- サイバーセキュリティ・リーダーシップ
- 6月 16, 2025
ACD法が経営者に突きつける新たな課題とは?
能動的サイバー防御(ACD)法の施行により変わる経営者の役割とサイバーリスク対応。コンプライアンスとレジリエンス確保に向け企業が取り組むべき課題について、詳しく解説します。

能動的サイバーセキュリティ – 新時代の幕開け
能動的サイバー防御(ACD)関連法の成立により、国家としてのサイバーセキュリティ戦略が大きな転換期を迎えました。従来の「受動的」な対応から「能動的」な取り組みへの移行が、本格的に求められています。
サイバーセキュリティ対応はもはやIT部門だけの課題ではありません。
経営層が主体的に判断・実行すべき経営課題であり、サイバー脅威を早期に検知・対応できる体制の構築が急務となっています。
ACD法の施行 - 経営層に求められる対応
- 経営陣主導のリスク管理:サイバーセキュリティはもはや、IT部門のみが担う技術的課題ではなく、経営層が統括すべき経営リスクです。取締役会や経営陣は、サイバーレジリエンスを事業経営における重要リスク領域として認識し、対応することが求められます。
- 迅速な報告体制の構築:重要国家インフラ分野の事業者(基幹インフラ事業者)は、セキュリティインシデント発生から24時間以内に適切な規制当局に報告することが義務付けられています。経営陣は、組織内のガバナンス体制を整備し、迅速な報告・対応体制を構築することが求められます。
- プロアクティブなリスク管理:組織は、従来の受け身的なセキュリティ対応体制から逸脱し、プロアクティブな体制に移行することが期待されます。具体的には、重要システムの事前届出、国のサイバーセキュリティ機関とのメタデータの共有などが挙げられます。
- サプライチェーンの監視・監督: ACD関連法への準拠は、組織のサプライチェーン・委託事業者も対象になります。組織の経営陣は組織外のリスク管理も必要になります。
よくある質問(FAQ)
ACDコンプライアンスの実務ガイド
Q:ACD法上、経営者の個人責任が問われることはありますか。
個人責任は問われません。しかし、経営層はより厳格にサイバーセキュリティのリスク管理を行い、責任を持つ必要があります。そのため、適切な監督体制と人員配置が必要です。
Q:ACD法の適用範囲はITシステムのみですか。
いいえ。ACD法は、運用技術(OT)や重要な業務プロセス、サプライチェーン全体も適用範囲となります。企業は包括的・全社的な対応体制が求められます。
Q:インシデント発生から何時間以内に報告する必要がありますか。
ACD法では、重大なサイバーインシデントの特定から24時間以内に報告を行うことが求められています。そのためには、インシデント発生時のエスカレーション体制を事前に整備し、経営層が直接インシデント管理に関わることが極めて重要です。
Q:能動的防御に関して、企業は何を求められていますか。
必要な経営資源を投入し、インシデントの早期検知および継続的監視を実現するとともに、必要なデータをサイバーセキュリティ機関と共有することです。これにより、従来の受け身型の防御体制からの脱却が図ることができます。

名和利男
最高技術責任者(CTO)
軍務およびJPCERT/CCでの経験を経て、2018年に日本サイバーディフェンス株式会社に入社し、CSIRTおよび脅威インテリジェンスのアドバイザリーを専門としている。
サイバー成熟度評価
日本サイバーディフェンス(NCD)では、組織のサイバーセキュリティ能力を包括的に診断する「サイバー成熟度評価サービス」を提供しています。このサービスは、現状の課題や強みを明確化し、組織が直面するリスクに対して最適な対策を講じるための土台を築くものです。さらに、全体的なセキュリティ態勢を強化するための戦略的なロードマップをご提案し、実効性のある改善計画をサポートします。
サイバーセキュリティフレームワーク(NIST)
国立標準技術研究所

サイバー評価フレームワーク(CAF)
国家サイバーセキュリティセンター

NCDのサービスに関する詳細: サイバーセキュリティコンサルタント、保護サービス、ネットワーク監視とセキュリティ運用、SIEM、インシデント管理
その他の記事を読む
Salt、Volt、Silk Typhoonなど中国系APTが日本の重要インフラを標的に。脅威の実態と防御戦略を詳しく解説。...
NCDが北アイルランドの首府ベルファストで開催されたEmpower Girlsに出展。全国22校から約600人の女子学生にサイバーセキュリティの体験と職業意識を提供しました。...
日本サイバーディフェンス(NCD)がNetcraft社と戦略的パートナーシップを締結。リアルタイムでのフィッシング検知とテイクダウンを実現。この企業連携が国内のサイバーセキュリティ強化にどう貢献するのかを紹介。...
日本サイバーディフェンスCTOに就任した名和利男氏
日本のサイバーセキュリティの第一人者・元内閣府や経済産業省...
NCDは、Fivecastと連携し、先進的なOSINT技術を活用して、日本の政府機関とともに、オンライン上の影響工作への対抗を目的とした戦略的な対策を推進...
2027年までにサイバー脅威の事前対処を可能にするACD法案が衆議院を通過。重要インフラ、金融、産業界のリーダーに求められる備えとは...
ランサムウェアの報告義務化と身代金支払いの禁止は、厳格な規制に見えますが、果たして効果はあるのでしょうか?ランサムウェアに対するレジリエンスを高めるため、企業はより賢明なアプローチが求められています。変えるべき点は?...
官民連携でサイバー人材を育成。企業パートナーシップを活用し、実践的教育と雇用機会を拡大し、日本のセキュリティ体制を強化。...
サイバーセキュリティ人材不足の解消に向けて:戦略的教育の取り組み...