
2025年5月に成立し、2026年10月1日に主要規定が施行される「サイバー対処能力強化法」。「能動的サイバー防御(Active Cyber Defense)」という言葉が突然注目されていますが、いったい何が変わるのでしょうか。
攻撃を受けてから対処するこれまでの「受動的防御」から、攻撃の兆候を先読みして先手を打つ「能動的防御」へ——日本のサイバーセキュリティ政策が大きく転換しようとしています。テクノロジー業界はもちろん、電力・通信・金融など15分野の基幹インフラ事業者に直接的な義務が生じる制度です。
能動的サイバー防御(ACD)とは
能動的サイバー防御(Active Cyber Defense、ACD)とは、攻撃を受ける前にサイバー攻撃の脅威を検知・分析し、先手を打って無害化する防御戦略のことです。
従来のサイバーセキュリティは「受動的防御」が基本でした。ファイアウォールやウイルス対策ソフトで侵入を防ぎ、被害が出たら事後対応するというスタイルです。しかし近年の高度化したサイバー攻撃は、防御側が気づいた時にはすでに被害が広がっているケースも多く、この「受け身」の姿勢に限界が指摘されていました。
ACDでは、国が攻撃の予兆を通信情報の分析によって早期に把握し、場合によっては警察・自衛隊が攻撃元のサーバーに直接アクセスして機能を停止させます。これが「能動的」と呼ばれる理由です。
サイバー対処能力強化法の成立・施行の経緯
← 横にスクロールできます →
| 日付 | 内容 |
|---|---|
| 2022年 | 国家安全保障戦略に能動的サイバー防御の導入方針を明記 |
| 2025年5月16日 | サイバー対処能力強化法・整備法が国会で可決成立 |
| 2025年5月23日 | 公布 |
| 2025年7月 | 国家サイバー統括室(NCO)が発足 |
| 2026年4月1日 | サイバー通信情報監理委員会が設置 |
| 2026年10月1日 | 主要規定(届出・報告義務)が施行 |
| 2027年3月31日 | 初回の資産届出期限 |
| 2027年11月頃 | 通信情報利用の規定が施行予定 |
法律は「サイバー対処能力強化法」(行政・民間対応)と「サイバー対処能力整備法」(警察・自衛隊の権限整備)の2本立てで構成されています。
制度の4本柱
能動的サイバー防御の制度は、以下の4つの柱で成り立っています。
柱①:官民連携の強化
政府と民間企業が攻撃情報・脆弱性情報をリアルタイムで共有するための仕組みを整備します。官民協議会の設置・守秘義務付きの情報共有が核となります。基幹インフラ事業者は特定重要電子計算機の資産届出と、サイバー攻撃を受けた際のインシデント報告が義務付けられます。
柱②:通信情報の利用
国が通信情報を分析して攻撃の予兆を検知します。プライバシー保護のため「サイバー通信情報監理委員会」という独立機関の承認が必要とされており、無制限な通信監視は行わない設計です。この規定は2027年11月頃の施行が見込まれています。
柱③:攻撃元の無害化(アクセス・無害化)
国家安全保障上の重大な脅威に対し、警察・自衛隊が攻撃元のサーバーへ限定的にアクセスして機能を停止させることができます。これが能動的サイバー防御の最も注目される部分ですが、適用対象は「重大な攻撃のおそれがある場合」に限定されます。
柱④:推進体制の整備
2025年7月発足の国家サイバー統括室(NCO)を中心に、関係省庁・警察・自衛隊・民間が連携する統合的な体制を構築します。
対象は誰か——15分野258事業者
直接的な義務(届出・報告・協議会参加)が課されるのは、「特定社会基盤事業者」として指定された基幹インフラ企業です。2026年7月時点で、以下の15分野・約258事業者が対象となっています。
- 電力、ガス、石油
- 水道、鉄道、道路
- 航空、空港、港湾
- 政府・行政機関
- 金融、クレジット
- 通信、放送
- 医療(追加検討中)
ただし、影響はこれらの事業者にとどまりません。サプライチェーンを通じて委託先・二次委託先にも実質的な情報管理強化が求められるため、IT企業・システムベンダー・クラウド事業者も間接的な影響を受けます。
企業に課される3つの義務
基幹インフラ事業者には、2026年10月1日施行から主に以下の3つの義務が生じます。
① 特定重要電子計算機の資産届出
「特定重要電子計算機(重要設備の機能を担うコンピュータ)」を新規導入・変更した場合は30日以内に所管大臣へ届出が必要です。初回の届出期限は2027年3月31日です。
② インシデント報告
サイバー攻撃被害を認知した場合は、速やかに政府へ速報し、30日以内に詳細報告を提出します。統一様式による報告が義務付けられています。
③ 官民協議会への参加
官民情報共有のための協議会に参加します。共有された情報には守秘義務が課され、業務上得た機密情報の漏えいには厳しい罰則が設けられています。
違反した場合の罰則
← 横にスクロールできます →
| 違反行為 | 罰則 |
|---|---|
| 資産届出の不届・虚偽届出 | 30万円以下の罰金 |
| インシデント報告義務違反・虚偽報告 | 200万円以下の罰金 |
| 秘密保持義務違反(情報漏えい) | 2年以下の拘禁刑または100万円以下の罰金 |
罰則で特に注意が必要なのは秘密保持義務違反で、懲役(拘禁刑)が課されうる点です。官民協議会で共有された機密情報を漏えいした場合、担当者個人も刑事責任を問われる可能性があります。
セキュリティ担当者が今すぐ確認すべきこと
施行まで残りわずかな今、押さえておきたい実務ポイントをまとめます。
- 自社が対象事業者かを確認:15分野のいずれかに該当するか、または委託先として関与していないか
- IT資産の棚卸し:どのコンピュータが「特定重要電子計算機」に当たるかを整理
- インシデント報告フローの整備:速報・30日以内の詳細報告の担当・連絡先・様式を準備
- ログ管理の見直し:最低1年間のログ保存を推奨(報告根拠の確保)
- 委託先・二次委託先への周知:サプライチェーン上で情報管理強化が求められる可能性
NIST CSFなど既存のセキュリティフレームワークに沿った対応の延長線上で準備できる部分が多く、セキュリティ対策がある程度整備されている企業であれば対応の基本はすでに整っているケースもあります。
まとめ
能動的サイバー防御とは、攻撃の予兆を先読みして無害化する新しいサイバー防衛戦略です。サイバー対処能力強化法は2025年5月に成立し、2026年10月1日(本稿執筆時点から約10日後)に主要規定が施行されます。対象は15分野・約258の基幹インフラ事業者で、資産届出・インシデント報告・官民協議会参加の3つの義務が課されます。義務違反には最大200万円の罰金、情報漏えいには2年以下の拘禁刑という罰則もあります。直接の対象外でも、サプライチェーンを通じた波及に備えた準備を今から始めることが重要です。
なお、同じ2026年10月から社会保険の適用拡大(「106万円の壁」の撤廃)も施行されるなど、2026年10月は多くの制度が同時に変わる節目の月となっています。