いわゆる能動的サイバー防御法(サイバー対処能力強化法)に基づき、重要インフラ事業者にサイバー攻撃の報告を義務づける命令が、令和8年(2026年)8月31日に改正・公布されました。
令和8年内閣府・総務省・法務省・財務省・厚生労働省・農林水産省・経済産業省・国土交通省令第7号です。8つの府省が共同で出す命令で、内閣総理大臣(高市早苗)ほか各大臣が署名しています。
もとになっている制度
根拠になっているのは、重要電子計算機に対する不正な行為による被害の防止に関する法律(令和7年法律第42号)です。
この法律は、経済安全保障推進法で「特定社会基盤事業者」に指定された事業者のうち一定のものを「特別社会基盤事業者」として、次の2つの義務を課しています。
- 第4条:重要な情報システム(特定重要電子計算機)を国に届け出る
- 第5条:サイバー攻撃などの特定侵害事象等が起きたら報告する
特定社会基盤事業は、電気・ガス・石油・水道・鉄道・貨物自動車運送・外航貨物・港湾運送・航空・空港・電気通信・放送・郵便・金融・クレジットカードの15分野です(令和8年法律第38号により「医療」が追加されます)。
届出や報告の具体的なやり方を定めているのが、今回改正された命令(主務省令、令和8年内閣府ほか7省令第4号)です。
現行の「6か月の猶予」
現行の主務省令には、新たに指定を受けた事業者への経過措置が置かれています。
- 第2条第2項:特定社会基盤事業者の指定を受けた日から2か月以内に導入した特定重要電子計算機については、届出の期限を「導入から4か月以内」ではなく「指定を受けた日から6か月以内」とする
- 第4条第2項第1号:指定を受けた日から6か月以内に発生した事象を、報告の対象から除く
指定されたばかりの事業者が、対象設備の確認・社内体制の整備・担当者の配置などの準備をするための期間です。
何が変わるか
今回の改正で、事業の譲受け・合併・分割などの理由で新たに指定基準に該当することになった事業者は、この6か月の猶予を受けられなくなります。
具体的には、改正後の経済安全保障推進法第53条第1項各号に掲げる事由により同法第50条第1項の主務省令で定める基準に該当することとなった者が、経過措置の対象から外れます。改正後の第53条第1項各号は次のとおりです。
- 他の特定社会基盤事業者から当該指定に係る特定社会基盤事業を譲り受けたこと
- 他の特定社会基盤事業者について合併又は分割があった場合における、当該合併後存続する法人・当該合併により設立した法人・当該分割により当該指定に係る特定社会基盤事業を承継した法人であること
- 前2号に準ずる事由として政令で定めるもの
あわせて、第2条第4項の「構成設備」の定義が、これまでの書き下しから、経済安全保障推進法第52条第2項第2号ハの主務省令で定める設備等を引く形に改められます。
内閣府の説明
内閣府(政策統括官(サイバー安全保障担当)付)は、意見募集の結果公表資料で、経過措置を外す理由を次のように説明しています。
経済安全保障推進法の一部改正法第1条による改正後の経済安全保障推進法第53条第1項各号のいずれかに掲げる事由により同法第50条第1項の主務省令で定める基準に該当することとなった者は、同項に基づく特定社会基盤事業者の指定がなされ、特別社会基盤事業者となることが当該指定の前に十分予見可能であるため、当該指定の前であっても、あらかじめ、特定重要電子計算機の届出等に関する制度を理解して、これらに向けた準備を行うことが十分可能であり、準備期間を設ける必要はないと判断したものです。
また、経過措置を維持した場合の支障については、
特定重要電子計算機や特定侵害事象等に関する情報を一定期間整理・分析することができなくなると考えられ、それにより特定重要電子計算機に対するサイバー攻撃による被害の防止のための対応が一部行えなくなることも考えられます。
としています。
施行日は令和8年9月18日に決まりました
命令の附則第1項は、施行日を次のように定めています。
この命令は、経済施策を一体的に講ずることによる安全保障の確保の推進に関する法律及び株式会社国際協力銀行法の一部を改正する法律附則第一条第三号に掲げる規定の施行の日から施行する。
この法律は令和8年法律第38号で、令和8年6月10日成立・6月17日公布です。附則第1条第3号は、公布の日から起算して6月を超えない範囲内において政令で定める日とされていました。
令和8年(2026年)9月16日、その政令が公布されました(令和8年政令第288号)。附則第1条第3号に掲げる規定の施行日は令和8年9月18日と定められたので、この改正命令も同じ9月18日から施行されます。
すでに指定されている事業者は対象外
命令の附則第2項・第3項により、施行日前にすでに経済安全保障推進法第50条第1項の指定を受けている事業者については、改正前と同じ扱い(6か月の経過措置あり)が続きます。
つまり、今回の改正が効いてくるのは、施行日以後に事業の譲受け・合併・分割等により新たに指定を受ける事業者です。
意見募集の結果
意見募集は令和8年7月3日から8月1日まで行われ、15件の意見が提出されました。提出意見を踏まえた案の修正はありませんでした。
指摘された課題
意見募集に寄せられた意見のうち、内閣府が公表した結果一覧には次のような指摘が含まれています。いずれも意見提出者の指摘であり、当サイトの評価ではありません。
- 経過措置を外す必要性・相当性の説明が足りない。 「経過措置を適用しないことは、対象事業者に対して通常よりも重い義務を直ちに課すこととなるため、その必要性及び合理性について十分な説明が不可欠である」との指摘があった。上位法との整合を図ることと、経過措置を外す必要性が直ちに導かれるものではない、との指摘も含まれる。
- 自分が対象になるか判断しづらい。 「経済安全保障推進法第53条第1項各号を引用するだけでは、自らが経過措置の対象となるのか否かを事業者が判断しづらい場合があります」として、ガイドライン等での具体例の提示を求める意見があった。
- やむを得ない事情への柔軟な対応を明確にしてほしい。 災害・組織再編・大規模システム更新などにより直ちに義務を履行することが困難な場合に、期限延長や個別判断ができることを明確にするよう求める意見があった。
- 改正後の効果を検証・公表してほしい。 事業者負担の増加度合い、サイバー対策の実効性の向上、想定外の課題の有無について、一定期間経過後の検証と結果の公表を求める意見があった。
- 報告手続のオンライン化・ワンストップ化を求める。 「指定後直ちに対応が必要となる事業者の事務負担を軽減し、迅速な情報共有を確保するため、ワンストップで利用できる電子申請・報告環境の整備」を求める意見があった。
- 改正の方向性に賛成する意見もあった。 「事業承継等により新たに指定を受けた事業者に対する報告の経過措置(猶予)を適用除外とし、サイバーセキュリティ対策における空白期間をなくすという方向性についても強く賛同いたします」という意見があった。
内閣府は、対象事業者の具体例については様々なケースが想定され網羅的に示すことは困難だとしつつ、今後策定する制度の解説の参考にするとしています。また、運用において課題が生じた場合は「検証の上、必要に応じて制度の見直しも含め対応を検討してまいります」としています。
出典
- 官報 令和8年8月31日(号外 第193号)4ページ「重要電子計算機に対する不正な行為による被害の防止に関する法律に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する命令の一部を改正する命令」(内閣府・総務省・法務省・財務省・厚生労働省・農林水産省・経済産業省・国土交通省令第7号)
- e-Gov パブリック・コメント 案件番号095260660「『重要電子計算機に対する不正な行為による被害の防止に関する法律に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する命令の一部を改正する命令案』に関する意見募集の結果について」(令和8年8月31日)
- 官報 令和8年6月17日(号外 第133号)8ページ「経済施策を一体的に講ずることによる安全保障の確保の推進に関する法律及び株式会社国際協力銀行法の一部を改正する法律」(法律第38号)附則第1条
- 重要電子計算機に対する不正な行為による被害の防止に関する法律(令和7年法律第42号)第4条・第5条