金融庁は18日、「主要行等向けの総合的な監督指針」など17本の監督指針・事務ガイドラインを一部改正したと公表した。金融機関がコンピュータシステムの障害やサイバーセキュリティ事案を認識したときに監督当局へ出す報告の様式を、金融庁が独自に定めてきた「障害発生等報告書」から、関係省庁が共通で使う様式へ切り替える。適用は10月1日からとなる。
3種類目の共通様式が新設された
きっかけは「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」の改正だ。これは昨年5月28日に関係省庁の間で結ばれた取り決めで、被害を受けた組織が官公署ごとに違う用紙を書かされる負担を減らすことを狙う。金融庁によると、この申合せが9月15日に改正され、従来の「DDoS攻撃事案共通様式」(別添様式1)と「ランサムウェア事案共通様式」(別添様式2)に加え、「その他サイバー攻撃等事案共通様式」(別添様式3)が新たに整備された。
金融庁が公表した新旧対照表を見ると、変わったのは様式の種類だけではない。改正前の監督指針は「障害発生等報告書」での報告を原則とし、DDoS攻撃とランサムウェアの場合に限って共通様式による報告も「可能とする」と書いていた。改正後は、DDoS攻撃事案は様式1、ランサムウェア事案は様式2、それ以外の事案は様式3と、事案に応じてどの様式を使うかを指定する書き方に変わった。任意の選択肢だったものが、原則の報告手段になった形である。
攻撃と無関係な不具合も同じ用紙で報告する
新設された様式3の使い道は、サイバー攻撃にとどまらない。7月から9月にかけて行われた意見公募では「ハードウェアの故障やソフトウェアの不具合による、サイバー攻撃によらないシステム障害を報告できる様式が廃止されているように思われる」との指摘が寄せられた。金融庁はこれに対し、様式3の名称にある「等」にはコンピュータシステム障害も含まれるとして、攻撃によらない障害もこの様式で報告してもらうことになると回答した。
金融庁が同じ日に公表した補足事項には、報告の際に記入する障害分類の一覧が載っている。外部からの不正アクセスやDoS攻撃、コンピュータウイルスへの感染といった意図的な要因のほか、ソフトウェア障害、ハードウェア障害、設定ミスや操作ミスなどの管理面・人的要因、災害や疾病、電気通信・電力・水道といった他分野の障害からの波及まで、5つの類型に分かれる。報告した時点で原因が分からなければ、この欄は空白でも差し支えないとしている。第1報は障害の全容が判明する前の断片的な内容でもよく、後から別の様式を使うべき事案だと分かっても、様式を切り替えたり出し直したりする必要はない。
2027年3月末までの経過措置
すべての金融機関がただちに新しい様式へ移るわけではない。改正後の監督指針には、2027年3月末までの間は、経済安全保障推進法に基づいて金融庁長官から特定社会基盤事業者に指定された者以外は、従来の「障害発生等報告書」による報告も可能とする経過措置が置かれた。
報告しなければならない障害の範囲そのものは変わらない。預金の払い戻しや為替などの決済機能に遅延や停止が生じている、あるいはそのおそれがある場合や、資金繰り・財務状況の把握に影響がある場合などが対象だ。一部の現金自動預払機(ATM)が止まっても、同じ店舗や近隣店舗のATM、窓口で対応できるなら除かれる。障害が起きていなくても、サイバー攻撃の予告や検知によって顧客や業務に影響を及ぼす可能性が高いと認められれば報告が必要になる。
申合せは、様式1と様式2を使った報告の適用を昨年10月1日に始めたうえで、適用開始から1年後をめどに必要な見直しを行うと定めていた。今回の改正はその期限にあたる。10月1日には、基幹インフラのサイバー被害、10月1日から国への報告が義務に 電気・鉄道・金融など258者が対象 認知後30日以内に詳細報告で伝えたサイバー対処能力強化法の報告義務も施行される。金融機関にとっては、報告の用紙と報告の義務が同じ日に一度に動くことになる。
改正の対象となった17本には、銀行や保険会社、証券会社だけでなく、貸金業者、資金移動業者、暗号資産交換業者、電子決済手段等取引業者、系統金融機関、漁協系統信用事業の監督指針や事務ガイドラインが含まれる。意見公募に寄せられた意見は7件だった。
