2027年1月Windows Server 2016サポートが終了 取るべき対策を徹底解説
社内で使い続けているWindows Serverがいつサポート終了を迎えるのか分からず、何から確認し...
ヤマトシステム開発株式会社
2026年10月に施行予定の「サイバー対処能力強化法」は、企業のサイバーセキュリティ対策を見直す重要な転換点です。
サイバー攻撃が日々高度化する中、企業はどう対応すべきか悩んでいませんか?この記事では、「サイバー対処能力強化法」の3つの要素と、それに基づく企業の具体的な対策を解説します。
官民連携の強化から通信情報の利用、さらには脆弱性情報の提供まで、サイバー対処能力強化法によって求められる新たなセキュリティ基準を解説します。サイバーセキュリティにおける新たな一歩を踏み出す準備を整えましょう。
サイバー対処能力強化法(正式名称:重要電子計算機に対する不正な行為による被害の防止に関する法律)とは、2025年2月に閣議決定、同年5月に成立し、2026年10月1日より段階的に施行される予定の法律です。「能動的サイバー防御法」とも呼ばれています。
これまで、サイバーセキュリティ対策は国と民間企業がそれぞれ個別に進めていました。しかし、2026年10月に施行予定の「サイバー対処能力強化法」は、国と民間企業が緊密に連携し、日本全体のサイバー攻撃に対する防衛・対処能力を底上げするための法制度です。
【引用元】サイバー安全保障(内閣府)
インターネットの普及とデジタル化の進行に伴い、サイバー攻撃はより巧妙かつ高度化しており、国や企業にとって無視できない脅威となっています。国際的にもサイバーセキュリティの規制や標準は厳格化しており、これが国内の法整備をより喫緊な課題としています。これに伴い、日本国内でもサイバーセキュリティの強化や、国と民間企業の協力体制が求められています。
近年、サイバー攻撃の手法はより巧妙に変化しています。かつてはWebサイト改ざんや単純な不正アクセスが目立ちましたが、近年はランサム攻撃、サプライチェーンや委託先を狙った攻撃、システムの脆弱性を悪用した攻撃など、被害の範囲が広く、復旧にも時間を要する事案が増えています。
企業における情報セキュリティ脅威については、以下の記事で解説しています。
サイバー対処能力強化法の直接的な法的義務を負うのは、主に特定社会基盤事業者として国から指定を受けている企業です。
しかし、実際にはシステム開発や保守している関連企業、下請け企業などにもセキュリティ対策や調査協力が求められるなどの影響があります。対象となる企業は、社会における役割に応じて大きく以下の3つのレイヤーに分けられます。
サイバー対処能力強化法のメインとなる対象企業です。国民生活や経済活動の根幹を担う15分野の事業者のうち、「特定重要電子計算機(機能停止すると社会に深刻な影響が出る重要システム)」を保有・運用する企業が該当します。
能動的サイバー防御の要である「脅威情報の収集と分析」をインフラ面から支える企業です。
インフラ事業者以外の一般的な企業にとって、最も注意すべきなのがこの層です。直接の「報告義務者」は基幹インフラ事業者ですが、彼らにハードウェア、ソフトウェア、保守サービスを提供している企業は、事業を継続する上で事実上の対応を迫られます。
サイバー対処能力強化法は、「官民連携の強化」・「通信情報の利用」・「分析情報・脆弱性情報の提供等」の3つの要素で構成されています。それぞれの要素がどのような役割を果たしているのか解説します。
サイバー攻撃は高度化かつ複雑化しており、単一の企業や組織だけで対応することは困難です。サイバー対処能力強化法では被害を未然に防ぐため、国と民間企業が一体となって脅威情報を共有することで進めることで、攻撃の早期発見と被害拡大の防止につながります。
重大なサイバー攻撃の予兆をいち早く察知するため、サイバー対処能力強化法ではインターネットや企業ネットワークのログ情報を分析し、これを活用することでサイバー攻撃の兆候を早期に察知し、迅速な対応につなげます。同意に基づく通信情報の取得と、同意によらない通信情報の取得の2つのパターンがあります。
外内通信、国外から国内への通信
外外通信、国内を経由し国外から国外からへの通信
内外通信、国内から国外への通信
ただ攻撃の着弾を待つのではなくサイバー攻撃の被害を未然に防ぐため、サイバー対処能力強化法では専門機関が攻撃者のサーバにアクセスし、脅威を無害化する権限と、その適正性を担保する厳格な手続きが定められています。
【引用元】サイバー対処能力強化法及び同整備法について(内閣府国家サイバー統括室)
サイバー対処能力強化法の施行に向けて企業が取り組むべき対策は、直接の対象となる「特別社会基盤事業者」・協力要請の対象の「電気通信事業者」・実質的な対象の「ITベンダー・関連企業」によって異なります。
サイバー対処能力強化法の直接の対象となる基幹インフラ事業者(電気、ガス、通信、金融など)は、法的な要件を満たすための社内体制の見直しが必要です。
自社のどのシステムが、社会インフラを支える「特定重要電子計算機(機能停止すると社会に深刻な影響が出る重要システム)」に該当するのかを洗い出し、その製品名や構成を事業所管大臣に届け出体制を整える必要があります。
特定重要電子計算機がサイバー攻撃を受けた、あるいはその兆候を検知した際は、事業所管大臣と内閣総理大臣へ報告する義務が生じます。報告を怠ったり、是正命令に従わなかったりした場合は、200万円以下の罰金が科されるため、現場から経営層、そして報告期間への報告ラインを整備する必要があります。
政府が設置する「情報共有及び対策に関する協議会」に参加し、高度な脅威情報を自社の防御に生かす運用フローを構築することが求められます。
サイバー対処能力強化法の協力要請の対象の通電気通信事業者(通信キャリア・ISPなど)は、能動的サイバー防御の要となる通信データ(メタデータ)の提供を担うため、通信の秘密を守りながら政府と連携する技術的・法的な対応が求められます。
政府の要請(協定に基づくもの、または独立機関の承認に基づくもの)に応じ、メール本文などの「通信の内容」を含まない、IPアドレスや通信量などの「機械的情報(メタデータ)」のみを正確に分離・抽出して提供できるシステム的な仕組みを構築する必要があります。
憲法上の「通信の秘密」に関わる非常にセンシティブな対応となるため、どのような条件下であれば政府へデータを提供してよいか、社内の法務部門を交えた厳格な審査プロセスやガイドラインを策定する必要があります。
政府のシステムと連携し、サイバー攻撃に関係のない通信データを「直ちに消去」するための自動選別プロセスが確実に機能するよう技術的検証を行うとともに、通信情報を扱う社内担当者の不正利用を防ぐための厳格な監査体制を敷く必要があります。
サイバー対処能力強化法の実質的な対象であるITベンダー・関連企業(サプライチェーン全体)は、基幹インフラ事業者や通信事業者にシステム、機器、クラウドサービスなどを提供しているすべての企業が対象となります。サイバー対処能力強化法の直接の対象の企業でなくとも、ビジネス要件として高度なセキュリティが求められます。
法律において、製品やプログラムの供給者に「利用者のサイバーセキュリティを確保するための設計・開発に努めること」が責務として規定されました。開発の初期段階からセキュリティを組み込むプロセス(セキュアコーディング、脆弱性診断の義務化など)を標準化する必要があります。
自社が提供した製品やシステムに後から脆弱性が発見された場合、政府や基幹インフラ事業者へ迅速に「情報提供」を行い、「必要な措置(修正パッチの配布など)」を講じる体制が求められます。自社製品の脆弱性を継続的に監視し、インシデントに対応する専門組織(PSIRT)の構築が急務です。
基幹インフラ事業者は今後、国への届出や報告義務を果たすために、委託先(ITベンダー)に対しても同等レベルのセキュリティ要件や監査対応を求めてきます。これに答えられない場合、サプライチェーンから排除されるリスクがあるため、社内セキュリティ(ISMS等の認証取得、アクセスログの厳重保管など)を底上げし、顧客からの調査依頼に即応できる体制を整える必要があります。
サイバー対処能力強化法の対象ではない企業も、社会全体の基準が引き上げられるため、セキュリティ対策は必要となります。
サイバー攻撃は自社が直接攻撃されなくても、業務委託先や子会社の脆弱なシステムを踏み台にされるケースがあります。
壁を高くして侵入を防ぐだけでなく、侵入された後に被害を最小限に抑える「ゼロトラストアーキテクチャ」の導入や、ランサムウェア被害などを想定したバックアップと事業継続計画(BCP)の策定・訓練が不可欠です。
システムやファイアウォールを強固にしても、それを操作するのは人です。従業員の些細なミスや慣れが、企業のビジネスリスクの引き金になり得ます。 以下のような教育が必要となります。
従業員への教育は年に1回テキストを読むだけではなく、標的型攻撃メールの訓練や、インシデント発生を想定した演習などを繰り返すことが重要です。
簡単なアンケートにお答えいただくだけで、貴社のIT環境の「今の健康状態」を無料でチェックします。現在のセキュリティ対策の状況を一緒に確認してみませんか?
診断結果は分かりやすいレポートにまとめ、丁寧に解説いたします。「何から手をつければいいの?」という疑問に寄り添い改善プランをご提案できます。
データの重要度や種類に応じて、最適なバックアップを定期的に実行できます。「3-2-1ルール」に基づき、クラウドや指定媒体など複数の保管先を組み合わせることで、安全で強固なバックアップ環境を構築できます。
いざという時に確実にデータを復元できるようリストア(復旧)テストを実施します。設計から保管、復旧の検証までを一貫して担い、お客さまの大切な資産を守ることができます。
専用の小型機器をお客さまの社内ネットワークに設置するだけで、標的型攻撃メールを想定した訓練メールを実施できます。
すぐに使える実践的なメールのひな型があるため、情シス部門や担当者の準備の手間の削減につながります。
訓練結果(開封状況)のレポート化や、最新の手口を学べる教材も提供することで、セキュリティ意識づくりを、組織全体で無理なく進められます。
そのほかにもさまざまなサイバーセキュリティ対策の支援を行います。
「何から手をつければいいの?」という方は、まずは無料のセキュリティ診断から始めてみませんか。些細な疑問やご不安なことでも、どうぞお気軽にお問い合わせください。
社内で使い続けているWindows Serverがいつサポート終了を迎えるのか分からず、何から確認し...
サイバー攻撃の手口は日々巧妙化しており、企業は脅威にさらされています。ひとたび被害にあえば、情報漏え...
サイバー攻撃の手口は日々巧妙化しており、企業は脅威にさらされています。ひとたび被害に遭えば、情報漏え...
システムのオンプレミスとクラウドは、どちらが自社に適しているのか。本記事では、オンプレミスとクラウド...
「OS移行が漏れていた」と悩む情シスの皆様、日々の業務に追われる中で、OS(Windows11)移行...