DX

電子署名法とは?第2条・第3条の条文と認定制度、システム要件への落とし方を解説【2026年時点】

求人ポータルサイトシステム開発の重要性

電子署名法の正式名称は「電子署名及び認証業務に関する法律」で、平成12年法律第102号として制定され、2001年4月1日に施行されました。全47条のうち、電子契約を使う企業が直接関わるのは第2条の定義と第3条の推定効ですが、実務で詰まるのは条文の外側にある施行規則の暗号基準や、政府が公表した2本のQ&Aのほうです。この記事では、第2条・第3条を条文の文言どおりに読み、民事訴訟法との関係、認定制度と罰則、施行規則第2条の鍵長と2033年末を目途とした暗号移行方針までを一次情報で整理します。最後に、条文を自社システムの要件へ翻訳するときの判断基準を示します。

まとめ:電子署名法は定義・推定効・認定の3層で読みシステム要件へ落とす

電子署名法は、第2条で電子署名と認証業務を定義し、第3条で本人による電子署名がある電磁的記録を真正に成立したものと推定し、第4条以下で国による認証業務の認定制度を置いています。電子契約を導入する企業が押さえるべきは第2条と第3条です。認定制度は認証局を営む事業者向けの任意の仕組みにあたります。

見落とされやすいのは、紙の押印に推定を与える民事訴訟法228条4項が、電磁的記録の証拠調べには準用されない点です。電子データの成立の真正を推定する条文は、電子署名法第3条しかありません。その推定を受ける条件は、2024年1月改定の第3条関係Q&Aが「利用者との間」と「事業者内部」の2つのプロセスで具体化しています。

システムを作る側の結論はこうです。電子契約サービスを使う限り、条文対応の大半はサービス側が担います。自社で署名基盤を持つなら、施行規則第2条の鍵長、Q&Aが挙げるログと鍵管理、2033年末を目途とした128ビット強度への移行までを要件定義に入れてください。

電子署名法の全体像を6章47条の構成と所管省庁・施行時期から押さえる

個別の条文に入る前に、法律全体の骨格を確認します。どの章が誰に向けた規定かが分かると、読む範囲を絞れます。

第1条の目的と2001年4月施行・デジタル庁と法務省が所管する現在の体制

e-Gov法令検索の電子署名法によれば、第1条は目的を「電磁的記録の真正な成立の推定、特定認証業務に関する認定の制度その他必要な事項を定めること」による電子署名の円滑な利用の確保と定めています。推定と認定、この2本柱が法律の中身そのものです。

所管は制定当初の総務省・法務省・経済産業省から移り、現行の第40条は主務大臣を内閣総理大臣と法務大臣としています。実務上の窓口はデジタル庁の電子署名ページと法務省民事局で、Q&Aや認定認証業務の一覧もデジタル庁のページに集約されています。直近の改正は令和4年法律第68号で、罰則の懲役が拘禁刑に置き換わりました。

利用者が読む第2章と事業者向けの第3章以降を分ける6章構成の読み方

電子署名法は6章で構成されます。章ごとの名宛人を整理すると、利用企業が精読すべき範囲は前半の2章に限られます。

章 条文 主な内容 主に関わる人
第1章 総則 第1条・第2条 目的、電子署名・認証業務・特定認証業務の定義 全員
第2章 電磁的記録の真正な成立の推定 第3条 推定効 利用企業・訴訟当事者
第3章 特定認証業務の認定等 第4条〜第16条 認定・更新・表示・取消し 認証局事業者
第4章 指定調査機関等 第17条〜第32条 認定の調査を行う機関 調査機関
第5章 雑則 第33条〜第40条 援助・立入検査・主務大臣 行政・事業者
第6章 罰則 第41条〜第47条 虚偽申込み・表示違反など 何人も(一部は事業者)

第3章以降は認証局を運営する側の規定です。ただし第6章の一部は利用者にも向いているため、後半の章で扱います。

電子署名法第2条の3つの定義を条文の文言と政府Q&Aに沿って読み解く

第2条は3つの項で3つの用語を定義しています。第1項の電子署名の2要件そのものは電子署名とは?意味・仕組み・種類と法的効力の総論で説明しているため、ここでは条文の読み方が実務に効く箇所に絞ります。

第1項の「当該措置を行った者」が誰かで立会人型の扱いが決まる理由

第2条第1項第1号は、電子署名を「当該措置を行った者の作成に係るものであることを示すためのもの」と書いています。立会人型の電子契約サービスでは、署名鍵の持ち主はサービス事業者です。文言どおりなら「措置を行った者」は事業者になり、利用者の電子署名とはいえないのではないか、という疑問が出ました。

これに答えたのが、令和2年7月17日の第2条関係Q&Aの問2です。技術的・機能的に見てサービス提供事業者の意思が介在する余地がなく、利用者の意思のみに基づいて機械的に暗号化されることが担保されていれば、措置を行った者は利用者と評価し得るとしました。送信者や日時などの付随情報を含めて全体を1つの措置と捉え直す、という読み方も示されています。システム設計に置き換えると、事業者の運用担当者が署名処理を任意に起動できない作りであることが前提条件になります。

第2項の認証業務と第3項の特定認証業務を分ける「本人だけ」の技術基準

第2項の認証業務は、利用者が電子署名を行ったことを確かめるための事項、つまり公開鍵がその利用者のものであることを証明する業務です。認証局による電子証明書の発行がこれにあたります。第3項の特定認証業務は、そのうち「その方式に応じて本人だけが行うことができるもの」として主務省令の基準に合う電子署名について行う認証業務を指します。

基準を定めるのが電子署名及び認証業務に関する法律施行規則の第2条です。安全性の根拠を、2048ビット以上の整数の素因数分解、2048ビット以上の有限体の離散対数、224ビット以上の楕円曲線上の離散対数のいずれかの困難性に置いています。公開鍵暗号の鍵の考え方は公開鍵暗号方式と共通鍵暗号方式の違いで扱っています。条文上の「本人だけ」は、運用の話である前に鍵長の話でもある、という点がこの項の読みどころです。

電子署名法第3条の推定効を民事訴訟法228条と比べて要件ごとに読む

第3条は、電磁的記録に本人による電子署名が行われているとき、真正に成立したものと推定すると定めます。この条文の意味は、民事訴訟法と並べると輪郭がはっきりします。

押印の推定を定める民訴法228条4項が電子データに準用されない構造

e-Gov法令検索の民事訴訟法の第228条第4項は、私文書に本人またはその代理人の署名または押印があるとき、真正に成立したものと推定すると定めています。紙の契約書で印影が本人の印章によるものなら、文書全体が本人の意思で作られたと推定される仕組みの出発点です。

裁判所の改正民訴法の概要ページのとおり、2026年5月21日に全面施行された改正民事訴訟法では、電磁的記録の証拠調べについて第231条の2が置かれ、第231条の3が書証の規定を準用しています。ただし準用の範囲は「第228条まで(同条第4項を除く。)」です。電子データに押印の推定は及びません。電子署名法第3条は、この空白を埋める唯一の推定規定にあたります。電子契約全体の法的効力と書面との比較は電子契約とは?電子署名法による法的効力と書面契約との違いで解説しています。

推定を受ける2要件と2024年改定Q&A問4が示した身元確認の位置づけ

第3条関係Q&A(令和6年1月9日一部改定)の問1は、推定の要件を2つに分けています。①第3条に規定する電子署名、つまり符号と物件を適正に管理すれば本人だけが行える電子署名が付いていること。②その電子署名が作成名義人の意思に基づくことです。①は固有性の要件と呼ばれ、十分な暗号強度があり他人が容易に同じ鍵を作れないことが前提に置かれています。

2024年の改定で新設された問4は、実務の誤解を1つ解きました。サービス事業者による利用者の身元確認は、推定効の要件として必ず求められるものではないとしたうえで、利用者と作成名義人が同一であることの有効な立証手段の1つになり得ると整理しています。問3は、第3条の「符号及び物件」の例として、事業者の署名鍵と利用者のパスワード、サーバーと2要素認証用のスマートフォンやトークンを挙げました。

推定がなくても証明はできるとした問6と民訴法247条の自由心証主義

同じ改定で新設された問6は、電子文書の成立の真正は第3条の推定効のみで判断されるものではないと明記しました。根拠は民事訴訟法第247条の自由心証主義です。裁判所は口頭弁論の全趣旨と証拠調べの結果から自由な心証で判断します。

取引開始時に高い水準の身元確認をしていなくても、成立過程を裏付ける証拠を出せれば立証手段になる、というのが問6の趣旨です。逆にいえば、推定に頼れない電子署名を使うなら、稟議記録・メールの往復・送受信ログなど成立過程の証拠を残す設計を別に持つ必要があります。問5は、裁判例の蓄積が十分でないことを理由に、契約の重要性や金額に応じてサービスを慎重に選ぶよう求めています。

特定認証業務の認定制度と毎年の更新調査・表示規制・罰則の実際

第3章以降は認証局事業者向けの規定です。とはいえ、当事者型の証明書を選ぶ企業や、社内で認証局を立てようとする企業には無関係ではありません。

任意の認定を1年ごとの更新調査で維持する第4条・第7条の仕組み

第4条は、特定認証業務を行おうとする者は主務大臣の認定を「受けることができる」と定めます。認定は義務ではありません。認定を受けていない認証局の証明書で署名しても、第2条・第3条の適用が否定されるわけではない点を押さえておきます。

第6条は、設備の基準、利用者の真偽の確認方法、業務の方法の3つを認定基準とし、実地調査を求めています。第7条は、1年を下らない政令で定める期間ごとの更新を義務づけました。指定調査機関であるJIPDECのFAQは、1年ごとに更新が必要なため更新に係る調査を毎年受ける必要があると説明しています。認定を受けた業務は、デジタル庁の認定認証業務一覧で令和7年5月27日現在9業務です。

第13条の表示規制と第41条以下の罰則が利用企業にも関わる2つの場面

罰則のうち、利用企業が当事者になり得るのは2つです。

1つ目は第41条です。認定認証事業者に虚偽の申込みをして利用者について不実の証明をさせた者は、3年以下の拘禁刑または200万円以下の罰金に処され、未遂も罰せられます。他人の名義で当事者型の証明書を取らせる行為がこれにあたり、行為者は事業者に限られません。

2つ目は第13条第2項です。認定を受けた旨の表示やこれと紛らわしい表示を、認定業務以外の電子証明書等に付けることを「何人も」禁じ、違反は第42条で1年以下の拘禁刑または100万円以下の罰金、第46条で法人にも罰金が科されます。社内の独自認証局が発行する証明書や、自社サービスの画面に「電子署名法認定」と書く設計は、この条文に抵触するおそれがあります。

電子署名法の条文を自社システムの要件に翻訳して開発範囲を決める判断基準

条文とQ&Aは法律家向けの文書ですが、読み替えるとそのまま要件定義の材料になります。ここでは鍵長、プロセス要件、開発範囲の順に線を引きます。

施行規則第2条のRSA2048ビットと2033年末を目途とした128ビット移行

特定認証業務の認定に係る指針の第3条は、施行規則第2条を満たす方式として、SHA-256以上を使うRSA方式やRSA-PSS方式で2048ビット以上のもの、ECDSA方式で224ビット以上のものなどを列挙しています。いずれも112ビットセキュリティ強度にあたる水準です。

令和6年6月11日にデジタル庁と法務省が公表した電子署名法特定認証業務の基準における暗号移行方針は、この基準を令和15年(2033年)末を目途に改正し、128ビットセキュリティ強度以上とする想定を示しました。例示は3072ビットのRSA暗号と256ビットの楕円曲線暗号(P-256)です。GPKIブリッジ認証局と相互認証する認定認証業務には、令和10年(2028年)中を目途に新暗号の運用開始を求め、令和13年(2031年)以降に有効期限を迎える証明書の利用申込者への説明強化も求めています。CRYPTREC暗号リストの設定基準も、新規の署名生成には2040年まで128ビット以上を選ぶべきとしています。これから署名基盤を新設するなら、最初からRSA3072ビット以上かP-256以上で設計するのが筋です。

第3条Q&Aの2つのプロセスを本人確認・ログ・鍵管理の要件へ置き換える

第3条関係Q&Aの問2が挙げる例を、システム要件の言葉に置き換えると次の表になります。

根拠 Q&Aの記述 システム要件への翻訳
問2① メール・パスワード+SMS等のOTP 署名指示の前に2要素認証を課す
問2② 操作ログが改ざん・削除できない仕様 追記専用の監査ログとハッシュ連鎖
問2② 運用担当者による不正ができない設計 署名鍵を業務権限から分離しHSMで保護
問2② ログや仕様書を十分な期間保存 契約の保存期間以上のログ保持
問3 署名鍵・パスワード・端末の適正管理 鍵の生成・保管・廃棄の手順書

表のOTPはワンタイムパスワードの略で、SMSのほか手元のトークンで受け取る方法も例示されています。同じく問3の「端末」には、サーバーと2要素認証用のスマートフォンやトークンが含まれ、パスワードの再発行フローも管理対象です。問2は、①と②のどちらか一方だけが十分でも全体として不十分なら固有性は認められないとしています。2要素認証を入れても、運用担当者が署名処理を代行できる作りなら要件を満たしません。製品比較の段階でこの水準をどう確かめるかは電子契約の比較で署名方式・証拠力を問う判断軸にまとめています。

条文対応を自社開発すべき場面と電子契約サービスに任せて見送る場面

取引先との契約締結が目的なら、上の表の要件は電子契約サービスの事業者が満たす領域です。利用企業が作り込むのは、稟議の承認結果を送信画面へ渡す連携と、締結済みファイルと決裁記録を社内台帳へ戻す連携で足ります。問6の趣旨を踏まえ、承認記録を契約データに紐づけて残す設計だけは自社側で持ってください。当事者型と立会人型のどちらで締結するかは契約書の電子署名で当事者型・立会人型を選び分ける基準で整理しています。

自社で署名基盤を持つ判断が成り立つのは、自社が発行する証明書や帳票に大量に署名して配る場合に限られます。その場合でも、鍵を管理する担当と監査の体制を置けない、2033年末に向けた鍵長移行の予算を確保できない、という会社は自前実装を見送るべきです。条文対応の要件をどこまで自社システムで持ち、どこをサービスに任せるかは、既存の稟議フローと基幹システムの構成で変わります。業務フローの棚卸しから要件を詰めたい場合は、DXコンサルティングで相談を受けています。

電子署名法の条文・改正予定・適用範囲についてよく寄せられる質問

電子署名法について検索でよく調べられている疑問に、条文を根拠に答えます。

電子署名法の正式名称と施行日はいつですか?

正式名称は「電子署名及び認証業務に関する法律」で、平成12年法律第102号として2000年5月31日に公布され、2001年4月1日に施行されました。略して電子署名法と呼ばれます。全6章47条と附則で構成され、所管は現在デジタル庁と法務省です。条文はe-Gov法令検索で確認でき、直近では令和4年法律第68号により罰則の懲役が拘禁刑へ改められています。

電子署名がない電子契約は無効になりますか?

無効にはなりません。契約は原則として当事者の合意で成立し、書面や署名は成立の要件ではないためです。電子署名法第3条が働くのは、訴訟で文書が本物かどうか争われたときの証拠の場面です。電子署名がなければ推定を受けられず、メールの往復や承認記録など別の証拠で成立の真正を示すことになります。第3条関係Q&Aの問6も、推定効のみで判断されるものではないと明記しています。

立会人型の電子契約サービスにも電子署名法第3条は適用されますか?

一定の条件を満たせば適用され得る、というのが政府見解です。第2条関係Q&Aは事業者の意思が介在しない仕組みなら利用者の電子署名と評価し得るとし、第3条関係Q&Aは利用者との間のプロセスと事業者内部のプロセスの両方で十分な固有性があれば第3条の電子署名に該当するとしました。ただし最終的には個別事案での裁判所の判断に委ねられるとも書かれています。重要度の高い契約では、サービスの認証方式とログ管理の水準を確かめてから選びます。

電子署名法に今後の改正予定はありますか?

法律本体の改正予定は、2026年9月29日時点でデジタル庁の電子署名ページに示されていません。動きがあるのは下位の基準です。令和6年6月11日の暗号移行方針は、施行規則第2条と認定指針第3条の暗号基準を2033年末を目途に改正し、112ビットから128ビットのセキュリティ強度へ引き上げる想定を示しました。長期保存する契約書の署名や、自社の署名基盤の鍵長は、この移行を前提に見直す必要があります。

認定認証業務の電子証明書を使わないと第3条の推定は受けられませんか?

受けられます。第3条の要件は、本人だけが行うことができる電子署名が本人の意思で行われていることで、認定の有無は条文上の要件ではありません。第4条の認定は認証局事業者が任意に受ける制度です。とはいえ認定業務は設備・本人確認・運用の基準について毎年の更新調査を経ているため、訴訟で本人性を示す材料としては強くなります。電子入札など認定業務の証明書を指定する行政手続もあるため、用途に応じて選びます。

関連記事

お気に入りに入れた記事の一覧

この記事は以下の記事からリンクされています

資料請求

今日のトレンド記事 直近 24 時間で、いつもより多く読まれている記事

  1. 2026.09.28 テックブログ タイムズカーの不正アクセスと約660万件の流出|免許証画像を退会者まで残さない保管設計
  2. 2026.09.25 コラム 最低賃金引き上げ【令和8年度】47都道府県の改定額・発効日と企業の対応手順
  3. 2025.11.28 コラム ポリコレとは?意味と具体例、「行き過ぎ」「逆差別」と言われる理由を法律と調査で整理
  4. 2026.09.05 コラム 犯罪収益移転防止法の本人確認:2027年4月の対面IC読み取り義務化と改修要件
  5. 2026.07.21 テックブログ Apache Tomcatの脆弱性一覧【2026年9月】15件の修正版9.0.122・10.1.60・11.0.26と影響確認・対応手順

RELATED POSTS 関連記事

目次