サイバー対処能力強化法の本則施行 士業事務所が顧問先対応で押さえる7つの判断軸

サイバー対処能力強化法の本則施行を、条文と内閣官房・国家サイバー統括室の資料で確認。士業事務所が顧問先対応と自所の情報管理で押さえる7つの判断軸と、守秘義務の論点を解説します。

サイバー対処能力強化法の本則施行 士業事務所が顧問先対応で押さえる7つの判断軸

サイバー対処能力強化法とは、重要な電子計算機への攻撃被害を防ぐ法律のことです。

2026年10月1日は、サイバー対処能力強化法の本則が施行される日として、施行令案の概要に記載されています(出典:パブリックコメント 重要電子計算機に対する不正な行為による被害の防止に関する法律施行令案(概要))。本記事では、この法律が定める届出と報告の仕組みを一次情報で確認し、士業事務所が顧問先への対応と自所の情報管理で押さえる判断軸を、7つに整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は内閣官房や国家サイバー統括室の公表資料で確認しています。

法律の名前と、確認できる施行の枠組み

まず、法律の名前を整理します。通称のサイバー対処能力強化法は、e-Gov法令検索では、重要電子計算機に対する不正な行為による被害の防止に関する法律(令和7年法律第42号)として掲載されています(出典:e-Gov法令検索 重要電子計算機に対する不正な行為による被害の防止に関する法律)。内閣官房の説明資料によると、この法律と、関係法律を整備する整備法(令和7年法律第43号)は、令和7年5月23日に公布されました(出典:内閣官房 説明資料)。

施行の枠組みは、段階的です。同じ説明資料には、基本規定は公布の日から起算して1年6月を超えない範囲内で政令で定める日、サイバー通信情報監理委員会の設置はそれより早い日、通信情報の利用に関する規定は、一部を除き2年6月を超えない範囲内で政令で定める日、と記載されています(出典:同説明資料)。施行令案の概要には、法の施行の日を令和8年10月1日とする記載があります(出典:パブリックコメント 施行令案(概要))。ただし、これは施行令案の段階の資料です。確定した政令の内容は、公布された政令の原文で確認する運用になります(要確認)。

この法律は、最初から士業事務所に直接の義務を課す法律ではありません。届出と報告の義務の主体は、特別社会基盤事業者です。条文の見出しを見ると、第4条が特定重要電子計算機の届出、第5条が特定侵害事象等の報告です(出典:e-Gov法令検索 重要電子計算機に対する不正な行為による被害の防止に関する法律)。

では、士業事務所にとって、なぜこの法律が関係するのでしょうか。顧問先に、重要インフラの事業者や、そのサプライチェーンに連なる企業がある場合があるからです。また、事務所自身が、顧問先の機密情報や個人データを扱う事業者として、情報セキュリティの水準を問われる場面が増える可能性があります。ここから先は、資料の記載を材料にした、運用上の論点として読んでください。

届出と報告の中身 条文で確認できる範囲

条文の内容を確認します。重要電子計算機に対する不正な行為による被害の防止に関する法律第4条は、見出しが特定重要電子計算機の届出で、特別社会基盤事業者が特定重要電子計算機を導入したときに、製品名及び製造者名その他の主務省令で定める事項を、所管の大臣に届け出ることを定めています。所管の大臣は、届出を受けたら速やかに、内閣総理大臣に通知するものとされています。

同法第5条は、見出しが特定侵害事象等の報告で、特別社会基盤事業者が、特定重要電子計算機に係る特定侵害事象、または、その原因となり得る事象として主務省令で定めるものの発生を認知したときに、主務省令で定めるところにより、所管の大臣と内閣総理大臣に報告することを定めています。報告の期限や様式は、条文の本体ではなく、主務省令で定められる仕組みです。

内閣官房の説明資料には、報告義務の違反に対する罰則として、200万円以下の罰金が記載されています。また、報告に関する資料提出の求めに応じなかった場合の罰則として、30万円以下の罰金が記載されています(出典:内閣官房 説明資料)。報告の期限について、この説明資料には具体的な記載が確認できません(要確認)。報道や解説記事には、速報と詳報の二段階とする説明もありますが、本記事では、一次情報で確認できた範囲だけを事実として扱います。

国家サイバー統括室の官民連携の資料には、情報共有及び対策に関する協議会を設置し、基幹インフラ事業者や、電子計算機等のベンダー等を構成員に加える方針が記載されています(出典:国家サイバー統括室 官民連携強化のための意見交換会資料)。対象となる事業者の範囲は、原則として、重要インフラ防護の範囲に含めるという考え方が示されています(出典:同資料)。

士業事務所が押さえる7つの判断軸

ここからは、顧問先の対応と、自所の情報管理の両面での、運用例です。数名から十数名規模の事務所で、複数の業種の顧問先を持つ場合を想定します。

判断軸1は、顧問先に、特別社会基盤事業者にあたる会社や、その取引先があるかの把握です。対象かどうかの判断は、法令と所管省庁の資料に基づく必要があり、事務所が断定する事項ではありません。顧問先から相談を受けたときに、所管省庁の窓口と、国家サイバー統括室の資料を案内できる状態にしておく運用があります。

判断軸2は、顧問先との契約や取引の条件の変化です。顧問先が、取引先に対して、セキュリティ水準や報告の体制を求めてくる場合があります。事務所が、顧問先の業務を受託する立場として、どのような確認を求められうるかを、事前に整理しておきます。

判断軸3は、事務所のインシデント発生時の連絡体制です。事務所自身が被害を受けた場合の、所内の連絡先、顧問先への連絡の順序、公的機関への相談先を、文書にしておきます。個人情報の漏えい報告との関係は、個人情報の漏えい報告 2026年10月の測定と社労士の7手順でも整理しています。

判断軸4は、使っているクラウドサービスと生成AIの棚卸しです。事務所が、顧問先の資料を扱うサービスの一覧を作ります。サービスごとに、データの保管場所、アクセス権、ログの有無を確認します。

判断軸5は、ベンダーの脆弱性対応の確認です。説明資料には、基幹インフラ事業者が使う特定重要電子計算機に関連する脆弱性について、所管の大臣がベンダーに対応を求める仕組みが記載されています(出典:国家サイバー統括室 官民連携強化のための意見交換会資料)。事務所が使うツールの提供会社が、脆弱性の情報をどう公表しているかも、選定の観点になります。

判断軸6は、顧問先への情報提供の範囲です。法改正の概要を顧問先に案内する場合、事務所が行う説明が、法律相談や個別の当てはめにならないよう、範囲を決めておきます。公表資料の紹介にとどめ、個別の判断は、有資格者や所管省庁の確認が前提という整理です。

判断軸7は、制度の続報の追跡です。通信情報の利用に関する規定は、段階的に施行される枠組みのため、今後も政令や省令の公表が続きます。所管省庁や国家サイバー統括室の公表を、月に1回など、定期的に見る担当者を決めておきます。金融機関向けの制度の動きは、金融庁の基幹インフラ関連府令改正案の公表でも取り上げました。

判断軸の整理に、生成AIを使うこともできます。次のプロンプトは、公表資料の文章を、顧問先向けの確認事項に直す例です。架空の設定で、実在の顧問先の情報は入力しません。

あなたは士業事務所の顧問先対応の補助です。
下に貼り付けた公表資料(Aとします)を読み、顧問先に確認を促す事項を、次の観点で5つ以内に整理してください。

- 資料に書かれている事実
- 顧問先の事業に関係するかを確認する観点
- 所管省庁や有資格者に確認が必要な事項

資料に書かれていないことは補わず、「資料からは確認できない」と書いてください。
法律の当てはめや、違反の有無の判断はしないでください。

【A】
(ここに公表資料の文章を貼り付ける)

次のプロンプトは、事務所のインシデント連絡体制の下書きを作る例です。

あなたは士業事務所の情報管理の補助です。
架空の事務所「丙事務所」が、自所でセキュリティ事故を認知したときの連絡体制の下書きを作ります。
次の項目ごとに、決めるべき内容の見出しと、確認事項を整理してください。

- 所内の連絡先と役割
- 顧問先への連絡の順序
- 公的機関への相談先
- 記録の残し方

具体的な電話番号や氏名は入れず、空欄にしてください。
法令上の義務の有無は断定せず、「要確認」と書いてください。

どちらのプロンプトも、出力は下書きです。最終判断は、有資格者が行います。

顧問先の情報を守る前に決める3つのこと 守秘義務と規程

士業事務所にとって、サイバー攻撃は、守秘義務の問題と直結します。ここでは、条文とサービスの扱いを確認し、決めておく3つの事項を示します。

1つ目は、守秘義務の根拠の確認です。税理士法第38条は、税理士が、正当な理由がなくて、税理士業務に関して知り得た秘密を他に洩らし、又は窃用してはならないと定めています。行政書士法第12条や社会保険労務士法第21条にも、秘密を守る義務の規定があります。サイバー攻撃による情報の流出が、これらの条文との関係でどう整理されるかは、事案ごとの事実関係で変わる論点です。個別の当てはめは、有資格者の判断、必要に応じて所属団体への確認が前提です。

2つ目は、個人データの安全管理です。個人情報保護法第23条は、見出しが安全管理措置で、個人情報取扱事業者が、取り扱う個人データの漏えい、滅失又は毀損の防止その他の安全管理のために、必要かつ適切な措置を講じることを定めています。サイバー対処能力強化法とは別の法律ですが、事務所が、顧問先の個人データを扱う場面では、こちらの整理も論点になります。

3つ目は、生成AIの利用と情報の流れの整理です。生成AIに顧問先の資料を入力する運用は、データの保管場所とアクセス権の確認が前提になります。入力してよい情報の区分、利用を認めるツールの一覧、ログの保存方法を、規程にしておく運用があります。生成AIの法人プランの比較は、生成AIの法人プランと学習利用の比較でも整理しています。

事務所の規程に落とすなら、運用例として、情報資産の一覧、アクセス権の見直しの頻度、多要素認証の方針、端末の管理、インシデント時の連絡体制、所員への研修の頻度を書く方法があります。顧問先への説明は、業務の開始時に、情報管理の方針を文書で伝えておく運用があります。

失敗例と回避策

資料の論点から想定される失敗を、架空のシナリオで示します。

1つ目は、制度の対象かどうかを事務所が断定してしまう失敗です。顧問先から、うちの会社は対象ですかと尋ねられ、事務所が、対象です、あるいは対象外です、と答えてしまう想定です。対象の範囲は、法令と所管省庁の資料で確認する必要があり、条文の読み方次第で判断が分かれる場合もあります。回避策は、公表資料を案内し、判断は所管省庁や有資格者に確認してもらう、という運用に整理しておくことです。

2つ目は、事務所自身の連絡体制がないまま、事故が起きる失敗です。所員が、不審なメールの添付を開き、端末が感染した場合に、誰に連絡すればよいかが決まっていない想定です。回避策は、連絡体制を文書にし、年に1回など、訓練の機会を持つことです。

3つ目は、制度の続報を追わずに、古い情報で顧問先に説明する失敗です。施行令案の段階の資料を、確定した内容として説明してしまう想定です。回避策は、説明の際に、資料の日付と、案か確定かの区別を明記することです。

費用・工数・体制の目安

費用は、導入するセキュリティ対策の内容で大きく変わるため、本記事では金額を示しません。必要な対策は、事務所の規模や、扱う情報の種類で変わります。公的機関の情報や、ベンダーの公式の料金ページで確認してください(要確認)。

工数の面では、情報資産の棚卸しと、連絡体制の文書化に、担当者が数日、所長の確認が数時間という規模感を、運用例として想定できます(自所での実測が前提で、数字は要確認です)。体制は、所長が最終責任者となり、情報管理の担当者が、棚卸しと記録を担う分担が一例です。小規模な事務所では、外部の専門家に、点検を依頼する選択肢もあります。

今後の展望と独自考察

この法律は、通信情報の利用を含む、段階的な施行の枠組みです。今後は、政令や省令、運用の指針が、順次公表されていきます。論点になるのは、基幹インフラ事業者の対応が、サプライチェーンを通じて、取引先や顧問先に波及するかどうかです。

事務所にとっては、直接の義務ではなくても、顧問先からセキュリティの確認を求められる場面が増えることが、論点になります。ただし、これは資料に書かれた事実ではなく、本記事の考察です。実際に確認を求められるかは、顧問先の業種と、契約の内容で変わります。

生成AIの利用が広がるなかで、事務所が扱うデータの流れが複雑になる点も、論点です。利用しているサービスの一覧と、データの流れを説明できる状態にしておくことが、制度の動きに対しても、顧問先への説明に対しても、役に立つと考えられます。

よくある質問

サイバー対処能力強化法は、士業事務所に直接適用されますか。

条文の義務の主体は、特別社会基盤事業者です。第4条の届出と第5条の報告は、特別社会基盤事業者を対象にしています(出典:e-Gov法令検索)。個別の事務所が対象かどうかは、法令と所管省庁の資料で確認する運用になります(要確認)。

施行はいつですか。

施行令案の概要には、法の施行の日を令和8年10月1日とする記載があります(出典:パブリックコメント 施行令案(概要))。ただし、これは案の段階の資料のため、確定した政令の原文で確認する運用になります(要確認)。

インシデントの報告期限は、何日以内ですか。

内閣官房の説明資料には、報告期限の具体的な記載が確認できません。条文は、主務省令で定めるところにより報告すると定めています。期限は、主務省令の原文で確認してください(要確認)。

顧問先に、対象かどうかを伝えてもよいですか。

対象かどうかの判断は、事務所が断定する事項ではありません。所管省庁の公表資料を案内し、個別の判断は、所管省庁や有資格者に確認してもらう運用があります。

事務所が、まず取り組むことは何ですか。

優先順位は、事務所の状況で変わります。運用例としては、使っているクラウドサービスと生成AIの棚卸し、事故時の連絡体制の文書化、アクセス権の見直しの3つがあります。

通信情報の利用に関する規定は、事務所に影響しますか。

内閣官房の説明資料では、通信情報の利用に関する規定は、一部を除き、公布から2年6月を超えない範囲内で政令で定める日に施行される枠組みとされています(出典:内閣官房 説明資料)。事務所への影響は、本記事では確認できていません(要確認)。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。