サイバー対処能力強化法の主要規定が、2026年10月1日に施行されます。
正式には「重要電子計算機に対する不正な行為による被害の防止に関する法律」と、これに伴う関係法律の整備法から構成される制度で、重要インフラなどに対する重大なサイバー攻撃について、被害の未然防止や拡大防止を図ることを目的としています。
サイバー対処能力強化法とは
政府の説明資料では、制度の中心として、官民連携の強化、通信情報の利用、攻撃に使われているサーバーなどへのアクセス・無害化、政府の体制整備などが示されています。
サイバー攻撃が発生した後に被害を復旧するだけでなく、事業者や政府が保有する情報を共有・分析し、重大な攻撃の兆候を早期に把握して被害を防ぐ仕組みを強化することが制度の特徴です。
2026年10月1日に施行される主な制度
2026年10月1日からは、特定重要電子計算機に関する届出、一定のサイバーインシデントが発生した場合の報告、官民による情報共有の枠組みなど、制度の主要部分が施行されます。
一方で、サイバー対処能力強化法のすべての規定が10月1日に一斉に施行されるわけではありません。通信情報の取得・利用に関する中核的な規定については、別途定められる日に施行される予定です。
すべての企業に報告義務が課されるわけではない
届出やインシデント報告の直接的な義務の対象となるのは、法律上の「特別社会基盤事業者」などです。一般企業すべてに同じ報告義務が課される制度ではありません。
ただし、対象となる事業者のシステムを運用するベンダーや委託先などについても、契約や取引関係を通じて、インシデント発生時の情報提供や迅速な対応を求められる可能性があります。
フィッシング対策を直接規制する法律ではない
サイバー対処能力強化法は、フィッシングメールや偽サイトそのものを直接規制することを目的とした法律ではありません。
一方で、不正アクセスや認証情報の窃取、マルウェア感染などを起点として、企業やサービスが保有する情報が外部に流出した場合、その情報が後にフィッシングメールやなりすまし、標的型攻撃などに悪用される可能性があります。
そのため、重大なサイバーインシデントを早期に把握し、関係機関や事業者間で情報を共有する体制が強化されることは、結果としてフィッシングを含む二次被害の把握や防止にも関係する取り組みといえます。
企業側には初動対応と記録体制の整備が重要に
サイバー攻撃を完全に防ぐことが難しい状況では、攻撃を受けた際に、いつ、どのシステムで、どのような事象が発生したのかを迅速に確認できる体制が重要になります。
特に制度の対象となる事業者では、インシデントを検知してから報告や情報共有につなげるまでの手順、ログの保存、社内の連絡体制、委託先との情報共有方法などを事前に整理しておく必要があります。
サイバー攻撃への対応は「発生後」から「事前の把握」へ
近年は、不正アクセス、ランサムウェア、認証情報の窃取などによる被害が相次いでいます。サイバー対処能力強化法では、こうした攻撃について、被害発生後の復旧だけではなく、官民が情報を集約・分析し、攻撃の兆候を早期に把握して対処する考え方が強化されています。
phishing.jpでは、今後も企業の不正アクセスや情報漏えいに関する公表情報とあわせて、それらの情報がフィッシングメールや偽サイト、なりすましに悪用される可能性について継続して確認していきます。