
イリノイ州、米国で最も厳しいAI安全法を制定:スタートアップ向け2027〜2028年コンプライアンス・プレイブック
2026年7月6日に署名されたイリノイ州人工知能安全措置法は、売上高5億ドル超のフロンティアAI開発者に対し、壊滅的リスク枠組みの公表、年次独立監査の合格、2028年1月1日からの72時間以内の安全事故報告を義務付けます。このガイドでは、スタートアップ向けに5つの義務、監査費用25,000〜150,000ドル以上、16ヶ月の準備スケジュールを解説します。
#incident-response

2026年7月6日に署名されたイリノイ州人工知能安全措置法は、売上高5億ドル超のフロンティアAI開発者に対し、壊滅的リスク枠組みの公表、年次独立監査の合格、2028年1月1日からの72時間以内の安全事故報告を義務付けます。このガイドでは、スタートアップ向けに5つの義務、監査費用25,000〜150,000ドル以上、16ヶ月の準備スケジュールを解説します。

2026年、サイバー保険引受会社は、5つの対策群を条件付きにするか、あるいは程下を拒否します。具体的には、全メール・リモートアクセス・管理者アクセスでのMFA、約95%以上の端末でのEDR、日にち付きリストアテストを伴うイミュータブルバックアップ、パッチ適用管理と特権アクセス管理、そして12ヶ月以内に実施したインシデントレスポンスプランです。本ガイドでは、各対策に必要な証拠、収益・記録・規制・契約に基づく限度額算出の4つの方法、中小企業の典型的な保険料、評価に失敗する5つの過ちを挙げています。

人気のAIツールに偽装したマルウェアが、2026年の最初の4ヶ月間に33,300件以上もの中小企業への攻撃で確認され、2025年の同時期の約5倍に達しました。チームに届く可能性が最も高い5つの偽装、ダウンロード1回の費用、共有可能なダウンロード安全チェックリスト、そしてほとんどの偽インストーラを阻止する15分間のソフトウェア承認ルーティンについて解説します。

改正されたSECのレギュレーションS-Pは、2026年6月3日以降、より小規模な対象機関にも適用され、書面によるインシデント対応プログラム、認識から30日以内の顧客通知、72時間以内のサービスプロバイダーへの漏洩エスカレーションが求められます。小規模なRIA、ブローカー・ディーラー、転送エージェント向けに、通知の判断、ベンダー監視、廃棄ルール、各ステップを証明する記録をカバーする実践的なチェックリストです。

中小企業のわずか38%しかサイバー保険に加入しておらず、加入者の44%は補償不足で、ほぼ半数の請求は拒否されるか未払いで終了しています。ランサムウェアのサブリミット、ソーシャルエンジニアリングの上限、そして保険金が実際に支払われるかどうかを左右するセキュリティ管理要件についてのガイドです。

中小企業向けサイバー保険は、年間約400ドルから1,600ドルで100万ドルの限度額を確保できる一方、平均的な侵害復旧費用は12万ドル、ダウンタイムは1時間あたり5万3,000ドルに上ります。ファーストパーティ補償とサードパーティ補償の違い、2026年の保険料変動要因、そして保険金請求を最も頻繁に頓挫させるソーシャルエンジニアリングのサブリミットとMFA要件についてのガイドです。

2025年7月2日に署名され2026年1月1日に発効するミズーリ州HB 974は、NAIC保険データセキュリティモデル法を州内のほぼすべての保険免許保有者に適用し、書面による情報セキュリティプログラム、年次リスク評価、インシデント対応計画、ベンダー監督、そして規制当局への4営業日以内の侵害通知を義務づける。

CIRCIAは対象事業者に対し、重大なサイバーインシデントを72時間以内に、ランサムウェア支払いを24時間以内にCISAへ報告するよう義務付けており、最終規則は2026年秋に公布される見込みで、対象範囲は16の重要インフラ分野にまたがる推定30万以上の組織に及ぶ。

米国各州は独自のデータ侵害通知法を定めており、個人通知の期限は30日(カリフォルニア州、コロラド州、フロリダ州、ニューヨーク州、ワシントン州)から60日(コネチカット州、テキサス州)まで様々です。中小企業は、自社の所在州だけでなく、影響を受けた個人が居住するすべての州の法律を遵守しなければなりません。

SEC項目1.05 Form 8-Kサイバーセキュリティ開示に関する2026年版実務ガイド — 4営業日のカウントダウン開始タイミング、不当な遅延のない重要性判断の方法、司法長官による猶予が認められる条件、項目1.05と項目8.01の落とし穴、および年次報告書10-Kで求められるRegulation S-K項目106の内容について解説します。

個人税理士や小規模な記帳代行会社が、IRS Publication 5708を土台とし、90日間の導入期間で、FTCセーフガード規則の9つの要素、IRSのPTIN認証、および30日以内の情報漏洩通知要件を満たす「文面による情報セキュリティ計画(WISP)」を構築するための2026年版ガイド。

S&Pは、ランサムウェア事案が126%急増したことを受け、2026年のサイバー保険料が15〜20%上昇すると予測しています。保険会社が現在要求している管理体制、中小企業の標準的な価格設定(100万ドルの補償で1,000ドル〜7,500ドル)、および40%を超える請求拒否率の背景にある免責事項に関するガイドです。