金融分野の監督ルールでサイバー攻撃報告様式を統一――金融庁
キーポイント
- 01金融庁は2026年10月1日から、金融分野全体でサイバー攻撃・サイバー事案の報告様式を標準化します。
- 02暗号資産交換業者および暗号資産関連サービスの媒介業者も、新しい共通報告様式への移行対象です。
- 03共通様式は、DDoS攻撃、ランサムウェア被害、その他のサイバー攻撃・サイバー関連事案を対象とします。
- 04対象事業者は、共通様式および金融庁の補足資料に沿って、インシデント対応手順と報告テンプレートを見直す必要があります。
金融庁は、業態ごとに異なっていたサイバーインシデント報告様式を、政府共通の様式に置き換えるため、監督指針および事務ガイドラインの改正を確定しました。改正は2026年10月1日に施行されます。
今回の変更は、サイバー攻撃による被害の報告に関する関係省庁間の取決めが2026年9月15日に改正されたことを受けたものです。金融監督当局への報告を、関係行政機関で用いられる標準化された様式と整合させることを目的としています。
共通様式の対象は、①分散型サービス妨害(DDoS)攻撃、②ランサムウェア被害、③その他のサイバー攻撃またはサイバー関連事案、の3類型です。DDoS攻撃およびランサムウェア向けに従来整備されていた様式に加え、「その他」の類型が新設されたことで、標準化の対象範囲が拡大されます。
改正は幅広い規制対象の金融事業者に適用されます。具体的には、主要行、地域銀行・中小金融機関、保険会社、金融商品取引業者、貸金業者、資金移動業者、前払式支払手段発行者、暗号資産交換業者、電子決済手段等取引業者、暗号資産・電子決済手段等取引業の媒介業者などが含まれます。また、清算・決済機関および一定の協同組織金融機関も対象です。
暗号資産関連事業については、暗号資産交換業者ならびに暗号資産・電子決済手段等取引業の媒介業者に関する金融庁の事務ガイドラインが改正されます。これらの事業者は、監督当局への報告を要するシステム障害またはサイバーセキュリティ事案を認識した場合、関係省庁共通様式へ移行することになります。金融庁は、旧様式と新様式の報告項目の対応関係を含む、様式の利用に関する補足資料も公表しています。
金融庁は、2026年8月7日から9月7日まで実施したパブリックコメントにおいて、本案に直接関係する7件の意見を受け付けました。最終改正と併せて、これらの意見に対する金融庁の考え方も公表されています。