サイバー対処能力強化法は、正式名称を「重要電子計算機に対する不正な行為による被害の防止に関する法律」(令和7年法律第42号)といい、2026年10月1日に施行されます。電力・ガス・金融などの基幹インフラ事業者は、この日から特定重要電子計算機の届出と、サイバー攻撃を認知したときの報告を義務として負います。この記事では、施行令・報告命令・告示の条文をもとに、対象機器の範囲、届出と報告の期限、罰則を整理し、構築や保守を受けている委託先ベンダーに回ってくる作業と、今すぐ対応すべき企業の線引きまでまとめました。
まとめ:サイバー対処能力強化法で2026年10月から基幹インフラ事業者が負う2つの義務
義務を負うのは、経済安全保障推進法で指定された特定社会基盤事業者のうち、特定重要電子計算機を使う「特別社会基盤事業者」です。一般企業に直接の届出・報告義務はありません。
義務は2つです。1つ目は届出で、特定重要電子計算機を導入した日から4か月以内に、製品名や製造者名を事業所管大臣へ届け出ます。WindowsとWindows Serverは告示で届出から外されました。2つ目は報告で、攻撃やその痕跡を認知したら速やかに第一報を出し、認知した日から30日以内に全項目をそろえた報告書を事業所管大臣と内閣総理大臣へ提出します。
委託先にとっての要点は、1社専用に作ったシステムは届出の対象外でも、報告の対象からは外れないことです。ログの保存と初動の役割分担は、保守契約に書いておく必要があります。
サイバー対処能力強化法の正式名称と能動的サイバー防御を支える3本柱の関係
「サイバー対処能力強化法」は通称で、条文上の名前は長い正式名称のほうです。同じ日に成立した整備法と2本で、能動的サイバー防御の制度をつくっています。
令和7年法律第42号の強化法と第43号の整備法が受け持つ範囲の違い
国家サイバー統括室の法律概要説明資料(令和7年9月)によると、両法は2025年2月7日に閣議決定され、5月16日に成立、5月23日に公布されました。強化法は官民連携と通信情報の利用を、整備法は警察・自衛隊によるアクセス・無害化措置と組織体制を受け持ちます。
| 柱 | 中身 | 根拠 | 民間企業への影響 |
|---|---|---|---|
| 官民連携の強化 | 届出・報告の義務、協議会、脆弱性情報の提供 | 強化法 第2章・第8章・第9章 | 基幹インフラ事業者に義務 |
| 通信情報の利用 | 協定・委員会承認での通信情報の取得 | 強化法 第3章〜第7章 | 協定は任意、通信事業者に協力 |
| アクセス・無害化 | 攻撃サーバー等への警察・自衛隊の措置 | 整備法(警察官職務執行法・自衛隊法の改正) | 直接の義務なし |
企業の実務に効くのは1行目だけです。通信情報の利用とアクセス・無害化は政府の権限の話で、協定を結ぶかどうかも任意とされています。
理念法のサイバーセキュリティ基本法と義務を定める強化法の役割分担
サイバーセキュリティ基本法は国や事業者の責務を定めた理念法で、罰則を持ちません。強化法は、特定の事業者に期限つきの届出・報告を課し、命令違反に罰金を科す実体法です。基本法の目的や改正の経緯はサイバーセキュリティ基本法の目的と2025年の能動的サイバー防御で扱っています。
整備法は基本法そのものも改正しています。7条2項に、電子計算機やプログラムの供給者が利用者のサイバーセキュリティに配慮した設計・開発と情報の継続的な提供に努める責務が加わりました。努力義務ですが、ソフトウェアを作って納める側が名指しされた点は見逃せません。
2026年10月1日施行分と2027年11月までに施行される通信情報利用の日程
強化法は段階施行です。何がいつ動くのかを、施行期日の政令と附則で確かめておきます。
施行期日政令第46号で確定した2026年10月1日施行の規定と整備法の同日施行
施行期日を定める政令(令和8年政令第46号)は、強化法の施行日を2026年10月1日としました。届出・報告を定めた第2章、情報の整理・分析と提供の第8章、協議会の第9章、罰則の多くがこの日に動きます。
整備法も附則第1条で「強化法の施行の日」から施行すると定めており、警察官職務執行法と自衛隊法の改正は同じ日です。サイバーセキュリティ戦略本部の改組や内閣サイバー官の新設は、公布から6か月以内という早い段階で先に施行されています。
通信情報の利用は公布から2年6か月以内に施行されるという附則の定め
通信情報の利用を定めた第3章〜第7章は、強化法附則第1条第4号で「公布の日から起算して二年六月を超えない範囲内において政令で定める日」とされています。期限は2027年11月です。サイバー通信情報監理委員会の設置規定は、公布から1年以内の政令で定める日の施行でした。
附則第7条には、通信情報の利用規定の施行後3年を目途に、報告制度も含めて見直す検討規定があります。報告の範囲や様式は、運用を見て変わりうると考えておくのが安全です。
特別社会基盤事業者と特定重要電子計算機の範囲を施行令と報告命令で読む
対象の判定は「事業者」と「機器」の2段階です。どちらか一方だけでは義務は生じません。
経済安保推進法の特定社会基盤事業者15分野257者から特別社会基盤事業者へ
出発点は経済安全保障推進法の基幹インフラ制度です。同法で指定された特定社会基盤事業者は、法律概要説明資料によると2025年7月31日時点で電気48者・金融64者など15分野257者でした。内閣府の基幹インフラ役務の制度ページは指定者一覧を2026年7月1日時点に更新し、対象事業への医療分野の追加も反映しています。強化法の第2条第3項は、このうち特定重要電子計算機を使う者を「特別社会基盤事業者」と呼び、届出・報告の義務者にしています。
資料は、この指定がサイバーセキュリティ基本法の「重要社会基盤事業者(重要インフラ)」とは別の概念だと注記しています。自社が重要インフラ分野の事業者であっても、経済安保推進法の指定を受けていなければ義務はありません。指定制度と導入審査の中身は経済安全保障推進法の基幹インフラ届出の実務要件にまとめました。
特定重要設備そのものに加え周辺の7類型まで含む報告命令第1条の範囲
施行令(令和8年政令第47号)第1条第3項は、特定重要電子計算機を3つに分けます。特定重要設備そのものか、その一部を構成する電子計算機(条文上の「一号電子計算機」)。一号電子計算機の機能に影響する電磁的記録を送れる周辺の機器。一号電子計算機に定期的に入力するデータを作る機器です。周辺の機器は、報告命令第1条第1項が、公衆回線以外で接続されたものを7つの類型で定めています。
| 号 | 類型(条文を要約) | 想定される機器の例 |
|---|---|---|
| 1号 | 経路制御なしで設備へ記録を送る機器 | 制御端末、専用線で直結した業務サーバー |
| 2号 | 設備に直接送信するルーティング機器 | 設備直前のルーター |
| 3号 | 設備に直接送信するファイアウォール等 | 最内側のファイアウォール |
| 4号 | FW経由のみで送受信する一時保存機器とFW | 中継サーバー、DMZの受け渡し領域 |
| 5号 | 構成図や全識別符号を保存する機器 | 構成管理サーバー、パスワード保管庫 |
| 6号 | アクセス制御機能を持つ機器 | 認証サーバー、ディレクトリサービス |
| 7号 | IPアドレス付きの電気通信設備である機器 | 条文どおり(所管省庁の業態別整理で確認) |
「想定される機器の例」は本記事による当てはめです。基本方針の概要(令和7年12月)は、詳細を事業者と協議しながら業態別に明確にし、クラウド上で機能を実装している場合も利用形態ごとに整理するとしています。境界の機器がどこまで入るかは、所管省庁の整理を待って確定させてください。ファイアウォールの種類と置き場所の基礎はファイアウォールの仕組みと種類の解説が前提知識になります。
国・自治体・独立行政法人の重要電子計算機と重要情報を持つ事業者の扱い
法第2条第2項は、重要電子計算機を3種類に分けています。1号は国の行政機関・地方公共団体・独立行政法人などが使うもの、2号が基幹インフラの特定重要電子計算機、3号は特定秘密や重要経済安保情報を保有する事業者が使うものです。届出・報告の義務がかかるのは2号だけです。
行政機関のシステムを受託する場合の具体的な要件は、強化法ではなく政府統一基準から降りてきます。項番ごとの実装は政府統一基準の要件を設定とコードに落とす手順で扱いました。
特定重要電子計算機の届出を導入から4か月以内に出す手順と除外される汎用品
届出の目的は、脆弱性が見つかったときに、政府がどの事業者に知らせればよいかを把握することです。基本方針の概要もその用途を明記しています。
届出事項5項目とアプライアンスはハードウェア・それ以外はソフトウェア単位
報告命令第2条は、特定重要電子計算機を導入した日から4か月以内に、様式第一の届出書を事業所管大臣へ出すよう求めています。記載するのは次の5項目です。
- 特別社会基盤事業者の概要
- 特定重要電子計算機に係る特定重要設備の区分
- 特定重要電子計算機の区分
- 特定重要電子計算機の製品名(クラウドサービスはサービス名)
- 特定重要電子計算機の製造者名(クラウドサービスは提供事業者名)
単位の決め方が実務の分かれ目です。特定の用途のプログラムだけが組み込まれたアプライアンスはハードウェアを届け出ます。それ以外の機器は、組み込まれたオペレーティングシステム、ミドルウェア、アプリケーションを届け出ます。サーバー1台でも、OSとデータベースとアプリケーションサーバーで3件になるということです。変更があれば、変更の日から4か月以内に様式第二で届け出ます。
WindowsとWindows Serverを届出から外した告示と経済安保届出での代替
報告命令第2条第1項ただし書は、2種類の電子計算機を届出から外しています。1つは、一の特別社会基盤事業者(または親法人等が同じグループ)の事業だけに使われるもので、基本方針の概要が「個別事業者向けの専用設計品等は届出不要」と書いたものに当たります。もう1つは、広く一般に使われているとして大臣が指定するものです。
後者を定めた2026年9月15日付の告示第1号の別表に載っているのは、マイクロソフト・コーポレーションのWindowsとWindows Serverの2つだけです。Linuxディストリビューションや商用データベースは載っていないため、届出の対象に残ります。
経済安保推進法第52条の導入等計画書をすでに出している設備は、製品名と供給者名が同一なら、その計画書と連絡先の書面で届出書に代えられます(報告命令第2条第4項)。二重の書類作りは避けられます。
施行後2か月以内に導入した機器を6か月以内とする経過措置と指定直後の特例
報告命令の附則第2項は、施行の際にすでに導入されている特定重要設備に関し、施行日から2か月以内(2026年11月末まで)に導入した特定重要電子計算機の届出期限を「施行の日から6か月以内」に延ばしています。経済安保推進法の指定を受けてから2か月以内に導入した機器も、指定日から6か月以内です。
施行前から稼働している機器の扱いは、条文の起点が「導入したとき」であることを踏まえ、所管省庁の案内で確認してください。本記事では断定しません。
特定侵害事象等の報告を「速やかに」と「30日以内」の2段階で出す手順と罰則
報告の義務は届出より重いものです。期限があり、しかも起点が「認知した時点」だからです。
報告対象は侵害そのものに加え不正指令の受信・他人の識別符号入力・痕跡の記録
法第5条の報告対象は、特定侵害事象(特定不正行為によりサイバーセキュリティが害されること)と、その原因となりうる事象です。報告命令第4条第1項は、一号電子計算機と周辺の1号・2号の機器について、次の事象を挙げています。
- 意図に反する動作をさせる不正な指令を与える電磁的記録を受信させる行為
- アクセス制御機能に他人の識別符号(IDとパスワード等)が入力されること
- アクセス制御を免れる情報や指令が入力されること
- 不正アクセスに使う目的で他人の識別符号が取得されること
- これらや特定侵害事象の痕跡が記録されること
最後の項目が実務では最も効きます。被害が確定していなくても、ログに侵入の痕跡が見つかった時点で報告の対象です。それ以外の特定重要電子計算機は「特定侵害事象の痕跡が記録される事象」だけが対象になります。
速報と30日以内の報告書に書く7項目とDDoS・ランサムウェア・その他の3様式
報告命令第4条第2項は、認知後速やかに報告書を出し、さらに認知した日から30日以内にもう一度報告書を出すよう求めています。記載事項は次の7つで、第一報では③〜⑦は「その時点で認知しているもの」に限られます。
- 報告の区分
- 特別社会基盤事業者の概要
- 特定侵害事象等の概要
- 特定侵害事象等が発生した特定重要電子計算機
- 特定侵害事象等に関する技術的な事項
- 特定侵害事象等への対応に関する事項
- その他特記事項
様式は告示第2号が、関係省庁申合せ(令和7年5月28日)の別添様式を使うと定めました。DDoS攻撃事案は様式1、ランサムウェア事案は様式2、それ以外は様式3です。提出先は事業所管大臣と内閣総理大臣の両方で、施行令第3条により事業所管大臣側の権限は総合通信局・経済産業局・地方整備局・財務局などへ委任されています。30日で⑤の技術的な事項を埋めるには調査の手順を平時に決めておく必要があり、その進め方はデジタルフォレンジックの調査の流れと平時の備えが参考になります。
是正命令に従わない場合の200万円以下の罰金と資料提出拒否の30万円以下
届出や報告を怠っても、いきなり罰金にはなりません。法第6条により、事業所管大臣がまず期限を定めて届出・報告・是正を命じ、それにも従わないと200万円以下の罰金です。第9条の報告・資料提出の求めに応じない場合は30万円以下の罰金になります。
金額だけ見れば小さく感じます。ただ、命令は所管大臣による行政処分で、経済安保推進法の導入審査を行う同じ所管省庁から出されます。命令を受ける状態を避けることを目標にしてください。
基幹インフラ事業者の委託先SIer・ベンダーに回ってくる作業と契約で決めること
義務者は基幹インフラ事業者ですが、届出の元データも報告の材料も、構築や保守を受けた委託先の手元にあることが多いです。受託側が準備しておくべきことを3つに絞ります。
1社専用のスクラッチ開発は届出不要でも報告対象から外れない点と部品台帳の納品
受託開発で作る業務アプリケーションは、その事業者のためだけに作るので、報告命令第2条第1項ただし書の「一の特別社会基盤事業者の事業の用に供されるもの」に当たる見込みが高いです。この場合、アプリケーション本体は届出不要です。
しかし、同じサーバーに載るOSやミドルウェアは届出の対象に残ります。報告のほうは届出の有無と関係なく、特定重要電子計算機であれば1社専用のシステムも対象です。受託側は、納品物に「製品名・製造者名・版」の部品台帳を加えておくと、発注者は4か月の期限内に届出書を作れます。SBOMの生成と運用はサプライチェーンセキュリティを開発工程に組み込む実装判断で扱っています。
痕跡の記録が報告対象になるためのログ保存期間と初動連絡を保守契約に書く
痕跡を認知した時点で報告義務が発生するなら、痕跡を見つけられるログと、見つけた人から発注者へ届く連絡経路が要ります。保守契約には次の3点を書きます。
- 認証ログ・通信ログの取得項目と保存期間(30日以内の報告書に技術的事項を書ける長さ)
- 委託先が不審な事象を見つけたときの発注者への連絡期限と連絡先
- 30日以内の報告書に向けた調査・資料作成を委託範囲に含めるか否か
3点目を決めていないと、事故のあとで調査費用の負担をめぐって揉めます。報告書そのものを出すのは事業者ですが、中身の⑤と⑥はほぼ委託先が書くことになるからです。
脆弱性情報の提供と措置要請に備えて納品後の連絡窓口を決めておく
法第42条により、内閣総理大臣と所管大臣は、重要電子計算機に使われる製品の脆弱性を知ったとき、その供給者(生産者・輸入者・販売者・提供者)に情報を提供でき、基幹インフラで使われている製品なら必要な措置を要請できます。施行令第2条は、この周知の事務をJPCERT/CCへ委託できるとしています。
自社製品やパッケージを基幹インフラに納めている会社は、要請を受け取る窓口と、修正版を出すまでの手順を決めておいてください。出荷前後の脆弱性の洗い出しを外部の目で済ませておきたい場合は、脆弱性診断・セキュリティ診断を納品工程に組み込む方法があります。
サイバー対処能力強化法への対応を今すぐ始める企業と後回しでよい企業の線引き
施行は2026年10月1日です。ただ、全ての企業が同じ緊急度で動く必要はありません。
今すぐ着手すべき条件は指定事業者本体と特定重要設備の構築・保守の受託
今すぐ動くべきなのは2者です。経済安保推進法の指定を受けた特定社会基盤事業者と、その特定重要設備や周辺7類型の機器の構築・保守を受けている会社です。前者は届出対象の洗い出しと報告フローの整備、後者は部品台帳とログ・連絡条項の準備が、施行後2か月の経過措置の間に必要になります。
判定の順序は「指定を受けているか」→「その機器が一号電子計算機か周辺7類型に入るか」です。2段目で迷う機器は、所管省庁の業態別整理が出るまで、届出対象として台帳に載せておくほうが後の手戻りが少なくなります。
義務対象外の一般企業が法対応の名目で機器を買い替えるべきでない場面
指定を受けていない一般企業に、強化法の届出・報告義務はありません。「サイバー対処能力強化法対応」をうたうUTMやセキュリティ製品の提案を受けても、それだけを理由に買い替える必要はないと判断してください。強化法は機器の性能要件を定めていません。
一般企業がこの法律から得るべきものは、政府がJPCERT/CCなどを通じて出す脅威情報と脆弱性情報です。基幹インフラ事業者との取引があるなら、契約の見直しを求められたときに部品台帳とログの条件を出せるよう準備しておけば十分です。
サイバー対処能力強化法について担当者から寄せられやすいよくある質問
施行を前に、基幹インフラ事業者の情報システム部門と委託先から出やすい質問を5つ選び、2026年9月30日時点の条文と公表資料に沿って答えます。
サイバー対処能力強化法の施行日はいつですか?
本体の施行日は2026年10月1日で、施行期日を定める政令(令和8年政令第46号)で確定しました。施行令と報告命令、整備法のアクセス・無害化の規定も同日です。例外は通信情報の利用に関する第3章〜第7章で、公布から2年6か月以内(2027年11月まで)に政令で定める日に施行されます。
サイバー対処能力強化法の対象企業はどこですか?
届出と報告の義務を負うのは、経済安全保障推進法で指定された特定社会基盤事業者のうち、特定重要電子計算機を使う特別社会基盤事業者です。指定は2025年7月31日時点で電気・ガス・金融・電気通信など15分野257者で、最新の一覧は内閣府が2026年7月1日時点で公表しています。サイバーセキュリティ基本法でいう重要インフラの事業者であっても、経済安保推進法の指定がなければ対象外です。中小企業や一般企業には直接の義務はありません。
特定重要電子計算機とは何ですか?
特定社会基盤事業者が使う電子計算機のうち、サイバーセキュリティが害されると特定重要設備の機能が停止・低下するおそれがあるものです。設備そのものに加え、設備に接続されたルーターやファイアウォール、認証基盤など、報告命令第1条が定める7類型の周辺機器も含まれます。
インシデント報告の期限は何時間以内ですか?
報告命令は時間数を定めていません。特定侵害事象等の発生を認知した後「速やかに」第一報を出し、認知した日から30日以内に全7項目をそろえた報告書を出す2段階です。第一報では概要や技術的事項などを、その時点で分かっている範囲で書けば足ります。提出先は事業所管大臣と内閣総理大臣の両方で、様式はDDoS・ランサムウェア・その他の3種類です。
クラウドサービスを使っている場合も届出は必要ですか?
必要です。報告命令は、クラウドサービスを使う特定重要電子計算機について、製品名の代わりにクラウドサービスの名称を、製造者名の代わりに提供事業者名を届け出ると定めています。ただし、クラウド上で機能を実装した場合にどこまでを特定重要電子計算機とみるかは、基本方針が利用形態ごとに整理するとしている段階です。IaaSかSaaSかで扱いが分かれる可能性があるため、所管省庁の案内を確認してください。
関連記事
- サイバーセキュリティ基本法とは?目的・改正の経緯と2025年の能動的サイバー防御を解説【2026年時点】:強化法の上位にある理念法の目的と改正の経緯です
- 経済安全保障推進法とは?2026年改正の5本柱と基幹インフラ届出の実務要件:対象事業者の指定と導入等計画書の届出を扱います
- デジタルフォレンジックとは?種類・調査の流れと企業が平時に備えること:30日以内の報告書に書く技術的事項を集める手順です
- サプライチェーンセキュリティとは?開発工程に組み込む防御と2026年規制対応の実装判断:届出の元データになる部品台帳とSBOMの作り方です
- 政府統一基準の実装:令和7年度版と2026年6月改定の要件を設定とコードに落とす:行政機関のシステムを受託する場合の要件です