2026年7月1日に日本政府は政策・組織体制の転換点を迎えました。 首相官邸で第1回サイバーセキュリティ戦略本部が開催され、内閣官房に国家サイバー統括室(NCO)が新設、全閣僚参加の司令塔体制へ改組されました。同時期の政府公式発表は、脆弱性対応の即応化、サプライチェーン対策の制度化、PQC(耐量子計算機暗号)移行の検討開始を軸に展開しており、政府機関・重要インフラ・民間企業をまたぐ統一的なセキュリティ向上が重要施策として位置付けられています。
【政府機関・政策層】
1. 首相官邸レベルの体制改組と新戦略策定(7月1日)
石破総理大臣官邸での第1回サイバーセキュリティ戦略本部開催により、以下の決定がなされました:
- 国家サイバー統括室(NCO) の新設・内閣官房への配置
- サイバーセキュリティ戦略本部 の全閣僚参加体制への改組
- 年内を目途に新たなサイバーセキュリティ戦略 を取りまとめる方針
- 3つの重点方針:
- サイバー脅威の防止・抑止
- 社会全体のサイバーセキュリティ向上
- 人材育成・技術革新のエコシステム形成
背景: 2025年5月成立の「サイバー対処能力強化法」と改正サイバーセキュリティ基本法を基盤に、国家安全保障面での司令塔機能を強化する構図になっています。
2. デジタル行財政改革と組織再編(7月7日)
第14回デジタル行財政改革会議で『デジタル行財政改革取りまとめ2026』を決定
- デジタル庁の 司令塔機能強化 と事務局機能の統一(9月予定)
- 政府情報システムの 統括・監理機能強化
- サイバーセキュリティと人材育成を横断テーマとして位置付け
3. 政府機関向け統一基準の決定(7月1日)
『政府機関等のサイバーセキュリティ対策のための統一基準群』決定
内容:
- 政府機関・独立行政法人の情報セキュリティ水準の底上げ
- 統一的なベースライン提示
- 対策基準・監査手引書の整備
4. デジタル社会重点計画の閣議決定(7月21日)
サイバーセキュリティ関連の主要施策:
- 政府情報システムに係る サイバー攻撃への対策強化
- 医療機関・企業のサイバーセキュリティ強化
- 統括・監理機能の強化と横断的監視体制の整備
【産業・サプライチェーン層】
5. SCS評価制度の進展(経済産業省主導)
サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)
制度構築方針(2026年3月27日公表)の進捗:
- 企業の対策状況を可視化し、取引先への波及を防止
- ★3・★4・★5の成熟度設計
- IPA がスキームオーナーとして制度運営を担当
- 2026年度以降に評価基準・スキーム・取得ガイドを具体化予定(10月目途)
狙い: 約70%の中小企業侵害がその取引先へ波及(IPA FY2024調査)という現実を踏まえ、サプライチェーン全体の対策徹底を目指す
6. PQC(耐量子計算機暗号)移行検討の始動(6月30日~7月1日)
政府機関等のPQC利用に関する関係府省庁連絡会議 設置・第1回開催
内容:
- 内閣官房が中核で、政府全体の PQC 利用・移行を総合調整
- 暗号資産交換業・金融機関を含む広範な対象
- 量子耐性暗号への政府導入準備が具体化段階へ
【脆弱性対応・即応層】
7. Microsoft製品脆弱性対策(7月15日 IPA緊急情報)
『Microsoft 製品の脆弱性対策について(2026年7月)』
特に重要な脆弱性:
| CVE | 対象 | 内容 | 状態 |
| CVE-2026-56155 | Active Directory Federation Services | 特権昇格 | 悪用確認済み |
| CVE-2026-56164 | Microsoft SharePoint Server | 特権昇格(オンプレミス) | 悪用確認済み |
| CVE-2026-50522 | SharePoint on-premises | RCE | 悪用可能性高 |
IPA の推奨対応:
- 至急 Windows Update の適用
- 管理下組織でのパッチ優先展開
8. Oracle Critical Patch Update(7月)
規模:過去最大級
- 1,449件のセキュリティパッチ
- 1,434個の異なるCVE
- 334製品対象
- Database、Fusion Applications、WebLogicなど広範囲
9. WordPress セキュリティリリース(7月17日)
脆弱性:
- CVE-2026-60137:REST API 認証回避 RCE チェーン
- CVE-2026-63030(wp2shell):関連 SQL インジェクション
- 影響:WordPress 7.0.2、6.9.5、6.8 の対応が必要
対応: IPA は 2026年7月22日付で警告を公開
【個人情報・被害統計】
10. 個人情報漏えい報告の継続的増加(7月7日 デジタル庁発表)
- 2026年上半期の漏えい等報告件数:17,139件
- 前年(2025年):19,056件(高い水準が継続)
- 政府メッセージの転換点: 防御と同等に、運用・監視・被害検知の強化が重要施策として位置付けられ始めた
【警察庁・犯罪対応層】
11. 家庭用IoT機器悪用対策の推進(7月21日)
『官民一体となった家庭用IoT機器を悪用したサイバー攻撃対策』
背景: 家庭用IoT機器が犯罪グループの踏み台として悪用される事例が増加
対応方向:
- 官民協働による検知・無害化体制
- 国際共同捜査の強化
- IoT セキュリティ認定制度との連携
【報道ベースの関連事項】
12. 金融庁の暗号資産・AI脅威への対応(5月~7月)
FSA『Cybersecurity Issues and Countermeasures in Crypto-Asset-Related Businesses』(7月23日)
背景:
- 生成AIの高性能化に伴う脅威リスク上昇
- 暗号資産交換業における対策強化の必要性
施策:
- AI脅威対応の官民会合(4月24日開催)
- 短期対応策の立案(5月14日~)
- 金融分野サイバーセキュリティ・ガイドラインの技術的修正
13. デジタル・サイバーセキュリティワーキンググループ(第2回)(7月2日公開)
検討議題(2026年4月6日開催分):
- アクティブサイバーディフェンス を前提とした防御体制
- 「日本への攻撃を割に合わないと思わせる体制」の構築
- 国産技術の活用と医療DXにおける段階的対策
- AI活用とサイバー防御の一体化
参照URL一覧
🏛️ 首相官邸・内閣官房
🖥️ 内閣官房国家サイバー統括室(NCO)
📱 デジタル庁
🏭 経済産業省
🚨 IPA(独立行政法人情報処理推進機構)
🚔 警察庁(NPA)
💰 金融庁
🌐 外務省
データに基づく戦略的解釈
現在の日本政府サイバー政策の特徴:
- 司令塔機能の集約化: NCO設置により、従来の分散型から統一指揮体制へ転換
- 制度化の加速: SCS評価制度、PQC移行、統一基準により「実装フェーズ」へ移行
- 即応化の強調: 脆弱性対応の月次更新、被害報告の監視強化
- サプライチェーン防御: 単一企業ではなく「供給網全体」の対策強化が重点
- 国際連携: 日米サイバー対話、日豪政策協議など同盟国との能力構築が加速
組織・府省庁の役割分担:
- 内閣官房/NCO: 国家安全保障・総合調整・重要インフラ監督
- デジタル庁: 政府情報システム・行政DX・統括・監理
- 経産省: サプライチェーン評価制度・産業育成
- 警察庁: 犯罪対応・脅威情勢把握・捜査能力強化
- 金融庁: 金融セクター・暗号資産の個別業種監督