サイバー対処能力強化法(能動的サイバー防御)

施行日:2026年10月1日に本則を施行(報告義務・協議会)ほか段階施行

国会審議 → 施行までの進み方

施行まであと6日
  1. 国会審議
  2. 成立
  3. 3 公布
  4. 4 施行 2026年10月1日に本則を施行(報告義務・協議会)ほか段階施行

公布済み。施行まであと6日です。

30秒でわかる:この改正のポイント

いつから 2026年10月1日に本則を施行(報告義務・協議会)ほか段階施行
誰が対象 重要インフラ事業者を中心とした事業者(情報システム部門・法務)
何が変わる 能動的サイバー防御の枠組みを整備し、政府・民間の情報共有や対処を強化
今やること 自社が経済安全保障推進法の「特定社会基盤事業者」に該当するか確認する(該当すれば報告義務の対象になりうる)(ほか4件は下のチェックリスト参照)

かんたん要約

  • ●サイバー攻撃から国民生活・経済活動・国家の安全を守るための法律です(令和7年法律第42号・2025年5月23日公布)。
  • ●施行は一度ではなく段階的です。2026年10月1日に本則が施行され、特別社会基盤事業者による特定侵害事象等の報告や協議会の枠組みが動き出します。
  • ●通信情報の取得・取扱いを定める第3章〜第7章の施行日はまだ政令で定められておらず、公布から2年6月以内(2027年11月22日まで)とされています。
  • ●対象となる「重要電子計算機」の範囲は政令で定められ、経済安全保障推進法の特定社会基盤事業者が使う特定重要設備などが含まれます。

対象となる人・企業

重要インフラ事業者を中心とした事業者(情報システム部門・法務)

改正前 → 改正後(何が変わる?)

改正前(これまで)

サイバー攻撃への対処は事後対応や任意の情報共有が中心だった

改正後(これから)

能動的サイバー防御の枠組みを整備し、政府・民間の情報共有や対処を強化

※ 正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」。段階施行のため、自社に関係する規定がどの段階かを確認してください。公布から2年6月以内とされる第3章〜第7章の具体的な施行日は、まだ政令で定められていません。

くわしい解説と実務への影響

段階的なスケジュール

  • 2025年5月16日・23日 サイバー対処能力強化法が成立(16日)・公布(23日/令和7年法律第42号)
  • 2025年7月1日 第1章(総則)などが施行(令和7年政令第225号)
  • 2026年4月1日 サイバー通信情報監理委員会の設置など(第10章第1節)が施行
  • 2026年10月1日 本則が施行。特別社会基盤事業者による特定侵害事象等の報告(第2章)、総合整理分析情報等の提供(第8章)、協議会(第9章)が動き出す
  • 2027年11月22日まで 第3章〜第7章(通信情報の取得・取扱い)および第10章第2節の施行期限=公布から2年6月以内。具体日は未定

能動的サイバー防御のしくみ

サイバー攻撃

政府へ情報共有

政府が対処調整・支援

制度の全体像

サイバー攻撃から国民生活・経済活動と国家・国民の安全を守るため、「能動的サイバー防御」を実施する法律が成立しました(令和7年法律第42号。正式名称「重要電子計算機に対する不正な行為による被害の防止に関する法律」)。

主な内容

法律は12章構成です。第2章が特別社会基盤事業者による特定侵害事象等の報告等、第3章〜第7章が通信情報の取得とその取扱い、第8章が総合整理分析情報等の提供、第9章が協議会、第10章がサイバー通信情報監理委員会の設置と権限を定めています。民間事業者等から政府への情報共有と、政府から民間事業者等への対処調整・支援が制度化されます。

誰に・どう影響するか

中心となるのは「重要電子計算機」を使用する事業者です。2026年1月に公表された施行令案の概要によれば、その範囲には、経済安全保障推進法(令和4年法律第43号)第50条第1項に規定する特定社会基盤事業者が使用する電子計算機のうち特定重要設備であるものや、その一部を構成するものなどが含まれます。政令では16法人も個別に指定される予定です。自社が経済安保推進法の特定社会基盤事業者に当たるかどうかが、最初の判断の分かれ目になります。

実務の事務は外部機関に委託される

施行令案では、法第72条第1項に基づく事務の委託先も定められています。法第37条に規定する事務は国立研究開発法人情報通信研究機構(NICT)、法第41条に規定する事務は一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)が担います。インシデント情報のやり取りの相手方として、この2機関の名前を押さえておくと実務の見通しが立てやすくなります。

注意点と実務ポイント

この法律で最も間違えやすいのは「いつから何が始まるか」です。施行は段階的で、e-Gov法令検索のリビジョンを見ると2025年7月1日・2026年4月1日・2026年10月1日と順に動いてきました。事業者にとっての節目は2026年10月1日で、本則が施行され、特別社会基盤事業者による特定侵害事象等の報告(第2章)と協議会(第9章)の枠組みが始まります。一方、通信情報の取得に関する第3章〜第7章は公布から2年6月以内(2027年11月22日まで)とされ、具体的な日はまだ政令で定められていません。自社に関係する規定がどの段階かを仕分けたうえで、対象該当性の確認、報告フローの整備、協議会参加の要否検討を進めてください。最新情報は内閣官房・国家サイバー統括室でご確認ください。

施行は段階的に行われます

この法律は一度にすべてが施行されるのではなく、段階的に施行されます。条文上、本則は一部を除き「公布の日から起算して1年6月を超えない範囲内において政令で定める日」、通信情報の利用を監督する『サイバー通信情報監理委員会』の設置は「1年を超えない範囲内」、通信情報の利用に関する規定は一部を除き「2年6月を超えない範囲内」とされていました。e-Gov法令検索のリビジョンを見ると、実際の施行日は2025年7月1日(第1章など)、2026年4月1日(委員会の設置など)、2026年10月1日(本則)と政令で順に定められています。残る第3章〜第7章は2026年8月時点で日付が決まっておらず、期限の2027年11月22日が施行予定日として登録されている状態です。整備法(関係法律の整備等に関する法律)は原則として強化法の施行日に合わせて施行されます。自社が対象となる事業者は、どの規定がいつ動き出すかを区別して確認することが重要です。

基幹インフラ事業者に課される届出義務とインシデント報告義務

この法律で実務上の負担が大きいのは、対象となる基幹インフラ事業者に新たに課される2つの義務です。1つ目は『資産届出』で、特定重要電子計算機(そのサイバーセキュリティが害された場合に特定重要設備の機能が停止・低下するおそれがある一定の電子計算機)を導入したときは、その製品名等を事業所管大臣に届け出る必要があります。2つ目は『インシデント報告』で、不正アクセス行為等により特定重要電子計算機のサイバーセキュリティが害されたこと、またはその原因となり得る一定の事象を認知したときは、その旨と一定の事項を事業所管大臣および内閣総理大臣に報告しなければなりません。届け出・報告された情報は、事業所管大臣を通じて内閣総理大臣にも共有されます。

義務違反には罰則があります

届出・報告の義務には罰則が定められています。公式資料によると、基幹インフラ事業者がインシデント報告等を行わず、是正命令を受けてもなお対応しない場合は『200万円以下の罰金』、インシデント報告等に関連して資料提出等を求められても対応しない場合は『30万円以下の罰金』が科され得ます。また、行政職員や協議会の構成員等が職務上知り得た秘密を不正に利用・漏えいした場合は『2年以下の拘禁刑又は100万円以下の罰金』の対象となります。情報共有の枠組みに参加する事業者側にも、共有された情報の適正な管理が求められる点に注意が必要です。

段階的な施行スケジュール(公布日を起点)

公布日(2025年5月23日) サイバー対処能力強化法・同整備法が公布
2025年7月1日 第1章(総則)などが施行

令和7年政令第225号

2026年4月1日 サイバー通信情報監理委員会の設置

通信情報の利用を監督する独立機関(第10章第1節)

2026年10月1日 本則を施行(届出義務・インシデント報告・協議会)

首相官邸が2026年7月31日に施行準備の加速を指示

2027年11月22日まで 通信情報の利用に関する規定を一部を除き施行

第3章〜第7章。2026年8月時点で具体日は未定

出典: 内閣官房 国家サイバー統括室「サイバー対処能力強化法及び同整備法について」(令和7年9月)、首相官邸 サイバーセキュリティ戦略本部(2026年7月31日)。相対期日の分は政令で定める日。

うちは届出・報告義務の対象?

自社は新たな届出義務・インシデント報告義務の対象になりますか?

経済安全保障推進法で『特定社会基盤事業者』に指定された基幹インフラ事業者の場合

特定重要電子計算機の導入時の届出義務と、サイバーセキュリティが害された際のインシデント報告義務の対象となります

上記以外の一般の電子計算機の使用者の場合

届出・報告の直接の義務者ではなく、内閣総理大臣による被害防止情報の公表・周知(情報提供)の対象として位置づけられます

基幹インフラ制度の対象は15事業・計257者(令和7年7月31日時点)。自社が指定対象かは主務省令の基準と所管省庁の指定状況で確認します。

経過措置・猶予

附則第1条で段階的な施行が定められています。附則第3条・第6条は公布の日(2025年5月23日)、第1章および第76条〜第78条は2025年7月1日(令和7年政令第225号)、第10章第1節(サイバー通信情報監理委員会の設置等)等は2026年4月1日に、それぞれすでに施行されています。本則は2026年10月1日に施行されます。残る第3章〜第7章(通信情報の取得・取扱い)および第10章第2節は、公布から2年6月を超えない範囲内(2027年11月22日まで)で政令が定める日からで、2026年8月時点で具体的な日は定められていません。

対応チェックリスト

自社で行う対応の一例です。チェックを入れると進捗がこの端末に保存されます(サーバーには送信されません)。

0 / 5 完了

※ 一般的な対応例です。個別の要否は専門家にご確認ください。

よくある質問

一般企業も対象?
中心となるのは「重要電子計算機」を使用する事業者で、施行令案では経済安全保障推進法の特定社会基盤事業者が使う特定重要設備などが挙げられています。多くの一般企業は直接の報告義務の対象にはなりませんが、対象事業者のサプライチェーンに入っている場合は、取引先経由で対応を求められる可能性があります。
2026年10月1日に何が始まるの?
本則が施行され、特別社会基盤事業者による特定侵害事象等の報告(第2章)、総合整理分析情報等の提供(第8章)、協議会(第9章)の枠組みが動き出します。首相官邸も2026年7月31日のサイバーセキュリティ戦略本部で、官民連携の基盤となる「協議会の設置」と「アクセス・無害化措置」について10月1日の施行に向けて準備を加速するよう指示しています。法律全体が一度に動き出すわけではありません。
通信の監視はいつから始まる?
通信情報の取得とその取扱いを定める第3章〜第7章は、附則第1条第4号により公布から2年6月以内(2027年11月22日まで)で政令が定める日からの施行です。2026年8月時点で具体的な日は定められておらず、e-Gov法令検索でも施行予定日として期限日が登録されている状態です。
サイバー対処能力強化法(能動的サイバー防御)はいつから施行されますか?
2026年10月1日に本則を施行(報告義務・協議会)ほか段階施行です。(本日からおよそ6日後)
対象になるのはどんな人・企業ですか?
重要インフラ事業者を中心とした事業者(情報システム部門・法務)が対象です。自社が該当するかは個別にご確認ください。
何が変わりますか?
これまで「サイバー攻撃への対処は事後対応や任意の情報共有が中心だった」だったものが、「能動的サイバー防御の枠組みを整備し、政府・民間の情報共有や対処を強化」に変わります。
注意しておくことはありますか?
正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」。段階施行のため、自社に関係する規定がどの段階かを確認してください。公布から2年6月以内とされる第3章〜第7章の具体的な施行日は、まだ政令で定められていません。
法令の原文はどこで確認できますか?
サイバー対処能力強化法(重要電子計算機被害防止法)の条文は、e-Gov法令検索(デジタル庁)で確認できます。本ページ下部のリンクからアクセスできます。

関連する改正

この改正に出てくる用語

一次情報・出典

この記事は法改正の概要をわかりやすくお伝えするものであり、法律上のアドバイスではありません。 施行日・金額・要件などは変更される場合があります。実際の対応にあたっては上記の一次情報をご確認のうえ、 個別の事案は社会保険労務士・税理士などの専門家にご相談ください。

この改正情報の最終確認日:2026年8月29日