---
title: "NIS2指令とは？対象18分野・24時間報告・制裁金と日本企業が対象になる経路【2026年時点】"
url: "https://www.issoh.co.jp/column/details/18208/"
published: 2026-10-09
updated: 2026-10-09
categories: ["セキュリティ"]
publisher: "株式会社一創"
---

# NIS2指令とは？対象18分野・24時間報告・制裁金と日本企業が対象になる経路【2026年時点】

NIS2指令（指令(EU)2022/2555）は、EU域内でサービスを提供する中規模以上の事業者に、サイバーセキュリティのリスク管理措置と重大インシデントの報告を義務づけるEUの法令です。2023年1月に発効し、加盟国は2024年10月17日までに国内法へ置き換える義務を負いました。対象はエネルギーや医療だけでなく、クラウド、データセンター、マネージドサービス、製造業、食品まで18分野に及ぶ広い範囲が対象です。EU子会社を持つ企業はもちろん、EUの顧客にクラウドサービスを提供する企業や、対象事業者に部品・システムを納めるサプライヤーにも影響が及びます。この記事では、対象範囲と規模基準、第21条の10項目と報告期限、制裁金、そして日本企業がNIS2に巻き込まれる経路と、どこから対応に着手すべきかを整理します。

## まとめ：NIS2指令はEU事業を持つ日本企業に経営責任つきの運用を課す法令

NIS2の核心は、セキュリティを担当部署の努力目標から、経営陣が承認し監督する法的義務へ引き上げた点にあります。対象事業者は第21条が定める10項目のリスク管理措置を整え、重大インシデントは認識から24時間以内に早期警告、72時間以内に通知、その後1か月以内に最終報告を出さなければなりません。

違反時の制裁金の上限は、必須事業体で1,000万ユーロまたは全世界売上高の2%、重要事業体で700万ユーロまたは1.4%のいずれか高い方です。売上高はグループ全体で数えるため、EU子会社の規模が小さくても日本本社の売上で金額が膨らみます。

日本企業が影響を受ける経路は、EU拠点、EU向けのクラウドなどのデジタルサービス、EUの対象事業者との取引の3つです。最初にやるべきことは規制の勉強ではありません。自社がどの経路に当たるかを確定し、該当する国の国内法と顧客契約の要求を棚卸しすることです。

## NIS2指令の位置づけと2024年10月からの適用・国内法化の現状

NIS2は「指令」であって「規則」ではありません。この違いが、日本企業の対応範囲を読むうえで最初の分かれ目になります。

### 旧NIS指令から対象分野と経営責任を拡大した改正の内容と企業への影響

前身のNIS指令（指令(EU)2016/1148）は2016年に成立しましたが、対象事業者の特定を加盟国に委ねたため、国ごとに範囲と執行の厳しさが大きくばらつきました。NIS2はこの反省から、規模基準で対象を自動的に決める方式に改め、旧指令を2024年10月18日付で廃止しています。

[欧州委員会のNIS2解説ページ](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive)によれば、旧指令からの主な拡張は、対象分野の追加（公衆電子通信、SNSなどのデジタルサービス、廃棄物・排水処理、重要製品の製造、郵便・宅配、公共行政、宇宙）と、リスク管理措置の不遵守に経営陣が責任を負う仕組みの導入です。対策を情報システム部門に任せきりにできない構造に変わりました。

### 指令ゆえに加盟国ごとの国内法で企業の義務と報告先が決まるという前提

指令は加盟国に「この水準を満たす国内法を作れ」と命じる法形式です。企業を直接縛るのは各国の国内法であり、報告先の当局、監督の手続き、制裁金の実額は国ごとに異なります。[指令本文の第41条](https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng)は、2024年10月17日までに国内法を採択・公布し、翌18日から適用するよう求めました。

ところが期限を守れなかった国が多く、欧州委員会は2024年11月28日に正式通知書、2025年5月7日に理由付き意見を送っています。[2026年7月8日の欧州委員会の発表](https://digital-strategy.ec.europa.eu/en/news/commission-refers-ireland-spain-france-and-netherlands-court-justice-failing-transpose-rules)では、アイルランド、スペイン、フランス、オランダの4か国が完全な国内法化を通知しておらず、EU司法裁判所へ付託されました。大半の加盟国は国内法化を済ませていますが、拠点のある国の法令がいつ、どの形で施行されたかは国別に確認する必要があります。

### 2026年1月に提案された限定改正案と小規模事業者の負担軽減の見通し

欧州委員会は2026年1月20日、サイバーセキュリティ・パッケージの一部としてNIS2の限定改正案を提案しました。法的な明確性を高め、リスク管理要件と管轄ルールを簡素にする内容で、約28,700社（うち零細・小規模企業6,200社）の負担が軽くなると見込まれています。中堅企業の一部を必須事業体から重要事業体へ移す区分の新設や、ランサムウェア被害の報告項目の追加も議論されています。

ただし2026年10月時点では提案段階であり、現行の義務は何も変わっていません。改正を待って対応を止める理由にはならない、というのが実務上の結論です。

## 対象になる18分野と企業規模基準、必須事業体と重要事業体の区分

自社が対象かどうかは「業種」と「規模」の2軸で判定します。どちらか片方だけでは決まりません。

### Annex Iの高重要度11分野とAnnex IIのその他7分野

対象業種は指令の附属書（Annex）に列挙されています。日本企業が見落としやすいのは、ICTサービス管理（B2B）、デジタルプロバイダー、製造業が含まれている点です。

Annex Iの11分野は、エネルギー、運輸、銀行、金融市場インフラ、保健、飲料水、下水、デジタルインフラ、ICTサービス管理（B2B）、公共行政、宇宙です。Annex IIの7分野には、郵便・宅配、廃棄物管理、化学品の製造・流通、食品の生産・加工・流通、製造業、デジタルプロバイダー、研究が含まれます。

デジタルインフラにはクラウド、データセンター、CDN、DNSなどが、ICTサービス管理にはマネージドサービス（MSP）とマネージドセキュリティサービス（MSSP）が入ります。製造業は医療機器、コンピュータ・電子・光学製品、電気機器、機械、自動車、その他輸送機器の6業種が対象です。電子部品や機械をEUの拠点で製造している日本企業は、ここで該当する可能性が高くなります。

### 従業員50人・売上高1,000万ユーロを境にした規模基準と例外

第2条は、EUの中規模企業の基準を満たすか超える事業者を対象としています。目安は従業員50人以上、または年間売上高と総資産がともに1,000万ユーロ超です。これを下回る小規模・零細企業は原則として対象外になります。

例外も押さえておく必要があります。公衆電子通信の提供者、トラストサービス提供者、トップレベルドメインのレジストリ、DNSサービス提供者は規模にかかわらず対象です。加えて、その国で唯一の提供者である場合や、停止が公衆衛生や公共の安全に重大な影響を与える場合は、加盟国が小規模事業者を個別に指定できます。

### 必須事業体と重要事業体の区分で変わる当局の監督の強さと制裁金の上限

第3条は対象事業者を2つに分けます。Annex Iの分野で大企業規模（従業員250人以上、または売上高5,000万ユーロ超かつ総資産4,300万ユーロ超）の事業者は「必須事業体（essential entities）」、それ以外の対象事業者は「重要事業体（important entities）」です。

差が出るのは監督の方式です。必須事業体は当局による立入検査や定期監査を事前に受ける可能性があり、重要事業体は違反の疑いが生じてから調べられる事後監督が中心になります。守るべき第21条・第23条の義務そのものは同じで、違いは制裁金の上限と監督の頻度です。

## 対象事業者が負う第21条の10項目・24時間報告・制裁金の義務

義務の中心は、第20条の経営陣の責任、第21条のリスク管理措置、第23条の報告の3本柱です。それぞれ社内で誰が何をするかまで落とし込んで読みます。

### 第20条が現地の経営陣に課す承認・監督と研修受講の義務と記録

第20条は、経営陣（management body）が第21条のリスク管理措置を承認し、その実施を監督し、違反に責任を負うよう加盟国に求めています。経営陣のメンバーは研修の受講も義務づけられました。

日本企業のEU子会社では、現地の取締役会がこの責任主体になります。本社のセキュリティポリシーを翻訳して配るだけでは足りません。現地の経営陣が自ら承認した記録と、研修を受けた記録を残す運用が求められます。

### 第21条が求める10項目のリスク管理措置と既存対策を補う優先順位

第21条第2項は、あらゆる危険を想定した（all-hazards）アプローチで、少なくとも次の10項目を含む措置を講じるよう定めています。

1. リスク分析と情報システムセキュリティの方針
2. インシデント対応
3. バックアップ管理、災害復旧、危機管理を含む事業継続
4. 直接のサプライヤーやサービス提供者との関係を含むサプライチェーンセキュリティ
5. 調達・開発・保守におけるセキュリティ（脆弱性の取扱いと開示を含む）
6. リスク管理措置の有効性を評価する方針と手続き
7. 基本的なサイバー衛生とセキュリティ研修
8. 暗号と暗号化の方針
9. 人的セキュリティ、アクセス制御、資産管理
10. 多要素認証、安全な通信、緊急時の通信手段

ISO/IEC 27001の認証を持つ企業なら、多くの項目は既存の管理策で説明できます。手薄になりやすいのは4番目のサプライチェーンと6番目の有効性評価です。前者は取引先の評価と契約条項、後者は脆弱性診断やペネトレーションテストの記録で裏付けるのが現実的です。既存の対策と10項目の差分を洗い出すときは、[NIST CSF 2.0の6機能・22カテゴリ](https://www.issoh.co.jp/tech/details/8948/)を物差しにすると、抜けている領域を機能単位で把握しやすくなります。

### 重大インシデントの24時間・72時間・1か月報告と報告対象の判断基準

第23条は、重大インシデントを認識してから24時間以内に早期警告、72時間以内にインシデント通知、通知から1か月以内に最終報告を、各国のCSIRTまたは所管当局へ提出するよう定めています。当局が求めれば中間報告も必要です。

「重大」の定義は、業務の深刻な中断や金銭的損失を生じうるもの、または他者に相当な損害を与えうるものです。クラウドやMSPなどのデジタル系事業者には、[実施規則(EU)2024/2690](https://eur-lex.europa.eu/eli/reg%5Fimpl/2024/2690/oj/eng)が具体的な閾値を置いています。直接の金銭的損失が50万ユーロまたは年間売上高の5%の低い方を超える場合、クラウドサービスなら利用者の5%または100万人の少ない方に1時間を超えて影響が出た場合が重大インシデントです。

24時間は、検知・社内判断・報告承認を1日で回す前提の数字です。夜間や週末に検知した場合の連絡網と、報告を承認する権限者を事前に決めておかないと守れません。

### 制裁金は最大1,000万ユーロまたは全世界売上高2%の高い方

第34条は、第21条または第23条に違反した場合の制裁金の上限を定めています。

| 区分    | 制裁金の上限（いずれか高い方）        |
| ----- | ---------------------- |
| 必須事業体 | 1,000万ユーロ以上／年間売上高の2%以上 |
| 重要事業体 | 700万ユーロ以上／年間売上高の1.4%以上 |

条文は「少なくともこの水準を上限とする」形で書かれており、各国がこれより高い上限を定めることもできます。表の年間売上高は、事業者が属する企業グループの全世界の売上高を指し、前会計年度の数字です。日本本社の連結売上が1兆円なら、必須事業体の上限は2%で200億円規模になります。

## 日本企業がNIS2指令の対象になる3つの経路と経路別の影響の大きさ

競合の解説の多くは「EU域内で事業を行う企業が対象」で終わっています。実務では、どの経路で対象になるかによって、やるべきことの量がまったく違います。

### EU域内の子会社・工場が分野と規模基準により直接の対象事業者になる経路

最も分かりやすいのは、EU域内の子会社や工場そのものが対象分野・規模基準に当てはまるケースです。たとえばドイツの製造子会社が電子部品を作り、従業員が50人以上いれば、Annex IIの製造業として重要事業体に該当しえます。

この場合、義務を負うのは子会社であり、所在国の国内法に従います。ただし制裁金の算定は企業グループ全体の売上が基準なので、日本本社にとっても他人事ではありません。

### EU向けにクラウド・SaaSを提供する域外事業者の代表者指定義務

EUに拠点を持たない日本企業でも、サービスの提供形態によっては直接の対象です。[第26条](https://eur-lex.europa.eu/eli/dir/2022/2555/oj/eng)は、クラウド、データセンター、CDN、マネージドサービス、マネージドセキュリティサービス、オンラインマーケットプレイス、検索エンジン、SNS、DNSなどの事業者を、EU域内の主たる拠点がある国の管轄に置きます。そしてEU域外の事業者がEU内でこれらのサービスを提供する場合、EU域内に代表者を指定するよう求めています。

EUの企業顧客に業務SaaSを提供している、EUの顧客の運用監視を日本から受託している──こうした事業は、規模基準を満たせば対象になりえます。代表者を指定しない場合、サービスを提供している加盟国は事業者に法的措置を取れると定められています。

### EUの対象事業者の取引先として日本企業に契約経由で要求が及ぶ経路

数のうえで最も多いのは3つ目の経路です。第21条第2項の4番目は、対象事業者に自社のサプライヤーのセキュリティ管理を求めています。その結果、EUの顧客から日本の取引先に対し、セキュリティ質問票、インシデント発生時の24時間以内の連絡義務、監査受け入れ、脆弱性情報の開示といった条項が契約で求められます。

この経路では、日本企業自身はNIS2の対象事業者ではなく、当局から制裁金を科されることもありません。それでも、要求に応えられなければ取引が続かないという意味で、実質的な影響は直接対象と変わりません。部品やソフトウェアの供給経路が攻撃の入口になる構図は[サプライチェーン攻撃の起点別3類型と対策の優先順位](https://www.issoh.co.jp/column/details/13184/)で整理しており、NIS2はこの防御を法的に取引条件へ組み込んだものと読めます。

## CRA・GDPR・DORAとの重なりを整理し二重対応を避ける管理表

EU向けの事業を持つ企業は、複数のEU法令の報告義務を同時に負うことがあります。別々に対応すると、同じインシデントで3通の報告書を作る事態になります。

### 報告期限と報告先が異なる4つのEU法令の規制対象と重複する義務の比較

主なEU法令の対象と報告期限を並べると、重なりと違いが見えてきます。

| 法令                    | 規制する対象        | 報告の期限              |
| --------------------- | ------------- | ------------------ |
| NIS2指令                | 対象分野の事業者（組織）  | 24時間・72時間・1か月      |
| CRA（規則(EU)2024/2847）  | デジタル要素を持つ製品   | 24時間・72時間・14日（脆弱性） |
| GDPR                  | 個人データの取扱い     | 個人データ侵害は72時間以内     |
| DORA（規則(EU)2022/2554） | 金融機関とそのICT委託先 | 金融分野の独自の期限         |

NIS2が「組織の体制」を規制するのに対し、CRAが規制する対象は「製品の作り込み」です。製品の側の義務は[サイバーレジリエンス法（CRA）の対象製品・義務・罰則](https://www.issoh.co.jp/column/details/13783/)で解説しています。EUにIoT機器を出荷しつつ現地で運用サービスも提供する企業は、両方を負います。

### 金融分野でDORAが優先する条件と社内の報告様式を1本化する考え方

銀行や金融市場インフラなどの金融機関には、DORAがNIS2より優先して適用されます。指令の前文と本文は、分野別のEU法令がNIS2と同等以上の義務を定めている場合、その分野別法令を優先する構造をとっています。

実務での回避策は、インシデント報告の社内様式を1本にまとめることです。検知時刻、影響範囲、原因、対応状況、個人データの有無を最初の記録で押さえておけば、NIS2の早期警告にもGDPRの通知にも転記で対応できます。報告書を法令ごとに一から書く体制は、24時間という期限の前では回りません。

## NIS2対応に着手すべき企業と様子見でよい企業の判断基準と手順

全社一律に構える必要はありません。前章の3経路のどれに当たるかで、着手の範囲と順番が決まります。

### EU事業の有無で分ける今すぐ着手すべき企業と情報収集にとどめる企業の線引き

今すぐ動くべきなのは、EU域内に対象分野の拠点を持ち規模基準を超える企業と、EU向けにクラウド・SaaS・運用監視を提供している企業です。これらはすでに国内法の義務を負っている可能性が高く、2026年10月時点で未着手なら遅れています。

情報収集にとどめてよいのは、EUに拠点も顧客も無く、EU向けの輸出が完成品の売り切りだけの企業です。NIS2の義務はかからないため、製品規制のCRAのほうを先に確認してください。EUの顧客と取引はあるが自社は対象外という企業は、その中間です。顧客から質問票や契約変更の依頼が届いた時点で動けば間に合いますが、回答の根拠になる対策の記録は今のうちに整えておくほうが得策です。

### EU拠点ごとの適用判定からギャップ分析・有効性評価までの進め方

着手すべき企業の進め方は、次の順番が現実的です。

1. EU拠点ごとに分野・従業員数・売上高を確認し、必須事業体・重要事業体・対象外を判定する
2. 拠点のある国の国内法の施行日、登録義務、報告先当局を確認する
3. 第21条の10項目と既存の社内規程・ISMSの管理策を突き合わせ、差分を洗い出す
4. 24時間報告の連絡網、報告承認者、報告様式を決め、机上訓練で回るか試す
5. リスク管理措置の有効性を、脆弱性診断などの客観的な記録で裏付ける

5番目は後回しにされがちですが、第21条第2項が「有効性を評価する方針と手続き」を独立した項目にしている以上、監督当局や顧客に示せる証跡が要ります。社内で定期的な診断体制を持てない場合は、Webシステムやネットワークの[脆弱性診断・セキュリティ診断を外部に依頼する](https://www.issoh.co.jp/service/system/vulnerability/)のが手早い方法です。診断報告書と再診断の記録は、第21条の調達・開発・保守のセキュリティと有効性評価の両方の根拠になります。

### 本社主導で対象外も含む全拠点を一斉に揃えようとして失敗するパターン

避けたいのは、日本本社がNIS2対応プロジェクトを立ち上げ、全世界の拠点に同じ規程と同じツールを一斉に導入しようとする進め方です。国内法は国ごとに報告先も様式も違い、対象外の拠点まで巻き込むと費用だけが膨らみます。しかも肝心の現地経営陣の承認という第20条の要件が、本社主導では抜け落ちます。

うまくいく型は逆です。本社はインシデント報告の様式と有効性評価の基準だけを共通化し、対象拠点の経営陣がそれを承認して国内法の手続きを進めます。日本の制度との違いを社内で説明するときは、[サイバーセキュリティ基本法の目的と能動的サイバー防御](https://www.issoh.co.jp/column/details/13451/)と並べると、国が守るための枠組みと事業者に運用を課す枠組みの差が伝わりやすくなります。

## NIS2指令の適用時期・対象判定・制裁金・対応でよくある質問と回答

NIS2の対象判定と対応範囲について、問い合わせの多い論点をまとめます。

### NIS2指令はいつから適用されていますか？

NIS2指令は2023年1月に発効し、加盟国は2024年10月17日までに国内法化し、2024年10月18日から適用する義務を負いました。ただし企業を直接縛るのは各国の国内法で、施行日は国によって異なります。2026年7月にはアイルランド、スペイン、フランス、オランダの4か国が国内法化の遅れでEU司法裁判所へ付託されています。拠点のある国の施行状況を個別に確認してください。

### 日本企業もNIS2指令の対象になりますか？

なりえます。EU域内の子会社・工場が対象分野と規模基準に当てはまる場合は、その子会社が対象事業者です。EUに拠点が無くても、EU向けにクラウドやマネージドサービスなどを提供する場合は、EU域内に代表者を指定する義務があります。対象外の企業でも、EUの対象事業者と取引していれば、サプライチェーン管理の要求が契約経由で届きます。

### NIS2の対象になる企業規模の基準は何ですか？

原則として中規模企業以上、目安は従業員50人以上、または年間売上高と総資産がともに1,000万ユーロ超です。高重要度の11分野で、従業員250人以上または売上高5,000万ユーロ超かつ総資産4,300万ユーロ超の大企業は必須事業体になります。DNSサービスやトラストサービスの提供者などは規模にかかわらず対象です。

### NIS2に違反するとどのくらいの制裁金が科されますか？

第21条のリスク管理措置または第23条の報告義務に違反した場合、必須事業体は1,000万ユーロまたは全世界年間売上高の2%、重要事業体は700万ユーロまたは1.4%のいずれか高い方が上限です。売上高は企業グループ全体の前会計年度の数字で計算します。各国はこれより高い上限を定めることもできます。

### ISO 27001を取得していればNIS2に対応できますか？

土台にはなりますが、それだけでは足りません。ISO/IEC 27001の管理策は第21条の10項目の多くをカバーしますが、24時間以内の早期警告という報告期限、経営陣の承認と研修受講の記録、国内法に基づく当局への登録はISMSの範囲外です。サプライチェーン管理と有効性評価も、NIS2が求める水準まで証跡を積み増す必要があります。

## 関連記事

- [サイバーレジリエンス法（CRA）とは？対象製品・義務・罰則と2027年適用までの実務【2026年時点】](https://www.issoh.co.jp/column/details/13783/)：NIS2が組織を、CRAが製品を規制する関係を、製品側の義務から確認できます
- [SBOM義務化の現在地｜経済産業省の手引とEU CRAが課す期限と対応範囲](https://www.issoh.co.jp/column/details/16509/)：第21条のサプライチェーンと開発・保守のセキュリティを、部品表の整備から具体化できます
- [NIST CSF 2.0（サイバーセキュリティフレームワーク）とは？6機能・22カテゴリの構成と1.1からの変更点、導入の進め方](https://www.issoh.co.jp/tech/details/8948/)：第21条とのギャップ分析に使う物差しとして参照できます
- [サプライチェーン攻撃とは？起点別3類型と最新事例・対策の優先順位](https://www.issoh.co.jp/column/details/13184/)：取引先経由で届くセキュリティ要求の背景にある攻撃の型を理解できます

---

出典: [NIS2指令とは？対象18分野・24時間報告・制裁金と日本企業が対象になる経路【2026年時点】](<https://www.issoh.co.jp/column/details/18208/>)（株式会社一創）
