電気や鉄道、金融といった基幹インフラを担う事業者に、サイバー攻撃の被害を国へ報告する義務が10月1日から生じる。昨年5月23日に公布されたサイバー対処能力強化法(重要電子計算機に対する不正な行為による被害の防止に関する法律)のうち、報告義務を定めた第2章などがこの日に施行される。施行日は、3月23日に公布された施行令(令和8年政令第47号)の附則が「法の施行の日(令和八年十月一日)」と明記している。
認知したらまず第一報、30日以内に詳細を書いて出す
報告義務は法第5条に置かれた。対象事業者は、重要な機器に「特定侵害事象」またはその原因となり得る事象の発生を認知したとき、事業を所管する大臣と内閣総理大臣の双方に報告しなければならない。
報告の期限は、内閣府と総務省など8つの府省が共同で定めた命令(令和8年府省令第4号)が決めている。まず認知後に速やかに第一報を出し、その時点で分かっている範囲を記載する。そのうえで、認知した日から30日以内に改めて詳細を記した報告書を提出する、という二段構えだ。
報告の対象は、実際に被害が出た事案だけではない。同命令は、意図に反する動作をさせる不正な指令を含む電磁的記録を受信させられた事象、他人のIDやパスワードが電気通信回線を通じて入力された事象、さらに攻撃の「痕跡が記録される事象」も挙げている。侵入を許した段階、あるいは侵入を試みられた痕跡が残った段階で国に上げさせる仕組みである。
対象は258者 使っている機器も届け出る
義務を負うのは、法が「特別社会基盤事業者」と呼ぶ事業者だ。経済安全保障推進法に基づいて国が指定した特定社会基盤事業者のうち、重要設備につながる「特定重要電子計算機」を使っている者が該当する。
その前提となる特定社会基盤事業者は、内閣府の資料によると今年7月1日時点で258者。電気、ガス、石油、水道、鉄道、貨物自動車運送、外航貨物、港湾運送、航空、空港、電気通信、放送、郵便、金融、クレジットカードの15分野で、事業所管大臣が省令の基準に沿って個別に指定している。政府は6月17日に医療分野を追加する改正法を公布しており、公布から1年6か月以内に施行される。対象はさらに広がる。
報告義務とあわせて、機器そのものの届出も始まる。法第4条は、特定重要電子計算機を導入したときに製品名と製造者名などを所管大臣へ届け出るよう求めており、命令はその期限を導入日から4か月以内と定めた。施行時点で既に使っている機器については、附則により施行日から6か月以内、つまり来年3月31日までに届け出る。
命令違反は200万円以下の罰金 中核部分の施行はこの先
届出や報告をしない事業者に対しては、所管大臣が期限を切って是正を命じることができる(第6条)。この命令に違反した場合、法第83条により200万円以下の罰金が科される。内閣総理大臣は、所管大臣に対して命令を出すよう意見を述べることもできる。
今回動き出すのは、あくまで「攻撃を把握する」部分にとどまる。政府が同法の目玉と位置づける能動的サイバー防御、すなわち通信情報を取得して分析し、攻撃元のサーバーへアクセスして無害化する措置は第3章から第7章に規定されており、附則は「公布の日から起算して二年六月を超えない範囲内において政令で定める日」から施行するとしている。公布は昨年5月23日なので、期限は来年11月となる。
政府側の体制は先行して整えられた。内閣官房のサイバー安全保障体制整備準備室は昨年6月30日に廃止され、事務は国家サイバー統括室に引き継がれている。
国の側でも被害は起きている。デジタル庁は9月11日、政府共通の業務システム「ガバメントソリューションサービス」(GSS)が不正アクセスを受け、職員らの個人情報約24万6000件が漏えいした可能性があると公表した。10月1日以降は、民間の基幹インフラで同種の事象が起きた場合、その端緒を30日以内に国へ報告する義務が課されることになる。
