今日表示しない

トップへ戻る

トップへ戻る

セキュリティ移行の3つの対応方法サムネイル
セキュリティ移行の3つの対応方法サムネイル

セキュリティ インサイト

セキュリティ インサイト

セキュリティ インサイト

[2026 ] Part.2

[2026 ] Part.2

[2026 ] Part.2

キム・インスン

キム・インスン

コンテンツ

コンテンツ

コンテンツ

2026年から始まるセキュリティの3つの転換は、もはや選択の余地はありません。情報保護開示の義務化、情報保護および個人情報保護管理体制(ISMS・ISMS-P)の実効性強化、政府・公共機関のサイバーセキュリティ実態評価指標の変化は、それぞれ異なる対象を向いていますが、すべて一つの方向を指し示しています。 

「形式ではなく実質、言葉ではなく証拠、固定された基準ではなく進化する対応です。」それならば、組織は具体的に何を準備すべきでしょうか?

1. 情報保護開示義務化への対応:「数字と証拠で語れ」

u60c5u5831u30bbu30adu30e5u30eau30c6u30a3u5f00u793au306f2027u5e74u304bu3089u672cu683cu7684u306bu65bdu884cu3055u308cu307eu3059u304cu3001u505au5099u306fu4ecau3059u3050u306bu59cbu3081u306au3051u308cu3070u306au308au307eu305bu3093u3002u5f00u793au306fu5358u306bu30bbu30adu30e5u30eau30c6u30a3u30c1u30fcu30e0u3060u3051u306eu4ed5u4e8bu3067u306fu3042u308au307eu305bu3093u3002u7d4cu55b6u9663u3001u6cd5u52d9u30c1u30fcu30e0u3001PR/IRu30c1u30fcu30e0u304cu4e00u7dd2u306bu52d5u304bu306au3051u308cu3070u306au308au307eu305bu3093u3002u3053u308cu306fu5168u793eu7684u306au8ab2u984cu3067u3059u3002

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

u7b2cu4e8cu306bu3001u30bbu30adu30e5u30eau30c6u30a3u30c7u30fcu30bfu3092u8c2au52d9u30c7u30fcu30bfu306eu3088u3046u306bu7ba1u7406u3057u306au3051u308cu3070u306au308au307eu305bu3093u3002u4e88u7b97u306fu8c2au52d9u30c1u30fcu30e0u3001u4ebau6750u306fHRu3001u8a13u7df4u306fu6559u80b2u30c1u30fcu30e0u3001u4e8bu6545u5b3eu5fdcu306fu30bbu30adu30e5u30eau30c6u30a3u30c1u30fcu30e0u306bu5206u6563u3057u3066u3044u308bu3068u3001u5f00u793au306eu305fu3073u306bu8a00u3063u3066u3044u308bu3053u3068u304cu9055u3063u3066u304du307eu3059u30022026u5e74u306bu3084u308bu3079u304du3053u3068u306fu300cu30bbu30adu30e5u30eau30c6u30a3u539fu5e33uff08u5358u4e00u306eu57fau6e96u8868uff09u300du3092u4f5cu308bu3053u3068u3067u3059u3002u300cu4ecau5e74u306eu30bbu30adu30e5u30eau30c6u30a3u4ebau54e1u306fu4f55u4ebau3001u4e88u7b97u306fu3044u304fu3089u3001u8a13u7df4u306fu4f55u56deu3001u8106u5f31u6027u8a3au65adu306eu30abu30d0u30ecu30c3u30b8u306fu3069u3053u307eu3067u3001u4e8bu6545u767au751fu6642u306eu5b3eu5fdcu6642u9593u306fu3069u306eu304fu3089u3044u300du3068u3044u3063u305fu9805u76eeu30921u304bu6240u306bu307eu3068u3081u3066u56fau5b9au3057u3001u56dbu534au671fu3054u3068u306bu66f4u65b0u3059u308bu65b9u5f0fu306bu5909u3048u308bu5fc5u8981u304cu3042u308au307eu3059u3002 

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
u3053u308cu304bu3089u306fu5358u306bu300cu30bbu30adu30e5u30eau30c6u30a3u5bfeu7b56u3092u3084u3063u305fu300du3067u306fu306au304fu3001u300cu3069u306eu3088u3046u306bu3084u3063u305fu306eu304bu300du3092u8a18u9332u3059u308bu5fc5u8981u304cu3042u308au307eu3059u3002 

u300cu5f0au793eu306fu30bbu30adu30e5u30eau30c6u30a3u3092u3057u3063u304bu308au884cu3063u3066u3044u308eu3059u300du3067u306fu306au304fu3001u300cu4ecau5e74u7b2c3u56dbu534au671fu306bu8106u5f31u6027u309247u4ef6u691cu51fau219242u4ef6u89e3u6c7au6e08u307fu300du3001u300cu64ecu4f3cu30cfu30c3u30adu30f3u30b0u30c6u30b9u30c8u3092u5e744u56deu5b9fu65bdu2192u5831u544au66f8u3092u4fddu7ba1u300du3001u300cu5f93u696du54e1u5411u3051u30bbu30adu30e5u30eau30c6u30a3u6559u80b2u3092u56dbu534au671fu306b1u56deu2192u53c2u52a0u738794%u300du306eu3088u3046u306au5177u4f53u7684u306au30a8u30e3u30d3u30c7u30f3u30b9u3092u6b8bu3055u306au3051u308cu3070u306au308au307eu305bu3093u3002u5f00u793au306fu898bu305eu304bu3051u3067u306fu306au304fu3001u30c7u30fcu30bfu3067u3059u3002 

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

2026u5e74u4e2du306bu6a21u64ecu5f00u793au3092u884cu3063u3066u307fu308bu306eu304cu73feu5b9fu7684u306au65b9u6cd5u3067u3059u3002u5b9fu969bu306eu5f00u793au306eu3088u3046u306bu30c9u30e9u30d5u30c8u3092u4f5cu6210u3057u3001u8c2au52d9/u6cd5u52d9/IR/u30bbu30adu30e5u30eau30c6u30a3u304cu5171u540cu3067u691cu8a3cu3059u308bu3053u3068u3067u30012027u5e74u306fu300cu521du3081u3066u306eu5f00u793au300du306eu30eau30b9u30afu3092u5927u5e45u306bu6e1bu3089u3059u3053u3068u304cu3067u304du307eu3059u3002u5f00u793au306fu5358u306au308bu767au8868u3067u306fu306au304fu3001u300cu691cu8a3cu3092u901au904eu3057u305fu8a18u9332u300du3060u304bu308fu3067u3059u3002

2. ISMS・ISMS-Pの実効性強化対策:「現場検証に備えよ」

ISMS・ISMS-P認証が「書類中心」から「現場実証+事故時の取り消し」へと変わることで、準備の方法も完全に変えなければなりません。実効性強化の核心は、結局のところ「文書と現実の間のギャップ」をなくせという要求です。そのため、対応もチェックリストではなく、「実際に稼働している運用」を基準にする必要があります。

予備審査から核心項目を事前検証し、本審査では技術審査と現場実証が強化され、事故が発生した場合は特別事後審査を経て認証が取り消される可能性があります。

まず、ゼロトラストの原則を実際のシステムに適用しなければなりません。「誰も信じず、毎回確認せよ」という原則です。社内のユーザーであっても無条件に信頼せず、誰がどのシステムにアクセスしているかを常に確認し、普段と異なる異常な兆候がないかを監査・監視します。しかし、原則を宣言したからといって、システムが自動的に変わるわけではありません。紙に書かれたポリシーと、実際の現場との間のギャップを縮めなければなりません。

オフェンシブセキュリティを定期的に実施する必要があります。オフェンシブセキュリティとは、「ハッカーが来る前に、私たちが先に自分たちをハッキングしてみること」です。ホワイトハッカーが実際の攻撃者のようにシステム侵入を試み、「このサーバーのパッチはなぜ何年も先送りにされてきたのか?」、「このアカウントは誰のものか分からないが、まだ管理者権限があるのか?」といった問題を浮き彫りにします。こうした疑似ハッキングこそが、単に技術的な脆弱性を探るレベルを超え、「私たちはできる限りの事前対策を行っていた」という経営責任の根拠になります。

暴露管理(Exposure Management)を導入しなければなりません。自組織の弱点は何であるか、外部から自分たちはどのように見えているのか、攻撃者がどこを最初に狙うのかを常時点検する体系が必要です。定期的な模擬ハッキング、レッドチーム活動、一部の自動化ツールを活用し、本当の攻撃が来る前に反復訓練を行う必要があります。事故の後に「私たちは最善を尽くしました」と口頭で述べるのと、事故の前から「定期模擬ハッキングを年4回実施 → 脆弱性を42件発見 → 39件解決済み」という記録を示すのでは、その重みが異なります。

これからはAIもセキュリティの対象として管理しなければなりません。2025年のインシデントも衝撃的でしたが、専門家たちは「これは始まりに過ぎない」と警告しています。AIが攻撃全体を動かすエンジンとなる時代が来ています。在庫管理、精算、顧客対応、コード配布をAIエージェントが代行して処理する環境において、一度の誤った判断や攻撃者によるAI操作が、物流・生産ライン・会計システムにまで連鎖的に影響を与える可能性があります。AIエージェントに対しても人間と同じように固有のIDと最小限の権限を付与し、どのような行動をとったかのログを残し、金銭やデータが大きく動く業務は人間が最終確認する構造が必要です。

3. 政府・公共機関のサイバーセキュリティ実態評価指標の変化への対応:「網分離(ネットワーク分離)」ではなく「セキュリティ運用能力はありますか?」

2026年政府・公共機関サイバーセキュリティ実態評価は、実質的に「セキュリティ運用評価」です。したがって、機関は点数を上げるために文書を増やすのではなく、運用を変えれば点数が後からついてくるようにしなければなりません。

第一に、予算・訓練・災害対策を年末のイベントではなく、四半期ごとの運用に変える必要があります。予算は確保するだけでなく「どこに使ったか」、訓練は実施するだけでなく「何が改善されたか」、災害対策は策定するだけでなく「機能しているか」が重要になります。ここでの核心は「定期性」です。四半期ごとに訓練を行い、訓練結果によってポリシーと設定が実際に変更されなければなりません。

第二に、N2SFへの移行を「プロジェクト」ではなく「運用標準」にする必要があります。ネットワークを分離するだけでは十分ではない時代が来ました。機関はアクセス制御、区間制御、データフロー制御といった要素をN2SFの観点から段階的に実装し、そのプロセスと結果を証明として残さなければなりません。このとき重要なのは「一度に完璧に」ではなく、段階的な移行ロードマップと実績です。

第三に、MFA(多要素認証)は核心システムから「実際に」適用しなければなりません。MFAは文書だけで導入することはできません。管理者アクセス、リモートアクセス、決済/財務/人事、個人情報処理といった核心システムから適用率を引き上げ、例外アカウントや運用の利便性によって抜け穴が生じないようにする必要があります。

第四に、加点項目(災害復旧、AIベースの管制、N2SF、訓練参加)はオプションではなく、差をつける項目として捉えるべきです。機関がAIを「業務自動化」ではなく「セキュリティ運用のツール」として取り入れれば、運用の効率性と点数を同時に確保することができます。

2026年の実態評価指針の改定では、「ネットワークを分離したかではなく、接続された環境をどれだけ安全に制御しているか」が重視されます。従来のネットワーク分離施行項目がN2SF適用項目(5.5点)に移行したことで、単なる遮断ではなく、アクセス制御、認証、記録、情報フローの管理が可能な構造を備えているかが評価対象になります。

民間企業も、政府・公共機関の実態評価指針の変化からヒントを得ることができます。「予算・訓練・復旧・ポリシー移行」が強化されるということは、結果的に市場も同じ方向で企業を評価する可能性が高いということを意味します。特に開示が始まれば、企業は「どれだけ防いだか」だけでなく、「事故が起きてもどれだけ迅速に復旧し、再発を防ぐか」を示さなければなりません。実態評価の流れは、民間にもそのまま適用される経営構造となります。

セキュリティを運用し、証明せよ

これら3つの制度はそれぞれ異なるように見えますが、組織が提出すべき答えは1つです。 

「私たちはセキュリティを運用しており、その運用は証明可能である。」
2026年は規制変更の年ではなく、セキュリティの「言語」が変わる年です。透明性、実効性、そしてレジリエンス(回復弾力性)に集約されます。 

セキュリティを「分かりにくく隠しておく分野」ではなく、市場と国民が確認できる経営情報へと引き上げます。公示の拡大がその象徴です。 

「認証があるから大丈夫」ではなく、認証が現場で機能しているか、事故が発生した際に即座に点検・対処が可能かへと基準を移します。ISMS・ISMS-Pの実効性強化がその方向性を明確にしています。 

AIと自動化によって攻撃が高速化するにつれ、検知・遮断だけでは手遅れになる可能性があります。そのため、予算・トレーニング・災害対策・復旧・N2SF・MFAといった「事故前の備えと事故後の復旧」というレジリエンスが必要です。 

文書で語るセキュリティから、データと運用記録で語るセキュリティへと移行する時期です。 

準備を整えた組織にとって、この変化は負担ではなく機会です。信頼を数字と根拠で示せる組織だけが、市場と国民の前で「信頼できる場所」として生き残ることになるでしょう。 

2026年は「変わった規制を勉強する年」ではなく、変わった規制が求める運用方式へと乗り換える年です。この変化の本質は、企業や政府機関を萎縮させることではなく、逆に事故を減らして被害を抑え、信頼を守る企業や機関が正当に評価されるよう、その仕組みを再構築することにあります。

キム・インスン

キム・インスン

嘉泉大学スタートアップカレッジ兼任教授
嘉泉大学スタートアップカレッジ兼任教授

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

電子新聞のICT融合部デスク出身で、20年間にわたりサイバーセキュリティの取材およびコミュニケーションの専門家として活動している。

関連記事

隙のないセキュリティ設計の始まり、NO.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

隙のないセキュリティ設計の始まり、
No.1ホワイトハッカーのノウハウから

インシデント発生前、
今すぐ備えましょう

購読する

コンテンツが役に立ったら?
エンキーレターを購読しましょう!

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.

Copyright © 2025. ENKI WhiteHat Co., Ltd. All rights reserved.