本文へ移動

金融プロフェッショナル向けに、日本の市場・ビジネス情報を平日夕方に配信。

無料登録
Tokyo BriefTokyo Brief 日本語版日本のビジネスニュースを、夕方に総まとめ。

政策ウォッチ

金融庁、銀行のサイバー攻撃データ漏えい報告に第3の様式追加

金融庁の改正Q&Aに基づき、10月1日から国内の金融機関はサイバー攻撃に伴う個人データ漏えいを当局へ報告する際に使える3つ目の標準様式を新たに得ることになり、この様式はシステム障害による漏えいにも利用できる

執筆:Tokyo Brief Desk2026年9月29日3分で読める
サーバーラックのデータ漏えい警告が複数の規制報告経路へ個別に送られている様子を描いたイラスト

金融庁は、銀行や保険会社、証券会社がサイバー攻撃に関連する個人データの漏えいを報告する際の書式の選択肢をひそかに広げた。金融機関における個人情報保護に関するQ&Aの改正は2026年10月1日から適用され、ランサムウェアでも分散型サービス妨害(DDoS)攻撃でもないサイバー攻撃に伴う個人データの漏えいについて、新たな標準様式を用いて報告できることが規制対象企業に示された。

この変更は、2025年5月28日付の「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」が2026年9月15日に改正されたことを受けたものだ。改正前、金融機関はすでに2つの共通様式を使用していた。DDoS攻撃事案向けの様式(別添様式1)と、ランサムウェア事案向けの様式(別添様式2)である。9月の改正では、それ以外の事案向けに3つ目の様式として「その他サイバー攻撃等事案共通様式」(別添様式3)が新たに追加された。

サイバー攻撃報告の3様式
金融庁が2026年9月28日に公表したQ&A改正および、その基礎となるサイバー攻撃被害報告に関する関係省庁申合せに基づく。
様式事案種別制定時期
別添様式1(DDoS攻撃事案共通様式)DDoS攻撃事案2026年9月改正以前から存在
別添様式2(ランサムウェア事案共通様式)ランサムウェア事案2026年9月改正以前から存在
別添様式3(その他サイバー攻撃等事案共通様式)その他のサイバー攻撃事案。システム障害による漏えい等にも使用可能2026年9月15日追加

金融庁のQ&Aに新設された問Ⅴ-8では、新しい様式に記入する際の実務上の留意点が5点示されている。ランサムウェア事案には様式2、それ以外のサイバー攻撃事案には様式3を用いる。注記では、金融分野の個人情報取扱事業者はコンピュータシステムの障害に伴う漏えい等についても様式3を使用できるとされている。個人情報保護法に基づく報告義務が生じない事案については、付属別紙の「報告の種別」欄の記載を省略できる。様式3で報告する漏えい等の発生原因が不正アクセス以外の場合は、「不正アクセス」のチェックボックスにチェックを入れず、詳細欄に実際の発生原因を記載すればよい。官民連携基盤を利用できる金融機関は、各報告先に個別に提出する代わりに同基盤を通じて報告することができる。

今回の改正では、新設の問を加えるため既存の問Ⅴ-8から問Ⅴ-14までの番号をそれぞれ1つずつ繰り下げたほか、銀行法上の「不祥事件」に関する問での引用条文も、従来の銀行法施行規則第35条第8項から第9項に更新した。報告先自体に変更はなく、適用される業法に応じて金融庁長官、財務局長、財務支局長、または地方公共団体の長のいずれかに提出することになり、金融庁が他省庁と共管している場合は当該他省庁への並行提出も必要となる。

今回の改正は特定の漏えい事案を公表したり、影響を受けた金融機関名を明らかにしたりするものではなく、既存の報告制度に関する手続き上の更新にとどまる。日本国内で事業を行う銀行や保険会社、証券会社のコンプライアンス部門にとって、この変更が明確にするのは、サイバー攻撃に伴う個人データの漏えいを報告する際にどの標準様式を使用できるかという点であり、そもそも報告義務があるかどうかではない。改正後のQ&Aは2026年10月1日から適用され、新様式自体は関係省庁申合せの2026年9月15日改正により整備されたものだ。