【解説】次期マイナンバーカード延期、新暗号は「耐量子」ではない|PQC2035年との時間差

[最終更新]

Googleで優先するソースとして追加するボタン

次期マイナンバーカードに予定されている暗号ECDSAは、耐量子計算機暗号ではありません。政府は政府機関等の情報システムを2035年を目途に耐量子暗号へ移す方針ですが、2029年度に発行される18歳以上向けのカードを10年使えば、その年をまたぎます。繰り返される延期は、単なる遅れなのでしょうか。それとも、10年使う暗号を選び直すための時間なのでしょうか。


デジタル庁は2026年7月21日に閣議決定した重点計画で、次期マイナンバーカードの導入目標を2029年度中とした。2024年3月の次期個人番号カードタスクフォース最終とりまとめは2026年を視野に入れていたが、2025年6月の重点計画で2028年度中となり、今回さらに1年後ろ倒しされた。カードの電子証明書を扱う公的個人認証サービスシステムでは、J-LISが2025年10月に公告した次期カード対応の設計業務の入札で落札者が出ず、2026年1月27日に同名業務の随意契約が結ばれた。現行カードの電子証明書が使うRSA2048について、CRYPTRECの基準は2031年以降の新たな署名の生成等を認めていないが、CRYPTRECは2026年度にこの基準の改定を進める方針を示している。

東京新聞は10月3日、9月に就任した古川俊治デジタル相が、次期カードの導入が延びた理由として「業者がいなかった」と述べたと報じました。10月3日時点で確認できたデジタル庁の公表資料からは、この発言の原文も、「業者」が指す業務も確認できません。ただ、次期カードに関わる調達では、公表資料で経過をたどれるものがあります。

次期カードの延期は、暗号の世代交代という大きな流れの一場面です。ICカードの認証基盤を量子コンピューター時代の暗号へ移す実証や、マイナンバーカードの電子証明書を本人確認の中心に据える法改正は、innovaTopiaでも個別の記事として伝えてきました。ここでは公表資料をつなぎ直し、延期が何を意味するのかを読み解きます。

次期マイナンバーカードの導入目標はどう動いてきたか

時期 出来事 出典
2016年1月 現行カードの発行開始。電子証明書はRSA2048、有効期間5年 最終とりまとめ
2022年3月 CRYPTRECが設定基準を策定。112ビット強度(RSA2048など)による新たな署名の生成等は2031年以降認めない CRYPTREC
2024年3月 タスクフォース最終とりまとめ。2026年を「ひとつの視野」に、極力早期の導入を目指す デジタル庁
2025年6月 重点計画で導入目標を2028年度中に 重点計画
2025年11月 政府機関等のPQC移行を原則2035年とする中間取りまとめ 関係府省庁連絡会議
2025年11月28日 J-LISの次期カード対応JPKIシステム設計業務を開札、落札者なし(12月10日公告) J-LIS
2026年1月27日 同名の設計業務で随意契約 J-LIS 契約実績
2026年3月 CRYPTRECが暗号リストにPQCリストを新設。設定基準を2026年度に改定する方針 CRYPTREC
2026年7月21日 重点計画で導入目標を2029年度中に デジタル庁
2026年10月3日 古川デジタル相の発言を報道 東京新聞

延期の背景にある「関連システム」の重さ

重点計画は2029年度中という目標を掲げる一文で、カードの発行・利用に関わる多くの関連システムで対応が必要である点を十分に踏まえるとしています。カード1枚を作り替える話ではありません。カードの発行、電子証明書の発行・失効、それを読み取る仕組みまで、複数のシステムを整合を取りながら改修する話だということです。

その中心にあるのが、J-LIS(地方公共団体情報システム機構)が運用する公的個人認証サービス(JPKI)のシステムです。J-LISは2025年10月1日、「次期個人番号カード対応に伴うシステム(公的個人認証サービスシステム)の設計に係る業務」の一般競争入札を公告しました。11月28日に開札した結果、落札者は「なし」でした。公告は応札した事業者の数を示していません。応札がなかったのか、応札はあったが落札に至らなかったのかは、公表資料からは分かりません。

その後、J-LISの契約実績には、同名の設計業務について2026年1月27日に随意契約を結んだことが掲載されています。相手方はNTTドコモビジネス、NTTデータ、日立製作所で、契約額は49億149万円です。随意契約の理由は、公募を行った結果、示した要件を満たす者が1者しかないことが明らかになった場合の区分とされています。

最終とりまとめは、この刷新を当初から重い工程として扱っていました。次期カードの仕様を取り込むには多くの関連システムの改修が必要になります。とりまとめは、改修内容とスケジュールの整合を取ること、そしてカード管理システムとJPKIシステムをより効率的な形へ刷新することを求めています。

さらに、カード自体の安全性認証にも時間がかかります。マイナンバーカードはISO/IEC 15408(CC認証)の取得が必須とされ、最終とりまとめは、仕様確定から認証取得の完了まで1年半〜2年程度を見込むべきだとしています。JPKIシステムの設計とカード自体の認証は別の作業ですが、どちらも次期カードを世に出すまでの長い工程の一部です。入札の不成立が導入目標の変更にどの程度影響したのかは、公表資料からは確認できません。

「2031年問題」は、いま改定作業中の基準

延期と並んで語られるのが、現行カードの暗号の期限です。

現行カードの電子証明書はRSA2048という公開鍵暗号を使っています。CRYPTREC(デジタル庁・総務省・経済産業省とNICT・IPAによる暗号技術の評価プロジェクト)の「暗号強度要件(アルゴリズム及び鍵長選択)に関する設定基準」は、RSA2048を含む112ビット強度の暗号による新たな署名の生成などを、2031年以降は認めていません。一方、それ以前に保護されたデータの署名検証などについては、追加の技術的・運用的な対策を条件に、2040年まで許容する区分を設けています。最終とりまとめは、この基準を「2031年1月1日以降利用不可」と要約しています。

ただし、この期限を動かせない崖として読むのは正確ではありません。最終とりまとめ自身が、このスケジュールで次期カードへの移行を終えるのは困難だと認めていました。そのうえで、CRYPTRECが基準を少なくとも5年ごとに見直すこと、次の見直しが2026〜2027年頃と見込まれることを挙げ、状況によっては利用延長を相談する必要があると書いています。ただし、期限の延長が決まったわけではありません。

その見直しは、実際に動き始めています。CRYPTRECの暗号技術検討会は2025年度報告書で、2026年度に設定基準の改定を進める方針を示しました。改定は、耐量子計算機暗号(PQC)の取扱いを含めた形で行うとしています。

基準の改定内容は、現行カードの暗号をいつまで許容するかという移行方針を判断する重要な材料になります。実際の運用は、カードの有効期限や次期カードの導入時期、関連サービスの対応とあわせて決まっていきます。最終とりまとめは、次期カードの導入後は電子証明書の更新時に次期カードへの切り替えを勧めるとしています。具体策は、RSA2048の利用がどこまで許容されるかを判断したうえで検討する方針です。

次期カードの暗号は「耐量子」ではない

最終とりまとめは、次期カードで電子証明書の有効期間を5年からカード本体と同じ10年に延ばすとしています(18歳未満は5年のまま)。その前提として、暗号をECDSA 384とSHA-384(192ビット強度)に切り替える方針です。更新申請を有効期限の1年前から可能にし、有効期限を誕生日の1か月後に改める案と組み合わせると、最長で11年1か月になります。2026年の重点計画は、カードに用いる技術の詳細を引き続き検討するとしています。

ここで押さえておきたいのは、ECDSAは楕円曲線を用いる電子署名方式であり、耐量子計算機暗号ではないという点です。十分な性能の量子コンピューターが現れれば、RSAと同じく、秘密鍵を復元されて署名を偽造されるおそれがあります。

一方、政府は政府機関等の情報システムを、原則として2035年を目途にPQCへ移行する方針です。2029年度に発行される18歳以上向けの次期カードを10年間使い続ければ、その有効期間は2035年をまたぎます。この目標は政府機関等の情報システムを対象としたもので、国民が持つカードに同じ形で当てはまるかは示されていません。

2035年という目標が示されたのは2025年ですが、2024年の最終とりまとめも、長い有効期間と将来の暗号移行の関係に触れていました。電子証明書の有効期間を10年にすると、認証局の自己署名証明書は2050年まで有効になり得ます。とりまとめはそのうえで、将来的なPQCの採用を否定するものではなく、2050年より前に暗号方式が危殆化する見込みが生じれば、自己署名証明書の20年の有効期間を待たずに新たな方式への移行を検討すると書いています。

PQCの導入には、技術面の一般的な課題もあります。CRYPTRECが2026年3月に新設したPQCリストに公開鍵暗号として載ったのは、鍵共有用のML-KEMです(リストにはAESなどの共通鍵暗号やハッシュ関数も載っています)。電子証明書に使う署名方式のML-DSAとSLH-DSAは、米国NISTで標準化済みですが、CRYPTRECでは2026年度に安全性・実装性能の評価を行う計画です。またCRYPTRECは、ML-KEMについて従来方式より鍵や暗号文のサイズが大きく、メモリ制約の厳しいデバイスでは実装上の課題が生じ得ると評価しています。最終とりまとめも、ICチップのメモリ容量を増やすのは難しいと見ています。ただし、こうした評価が次期カードの方式選定の直接の理由として示されたわけではありません。

ICカードの認証局を止めずにPQCへ移す技術は、国内でも実証が進んでいます。TOPPANホールディングス、NICT、ISARAの3者は2026年4月9日、ICカードシステムに「第2ルート証明書」を適用し、既存システムを停止せずに段階的に移行できることを試験環境で実証したと発表しました。実証は2025年10月から2026年3月にかけて行われています。18歳以上向けの次期カードでは、条件によって電子証明書の有効期間が最長11年1か月になります。こうした移行の道筋をあらかじめ設計に組み込めるかどうかが、延期で得た時間の使い道になります。

待つあいだに、現行カードへの依存は深まる

次期カードを待つ間も、現行カードの電子証明書の出番は増えていきます。

犯罪収益移転防止法の施行規則改正により、2027年4月1日から、金融機関などでの非対面の本人確認は公的個人認証(JPKI)に原則一本化されます。対面でもICチップを読み取る方法が原則になります。DNPも、この改正を見据えた本人確認アプリの2026年8月提供開始を発表していました。

スマートフォンへの搭載も広がっています。デジタル庁は、Android端末に電子証明書に加えて氏名や生年月日などの基本4情報等を搭載する「Androidのマイナンバーカード」を、10月20日に開始する予定だと発表しています。

次期カードへの切り替えは、カードの持ち主だけの話ではありません。最終とりまとめは、新旧の暗号をカードに両方載せるのではなく、読み取る側の端末ソフトウェアで新旧両方を扱う方針を示しています。健康保険証としての利用やコンビニ交付は、ソフトウェアの更新で対応できることを確認したとしています。そのうえで、新暗号に対応したライブラリの提供など、利用する事業者を支援する方策を検討するとしています。JPKIを本人確認に組み込む事業者が増えるほど、この切り替えの段取りは社会全体の作業になります。

これから確かめたいこと

延期の全体像を見極めるには、今後の公表を待つ必要がある点がいくつかあります。

設計の進捗と日程への影響。入札で落札者が出なかった設計業務は、2026年1月27日に随意契約が結ばれています。設計がどこまで進み、導入日程にどう影響しているのかは、2029年度という新たな目標の確度を測る手がかりになります。

CRYPTRECの設定基準の改定内容。112ビット強度の暗号の扱いがどう改められるかは、現行カードの電子証明書をいつまで許容するかを判断する重要な材料になります。

PQC移行ロードマップとの関係。政府は2026年度中にPQC移行の工程表を策定するとしています。ECDSAを採用する次期カードが、2035年という目標の中でどう位置づけられるのかは、その工程表で示されるべき論点です。

政府認証基盤については、官職認証局とブリッジ認証局を2028年度中に新しい暗号アルゴリズムへ移行し、PQCへの移行スケジュールも早期に策定するとしています。国民一人ひとりが持つ認証基盤であるマイナンバーカードについても、同じ見通しが示されることが期待されます。

延期は後退に見えます。しかし同時に、量子コンピューター時代の暗号へ社会全体が移る入口に立ち、10年使うカードの暗号をどう選ぶかを考え直す時間でもあります。その時間で、次期カードを2030年代の暗号の世代交代まで見通した設計にできるかが問われています。

【関連記事】

TOPPANホールディングス×NICT×ISARA、耐量子暗号へのシームレス移行に成功—2030年社会実装へ
ICカードシステムで認証局を止めずにPQCへ段階的に移す実証を報じた記事。次期カードの将来の暗号移行を考える手がかりになる。

DNP「本人確認アプリ」2026年8月提供開始—犯収法改正が変えるeKYCの常識
2027年4月の犯収法施行規則改正で公的個人認証(JPKI)への依存が強まる流れを、本人確認アプリの側から報じた記事である。

【編集部後記】

CRYPTRECの暗号リストに2026年3月、耐量子計算機暗号の表が加わりました。鍵共有の欄にはML-KEMが並ぶ一方、署名の欄は「-」のままです。

マイナンバーカードの電子証明書が担うのは、まさにその署名です。10年使うカードの暗号を選ぶ時点で、国の耐量子暗号の表では署名の欄が空いている。この空欄が埋まるのは、次期カードの発行より前でしょうか、後でしょうか。2029年度という日付は、その順番も問うているように見えます。


【用語解説】

公的個人認証サービス(JPKI)
マイナンバーカードのICチップに格納した電子証明書を使い、オンラインで本人確認や電子署名を行う国の仕組み。J-LISが運営する。

電子証明書
公開鍵とその持ち主を結びつけ、認証局が署名して正しさを保証するデータ。マイナンバーカードには署名用と利用者証明用の2種類が入る。

RSA2048
鍵の長さが2048ビットのRSA方式による公開鍵暗号。現行のマイナンバーカードの電子証明書に使われている。

112ビット強度
暗号を破るのに必要な計算量を、鍵の総当たりに換算して表したセキュリティ強度の一つ。RSA2048はこの区分に当たる。

ECDSA
楕円曲線を用いる電子署名方式。同じ強度ならRSAより鍵を短くできる。次期カードではECDSA 384の採用が示されている。

SHA-384
入力データから384ビットの要約値を作るハッシュ関数。電子署名で、署名対象のデータを固定長に縮める工程に使う。

耐量子計算機暗号(PQC)
十分な性能の量子コンピューターでも解読が難しいとされる暗号の総称。政府は政府機関等の情報システムを、原則2035年を目途にPQCへ移行する方針である。

ML-KEM
米国NISTが2024年にFIPS 203として標準化した、PQCの鍵共有方式。格子問題の難しさを安全性の根拠とする。

ML-DSA/SLH-DSA
NISTがそれぞれFIPS 204、FIPS 205として標準化したPQCの電子署名方式。ML-DSAは格子問題、SLH-DSAはハッシュ関数を安全性の根拠とする。

自己署名証明書
認証局が自らの鍵で自らに署名した電子証明書。証明書の連鎖の頂点に置かれ、信頼の起点(ルート)になる。

第2ルート証明書
現行暗号とPQCの両方で署名したルート証明書。既存の証明書チェーンと互換性を保ったまま、PQCへ段階的に移行するために使う。

CC認証(ISO/IEC 15408)
ICカードなどのIT製品のセキュリティ機能を、国際基準に基づいて第三者が評価・認証する制度。

一般競争入札/随意契約
一般競争入札は、参加資格を満たす事業者を広く募って契約先を決める方式。随意契約は、法令や規程に定める理由がある場合に、競争によらず相手方を選んで契約する方式である。

犯罪収益移転防止法
マネー・ローンダリングを防ぐため、金融機関などに取引時の本人確認を義務づける法律。施行規則の改正により、2027年4月1日から本人確認の方法が見直される。

【参考リンク】

デジタル社会の実現に向けた重点計画|デジタル庁(外部)
デジタル庁が2026年7月21日に閣議決定された重点計画を掲載するページ。次期カードの令和11年度中導入やPQC移行の方針を含む。

次期個人番号カードタスクフォース 最終とりまとめ|デジタル庁(外部)
次期カードの券面、暗号方式、有効期間、導入時期などを整理した有識者会議の報告書。2031年問題への対応方針もあわせて記す。

「次期個人番号カード対応に伴うシステム(公的個人認証サービスシステム)の設計に係る業務」に係る入札結果公告|J-LIS(外部)
次期カード対応の公的個人認証サービスシステム設計業務について、2025年11月28日の開札で落札者なしと公告したJ-LISの文書。

法令等資料(契約実績)|J-LIS(外部)
J-LISの契約実績の一覧ページ。令和7年度分の資料に、同名の設計業務の2026年1月27日付随意契約が掲載されている。

暗号技術検討会 2025年度報告書|CRYPTREC(外部)
政府が使う暗号を評価するCRYPTRECの2025年度報告書。PQCリスト新設の経緯と、2026年度の設定基準改定方針を記す。

暗号強度要件(アルゴリズム及び鍵長選択)に関する設定基準|CRYPTREC(外部)
暗号の運用期間に応じた強度の選び方を定めたCRYPTRECの基準。112ビット強度の扱いを新規生成と既存データ処理で分ける。

CRYPTREC暗号リスト|CRYPTREC(外部)
政府調達で参照すべき暗号の一覧。2026年3月30日の更新でPQCリストを新設し、公開鍵暗号の鍵共有にML-KEMを掲載した。

2026年10月20日から「Androidのマイナンバーカード」を開始予定です|デジタル庁(外部)
デジタル庁が2026年10月20日の開始予定を告知したページ。Android端末に電子証明書と基本4情報等を搭載するサービスである。

TOPPANホールディングス・NICT・ISARA、認証局における耐量子計算機暗号へのシームレスな移行技術を実証|NICT(外部)
TOPPANホールディングス、NICT、ISARAが、ICカードシステムで認証局のPQC移行を試験環境で実証したと発表した文書。

「次期マイナカード」導入延期の理由は「業者がいなかった」と古川俊治デジタル相|東京新聞(外部)
古川俊治デジタル相が次期カードの導入延期の理由を語ったと報じた記事。本記事が入口とした報道で、本文は会員限定となっている。

【参考記事】

政府、次期マイナンバーカードを2029年度に導入へ デザイン刷新、券面の記載情報も変更|ITmedia NEWS(外部)
2026年の重点計画で導入目標が2029年度中とされたことと、券面の変更点、取得義務化をめぐる当時の大臣の説明を伝えている。

「Androidのマイナンバーカード」10月20日開始|Impress Watch(外部)
8月末時点のカード保有枚数1億452万5,120枚、保有率84.3%と、iPhoneでの利用者数約850万人を伝えている。

古川デジタル相「AI法改正検討」 情報提供ない開発企業に懸念|日本経済新聞(外部)
古川俊治デジタル相が10月2日に日本経済新聞などのインタビューに応じ、AI推進法の改正検討などについて語ったことを伝えている。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事