概要
サイバーセキュリティ基本法(2014年施行)は、国のサイバーセキュリティ施策の基本的な方針を定める法律です。NISC(内閣サイバーセキュリティセンター)の設置根拠となり、重要インフラ保護・サイバーセキュリティ戦略の策定を義務付けます。SC試験では国家レベルのセキュリティ体制・関係機関の役割が問われます。
サイバーセキュリティ基本法の概要
主要な定義
サイバーセキュリティの定義(第2条):電磁的記録の漏えい・滅失・毀損の防止・その他の電磁的記録の管理のために必要な措置が講じられ、かつ安全な状態が確保されること
基本理念(主要なもの)
| 理念 | 内容 |
|---|---|
| インターネットの経済社会への貢献 | サイバーセキュリティは経済成長の基盤 |
| 国・地方公共団体・重要インフラの役割 | 連携した対策の実施 |
| 情報の自由な流通の確保 | 過度な制限を避けた安全な環境の整備 |
| 国際協調 | 諸外国と連携したサイバーセキュリティ体制の構築 |
主要機関の役割
| 機関 | 根拠 | 役割 |
|---|---|---|
| NISC(内閣サイバーセキュリティセンター) | サイバーセキュリティ基本法 | 国家戦略の策定・省庁間調整・政府機関への勧告 |
| JPCERT/CC | 民間団体 | インシデント情報の収集・分析・注意喚起・CERT/CC等との国際連携 |
| IPA(情報処理推進機構) | 独立行政法人 | 脆弱性情報の収集・SC試験の実施・セキュリティガイドラインの策定 |
| NICT(情報通信研究機構) | 国立研究機関 | サイバー攻撃の観測・分析・研究 |
重要インフラ保護
重要インフラとは
社会や国民生活に不可欠なサービスを提供し、機能不全が国家安全保障・経済・公衆衛生等に深刻な影響を与えるインフラです。
重要インフラの14分野(2022年以降)
| 分野 | 例 |
|---|---|
| 情報通信 | 電気通信事業者・データセンター |
| 金融 | 銀行・証券・保険 |
| 航空 | 航空会社・空港 |
| 空港 | 空港管理 |
| 鉄道 | JR・私鉄 |
| 電力 | 電力会社・送配電事業者 |
| ガス | 都市ガス会社 |
| 政府・行政サービス | 中央省庁・地方自治体 |
| 医療 | 病院・医療機関 |
| 水道 | 水道事業者 |
| 物流 | 物流事業者 |
| 化学 | 化学工場 |
| クレジット | クレジットカード会社 |
| 石油 | 石油精製・貯蔵 |
重要インフラへの施策
| 施策 | 内容 |
|---|---|
| 安全基準等の策定 | 分野ごとの安全基準・ガイドラインの整備 |
| 情報共有 | J-CSIP(サイバー情報共有イニシアティブ)等を通じた脅威情報の共有 |
| 演習・訓練 | 分野横断的なインシデント対応訓練(Cyber Defense Exercise等) |
| 依存関係の把握 | 重要インフラ間の相互依存関係の把握と連鎖影響の防止 |
サイバーセキュリティ戦略
政府が3年ごとに策定するサイバーセキュリティ施策の方向性を示す文書です。
主要テーマ(近年の戦略)
| テーマ | 内容 |
|---|---|
| 経済社会の活力向上 | DXとセキュリティの両立 |
| 安全・安心な社会 | 重要インフラ保護・サプライチェーン対策 |
| 国際秩序の形成 | サイバー外交・国際連携 |
| 横断的施策 | 人材育成・研究開発・普及啓発 |
その他の関連法律・制度
| 法律・制度 | 内容 |
|---|---|
| 特定社会基盤事業者の安全確保義務 | 2022年改正経済安全保障推進法。重要インフラ企業が重要設備の導入前に政府への届出を義務付け |
| 電子署名法 | 電子署名に法的効力を付与。「電磁的記録の真正な成立の推定」 |
| e-文書法 | 紙文書の電子化保存を許可する法律 |
| 電気通信事業法 | 通信の秘密の保護・不正アクセスからの利用者保護 |
SC試験での頻出ポイント
- NISCの役割:内閣に設置されたサイバーセキュリティ政策の司令塔。省庁間調整・政府機関への勧告権限
- JPCERT/CCの役割:民間のCSIRT調整機関。インシデント情報収集・注意喚起・国際連携
- IPAの役割:独立行政法人。SC試験の実施・脆弱性情報公表・ガイドライン策定
- 重要インフラ14分野:国民生活・経済・安全保障に不可欠なサービスを提供する分野
- サイバーセキュリティ基本法の施行年:2014年(平成26年)
よくある誤問・ひっかけパターン
誤り① 「NISCはインシデント情報の収集・注意喚起を主な業務とする」→ 誤。NISCは国家戦略策定・省庁間調整が主な業務です。インシデント情報の収集・注意喚起はJPCERT/CCです。
誤り② 「IPAはインシデント対応の国際連携を担当する」→ 誤。国際連携はJPCERT/CCが担当します。IPAは主にガイドライン策定・試験実施・国内向けのセキュリティ支援を担当します。
誤り③ 「重要インフラは10分野」→ 誤。2022年の見直しで14分野に拡充されています。クレジット・石油が追加されました。
関連用語
- ISMS(ISO/IEC 27001) — 民間企業のセキュリティ管理体制
- 不正アクセス禁止法 — サイバー犯罪への法的規制
- インシデント対応フロー(PICERL) — 組織内のインシデント対応体制
重要キーワード
| 用語 | 説明 |
|---|---|
| サイバーセキュリティ基本法 | 国のサイバーセキュリティ施策の基本方針を定める法律(2014年施行) |
| NISC | 内閣サイバーセキュリティセンター。国家戦略策定・省庁間調整の司令塔 |
| JPCERT/CC | 民間のインシデント対応調整機関。情報収集・注意喚起・国際連携 |
| IPA | 情報処理推進機構。SC試験実施・脆弱性情報・ガイドライン策定 |
| 重要インフラ | 情報通信・金融・電力・医療等、社会に不可欠なサービスを提供する14分野 |
| J-CSIP | サイバー情報共有イニシアティブ。重要インフラ間の脅威情報共有の枠組み |