本文へ移動

金融プロフェッショナル向けに、日本の市場・ビジネス情報を平日夕方に配信。

無料登録
Tokyo BriefTokyo Brief 日本語版日本のビジネスニュースを、夕方に総まとめ。

政策ウォッチ

日本、企業の複数規制当局への報告を迅速化する単一のサイバー攻撃報告様式を起草

日本の個人情報保護委員会、サイバー攻撃の被害者が関係省庁ごとに別々の報告書を提出する慣行の解消を目指し、ランサムウェアやDDoSなど各種攻撃に対応する共通様式を提案。2026年10月1日から国家サイバー統括室に直接届く仕組みとする方針で、8月14日を期限にパブリックコメントを募集している。

執筆:Tokyo Brief Desk2026年7月16日1分で読める
複数の個別インシデント報告様式が一つの統一様式に集約される様子を描き、日本が提案する単一のサイバー攻撃報告様式を象徴するイラスト

日本の個人情報保護委員会は、サイバー攻撃の被害者が同一のインシデント報告を複数の省庁に繰り返し提出する状況を止めたい考えだ。

2026年7月16日、個人情報保護委員会(PPC)は、事業者や行政機関が個人データの漏えいやマイナンバーの漏えいを報告する際のルールを定めた告示の改正案について、1カ月間のパブリックコメントを開始した。今回の改正案は、報告義務そのものには手を加えない。事業者は引き続き個人情報保護法第26条に基づき個人データの漏えい時にPPCへ通知する義務を負い、行政機関は同法第68条に基づき報告する義務を負い、マイナンバーを取り扱う組織は番号法第29条の4に基づき報告する義務を負う。変わるのは、サイバー攻撃によるインシデントの場合の報告方法だ。

現在、これらの報告は通常、通信障害や災害などやむを得ない事情がない限り、PPCが運営する電子報告システム(同委員会ウェブサイト上のオンラインポータル)を通じて行う必要がある。昨年、ランサムウェア被害者がインシデント対応の最中に複数の政府機関へ類似の書類を提出せざるを得ない状況にあるとの不満を受け、2025年5月28日付の関係省庁間の申し合わせにより、共通の「ランサムウェア事案共通様式」の利用が認められるようになった。

今回の改正案は、この考え方をさらに広げるものだ。「重要電子計算機に対する不正な行為による被害の防止に関する法律」(2025年法律第42号)の成立を受け、関係省庁間の申し合わせを改定し、ランサムウェア以外のサイバー攻撃を対象とする「その他サイバー攻撃事案共通様式」を新設するとともに、同法第5条に基づく報告を受け付ける官民の情報連携プラットフォームを国家サイバー統括室が運営する形で設けることとしている。改正案の下では、該当するサイバー攻撃についてPPCまたは所管大臣に報告する組織は、電子ポータルに代えて新たな共通様式を利用できるほか、ランサムウェア用様式または新たなサイバー攻撃用様式のいずれについても、各省庁に個別に提出する代わりに情報連携プラットフォームを通じて直接提出できるようになる。

報告様式改正案の主要日程
日付はPPCの2026年7月16日付パブリックコメント資料によるもので、施行日は最終確定前に案が変更されれば変わる可能性がある。
マイルストーン日付
パブリックコメント期間開始2026年7月16日
パブリックコメント期間終了2026年8月14日(日本時間23:59)
新サイバー攻撃共通様式の施行(予定)2026年10月1日

PPCは2026年8月14日までコメントを受け付けており、最終的な規則は案と異なる可能性があると注意を促している。改正後の告示は2026年10月1日に施行される予定で、これは新たな「その他サイバー攻撃事案共通様式」の運用開始予定日と同じであり、改正後の規則は施行後、期限を定めず効力を持つ見込みだ。ここで検討した概要では、「その他サイバー攻撃事案」がランサムウェアと区別される以外に具体的にどのような事案を指すのかは明記されておらず、新様式が対象とする事案を正確に把握するには、関係省庁間の申し合わせの全文を確認する必要がある。