金融庁、金融分野の個人情報保護Q&Aを改訂――「その他のサイバー攻撃」事故の報告にも対応
日本
2026年9月28日1 ソース
キーポイント
- 01金融庁による金融機関向け個人情報保護Q&Aの改訂は、2026年10月1日から適用されます。
- 02本改訂は、2026年9月15日に行われた関係省庁間のサイバー攻撃事故報告に関する取決めの改正を受けたものです。
- 03DDoS攻撃およびランサムウェア以外のサイバー攻撃に起因する個人データ漏えい等について、新たな共通様式を用いた報告が可能になります。
- 04金融機関は、新たな報告手段をサイバーインシデント対応および個人データ漏えい等への対応プロセスに組み込むべきです。
金融庁は、「金融分野における個人情報保護に関するQ&A」を改訂しました。この改訂は2026年10月1日に施行されます。
今回の改訂は、2026年9月15日に改正された、サイバー攻撃に関する事故報告についての関係省庁間の取決めに金融分野の指針を整合させるものです。同取決めでは、従来の分散型サービス拒否(DDoS)攻撃およびランサムウェア被害に係る共通様式に加え、「その他のサイバー攻撃等事故」に関する新たな共通様式が追加されました。
改訂後のQ&Aでは、金融機関が、DDoS攻撃やランサムウェア以外のサイバー攻撃に関連して個人データの漏えい等の事案を監督当局へ報告する場合、新設された「その他のサイバー攻撃等事故に係る共通様式」を提出できることが明確化されています。
銀行その他の金融機関は、2026年10月1日までに、インシデント対応および規制当局への報告手続を見直す必要があります。特に、職員が新様式を使用できる場面を適切に判断できるようにするとともに、サイバーインシデントの報告と個人データ漏えい等に関する報告義務を連携させることが求められます。
ソース (1件)
fsa.go.jp — 2026年9月28日