より施行となります。
まず押さえたいのは、すべての企業に一律で対応が求められるわけではないことです。また、2026年10月1日にすべての制度が一斉に始まるわけでもありません。通信情報の利用に関する一部の規定は別の日から施行されます。
直接的な義務の中心となるのは、重要インフラを担う「特別社会基盤事業者」です。ただし、その取引先・委託先となる一般企業や中小企業も対応を求められる可能性があります。対象となる電子計算機の届出は原則導入から4カ月以内、対象となるサイバー事象を認知した場合は30日以内の報告が求められます。
この記事では、サイバー対処能力強化法と能動的サイバー防御の概要、施行時期、対象企業、企業担当者が確認しておきたい対応までわかりやすく解説します。
この記事の目次
サイバー対処能力強化法とは、重要な電子計算機に対するサイバー攻撃による被害を防ぐため、官民連携や通信情報の利用などの仕組みを定めた法律です。
正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」です。2025年5月16日に成立し、同年5月23日に公布されました。
法律では、重要インフラを担う事業者による特定重要電子計算機の届出やサイバー攻撃に関する報告、政府と民間事業者との情報共有、通信情報を利用したサイバー攻撃の分析などの制度が設けられています。
また、同時に成立した「サイバー対処能力強化法整備法」によって、攻撃に利用されているサーバー等へのアクセス・無害化措置や、政府のサイバー安全保障体制に関係する法律も整備されました。
サイバー対処能力強化法が制定された背景には、サイバー攻撃の巧妙化・深刻化があります。
サイバー攻撃は、情報を盗み取るだけでなく、ランサムウェアなどによって企業や行政機関のシステムを停止させたり、電気・通信・交通などの重要インフラを狙ったりするものもあります。一つの組織への攻撃が、取引先や利用者など社会全体へ影響する可能性もあります。
こうしたリスクへの対応として進められているのが「能動的サイバー防御」です。
能動的サイバー防御とは、攻撃を受けて被害が発生してから対応するだけではなく、サイバー攻撃の兆候や攻撃に利用されているインフラなどを早い段階で把握し、被害の発生・拡大を防ぐために対処する考え方です。
能動的サイバー防御は、政府が無制限に通信内容を監視できる制度ではありません。サイバー対処能力強化法には「通信の秘密の尊重」が規定されており、法律の目的を達成するために必要な最小限度で権限を行使し、憲法で保障される権利や自由を不当に制限してはならないとされています。
能動的サイバー防御は「攻撃された後だけ対応する」のではなく、重大な被害の発生や拡大を防ぐため、情報収集・分析・官民連携などによって早い段階から対処する考え方です。
サイバー対処能力強化法とあわせて成立したのが「サイバー対処能力強化法整備法」です。
正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律の施行に伴う関係法律の整備等に関する法律」といいます。
2つの法律はまとめて「能動的サイバー防御」に関する法整備として紹介されることがありますが、それぞれ役割が異なります。
| 区分 | 主な役割 | 主な内容 |
|---|---|---|
| サイバー対処能力強化法 | 新たな制度の枠組みを定める | 特定重要電子計算機の届出、インシデント報告、官民の情報共有、通信情報の利用、監督制度など |
| サイバー対処能力強化法整備法 | 関係する既存法律を改正する | アクセス・無害化措置、警察・自衛隊に関する権限、政府のサイバー安全保障体制の整備など |
企業担当者は、まずサイバー対処能力強化法に基づく届出・報告制度を確認し、アクセス・無害化など制度全体を理解する際には同整備法もあわせて確認すると整理しやすいでしょう。
サイバー対処能力強化法の施行期日は、政令により2026年10月1日と定められています。
ただし、ここで注意したいのは「すべての規定が2026年10月1日に一斉に施行されるわけではない」という点です。法律には段階的な施行が定められており、サイバー通信情報監理委員会の設置に関する規定などは2026年4月1日に先行して施行されています。
| 時期 | 主な動き |
|---|---|
| 2025年5月16日 | サイバー対処能力強化法・同整備法が成立 |
| 2025年5月23日 | 法律を公布 |
| 2025年12月23日 | サイバー対処能力強化法に基づく基本方針を閣議決定 |
| 2026年4月1日 | サイバー通信情報監理委員会の設置に関する規定などが施行 |
| 2026年10月1日 | 特定重要電子計算機の届出・特定侵害事象等の報告など、官民連携に関する主要規定が施行 |
| 今後 | 通信情報の利用に関する一部規定などを、公布後2年6カ月以内に政令で定める日から施行 |
企業実務では、2026年10月1日から始まる特定重要電子計算機の届出や特定侵害事象等の報告などへの対応が重要です。対象となる電子計算機の届出は原則導入から4カ月以内、対象となるサイバー事象を認知した場合は30日以内の報告が求められます。
届出・報告制度について具体的な様式等の整備も進められています。対象となる可能性がある企業は、内閣府や各事業の所管省庁が公開する最新情報を確認しましょう。
サイバー対処能力強化法と同整備法では、サイバー攻撃による重大な被害を防ぐため、複数の仕組みが設けられています。
企業担当者が制度全体を理解するうえでは、「官民連携」「通信情報の利用」「アクセス・無害化措置」「組織・監督体制」の4つに分けると理解しやすいでしょう。
企業への影響が特に大きいのが、政府と民間事業者との情報共有を強化する仕組みです。
特別社会基盤事業者が使用する一定の電子計算機については、導入に関する届出や、サイバー攻撃を受けた場合などの報告制度が設けられています。
政府側も、収集した情報を整理・分析し、サイバー攻撃の被害防止に役立つ情報を事業者などへ提供する仕組みを整えます。
また、情報共有や対策を進めるための協議会も設けられ、同意を得た民間事業者などを構成員として加えることができます。
これにより、政府から企業への一方向の情報提供だけではなく、企業が把握した攻撃情報を政府へ共有し、その分析結果を再び企業側の対策に活用する官民連携が進められます。
サイバー攻撃の兆候や攻撃インフラを把握するため、一定の通信情報を取得・分析する制度も設けられています。
対象には、基幹インフラ事業者等との協定に基づいて取得する通信情報のほか、一定の要件を満たした国外関係通信について、サイバー通信情報監理委員会の承認を受けて取得する仕組みがあります。
取得した通信情報については、自動的な方法により、サイバー攻撃に関係すると認められる機械的情報を選別する仕組みなどが設けられています。
通信情報の利用に関する主要な規定は、2026年10月1日からすべて開始するわけではありません。「すでに政府が新制度に基づいてすべての通信情報を利用している」と誤解しないよう注意が必要です。
同整備法では、重大な危害を防止するため、攻撃に利用されているサーバー等に対するアクセス・無害化措置に関する制度も整備されています。
これは、サイバー攻撃に使用されているサーバーなどに対し、一定の要件のもとで必要な措置をおこない、攻撃能力を失わせることなどを想定した仕組みです。
ただし、政府が自由に国内外のサーバーへアクセスできるものではありません。法律に定められた要件や必要性を満たし、サイバー通信情報監理委員会の承認など所定の手続きを経たうえで実施する仕組みとなっています。
企業担当者は、日本のサイバー対策が「攻撃を受けた後の復旧」だけでなく、重大な攻撃の発生・拡大を防ぐ方向へ強化されていると理解しておくとよいでしょう。
新しい制度を適切に運用するため、政府側の組織・監督体制も整えられています。
サイバー通信情報監理委員会は、通信情報の利用などについて独立した立場から審査・検査をおこなう機関です。委員会の職権行使については独立性が法律上定められています。
また、政府のサイバー安全保障体制についても見直しが進められ、サイバー政策を総合調整する体制が強化されています。
サイバー対処能力強化法は、企業に義務を課すことだけを目的とした法律ではありません。政府が把握した情報を整理・分析し、被害防止に活用できる情報を企業などへ還元する「官民双方向の情報共有」も制度の柱です。
サイバー対処能力強化法による特定重要電子計算機の届出やインシデント報告は、すべての企業に課される義務ではありません。
直接的な義務の中心となるのは「特別社会基盤事業者」です。
自社が対象となる可能性がある場合には、会社の規模だけではなく、事業分野や経済安全保障推進法上の指定、使用するシステム・設備との関係を確認する必要があります。
特別社会基盤事業者とは、経済安全保障推進法に基づく「特定社会基盤事業者」のうち、「特定重要電子計算機」を使用する事業者です。
電気、ガス、通信、金融、交通など、国民生活や経済活動の基盤となるサービスを提供する事業者の一部が関係します。
ただし、「重要インフラに関係する業種ならすべて特別社会基盤事業者になる」というわけではありません。
自社が経済安全保障推進法上の特定社会基盤事業者に該当するか、そのうえで特定重要電子計算機を使用しているかを確認する必要があります。
企業規模や業種名だけで対象を判断するのではなく、「特定社会基盤事業者に該当するか」と「特定重要電子計算機を使用しているか」の両方を確認することがポイントです。
特別社会基盤事業者が特定重要電子計算機を導入した場合には、法律や関係命令に基づいて所定の事項を届け出る必要があります。
特定重要電子計算機とは、そのサイバーセキュリティが害された場合に、経済安全保障推進法上の特定重要設備の機能が停止・低下するおそれがある一定の電子計算機です。
具体例としては、インターネットとの接続口となるWebサーバー、メールサーバー、VPN装置、ファイアウォール(FW)、UTM、WAFのほか、特定重要設備の保守に利用する端末、ADサーバーなどの認証機器、制御系ネットワークの踏み台サーバーや監視サーバーなどが該当する場合があります。クラウドサービスを利用している場合や、USBなどを介して定期的に重要設備へデータを入力する場合も対象となる可能性があります。
そのため対象企業では、どのシステム・機器を使用しているのか把握し、必要な情報を確認できる状態にしておくことが重要です。施行後に新しく導入するものだけではなく、既存のシステムについても経過措置の範囲内での対応が必要です。
特別社会基盤事業者は、特定重要電子計算機に関する「特定侵害事象等」を認知した場合、事業所管大臣および内閣総理大臣へ報告する制度の対象となります。
ここで重要なのは、「サイバー攻撃を受けたら、すべての企業が政府へ報告しなければならない」という制度ではないことです。
対象事業者、対象となる電子計算機、報告対象となる事象をそれぞれ確認したうえで、報告の要否を判断します。
対象企業では、インシデントが発生してから担当者を決めるのではなく、あらかじめ検知から報告までの流れを整理しておくことが重要です。
| 確認項目 | 主な内容 |
|---|---|
| 対象事業者 | 自社が特別社会基盤事業者に該当するか |
| 対象システム | 特定重要電子計算機に該当するシステム・設備があるか |
| 資産情報 | 製品名・製造者など届出に必要な情報を把握できるか |
| インシデント | 報告対象となる事象を社内で検知・判断できるか |
| 報告体制 | 誰が報告要否を判断し、行政機関との連絡を担うか |
サイバー対処能力強化法による届出・報告の直接的な義務は、一般企業や中小企業すべてに課されるものではありません。
一方で、法律上の直接的な対象ではなくても、取引先や委託先として影響を受ける可能性があります。
特別社会基盤事業者では、自社ですべてのシステムを開発・運用しているとは限りません。
クラウドサービス、システム開発、保守・運用、ネットワーク、セキュリティ監視などを外部企業へ委託しているケースもあります。
対象事業者がインシデントの状況を迅速に把握し、必要な報告をおこなうためには、委託先から障害や攻撃の兆候、影響範囲、原因調査などの情報を受け取れる体制が必要です。
そのため、対象事業者と取引する企業では、契約書やSLAなどを通じて、次のような事項の見直しを求められる可能性があります。
自社が特別社会基盤事業者ではなくても、重要インフラ事業者のサプライチェーンに入っていれば、セキュリティチェックやインシデント報告のルールが厳格化される可能性があります。
また、基本方針では、重要電子計算機の利用者に限らず、中小企業を含む幅広い事業者への情報提供や周知も想定されています。
自社が直接の対象ではない場合でも、主要取引先や提供しているサービス、契約上の報告義務を確認しておくとよいでしょう。
サイバー対処能力強化法は、中小企業を含むすべての企業に新たな届出・報告義務を課す法律ではありません。ただし、対象企業との取引やシステム運用の受託などを通じて、セキュリティ対策や情報提供を求められる可能性があります。
サイバー対処能力強化法への対応では、法律の対象かどうかを確認するだけでなく、自社のIT資産やインシデント対応、委託先との連携状況を把握しておくことが重要です。
特に直接の対象となる可能性がある企業では、施行後に初めてシステムの棚卸しを始めると、必要な情報を集めるまでに時間がかかることがあります。
まず、自社がどのようなシステムや設備を利用しているのか把握しましょう。
特に、複数の部署が個別にシステムやクラウドサービスを契約している場合、情報システム部門が全体像を把握できていない可能性があります。
これらを整理しておけば、特定重要電子計算機に該当する可能性がある設備の確認だけでなく、日常的なセキュリティ管理にも活用できます。
サイバー攻撃が発生した際に、誰が何を判断するのかも明確にしておきましょう。
情報システム部門だけで対応しようとすると、法令上の報告、取引先への連絡、顧客対応などで判断が遅れる可能性があります。
連絡先と役割を事前に決め、担当者が不在の場合の代替ルートも確認しておくと、実際のインシデント発生時に動きやすくなります。
自社の重要システムを外部事業者が運用している場合、その事業者で発生したインシデントが自社の事業へ影響するケースがあります。
契約書やSLAなどで、インシデント発生時の連絡先や報告内容、ログ提供、再委託先で事故が発生した場合の対応などを確認しましょう。
また、取引先からセキュリティに関する調査票や契約変更を求められた場合、情報システム部門だけでは回答できないこともあります。法務や総務、購買などと連携して対応できる体制を整えておくことが重要です。
サイバーインシデントは、技術的な問題だけではありません。
事故の規模によっては、法令への対応、取引先・顧客への説明、事業継続、広報など複数の判断が同時に必要になります。
そのため、情報システム部門に加えて、法務、総務、リスク管理、広報、経営層などが連携できる体制を整えましょう。
2026年10月に向けた確認の流れ
2026年10月に向けた準備では、「法律を読む」だけでなく、自社のIT資産と連絡体制を実際に確認することが重要です。対象企業では、情報システム・法務・総務・経営層などが連携し、届出やインシデント報告に必要な情報が速やかに集まる体制を整えましょう。
サイバー対処能力強化法は、重要な電子計算機へのサイバー攻撃による被害を防ぐため、特別社会基盤事業者による届出・報告、官民の情報共有、通信情報の利用などの仕組みを定めた法律です。
法律の施行期日は2026年10月1日ですが、すべての制度が同日に一斉に始まるわけではありません。通信情報の利用に関する一部の規定などは別途施行日が定められるため、制度ごとのスケジュールを区別して確認する必要があります。
また、特定重要電子計算機の届出やインシデント報告の直接的な義務は、すべての企業に課されるものではありません。対象の中心となるのは特別社会基盤事業者です。一方、一般企業や中小企業でも、対象事業者の取引先やシステムの委託先として影響を受ける可能性があります。
対象となる可能性がある企業では、自社のIT資産や重要システムを把握し、インシデント発生時の報告・連絡体制を整えておくことが重要です。あわせて、委託先との契約や連絡体制を確認し、2026年10月の施行に向けて内閣府・所管省庁から公表される最新情報を確認しましょう。

慶応義塾大学法学部より、慶應義塾大学法科大学院へ飛び級入学。司法試験に合格後、都内の法律事務所勤務を経て下地法律事務所を開業。
詳しいプロフィールはこちら
応募者全員にプレゼント!