Ver.2.0もVer.3.0も、収録しているのは87項目です。数は同じなのに、新しい版では目次の章立てが組み替えられ、AIや能動的サイバー防御の項目が加わりました。サイバー対処能力強化法の施行と同じ月に公開されたこの改訂は、企業の法務担当者にとって何を描き直したのでしょうか。
内閣官房国家サイバー統括室(NCO)は2026年10月、「サイバーセキュリティ関係法令Q&Aハンドブック」Ver.3.0をPDF版で公開した。2023年9月のVer.2.0以来の改訂で、サイバー対処能力強化法をはじめとする国内外の関係法令・ガイドラインの制定・改正を取り上げ、解説を新たに作成した。
構成面では法令等の趣旨目的や利用主体に着目して目次を体系化し、項目を統廃合・再構成した。関係法令を体系的に整理した「サイバーセキュリティ法体系マッピング」と、そこから関連する解説項目を逆引きできる資料を付録として収録した。内容は原則として2026年1月1日時点の法令等に基づく。Ver.3.0のHTML版は今後作成予定としている。
From:
サイバーセキュリティ関係法令Q&Aハンドブック Ver.3.0 – NCO
【編集部解説】
能動的サイバー防御を導入するサイバー対処能力強化法の主要な規定が施行された10月、企業の法務担当者が机に置いてきた「サイバーセキュリティの六法」も新しくなりました。2020年3月のVer.1.0、2023年9月のVer.2.0に続く3度目の版で、PDFは541ページあります。
前文によれば、このハンドブックは、法令を広く集め、ガイドラインのようなソフト・ローまで収録し、条文だけでなく解説を重んじるという考え方で始まりました。Ver.3.0は、その考え方を保ったまま、中身の入れ替えと並べ方の描き直しに踏み込んだ版です。
項目の数は同じ87、変わったのは地図
Ver.2.0はQ1からQ87までの87項目でした。Ver.3.0はQ85までですが、海外法令のQ83を米国、EU・英国、中国の3つに分けているため、こちらも87項目になります(項目数は編集部集計)。
数が同じでも、中身は大きく動いています。新たに立てられた項目には、以下が並びます。
- 能動的サイバー防御(Q3)
- 地方公共団体(Q4)
- IoT製品のラベリング制度JC-STAR(Q36)
- スマホソフトウェア競争促進法(Q40)
- AIのサイバーセキュリティ(Q43)
- 医療と金融の分野別の規律(Q48・Q49)
- 経済安全保障とセキュリティ・クリアランス(Q56)
- フェイクニュース対策(Q80)
一方で、マイナンバーカードや民事訴訟手続の項目は独立した題名から外れ、営業秘密や秘密保持契約の項目は統合されました。
並べ方も変わりました。Ver.2.0は「会社法関連」「個人情報保護法関連」「契約関連」「資格等」のように、法分野や実務の場面ごとの14のトピックで編まれていました。Ver.3.0は、基本的な枠組み、企業・組織のガバナンス、情報・データの保護、製品・サービスの保護、重要インフラ、取引・通商、インシデント対応、刑事法、海外法令の9章に組み直されています。
前文の言葉を借りれば、法令等の趣旨目的や利用主体に着目した体系化です。「どの法律の話か」から「誰が、何のために読むのか」へ、入口が移ったと読めます。
法令の側から引ける付録
改訂の目玉は、巻末の付録です。サイバーセキュリティに関わる法令とガイドラインを4つの区分で表にし、法令ごとに関連するQを並べています。区分は、基本的な枠組み、公的部門を対象とする制度、民間部門を対象とする制度、サイバー犯罪の防止です。表の骨格は、令和7年度にサイバーセキュリティ法曹懇談会が作成した法体系マッピングを引いたものです。
この付録が効くのは、ある法令の改正を耳にしたときです。たとえば個人情報保護法やサイバー対処能力強化法の動きを聞いて、ハンドブックのどこを読み直せばよいかを、表から逆にたどれます。質問から法令を探す本に、法令から質問を探す道が加わったことになります。
基幹インフラ事業者は、Q3とQ57を並べて読む
新設のQ3は、サイバー対処能力強化法と同整備法の全体像を9ページにわたって解説しています。実務でとくに読まれるのは、インシデント報告の範囲を示した図でしょう。
図は、報告の対象を2つに分けています。1つは「特定侵害事象」で、マルウェアの実行、不正アクセス、業務妨害によってサイバーセキュリティが害される事象です。もう1つは、その原因となり得る事象です。特定重要設備等では、マルウェアの受信や、他人のID・パスワードの入力といった不正アクセスに繋がる行為、それらの痕跡が記録された事象までが含まれます。
注記も読み落とせません。図の注記によれば、特定重要設備等の機器で起きた業務妨害は、DDoS攻撃などで実際に業務へ影響が出た場合に限って報告を求めます。また、同図の注記には、基幹インフラ事業者の指定を受けた日から6か月以内の事象等について、報告を不要とする経過措置も示されています。報告は、認知後すみやかに速報、30日以内に詳報という2段階です。
インシデント対応の章に置かれたQ57「インシデント発生時の当局等対応」は、個人情報保護法に基づく報告、業法に基づく事故報告、適時開示などを軸に組まれています。サイバー対処能力強化法に基づく報告義務を負うのは、基幹インフラ事業者のうち特定重要電子計算機を使う「特別社会基盤事業者」で、その解説はQ3にまとめて置かれました。基幹インフラ事業者がインシデントの初動を確かめるなら、Q57とQ3を並べて開くのが近道です。
両方の項目に共通して出てくるのが、2025年10月1日に運用が始まった、ランサムウェア攻撃とDDoS攻撃の報告の共通様式です。報告先が複数に分かれる負担を軽くするための仕組みで、報告窓口の一元化に向けた調整も進められているとされています。
なお、ハンドブックの基準日より後の2026年9月15日には、関係省庁の申合せと共通様式が改定され、「その他サイバー攻撃等事案」の共通様式も新たに制定されました。個人情報保護委員会は、2026年10月1日以降、ランサムウェア事案やその他サイバー攻撃等事案による個人データの漏えい等、またはそのおそれについて、それぞれの共通様式でも報告できると案内しています。
AIは、独立した項目になった
前文は、生成AIをはじめとするAI技術がサイバー攻撃に悪用され、攻撃の高速化・自動化を促すことへの懸念を改訂の背景に挙げています。それを受けたのがQ43です。Q43は3つの文書を順に整理しています。2025年9月1日に施行されたAI法、同年12月に取りまとめられた適正性確保の指針、2026年3月31日に第1.2版が公表されたAI事業者ガイドラインです。そのうえで、AIシステムのセキュリティ確保として何が望ましいとされているかを示しています。
Q80のフェイクニュース対策も、ディープフェイクのような生成AIによる偽情報を視野に入れた項目です。選挙時の偽・誤情報対策として2026年7月17日に成立した公職選挙法等の改正(2027年3月1日施行)にも触れており、施行前の法令まで追いかけた版であることがわかります。
読むときに押さえておきたい3つのこと
1つ目は基準日です。Ver.3.0は原則として2026年1月1日時点の法令等に基づき、それ以降の動きは可能な範囲で言及するという立て付けです。10月1日に施行された規定も扱われていますが、ハンドブック自身が、原典や所管当局の公式サイトで最新情報を確かめるよう求めています。
2つ目は位置づけです。留保事項は、このハンドブックを、法学者・弁護士に編纂を依頼した、法令の解釈・適用についての「一つの考え方」と位置づけています。そのうえで、実務者の視点から有用な知見や外国法令などに言及した箇所は、法的助言でも、NCOを含む政府機関の公式見解でもないと明記しています。政府が公開する資料であっても、個別の事案の判断は専門家への相談と組み合わせる前提で読むものです。
3つ目は罰則の表記です。ハンドブックの大半は2025年6月施行の改正刑法に合わせて「拘禁刑」と書いていますが、Q6とQ19には「懲役」の表記が残っています。罰則を社内資料に引き写すときは、条文で確かめておくと安心です。
HTML版で、検索できる六法へ
Ver.3.0のHTML版は今後作成される予定です。Ver.2.0のHTML版は、PDF公開から2年あまりを経た2025年12月に公開されました。HTML版が出れば、付録のマッピングから各項目へリンクでたどれる形も期待できます。
このハンドブックは、林紘一郎氏がVer.1.0の前文で「六法」のように改訂を重ねたいと書いたところから続いてきました。能動的サイバー防御の始動と同じ月に、その願いが3度目の形になったことになります。机の上の一冊を、新しい地図に差し替える時期が来ています。
【関連記事】
【解説】能動的サイバー防御が施行、官民連携と無害化が始動し通信情報は来年秋
10月1日に施行されたサイバー対処能力強化法の線引きを、政府資料の図から解説。ハンドブックQ3で扱う報告義務や協議会の背景がわかる。
【解説】IPAの脆弱性届出が内閣府へ|本体でなく付録に書いた理由
サイバー対処能力強化法の施行を受け、IPAに届け出られた脆弱性の一部が内閣府へ通知される仕組みを、ガイドライン改訂案から読む。
【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
タイムズカーやGyazoで、退会・削除後に残っていた個人情報が漏えいした事案を解説。漏えい等報告と情報の保存期間を考える実例になる。
【編集部後記】
初版の前文で林紘一郎氏は、ドッグ・イヤーの時代にはすぐに時代遅れになる恐れがある、と書いていました。Ver.3.0は、その懸念を公開前に一度なぞっています。法令の基準日は2026年1月1日で、公開に先立つ9月15日には報告の共通様式が改定されていました。
版は2020年、2023年、2026年と3年おきに出ています。六法のように毎年改訂を重ねたいという願いに近づけるかどうかは、予定されているHTML版を、どれだけ短い間隔で更新できるかにかかっているのかもしれません。
【用語解説】
能動的サイバー防御
重大なサイバー攻撃を未然に防ぐため、官民の情報共有、通信情報の利用、攻撃元サーバーへのアクセス・無害化措置を組み合わせて平時から対処する取り組み。サイバー対処能力強化法と同整備法で導入された。
サイバー対処能力強化法
正式名称は「重要電子計算機に対する不正な行為による被害の防止に関する法律」。2025年5月に成立し、基幹インフラ事業者による資産届出やインシデント報告、官民の協議会などを定める。主要な規定は2026年10月1日に施行された。
ソフト・ロー
法的な拘束力は持たないが、ガイドラインや指針、業界基準のように、事実上の規範として実務で参照されるルールの総称。
JC-STAR
IoT製品のセキュリティ機能を共通の基準で評価し、適合した製品にラベルを付与する制度。情報処理推進機構(IPA)が運営し、2025年3月に運用が始まった。
セキュリティ・クリアランス
安全保障上重要な情報を扱う人について、政府が適性評価で信頼性を確認したうえで情報へのアクセスを認める制度。日本では特定秘密保護法と重要経済安保情報保護活用法がこの制度を構成する。
特別社会基盤事業者
経済安全保障推進法上の基幹インフラ事業者(特定社会基盤事業者)のうち、特定重要電子計算機を使用する事業者。サイバー対処能力強化法に基づくインシデント報告などの義務を負う。
特定侵害事象
重要電子計算機に対する特定不正行為により、その電子計算機のサイバーセキュリティが害されること。サイバー対処能力強化法上の報告対象となる。
DDoS攻撃
多数の機器から大量の通信を送りつけ、標的のサーバーやネットワークを利用できない状態にする攻撃。
共通様式
サイバー攻撃の被害を官公署へ報告する際に共通して使える様式。報告先ごとに異なっていた様式による被害組織の負担を軽くするため、関係省庁の申合せに基づいて整備された。
拘禁刑
2025年6月1日施行の改正刑法で、懲役と禁錮を一本化して新設された刑。
適時開示
上場会社が、投資判断に重要な影響を与える会社情報を、証券取引所の規則に基づいて速やかに開示する制度。
【参考リンク】
国家サイバー統括室(NCO)(外部)
内閣官房に置かれた政府のサイバー政策の司令塔。2025年7月に内閣サイバーセキュリティセンター(NISC)を改組して発足した。
サイバーセキュリティポータルサイト(外部)
NCOが運営する、企業や個人向けのサイバーセキュリティ情報の総合サイト。関係法令Q&Aハンドブックの各版もここで公開されている。
個人情報保護委員会(外部)
個人情報保護法を所管する行政委員会。個人データの漏えい等報告の窓口であり、報告方法や共通様式の利用について案内している。
【参考記事】
サイバーセキュリティ関係法令Q&Aハンドブック Ver.2.0 HTML版 – NCO(外部)
旧版Ver.2.0の目次ページ。Q1〜Q87の87項目と14のトピックを掲載しており、Ver.3.0との項目数と構成の比較に用いた。
サイバー関連事業者グループ – 国家サイバー統括室(外部)
サイバー攻撃時の報告様式の統一の案内。2026年9月15日の申合せ改定と、その他サイバー攻撃等事案の共通様式の制定を掲載している。
漏えい等の対応とお役立ち資料 |個人情報保護委員会(外部)
個人データの漏えい等報告の案内。2026年10月1日以降、ランサムウェア事案などによる漏えい等は共通様式でも報告できると示す。












