行政・手続き 重要度: 中

能動的サイバー防御法のサイバー攻撃報告義務が令和8年(2026年)10月1日から始まりました 報告に使う様式と「届け出なくてよい製品」を定める告示が9月15日に公布

令和8年(2026年)9月15日の官報(本紙第1790号)に、8つの府省が連名で出す告示が2本、公布されました。

  • 内閣府・総務省・法務省・財務省・厚生労働省・農林水産省・経済産業省・国土交通省告示第1号(命令第2条第1項ただし書の指定)
  • 同告示第2号(命令第4条第2項の様式)

どちらの告示も、附則で次のように定めています。

この告示は、重要電子計算機に対する不正な行為による被害の防止に関する法律(令和七年法律第四十二号)の施行の日(令和八年十月一日)から施行する。

能動的サイバー防御法(サイバー対処能力強化法)にもとづく重要インフラ事業者の届出・報告義務が、令和8年(2026年)10月1日に動き出します。その運用に必要な最後の2つのピースが、開始の2週間前に出そろった形です。

前提:誰に、何の義務がかかるのか

義務がかかるのは特別社会基盤事業者です。経済安全保障推進法にもとづき特定社会基盤事業者に指定されている、電気・ガス・石油・水道・鉄道・貨物自動車運送・外航貨物・港湾運送・航空・空港・電気通信・放送・郵便・金融・クレジットカードの各分野の事業者が対象になります。

義務は2つあります。

義務内容期限
届出(法第4条第1項)特定重要電子計算機を届け出る導入した日から4月以内
報告(法第5条)サイバー攻撃(特定侵害事象等)を報告する認知後速やかに第1報、認知日から30日以内に報告書

細目は「重要電子計算機に対する不正な行為による被害の防止に関する法律に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する命令」(令和8年内閣府ほか7省令第4号、令和8年5月28日公布)が定めています。今回の告示2本は、この命令が「告示で定める」としていた2か所を埋めるものです。

告示第1号:WindowsとWindows Serverは届け出なくてよい

命令第2条第1項は、特定重要電子計算機を導入した日から4月以内に、様式第1による届出書を特別社会基盤事業所管大臣に提出することを求めています。届出の対象は次の2つです。

  1. アプライアンス(特定の用途に供されるプログラムが組み込まれた特定重要電子計算機であって、そのプログラム以外のプログラムが通常組み込まれないもの)に係るハードウェア
  2. アプライアンス以外の特定重要電子計算機に組み込まれたオペレーティングシステム、ミドルウェア及びアプリケーション

2番目がポイントです。文言どおりに読むと、重要インフラの基幹システムに載っているOSを、一つひとつ届け出ることになります。

そこで命令第2条第1項には、ただし書が置かれています。

ただし、当該特定重要電子計算機が一の特別社会基盤事業者若しくは複数の特別社会基盤事業者のうち、親法人等(中略)が同一であるもの若しくは一方の者が他方の者の親法人等であるものの事業の用に供されるものである場合又は広く一般に使用されているものとして特別社会基盤事業所管大臣及び内閣総理大臣が指定するものである場合は、この限りでない。

今回の告示第1号が、この「広く一般に使用されているもの」を指定しました。別表に掲げられたのは次の2件です。

製造者名製品名
マイクロソフト・コーポレーションWindows
マイクロソフト・コーポレーションWindows Server

指定されたものは、届出の対象から外れます。現時点で指定されているのはこの2件だけで、製造者名も「マイクロソフト・コーポレーション」に限られます。

なお、ただし書のもう一方の除外——グループ会社の事業の用に供されるもの(親法人等が同一のもの、一方が他方の親法人等であるもの)——は、告示を待たずに命令本体で決まっています。

告示第2号:報告の様式は攻撃の種類で3つに分かれる

命令第4条第2項は、特定侵害事象等の発生を認知したときの報告について、こう定めています。

  • 認知した後、速やかに、特別社会基盤事業所管大臣および内閣総理大臣に報告書を提出する
  • あわせて、認知した日から30日以内に、同じ提出先に報告書を提出する

報告書は「特別社会基盤事業所管大臣及び内閣総理大臣が定める様式による報告書」とされていました。告示第2号がこの様式を定めています。

事象の区分使う様式
DDoS攻撃事案に該当する事象関係省庁申合せ 別添様式1
ランサムウェア事案に該当する事象関係省庁申合せ 別添様式3
上記以外の事象関係省庁申合せ 別添様式2

ここでいう「関係省庁申合せ」は、「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日関係省庁申合せ)です。新しい様式をこの告示で作るのではなく、すでにある申合せの別添様式をそのまま使う形にしています。DDoS事案・ランサムウェア事案という区分も、この申合せの「2.」の区分を引いています。

報告書に書く事項は、命令第4条第3項が定めています。

  1. 報告の区分
  2. 特別社会基盤事業者の概要
  3. 特定侵害事象等の概要
  4. 特定侵害事象等が発生した特定重要電子計算機
  5. 特定侵害事象等に関する技術的な事項
  6. 特定侵害事象等への対応に関する事項
  7. その他特記事項

このうち3〜7は、速やかに報告する第1報の段階では「報告をしようとする時点において認知しているもの」に限るとされています。分かっていることだけ書いて先に出す、という組み立てです。

報告の対象になる「事象」は攻撃の成功だけではない

命令第4条第1項は、法第5条の「主務省令で定める事象」を、特定重要電子計算機の区分に応じて定めています。中核となる電子計算機(一号電子計算機など)については、次のような事象が並びます。

  • 不正な指令を与える電磁的記録を受信させる行為が行われる事象
  • アクセス制御機能に対し、電気通信回線を通じて他人の識別符号が入力される事象
  • 特定利用の制限を免れることができる情報または指令が入力される事象
  • 不正アクセスの用に供する目的で他人の識別符号が取得される事象
  • これらの事象の痕跡が記録される事象

最後の「痕跡が記録される事象」が入っている点が実務では重要です。被害が出たかどうかではなく、痕跡がログに残った段階で報告の対象になります。

一方で、次の事象は報告の対象から除かれます(命令第4条第2項各号)。

  • 特定社会基盤事業者の指定を受けた日から6月以内に発生した事象(その指定に係る特定重要設備に係るものに限る)
  • 主務省令の改正により新たに特定重要電子計算機となった日から6月以内に発生した事象

この「6か月の猶予」については、令和8年8月31日に公布された改正命令(8府省令第7号)が、事業の譲受け・合併・分割などで新たに指定を受けた事業者には適用しないことにしています。詳しくは能動的サイバー防御法の報告命令が改正 事業の譲受け・合併などで新たに指定を受けたインフラ事業者は「6か月の猶予」なしで届出・報告義務をご覧ください。

届出を省ける場合がもう1つある

命令第2条第4項には、実務の負担を減らす仕組みがもう1つあります。

特定重要設備または構成設備である特定重要電子計算機について、経済安全保障推進法第52条第1項または第11項にもとづく導入等計画書または緊急導入等届出書をすでに提出している場合、次の2つがどちらも一致していれば、その計画書等と連絡先を記載した書面の提出をもって、届出書の提出に代えることができます。

  • 特定重要設備・構成設備の名称が、特定重要電子計算機の製品名と同一であること
  • 特定重要設備・構成設備の供給者の名称または氏名が、特定重要電子計算機の製造者名と同一であること

クラウドサービスの場合は、製品名の代わりにサービスの名称、製造者名の代わりに提供事業者名で判定します。

いま確認したいこと

特定社会基盤事業者に指定されている事業者の方

  • 特定重要電子計算機の洗い出しがまだなら、速やかに行ってください。対象は、アプライアンスのハードウェアと、それ以外の機器に組み込まれたOS・ミドルウェア・アプリケーションです
  • 洗い出したリストから、WindowsとWindows Server(製造者名がマイクロソフト・コーポレーションのもの)は外してかまいません
  • グループ会社の事業の用に供されるものも、命令第2条第1項ただし書により届出の対象から外れます
  • 導入等計画書をすでに出しているものは、製品名・製造者名が一致すれば届出書に代えられます(命令第2条第4項)
  • 届出の期限は「導入した日から4月以内」です。指定を受けた日から2月以内に導入したものについては「指定を受けた日から6月以内」に読み替えられます(命令第2条第2項)

セキュリティ担当(CSIRT・SOC)の方

  • 報告のトリガーは被害の発生ではなく、痕跡が記録された時点を含みます。検知ルールと報告判断の線引きを確認してください
  • 認知後「速やかに」の第1報と、認知日から30日以内の報告書の2段階で組み立ててください
  • 使う様式は攻撃の種類で分かれます。DDoSは別添様式1、ランサムウェアは別添様式3、それ以外は別添様式2です。「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日関係省庁申合せ)の別添様式を、事前に入手して記入項目を確認しておくことをおすすめします

出典

家族に説明するなら

電気・ガス・鉄道・放送みたいに、止まると社会が困るインフラの会社は、サイバー攻撃を受けたら国に報告しないといけない――という法律が2025年にできたんだ。その報告が10月1日から実際に始まったよ。9月15日に出た2つの告示が、細かいところを決めているんだ。1つ目は「届け出なくていいソフト」の指定。大事なコンピューターは国に届け出るルールなんだけど、世の中のみんなが使っているものまで一つずつ届け出ると数が膨大になる。そこで、マイクロソフトのWindowsとWindows Serverは届出の対象から外すことにしたよ。2つ目は報告の用紙。攻撃の種類で用紙が分かれていて、大量のアクセスで回線をパンクさせるDDoSと、データを人質にとるランサムウェアと、それ以外の3つ。攻撃に気づいたらまず速報を出して、30日以内にくわしい報告を出すんだ。これはインフラ会社の話なので、個人が何かする必要はないよ。

本記事は公式情報をもとにした要約です。最新かつ正確な情報、申請条件、期限は必ず公式ページでご確認ください。