2026年8月12日〜8月19日(過去1週間)の日本のセキュリティ情勢は、政府制度整備と民間被害報告が並走する特徴的な状況にあります。政府系では「重要インフラ統一基準」案への意見募集が進行中(8月26日締切)一方、民間では新規インシデント報告が相次いでいます。
政府・制度主軸のニュース
1. 重要インフラ統一基準(案)への意見募集
発表機関:内閣官房・国家サイバー統括室(NISC)
従来の分野別ガイドラインをベースに、統一的な最低基準を設定する「安全基準等策定ガイドライン(案)」への意見募集が進められています。
| 項目 | 詳細 |
|---|---|
| 内容 | 安全基準等策定ガイドライン(案)への意見募集 |
| 期限 | 2026年8月26日(予定) |
| 施行予定 | 2026年10月1日 |
| 対象分野 | 電力、ガス、金融、情報通信、鉄道、医療、水道、物流など15分野 |
意義:政府は2031年度末までに必要な防護策を実施できている重要インフラ事業者の割合を100%にするKPIを掲げています。
参照:cyber.go.jp / cas.go.jp
2. サイバー対処能力強化法の施行準備
令和7年法律第43号(2025年5月成立)のサイバー対処能力強化法は、公布後6ヶ月以内に段階実施される予定です。
| 項目 | 詳細 |
|---|---|
| 法制度 | 令和7年法律第43号(2025年5月成立) |
| 施行期日 | 公布後6ヶ月以内(段階実施) |
| 重点内容 | 重要電子計算機への特定不正行為報告、特別社会基盤事業者による侵害事象等の報告、能動的サイバー防御の法的枠組み |
| 現況 | 2026年6月20日に基本方針が閣議決定、政令・省令整備が並行中 |
具体的対応:
- 重要電子計算機への侵害事象報告制度:重大インシデント認知後24時間以内の報告義務(令和9年9月開始予定)
- 特別社会基盤事業者の報告:情報セキュリティインシデント報告の統一様式整備中
参照:digital.go.jp / cyber.go.jp
3. PQC(耐量子計算機暗号)移行ロードマップ策定開始
量子計算技術の進展を見据え、暗号化通信の継続的な安全性確保が急務とされています。
| 項目 | 詳細 |
|---|---|
| 推進体制 | 関係府省庁連絡会議(内閣官房主導) |
| 目標 | 政府機関等:原則として2035年までに移行 |
| 2026年度のタスク | 府省庁横断のロードマップ策定・策定支援 |
| 対象 | 政府機関、重要インフラ事業者、民間企業(段階的) |
参照:cas.go.jp / cyber.go.jp
民間企業における重大インシデント
4. 複数企業のランサムウェア・不正アクセス被害
新日本検定協会
- 被害内容:ランサムウェア攻撃による情報流出のおそれ
- 対応:警察に届出済み
村田製作所
- 被害内容:不正アクセスによる最大約8.8万件の個人情報漏えいのおそれ
- 影響:グループ企業データベースへのアクセス侵害
動画共有サービス等
- 被害内容:ランサムウェア攻撃によるサービス停止
- 傾向:事業停止に直結する重大被害が継続
参照:internet.watch.impress.co.jp
脅威・脆弱性情報
5. 継続的な脆弱性対応
| ベンダー/製品 | 脆弱性/対応状況 |
|---|---|
| Microsoft製品 | 月例更新継続(7月15日等で悪用確認済み脆弱性対応) |
| WordPress | プラグイン脆弱性の継続警告 |
| Oracle Java | 定期的なセキュリティアップデート |
| Adobe製品 | Reader/Acrobat等の重大脆弱性対応 |
| Palo Alto PAN-OS | 管理画面脆弱性への警戒強化 |
対応の流れ:IPAは「重要なセキュリティ情報」で緊急/注意案件を継続掲載し、JPCERT/CCは毎週水曜日の「Weekly Report」で多数ベンダーの脆弱性を横断的に整理しています。
参照:ipa.go.jp / jpcert.or.jp
国際連携・外交動向
6. 松本デジタル大臣のシンガポール訪問(8月3〜5日)
| 項目 | 詳細 |
|---|---|
| 訪問日程 | 8月3日〜5日 |
| 目的 | サイバー・デジタル分野の二国間協力協議 |
| 主要テーマ | AI等の技術進展への対応、地域レジリエンス向上、インド太平洋地域における協力 |
| 背景 | 日本の能動的サイバー防御体制構築と国際協力の併行 |
意義:同盟国・同志国との運用協力強化、AI悪用リスクへの共同対応を推進しています。
参照:cyber.go.jp
観測・分析動向
7. サプライチェーン攻撃の継続的脅威
NPM(Node Package Manager)汚染事案
8月4日前後に、複数組織による自己増殖ワーム型マルウェア(ChainDrop/Shai-Hulud系)による攻撃が観測されました。
事案の詳細:
keyvを起点に400〜868件超のパッケージ・最大2,212バージョン規模へ拡散- 手口:
preinstall: node setup.mjsなどの自動実行フックを悪用 - 日本企業への影響:開発環境・CI/CD基盤への波及リスク
参照:bleepingcomputer.com / wiz.io
ランサムウェア脅威の継続
8. 政府による注意喚起
| 組織 | 注意喚起内容 |
|---|---|
| IPA | 「情報セキュリティ10大脅威2026」でランサムウェア被害が11年連続1位と位置づけ |
| 警察庁 | 令和6年(2024)中の報告件数222件(高止まり状態が続く) |
| JPCERT/CC | 2026年四半期レポートで定期更新継続 |
被害パターンと対策:侵入経路ではVPN(55.0%)、リモートデスクトップ(31.0%)が主流で、影響範囲は製造業での生産停止やサプライチェーン経由の波及が目立ちます。
重要なポイント
政府側の動き
- 制度整備が最優先:8月26日締切の意見募集(重要インフラ統一基準)が進行中で、10月1日施行へ向けた準備が加速しています。
- 報告義務の一元化:令和9年9月から24時間以内の重大インシデント報告制度が開始予定となっています。
- 国際協力の深化:AI悪用リスクへの共同対応をシンガポール訪問で具体化しています。
民間企業への影響
- サプライチェーン攻撃の多層化:NPM汚染のようなオープンソース経由の侵害が継続しています。
- ランサムウェアの高止まり:機器設定ミス・認証弱性が主要な侵入面のままです。
- 評価制度への対応準備:SCS(サプライチェーン強化セキュリティ対策評価)制度の2026年度末開始を見据えた準備が始まっています。