メインコンテンツへスキップ
Beancount.io Logo

CIRCIAの72時間サイバーインシデント報告規則: 中小企業向けガイド

約1分Mike ThriftMike Thrift
CIRCIAの72時間サイバーインシデント報告規則: 中小企業向けガイド

来年もしあなたの会社がハッキングされたら、それを連邦政府に報告するまでにわずか72時間しか猶予がないかもしれない——準備ができていようがいまいが関係なく。

それがワシントンで審議が進む新しい連邦規則の核心だ。重要インフラサイバーインシデント報告法、通称CIRCIAである。発電所やパイプラインだけに関係する話に聞こえるかもしれない。しかし実際はそうではない。CISAは、この規則が最終的に30万を超える組織を対象とすると見積もっており、その相当な割合はこれまで誰にもインシデント報告を提出したことのない中小企業だ。

規則はまだ確定していない。公布日はこれまで何度も後ろ倒しになっており、現時点では2026年秋のいずれかの時期になると見込まれている。しかし、その中心にある2つの期限——重大なサイバーインシデントを報告するための72時間の猶予と、身代金支払いを報告するための24時間の猶予——は、議会が可決した法律の条文に直接書き込まれている。規則制定プロセスがどれだけ遅れようとも、規則が発効した後はこの時計を緩めることはできない。自社が対象に含まれる可能性があるなら、後になって痛い目に遭うのではなく、今年のうちに先手を打っておくべきだ。

CIRCIAが実際に求めていること

頭字語の羅列を取り除けば、CIRCIAは「対象事業者」に対する2つの義務に集約される。

  1. 重大なサイバーインシデントが発生したと合理的に判断した時点から72時間以内に、CISAへ報告する。
  2. **ランサムウェア支払いを行った時点から24時間以内に報告する。**これはインシデント自体が「重大」の基準に達していなくても適用される。

これらは上司への社内通知や、いつか「速やかに」提出すればよい曖昧な届け出ではない。インシデントが発生したと合理的に判断した瞬間から時計が動き始める——調査を完了した瞬間でも、全容を確認した瞬間でも、弁護士を立てた瞬間でもない。この違いは中小企業にとって非常に重要だ。なぜなら、侵害を封じ込め、何が起きたかを把握し、連邦機関に提出できるだけの正確な報告書を作成する——これらを同時にこなすには72時間はあまりにも短いからだ。

実際に「対象」となるのは誰か

ここが、多くの中小企業経営者が想定する以上にCIRCIAの範囲が広がる部分だ。対象となる経路は2つあり、そのどちらか一方に該当すれば対象となる。

規模による対象。 あなたの事業が連邦政府指定の16の重要インフラ分野のいずれかに属し、かつ中小企業庁(SBA)の規模基準(業種コードによって異なるが、おおむね従業員100〜1,500人、または年間売上高225万〜4,700万ドル程度)を超えている場合、事業内容がどれほど地味に感じられようと対象となる可能性が高い。

業種による対象。 特定の事業種別は規模を問わず一律に対象となる。病院、銀行や信用組合、通信事業者、公益事業者、連邦政府の契約業者などがこれに含まれる。

16分野は、日常会話で「重要インフラ」と聞いて思い浮かべるものよりもはるかに幅広い。

  • 化学
  • 商業施設
  • 通信
  • 重要製造業
  • ダム
  • 防衛産業基盤
  • 緊急サービス
  • エネルギー
  • 金融サービス
  • 食品・農業
  • 政府サービス・施設
  • 医療・公衆衛生
  • 情報技術
  • 原子炉・核物質・廃棄物
  • 交通システム
  • 上下水道

地域のITマネージドサービスプロバイダー、食料品チェーンに商品を卸す中堅の商業ベーカリー、専門金融会社、医療請求業務のベンダー、規制対象の貨物を運ぶ物流会社——これらはいずれも、自分たちを「重要インフラ」だと考えるよりもずっと前に、これらの分野のいずれかに実質的に該当し得る。あなたの事業が金融サービス、IT、医療、食品サプライチェーン、あるいは政府契約に関わっており、少人数のチームを超える規模に成長しているなら、「自分には関係ない」と決めつけるのではなく、実際にSBAの規模基準を当てはめて計算してみる価値がある。

何が「報告すべきインシデント」に該当するか

CIRCIAの発動条件は「重大なサイバーインシデント」であり、これは全面的なランサムウェアによる業務停止よりもはるかに広い範囲をカバーする。具体的には以下が含まれる。

  • 情報システムまたはデータの機密性、完全性、可用性の重大な喪失
  • 運用システムの安全性・回復力への深刻な影響
  • 商品・サービスを提供する能力の中断
  • サプライチェーン侵害に起因する不正アクセス——依存しているベンダー、マネージドサービスプロバイダー、クラウドプラットフォームでの侵害を含む

最後の項目こそが、多くの人の意表を突く部分だ。CIRCIAの下では、インシデントが自社のネットワーク上で発生した必要はなく、それでも報告義務が発生し得る。あなたが利用しているクラウドプロバイダーや依存しているソフトウェアベンダーが侵害を受け、それがあなたのシステムやデータに重大な影響を及ぼす場合、それは相手側だけでなく、あなた自身が報告すべきインシデントになり得る。

なぜ規則の公布は先送りされ続けるのか——そしてそれがあなたを助けない理由

議会は当初、CISAに対して2025年10月までにCIRCIAの最終規則を公布するよう定めていた。CISAはこれを守れず、目標を2026年5月に先送りし、それも守れず、現在は2026年秋のいずれかの時期を目指している。理由として、たびたびの予算切れが規則制定作業を停滞させたことを挙げている。CISAはまた、規則が確定する前に重要インフラの関係者から意見を集めるため、夏を通じて一連のタウンホール形式の説明会も開催してきた。

公布日が先送りされていることを、優先度を下げてよい理由として読み取りたくなるかもしれない。それは間違いだ。遅れが生じているのは規則制定プロセス——正確な提出形式、厳密な基準、手続き上の詳細を最終決定する部分——であって、72時間と24時間という時計そのものは、CISAの規則ではなく議会が制定した法律そのものに定められている法定のものだ。最終規則が実際に発効すれば、その時計は即座に動き始める。理論上は72時間だが実際にはもっと緩い、という段階的な移行期間は存在しない。公布日の先送りは、あなたの準備期間が増えることを意味するだけであって、義務が軽くなるわけではない。

身代金支払いの時計は別物であり、しかもより短い

ランサムウェア支払いの報告義務は、単独で取り上げておく価値がある。72時間のインシデント報告期限に気を取られていると見落としがちだからだ。あなたの会社が身代金を支払った場合、その支払いを24時間以内に報告しなければならない——インシデント報告の時計よりもまるまる48時間短く、しかも根本のインシデント自体が単独で「重大」の基準を満たしていなくても適用される。ランサムウェアの被害を受けた中小企業の多くは、実際に支払いが行われる時点でもまだ保険会社と交渉していたり、そもそも支払うべきかどうかを検討していたり、外部弁護士とやり取りしている最中だったりする。あなたの組織で身代金支払いを承認する立場にある人は誰であれ、その決断にかかる報告の時計が、インシデント自体にかかる時計よりもさらに容赦がないことを、事前に知っておく必要がある。

危機に瀕しているのは罰則だけではない

CISAの執行手順は、情報開示要請から始まり、応じない事業者に対する召喚状発行へとエスカレートし、召喚状への対応を怠るとDOJ(司法省)への付託につながり得る。直接的な罰則に加えて、連邦政府の契約業者は不遵守により指名停止(デバーメント)のリスクを負う——これは多くの中小企業にとって罰金よりもはるかに大きな脅威であり、政府からの収入源そのものを断ち切りかねないからだ。

しかし、ほとんどの中小企業にとってより大きな金銭的リスクは、規制上の罰則ではない。インシデントそのものだ。最近の業界データによれば、中小企業が攻撃を受けた場合の平均的なインシデント対応・復旧コストは、調査と復旧だけで数万ドル規模に上り、深刻な侵害の総解決コストは6桁(数十万ドル)に達することも珍しくない。中小企業を狙った身代金要求額は、復旧コストを加える前の段階で単独でも数万ドル規模が平均となっている。そして広く引用される推計によれば、重大な攻撃を受けた中小企業の過半数は、その後半年以上生き残れないとされている。報告期限はコンプライアンス上の問題だ。侵害そのものは存続に関わる問題であり——この2つはあなたの机の上に同時に降りかかってくる。

規則が確定する前に準備しておくべきこと

規則はまだ発効していないが、それを難なく乗り切ることになる企業は、この遅れを「待ってよい理由」ではなく「準備のための猶予期間」として扱っている企業だ。

1. 実際に対象となるかどうかを見極める。 何となくの印象で判断してはいけない。自社の事業が16分野のいずれかに該当するかを確認し、自社の具体的なNAICSコードに基づいて実際にSBAの規模基準テストを実行しよう。「重要インフラ」らしく感じられない企業の多くが、実際には対象なのだ。

2. 時計がまだ動いていないうちに、インシデント対応計画を今のうちに作成する。 検証済みのインシデント対応計画は、侵害が発生した際にコストを削減する要素として一貫して最も大きなものの一つだ。なぜなら、プレッシャーの下で最も時間を食う判断——誰に連絡するか、何を保全するか、誰が判断の権限を持つか——を、危機の最初の1時間の最中にその場で議論するのではなく、あらかじめ決めておけるからだ。

3. 自社にとって「合理的な判断」が何を意味するかを把握しておく。 完全な鑑識結論が出るまで待つことは許されない。報告すべきインシデントが発生したという判断を下す権限を組織内の誰が持つのかを事前に決めておき、実際の事態の最中に初めてその判断が下されることのないようにしよう。

4. ベンダーとクラウドの依存関係を洗い出す。 ベンダーやクラウドプロバイダーでの侵害があなた自身の報告すべきインシデントになり得るため、どの重要システムが他社のインフラ上で稼働しているかを把握し、それらのベンダーが72時間の時計に十分間に合う速さで、あなたに対する独自の侵害通知の取り決めを持っているかを確認しよう。

5. プレッシャーの下でも素早く動けるほど記録を整理しておく。 インシデントが発生すると、調査員や保険会社は、どのシステムがどのデータに触れるか、通常の取引はどのようなものか、何が変化したかについて明確な全体像を求めてくる。財務・運用記録が既によく整理されている企業なら、これらの質問に数時間で答えられる。侵害と戦いながら同時に乱雑で非公式な帳簿を解きほぐしている企業は、「通常」がどのようなものだったかを再構築するだけで、72時間という猶予の貴重な時間を失ってしまう。

最後のポイントはじっくり考える価値がある。こうしたコンプライアンス期限は純粋に法務やITの問題だと考えがちだが、実際には侵害調査は経理担当者が扱うのと同じ記録を参照する——誰が何にアクセスできるか、いつ取引が行われたか、通常の業務パターンがどのようなものかを把握することで、調査員は何が異常かを見抜けるようになる。既に透明で整理された財務記録を保っている企業は、監査がしやすいだけでなく、何かが起きたときの調査も速い。そしてそれは、時計が週ではなく時間単位で計測される場面において、非常に重要な意味を持つ。

これから起きる何にでも対応できるよう、財務記録を整えておこう

サイバーインシデントの調査は速いスピードで進み、それをうまく乗り切る企業は、たいてい何かが起きる前から記録が既に整理されていた企業だ。Beancount.ioは、透明でバージョン管理された、監査可能な財務履歴を提供するプレーンテキスト会計を提供する——ブラックボックスも、ベンダーロックインも、プレッシャーの下で解きほぐす必要のあるものも一切ない。無料で始めることで、事業の他の部分と同じくらい、いつでも精査に耐えられる帳簿を保とう。

この記事を共有