まとめ
- 10月1日、電力、金融、医療など16分野を守る重要インフラ統一基準が動き出す。私たちの日常を支えるサイバー防衛が新しい段階へ入る。
- これは高市政権になって突然始まった政策ではない。安倍、菅、岸田、石破、高市の各政権をまたぎ、20年以上かけて積み上げられてきた国家基盤である。
- 目標は「絶対に侵入されない国」ではない。攻撃されても電気、決済、診療を止めず、速やかに復旧できる「止まらない国」をつくることである。
電気が来ない。銀行振込ができない。病院で電子カルテが開けない。鉄道の運行システムが止まる。こうした事態が大規模なサイバー攻撃によって起きれば、問題は一企業の「システム障害」では済まない。国民生活と経済活動そのものが揺らぐ。
その重要インフラの守り方が、2026年10月1日に大きな節目を迎える。
7月31日、政府のサイバーセキュリティ戦略本部は「重要インフラのサイバーセキュリティ対策のための統一基準」を決定した。対象は、情報通信、金融、航空、空港、鉄道、電力、ガス、行政サービス、医療、水道、物流、化学、クレジット、石油、港湾、郵便の16分野である。郵便が加わり、従来の15分野から16分野となる。統一基準と、国家サイバー統括室が9月11日に策定した安全基準等策定ガイドラインは、いずれも10月1日に施行される予定である。
政府が新たな統一基準を設けた理由は明確だ。これまでにも重要インフラを守る行動計画や各分野の安全基準は存在したが、政府機関の施策や事業者の取組を横断的に評価し、改善につなげる具体的な共通基準が十分ではなく、分野や事業者によって対策水準にばらつきがあった。統一基準は、その穴を埋めるものである。
同じ10月1日には、2025年に成立したサイバー対処能力強化法についても、官民連携とアクセス・無害化措置に関する制度が施行される。法律上の「特別社会基盤事業者」には、特定重要電子計算機の届出や一定の侵害事象の報告などが求められる。一方、通信情報の利用に関する制度は10月1日にすべて始まるわけではなく、政府の工程では2027年11月までの施行が想定されている。ここは区別しなければならない。
また、「重要インフラ統一基準」と「サイバー対処能力強化法」は同じ制度ではない。統一基準は、政府機関が実施する重要インフラ施策の共通の物差しを設け、各所管省庁や業界の安全基準へ反映させる仕組みである。16分野の全事業者に同一の法的義務を直接課すものではない。これに対し、サイバー対処能力強化法は、対象事業者の届出・報告、官民連携、通信情報の利用、アクセス・無害化措置などを法律によって定める制度である。
重要なのは制度名ではない。
我が国が「侵入されないこと」だけを目指す防御から、侵入される可能性を前提に、早く見つけ、被害を広げず、社会サービスを維持し、止まっても早く復旧する防御へ移ろうとしていることだ。
1️⃣安倍から高市へ――政権を超えて積み上げられたサイバー防衛
現在のサイバー防衛政策は、岸田、石破、高市の3政権だけを見ても全体像は分からない。その制度的な系譜はさらに前へ遡る。
政府のサイバー対策組織の源流は2000年の「情報セキュリティ対策推進室」、2005年の「情報セキュリティセンター」にある。そのうえで現在につながる大きな転換が起きたのが安倍政権期である。2013年の国家安全保障戦略は、すでに「サイバーセキュリティの強化」を国家安全保障上の戦略的課題の一つに掲げ、重要な社会システムをサイバー攻撃から防護し、官民連携を強化する方針を示していた。したがって、「岸田政権になって初めてサイバーセキュリティが国家安全保障の問題になった」と理解するのは正しくない。
| 政権をまたいで積み上げられてきた日本のサイバー政策 AI生成画像 |
安倍政権下では、2015年と2018年にサイバーセキュリティ戦略が閣議決定された。とりわけ2018年戦略は、今回の改革を理解するうえで重要である。そこでは重要インフラについて「任務保証」の考え方を明確にし、サイバー攻撃が発生しても重要インフラサービスを安全かつ持続的に提供できるよう、リスク評価、事業継続計画、緊急時対応を強化する方針を示した。この記事でいう「攻撃されても社会を止めない」という発想は、少なくともこの時期には政府戦略としてはっきり形になっている。
高市早苗氏も、首相になって初めてこの分野へ関わったわけではない。安倍政権期の2017年には自民党サイバーセキュリティ対策本部長に就いている。ただし、これは党の役職であり、政府の行政上の決定権限とは区別して見る必要がある。
菅政権でも流れは続いた。2021年9月1日にはデジタル庁が発足し、政府横断でデジタル化を進める体制が整った。デジタル庁の創設自体は重要インフラ防護制度ではないが、行政や社会のデジタル化が進むほど、システム停止やサイバー攻撃が国民生活へ及ぼす影響は大きくなる。デジタル化とサイバーセキュリティを別々に考えられない時代になったのである。
そして菅政権最終盤の2021年9月28日、新たなサイバーセキュリティ戦略が閣議決定された。「任務保証」の考え方は引き継がれ、経営層が自らの業務・サービスを安全かつ持続的に提供する責任を負うという考え方が一段と明確になった。クラウドについても、設計・開発段階からセキュリティを組み込むためのルール整備が打ち出され、その後の重要インフラ向けクラウドガイダンスにつながった。
岸田政権では、この流れをさらに踏み込ませた。2022年の国家安全保障戦略は、サイバー安全保障分野の対応能力を「欧米主要国と同等以上」に引き上げる目標を示し、重大なサイバー攻撃のおそれがある場合に被害を未然に排除し、発生時には拡大を防ぐための「能動的サイバー防御」を導入する方針を明記した。2013年戦略からの連続性の上に、国家がより能動的に対処する段階へ踏み込んだのである。
この岸田政権で、高市氏は2022年8月から経済安全保障担当相を務めた。高市氏の直接の所管には、経済安全保障推進法に基づく基幹インフラ制度があった。2023年7月の名古屋港のシステム障害を受けて、高市氏は港湾を基幹インフラ制度の対象事業へ追加することも含め検討すると表明した。同年8月には、医療機関がサイバー攻撃によって機能を失わないよう、医療分野についても追加を検討するよう事務方へ指示している。
ただし、能動的サイバー防御そのものは高市経済安全保障担当相の直接所管ではなかった。高市氏自身が2024年5月の国会で、「能動的サイバー防御につきましては、河野大臣の所管」と答弁している。岸田政権では、国家全体の能動的サイバー防御の制度設計と、高市氏が担当した経済安全保障推進法上の基幹インフラ防護が並行して進んでいた、と整理するのが正確である。
石破政権では、2022年国家安全保障戦略で示された方針の法制化が進んだ。2025年2月7日にサイバー対処能力強化法案と整備法案が閣議決定され、国会へ提出された。両法は5月16日に成立し、23日に公布された。さらに7月にはNISCが改組され、国家サイバー統括室が発足した。
高市政権では、その政策が実装段階へ入った。2025年12月23日には新たなサイバーセキュリティ戦略が閣議決定され、2026年7月31日にはサイバーセキュリティ戦略本部が重要インフラ統一基準などを決定した。高市首相は同日の会合で、官民連携の協議会やアクセス・無害化措置について10月1日の施行に向け準備を加速するよう関係閣僚へ指示している。
また、高市氏が2023年に検討を求めた医療分野についても、その後政策は進んだ。2026年6月10日に成立した経済安全保障推進法等の改正では、基幹インフラ制度の対象となり得る特定社会基盤事業に医療分野を追加する措置が盛り込まれた。これはサイバー対処能力強化法とは別制度であるが、重要な社会機能をサイバー攻撃や外部からの妨害から守るという政策上の連続性は明らかである。
こうして見れば、現在の改革を一つの政権や一人の政治家だけの政策と説明することはできない。
安倍政権期に国家安全保障とサイバー防衛を接続し、基本法、戦略本部、NISCという制度的な骨格が整った。菅政権ではデジタル化の加速とともに任務保証やクラウド時代への対応が進んだ。岸田政権では能動的サイバー防御を国家戦略として明示し、その政権内で高市経済安全保障担当相が基幹インフラ防護を進めた。石破政権で新制度が法制化され、高市政権で統一基準などの実装が本格化する。
政権が替わっても、国家に必要な制度は積み上げられてきたのである。
2️⃣電気・銀行・病院で、実際に何を守るのか
では、重要インフラ統一基準によって、現場には何が求められるのか。
まず押さえるべきは、統一基準が「全企業に同じ装置を導入せよ」と命じるものではないことだ。統一基準は、第2部で政府機関が実施する施策、第3部で各分野の省令やガイドラインなどの安全基準に盛り込むべき事項を定める。組織統治、識別、防御、検知、対応・復旧までを一体として扱い、所管省庁や業界団体が各分野の実情に応じて具体化する構造である。
ここで求められているのは、サイバーセキュリティを情報システム部門だけの仕事にしないことである。経営層が、どの業務やサービスを絶対に守るのか、どのシステムや機器が止まれば事業継続に重大な影響が出るのかを把握し、リスクとして管理する必要がある。さらに、資産管理、アクセス管理、脆弱性への対応、監視、インシデント対応、復旧、人材育成などを組み合わせる。サイバー攻撃を受けた後まで含めて防御を設計するという発想である。
| 重要インフラを24時間監視し、異常を早期検知する防衛の現場 AI生成画像 |
銀行も同じである。預金情報を盗まれなければよいという話ではない。振込、ATM、カード決済、インターネットバンキングなど、多数のシステムが連動している。一部で障害が発生しても金融サービス全体を止めない構成、不正なアクセスを早く検出する監視、障害発生後の復旧能力までが重要になる。
病院では、問題はさらに国民の生命へ直結する。電子カルテ、検査、画像、予約などのシステムが止まれば、診療そのものに支障が出る。患者情報の流出を防ぐだけでは不十分であり、システム停止時にも診療を続ける代替手段と復旧手順が必要になる。医療が重要インフラ16分野に含まれる理由も、情報を守るだけでなく、医療サービスそのものを継続させる必要があるからだ。
この考え方は、安倍政権期から政府戦略に組み込まれてきた「任務保証」の延長線上にある。安全対策を実施したという形式ではなく、電気を届ける、決済を動かす、診療を続けるという本来の任務を維持できるかが問われるのである。
重要なのは、10月1日に全国の設備が一夜で変わるわけではないという点だ。統一基準を受け、所管省庁や業界団体がそれぞれの安全基準を整え、各事業者の対策を評価し、改善する。この循環を続けることで、分野ごとの差を縮め、我が国全体の防御水準を引き上げていく。
地味な制度変更に見える。しかし、国民にとって重要なのは新しいセキュリティ製品を何台導入したかではない。
攻撃を受けたときにも、電気がつくか。決済できるか。診療を続けられるか。
そこが問われているのである。
3️⃣本当の弱点は「自社の外」にある
重要インフラ事業者が自社を厳重に守れば、それで十分という時代でもない。
電力、金融、医療のシステムは、機器メーカー、ソフトウェア会社、通信会社、クラウド事業者、システム保守会社など、多数の企業によって支えられている。自社の防御が強固でも、委託先や供給元に脆弱性があれば、そこが侵入口になり得る。
そのため重要インフラ政策では、サプライチェーン全体のリスク管理が重視される。重要なシステムがどの事業者や外部サービスに依存しているのかを把握し、委託先との責任分担を明確にし、必要に応じてその先の供給者までリスクを見る。安全基準の考え方でも、自組織とサプライチェーンの依存関係や供給者の対策状況を把握し、リスク評価と事業継続へつなげることが重視されている。
| 委託先やクラウドまで含めて守るサプライチェーンの防衛 AI生成画像 |
サイバー対処能力強化法では、特別社会基盤事業者からの報告などを通じて政府が情報を把握し、整理・分析したうえで、必要な情報を事業者側へ提供する仕組みが設けられている。法律には、内閣総理大臣による情報の整理・分析と、特別社会基盤事業者への情報提供が明記されている。
例えば、ある電力会社で新しい攻撃手法が発見されたとする。その情報がその会社だけにとどまれば、攻撃者は同じ方法を別の電力会社や通信会社、金融機関へ使えるかもしれない。政府が速やかに分析し、必要な範囲で関係事業者へ還元できれば、一社が受けた攻撃から得られた知見を、我が国全体の防御へ変えることができる。
これが官民連携の本来の意味である。企業から政府へ報告書を提出するだけではない。政府にも、民間単独では得にくい情報を集約し、分析し、実際の防御に使える形で返す能力が求められる。
一方で、制度運用を誤れば別の問題が起こる。報告制度を複雑にし過ぎれば、現場の担当者が書類作成に追われる。大量の情報を政府が集めても、分析能力が伴わなければ価値は生まれない。制度を作ったこと自体を成果としてはならない。
サイバー対処能力強化法には、アクセス・無害化措置という、従来より踏み込んだ国家の対処手段も盛り込まれた。ただし、それは警察や防衛省・自衛隊など、法律上の権限と統制の下で行われる仕組みであり、民間企業が勝手に攻撃者へ反撃する制度ではない。10月1日に施行されるのも、このアクセス・無害化措置と官民連携の部分であり、通信情報利用制度の全面的な運用は後段階となる。
制度の成果を測る物差しは、報告書の枚数でも会議の回数でもない。
一社で発見された攻撃を、次の一社への攻撃防止につなげられたか。攻撃を受けても、電気、金融、医療などのサービスを維持できたか。そこに制度の成否が表れる。
結論 政権を超えて積み上がった国家の基盤
我が国のサイバー防衛は、一人の首相、一つの政権によって突然作られたものではない。
2000年代から政府内の情報セキュリティ体制が整えられ、安倍政権期には2013年の国家安全保障戦略でサイバーセキュリティが安全保障上の重要課題として位置付けられた。2014年には国会の委員会発議によってサイバーセキュリティ基本法が成立し、2015年には戦略本部とNISCという制度的な骨格が整った。2018年戦略では「任務保証」が前面に出され、重要なサービスを攻撃時にも継続する考え方が明確になった。
菅政権ではデジタル庁が発足し、2021年戦略でデジタル社会における任務保証、クラウド、サプライチェーンへの対応が深められた。岸田政権では2022年国家安全保障戦略によって能動的サイバー防御と「欧米主要国と同等以上」という目標が示され、高市経済安全保障担当相は別の制度である経済安全保障推進法上の基幹インフラ防護を進めた。石破政権ではサイバー対処能力強化法が成立し、NISCは国家サイバー統括室へ改組された。高市政権では2025年末に新たなサイバーセキュリティ戦略が閣議決定され、2026年には重要インフラ統一基準などが具体的な実装段階へ入っている。
高市氏自身にも政策上の連続性がある。安倍政権期には党のサイバーセキュリティ対策本部長を務め、岸田政権では経済安全保障担当相として港湾や医療を含む基幹インフラ防護の検討に関わり、現在は首相として政府全体のサイバー政策を統括する立場にある。ただし、能動的サイバー防御の制度設計や石破政権下の法制化までを高市氏自身の主導とみなすのは正確ではない。政権をまたぐ政策の継承と、個々の政治家の所管・権限は分けて見る必要がある。
この政策史から見えてくるのは、政局とは別の時間軸で国家が動いているという事実である。安全保障、インフラ、エネルギー、医療、通信といった国家の基盤は、1回の選挙や1人の首相だけで完成するものではない。必要な制度をつくり、運用し、弱点を見つけ、改める。それを何代もの政権と行政組織、民間事業者が積み重ねていく。
それこそが、国益を守る国家基盤の形成である。
重要なシステムを把握する。脆弱性を減らす。異常を早く見つける。バックアップを確保する。攻撃されたら被害を封じ込め、サービスを継続し、迅速に復旧する。委託先やクラウドまで含めて弱点を管理し、一社で得た知見を我が国全体の防御へつなげる。
一つ一つは派手ではない。しかし、国民にとって、何事もなく電気がつき、銀行決済が動き、病院で診療を受けられることほど重要なものはない。
10月1日は制度の完成日ではない。
長年積み上げられてきた我が国のサイバー防衛が、「攻撃を防ぐこと」だけに重点を置く段階から、「攻撃を受けても国家と社会の機能を止めない」段階へ本当に進めるのか。その実力が問われ始める日なのである。
【関連記事】
国家情報局が動き始めた――日本の弱点は「情報不足」ではなく「情報を国家の判断に変える力」だった 2026年9月28日
国家情報局を単なる「日本版CIA」と捉えず、政府内の情報を集約・分析し、政策判断へつなぐ仕組みとして解説。本稿の官民情報共有ともつながる国家の情報基盤を考える記事。
変電所を「要塞化」するリトアニア 海洋国家・日本は生命線を守れるか 2026年9月26日
サイバー攻撃だけでなく、ドローン、破壊工作、物流遮断まで想定して重要インフラを守る欧州の動きを紹介。日本の電力・港湾・物流をどう守るかを考える本稿と直結する。
北朝鮮のサイバー攻撃グループは「採用手続」から入る――日本企業の内側に迫る新たな安全保障の危機 2026年9月23日
サイバー攻撃が企業の外からだけ来るとは限らない時代に、本人確認、アクセス権、委託先管理、官民情報共有がなぜ必要なのかを具体例から解説。
9.11から25年――アメリカが「テロとの戦争」で勝ったもの、失ったもの 2026年9月11日
危機が起きてから制度を整えることの重さを米国の経験から検証し、日本のサイバー対処能力強化法、重要インフラ防護、国家情報体制まで論じた記事。
サイバー戦は第四の戦場──G7広島から最新DDoS攻撃まで、日本を狙う地政学的脅威 2025年8月9日
国家や準国家主体によるサイバー攻撃が、金融、エネルギー、交通などの重要インフラを狙う現実を具体例から整理。本稿の制度改革が必要になった背景を理解できる。
0 件のコメント:
コメントを投稿