ルーターなどネットにつなぐ機器の技術基準を強化 2027年4月1日施行 更新機能の中身と不要な接続口の無効化を義務づけ(端末設備等規則の改正・令和8年総務省令第111号)

令和8年(2026年)9月24日の官報で、端末設備等規則の一部を改正する省令(令和8年総務省令第111号)と、ソフトウェアの更新の機能とインタフェースに係る措置の条件を定める告示(総務省告示第346号)が公布されました。施行は令和9年(2027年)4月1日です。

インターネットにつなぐルーターなどが、売られる前に満たさなければならない技術基準が強化されます。

そもそも「端末設備等規則」とは

電気通信事業法は、通信事業者の回線に直接つなぐ機器(端末設備)について、国の技術基準を守ることを求めています。その基準を定めているのが端末設備等規則です。基準に適合していることは、登録認定機関による技術基準適合認定や設計認証などで確かめられ、いわゆる「技適マーク」が付きます。

IoT機器のセキュリティについては、Webカメラやルーターが乗っ取られてDDoS攻撃などに悪用される事案が増えたことを受けて、令和2年(2020年)4月から、アクセス制御の機能、初期パスワードの扱い、ソフトウェアを更新できることが基準に入っていました。今回はその5年ぶりの見直しです。

対象は、インターネットプロトコル(IP)を使い、ネットワーク経由で設定を変更できる機器です(端末設備等規則第34条の10。自営電気通信設備にも第36条で準用)。家庭のルーターが代表例です。

2027年4月1日から何が変わるか

改正前と改正後の端末設備等規則第34条の10を並べると、次のとおりです。

項目改正前改正後
初期のID・パスワード変更を促す機能、または機器ごとに異なるものを付ける推測されにくいものに変更させる機能、または機器ごとに異なり推測されにくいものを付ける
ソフトウェアの更新更新できること総務大臣が告示する3つの機能を持つこと
インタフェース(接続口)規定なし総務大臣が告示する措置を講じること(新設)
電力の供給が止まったときアクセス制御の設定と、更新したソフトウェアを維持できること同じ

ソフトウェアの更新に求められる3つの機能(告示第346号)

  1. ソフトウェアを更新できる機能
  2. 最新のソフトウェアが導入されていることを確認する機能
  3. ソフトウェアに用いるプログラムの完全性を、更新の前に確認する機能

これまでは「更新できる」ことだけが求められていました。総務省の審議会の資料は、自動で更新される機器もあるものの、大部分は利用者が自分で更新作業をしなければならないと指摘しています。最新版かどうかを確かめられることと、改ざんされたプログラムを入れないことが、基準として明文化されます。

インタフェースに求められる措置(告示第346号)

  1. 機器が持つインタフェースと、その利用目的を明示すること(複数ある場合はそれぞれの目的)
  2. 機器の利用に必要でないインタフェースを無効化すること

ここでいうインタフェースは、電気通信信号を回線に送受信するための接続口です。審議会の資料では、物理的な端子だけでなく通信プロトコルのポートなども含むと整理されています。背景として、部品や外部ソフトウェアの調達(サプライチェーン)が複雑になり、製造者自身も把握していない通信機能が機器に残っていることがあり、それがサイバー攻撃の対象になるおそれがある、と説明されています。

初期パスワードは「促す」から「変更させる」へ

改正前は、初期パスワードの変更を利用者に促す機能があれば基準を満たしました。審議会の資料は、この仕組みには次の穴があったと整理しています。

  • 変更を促されても、変更しないまま使えてしまう
  • 利用者が変更したパスワードに文字数などの決まりがなく、1文字でも基準を満たしてしまう
  • メーカーが出荷時に簡単な初期パスワードを設定し、利用者がそのまま使っている

改正後は、推測されにくいものに変更させる機能を持つか、機器ごとに異なり推測されにくいパスワードを付けることが求められます。何が「推測されにくい」かの詳細はガイドラインで定めるとされています。

施行日前に認定を受けた機器は従前の基準のまま

省令の附則は、施行日(2027年4月1日)より前に技術基準適合認定、設計認証、接続の検査、技術基準適合自己確認の届出を受けた機器は、なお従前の例によることができるとしています。

つまり、新しい基準がかかるのは2027年4月1日以後に認定などを受ける機器です。すでに家や事業所で使っている機器を、この改正のために入れ替える義務はありません。

指摘された課題

脆弱な機器の大半は古い機器で、今回の基準は届かない

総務省の審議会(情報通信審議会の一部答申、令和7年12月8日)の資料によると、NICTの調査(NOTICE)で「脆弱な機器」と判断される件数の83〜96%を、令和元年以前に発売された機器が占めています。つまり、令和2年の基準導入より前の機器です。

それでも今回も、施行前に認定を受けた機器には従前の基準を認める経過措置が置かれました。答申は、家庭の機器は利用者や管理者が多様なので、法的に利用停止や置き換えを強いるのではなく、周知活動などで自発的な置き換えを促すのが望ましいという意見を踏まえています。そのうえで、置き換えの状況と既存機器のリスクを継続的に注視し、リスクの高い機器が出てきた場合は個別の対応を検討するとしています。

基準を満たした機器でも脆弱と判定されていた

同じ資料は、令和2年の基準で認定を受けた機器であっても、NOTICEで「サイバー攻撃に悪用される脆弱性のある機器」として検知される事案があると書いています。今回の見直しはその要因分析から始まっていて、上の「促す」から「変更させる」への変更はその結果です。

ルーターの内側につなぐ機器は対象外のまま

基準の対象は、これまでと同じく通信事業者の回線に直接つなぐ機器です。ルーターの内側につなぐ家電やカメラなど、間接的に接続される機器に技術基準を当てはめるかは、「今後の状況を踏まえ、改めて検討する」とされています。そうした機器には、経済産業省とIPAが令和7年3月に受付を始めた任意のラベリング制度JC-STARがあり、答申は今回の基準をJC-STARの適合基準と大きく乖離しない方向で見直すのが適当としています。

「自動更新」は基準に入らなかった

意見募集の結果(9月24日公示・意見5件・案の修正なし)では、個人から「月1回以上、ファームウェアを強制的に最新にする機能を初期設定にすべき」という意見が出ました。総務省は、ファームウェアの更新にはセキュリティ以外の機能変更も含まれ、最新版の適用がそぐわない場合もあるという審議会での議論を挙げ、自動更新は「推奨するが要件としない」とした結論どおり、技術基準には入れないと回答しています。上の3つの機能は「更新できる・最新か確かめられる・更新前に確かめる」までで、更新するかどうかは引き続き利用者に委ねられています。

「総務大臣が別に告示する措置」の中身が恣意的に決まるのではないかという意見には、措置は「インタフェースと利用目的の明示」と「それ以外の無効化」だと明らかにしている、と答えています。

審査は書面で

答申は、セキュリティ基準の審査で登録認定機関に実機による試験を義務づけるのは申請者に過剰な負荷になるとし、申請者が試験結果などを提出して書面で確認する方式が適当としています。

誰に関係するか

ルーターなどIP機器のメーカー・輸入事業者は、2027年4月1日以後に技術基準適合認定や設計認証を受ける機器について、更新機能とインタフェースの扱いを設計段階から確認する必要があります。

家庭や事業所でルーターを使っている人にとって、今回の改正は直接の義務ではありません。ただ、上の数字のとおり、狙われているのは古い機器です。管理画面でソフトウェア(ファームウェア)が最新か確認し、初期パスワードのまま使っているなら変更し、メーカーの更新が止まった機器は買い替えを検討してください。

出典

家族に説明するなら

家のWi-Fiルーターみたいに、インターネットの回線に直接つなぐ機器には、国が決めた「これを満たさないと売れない」基準があるんだ。2027年4月から、その基準がきびしくなるよ。新しく売られるルーターは、ソフトの更新がちゃんとできて最新かどうか確かめられること、使わない接続口をふさいでおくこと、最初のパスワードを簡単なままで使えないようにすること、が求められる。ただ、今使っているルーターはそのままでいい。古いルーターほど狙われやすいから、長く使っているなら、ソフトの更新や買い替えを考えてね。

本記事は公式情報をもとにした要約です。最新かつ正確な情報、申請条件、期限は必ず公式ページでご確認ください。