何が起きたか
個人情報保護委員会は令和8年(2026年)10月1日、個人情報の漏えい等報告の方法を定める告示を改正する告示(個人情報保護委員会告示第11号)を定め、同じ日から施行しました。
| 項目 | 内容 |
|---|---|
| 告示 | 個人情報保護委員会告示第11号(令和8年10月1日) |
| 改正された告示 | 令和7年個人情報保護委員会告示第12号(漏えい等報告で委員会が別に定める場合と方法) |
| 対象の報告 | 個人情報保護法第26条第1項・第68条第1項、マイナンバー法第29条の4第1項・第2項 |
| 意見募集 | 令和8年7月16日〜8月14日、30件。案の修正なし(e-Gov 案件番号240000127) |
サイバー攻撃を受けた組織は、警察、所管省庁、個人情報保護委員会など、多くの機関にそれぞれの様式で報告する必要があり、負担が大きいと指摘されてきました。政府は令和7年5月に「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(関係省庁申合せ)を定め、報告先と様式の一元化を進めています。今回の改正は、個人情報の漏えい等報告をこの申合せの共通様式と官民連携基盤に合わせるものです。
何が変わったか
| 事案 | 改正前に使えた方法 | 改正後に使える方法 |
|---|---|---|
| ランサムウェア事案 | 委員会の報告フォーム(電子情報処理組織)、共通様式(別添様式2) | 左に加えて官民連携基盤 |
| その他サイバー攻撃等事案(不正アクセス、情報窃取など) | 委員会の報告フォームなど(共通様式は使えない) | 左に加えて共通様式(別添様式3)、官民連携基盤 |
行政機関等の報告、マイナンバー(特定個人情報)の漏えい等報告にも同じ扱いが定められています。
「官民連携基盤」は関係省庁申合せで定められた報告の仕組みで、報告の内容は報告先の機関から国家サイバー統括室に共有されます。委員会は、提出された報告は委員会や事業所管大臣、共有を受けた国家サイバー統括室で行政文書として管理するとしています。
変わらないこと
委員会は、今回の改正は報告の方法を追加するもので、それ以外の従前の取扱いは変更しないと説明しています。
- 報告が必要になる事態(要配慮個人情報の漏えい、不正アクセスによる漏えい、1,000人を超える漏えいなど)
- 速報(事態を知ってからおおむね3〜5日以内)と確報(30日以内、不正の目的によるものは60日以内)の期限
- 本人への通知の義務
金融機関は障害報告も同じ様式に
金融庁は9月に監督指針を改正し、システム障害の報告を「DDoS攻撃事案」「ランサムウェア事案」「その他サイバー攻撃等事案」の各共通様式に切り替えました。意見募集への回答では、「その他サイバー攻撃等事案共通様式」の「等」にはサイバー攻撃によらないシステム障害も含まれ、原因が分からない段階でもこの様式で報告できるとしています。
金融機関がサイバー攻撃で個人情報の漏えいのおそれがある事態になった場合は、金融庁への障害報告と、個人情報保護法の漏えい等報告を、同じ共通様式で作れることになります。
指摘された課題
意見募集(30件)では、次のような指摘が出ています。
- 報告がいつ完了したと扱われるか:共通様式や官民連携基盤で出した時点で委員会への報告が完了するのか、従来の報告フォームにも重ねて出す必要があるのか、速報の後の続報・確報をどの受付番号でつなぐのかが分からなければ、期限を守るために重複提出が起き、報告負担の軽減にならないという意見。委員会は、運用はウェブサイト等で周知するとしています
- 本人への対応が後回しになる:申合せと今回の改正は報告する組織の負担軽減に焦点を当てており、被害を受ける本人への通知・救済の迅速化が位置付けられていないという意見。共通様式の「本人への対応の実施状況」は「対応済」「対応予定」「予定なし」から選ぶ形で、本人通知の標準的な期限を示すべきだとしています。委員会は、改正は報告の方法を追加するもので従前の取扱いは変えないと答えています
- 様式の変更の手続:告示が申合せの別添様式を引用する形のため、様式が変わっても告示は改正されず、報告事項が意見募集を経ずに変わり得るという意見。委員会は、申合せの改定は国家サイバー統括室が対応するものと答えています
- 流出したデータの保護状態:暗号化されていたか、単体で復元・悪用できるかなど、本人への実際の危険性を評価できる項目を様式に設けてほしいという意見