金融庁は2026年9月28日、金融機関向け個人情報保護Q&Aを改正しました。
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。行政の見解は金融庁の公表資料で確認しています。金融庁は2026年9月28日、「金融機関における個人情報保護に関するQ&A」の改正を公表しました。サイバー攻撃を受けた際の報告手続きを定める関係省庁申合せが改正されたことに伴う対応で、2026年10月1日から新しい報告様式が使えるようになります。金融機関を顧問先に持つ公認会計士や弁護士の事務所にとっては、顧問先の個人情報保護体制を点検する際の参照点になりそうです。
何が起きたか サイバー攻撃報告様式に新様式を追加
金融庁の公表によると、関係省庁申合せ「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」(令和7年5月28日策定)が2026年9月15日に改正されました。これを受け、「金融機関における個人情報保護に関するQ&A」も改正され、従来のDDoS攻撃事案用の別紙様式1、ランサムウェア事案用の別紙様式2に加え、新たに「その他サイバー攻撃等事案共通様式」(別紙様式3)が整備されています。あわせてQ&A本文の一部も更新され、ランサムウェア事案の報告に別添様式2を使えることを明記した問答や、新様式の使い方に関する問答が追加されました。新様式は金融庁が公表した改正文書で確認できます。新しい様式は2026年10月1日から報告に使用できます。
公認会計士・弁護士事務所にとっての論点
このQ&Aは、銀行、信用金庫、保険会社、証券会社、貸金業者、信託会社、資金移動業者、暗号資産交換業者など幅広い金融機関を対象にしています。金融機関の会計監査を担当する公認会計士事務所や、個人情報保護法対応・サイバーインシデント対応の法律顧問を務める弁護士事務所にとっては、顧問先がどの様式で報告することになるかを把握しておく実務上の意味があります。個人情報保護法と業法の双方に該当する事案では、一つの報告書で両方に対応できる整理になっており、官民連携基盤を利用できる金融機関はそちらを使う運用です。金融機関を顧問先に持たない士業事務所でも、自らの事務所が個人情報の漏えい等に見舞われた場合の報告フローを整えるうえで、様式が事案の種類ごとに使い分けられている点は参考になります。
今後の展望・初動アクション
10月1日の適用開始に向けて、金融機関側では社内の報告手順書を新様式に合わせて更新する動きが見込まれます。公認会計士事務所では、監査先の金融機関がインシデント対応体制をどう見直したかを次回の監査計画に反映させる、という対応を採るところもありそうです。弁護士事務所では、顧問先の金融機関からサイバー攻撃対応の相談を受けた際に、どの様式が該当するかを整理して案内する場面が増えると考えられます。士業事務所自身も、顧問先データを含む個人情報を扱う以上、自事務所のインシデント発生時の報告・通知フローを一度確認しておく段階だといえます。
まとめ
金融庁は2026年9月28日、サイバー攻撃の被害報告に使う様式を追加する形で金融機関向け個人情報保護Q&Aを改正しました。新様式は2026年10月1日から使用でき、対象は銀行から暗号資産交換業者まで幅広い金融機関です。金融機関を顧問先に持つ公認会計士・弁護士事務所は、報告フローの変更点を押さえておくとよさそうです。
参考文献
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: 金融庁
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。