« March 2026 | Main | May 2026 »

April 2026

2026.04.30

米国 NIST SP 1308 NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、人材マネジメント クイックスタートガイド (2026.03.23)

こんにちは、丸山満彦です。

NISTのSP 1308 NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、人材マネジメント クイックスタートガイドの確定版です...

NIST SP 1308 NIST Cybersecurity Framework 2.0: Cybersecurity, Enterprise Risk Management, and Workforce Management Quick-Start Guide NIST SP 1308 NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、人材マネジメント クイックスタートガイド
Abstract 概要
This Quick-Start Guide (QSG) draws on concepts and practices from enterprise risk management, cybersecurity risk management, and workforce management to help organizations improve communication about cybersecurity risks and to plan and implement workforce decisions based upon risk reality and planned risk responses. The scope of this QSG will vary depending on the user, but generally applies at the organization level, where cybersecurity risks of multiple systems are managed, and at the enterprise level, where senior leaders take on unique risk management responsibilities spanning multiple organizations. This QSG addresses the need for agile, continuous workforce adaptation to rapidly evolve for emerging threats and technologies. このクイックスタート・ガイド(QSG)は、エンタープライズ・リスクマネジメント、サイバーセキュリティ・リスクマネジメント、および人材マネジメントの概念と実践を取り入れ、組織がサイバーセキュリティ・リスクに関するコミュニケーションを改善し、リスクの実態と計画されたリスク対応策に基づいて人材に関する意思決定を計画・実施できるよう支援するものである。本クイックスタートガイドの適用範囲はユーザーによって異なるが、一般的には、複数のシステムのサイバーセキュリティリスクが管理される組織レベル、および上級幹部が複数の組織にまたがる独自のリスクマネジメント責任を担うエンタープライズレベルで適用される。本クイックスタートガイドは、新たな脅威や技術の急速な進化に対応するため、人材体制を機敏かつ継続的に適応させる必要性に応えるものである。

 

・[PDF] NIST.SP.1308

20260430-53923

 

このガイドは、ERM・CSRM・人材マネジメントを統合し、組織がサイバーリスクを理解し、意思決定し、適切な人材戦略を取れるよう支援することが目的となっています。

で、この図

20260430-55555

エンタープライズ・リスクマネジメント:リスクをサイロ化された枠組み内だけで対処するのではなく、相互に関連したポートフォリオとしてその複合的な影響を理解することで、組織の重要なリスクの全範囲に対処するための、組織全体にわたる効果的なアプローチである [NIST IR 8286r1]。

サイバーセキュリティ・リスクマネジメント:情報および技術に関する、あるいはその内部における不確実性を管理するプロセスである [NIST IR 8286D-upd1]。

サイバーセキュリティ・人材マネジメント:組織のデータ、技術システム、および業務を保護する能力に影響を与える主要な職務を担う個人およびチームを含む。これには、従来のITセキュリティに加え、サイバーセキュリティのスキルや知識を応用する関連職務も含まれる [NIST SP 800-181r1]。

 

日本も

・CSF的なものとしては、経済産業省のサイバーセキュリティ経営ガイドラインとその支援ツールがあり、

・人材マネジメント的なものとして、日本版NICEともいえる、NCOのサイバーセキュリティ人材フレームワークがありますよね...

日本の場合は、これがなんとなくバラバラとつくられているような感じがして良くない。本来はNCOが全体設計をすべきなのかもしれないですが。。。

国家サイバーセキュリティ戦略にそって、全体整合性を見直しても良いかもしれないですね...

 

話はもどって...

導入についてはいつもの5つのステップ

1:Scope the Organizational Profile 1:組織プロファイルの範囲を定める
2:Gather needed information 2:必要な情報を収集する
3:Create the Organizational Profile 3:組織プロファイルを作成する
4:Analyze gaps and create an action plan 4:ギャップを分析し、行動計画を作成する
5:Implement action plan and update Profile, repeating cycle as necessary 5:行動計画を実施し、プロファイルを更新する。必要に応じてこのサイクルを繰り返す

が示されていますが、具体的にはつぎのようになります...

 

これは、NIST IR 8286Cr1の図9(本文はFig.7となっていますが、Fig.9)

20260430-61741

ということで、日本も全体感をちゃんと持った設計が必要ですね...ここまで米国が整理しているので、この考え方に従えば概ね整理できるようにおもいますけどね...

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2025.12.29 米国 NIST IR 8286 Rev. 1 サイバーセキュリティとエンタープライズリスクマネジメント(ERM)の統合 (2025.12.18)

・2025.08.24 米国 NIST SP 1331 ipd - CSF 2.0 を使用して新興のサイバーセキュリティリスクマネジメントを改善するためのクイックスタートガイド

・2025.03.23 米国 NIST NIST SP 1308(初期公開ドラフト) NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、要員マネジメント クイックスタートガイド (2025.03.12)

 

ドラフト(本体、A、C)と最終(B、D)

・2025.03.10 米国 NIST IR 8286 Rev. 1(初期公開草案) サイバーセキュリティとエンタープライズリスクマネジメント(ERM)の統合他 (2025.02.26)

 

・2024.11.02 米国 NIST サイバーセッキュリティフレームワーム2.0関係のクイックスタートガイド SP 1302 CSF の階層の使用、SP 1303 エンタープライズリスクマネジメント、SP 1305 サイバーセキュリティサプライチェーンリスクマネジメント(C-SCRM)

・2024.03.10 米国 NIST IR 8286C エンタープライズリスクマネジメントと政府監視のためのサイバーセキュリティリスクのステージング

 

CSF2.0

・2024.02.28 米国 NIST CSWP 29 NISTサイバーセキュリティフレームワーク(CSF)2.0

 

SP800-221A

・2023.11.20 NIST SP 800-221 情報通信技術リスクのエンタープライズへの影響:エンタープライズリスクポートフォリオにおけるICTリスクプログラムのガバナンスとマネジメント, NIST SP 800-221A 情報通信技術(ICT)リスクの成果: ICTリスクマネジメントプログラムとエンタープライズリスクポートフォリオの統合

 

・2023.01.25 ENISA 相互運用可能なEUのリスク管理フレームワーク 2022年更新版 (2023.01.16)

・2022.07.25 NIST SP 800-221 (ドラフト) 情報通信技術リスクのエンタープライズへの影響:エンタープライズ・リスクポートフォリオの中でのICTリスクプログラムの統治と管理 SP 800-221A (ドラフト) 情報通信技術 (ICT) リスクの成果:ICTリスクマネジメントプログラムとエンタープライズリスクポートフォリオの統合

・2022.12.05 日本内部監査協会 COSO「人工知能の可能性を最大限に実現する」 (2022.11.21)

・2022.12.05 日本内部監査協会 COSO「クラウドコンピューティングのためのERM」 (2022.10.27)

・2022.08.08 日本内部監査協会 COSO「コンプライアンスリスクマネジメント:COSO ERMフレームワークの適用」 (2022.06.14)

・2022.06.14 NISTIR 8286D (ドラフト) リスクの優先順位付けと対応を行うためのビジネス影響分析の使用 (2022.06.09)

・2022.03.31 日本内部監査協会 COSO『デジタル時代のサイバーリスクマネジメント』発行

・2022.03.31 COSO スピードと破壊の時代における組織のアジリティの実現 (2022.03.09)

・2022.02.26 NIST RFI(情報要求)サイバーセキュリティフレームワーク、サプライチェーンのサイバーリスクマネジメントの改善等のために。。。

・2022.01.18 ENISA 相互運用可能なEUのリスク管理フレームワーク

・2021.09.17 COSO 人工知能の可能性を最大限に発揮するために

・2021.07.30 COSO クラウドコンピューティングのためのエンタープライズ・リスクマネジメント

 

連邦政府におけるERM

・2020.06.23 GAO GreenbookとOMB Circular No. A-123

 

・2020.05.22 COSO ERMガイダンス:リスク選好度 - 成功要因

・2020.02.06 COSO ERMガイダンス:価値の創造と保護

・2021.07.30 COSO クラウドコンピューティングのためのエンタープライズ・リスクマネジメント

・2020.11.13 COSO コンプライアンス・リスク管理 - COSO ERM フレームワークの適用

・2020.05.22

 

初版

・2020.10.22 NISTIR 8286 Integrating Cybersecurity and Enterprise Risk Management (ERM)

 

・2007.06.26 英国規格 パブコメ リスクマネジメントのための実践規範 (BS 31100, Code of practice for risk management)

・2006.07.31 内部統制の構成要素比較 日本語

・2006.07.30 内部統制の構成要素比較

 

| | Comments (0)

欧州 ENISA 国家能力評価フレームワーク 2.0 (2026.04.22)

こんにちは、丸山満彦です。

ENISAが、国家能力評価フレームワーク 2.0を公表していますね...

これは、EU加盟国が自国のサイバー能力を客観的に評価し、改善点を特定するための共通フレームワークで、2020年に初版が発行されています

その更新版であるNCAF 2.0では、4つのクラスターに紐づく20の戦略目標と成熟度モデルを用いて、国家サイバー戦略(NCSS)の成熟度を体系的に測定・比較できるようになっています。

このような測定・比較を通じて最終的には、加盟国の能力向上とEU全体のサイバーセキュリティ強靭性を高め、政策の透明性・一貫性・協力体制を強化することを目指しているということですかね...

 

4つのクラスター...

#1: Capacity-building and awareness #1:能力構築と意識向上
#2: Cooperation and collaboration #2:協力と連携
#3: Cybersecurity governance #3:サイバーセキュリティガバナンス
#4: Regulatory and policy frameworks #4:規制および政策のフレームワーク

 

それに紐づく20の戦略目標...これの成熟度評価をする...

Cluster #1: Capacity-building and awareness クラスター #1:能力構築と意識向上
01. Strengthen the Cyber-Resilience and Hygiene of Private Sector, Including SMEs 01. 中小企業を含む民間部門のサイバーレジリエンスとサイバー衛生を強化する
02. Promote Cybersecurity Awareness and Cyber-Hygiene 02. サイバーセキュリティ意識とサイバー衛生を促進する
03. Address the Cybersecurity Skills Gap 03. サイバーセキュリティのスキルギャップに対処する
04. Foster Research and Development (R&D) and Innovation 04. 研究開発(R&D)とイノベーションを促進する
05. Enhance Incident Preparedness and Response 05. インシデントへの備えと対応を強化する
Cluster #2: Cooperation and collaboration クラスター #2:協力と連携
06. Address cybercrime 06. サイバー犯罪への対処
07. Engage in international cooperation 07. 国際協力への参画
08. Establish trusted information-sharing mechanisms 08. 信頼できる情報共有メカニズムの確立
09. Establish mutual assistance processes 09. 相互支援プロセスの確立
Cluster #3: Cybersecurity governance クラスター #3:サイバーセキュリティガバナンス
10. Develop crisis management frameworks 10. 危機管理フレームワークの策定
11. Secure digital identity and build trust in digital public services 11. デジタルIDの確保とデジタル公共サービスへの信頼構築
12. Establish national-level risk assessment 12. 国家レベルのリスクアセスメントを確立する
13. Strengthen national cybersecurity governance 13. 国家サイバーセキュリティガバナンスを強化する
14. Establish cybersecurity risk-management measures 14. サイバーセキュリティリスクマネジメント措置を確立する
15. Establish incident reporting mechanisms 15. インシデント報告メカニズムを確立する
Cluster #4: Regulatory and policy frameworks クラスター #4:規制および政策のフレームワーク
16. Balance security with privacy 16. セキュリティとプライバシーのバランスをとる
17. Improve the cybersecurity of the supply chain 17. サプライチェーンのサイバーセキュリティを向上させる
18. Protect critical sectors 18. 重要セクターを保護する
19. Establish a CVD policy 19. CVD(サイバー価値付加)政策を確立する
20. Promote active cyber protection 20. 積極的なサイバー保護を推進する

 

 

ENISA

・2026.04.22 National Capabilities Assessment Framework 2.0

 

National Capabilities Assessment Framework 2.0 国家能力評価フレームワーク 2.0
This report represents an updated version of ENISA's national capabilities assessment framework (NCAF).  The framework aims to help Member States undertake a self-assessment of their level of maturity by assessing their National Cybersecurity Strategies objectives. This will help them enhance and build cybersecurity capabilities at both the strategic and the operational levels, thereby strengthening the collective cybersecurity posture across the EU.  本報告書は、ENISAの国家能力評価フレームワーク(NCAF)の改訂版である。このフレームワークは、加盟国が自国の国家サイバーセキュリティ戦略の目標を評価することで、成熟度の自己評価を行うことを支援することを目的としている。これにより、加盟国は戦略的および運用レベルの両方でサイバーセキュリティ能力を強化・構築することができ、ひいてはEU全体のサイバーセキュリティ体制を強化することにつながる。

 

・[PDF

20260429-224648

 

 

目次...

Executive Summary エグゼクティブサマリー
1. Introduction 1. 序論
1.1 Study scope and objectives 1.1 調査の範囲と目的
1.2 Methodological approach 1.2 方法論的アプローチ
1.2.1 Desk research of publicly available sources 1.2.1 公開情報源を用いたデスクリサーチ
1.2.2 Update to the NCAF maturity model 1.2.2 NCAF成熟度モデルの更新
1.2.3 Survey 1.2.3 アンケート調査
1.2.4 Development of maturity questions 1.2.4 成熟度評価項目の策定
1.2.5 Reviewing feedback from Member States collected during the survey and development of the first draft of NCAF 2.0 1.2.5 アンケート調査で収集した加盟国からのフィードバックの検討およびNCAF 2.0のドラフト作成
1.2.6 NCAF 2.0 piloting and feedback by Member States 1.2.6 NCAF 2.0のパイロット実施および加盟国からのフィードバック
1.2.7 A validation workshop with Member States 1.2.7 加盟国との妥当性確認ワークショップ
1.2.8 Finalisation of the NCAF 2.0 1.2.8 NCAF 2.0の最終化
1.3 Target audience 1.3 対象読者
1.4 Challenges of NCSS evaluation 1.4 NCSS評価の課題
1.5 Benefits of a national capabilities assessment 1.5 国家能力アセスメントのメリット
1.6 Principles of the framework 1.6 フレームワークの原則
2. NCAF methodology 2. NCAFの方法論
2.1 Maturity levels 2.1 成熟度レベル
2.2 Strategic objectives identified within the European NCSS 2.2 欧州NCSS内で特定された戦略的目標
2.3 Goals of the strategic objectives 2.3 戦略的目標の具体目標
2.4 Clustering of the objectives 2.4 目標のクラスタリング
2.5 Scoring mechanism 2.5 採点メカニズム
3. NCAF indicators 3. NCAF指標
3.1 Framework indicators 3.1 フレームワーク指標
3.1.1 Cluster #1: Capacity-building and awareness 3.1.1 クラスタ#1:能力構築と意識向上
3.1.2 Cluster #2: Cooperation and collaboration 3.1.2 クラスタ#2:協力と連携
3.1.3 Cluster #3: Cybersecurity governance 3.1.3 クラスタ#3:サイバーセキュリティガバナンス
3.1.4 Cluster #4: Regulatory and policy frameworks 3.1.4 クラスター #4:規制および政策のフレームワーク
3.2 Guidelines to use the framework 3.2 フレームワークの利用ガイドライン
Annex A — Desk research bibliography 附属書 A — デスクリサーチ参考文献
A.1 European Commission documents A.1 欧州委員会の文書
A.2 NCSS and related documents of Member States A.2 加盟国の NCSS および関連文書
A.3 Maturity models and indices A.3 成熟度モデルおよび指標
Annex B — Maturity models review 附属書 B — 成熟度モデルのレビュー
B.1 Cybersecurity Capacity Maturity Model for Nations (CMM) B.1 国家向けサイバーセキュリティ能力成熟度モデル (CMM)
B.2 Cybersecurity Capability Maturity Model (C2M2) B.2 サイバーセキュリティ能力成熟度モデル(C2M2)
B.3 Cybersecurity Maturity Model Certification (CMMC) B.3 サイバーセキュリティ成熟度モデル認証(CMMC)
B.4 Internal Audit Capacity Model (IA-CM) for the Public Sector B.4 公共部門向け内部監査能力モデル(IA-CM)
B.5 The Cybersecurity Strategy Scorecard B.5 サイバーセキュリティ戦略スコアカード
B.6 The Global Cybersecurity Index (GCI) B.6 グローバル・サイバーセキュリティ・インデックス(GCI)
B.7 The Cyber Defence Index (CDI) B.7 サイバー防衛指数(CDI)

 

エグゼクティブサマリー...

Executive Summary  エグゼクティブサマリー
As cybersecurity threats continuously expand and intensify and the legislative landscape of the European Union evolves to tackle these cybersecurity challenges, EU Member States need to react effectively by developing and adapting their national cybersecurity strategies (NCSSs). Since 2017, all Member States have had an NCSS. However, the development of a comprehensive NCSS is a challenging and complex process. To support the Member States in the development and implementation of their NCSSs, the European Union Agency for Cybersecurity (ENISA) published a national capabilities assessment framework (NCAF) in 2020. This report represents an updated version (NCAF 2.0) of the framework, which reflects how the threat landscape has evolved and the advancements in legislation since the earlier version.   サイバーセキュリティ上の脅威が絶えず拡大・深刻化し、欧州連合(EU)の法制度もこうした課題に対処するために変化する中、EU加盟国は、各国の国家サイバーセキュリティ戦略(NCSS)を策定・適応させることで、効果的に対応する必要がある。2017年以降、すべての加盟国がNCSSを策定している。しかし、包括的なNCSSの策定は、困難かつ複雑なプロセスである。加盟国によるNCSSの策定と実施を支援するため、欧州サイバーセキュリティ庁(ENISA)は2020年に国家能力アセスメントフレームワーク(NCAF)を公表した。本報告書は、そのフレームワークの更新版(NCAF 2.0)であり、以前のバージョン以降における脅威情勢の推移や法整備の進展を反映している。
The framework aims to help Member States to undertake a self-assessment of their level of maturity by assessing their NCSS objectives. This will help them to enhance and build cybersecurity capabilities at both the strategic and the operational levels, thereby strengthening the collective cybersecurity posture across the EU.   本フレームワークは、加盟国がNCSSの目標を評価することで、自国の成熟度レベルを自己評価することを支援することを目的としている。これにより、加盟国は戦略的および運用レベルの両方でサイバーセキュリティ能力を強化・構築することができ、ひいてはEU全体におけるサイバーセキュリティ体制の強化につながる。
The NCAF is a tool that helps Member States by:  NCAFは、以下の点で加盟国を支援するツールである:
・providing useful information to help them develop a long-term strategy (e.g., good practices and guidelines);  ・長期戦略の策定に役立つ情報(例:ベストプラクティスやガイドライン)を提供すること;
・helping them to identify missing elements within their NCSSs;  ・NCSS内の不足要素を識別する支援;
・helping them to further build their cybersecurity capabilities;  ・サイバーセキュリティ能力のさらなる構築を支援;
・supporting the accountability of political actions;  ・政治的措置の説明責任を支援;
・giving credibility to their NCSSs from the perspective of the general public and international partners;  ・一般市民や国際パートナーの視点からNCSSの信頼性を高める;
・supporting outreach and increasing transparency, thus enhancing the public image of participating organisations;  ・アウトリーチ活動を支援し透明性を高め、参加組織の社会的評価を向上させる;
・helping them to anticipate the issues lying ahead;  ・将来発生しうる課題を予測する支援;
・helping them to identify lessons learned and best practices;  ・得られた教訓やベストプラクティスの識別を支援すること;
・providing a baseline on cybersecurity capacity across the EU to facilitate discussions;  ・議論を促進するため、EU全域におけるサイバーセキュリティ能力のベースラインを提供すること;
・helping them to evaluate national capabilities regarding cybersecurity.  ・各国のサイバーセキュリティ能力の評価を支援すること。
The target audience of this report is policymakers, subject-matter experts and government officials engaged in the design, implementation and evaluation of NCSSs and, more broadly, cybersecurity capabilities.  本報告書の対象読者は、NCSSおよび、より広義にはサイバーセキュリティ能力の設計、実施、評価に携わる政策立案者、専門家、政府関係者である。

 

 

 

20の戦略目標に対するゴール

クラスター / NCSS戦略目標 GOALS ゴール
クラスター #1:能力構築と意識向上
01. 中小企業を含む民間部門のサイバーレジリエンスとサイバー衛生を強化する Enforce mandatory cybersecurity standards by law to ensure that businesses implement appropriate security measures. 企業が適切なサイバーセキュリティ標準を遵守するよう、法律によりサイバーセキュリティ標準の遵守を義務付ける。
Promote and develop cybersecurity education, training, awareness and R & D initiatives to foster a strong security culture across the private sector. 民間部門全体に強固なセキュリティ文化を醸成するため、サイバーセキュリティ教育、研修、意識向上およびトレーニング、および研究開発(R&D)の取り組みを推進・発展させる。
Provide practical guidance and promote good cyber-hygiene practices tailored to the operational needs of businesses, particularly SMEs. 企業、特に中小企業の業務上のニーズに合わせた実践的なガイダンスを提供し、適切なサイバー衛生慣行を促進する。
Provide guidance and assistance in strengthening the resilience of SMEs (e.g., vouchers, support programmes). 中小企業のレジリエンス強化に向けたガイダンスと支援(例:バウチャー、支援プログラム)を提供する。
Strengthen the cyber-hygiene baseline of SMEs. 中小企業のサイバー衛生基準を強化する。
02. サイバーセキュリティ意識とサイバー衛生を促進する Develop and implement ongoing awareness-raising initiatives to educate civil society and academia about cybersecurity threats. 市民社会や学界に対し、サイバーセキュリティ上の脅威について啓発するため、継続的な意識向上イニシアチブを策定・実施する。
Offer guidance on good cyber-hygiene practices and controls to users and entities. ユーザーや事業体に対し、適切なサイバー衛生慣行および管理措置に関する指針を提供する。
Include the need for cybersecurity awareness and cyber hygiene in the NCSS. NCSSに、サイバーセキュリティ意識およびサイバー衛生の必要性を盛り込む。
03. サイバーセキュリティのスキルギャップに対処する Integrate the promotion and development of education and training on cybersecurity and cybersecurity skills development into the NCSS. サイバーセキュリティに関する教育・訓練の推進・開発、ならびにサイバーセキュリティ技能開発をNCSSに統合する。
Enhance the development of cybersecurity skills in technical, operational and strategic areas. 技術的、運用的、戦略的分野におけるサイバーセキュリティ技能の開発を強化する。
Adopt specific measures within the NCSS to mitigate the cybersecurity skills shortage and close skills gaps. NCSS内で、サイバーセキュリティ人材不足を緩和し、スキルギャップを埋めるための具体的な措置を講じる。
Undertake EU-wide collaborative initiatives to promote the single market for cybersecurity skills. サイバーセキュリティ人材の単一市場を促進するため、EU全域での共同イニシアチブを実施する。
04. 研究開発(R&D)とイノベーションを促進する Support R & D initiatives to create and enhance innovative cybersecurity tools and secure network infrastructure. 革新的なサイバーセキュリティツールおよび安全なネットワークインフラを構築・強化するための研究開発(R&D)イニシアチブを支援する。
Encourage the integration of innovative technologies (e.g. AI and post-quantum cryptography) in cybersecurity solutions to enhance detection and prevention capabilities. 検知および予防能力を強化するため、サイバーセキュリティソリューションへの革新的な技術(例:AIや耐量子暗号)の統合を奨励する。
Promote R & D activities within the NCSS that facilitate the use of automated or semi-automated tools in cybersecurity and support the sharing of data necessary for technology advancement. NCSS内において、サイバーセキュリティ分野での自動化または半自動化ツールの利用を促進し、技術進歩に必要なデータ共有を支援する研究開発活動を推進する。
Ensure that the use of cutting-edge technologies complies with EU data protection law. 最先端技術の利用がEUのデータ保護法に準拠していることを確保する。
Exploit the requirements of data protection by design and by default. 「設計段階からのデータ保護(DPoD)」および「デフォルトでのデータ保護(DPoD)」の要件を活用する。
Encourage participation in EU and global innovation networks. EUおよびグローバルなイノベーション・ネットワークへの参加を奨励する。
05. インシデントへの備えと対応を強化する Develop and implement comprehensive frameworks and protocols for IPR and acknowledge their existence in the NCSS. インシデントへの備えと対応に関する包括的な枠組みとプロトコルを策定・実施し、NCSSにおいてその存在を明記する。
Enhance the role of national/governmental computer security incident response teams (CSIRTs) as central coordinating bodies, ensuring effective collaboration among public and private sector stakeholders. 国家/政府のコンピュータセキュリティ・インシデント対応チーム(CSIRT)を中核的な調整団体としてその役割を強化し、官民のステークホルダー間の効果的な連携を確保する。
Integrate IPR activities such as incident handling, reporting, analysis and response coordination at the national and international levels. インシデントハンドリング、報告、分析、対応調整といった活動を、国内および国際レベルで統合する。
Develop measures to ensure preparedness, responsiveness and recovery from incidents, focusing on cooperation between private and public sectors. 官民の協力に重点を置き、インシデントへの備え、対応能力、復旧を確保するための措置を策定する。
クラスター #2:協力と連携
06. サイバー犯罪への対処 Establish and coordinate efforts of relevant stakeholders to fight cybercrime collaboratively. サイバー犯罪と共同で闘うため、関連するステークホルダーの取り組みを確立し、調整する。
Encourage awareness raising about identification of cybercriminal activities among essential and important entities. 必須事業体において、サイバー犯罪活動の特定に関する意識向上を促進する。
Participate in coordination efforts among competent authorities and law enforcement facilitated by the European Cybercrime Centre (EC3) and ENISA. 欧州サイバー犯罪センター(EC3)およびENISAが仲介する、所管当局および法執行機関間の調整活動に参加する。
Strengthen the detection, investigation and prosecution capabilities of law enforcement and judicial authorities. 法執行機関および司法当局の検知、捜査、起訴能力を強化する。
07. 国際協力への参画 Establish and maintain international cybersecurity partnerships to support joint actions and strategic alignment on cybersecurity. サイバーセキュリティに関する共同行動と戦略的連携を支援するため、国際的なサイバーセキュリティ・パートナーシップを確立し、維持する。
Promote cross-border incident response coordination through trusted international channels and protocols. 信頼できる国際的なチャネルやプロトコルを通じた、国境を越えたインシデント対応の調整を促進する。
Participate in information-sharing mechanisms internationally to better comprehend the latest developments of the threat landscape. 脅威情勢の最新動向をより深く把握するため、国際的な情報共有メカニズムに参加する。
Support CSIRTs' participation in international cooperation networks and their coordination protocols. CSIRT(コンピュータセキュリティインシデント対応チーム)の国際協力ネットワークへの参加およびその調整プロトコルを支援する。
Promote responsible state behaviour in cyberspace and support coordinated EU responses to malicious cyber activities (the EU cyber diplomacy toolbox and the strategic compass). サイバー空間における責任ある国家行動を促進し、悪意のあるサイバー活動に対するEUの協調的な対応(EUサイバー外交ツールボックスおよび戦略的コンパス)を支援する。
Defend a global, open, secure and interoperable internet and strengthen international cooperation through multilateral and multistakeholder engagement (e.g., the cyberdefence policy, the cybersecurity strategy for the Digital Decade, the European External Action Service (EEAS) cyber dialogue and engagement in international cyber dialogues and forums such as those of the UN, the Organization for Security and Co-operation in Europe (OSCE), NATO and the Global Forum on Cyber Expertise (GFCE)). グローバルで、開かれた、安全かつ相互運用可能なインターネットを擁護し、多国間および多者間関与を通じて国際協力を強化する(例:サイバー防衛政策、デジタル・ディケイドのためのサイバーセキュリティ戦略、欧州対外活動庁(EEAS)のサイバー対話、ならびに国連、欧州安全保障協力機構(OSCE)、 NATO、サイバー専門知識グローバルフォーラム(GFCE)など)への参加を通じて、国際協力を強化する。
08. 信頼できる情報共有メカニズムの確立 Integrate robust, trusted information-sharing cooperation between public and private stakeholders within the NCSS. NCSS(国家サイバーセキュリティシステム)内で、官民のステークホルダー間の堅牢かつ信頼できる情報共有協力を統合する。
Foster strategic partnerships between critical-infrastructure owners and public authorities on information exchange about threats, vulnerabilities and national security status to enhance situational awareness. 脅威、脆弱性、国家安全保障の状況に関する情報交換について、重要インフラの所有者と公的機関との間の戦略的パートナーシップを促進し、状況認識を向上させる。
Support information-sharing and analysis centres (ISACs) and public-private partnerships (PPPs) as strategic tools for pooling expertise and resources. 専門知識と資源を結集するための戦略的ツールとして、情報共有・分析センター(ISAC)および官民パートナーシップ(PPP)を支援する。
Implement procedures and tools that facilitate voluntary cybersecurity information sharing. 自発的なサイバーセキュリティ情報共有を促進する手順とツールを導入する。
Address legal, organisational and cultural barriers to information sharing. 情報共有に対する法的、組織的、文化的障壁に対処する。
09. 相互支援プロセスの確立 Establish mutual assistance processes among Member States to ensure effective cooperation and support in supervisory and enforcement actions across borders. 国境を越えた監督および執行措置における効果的な協力と支援を確保するため、加盟国間の相互支援プロセスを確立する。
Develop frameworks for information sharing, inspections and audits among Member States' authorities. 加盟国の当局間における情報共有、検査、監査のための枠組みを策定する。
Promote coordination and consultation among Member States' authorities to address potential refusal of assistance. 支援の拒否という潜在的な事態に対処するため、加盟国の当局間の調整と協議を促進する。
Encourage joint supervisory action through mutual agreement. 相互合意に基づく共同監督措置を奨励する。
クラスター #3:サイバーセキュリティガバナンス
10. 危機管理枠組みの策定 Develop a comprehensive cyber crisis-management framework whose concept and measures are anchored within the NCSS, ensuring coherence with general national crisis-management structures. その概念と措置がNCSSに根ざし、一般的な国家危機管理構造との整合性を確保した、包括的なサイバー危機管理枠組みを構築する。
Establish dedicated cyber crisis-management authorities and empower them with adequate resources to manage large-scale cybersecurity crises. サイバー危機管理のための専門機関を設置し、大規模なサイバーセキュリティ危機を管理するために十分なリソースを付与する。
Enhance cross-border cooperation and coordination in cyber crisis response by implementing transboundary collaboration mechanisms within the cyber crisis-management framework. Embed regular testing of the crisis-management framework in the NCSS. サイバー危機管理枠組み内に越境協力メカニズムを導入することにより、サイバー危機対応における国境を越えた協力と調整を強化する。危機管理枠組みの定期的なテストをNCSSに組み込む。
11. デジタルIDの確保とデジタル公共サービスへの信頼構築 Promote the digital transformation of public administrations with a focus on ensuring cybersecurity, efficiency and accessibility of digital public services. デジタル公共サービスのサイバーセキュリティ、効率性、およびアクセシビリティの確保に重点を置き、行政のデジタルトランスフォーメーションを推進する。
Build trust in government in relation to digital identity and public services. デジタルIDおよび公共サービスに関して、政府への信頼を構築する。
12. 国家レベルのリスクアセスメントを確立する Establish a mechanism to consolidate risk assessments across sectors, ensuring a national-level view of critical assets and threats, in line with existing requirements under NIS2 and the Critical Entities Resilience Directive (CER Directive). NIS2および重要事業体レジリエンス指令(CER指令)の既存要件に沿い、重要資産と脅威に関する国家レベルの全体像を確保するため、セクター横断的なリスクアセスメントを統合する仕組みを確立する。
Align cybersecurity strategy objectives with national security needs through comprehensive national risk assessment. 包括的な国家リスクアセスメントを通じて、サイバーセキュリティ戦略の目標を国家安全保障上のニーズと整合させる。
Facilitate sector-specific risk assessments to address the risks to critical sectors. 重要セクターに対するリスクに対処するため、セクター別のリスクアセスメントを促進する。
13. 国家サイバーセキュリティガバナンスを強化する Create a governance framework to achieve the objectives and priorities set out in the NCSS and related policies, including on critical sectors. NCSSおよび関連政策(重要セクターに関するものを含む)に定められた目標と優先事項を達成するためのガバナンス枠組みを構築する。
Establish the roles, responsibilities and accountability of relevant stakeholders and create a list of the stakeholders and authorities. 関連するステークホルダーの役割、責任、説明責任を明確にし、ステークホルダーおよび当局のリストを作成する。
Establish and maintain cooperation and the coordination of activities related to the implementation of the NCSS at the national level, especially between the competent authorities, CSIRTs and single points of contact designated under NIS2, including cross-sectoral and cross-border collaboration. 国家レベルでのNCSSの実施に関連する活動、特にNIS2に基づき指定された所管当局、CSIRT、および単一連絡窓口間の協力と調整を確立・維持する。これには、セクター横断的および国境を越えた協力も含まれる。
Enhance coordination among competent authorities under NIS2 for the purpose of information sharing and carrying out an assessment at the level of capabilities (including financial, technical and human resources) and the effectiveness of the performance of their operational and supervisory tasks. 情報共有および能力(財政的、技術的、人的資源を含む)のレベルにおけるアセスメントならびに運用・監督任務の遂行の有効性を評価することを目的として、NIS2に基づく所管当局間の調整を強化する。
14. サイバーセキュリティリスクマネジメント措置を確立する Establish a framework that promotes and facilitates the implementation of suitable risk-management measures by essential and important entities to protect the security of their systems. 重要事業体および重要事業体がシステムのセキュリティを保護するために適切なリスクマネジメント措置を実施することを促進・円滑化する枠組みを確立する。
Establish mechanisms to promote and facilitate the adoption of relevant technologies and their incorporation into state-of-the-art risk-management measures demonstrating commitment to innovation and technological capacity building. イノベーションと技術的能力構築への取り組みを示すため、関連技術の採用および最先端のリスクマネジメント措置への組み込みを促進・円滑化する仕組みを確立する。
15. インシデント報告メカニズムを確立する Establish incident-reporting mechanisms for essential and important entities to ensure the timely reporting of significant incidents to the CSIRTs or competent authorities in accordance with NIS2. NIS2に従い、必須事業体および重要事業体が重大なインシデントをCSIRTまたは所管当局に速やかに報告できるよう、インシデント報告メカニズムを確立する。
Encourage essential and important entities to notify their service users about incidents that are likely to affect service delivery. 必須事業体および重要事業体が、サービスの提供に影響を及ぼす可能性のあるインシデントについて、サービス利用者に通知するよう奨励する。
Require essential and important entities to provide adequate information to CSIRTs or competent authorities to assess the potential cross-border impact of incidents. 必須事業体に対し、インシデントの潜在的な越境的影響を評価するために、CSIRTまたは所管当局へ適切な情報を提供するよう義務付ける。
Ensure seamless communication and rapid notification processes between competent authorities and CSIRTs. Develop protocols for timely information sharing with single points of contact in cases of cross-border or cross-sector incidents. 所管当局とCSIRT間の円滑な連携および迅速な通報プロセスを確保する。越境またはセクター横断的なインシデントが発生した場合、単一窓口との間でタイムリーな情報共有を行うためのプロトコルを策定する。
クラスター #4:規制および政策の枠組み
16. セキュリティとプライバシーのバランスをとる Embed the principles of security and privacy in the NCSS, seeking balance between them both. NCSSにセキュリティとプライバシーの原則を組み込み、両者のバランスを図る。
Contribute to enhancing the protection of the right of privacy within cybersecurity. サイバーセキュリティの枠組み内におけるプライバシー権の保護強化に寄与する。
Foster cooperation between data protection authorities, national competent authorities and other stakeholders. データ保護当局、各国の所管当局、およびその他の利害関係者間の協力を促進する。
17. サプライチェーンのサイバーセキュリティを向上させる Implement state-of-the-art measures to address the cybersecurity of the supply chain for ICT products and ICT services used by essential and important entities for the provision of their services. 必須事業体および重要事業体がサービス提供に利用するICT製品およびICTサービスのサプライチェーンのサイバーセキュリティに対処するため、最先端の措置を実施する。
Introduce measures (including awareness raising and sharing best practices) aimed at strengthening the cyber resilience of SMEs, in particular in relation to their supply chain. 特にサプライチェーンに関して、中小企業のサイバーレジリエンスを強化することを目的とした措置(意識向上やベストプラクティスの共有を含む)を導入する。
18. 重要セクターを保護する Conduct coordinated security risk assessments of critical supply chains as specified in NIS2. NIS2に規定される重要サプライチェーンについて、調整されたセキュリティリスクアセスメントを実施する。
Set baseline security requirements. セキュリティ要件の基準を設定する。
Establish policies and provide guidelines to ensure that public administration procurement procedures include clear cybersecurity requirements and prioritise the selection of trustworthy and reliable suppliers. 公共行政の調達手続きに明確なサイバーセキュリティ要件を含め、信頼性が高く確実なプロバイダの選定を優先するよう、政策を策定し、ガイドラインを提供する。
18. 重要セクターを保護する Ensure strategic alignment between the protection of critical sectors (as per Annexes I and II to NIS2) and related physical resilience obligations under the CER Directive. NIS2の附属書IおよびIIに定める重要セクターの保護と、CER指令に基づく関連する物理的レジリエンス義務との間の戦略的整合性を確保する。
Adopt specific policies to ensure the availability, integrity and confidentiality of critical sectors, including the public core of the internet and underseas communications cables, if applicable. インターネットの公共コアや海底通信ケーブル(該当する場合)を含む重要セクターの可用性、完全性、および機密性を確保するための具体的な政策を採択する。
19. 調整された脆弱性開示(CVD)方針を策定する Establish a CVD process outlining a structured approach for reporting vulnerabilities to manufacturers and service providers. 製造事業者やサービスプロバイダーへの脆弱性報告に関する体系的なアプローチを定めたCVDプロセスを確立する。
Develop and implement a national policy to facilitate CVD and provide a framework for managing vulnerability reports. CVDを促進し、脆弱性報告を管理するための枠組みを提供する国家政策を策定・実施する。
Promote the adoption of protective guidelines and legal clarity to foster good-faith vulnerability research, including, where appropriate, exemptions or safeguards from civil or criminal liability, in line with national legal frameworks. 国内の法的枠組みに沿い、善意の脆弱性調査を促進するため、保護ガイドラインの採用と法的な明確化を推進する。これには、適切な場合には、民事または刑事責任からの免除や保護措置を含める。
20. 積極的なサイバー保護を推進する Integrate ACP into the NCSS. 積極的なサイバー保護(ACP)をNCSSに統合する。
Promote policies on proactive ACP measures as part of a wider defence strategy. より広範な防衛戦略の一環として、ACP措置に関する政策を推進する。
Promote the implementation of internal (and, in the best case scenario, external) ACP capabilities to prevent, detect, monitor and mitigate network security breaches. ネットワークセキュリティ侵害を防止、検知、監視、緩和するための内部(そして、最良のシナリオでは外部)ACP能力の導入を推進する。
Promote the use of ACP tools and services to enhance the ability to share threat intelligence. 脅威インテリジェンスの共有能力を強化するため、ACPツールおよびサービスの利用を推進する。

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2020.12.08 ENISA 自国のサイバーセキュリティ能力の成熟度を自己評価するための「国家能力評価フレームワーク(NCAF)」を発行

 

Continue reading "欧州 ENISA 国家能力評価フレームワーク 2.0 (2026.04.22)"

| | Comments (0)

Anthropic Claude Opus 4.7のプライバシー影響評価 (2026.04.16) と性能比較

こんにちは、丸山満彦です。

ZENODOCERN(欧州原子核研究機構) により運営されている研究データ、ソフトウェア、学術資料等を自由に共有できるプラットフォーム
)[wikipedia]に2026年2月5日に公表されたAnthropic Claude 4.7に対してDigital 520 (AI関連のコンサル会社)が実施したプライバシー影響評価を公表していますね...

興味深いです...

流石にAnthropicはちゃんとしていますね...ビジネスとしても成功しているようで...

 

ZENODO

・2026.04.16 Privacy Impact Assessment: Claude Opus 4.7

Privacy Impact Assessment: Claude Opus 4.7 プライバシー影響アセスメント:Claude Opus 4.7
This Privacy Impact Assessment (PIA) analyzes Claude Opus 4.7, Anthropic's flagship large language model, to identify privacy concerns and present recommendations for mitigation. Opus 4.7 introduces capabilities beyond those of earlier Claude releases, including a one-million-token context window in beta, multi-agent coordination via a mailbox protocol, and an expanded surface area spanning Claude.ai, the Anthropic API, Claude Code, Claude in Chrome, and Cowork, and these capabilities open the door to additional privacy concerns as a result. With that understanding, many of the privacy concerns addressed in this document (specifically concerns revolving around text input, training data, and conversation retention) are applicable to prior Claude models and to the broader large language model class as well. This PIA also provides a thorough analysis of Claude Opus 4.7 under the General Data Protection Regulation (GDPR), the European Union's comprehensive data privacy rights act, which has shaped the adoption of comprehensive data privacy rights acts outside of European countries, and under the European Union AI Act, the world's first horizontal regulation of artificial intelligence systems. 本プライバシー影響アセスメント(PIA)では、Anthropicの主力大型言語モデルであるClaude Opus 4.7を分析し、プライバシー上の懸念事項を識別するとともに、その緩和策に関する提言を行う。Opus 4.7では、ベータ版での100万トークンのコンテキストウィンドウ、メールボックスプロトコルによるマルチエージェント連携、Claude.ai、Anthropic API、Claude Code、Chrome版Claude、Coworkにまたがる利用範囲の拡大など、以前のClaudeリリースにはなかった機能が導入されており、その結果、新たなプライバシー上の懸念が生じる可能性がある。こうした点を踏まえると、本ドキュメントで取り上げるプライバシー上の懸念事項の多く(特にテキスト入力、トレーニングデータ、会話の保持に関する懸念)は、以前のClaudeモデルや、より広範な大規模言語モデル全般にも当てはまる。また、本PIAでは、欧州連合(EU)の包括的なデータ・プライバシー法である一般データ保護規則(GDPR)——欧州諸国以外における包括的なデータ・プライバシー法の導入に影響を与えてきた——および、人工知能システムに関する世界初の横断的規制であるEU AI法に基づき、Claude Opus 4.7について徹底的な分析を行っている。

 

・[PDF]

20260429-173507

・[DOCX][PDF] 仮訳

 

目次...

Executive Summary エグゼクティブサマリー
Background Information 背景情報
1. System Summary 1. システムの概要
2. Scope of PIA 2. PIAの範囲
3. Methodology 3. 方法論
4. Regulatory Context and Applicability 4. 規制の枠組みと適用範囲
5. Roles and Responsibilities 5. 役割と責任
Data Sources and Flow データソースとデータフロー
1. Information and Data Collected 1. 収集された情報およびデータ
2. Sources of Data Collection 2. データ収集のソース
3. Categories and Locations of Data Subjects 3. データ対象者のカテゴリーおよび所在地
4. Purposes of Processing and Legal Bases 4. 処理の目的および法的根拠
5. Sharing and Sale of Data 5. データの共有および販売
6. Cross-Border Data Transfers 6. 国境を越えたデータ転送
7. Data Retention and Deletion 7. データの保存および削除
8. Data Security and Storage 8. データセキュリティと保管
Fundamental Principles and Rights 基本原則および権利
1. Proportionality and Necessity 1. 比例原則および必要性
2. GDPR Principles Alignment 2. GDPRの原則との整合性
3. Controls to Protect the Personal Rights of Data Subjects 3. データ対象者の個人の権利を防御するための管理措置
4. Data Subject Rights and Handling of Requests 4. データ対象者の権利および要請への対応
5. Transparency and Alignment to Privacy Policy 5. 透明性およびプライバシーポリシーとの整合性
Sectoral and Local Compliance 業界別および地域のコンプライアンス
1. Applicable Sectoral and Local Regulations 1. 適用される業界別および地域別規制
2. Sector-Specific Obligations and Controls 2. 業種固有の義務と管理措置
3. Regulatory and Standards Mapping Matrix 3. 規制および標準の対応表
4. European Union GDPR 4. 欧州連合(EU)の一般データ保護規則(GDPR)
5. European Union AI Act 5. 欧州連合(EU)AI法
Risks and Mitigations リスクと緩和策
1. Privacy and Compliance Risk Analysis 1. プライバシーおよびコンプライアンスのリスク分析
2. High-Risk Processing and DPIA Triggers 2. 高リスクな処理とDPIAの適用要件
3. Unauthorized Access to Data 3. データへの不正アクセス
4. Unwanted Modification of Data 4. データの意図しない改変
5. Data Disappearance 5. データの消失
6. Function Creep and Purpose Drift 6. 機能の拡大と利用目的の逸脱
7. Excessive Collection and Unnecessary Retention 7. 過剰な収集および不必要な保存
8. Planned or Existing Measures for Mitigation 8. 緩和のための計画中または既存の措置
Validation and Governance 妥当性確認とガバナンス
1. Risk Mapping and Data Flow Diagram 1. リスクマッピングおよびデータフロー図
2. Action Plan 2. 行動計画
3. Accountability, Monitoring, and Review 3. 説明責任、モニタリング、およびレビュー
4. Approval and Sign-off 4. 承認および署名
Appendix A — AI Governance Stack Mapping 附属書A — AIガバナンス・スタックのマッピング
Appendix B — About the Author and Digital 520 附属書B — 著者およびDigital 520について

 

エグゼクティブサマリー...

Executive Summary  エグゼクティブサマリー
Claude Opus 4.7 is Anthropic, PBC's flagship large language model, released on February 5, 2026, and positioned as the company's top-tier system for complex reasoning, agentic workflows, and extended-context coding tasks. The model is accessible through the Claude.ai consumer web and mobile applications, the Claude developer API, Amazon Bedrock, Google Cloud Vertex AI, and Microsoft Foundry on Azure. It processes text and vision inputs, supports a context window of up to one million tokens in beta, and introduces a multi-agent architecture in which multiple instances of the model can coordinate peer-to-peer through a "mailbox protocol."  Claude Opus 4.7は、Anthropic, PBCの主力大型言語モデルであり、2026年2月5日にリリースされた。複雑な推論、エージェント型ワークフロー、および拡張コンテキストでのコーディングタスクに対応する同社の最上位システムとして位置づけられている。 このモデルは、Claude.aiのコンシューマー向けWebおよびモバイルアプリケーション、Claude開発者向けAPI、Amazon Bedrock、Google Cloud Vertex AI、およびAzure上のMicrosoft Foundryを通じて利用可能だ。テキストおよび画像入力を処理し、ベータ版では最大100万トークンのコンテキストウィンドウをサポートし、「メールボックスプロトコル」を通じてモデルの複数のインスタンスがピアツーピアで連携できるマルチエージェントアーキテクチャを導入している。
This Privacy Impact Assessment (PIA) was conducted to evaluate the privacy risks, regulatory exposure, and data governance posture associated with Claude Opus 4.7 across its primary consumer and enterprise surfaces. The analysis applies the PIA methodology developed by Digital 520, triangulated with the AI Governance Stack framework presented in Governing Intelligence (Kenney, 2026).  本プライバシー影響評価(PIA)は、Claude Opus 4.7の主要なコンシューマーおよびエンタープライズ向けインターフェース全体において、関連するプライバシーリスク、規制上のリスク、およびデータガバナンス体制を評価するために実施された。本分析では、Digital 520が開発したPIA手法を適用し、『Governing Intelligence』(Kenney, 2026)で提示されたAIガバナンス・スタック・枠組みと照合している。
Key findings:  主な調査結果:
• Data minimization at account creation is materially stronger than legacy comparators. Users may register with only an email address (or SSO token) and are not required to provide date of birth, first and last name, or phone number to access free or Pro tiers of Claude.ai as of April 2026.  • アカウント作成時のデータ最小化は、従来の競合製品に比べて著しく強化されている。2026年4月現在、ユーザーはメールアドレス(またはSSOトークン)のみで登録でき、Claude.aiの無料版またはPro版にアクセスするために、生年月日、氏名、電話番号の提供は求められていない。
• Anthropic has shifted to an opt-in model for training on consumer conversations. Users who decline have a 30-day back-end retention window; users who opt in have their de-identified data retained for up to five years. This represents a defensible lawfulness posture under both the GDPR and CCPA/CPRA, but creates a meaningful information-asymmetry risk if the opt-in disclosure is not sufficiently clear.  • Anthropicは、消費者との会話に基づくトレーニングについてオプトインモデルに移行した。オプトアウトしたユーザーのデータはバックエンドで30日間保持される。オプトインしたユーザーの匿名化データは最大5年間保持される。これはGDPRおよびCCPA/CPRAの両方において正当性を主張できる姿勢を示しているが、オプトインに関する開示が十分に明確でない場合、重大な情報の非対称性リスクを生じさせる。
• Opus 4.7 demonstrates industry-leading robustness to prompt injection and safeguard bypass attempts, as validated by Gray Swan adversarial evaluations cited in Anthropic's system card. Most injection vectors that successfully compromised earlier-generation systems are neutralized by Opus 4.7's alignment training.  • Opus 4.7は、Anthropicのシステムカードで引用されているGray Swanの敵対的評価によって妥当性確認された通り、プロンプト・インジェクションやセーフガードのバイパス試行に対して業界をリードする堅牢性を示している。旧世代のシステムを侵害することに成功したインジェクションベクトルのほとんどは、Opus 4.7のアラインメントトレーニングによって無力化される。
• Vision capabilities permit inference of geographic location, approximate age range, and other sensitive attributes from user-supplied images. This is a material privacy concern identical in nature to that documented in the author's 2023 ChatGPT 4.0 PIA; it has not been addressed industry-wide.  • 視覚機能により、ユーザーが提供した画像から地理的位置、おおよその年齢層、その他の機微な属性を推論することが可能だ。これは、筆者が2023年に発表したChatGPT 4.0のPIAで記載されたものと同様の性質を持つ重大なプライバシー上の懸念であり、業界全体としてまだ対処されていない。
• Anthropic's Usage Policy prohibits Claude use by anyone under 18 — stricter than the OpenAI policy benchmarked in 2023 — but enforcement relies on self-attestation at account creation, with no identity-document verification. This creates an age-assurance gap under KOSPA, COPPA, and the EU AI Act's minors-protection provisions.  • Anthropicの利用規約では、18歳未満によるClaudeの利用を禁止している。これは2023年にベンチマークされたOpenAIのポリシーよりも厳格だが、その執行は でのアカウント作成時の自己申告に依存しており、身分証明書の検証は行われていない。これにより、KOSPA、COPPA、およびEU AI法の未成年者保護規定の下で、年齢保証のギャップが生じている。
• Cross-border data transfers from the European Economic Area, United Kingdom, and Switzerland are executed under Standard Contractual Clauses and a publicly documented subprocessor list. Adequacy decisions and the EU–U.S. Data Privacy Framework provide additional lawful bases. The overall transfer posture is acceptable but should be monitored as the Schrems II landscape evolves.  • 欧州経済領域(EEA)、英国、スイスからの越境データ転送は、標準契約条項および公開されているサブプロセッサーリストに基づいて実行されている。十分性認定およびEU-米国データ・プライバシー枠組みが、追加的な法的根拠を提供している。全体的な転送体制は許容範囲内だが、シュレムスII判決の動向が変化するにつれ、監視が必要である。
• Under the EU AI Act, Claude Opus 4.7 is almost certainly a general-purpose AI model with systemic risk given its training compute and downstream reach. This triggers Chapter V obligations including model evaluations, adversarial testing, systemic-risk assessment, and incident reporting — obligations for which Anthropic already provides significant public evidence of compliance via its system card and Responsible Scaling Policy.  • EU AI法の下では、Claude Opus 4.7は、そのトレーニング計算量と下流への影響範囲を考慮すると、ほぼ確実にシステミックリスクを伴う汎用AIモデルである。これにより、モデル評価、敵対的テスト、システミックリスクアセスメント、インシデント報告を含む第V章の義務が発生する。これらの義務については、Anthropicはすでにシステムカードおよび「Responsible Scaling Policy」を通じて、コンプライアンスに関する十分な公開証拠を提供している。
Residual Risk Posture:  残存リスクの状況:
After accounting for Anthropic's existing technical and organizational controls, residual risk is assessed as Moderate for consumer deployments and Low-to-Moderate for enterprise deployments operating under Zero Data Retention contractual terms. The most significant unmitigated risks concern (1) age-assurance gaps for users claiming to be adults, (2) vision-based inference of sensitive attributes, (3) transparency gaps around what specifically is done with "flagged" conversations retained for up to two years, and (4) the opacity of de-identification techniques applied prior to model training.  Anthropicの既存の技術的および組織的統制を考慮した上で、残存リスクは、消費者向け展開については「中程度」、ゼロデータ保持の契約条件の下で運用されるエンタープライズ向け展開については「低~中程度」と評価される。 最も重大な未軽減リスクは、(1) 成人と主張するユーザーに対する年齢保証の不備、(2) 視覚情報に基づく機微属性の推論、(3) 最大2年間保持される「フラグ付き」会話が具体的にどのように扱われるかに関する透明性の欠如、および (4) モデルトレーニング前に適用される匿名化手法の不透明性である。
This assessment concludes that Claude Opus 4.7 can be deployed and used within acceptable privacy-risk bounds provided that the deployer implements the recommendations in Section 9.2 (Action Plan). The model meaningfully exceeds the privacy and safety posture of comparable frontier systems assessed by this author in prior work, while retaining several categories of risk that are endemic to the large-language-model class as a whole.  本アセスメントの結論として、展開者が第9.2節(アクションプラン)の推奨事項を実施することを条件に、Claude Opus 4.7は許容可能なプライバシーリスクの範囲内で展開・利用可能である。本モデルは、筆者が過去の研究で評価した同等の最先端システムと比較して、プライバシーおよび安全性の態勢において著しく優れている一方で、大規模言語モデルクラス全体に固有のいくつかのリスクカテゴリーは依然として残っている。

 

 

Digital 520

・2026.04.16 Privacy Impact Assessment: Claude Opus 4.7

 

 


 

ところで、Anthropic Opus 4.7の性能比較(Mythos Previewも含めて)がAnthropicのウェブページにあったので参考まで...

 

● Anthropic

Claude Opus

性能比較表...

1_20260429181201

 

カテゴリ Opus 4.7 Opus 4.6 GPT‑5.4 Gemini 3.1 Pro Mythos Preview
エージェント型コーディング
(SWE‑bench Pro)
64.3% 53.4% 57.7% 54.2% 77.8%
エージェント型コーディング
(SWE‑bench Verified)
87.6% 80.8% 80.6% 93.9%
エージェント型ターミナルコーディング
(Terminal‑Bench 2.0)
69.4% 65.4% 75.1%(自己申告ハーネス) 68.5% 82.0%
学際的推論
(Humanity’s Last Exam)
46.9%(ツールなし) 
54.7%(ツールあり)
40.0%(ツールなし) 
53.3%(ツールあり)
42.7%(ツールなし Pro)
58.7%(ツールあり Pro)
44.4%(ツールなし)
51.4%(ツールあり)
56.8%(ツールなし)
64.7%(ツールあり)
エージェント型検索
(BrowseComp)
79.3% 83.7% 89.3%(Pro) 85.9% 86.9%
スケールしたツール使用
(MCP‑Atlas)
77.3% 75.8% 68.1% 73.9%
エージェント型コンピュータ操作
(OSWorld‑Verified)
78.0% 72.7% 75.0% 79.6%
エージェント型財務分析
(Finance Agent v1.1)
64.4% 60.1% 61.5%(Pro) 59.7%
サイバーセキュリティ脆弱性再現
(CyberGym)
73.1% 73.8% 66.3% 83.1%
大学院レベル推論
(GPQA Diamond)
94.2% 91.3% 94.4%(Pro) 94.3% 94.6%
視覚推論
(CharXiv Reasoning)
82.1%(ツールなし)
91.0%(ツールあり)
69.1%(ツールなし)
84.7%(ツールあり)
86.1%(ツールなし)
93.2%(ツールあり)
多言語Q&A
(MMMLU)
91.5% 91.1% 92.6%

 

 

 

 

| | Comments (0)

2026.04.29

米国 NIST DevSecOps Practice (2026.03.24)

こんにちは、丸山満彦です。

NISTが、DevSecOps Practiceのウェブページを公開していますね...これからもどんどん加筆修正されていくのだろうと思います...

パブコメ期間はすぎてるけど (^^;;

まだまだ、たまっていまして...

 

NIST - ITL

・2026.03.24 Other (Initial Preliminary Draft) Secure Software Development, Security, and Operations (DevSecOps) Practices

Other (Initial Preliminary Draft) Secure Software Development, Security, and Operations (DevSecOps) Practices その他(初期ドラフト)セキュアなソフトウェア開発、セキュリティ、および運用(DevSecOps)の実践
Announcement お知らせ
The NIST National Cybersecurity Center of Excellence (NCCoE) is releasing this live document as part of its Secure Software Development, Security, and Operations (DevSecOps) project. This project demonstrates how organizations can implement the security practices and tasks recommended in the NIST Secure Software Development Framework (SSDF) using modern DevSecOps pipelines and commercially available technology. The live document is open for public comment until April 24, 2026. NIST国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、セキュアなソフトウェア開発、セキュリティ、および運用(DevSecOps)プロジェクトの一環として、このライブドキュメントを公開する。本プロジェクトは、組織が最新のDevSecOpsパイプラインと市販の技術を活用し、NISTセキュアソフトウェア開発枠組み(SSDF)で推奨されるセキュリティプラクティスやタスクをどのように実装できるかを実証するものである。このライブドキュメントは、2026年4月24日まで一般からのコメントを受け付けている。
This release provides several components of the NCCoE DevSecOps demonstration, including: 本リリースでは、NCCoEのDevSecOps実証プロジェクトの以下の構成要素を提供する:
1. An updated Executive Summary and Introduction, highlighting the purpose and background of this project. 1. 本プロジェクトの目的と背景を強調した、更新されたエグゼクティブサマリーおよび序論
2. notional reference model for DevSecOps to demonstrate the NIST SSDF. 2. NIST SSDFを実証するためのDevSecOpsの概念的な参照モデル
3. Details on the first example implementation, which demonstrates DevSecOps practices in a Microsoft Azure-based environment. 3. Microsoft Azureベースの環境におけるDevSecOpsプラクティスを実証する、最初の実装例の詳細。
4. An appendix highlighting industry collaborators in the project and their technologies used in the demonstration environment. 4. 本プロジェクトの業界パートナーおよび実証環境で使用された技術を記載した附属書
Background 背景
The live document shares findings from the NCCoE's collaborative, demonstrative applied research project with 14 technology companies, who contributed technologies, expertise, and operational insights. This project demonstrates and documents practical approaches for integrating SSDF practices into modern DevSecOps pipelines using commercially available technologies. By automating and standardizing security considerations throughout the development lifecycle, the project aims to help organizations improve efficiency, strengthen software supply chain security, and provide greater assurance that secure software development practices are consistently applied. この公開文書は、技術、専門知識、運用上の知見を提供した14社のテクノロジー企業との共同による、NCCoEの実証的応用研究プロジェクトの成果を共有するものである。本プロジェクトは、市販の技術を用いてSSDFの実践を最新のDevSecOpsパイプラインに統合するための実践的なアプローチを実証し、文書化するものである。開発ライフサイクル全体を通じてセキュリティ上の考慮事項を自動化および標準化することにより、本プロジェクトは、組織が効率性を向上させ、ソフトウェアサプライチェーンのセキュリティを強化し、安全なソフトウェア開発の実践が一貫して適用されているという確信をより強めることを支援することを目的としている。
As part of NIST’s response to Executive Order (EO) 14306Sustaining Select Efforts to Strengthen the Nation's Cybersecurity and Amending Executive Order 13694 and Executive Order 14144, this project will showcase examples of secure software development practices that fundamentally bolster the security of DevSecOps practices by implementing the SSDF's recommendations. 大統領令(EO)14306「国家のサイバーセキュリティ強化に向けた選定された取り組みの維持、および大統領令13694および大統領令14144の改正」に対するNISTの対応の一環として、本プロジェクトは、SSDFの推奨事項を実装することでDevSecOpsプラクティスのセキュリティを根本的に強化する、セキュアなソフトウェア開発プラクティスの事例を紹介する。
Next Steps 今後の予定
Unlike traditional static publications, this live document will be updated on a rolling basis with additional implementations and technical findings as the work with collaborators in the laboratory continues. In the coming months, the NCCoE will publish use case scenarios for the initial example implementation, as well as details on other example implementations showcasing several development platforms and tools. The NCCoE will also release an analysis that decomposes NIST SSDF practices and tasks into more granular and actionable tasks, illustrating their application within the project's DevSecOps model. 従来の静的な出版物とは異なり、このライブドキュメントは、研究所内の協力者との作業が進むにつれ、追加の実装や技術的な知見に基づき、随時更新される。今後数ヶ月のうちに、NCCoEは初期の実装例に関するユースケースシナリオに加え、複数の開発プラットフォームやツールを活用したその他の実装例の詳細を公開する予定だ。また、NCCoEはNIST SSDFの実践手法とタスクをより細分化された実行可能なタスクに分解し、プロジェクトのDevSecOpsモデル内での適用例を示す分析結果も公開する。
Abstract 概要
Today’s software applications are typically constructed by combining a diverse range of elements, including components, frameworks, libraries, and tools. Rather than building everything from the ground up, developers often leverage a mix of internally developed and externally sourced components. This modular development approach, coupled with Development Operations (DevOps) practices that integrate development and operations teams, enables a modern software development process that delivers improved quality, reliability, agility, and efficiency, while also fostering collaboration among various teams. The adoption of Development, Security, and Operations (DevSecOps), a methodology that builds on the DevOps philosophy and integrates security into every phase of software development, is further accelerating this trend. Additionally, the utilization of cloud-native technologies and AI is enhancing security and optimizing efficiency. However, the complexities and rapid pace of modern software development can still introduce security risks, highlighting the need for continuous security monitoring and improvement. To address this challenge, the NCCoE is undertaking a project that demonstrates and documents risk-based approaches and recommendations for DevSecOps practices aligned with the NIST Secure Software Development Framework (SSDF). This project showcases secure software development by implementing example processes that adhere to the SSDF’s recommended practices. 今日のソフトウェアアプリケーションは、通常、コンポーネント、枠組み、ライブラリ、ツールなど、多様な要素を組み合わせて構築される。開発者は、すべてを一から構築するのではなく、社内で開発されたコンポーネントと外部から調達したコンポーネントを組み合わせて活用することが多い。このモジュール型開発アプローチは、開発チームと運用チームを統合するDevOps(開発・運用)プラクティスと相まって、品質、信頼性、俊敏性、効率性を改善すると同時に、様々なチーム間のコラボレーションを促進する、現代的なソフトウェア開発プロセスを可能にする。DevOpsの哲学を基盤とし、ソフトウェア開発のあらゆる段階にセキュリティを統合する手法であるDevSecOps(開発・セキュリティ・運用)の採用は、この傾向をさらに加速させている。さらに、クラウドネイティブ技術やAIの活用により、セキュリティが強化され、効率が最適化されている。しかし、現代のソフトウェア開発の複雑さと急速な進展は依然としてセキュリティリスクをもたらす可能性があり、継続的なセキュリティの継続的なモニタリングと改善の必要性を浮き彫りにしている。この課題に対処するため、NCCoEは、NISTセキュアソフトウェア開発枠組み(SSDF)に沿ったDevSecOpsプラクティスに向けた、リスクベースのアプローチと推奨事項を実証・文書化するプロジェクトを推進している。本プロジェクトでは、SSDFの推奨プラクティスに準拠したサンプルプロセスを実装することで、セキュアなソフトウェア開発を実証する。

 

 

Secure Software Development, Security, and Operations (DevSecOps) Practices

DevSecOps Practices DevSecOpsの実践
Executive Summary エグゼクティブサマリー
1. Introduction 1. 序論
1.1. Background 1.1. 背景
1.1.1. Development, Security, and Operations (DevSecOps) 1.1.1. 開発、セキュリティ、運用(DevSecOps)
1.1.2. The Role of AI in Software Development 1.1.2. ソフトウェア開発におけるAIの役割
1.1.3. The Role of Zero Trust in Software Development 1.1.3. ソフトウェア開発におけるゼロトラストの役割
1.2. Audience 1.2. 対象読者
1.3. Scope 1.3. 範囲
1.4. Challenges 1.4. 課題
2. Project Overview 2. プロジェクトの概要
3. Notional Reference Model for DevSecOps for Demonstration of NIST SSDF 3. NIST SSDF を実証するための DevSecOps 概念参照モデル
3.1. Phases of the Continuous DevSecOps Lifecycle 3.1. 継続的 DevSecOps ライフサイクルのフェーズ
3.1.1. Plan 3.1.1. 計画
3.1.2. Develop 3.1.2. 開発
3.1.3. Build 3.1.3. ビルド
3.1.4. Test 3.1.4. テスト
3.1.5. Release 3.1.5. リリース
3.1.6. Deploy 3.1.6. 展開
3.1.7. Operate 3.1.7. 運用
3.2. Continuous Improvements, Security and Monitoring 3.2. 継続的改善、セキュリティ、および監視
3.3. Continuous Feedback 3.3. 継続的フィードバック
3.4. Continuous Integration/Continuous Delivery (CI/CD) Pipeline 3.4. 継続的インテグレーション/継続的デリバリー(CI/CD)パイプライン
3.5. Zero Trust Security 3.5. ゼロトラストセキュリティ
3.6. Artificial Intelligence 3.6. 人工知能
4. Example Implementations 4. 実装例
4.1. Example Implementation 1 (E1) 4.1. 実装例 1 (E1)
4.1.1. Plan 4.1.1. 計画
4.1.2. Develop 4.1.2. 開発
4.1.3. Build 4.1.3. ビルド
4.1.4. Test 4.1.4. テスト
4.1.5. Release 4.1.5. リリース
4.1.6. Deploy 4.1.6. 展開
4.1.7. Operate 4.1.7. 運用
4.1.8. Continuous Improvements, Security and Monitoring 4.1.8. 継続的改善、セキュリティ、および監視
5. Next Steps 5. 今後の手順
Appendix A List of Acronyms 附属書A 略語一覧
Appendix B Component Description 附属書B コンポーネントの説明
Appendix C Collaborators and their Contribution 附属書C 協力者とその貢献
C.1. AMI C.1. AMI
C.1.1. Meridian Firmware Management Service C.1.1. Meridianファームウェア管理サービス
C.1.2. Meridian Security Services: VMS and SBOM C.1.2. Meridian セキュリティサービス:VMS および SBOM
C.2. Black Duck C.2. Black Duck
C.2.1. Polaris Platform C.2.1. Polaris プラットフォーム
C.2.2. Black Duck SCA C.2.2. Black Duck SCA
C.2.3. Black Duck Coverity C.2.3. Black Duck Coverity
C.2.4. Continuous Dynamic C.2.4. Continuous Dynamic
C.2.5. Software Risk Manager (SRM) C.2.5. ソフトウェア・リスクマネジメント・マネージャー (SRM)
C.3. CyberArk Software C.3. CyberArk Software
C.3.1. CyberArk Privilege Cloud C.3.1. CyberArk Privilege Cloud
C.3.2. CyberArk Endpoint Privilege Manager C.3.2. CyberArk Endpoint Privilege Manager
C.3.3. CyberArk Code Sign Manager C.3.3. CyberArk Code Sign Manager
C.3.4. CyberArk Secrets Hub C.3.4. CyberArk Secrets Hub
C.3.5. CyberArk Conjur Cloud C.3.5. CyberArk Conjur Cloud
C.3.6. CyberArk Workload Identity C.3.6. CyberArk Workload Identity
C.3.7. CyberArk Certificate Manager SaaS C.3.7. CyberArk Certificate Manager SaaS
C.3.8. CyberArk Certificate Manager (Self-Hosted) C.3.8. CyberArk Certificate Manager (セルフホスト型)
C.4. Dell Technologies C.4. Dell Technologies
C.5. DigiCert C.5. DigiCert
C.5.1. DigiCert Software Trust Manager C.5.1. DigiCert Software Trust Manager
C.6. Endor Labs C.6. Endor Labs
C.6.1. Reachability-Based SCA C.6.1. 到達可能性ベースの SCA
C.6.2. Endor Code (SAST + Secret Scanning) C.6.2. Endor Code (SAST + シークレットスキャン)
C.6.3. Container Scanning C.6.3. コンテナスキャン
C.6.4. Endor Patches C.6.4. Endor Patches
C.6.5. AI Code Security Review C.6.5. AIコードセキュリティレビュー
C.7. GitLab C.7. GitLab
C.7.1. The GitLab Platform C.7.1. GitLabプラットフォーム
C.7.2. GitLab Duo (AI) C.7.2. GitLab Duo (AI)
C.8. Google C.8. Google
C.8.1. Cloud Workstations C.8.1. Cloud Workstations
C.8.2. Google Cloud Build C.8.2. Google Cloud Build
C.8.3. Artifact Registry and Artifact Analysis C.8.3. Artifact RegistryおよびArtifact分析
C.8.4. Binary Authorization C.8.4. バイナリ認証
C.8.5. Cloud Deploy C.8.5. Cloud Deploy
C.8.6. Google Kubernetes Engine C.8.6. Google Kubernetes Engine
C.8.7. Cloud Run C.8.7. Cloud Run
C.8.8. Security Command Center C.8.8. Security Command Center
C.8.9. deps.dev C.8.9. deps.dev
C.9. IBM C.9. IBM
C.9.1 IBM Cloud and DevSecOps C.9.1 IBM Cloud および DevSecOps
C.9.2 IBM Cloud Continuous Delivery C.9.2 IBM Cloud Continuous Delivery
C.9.3 IBM Cloud Container Registry and Vulnerability Advisor C.9.3 IBM Cloud Container Registry および Vulnerability Advisor
C.9.4 IBM Cloud Kubernetes Service and Red Hat OpenShift Services C.9.4 IBM Cloud Kubernetes Service および Red Hat OpenShift Services
C.9.5 IBM Cloud Secrets Manager C.9.5 IBM Cloud Secrets Manager
C.9.6 IBM Cloud Key Protect C.9.6 IBM Cloud Key Protect
C.9.7 IBM Cloud Object Storage (S3‑Compatible) C.9.7 IBM Cloud Object Storage (S3 互換)
C.10. Microsoft and GitHub Advanced Security (GHAzDO) C.10. Microsoft および GitHub Advanced Security (GHAzDO)
C.10.1. Azure Container Registry (ACR) C.10.1. Azure Container Registry (ACR)
C.10.2. Azure DevOps (AzDO) C.10.2. Azure DevOps (AzDO)
C.10.3. Azure Entra ID C.10.3. Azure Entra ID
C.10.4. Azure Key Vault (AKV) C.10.4. Azure Key Vault (AKV)
C.10.5. Azure Managed DevOps Pool (MDP) C.10.5. Azure Managed DevOps Pool (MDP)
C.10.6. Azure Privileged Identity Management (PIM) C.10.6. Azure Privileged Identity Management (PIM)
C.10.7. Azure Sentinel C.10.7. Azure Sentinel
C.10.8. Bicep and Azure Resource Manager (ARM) C.10.8. Bicep および Azure Resource Manager (ARM)
C.10.9. GitHub Advanced Security (GHAS) C.10.9. GitHub Advanced Security (GHAS)
C.10.10. GitHub Copilot C.10.10. GitHub Copilot
C.10.11. IDEs – Visual Studio and Visual Studio Code (VS Code) C.10.11. IDE – Visual Studio および Visual Studio Code (VS Code)
C.10.12. Microsoft Defender for Cloud (MDC) C.10.12. Microsoft Defender for Cloud (MDC)
C.10.13. Microsoft SBOM Tool C.10.13. Microsoft SBOM ツール
C.10.14. Notary Project C.10.14. Notary Project
C.11. NextLabs C.11. NextLabs
C.11.1. NextLabs CloudAz Zero Trust Policy Platform C.11.1. NextLabs CloudAz ゼロトラスト ポリシー プラットフォーム
C.11.2. NextLabs Policy Enforcer C.11.2. NextLabs Policy Enforcer
C.11.2.1. Application Enforcer – Externalized Authorization Management & ABAC C.11.2.1. Application Enforcer – 外部化された認可管理および ABAC
C.11.2.2. Data Access Enforcer – Secure Global Data Access C.11.2.2. Data Access Enforcer – 安全なグローバル データ アクセス
C.11.2.3. SkyDRM – Enterprise Digital Rights Management C.11.2.3. SkyDRM – エンタープライズ・デジタル・ライツ・マネジメント
C.12. Palo Alto Networks C.12. パロアルト・ネットワークス
C.12.1. Cortex Cloud Security Platform C.12.1. Cortex クラウド・セキュリティ・プラットフォーム
C.13. Sagittal AI C.13. Sagittal AI
C.13.1. Neo C.13.1. Neo
C.14. Scribe Security C.14. Scribe Security
C.14.1. ScribeHub C.14.1. ScribeHub
C.14.2. Heyman C.14.2. Heyman
Appendix D Change Log 附属書 D 変更履歴

 

 

エグゼクティブサマリー...

Executive Summary エグゼクティブサマリー
In today’s world, Development Operations (DevOps) represents a modern approach to software development that fosters collaboration among development, operations, and other teams that have traditionally worked in silos. This enables a software development process that delivers higher quality, reliability, agility, and efficiency. Additionally, many organizations are now integrating security into their DevOps environments, tools, and processes—a practice known as DevSecOps (Development, Security, and Operations). 今日の世界において、DevOps(開発・運用)は、従来はサイロ化して活動していた開発、運用、その他のチーム間の連携を促進する、ソフトウェア開発における現代的なアプローチである。これにより、より高い品質、信頼性、俊敏性、効率性を備えたソフトウェア開発プロセスが実現される。さらに、多くの組織が現在、DevOps環境、ツール、プロセスにセキュリティを統合しており、この取り組みはDevSecOps(開発、セキュリティ、運用)として知られている。
In traditional software development, security was often an afterthought, tacked on at the end of the development process. DevSecOps offers a different model, one that integrates security practices from the outset and throughout the development process, adopting a “before-thought” approach rather than treating security as a separate concern in later stages or post-deployment, which is characteristic of an “after-thought” approach. There are various reasons for growing adoption of DevSecOps: 従来のソフトウェア開発では、セキュリティは往々にして後付けの要素であり、開発プロセスの最後に付け加えられることが多かった。DevSecOpsはこれとは異なるモデルを提供する。それは、セキュリティ対策を最初から開発プロセス全体に統合し、「事後対応」型のアプローチの特徴である、後段階や展開後にセキュリティを別個の課題として扱うのではなく、「事前対応」型のアプローチを採用するものである。DevSecOpsの採用が拡大している理由は多岐にわたる:
・The growing complexity and volume of cyber threats have made software development environments prime targets for various forms of attacks and cybersecurity breaches. Bad actors are preying on overlooked security practices in software development practices, infrastructures and tools, developer endpoints, misconfigurations in cloud environments, and weak access controls that lead to vulnerabilities. DevSecOps practices are helping organizations build more resilient systems to protect against these types of threats. ・サイバー脅威の複雑さと規模の拡大により、ソフトウェア開発環境は様々な形態の攻撃やサイバーセキュリティ侵害の格好の標的となっている。悪意ある攻撃者は、ソフトウェア開発の実践、インフラストラクチャやツール、開発者のエンドポイント、クラウド環境における設定ミス、脆弱性につながる脆弱なアクセス管理など、見落とされがちなセキュリティ対策の隙を突いている。DevSecOpsの実践は、組織がこうした脅威から身を守るために、よりレジリエンスのあるシステムを構築するのを支援している。
・Most software today relies on one or more components, including third-party components, yet organizations often have little or no visibility into or understanding of how these components are developed, integrated, deployed, and maintained, as well as the practices used to ensure the components’ security. DevSecOps practices automate tools to scan, identify, discover, and help eliminate vulnerabilities in third-party components early in the development lifecycle. ・今日のソフトウェアの多くは、サードパーティ製コンポーネントを含む1つ以上のコンポーネントに依存しているが、組織は、これらのコンポーネントがどのように開発、統合、展開、保守されているか、またコンポーネントのセキュリティを確保するためにどのようなプラクティスが用いられているかについて、ほとんど、あるいは全く可視性や理解を持っていないことが多い。DevSecOpsのプラクティスは、開発ライフサイクルの早い段階でサードパーティ製コンポーネントの脆弱性をスキャン、特定、発見し、排除するのに役立つツールを自動化する。
・Organizations are increasingly incorporating artificial intelligence (AI) into DevSecOps to automate tasks in software development, such as code integration, testing, deployment, and monitoring. As a result, this can potentially enhance the security, efficiency, and quality of their software development processes. ・組織は、コードの統合、テスト、展開、監視といったソフトウェア開発のタスクを自動化するため、DevSecOpsに人工知能(AI)を組み込むケースが増えている。その結果、ソフトウェア開発プロセスのセキュリティ、効率性、品質を向上させる可能性がある。
While DevSecOps practices are essential for enhancing security in software development environments, implementing the NIST Secure Software Development Framework (SSDF) recommended security practices can foundationally bolster the security of the software development lifecycle. To that end, the NCCoE is undertaking a project to demonstrate and document effective DevSecOps practices that align with the SSDF. By putting the SSDF’s recommendations into practice, this project will showcase examples of secure software development that strengthen DevSecOps practices at their core. DevSecOpsの実践はソフトウェア開発環境のセキュリティ強化に不可欠だが、NISTのセキュアソフトウェア開発枠組み(SSDF)が推奨するセキュリティ実践を導入することで、ソフトウェア開発ライフサイクルのセキュリティを根本的に強化できる。その目的のため、NCCoEはSSDFに沿った効果的なDevSecOpsプラクティスを実証・文書化するプロジェクトを推進している。SSDFの推奨事項を実践することで、本プロジェクトはDevSecOpsプラクティスの根幹を強化するセキュアなソフトウェア開発の事例を示すものである。
Initially, this project will focus on securing cloud-based environments that resemble typical closed-source software development settings, highlighting the dynamic enforcement of least-privileged access through a practical Zero Trust Architecture (ZTA) implementation. Moreover, the project will illustrate a holistic approach to secure software development, embedding security considerations and best practices throughout the software development lifecycle, and leveraging AI to automate builds, integrations, deliveries, and deployments, resulting in more efficient software development. 当初、本プロジェクトは、典型的なクローズドソースのソフトウェア開発環境に類似したクラウドベース環境のセキュリティ確保に焦点を当て、実用的なゼロトラストアーキテクチャ(ZTA)の実装を通じて、最小権限アクセス原則の動的な適用を強調する。さらに、本プロジェクトは、ソフトウェア開発ライフサイクル全体にセキュリティ上の考慮事項とベストプラクティスを組み込み、AIを活用してビルド、統合、デリバリー、展開を自動化することで、より効率的なソフトウェア開発を実現する、包括的なセキュアソフトウェア開発アプローチを示す。
This project will provide additional insights into the potential implementations of DevSecOps that are often not available to the broader community. These insights are intended to help practitioners evaluate, compare, and identify gaps in existing software practices, ultimately enhancing cybersecurity for both software producers and consumers. 本プロジェクトは、一般のコミュニティでは得難いDevSecOpsの実装可能性に関する新たな知見を提供する。これらの知見は、実務者が既存のソフトウェア実践を評価・比較し、そのギャップを識別することを支援することを目的としており、最終的にはソフトウェアの生産者と消費者の双方におけるサイバーセキュリティの強化につながる。

 

1_20260429090901

 

 

 

| | Comments (0)

経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に係る不適切な勧誘に御注意ください (2026.04.27)

こんにちは、丸山満彦です。

サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)の来年度?の実施に向けた準備が経済産業省、IPAで進んでいます。委託先のサイバーセキュリティの実態を理解する一つの助けとなるという意味では良い制度ともいえます。多くの企業が関心を持ってくれています。

一方、評価制度ということで、この制度を引き合いに、「評価を取得していないと商取引が規制される」「今すぐ評価を取得しないと入札から除外される」といった営業活動による、製品・サービスの勧誘が行われているケースもあるようです。

サイバーセキュリティをみんなで強化しなければという思いが高じて、あるいは営業のプレッシャーに押されて、事実ではないことで煽ってしまっているサービス事業者もあるようで、ユーザーとなりうる企業から、本当にそうなのか?という問い合わせも来ているということです。

この制度が広く活用してもらえるように普及してくれている面があるものの、正しく普及することが重要と思います。

経済産業省からの注意を踏まえて、適切な営業活動、普及活動をし、日本のサイバーセキュリティ対策の底上げに繋がればと思います。

サイバーセキュリティ事業者の適切な影響活動、普及活動は引き続き活発に行ってくださいね。。。その過程で気づいた改善点等があれば、声をあげていただければ、みんなでより良い制度になっていくと思います...

 

経済産業省 - サイバーセキュリティ政策

・2026.04.27 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に係る不適切な勧誘に御注意ください

制度についてはこちらを参考に...

● IPA

情報処理推進機構(IPA) - サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)公式サイト

 

1_20260429064001

 

| | Comments (0)

2026.04.28

米国 NIST SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイド

こんにちは、丸山満彦です。

NISTが、SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイドを公表し、意見募集をしています...が、5月6日まで...紹介がおくれているので、ギリギリですね(^^;;

 

● NIST - ITL

・2026.03.23 NIST SP 1347 (Initial Public Draft) NIST Cybersecurity Framework 2.0: Informative References Quick-Start Guide

 

NIST SP 1347 (Initial Public Draft) NIST Cybersecurity Framework 2.0: Informative References Quick-Start Guide NIST SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイド
Announcement 告知
The Initial Public Draft of SP 1347, NIST Cybersecurity Framework 2.0: Informative References Quick‑Start Guide, explains what informative references are and how they support achieving the outcomes of the NIST Cybersecurity Framework (CSF) 2.0. The guide also introduces readers to NIST tools available for accessing, viewing, and using informative references for cybersecurity risk management, including direct download, the CSF 2.0 Reference Tool, and the Online Informative References Program. The draft contains two sample use cases and provides an overview of how artificial intelligence tools can support reference data use. SP 1347「NISTサイバーセキュリティ枠組み2.0:参考資料クイックスタートガイド」のドラフトは、参考資料とは何か、またそれらがNISTサイバーセキュリティ枠組み(CSF)2.0の成果達成をどのように支援するかを説明している。また、本ガイドでは、サイバーセキュリティリスクマネジメントのための参考文献へのアクセス、閲覧、利用に利用できるNISTツール(直接ダウンロード、CSF 2.0リファレンスツール、オンライン参考文献プログラムなど)についても紹介している。ドラフトには2つの利用事例が含まれており、人工知能ツールが参照データの利用をどのように支援できるかについての概要も提供している。
Abstract 概要
Informative References identify relationships between elements of different source documents and can be consumed in human- or machine-readable formats. For example, within the CSF 2.0, each informative reference indicates one or more parts of another document in which readers can find additional information on the topic (known as a crosswalk). This can be useful as organizations work toward achieving the outcomes of the CSF 2.0.  SP 1347, CSF 2.0 Informative References Quick‑Start Guide, explains what informative references are and how they support achieving the outcomes of the CSF 2.0. The guide also introduces readers to NIST tools available for accessing, viewing, and using informative references for cybersecurity risk management, including direct download, the CSF 2.0 Reference Tool, and the Online Informative References Program. The draft contains two sample use cases and provides an overview of how artificial intelligence tools can support reference data use. 参考文献は、異なるソース文書の要素間の関係を識別するものであり、人間または機械が読み取れる形式で利用することができる。例えば、CSF 2.0 において、各参考文献は、読者がそのトピックに関する追加情報(クロスウォークと呼ばれる)を見つけることができる別の文書の1つ以上の箇所を示している。これは、組織が CSF 2.0 の成果達成に向けて取り組む上で有用である。 SP 1347『CSF 2.0 インフォーマティブ・リファレンス クイックスタート・ガイド』は、インフォーマティブ・リファレンスとは何か、そしてそれらがCSF 2.0の成果達成をどのように支援するかを解説している。また、本ガイドでは、サイバーセキュリティ・リスクマネジメントのためのインフォーマティブ・リファレンスへのアクセス、閲覧、利用に利用できるNISTのツールについても紹介している。これには、直接ダウンロード、CSF 2.0リファレンス・ツール、およびオンライン・インフォーマティブ・リファレンス・プログラムが含まれる。このドラフトには2つの使用例が含まれており、人工知能ツールが参照データの活用をどのように支援できるかについての概要が示されている。

 

 

・[PDF] SP.1347.ipd

20260426-184029

 

What Are Informative References? 参考資料とは何か?
There are many national and international standards, guidelines, frameworks, and regulations for cybersecurity risk management. A common challenge for practitioners is identifying all the applicable requirements and recommendations across these documents and then making sense of them in aggregate. Here are two scenarios (from NIST IR 8278r1): サイバーセキュリティ・リスクマネジメントに関しては、国内外に多くの標準、ガイドライン、枠組み、規制が存在する。実務者が直面する共通の課題は、これらの文書にまたがる適用可能な要件や推奨事項をすべて識別し、それらを総合的に把握することである。以下に2つのシナリオを示す(NIST IR 8278r1より):
• Implementing a new security control X would help satisfy certain requirements and recommendations from other documents. • 新しいセキュリティ対策Xを導入すれば、他の文書における特定の要件や推奨事項を満たすのに役立つ。
• The organization needs to comply with a new standard, so it is necessary to determine which of its requirements are already met, which are not currently met, and which potentially conflict with other requirements. • 組織が新しい標準に準拠する必要があるため、その要件のうち、すでに満たされているもの、現在満たされていないもの、および他の要件と矛盾する可能性があるものを特定する必要がある。
Informative References identify relationships between elements of different source documents and can be consumed in human- or machine[1]readable formats. For example, within the CSF 2.0, each informative reference indicates one or more parts of another document in which readers can find additional information on the topic (known as a crosswalk). This can be useful as organizations work toward achieving the outcomes of the CSF 2.0 参考文献は、異なるソース文書の要素間の関係を識別するものであり、人間または機械[1]が読み取れる形式で利用可能だ。例えば、CSF 2.0内では、各参考文献が別の文書の1つ以上の箇所を示しており、読者はそこでそのトピックに関する追加情報を見つけることができる(クロスウォークと呼ばれる)。これは、組織がCSF 2.0の成果達成に向けて取り組む上で有用である

 

参考...

CSF 2.0 Quick Start Guides

Available Guides: 利用可能なガイド:
CSF 2.0 Overview CSF 2.0 の概要
Organizational Profiles 組織プロファイル
Community Profiles コミュニティプロファイル
Small Business 中小企業
Cybersecurity SCRM サイバーセキュリティSCRM
Tiers ティア
Enterprise Risk Management エンタープライズ・リスクマネジメント
Cybersecurity, ERM and Workforce Management サイバーセキュリティ、ERM、および人材管理
Informative References 参考資料

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

SP1200, 1300-

・2025.12.08 米国 NIST NIST SP 1308(第2次ドラフト) NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、人材管理クイックスタートガイド (2025.11.24)

・2025.10.03 米国 NIST SP 1334 OT環境における可搬保管媒体のサイバーセキュリティリスク低減 (2025.09.30)

・2025.08.24 米国 NIST SP 1331 ipd - CSF 2.0 を使用して新興のサイバーセキュリティリスクマネジメントを改善するためのクイックスタートガイド

・2025.08.22 米国 NIST SP 1318 管理対象非機密情報(CUI)の保護:NIST 特別刊行物 800-171 第3版の中小企業向け入門書

・2025.07.24 米国 NIST SP 1334( 初期公開ドラフト) OT 環境における可搬保管媒体のサイバーセキュリティリスクの軽減 (2025.07.15)

・2025.03.23 米国 NIST NIST SP 1308(初期公開ドラフト) NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、要員マネジメント クイックスタートガイド (2025.03.12)

・2024.11.02 米国 NIST サイバーセッキュリティフレームワーム2.0関係のクイックスタートガイド SP 1302 CSF の階層の使用、SP 1303 エンタープライズリスクマネジメント、SP 1305 サイバーセキュリティサプライチェーンリスクマネジメント(C-SCRM)

・2024.07.27 米国 NIST SP 1314 NIST リスクマネジメントフレームワーク(RMF)小規模エンタープライズクイックスタートガイド: 情報セキュリティとプライバシーのリスクをマネジメントするための包括的で柔軟なリスクベースのアプローチ

・2024.03.07 米国 NSIT サイバーセキュリティ・フレームワーク(CSF)2.0 関連 SP 1299, 1300, 1301, 1302, 1303, 1305 (2024.02.26)

・2021.08.10 NIST SP 1271 NISTサイバーセキュリティフレームワーク入門:クイックスタートガイド

・2021.06.25 NIST SP1270 Draft 人工知能におけるバイアスの識別と管理


 

| | Comments (0)

米国 NIST CSWP 36 5Gサイバーセキュリティおよびプライバシー機能の適用:ホワイトペーパーシリーズ (2026.03.19)

こんにちは、丸山満彦です。

NISTがCSWP 36 5Gサイバーセキュリティおよびプライバシー機能の適用:ホワイトペーパーシリーズを公表しています...

序論もあわせると全6文書です...

NIST - ITL

文書番号 表題 主な目的 扱う 5G セキュリティ機能・テーマ
CSWP 36 5Gサイバーセキュリティおよびプライバシー機能の適用:ホワイトペーパーシリーズへの序論 5G セキュリティ全体像と NCCoE 実装プロジェクトの概要を示す 5G セキュリティ課題の全体像、NCCoE の実装方針、シリーズ全体の位置づけ
CSWP 36A サブスクリプション・コンシールド・アイデンティファイア(SUCI)による加入者識別子の防御:5Gサイバーセキュリティおよびプライバシー機能の適用 SUPI を暗号化する SUCI の仕組みと導入方法を説明 SUCI(ECIES による SUPI 暗号化)、加入者プライバシー保護、ローミング時の挙動
CSWP 36B ハードウェア対応セキュリティを用いた 5G システムプラットフォームの完全性の確保:5G サイバーセキュリティおよびプライバシー機能の適用 5G コア基盤の完全性をハードウェアルートオブトラストで確保する方法を示す HRoT、TPM、リモートアテステーション、Kubernetes/CNF との連携
CSWP 36C 一時的なIDの再割り当て:5Gサイバーセキュリティおよびプライバシー機能の適用 一時 ID(5G-GUTI)の頻繁な再割り当てによる追跡防止を説明 一時 ID の再割り当て、追跡困難化、4G との比較、ローミング時の挙動
CSWP 36D SUPI 非依存のページング方式:Applying 5G サイバーセキュリティとプライバシー能力 ページングに SUPI を使わない 5G の新方式を説明 5G-S-TMSI のみを用いたページング、PO 計算、GUTI 再割り当てとの連動
CSWP 36E 5Gネットワークセキュリティ設計原則:5Gサイバーセキュリティおよびプライバシー機能の適用 5G ネットワークのデータ/制御/O&M トラフィックを論理的に分離する設計原則を示す VRF、ネットワーク分離、スパイン・リーフ構成、BGP/ECMP、O&M 保護

 

NIST CSWP 36 Applying 5G Cybersecurity and Privacy Capabilities: Introduction to the White Paper Series NIST CSWP 36 「5Gサイバーセキュリティおよびプライバシー機能の適用:ホワイトペーパーシリーズへの序論」
Abstract 概要
This document introduces the white paper series titled Applying 5G Cybersecurity and Privacy Capabilities. This series is being published by the National Cybersecurity Center of Excellence (NCCoE) 5G Cybersecurity project. 5G introduced new security capabilities in the standards focusing on securing interoperable interfaces rather than the underlying IT infrastructure, leaving gaps and options in specified cybersecurity and privacy protections that complicate how organizations assess, deploy, and supplement security for 5G systems. The 5G Cybersecurity project implemented security capabilities within the 5G standards and for the underlying IT infrastructure not specified in 5G standards and demonstrated their effectiveness. Each paper in the series includes implementation guidelines and testbed-derived implementation findings for an individual technical cybersecurity- or privacy-supporting capability available in 5G systems or their supporting infrastructures. Each of the capabilities has been implemented in the NCCoE 5G Cybersecurity testbed as part of the NCCoE project, and each white paper reflects the results of that implementation and its testing. 本書は、「5Gサイバーセキュリティおよびプライバシー機能の適用」と題されたホワイトペーパーシリーズを紹介するものである。本シリーズは、国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)の5Gサイバーセキュリティ・プロジェクトによって発行されている。5Gは、基盤となるITインフラストラクチャではなく、相互運用可能なインターフェースのセキュリティ確保に重点を置いた新たなセキュリティ機能を標準に導入した。その結果、規定されたサイバーセキュリティおよびプライバシー保護にはギャップや選択肢が残され、組織が5Gシステムのセキュリティをアセスメント、展開、補完する方法を複雑化させている。5Gサイバーセキュリティプロジェクトは、5G標準内にセキュリティ機能を実装するとともに、5G標準で規定されていない基盤となるITインフラストラクチャ向けのセキュリティ機能も実装し、その有効性を実証した。本シリーズの各文書には、5Gシステムまたはその支援インフラストラクチャで利用可能な、個々の技術的なサイバーセキュリティまたはプライバシー支援機能に関する実装ガイドラインと、テストベッドから得られた実装結果が含まれている。各機能はNCCoEプロジェクトの一環としてNCCoE 5Gサイバーセキュリティテストベッドに実装されており、各ホワイトペーパーはその実装およびテストの結果を反映している。
20260426-172242
CSWP.36

NIST CSWP 36A Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI): Applying 5G Cybersecurity and Privacy Capabilities NIST CSWP 36A サブスクリプション・コンシールド・アイデンティファイア(SUCI)による加入者識別子の防御:5Gサイバーセキュリティおよびプライバシー機能の適用
Abstract 概要
This white paper describes how Subscription Concealed Identifier (SUCI) protection can be enabled in 5G networks. SUCI protection is defined by 5G standards as an optional security capability for operator deployments. Although it is optional, it provides important security and privacy protections for subscriber identifiers. By enabling SUCI on their 5G networks and subscriber SIMs, and configuring SUCI to use a non-null encryption cipher scheme, 5G network operators can provide their customers with the advantages of SUCI’s protections. The network operators should carefully evaluate the risks of not enabling this critical capability. This white paper is part of a series called Applying 5G Cybersecurity and Privacy Capabilities, which covers 5G cybersecurity and privacy-supporting capabilities that were demonstrated and verified on the National Cybersecurity Center of Excellence (NCCoE)’s 5G Cybersecurity testbed. 本ホワイトペーパーでは、5Gネットワークにおいてサブスクリプション・コンシールド・アイデンティファイア(SUCI)防御を有効化する方法について説明する。SUCI保護は、5G標準において、通信事業者の展開に向けたオプションのセキュリティ機能として定義されている。オプションではありますが、加入者識別子に対して重要なセキュリティおよびプライバシー保護を提供する。5Gネットワークおよび加入者のSIM上でSUCIを有効化し、SUCIを非ヌル暗号化方式を使用するように設定することで、5Gネットワーク事業者は顧客にSUCIの保護機能による利点を提供できる。ネットワーク事業者は、この重要な機能を有効にしないことによるリスクを慎重に評価する必要がある。本ホワイトペーパーは、「5Gサイバーセキュリティおよびプライバシー機能の適用」と題されたシリーズの一部であり、国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)の5Gサイバーセキュリティ・テストベッド上で実証および検証された、5Gのサイバーセキュリティおよびプライバシー支援機能について取り上げている。
20260426-172254
CSWP.36A

NIST CSWP 36B Using Hardware-Enabled Security to Ensure 5G System Platform Integrity: Applying 5G Cybersecurity and Privacy Capabilities NIST CSWP 36B ハードウェア対応セキュリティを用いた 5G システムプラットフォームの完全性の確保:5G サイバーセキュリティおよびプライバシー機能の適用
Abstract 概要
This white paper provides an overview and an example of employing hardware-enabled security capabilities to provision, measure, attest to, and enforce the integrity of the compute platform to foster trust in a 5G system’s server infrastructure. It discusses security threats within computing environments and how leveraging hardware roots of trust (HRoT) and remote attestation can help mitigate specific threats. This white paper is part of a series called Applying 5G Cybersecurity and Privacy Capabilities, which covers 5G cybersecurity- and privacy- supporting capabilities that were demonstrated as part of the 5G Cybersecurity project at the National Cybersecurity Center of Excellence (NCCoE). 本ホワイトペーパーでは、5G システムのサーバーインフラストラクチャに対する信頼を醸成するために、ハードウェア対応セキュリティ機能を活用して、コンピューティングプラットフォームの完全性をプロビジョニング、測定、証明、および強制する手法の概要と事例を紹介しる。本稿では、コンピューティング環境内のセキュリティ脅威について論じ、ハードウェア・ルート・オブ・トラスト(HRoT)およびリモートアテステーションを活用することで、特定の脅威を緩和する方法について解説する。本ホワイトペーパーは、「5Gサイバーセキュリティおよびプライバシー機能の適用」と題されたシリーズの一部であり、国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)における5Gサイバーセキュリティプロジェクトの一環として実証された、5Gサイバーセキュリティおよびプライバシーを支援する機能について扱っている。
20260426-172303
CSWP.36B

NIST CSWP 36C Reallocation of Temporary Identities: Applying 5G Cybersecurity and Privacy Capabilities NIST CSWP 36C 一時的なIDの再割り当て:5Gサイバーセキュリティおよびプライバシー機能の適用
Abstract 概要
This white paper is part of a series called Applying 5G Cybersecurity and Privacy Capabilities, which covers 5G cybersecurity- and privacy-supporting capabilities that were implemented as part of the 5G Cybersecurity project at the National Cybersecurity Center of Excellence (NCCoE). This white paper describes how 5G standards have enhanced the implementation guideline to protect subscriber identities (IDs), specifically how the network reallocates temporary IDs to protect users from being identified and located by an attacker. Unlike previous generations of cellular systems, new requirements in 5G explicitly define when the temporary ID must be reallocated (refreshed). 5G network operators should know how this standards-defined security capability protects their users and subscribers. Operators should ensure that their 5G technologies are refreshing temporary identities as described in the 5G standards. 本ホワイトペーパーは、「5Gサイバーセキュリティおよびプライバシー機能の適用」というシリーズの一部であり、国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)における5Gサイバーセキュリティプロジェクトの一環として実装された、5Gのサイバーセキュリティおよびプライバシーを支援する機能について取り上げている。本ホワイトペーパーでは、5G標準が加入者ID(ID)を防御するための実装ガイドラインをどのように強化したか、具体的には、攻撃者によるユーザーの識別や位置情報の把握からユーザーを防御するために、ネットワークが一時IDを再割り当てする仕組みについて説明する。従来の世代のセルラーシステムとは異なり、5Gの新たな要件では、一時IDをいつ再割り当て(更新)しなければならないかが明示的に定義されている。5Gネットワーク事業者は、この標準で定義されたセキュリティ機能がユーザーや加入者をどのように防御するのかを理解しておく必要がある。事業者は、自社の5G技術が5G標準に記述されているとおりに一時IDを更新していることを確認する必要がある。
20260426-172309
CSWP.36C

NIST CSWP 36D No SUPI-Based Paging: Applying 5G Cybersecurity and Privacy Capabilities NIST CSWP 36D SUPI 非依存のページング方式:Applying 5G サイバーセキュリティとプライバシー能力
Abstract 概要
This white paper provides an overview of “no Subscription Permanent Identifier (SUPI) based paging,” a 5G capability for protecting users from being identified and located by an attacker. Unlike previous generations of cellular systems, new requirements in 5G standards protect subscriber confidentiality by using a temporary identity (ID) instead of SUPI for the paging protocol, and explicitly define when the temporary ID must be reallocated (refreshed). 5G network operators and organizations using 5G technologies are encouraged to verify that the paging is happening as described in the 5G standards. This white paper is part of a series called Applying 5G Cybersecurity and Privacy Capabilities, which covers 5G cybersecurity- and privacy-supporting capabilities that were implemented as part of the 5G Cybersecurity project at the National Cybersecurity Center of Excellence (NCCoE). 本ホワイトペーパーは、攻撃者によるユーザーの識別や位置情報の把握からユーザーを防御するための5G機能である、「サブスクリプション永続識別子(SUPI)非依存のページング」の概要を説明する。従来の携帯電話システムとは異なり、5G標準の新たな要件では、ページングプロトコルにおいてSUPIの代わりに一時的な識別子を使用することで加入者の機密性を保護し、一時的な識別子をいつ再割り当て(更新)すべきかを明確に定義している。5Gネットワーク事業者および5G技術を利用する組織は、ページングが5G標準に記載されているとおりに実施されていることを確認することが推奨される。本ホワイトペーパーは、「5Gサイバーセキュリティおよびプライバシー機能の適用」と題されたシリーズの一部であり、国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)における5Gサイバーセキュリティプロジェクトの一環として実装された、5Gのサイバーセキュリティおよびプライバシーを支援する機能について取り上げている。
20260426-172323
SWP.36D


NIST CSWP 36E 5G Network Security Design Principles: Applying 5G Cybersecurity and Privacy Capabilities NIST CSWP 36E 5Gネットワークセキュリティ設計原則:5Gサイバーセキュリティおよびプライバシー機能の適用
Abstract 概要
This white paper describes the network infrastructure design principles that commercial and private 5G network operators can use to improve cybersecurity and privacy. Such a network infrastructure isolates types of 5G network traffic from each other: data plane, control plane, and operation and maintenance (O&M) traffic. This white paper is part of a series called Applying 5G Cybersecurity and Privacy Capabilities, which covers 5G cybersecurity and privacy-supporting capabilities that were demonstrated on the NIST National Cybersecurity Center of Excellence (NCCoE) 5G security testbed as part of the 5G Cybersecurity project at the NCCoE. 本ホワイトペーパーでは、商用およびプライベート5Gネットワーク事業者がサイバーセキュリティとプライバシーを向上させるために活用できるネットワークインフラストラクチャの設計原則について説明する。このようなネットワークインフラストラクチャは、データプレーン、コントロールプレーン、および運用・保守(O&M)トラフィックといった5Gネットワークトラフィックの種類を互いに分離する。本ホワイトペーパーは、「5Gサイバーセキュリティおよびプライバシー機能の適用」と題されたシリーズの一部であり、NCCoE(国立サイバーセキュリティ・センター・オブ・エクセレンス)における5Gサイバーセキュリティプロジェクトの一環として、NCCoEの5Gセキュリティテストベッド上で実証された5Gサイバーセキュリティおよびプライバシー支援機能について取り上げている。
20260426-172330
CSWP.36E

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2025.06.22 米国 NIST CSWP 36E (初期公開ドラフト) 5G ネットワークセキュリティ設計原則:5G サイバーセキュリティおよびプライバシー機能の適用 (2025.06.17)

・2025.02.02 米国 NIST CSWP 36D(初期公開ドラフト)非SUPI ベースのページング:5G サイバーセキュリティおよびプライバシー機能の適用 (2025.01.30)

・2024.11.14 米国 NIST CSWP 36C (初期公開ドラフト) 一時的な ID の再割り当て: 5Gサイバーセキュリティとプライバシー機能の適用 (2024.11.06)

・2024.10.09 米国 NIST NIST CSWP 36B(初期公開草案) ハードウェア対応セキュリティによる5Gシステムプラットフォームの完全性の確保:5Gのサイバーセキュリティおよびプライバシー機能の適用

・2024.08.16 米国 NIST CSWP 36 5Gのサイバーセキュリティとプライバシー機能の適用:ホワイトペーパーシリーズ序文、36A Subscription Concealed Identifier(SUCI)による加入者識別子の保護


 

 

| | Comments (0)

2026.04.27

米国 NIST SP 800-81 Rev. 3 セキュア・ドメインネームシステム(DNS)導入ガイド (2026.03.19)

こんにちは、丸山満彦です。

NISTが、SP 800-81 Rev. 3 セキュア・ドメインネームシステム(DNS)導入ガイドを公表しています...

  • DNS をゼロトラストのポリシー実行点(PEP)として活用する前提となっていますかね...DNSログをゼロトラストの観測点として利用することを推奨...
  • 権威DNS(Authoritative DNS)の保護強化を強調(当然ですが...)
  • 再帰DNS(Recursive DNS)の機密性保護を強化(当然ですが...)
  • DNS を防御の多層化の一部と考える
  • DNS を使った 悪性ドメインの早期遮断を推奨
  • Protective DNS・暗号化DNSを推奨

 

NIST - ITL

・2026.03.19 NIST SP 800-81 Rev. 3 Secure Domain Name System (DNS) Deployment Guide

 

NIST SP 800-81 Rev. 3 Secure Domain Name System (DNS) Deployment Guide NIST SP 800-81 Rev. 3 セキュア・ドメインネームシステム(DNS)導入ガイド
Abstract 概要
The Domain Name System (DNS) is an integral part of any enterprise network architecture. An attack against the DNS infrastructure of an enterprise threatens every network operation in that enterprise. DNS operations are composed of different roles that each have their own set of security considerations. This document provides DNS deployment guidelines to secure the DNS protocol and infrastructure, mitigate misuse or misconfiguration, and provide an additional layer of network security as part of a zero trust and/or defense-in-depth security risk management approach. ドメインネームシステム(DNS)は、あらゆるエンタープライズネットワークアーキテクチャに不可欠な要素です。エンタープライズのDNSインフラに対する攻撃は、そのエンタープライズ内のあらゆるネットワーク運用を脅かすことになります。DNSの運用は、それぞれ独自のセキュリティ上の考慮事項を持つ異なる役割で構成されています。本書は、DNSプロトコルとインフラストラクチャを保護し、誤用や設定ミスを緩和し、ゼロトラストおよび/または多層防御(Defense-in-Depth)というリスクマネジメントアプローチの一環として、ネットワークセキュリティの追加レイヤーを提供するためのDNS導入ガイドラインを提示します。

 

・[PDF] SP.800-81r3

20260426-163039

・[DOCX][PDF] 仮訳

 

 

エグゼクティブサマリー

Executive Summary  エグゼクティブサマリー 
The Domain Name System (DNS) [1][2] is a standardized way of mapping human-readable domain names (e.g., example.com) to machine-readable information, such as IP addresses (e.g., 192.0.2.1). It is commonly deployed within an organization’s networks to facilitate the internal functions of those intranets. DNS is also deployed and maintained across critical internet infrastructure at a high level to enable the core functionalities of the internet on almost every network at every scale. Its centralized position enables it to act as a foundational layer of network security in zero trust and defense-in-depth security risk management approaches. Such DNS services are often referred to as protective DNS  deployments and are a key consideration in securing organizational networks. DNS infrastructure has become more than a service; it is also a security control that can be an important part of an enterprise security architecture.  ドメインネームシステム(DNS)[1][2]は、人間が読み取れるドメイン名(例:example.com)を、IPアドレス(例:192.0.2.1)などの機械が読み取れる情報にマッピングする標準化された方法である。これは、組織内のイントラネットの内部機能を円滑にするために、組織のネットワーク内で一般的に導入されている。 また、DNSは、あらゆる規模のほぼすべてのネットワークにおいてインターネットの中核機能を可能にするため、重要なインターネットインフラ全体で高レベルに導入・維持されている。その中心的な位置付けにより、ゼロトラストや多層防御といったセキュリティリスク管理アプローチにおいて、ネットワークセキュリティの基盤層として機能することができる。このようなDNSサービスは、しばしば保護型DNS[1] の導入と呼ばれ、組織のネットワークを保護する上で重要な考慮事項となっている。 DNSインフラは単なるサービスにとどまらず、企業のセキュリティアーキテクチャにおいて重要な役割を果たすセキュリティ制御手段ともなっている。 
This revision of Special Publication (SP) 800-81 acknowledges these changes in the role of DNS and provides modern guidelines on DNS deployments with the following high-level recommendations for network and security owners:  特別刊行物(SP)800-81の今回の改訂版は、DNSの役割におけるこうした変化を認識し、ネットワークおよびセキュリティの責任者に向けた以下の概要的な推奨事項を含む、DNS導入に関する最新のガイドラインを提供する。 
• Employ protective DNS wherever technically feasible to provide additional networkwide security capabilities that include:   • 技術的に可能な限り、保護型DNSを導入し、以下を含むネットワーク全体のセキュリティ機能を強化すること:  
o Blocking harmful or malicious traffic in real time  o  有害または悪意のあるトラフィックをリアルタイムでブロックする 
o Filtering out categories of traffic that do not conform to the organization’s policies  o  組織のポリシーに準拠しないトラフィックのカテゴリをフィルタリングする 
o Generating real-time and historical DNS query and response data to facilitate digital forensics and incident response  o  デジタルフォレンジックやインシデント対応を容易にするための、リアルタイムおよび履歴のDNSクエリおよび応答データの生成 
o Integrating with the wider security ecosystem as part of a defense-in-depth or zero trust approach  o  多層防御(Defense-in-depth)またはゼロトラスト(Zero Trust)アプローチの一環として、より広範なセキュリティエコシステムと統合すること 
o Facilitating the organization’s responsibility to comply with regulatory or contractual requirements for blocking traffic to disallowed sites (e.g., copyright violations, legal restrictions)  o  許可されていないサイト(例:著作権侵害、法的制限)へのトラフィックをブロックするという規制や契約上の要件への準拠という組織の責任を支援する 
• Encrypt internal and external DNS traffic wherever feasible  • 可能な限り、内部および外部のDNSトラフィックを暗号化する 
• Deploy DNS Security Extensions (DNSSEC) to protect the integrity of DNS data  • DNSデータの完全性を保護するためにDNSセキュリティ拡張(DNSSEC)を導入する 
• Deploy dedicated DNS servers to reduce attack surfaces   • 攻撃対象領域を縮小するために、専用のDNSサーバーを導入する  
• Follow all technical guidance on ensuring that DNS deployments and the DNS protocol are as secure and resilient as possible • DNSの導入およびDNSプロトコルが可能な限り安全かつ耐障害性を持つよう、すべての技術的ガイダンスに従う 

 

 

目次...

Executive Summary エグゼクティブサマリー
1. Introduction 1. はじめに
1.1. Domain Name Systems 1.1.  ドメインネームシステム
1.2. Impact of DNS on Cyber Resiliency, Defense-in-Depth, and Zero Trust 1.2. DNSがサイバーレジリエンス、多層防御、ゼロトラストに与える影響
1.2.1. DNS Use Cases for Operational Technology, Internet of Things Devices, and Critical Infrastructure 1.2.1. 運用技術、IoTデバイス、および重要インフラにおけるDNSのユースケース
1.3. Using This Guide 1.3. 本ガイドの利用
1.4. Audience 1.4. 対象読者
1.5. Objective 1.5. 目的
2. DNS as a Component of an Organization's Security Strategy 2. 組織のセキュリティ戦略におけるDNSの役割
2.1. Protective DNS 2.1. 保護型DNS
2.1.1. Threat Intelligence and Telemetry 2.1.1. 脅威インテリジェンスとテレメトリ
2.1.2. Name Resolution Filtering  2.1.2. 名前解決フィルタリング
2.1.3. DNS for Digital Forensics and Incident Respons  2.1.3. デジタルフォレンジックおよびインシデント対応のためのDNS
2.2. Protecting the DNS Protocol 2.2. DNSプロトコルの保護
2.2.1. Protecting the Integrity of DNS Services 2.2.1. DNSサービスの完全性の保護
2.2.2. Using Encrypted DNS and Authentication to Protect the Protocol 2.2.2. 暗号化DNSと認証を用いたプロトコルの保護
2.2.3. DNS Hygiene and Best Practices 2.2.3. DNSの衛生管理とベストプラクティス
2.3. Protecting the DNS Service and Infrastructure 2.3. DNSサービスおよびインフラの保護
2.3.1. Dedicated DNS Services 2.3.1.  専用DNSサービス
2.3.2. Resiliency and High Availability of DNS Servers   2.3.2. DNSサーバーの耐障害性と高可用性
2.3.3. Interoperability of the Protective DNS Ecosystem  2.3.3. 保護型DNSエコシステムの相互運用性
3. Managing Threats to Authoritative Services 3.  権威DNSサービスに対する脅威の管理
3.1. Zone Transfer Threats and Protection Approaches 3.1. ゾーン転送の脅威と防御策
3.1.1. Restricting Zone Transfer Transaction Entities 3.1.1. ゾーン転送トランザクションのエンティティの制限
3.2. Zone Content Threats and Protection Approaches 3.2. ゾーン内容の脅威と保護手法
3.2.1. Lame Delegations  3.2.1. 不適切なゾーン委譲
3.2.2. Zone Drift and Zone Thrash 3.2.2. ゾーンのドリフトとゾーンスラッシュ
3.3. Dynamic Update Threats and Protection Approaches  3.3. ダイナミック・アップデートの脅威と防御策
3.3.1. Dynamic Update Misuse  3.3.1. ダイナミック・アップデートの悪用
3.3.2. Guidance on Securing Dynamic Updates   3.3.2. ダイナミック更新のセキュリティ確保に関する指針
3.4. DNS NOTIFY Threats and Protection Approaches 3.4. DNS NOTIFY の脅威と保護対策
3.4.1. DNS NOTIFY Misuse Threats 3.4.1. DNS NOTIFY の悪用による脅威
3.4.2. DNS NOTIFY Protection 3.4.2. DNS NOTIFYの保護
3.5. Minimizing Information Leakage 3.5. 情報漏洩の最小化
3.5.1. Resource Record Information 3.5.1. リソースレコード情報
3.6. External Authoritative Domain Integrity 3.6. 外部の権威あるドメインの完全性
3.6.1. Dangling CNAME Exploitation 3.6.1. ダングリングCNAMEの悪用
3.6.2. Lame Delegation Exploitation 3.6.2. 不適切な委任の悪用
3.6.3. Look-Alike Domain Exploitation 3.6.3. 類似ドメインの悪用
3.7. Operational Recommendations  3.7. 運用上の推奨事項
3.7.1. Resource Record TTL Value Recommendations 3.7.1. リソースレコードのTTL値に関する推奨事項
3.8. DNSSEC Signing Considerations for Authoritative Service 3.8. 権威サーバーにおけるDNSSEC署名の考慮事項
3.8.1. DNSSEC Key Considerations       3.8.1. DNSSECの重要な考慮事項
3.8.2. Using RRSIG Validity Periods to Minimize Key Compromise 3.8.2. RRSIGの有効期間を利用して鍵の侵害を最小限に抑える
3.8.3. Hashed Authenticated Denial of Existence 3.8.3. ハッシュ認証付き存在否定
3.8.4. Compact Denial-of-Existence Responses as an Alternative 3.8.4. 代替手段としてのコンパクトな存在否定応答
3.8.5. DNSSEC Algorithm Migration   3.8.5. DNSSEC アルゴリズムの移行
3.8.6. DNSSEC Signing Internal Zones   3.8.6. 内部ゾーンのDNSSEC署名
3.8.7. Use of Authoritative Time Source  3.8.7. 権威ある時刻ソースの使用
4. Managing Threats to Recursive/Forwarding Services 4. 再帰/フォワードDNSサービスに対する脅威の管理
4.1. Threats to Recursive/Forwarding Services 4.1. 再帰/フォワードDNSサービスに対する脅威
4.2. Recommendations for Protection 4.2. 保護のための推奨事項
4.2.1. Encrypted DNS 4.2.1. 暗号化されたDNS
4.2.1.1. Encrypted DNS Guidance and Recommendations 4.2.1.1. 暗号化DNSに関するガイダンスと推奨事項
4.2.1.2. Considerations for Using Encrypted DNS 4.2.1.2. 暗号化DNSの利用に関する考慮事項
4.2.1.3. Cryptographic Guidance 4.2.1.3. 暗号に関する指針
4.2.2. Restricting the Use of DNS With Public Providers   4.2.2. パブリックプロバイダーによるDNSの利用制限
4.2.3. QNAME Minimization 4.2.3. QNAMEの最小化
4.2.4. Detecting and Mitigating Data Exfiltration via DNS 4.2.4. DNSを介したデータ流出の検知と緩和
4.2.5. Enabling DNSSEC Validation 4.2.5. DNSSEC検証の有効化
4.2.6. Maintaining DNSSEC Trust Anchors  4.2.6. DNSSEC トラストアンカーの維持
4.3. Operational Recommendations 4.3. 運用上の推奨事項
4.3.1. Configuring an Authoritative Source for Time 4.3.1. 時刻の権威あるソースの設定
5. Managing Threats to Stub Resolvers 5. スタブリゾルバに対する脅威の管理
5.1. Securing the Stub Resolver 5.1. スタブリゾルバーのセキュリティ確保
5.2. DNSSEC Considerations for Stub Resolvers 5.2. スタブリゾルバーに関するDNSSECの考慮事項
5.3. Recommendations for Providing Service to Mobile Hosts   5.3. モバイルホストへのサービス提供に関する推奨事項
References 参考文献
Appendix A. DNS Protocol Tutorial 附属書A. DNSプロトコルチュートリアル
A.1. DNS Namespace and Infrastructure A.1. DNS ネームスペースとインフラストラクチャ
A.2. DNS Queries and Responses A.2. DNSクエリと応答
Appendix B. Glossary 附属書 B. 用語集
List of Tables 表一覧
Table 1. DNSSEC key parameters based on algorithm 表 1. アルゴリズムに基づく DNSSEC キーパラメータ
Table 2. Trust anchor selection 表 2. トラストアンカーの選択
List of Figures 図一覧
Fig. 1. Enterprise using cloud-based protective DNS with a local forwarder 図 1. ローカルフォワーダーを備えたクラウドベースの防御型 DNS を利用するエンタープライズ
Fig. 2. Mixed use of Legacy DNS over UDP port 53 (Do53) and DoH 図 2. UDP ポート 53 上のレガシー DNS (Do53) と DoH の混在利用
Fig. 3. DNS tree  図 3. DNS ツリー 
Fig. 4. DNS resolution 図 4. DNS 解決

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.04.14 米国 NIST SP 800-81 Rev.3(初期公開ドラフト)安全なドメインネームシステム(DNS)展開ガイド (2025.04.10)

 

| | Comments (0)

米国 NIST NIST SP 1800-42(初期公開ドラフト)デジタルID – モバイル運転免許証(mDL):金融機関におけるデジタルIDの開発と導入の加速

こんにちは、丸山満彦です。

NISTの金融機関が顧客本人確認のためにモバイル運転免許証(mDL)を活用できるよう支援する技術リソース(ドラフト)...

現行のオンライン本人確認は、偽造やなりすまし(生成AIの時代ですからね...)に弱いため、モバイル運転免許証(mDL)の活用が一つの解決策になり得るわけですが、その実装を支援する技術ガイド...

さて、普及していくのでしょうかね...

 

NIST - ITL

・2026.03.18 NIST SP 1800-42 (Initial Public Draft) Digital Identities – Mobile Driver’s License (mDL): Accelerating Development and Adoption of Digital Identity for Financial Institutions

NIST SP 1800-42 (Initial Public Draft) Digital Identities – Mobile Driver’s License (mDL): Accelerating Development and Adoption of Digital Identity for Financial Institutions NIST SP 1800-42(初期公開ドラフト)デジタルID – モバイル運転免許証(mDL):金融機関におけるデジタルIDの開発と導入の加速
Announcement 通知
Today, the NCCoE published technical resources to help financial institutions use mobile driver’s licenses (mDLs) for customer identification. NIST Special Publication 1800-42 ipd provides an updated reference architecture, implementation details, and key findings from the project. 本日、NCCoEは、金融機関が顧客本人確認のためにモバイル運転免許証(mDL)を活用できるよう支援する技術リソースを公開しました。NIST特別刊行物1800-42(ipd)は、更新された参照アーキテクチャ、実装の詳細、および本プロジェクトからの主な知見を提供しています。
Compared to physical driver’s licenses, mobile driver’s licenses (mDLs) are easier to use for digital transactions and offer improved protections against fraud, identity theft, and unauthorized access. The NCCoE’s technology demonstration is tackling the security, privacy, and interoperability issues with mDLs.   物理的な運転免許証と比較して、モバイル運転免許証(mDL)はデジタル取引での利用が容易であり、詐欺、ID盗難、および不正アクセスに対する保護が強化されています。NCCoEの技術実証は、mDLに関連するセキュリティ、プライバシー、および相互運用性の課題に取り組んでいます。
This publication reflects insights from industry collaborators and lessons learned by developing a functional online demonstration using mDLs for customer identification. The publication provides a practical roadmap to enable adoption and implementation of mDLs for online financial management. 本出版物は、業界の協力者からの知見と、顧客本人確認にmDLを用いた機能的なオンライン実証システムを開発する過程で得られた教訓を反映しています。本出版物は、オンライン金融管理におけるmDLの採用と実装を可能にする実践的なロードマップを提供します。
Feedback フィードバック
You can improve this guide by contributing feedback. As an initial public draft, this document intends to gain critical feedback from stakeholders across government and industry on the implementation of mDL to support Customer Identification Programs and high assurance use cases more broadly. Comments are welcome on all aspects of this document and specifically encouraged on the following areas: フィードバックを寄せていただくことで、このガイドを改善することができます。本ドキュメントは最初の公開草案として、顧客本人確認プログラムおよびより広範な高保証ユースケースを支援するためのmDL実装について、政府および産業界のステークホルダーから建設的なフィードバックを得ることを目的としています。本ドキュメントのあらゆる側面についてコメントを歓迎しますが、特に以下の分野に関するご意見をお待ちしています:
1. Implementation and Adoption Challenges. This document highlights challenges to the adoption of mDL technology learned through engagement with collaborators and stakeholders spanning technology providers, financial institutions, standards bodies and government agencies. However, additional insights on barriers to adoption can help focus the project and future phases of work and NIST’s engagement with standards development organizations. 1. 導入・普及の課題。本ドキュメントでは、技術プロバイダー、金融機関、標準化団体、政府機関にまたがる協力者やステークホルダーとの連携を通じて得られた、mDL技術の導入における課題を強調しています。しかし、導入の障壁に関するさらなる知見は、本プロジェクトや今後の作業段階、およびNISTと標準化団体との連携の方向性を明確にするのに役立ちます。
2. Regulatory and Compliance Alignment. This document offers insights into the ways in which mDL online presentation aligns with existing regulatory structures. Additional insights on other regulatory mappings, views on the degree to which alignment is achieved, and suggested clarifications are encouraged. 2. 規制およびコンプライアンスとの整合性。本ドキュメントは、mDLのオンライン提示が既存の規制構造とどのように整合するかについての洞察を提供しています。その他の規制とのマッピングに関する追加の知見、整合性の達成度に関する見解、および提案される明確化についてのご意見をお待ちしています。
3. Technology Transfer and Resources. This document as well as supporting resources are intended to aid in implementation of the technology in real world environments. The project team is highly interested in additional resources and tools which may further aid in both technical implementation and broader adoption of the technology. 3. 技術移転とリソース。本ドキュメントおよび関連リソースは、実環境における本技術の実装を支援することを目的としています。プロジェクトチームは、技術的な実装と技術の広範な普及の両方をさらに支援し得る追加のリソースやツールに高い関心を寄せています。
4. Threats and Threat Model. The threat model proposed here is intended to act as a starting point for members of the ecosystem to identify and prepare for how attacks may shift in an mDL environment. Input on approach, specific threats, and mitigations will be highly valuable in maturing this view and providing greater visibility into future risks.  4. 脅威と脅威モデル。ここで提案する脅威モデルは、エコシステムの構成員が、mDL環境において攻撃がどのように変化するかを特定し、それに備えるための出発点となることを意図しています。アプローチ、具体的な脅威、および緩和策に関するご意見は、この見解を成熟させ、将来のリスクに対する可視性を高める上で非常に有益です。
Abstract 要約
Mobile Driver’s Licenses, and Verifiable Digital Credentials more broadly, represent an emerging technology with the capability to enhance the methods we use to prove identity both in-person and online. Many sectors stand to benefit from this emerging technology, including financial institutions seeking to enhance the security, privacy, usability, and reliability of online identity services. This practice guide captures insights generated through engagement with a robust cohort of industry collaborators and the lessons learned by developing a functional online mDL demonstration to provide a practical roadmap to enable adoption and implementation of mDLs for online financial account management.  モバイル運転免許証、そしてより広義の検証可能なデジタル認証情報は、対面およびオンラインの両方で身元を証明する方法を強化する能力を持つ、新興技術です。オンライン本人確認サービスのセキュリティ、プライバシー、利便性、信頼性の向上を目指す金融機関をはじめ、多くのセクターがこの新興技術から恩恵を受けることが期待されます。本実践ガイドは、幅広い業界パートナーとの協働を通じて得られた知見と、実用的なオンラインmDLデモの開発から得られた教訓をまとめ、オンライン金融口座管理におけるmDLの導入と実装を可能にする実践的なロードマップを提供するものです。

 

・[PDF] SP 1800-42A ipd

20260426-132459

 

 

目次...

 

1 Executive Summary 1 エグゼクティブサマリー
1.1 Key Findings 1.1 主な調査結果
2 Introduction to the Guide 2 本ガイドの序論
2.1 Scope 2.1 対象範囲
2.2 Audience 2.2 対象読者
2.3 How to Use This Guide 2.3 本ガイドの活用方法
3 Project Overview 3 プロジェクトの概要
3.1 Project Motivation 3.1 プロジェクトの背景
3.2 Current Challenges with Online Identity Proofing 3.2 オンライン身元確認における現在の課題
3.3 Financial Institutions and High Assurance Use Cases 3.3 金融機関および高保証レベルのユースケース
3.4 Benefits of mDLs 3.4 mDLの利点
3.5 Financial Institution Adoption Challenges 3.5 金融機関における導入の課題
4 A Collaborative Approach 4 協調的アプローチ
4.1 Project Collaborators 4.1 プロジェクト協力者
5 A Brief Introduction to VDCs and MDLs 5 VDCおよびmDLの序論
5.1 An Overview of VDCs 5.1 VDCの概要
5.1.1 The VDC Trust Model 5.1.1 VDCの信頼モデル
5.2 An Overview of mDLs 5.2 mDLの概要
5.3 Other Components in the VDC Ecosystem 5.3 VDCエコシステムにおけるその他の構成要素
6 Architecture & Build 6 アーキテクチャと構築
6.1 Defining an mDL User Journey at a Financial Institution 6.1 金融機関におけるmDLのユーザージャーニーの定義
6.2 Architecture Decisions & Assumptions 6.2 アーキテクチャの決定事項と前提条件
6.2.1 Centralized IDMS and Verifier 6.2.1 集中型 IDMS および検証者
6.2.2 Use of Software as a Service (SaaS) products 6.2.2 サービスとしてのソフトウェア(SaaS)製品の利用
6.2.3 User Experience Expectations 6.2.3 ユーザーエクスペリエンスへの期待
6.2.4 Use of Digital Credentials API and Avoiding Custom URI Schemes 6.2.4 デジタルクレデンシャル API の利用とカスタム URI スキームの回避
6.2.5 Representative Core Banking Capabilities 6.2.5 代表的なコアバンキング機能
6.2.6 Attribute Validation Capabilities 6.2.6 属性妥当性確認機能
6.2.7 Use of mDL for Authentication 6.2.7 認証のための mDL の利用
6.2.8 Local Versus Server-Side Holder Verification 6.2.8 ローカル対サーバーサイドの保有者検証
6.2.9 Cross-Device and Same Device Presentation 6.2.9 クロスデバイスおよび同一デバイスでの提示
6.3 Build Components 6.3 構成コンポーネント
6.3.1 Reference Architecture 6.3.1 リファレンスアーキテクチャ
6.4 Architecture Capabilities 6.4 アーキテクチャ機能
6.4.1 Account Application Flow 6.4.1 口座開設フロー
6.4.2 Digital Enrollment Flow 6.4.2 デジタル登録フロー
6.4.3 High Risk Transaction Authorization 6.4.3 高リスク取引の認可
6.5 Storage of Attributes and Meeting CIP Requirements 6.5 属性の保存とCIP要件への対応
7 Threat Model 7 脅威モデル
7.1 mDL Security Capabilities 7.1 mDLのセキュリティ機能
7.2 mDL Threats & Mitigations 7.2 mDLの脅威と緩和策
8 Privacy Considerations 8 プライバシーに関する考慮事項
8.1 Privacy Overview 8.1 プライバシーの概要
8.2 Privacy in the mDL Architecture 8.2 mDLアーキテクチャにおけるプライバシー
9 Usability Considerations & Evaluation Summary 9 ユーザビリティに関する考慮事項と評価の概要
9.1 User Experience and Usability 9.1 ユーザーエクスペリエンスとユーザビリティ
9.2 Usability Best Practices 9.2 ユーザビリティのベストプラクティス
9.2.1 Preserve the positive characteristics of mDL-based verification 9.2.1 mDLベースの検証の利点を維持する
9.2.2 Improve QR-code scanning reliability and predictability 9.2.2 QRコードスキャンの信頼性と予測可能性の改善
9.2.3 Standardize terminology across presentment flows and attribute displays 9.2.3 提示フローおよび属性表示における用語の標準化
9.2.4 Ensure consistent and predictable user-interface behaviors 9.2.4 一貫性があり予測可能なユーザーインターフェース動作の確保
9.2.5 Provide explanatory text and visual cues to support user understanding 9.2.5 ユーザーの理解を支援するための説明文および視覚的ヒントの提供
9.2.6 Consider factors and potential barriers to adoption 9.2.6 導入における要因および潜在的な障壁の検討
9.2.7 Evaluate and plan for additional, user-driven use cases 9.2.7 追加のユーザー主導型ユースケースの評価および計画
10 mDL Challenges & Recommendations 10 mDLの課題と提言
10.1 Trust Models and Trust Establishment 10.1 信頼モデルと信頼の確立
10.2 Standards Maturity Levels 10.2 標準の成熟度レベル
10.3 Regulatory Uncertainty 10.3 規制上の不確実性
Appendix 附属書
Appendix A References 附属書A 参考文献
Appendix B List of Available Online Resources 附属書B 利用可能なオンラインリソース一覧
Appendix C Regulatory Mapping 附属書C 規制マッピング
Appendix D CIP/KYC Documentary Considerations 附属書D CIP/KYCに関する文書上の考慮事項
Appendix E List of Symbols, Abbreviations, and Acronyms 附属書E 記号、略語、頭字語一覧
Appendix F DCQL Queries 附属書F DCQLクエリ

 

エグゼクティブサマリー...

1 Executive Summary  1 エグゼクティブサマリー
• Identity proofing is the process of establishing that a person is who they claim to be. Online identity proofing is a critical security capability that relies on verifying identity evidence to  • 身元証明とは、ある人物が自称する本人であることを立証するプロセスです。オンライン身元確認は、身元確認の証拠を検証することで、
protect individuals from identity theft and organizations from unauthorized access and fraud.  個人をなりすましから、組織を不正アクセスや詐欺から防御するための重要なセキュリティ機能です。
• Current online identity proofing processes, such as uploading an image of a driver’s license or knowledge-based verification, are not optimized for online transactions and do not sufficiently mitigate against current threats, especially those posed by generative AI (e.g., deepfakes).  • 運転免許証の画像アップロードや知識ベース検証といった現在のオンライン身元確認プロセスは、オンライン取引向けに最適化されておらず、特に生成的AI(例:ディープフェイク)がもたらす脅威を含む、現在の脅威に対して十分な緩和を施していない。
• Mobile driver’s licenses (mDLs), and more broadly Verifiable Digital Credentials (VDCs), are an emerging technology that, when implemented using standards and best practices, can help mitigate current threats to identity proofing systems, while also offering potential benefits in user experience and privacy.  • モバイル運転免許証(mDL)や、より広義の検証可能デジタル認証情報(VDC)は、標準規格やベストプラクティスに基づいて実装されることで、身元確認システムに対する現在の脅威を緩和するのに役立つだけでなく、ユーザー体験やプライバシーの面でも潜在的なメリットをもたらす可能性のある新興技術です。
• High assurance relying parties, such as Financial Institutions (FIs), represent high value targets for identity-related fraud and are considering the adoption of mDLs to support Know Your Customer (KYC) processes. To move forward, however, FIs need a better understanding of how this technology integrates with their current identity systems and business processes, as well as insights into how mDLs meet Customer Identification Program (CIP) compliance requirements 256 and the identity proofing component of KYC.  • 金融機関(FI)などの高保証レベルの依存当事者は、本人確認関連の詐欺にとって高価値な標的となっており、顧客確認(KYC)プロセスを支援するためにmDLの導入を検討している。しかし、導入を進めるにあたり、金融機関は、この技術が自社の現行の本人確認システムや業務プロセスとどのように統合されるかをより深く理解するとともに、mDLが顧客識別プログラム(CIP)のコンプライアンス要件256およびKYCの身元確認要件をどのように満たすかについての知見を得る必要があります。
• To help address these needs, the National Cybersecurity Center of Excellence (NCCoE) at the National Institute of Standards and Technology (NIST) created this practice guide as part of a portfolio of resources to help FIs implement mDL standards and best practices using 2commercially available technology and realize the security, privacy, usability, reliability, and compliance benefits that can result from an FI mDL deployment.  • こうしたニーズに対応するため、米国国立標準技術研究所(NIST)傘下の国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、金融機関が市販の技術を用いてmDLの標準およびベストプラクティスを導入し、mDLの展開によって得られるセキュリティ、プライバシー、利便性、信頼性、およびコンプライアンス上のメリットを実現できるよう支援するリソース群の一環として、本実践ガイドを作成しました。
• FIs can use the tools and resources in this guide to assess the feasibility of integrating mDLs with 2their current technology and business processes while aligning to compliance requirements.  • 金融機関は、本ガイドのツールやリソースを活用し、コンプライアンス要件に準拠しつつ、mDLを自社の現行技術および業務プロセスに統合することの実現可能性を評価することができます。
• To build this portfolio of resources, the NCCoE collaborated with technology providers, government agencies, standards bodies from across the mDL ecosystem, and the financial sector to build a laboratory environment that demonstrates a standards-based mDL architecture that integrates with financial institution identity systems and banking back ends.  • このリソース・ポートフォリオを構築するため、NCCoEは、mDLエコシステム全体および金融セクターのテクノロジー・プロバイダ、政府機関、標準化団体と協力し、金融機関の本人確認システムや銀行のバックエンドと統合する、標準ベースのmDLアーキテクチャを実証する実験環境を構築しました。
• This architecture uses existing standards and commercial off the shelf technologies to demonstrate 1) the presentation of mDLs for online transactions as identity proofing evidence when a potential customer applies to open a financial account, 2) the provisioning and issuance of a phishing-resistant authenticator to applicants whose financial account is approved, and 3) the presentation of mDLs by financial institution customers as an additional security signal (often referred to as a step-up) when authorizing high-risk transactions.  • このアーキテクチャは、既存の標準規格および市販の技術(COTS)を活用し、以下の機能を実証します。1) 潜在的な顧客が金融口座の開設を申請した際、オンライン取引における身元証明の証拠としてmDLを提示すること、 2) 金融口座の開設が承認された申請者に対する、フィッシング攻撃に強い認証器のプロビジョニングおよび発行、ならびに3) 高リスク取引の認可時に、金融機関の顧客が追加のセキュリティシグナル(いわゆる「ステップアップ」と呼ばれるもの)としてmDLを提示すること。
• This practice guide is complemented by the resources that are published on the mDL project supporting resources website, to include a video demonstration of mDL implementation built in the NCCoE lab environment.  • 本実践ガイドは、mDLプロジェクトのサポートリソースウェブサイトに公開されている資料によって補完されており、NCCoEのラボ環境で構築されたmDL実装のデモ動画も含まれています。
1.1 Key Findings  1.1 主な知見
Throughout the project and collaborator engagement, the project team learned several critical lessons, including insights into the technology, the state of the ecosystem, and the strategic direction of VDC and mDL. These findings include:  プロジェクトおよび協力者との関与を通じて、プロジェクトチームは、技術、エコシステムの現状、ならびにVDCおよびmDLの戦略的方向性に関する洞察を含め、いくつかの重要な教訓を得ました。これらの知見には以下が含まれます:
1. FIs Should Begin Assessing VDC and mDL Technology Adoption Early. mDLs are currently in the hands of millions of Americans and have the potential to improve online Customer Identification Programs. While standards and ecosystem practices continue to mature (see takeaways below), the assessment of integrating mDL adoption in high-assurance and regulated industries is a multi-year effort. Institutions that begin market research, proofs of concept, and pilots now will be better positioned to onboard mDL verification and realize the technology's potential benefits. The portfolio of resources published under this project can assist FIs in initiating their mDL journey.  1. 金融機関は、VDCおよびmDL技術の導入アセスメントを早期に開始すべきである。mDLは現在、数百万人のアメリカ人が利用しており、オンライン顧客本人確認プログラムを改善する可能性を秘めている。標準やエコシステムの実践は成熟し続けている(以下の要点を参照)ものの、高保証性および規制産業におけるmDL導入の統合アセスメントは、数年を要する取り組みである。今から市場調査、概念実証(PoC)、パイロット事業を開始する機構は、mDLによる検証を導入し、この技術がもたらす潜在的なメリットを享受する上で、より有利な立場に立つことになる。本プロジェクトの下で公開されたリソース群は、機構がmDLの導入プロセスを開始する上で役立つだろう。
2. VDCs and mDLs Can Improve Security, Privacy, Reliability, and Usability of Online CIP. mDLs present an opportunity to improve upon current CIP practices by providing accurate, integrityprotected information delivered through phishing-resistant mechanisms, with selective disclosure, and support for more efficient customer onboarding. This project focused on the benefits of mDL integration for account opening and high-risk transaction authorizations and highlights how mDLs can advance security, privacy, reliability and usability of online identity proofing.  2. VDCとmDLは、オンラインCIPのセキュリティ、プライバシー、信頼性、およびユーザビリティを向上させることができる。mDLは、フィッシング対策機能を備えたメカニズムを通じて、正確かつ完全性が保護された情報を提供し、選択的な情報開示を行い、より効率的な顧客オンボーディングを支援することで、現在のCIP慣行を改善する機会をもたらす。本プロジェクトは、口座開設および高リスク取引の認可におけるmDL統合のメリットに焦点を当て、mDLがオンライン身元証明のセキュリティ、プライバシー、信頼性、および利便性をいかに向上させ得るかを明らかにしています。
3. The VDC and mDL Trust Ecosystem Still Has Work to Do. Our FI collaborators see the value in this technology. However, the adoption of this technology hinges on the ecosystem understanding the needs and concerns of high-assurance and regulated sectors. Notably, shifting FIs to a new trust model will require a more consistent issuance process across states and territories, standardized holder verification techniques, enhancements to credential protocols to support access requirements, and trust establishment in the wallet as a key component of transactions.  3. VDCおよびmDLの信頼エコシステムには、まだ取り組むべき課題が残されています。協力金融機関は、この技術の価値を認識しています。しかし、この技術の普及は、高保証レベルが求められる分野や規制対象セクターのニーズや懸念をエコシステムが理解できるかどうかにかかっています。特に、金融機関を新しい信頼モデルへ移行させるには、州や地域を跨いだより一貫性のある発行プロセス、標準化された保有者検証手法、アクセス要件をサポートするための認証プロトコルの強化、そして取引の重要な構成要素としてのウォレット内での信頼確立が必要となります。
4. The Standards Ecosystem Needs to Focus on Stabilization and Consolidation. Standards Development Organizations (SDOs) have laid the essential technical foundation for the mDL ecosystem. However, as the market shifts from pilot to commercial deployment, the focus must turn to finalizing critical standards and consolidating specifications to ensure scalability. This is particularly urgent for presentation protocols, where fragmentation currently complicates implementations for verifiers and Relying Parties (RPs). The ecosystem must prioritize aligning core specifications with RP requirements and progress towards operational stability. 4. 標準化エコシステムは安定化と統合に注力する必要がある。標準化団体(SDO)は、mDLエコシステムのための不可欠な技術的基盤を築いてきた。しかし、市場がパイロット段階から商用展開へと移行するにつれ、スケーラビリティを確保するために、重要な標準の最終化と仕様の統合に焦点を移さなければならない。これは特にプレゼンテーションプロトコルにおいて緊急性を帯びており、現在の断片化が検証者や依拠当事者(RP)の実装を複雑にしている。エコシステムは、中核となる仕様をRPの要件に整合させ、運用上の安定性に向けた進展を優先しなければならない。

 

 

| | Comments (0)

2026.04.26

米国 NIST CSWP 37A NIST暗号モジュール検証プログラムの自動化:2024年9月状況報告書 (2026.03.16)

こんにちは、丸山満彦です。

NISTが自動暗号モジュール検証プロジェクト(ACMVP)の進捗状況と今後の計画についてまとめていますね...

暗号モジュール認証(CMVP)は手作業が多く、産業界のスピードに合わないという課題があるなか、 自動暗号モジュール検証プロジェクト
ACMVP(Automated Cryptographic Module Validation Project)が開始されています。。。ACMVP の目的は、FIPS 140-3 のテスト・証跡提出・検証を 自動化し、迅速化する仕組みを構築することです。。。

で、現状、テスト証跡の構造化、API ベースの提出プロトコル、クラウド基盤の整備により、将来の完全自動化に向けた基盤が整いつつあるとのことです...

● NIST - ITL

・2026.03.16 NIST CSWP 37A Automation of the NIST Cryptographic Module Validation Program: September 2024 Status Report

NIST CSWP 37A Automation of the NIST Cryptographic Module Validation Program: September 2024 Status Report NIST CSWP 37A NIST暗号モジュール検証プログラムの自動化:2024年9月状況報告書
Abstract 要約
The Cryptographic Module Validation Program (CMVP) validates third-party assertions that cryptographic module implementations satisfy the requirements of Federal Information Processing Standards (FIPS) Publication 140-3, Security Requirements for Cryptographic Modules. The NIST National Cybersecurity Center of Excellence (NCCoE) has undertaken the Automated Cryptographic Module Validation Project (ACMVP) to support improvement in the efficiency and timeliness of CMVP operations and processes. The goal is to demonstrate a suite of automated tools that would permit organizations to perform testing of their cryptographic products according to the requirements of FIPS 140-3, then directly report the results to NIST using appropriate protocols. This is a status report of progress made so far with the ACMVP and the planned next steps for the project. 暗号モジュール検証プログラム(CMVP)は、暗号モジュールの実装が連邦情報処理規格(FIPS)140-3「暗号モジュールのセキュリティ要件」の要件を満たしているという第三者による主張を検証するものである。NIST国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、CMVPの運用およびプロセスの効率性と適時性の向上を支援するため、自動暗号モジュール検証プロジェクト(ACMVP)に着手した。その目的は、組織がFIPS 140-3の要件に従って自社の暗号製品の試験を実施し、適切なプロトコルを用いてその結果をNISTに直接報告することを可能にする一連の自動化ツールを実証することである。本報告書は、ACMVPにおけるこれまでの進捗状況およびプロジェクトの今後の計画についてまとめたものである。

 

 

・[PDF] NIST.CSWP.37A

20260426-125626

 

 

| | Comments (0)

金融庁 監査監督機関国際フォーラムによる「2025年検査指摘事項報告書」の公表 (2026.04.13)

こんにちは、丸山満彦です。

金融庁が監査監督機関国際フォーラム(IFIAR)による「2025年検査指摘事項報告書」が公表されたと発表していますね...

 

世界の監査規制当局・監査法人・資本市場関係者に向けて、各国当局が実施した監査法人の検査結果を集約したもので、国際的な監査品質の現状と課題を共有するために作成されたものといえますね...

  • 世界的に監査品質の改善が停滞し、2025年は不備率が再び上昇しているので、根本原因を考えて改善しないといけない
  • 監査法人は、原因分析・是正措置・モニタリングを通じて品質管理を強化しなければならない

という感じでしょうかね...

 

● 金融庁

・2026.04.13 監査監督機関国際フォーラムによる「2025年検査指摘事項報告書」の公表について

・プレスリリース(原文)(仮訳

「2025年検査指摘事項報告書」(原文)

20260426-122933

 


 

AIが普及するとまた、監査のやり方も変わってくるんじゃないかと思うんですよね...会社の会計関連システムに監査法人の監査システムがアクセスをし、リアルタイムで取引を監視し、必要に応じて、会社に確認がいくというようなことも技術的には可能ですしね...

データを監査しやすいように加工し分析し、適時に取引の証跡を確認しにいくとかですね。。。そうなると取引の全件チェックも可能となります。ただ、網羅性の問題があるので、取引があるのに伝票を入れていないというようなものは見つけられません。電子メール等から帳簿に入れていないものを見つけることは可能ではあるのですが、そこまでするようになるかなぁ。。。

 

| | Comments (0)

公正取引委員会 生成AIに関する実態調査報告書ver.2.0 (2026.04.16)

こんにちには、丸山満彦です。

公正取引委員会が、生成AIに関する実態調査報告書(Ver2.0)を公表していますね...

2025.06.06にVer1.0を公表して1年弱で更新です...

そもそもこの報告書は、生成AI市場の急速な変化に対応し、独禁法上の論点を整理し、事業者に何が独禁法上の問題になり得るかを明確にし、予見可能性を高めてもらおうという主旨で作成されているという感じですかね...

今回の、Ver2.0に更新するにあっって、生成AI市場の状況の変化を踏まえていることは当然なのですが、自動運転市場の概要や、モバイルOS上の生成AI機能の制限行為について新たに論点を追加しているようです...

比較的広範に議論をしているように感じます。海外当局の動きも別紙にありますね...全体的に興味深い内容ですね...

● 公正取引委員会

・[PDF] ファイルダウンロード 新規ウインドウで開きます。報告書概要

20260426-115803 20260426-115814

 

・[PDF] 報告書本体

20260426-115925

 

目次...

第1 はじめに
1 これまでの経緯
2 実態調査報告書 ver.2.0 の公表

第2 生成 AI 関連市場の市場構造

1 インフラストラクチャーレイヤー
⑴ 計算資源
ア 半導体チップ
イ AI クラウドサービス
ウ 小括
⑵ データ
ア データの量と質
イ データの種類
ウ 競争上の優位性
エ 小括
⑶ 専門人材
ア ビッグテック企業等を含めた人材競争
イ 国内事業者の人材競争
ウ 小括

2 モデルレイヤー
⑴ 生成 AI モデルに関する動向
⑵ モデルの日本語能力
⑶ その他の生成 AI モデルの動向
⑷ モデルの開発手法
⑸ 小括

3 アプリケーションレイヤー
⑴ アプリケーションレイヤーの市場動向
⑵ 既存のデジタルサービスとの統合
⑶ AI エージェント
⑷ 小括

4 その他の各レイヤーにまたがる事項や特性
⑴ 開発環境等の切替え・移行
⑵ オープンソース/クローズドソース
⑶ パートナーシップ
⑷ モバイル OS 上の生成 AI モデル

【参考】 生成 AI 技術を既存の技術領域に応用したサービス

第3 生成 AI を巡る独占禁止法上・競争政策上の論点
1 モバイル OS 上の専用ソフトウェアに関する制限行為
2 既存のデジタルサービスに生成 AI を統合する行為
3 その他の論点
⑴ 自社優遇
⑵ 生成 AI を用いた並行行為
⑶ パートナーシップによる高度専門人材の獲得

第4 公正取引委員会の今後の対応

(別紙)生成 AI 関連市場における主な海外競争当局等の動き


 

 

 

| | Comments (0)

欧州 EDPB 科学研究のためのデータ処理に関するガイドライン等、総会で採択・決定した3つの内容についての発表 (2026.04.16)

こんにちは、丸山満彦です。

欧州データ保護委員会(EDPB) が2026年4月16日の総会で採択・決定した3つの内容についての発表をしていますね。。。

1. 科学研究のためのデータ処理に関するガイドラインの採択

2. 匿名化ガイドラインの最終化を加速するための専任の「スプリントチーム」設立

3. 欧州データ保護シールの承認

 

EDPB

プレス...

・2026.04.16 EDPB brings clarity to data processing for scientific research, speeds up the finalisation of the anonymisation guidelines and approves first European data protection seal as a tool for transfers

EDPB brings clarity to data processing for scientific research, speeds up the finalisation of the anonymisation guidelines and approves first European data protection seal as a tool for transfers EDPB、科学研究におけるデータ処理の指針を明確化、匿名化ガイドラインの策定を加速、データ移転のツールとして初の欧州データ保護認証を承認
Brussels, 16 April –  During its latest plenary, the EDPB has adopted Guidelines on processing of personal data for scientific research purposes. In addition, the Board has created a team to speed up the finalisation of the guidelines on anonymisation. The EDPB has also adopted two opinions on the two sets of the Europrivacy certification criteria for approval as European Data Protection Seals, one of which to be used as a tool for transfers. ブリュッセル、4月16日 – EDPBは、直近の総会において、「科学研究を目的とした個人データの処理に関するガイドライン」を採択した。さらに、同委員会は、匿名化に関するガイドラインの策定を加速させるためのチームを設置した。また、EDPBは、欧州データ保護シールとして承認されるための2つのEuroprivacy認証基準セットに関する2つの意見書も採択した。そのうちの一つは、データ移転のツールとして使用されるものである。
Many areas of scientific research rely on the processing of individuals’ personal data, and this has driven significant scientific breakthroughs that benefit society. The rise of new technologies, such as artificial intelligence, also contributes to scientific progress by enabling researchers to use and analyse data in innovative ways. 科学研究の多くの分野は個人の個人データの処理に依存しており、これが社会に利益をもたらす重要な科学的ブレークスルーを牽引してきた。人工知能などの新技術の台頭も、研究者が革新的な方法でデータを利用・分析できるようにすることで、科学の進歩に寄与している。
The main objective of the EDPB guidelines on scientific research is to provide more clarity for researchers and make GDPR compliance easier, while ensuring the protection of individuals’ fundamental rights. EEDPBの科学研究に関するガイドラインの主な目的は、研究者にとっての明確性を高め、GDPRへの準拠を容易にすることであると同時に、個人の基本的権利の保護を確保することにある
“Scientific research can drive societal progress and improve our daily lives.  「科学研究は社会の進歩を牽引し、私たちの日常生活を向上させることができる。
Our guidelines facilitate innovative research by helping researchers to navigate the GDPR. 当ガイドラインは、研究者がGDPRを適切に運用できるよう支援することで、革新的な研究を促進するものである。
The EDPB is committed to supporting the scientific community and unlocking the full potential of scientific research in the EU while upholding data protection rights." EDPBは、データ保護の権利を擁護しつつ、科学コミュニティを支援し、EUにおける科学研究の潜在能力を最大限に引き出すことに尽力している。」
EDPB Chair, Anu Talus EDPB議長、アヌ・タルス
In its guidelines, the Board provides clarifications on the concept of ‘scientific research’. To determine if the processing takes place for scientific research purposes in the meaning of the GDPR, the Board provides six key-indicative factors that should be considered, in addition to the nature, scope, context and purposes of processing. These are: 1) methodical and systematic approach, 2) adherence to ethical standard, 3) verifiability and transparency, 4) autonomy and independence, 5) objectives of the research, and 6) potential to contribute to existing scientific knowledge or apply existing knowledge in novel ways. If the research activities meet these six factors, they can be presumed to constitute scientific research. Otherwise, the controller should justify and be able to demonstrate why the activities should be considered scientific research, within the meaning of the GDPR. 本ガイドラインにおいて、EDPBは「科学研究」という概念について明確化を行っています。処理がGDPR上の「科学研究の目的」で行われているかどうかを判断するため、EDPBは、処理の性質、範囲、文脈、目的に加え、考慮すべき6つの主要な指標を提示しています。それらは、1) 方法論的かつ体系的なアプローチ、2) 倫理基準の遵守、3) 検証可能性と透明性、4) 自律性と独立性、5) 研究の目的、および6) 既存の科学的知見への貢献、あるいは既存の知見を新たな方法で応用する可能性、である。研究活動がこれら6つの要素を満たす場合、それは科学的研究を構成すると推定される。そうでない場合、管理者は、当該活動がGDPRの定義する「科学研究」とみなされるべき理由を正当化し、立証できなければならない。
Further processing for scientific research purposes is presumed to be compatible with the initial purpose for collecting individuals’ personal data. Therefore, controllers are not obliged to do the purpose compatibility test under the GDPR to determine if the new processing is compatible with the original purpose of collection. However, controllers must still make sure that the legal basis of the initial processing is also suitable for the further processing of personal data for scientific research purposes. 科学研究を目的としたさらなる処理は、個人の個人データを収集した当初の目的と適合していると推定される。したがって、管理者は、新たな処理が収集の当初の目的と適合しているかどうかを判断するために、GDPRに基づく目的適合性テストを行う義務を負わない。ただし、管理者は、当初の処理の法的根拠が、科学研究目的での個人データのさらなる処理にも適していることを確認しなければならない。
Controllers can rely on “broad consent” where the purposes of research are not fully known at the time of collecting the personal data. In this case, researchers should respect ethical standards for scientific research and put additional safeguards in place to compensate for the lack of purpose specification. Controllers can also ask individuals to consent to different individual research projects separately, as soon as the purposes of those projects become known (dynamic consent). A combination of both broad and dynamic consent is also possible. 個人データの収集時点で研究の目的が完全に判明していない場合、管理者は「広範な同意」に依拠することができる。この場合、研究者は科学研究に関する倫理基準を遵守し、目的の特定が不十分な点を補うための追加的な保護措置を講じるべきである。また、管理者は、個々の研究プロジェクトの目的が判明次第、そのプロジェクトごとに個別に同意を求めることもできる(動的同意)。広範な同意と動的同意を組み合わせることも可能である。
In addition, the EDPB clarifies rights of individuals when their personal data are processed for scientific purposes. This includes the rights to erasure and object for which limitations may apply when personal data are processed for scientific research purposes. The Board provides examples to explain when the right to erasure can be considered likely to render impossible or seriously impair the objective of conducting scientific research. The EDPB also explains when controllers may reject an individuals’ objection to the processing of their personal data for scientific research purposes. This can be the case when processing is necessary for the performance of a task carried out for reasons of public interest. さらに、EDPBは、個人の個人データが科学的目的で処理される際の権利について明確化している。これには、個人データが科学研究目的で処理される場合に制限が適用される可能性のある、消去権および異議申立権が含まれる。同委員会は、消去権の行使が科学研究の実施という目的を不可能にする、あるいは著しく阻害する可能性が高いとみなされる場合について、具体例を挙げて説明している。また、EDPBは、管理者が科学研究目的での個人データの処理に対する個人の異議申し立てを拒否できる場合についても説明している。これは、公益上の理由により遂行される任務の履行のために処理が必要である場合などが該当する。
The Board recalls that when several entities are involved in the processing of personal data for scientific research purposes, it is necessary to assess and document how responsibilities are allocated among the entities. In this regard, the Guidelines provide useful examples to clarify in which situations entities can qualify as controller, joint controllers or processor. 委員会は、複数の主体が科学研究目的での個人データの処理に関与する場合、それらの主体間で責任がどのように配分されているかを評価し、文書化することが必要であることを改めて指摘している。この点に関して、本ガイドラインは、どのような状況において主体が管理者、共同管理者、または処理者に該当するかを明確にするための有用な事例を提供している。
Finally, the Board explains how controllers can assess the appropriate technical and organisational measures, such as anonymisation or pseudonymisation, when processing personal data for scientific research purposes. The EDPB provides examples of other safeguards that could be implemented depending on the risks posed by the research activities carried out. These include independent or ethical oversight, secure processing environments, privacy enhancing technologies, protective measures for publication of research results, confidentiality arrangements, and conditions for further use. 最後に、委員会は、科学研究目的で個人データを処理する際、管理者が匿名化や仮名化などの適切な技術的・組織的措置をどのように評価できるかを説明している。EDPBは、実施される研究活動がもたらすリスクに応じて導入可能なその他の保護措置の例を示している。これには、独立した監督または倫理的監督、安全な処理環境、プライバシー強化技術、研究成果の公表に関する保護措置、機密保持の取り決め、および二次利用の条件などが含まれる。
The guidelines will be subject to public consultation until 25 June, providing stakeholders with the opportunity to comment and provide feedback. 本ガイドラインは6月25日までパブリック・コンサルテーションの対象となり、利害関係者がコメントやフィードバックを提供する機会が設けられる。
A “sprint team” to finalise the work on anonymisation 匿名化に関する作業を最終化するための「スプリントチーム」
To speed up the finalisation of the upcoming guidelines on anonymisation, the Board created a dedicated "sprint team" that will complete the work by the summer. 今後策定される匿名化に関するガイドラインの最終化を加速させるため、理事会は専用の「スプリントチーム」を設置し、夏までに作業を完了させる予定である。
Europrivacy opinions Europrivacyに関する意見
The EDPB adopted an Opinion approving the updated set of Europrivacy certification criteria as European Data Protection Seal* pursuant to Art. 42 (5) GDPR. The Board had first approved the Europrivacy certification criteria on 10 October 2022 as the first European Data Protection Seal through the EDPB Opinion 28/2022. The scope of the Europrivacy certification scheme has been extended to include controllers and processors established outside Europe who are subject to Art. 3(2) GDPR, either because they provide goods or services to individuals in Europe or because they monitor their behaviour. 欧州データ保護委員会(EDPB)は、GDPR第42条第5項に基づき、「Europrivacy」認証基準の改訂版を欧州データ保護シールとして承認する意見*を採択した。同委員会は、2022年10月10日にEDPB意見28/2022を通じて、最初の欧州データ保護シールとしてユーロプライバシー認証基準を初めて承認していた。ユーロプライバシー認証スキームの適用範囲は、欧州の個人に商品やサービスを提供しているか、あるいはその行動を監視しているという理由で、GDPR第3条第2項の適用を受ける欧州域外に拠点を置く管理者および処理者まで拡大された。
In addition, for the first time, the Board adopted an Opinion recognising the Europrivacy certification criteria as European Data Protection Seal to be used as a tool for transfers in accordance with Art. 42 and 46 GDPR.  Data importers outside Europe who are not subject to the GDPR can now apply to the Europrivacy certification scheme for the transfers of data they receive. This certification will facilitate the fulfillment of the obligation of the controllers and processors in Europe to demonstrate that they provide appropriate safeguards for personal data transfers to third countries or international organisations. さらに、理事会は今回初めて、GDPR第42条および第46条に基づき、「Europrivacy」認証基準を、データ移転の手段として使用される「欧州データ保護シール」として認定する意見書を採択しました。 GDPRの適用対象とならない欧州域外のデータ受領者は、今後、受け取るデータの移転について、ユーロプライバシー認証スキームへの申請が可能となる。この認証は、欧州の管理者および処理者が、第三国または国際機関への個人データの移転について適切な保護措置を講じていることを証明するという義務の履行を容易にするものである
These approvals bring further light on the GDPR certification mechanisms, confirming their key role as GDPR compliance tool. これらの承認は、GDPR認証メカニズムについてさらなる明確化をもたらし、GDPRコンプライアンスのツールとしてのその重要な役割を裏付けるものである。

 

科学技術のためのデータ処理に関するガイドライン

・2026.04.16 Guidelines 1/2026 on processing of personal data for scientific research purposes

・・[PDF]

20260425-235526

・[DOCX][PDF] 仮訳

 

 

 

こちらは、EDPBがEuroprivacy認証基準(バージョン82)の拡張版をGDPR第42条および第46条に基づく国際データ移転ツールとして承認したという話...

・2026.04.16 Opinion 15/2026 on the Europrivacy certification criteria regarding their approval by the Board as European Data Protection Seal to be used as tool for transfers pursuant to Articles 42 and 46 GDPR

  • 承認内容:EDPBは、Europrivacy認証基準(バージョン82)の拡張版をGDPR第42条および第46条に基づく国際データ移転ツールとして承認する

  • 意義:これはGDPR下で初めて、欧州データ保護シールを国際データ移転のための適切な保護措置として認めた事例

  • 実務への影響:EEA域外のデータ輸入者もGDPR遵守を証明可能になり、国際データフローにおける法的確実性と信頼性が向上

・・[PDF]

20260426-00655

 

 

 

Continue reading "欧州 EDPB 科学研究のためのデータ処理に関するガイドライン等、総会で採択・決定した3つの内容についての発表 (2026.04.16)"

| | Comments (0)

2026.04.25

サプライチェーンセキュリティっていくつかのパターンがあるよね...

こんにちは、丸山満彦です。

日本では、サプライチェーン・サイバーセキュリティ対策評価制度(SCS対策評価制度)の方針が決まり、次年度の実装に向けた準備作業が始まっていますね...

ところで、この「サプライチェーン・サイバーセキュリティ」という言葉に明確な定義がないまま、なんとなく使われてきてしまっていますが、いくつかのパターンがあり、国・地域により、重点の置き方が違うように思います...

全くもって論理的ではないのですが、わかりやすさを優先して、次のように考えてみました。

    発生メカニズム(Why)
    混入・侵入(攻撃) 依存・集中(構造)
侵害対象(What) 供給物 ① SolarWinds型 ③ Log4Shell型
運用・基盤 ② 大阪急性期医療型 ④ 小島プレス型

 

典型例 一言で言うと 問題点 対策例
① SolarWinds型 供給物汚染型
(プロダクト:改ざん・混入)
ソフト・ハードの製造/配布過程で改ざん・マルウェア混入。正規品として取り込んでしまう。 SBOM管理、コード署名/検証、セキュア開発
② 大阪急性期医療型 信頼経路侵入型
(委託・接続)
委託先、保守業者、クラウドなど“信頼された接続”を踏み台に侵入。 委託先リスク管理。アクセス最小化/ID管理
③ Log4Shell型 依存関係崩壊型
(共通基盤)
OSS・クラウド等の共通基盤の脆弱性や障害で広範囲に同時影響。攻撃がなくても発生。 SBOM管理、迅速パッチ体制、冗長化(マルチクラウド等)、脆弱性管理の自動化
④ 小島プレス型 供給停止型
(オペレーション停止)
サプライヤーや製造拠点が攻撃・障害で停止し、供給が途絶。自社も止まる。 BCP/DR、多元化(マルチサプライヤー)

 

政策という意味では、英国のCyber Essensialsは主に②を意識していますよね...という意味では、日本のサプライチェーンサイバーセキュリティ評価制度(SCS評価制度)も②を意識しているように思います。

米国では、SolarWinds事件やLog4shellの事案が安全保障の観点からも気を付けるという発想につながっていますよね...

ということでこの重みづけは国によっても違っていて、

サプライチェーン・サイバーセキュリティの重みづけでいえば...

  • 米国は主に①③
  • 日本は主に②④
  • 欧州は主に③
  • 英国は主に②

となりますかね...

 

1_20260425020101

 

 

 

| | Comments (0)

2026.04.24

うわさになっている JIPDECの調査報告(ランサムウェア感染被害経験は45.8%,)

こんにちは、丸山満彦です。

JIPDECが公表している『企業IT利活用動向調査2026』詳細結果および分析レポート。

 

JIPDEC

・2026.04.16 27.5%がデータ/AI活用による新規ビジネス創出を重点課題に 一方で外向きDXはいまだ試行・模索段階 — JIPDECが『企業IT利活用動向調査2026』詳細結果および分析レポートを公開 —

・・「企業IT利活用動向調査2026」から見る日本企業のDX、AI活用、ランサムウェア被害の実態(集計結果および分析レポート)

  1. 「企業IT利活用動向調査2026」から見る日本企業のDX、AI活用、ランサムウェア被害の実態 集計結果分析レポート全文(PDF)(2026.4.23修正版)

  2. 「企業IT利活用動向調査2026」集計結果(2026.4.23修正版)

・・経営課題とDXの実践状況

・・AIの活用状況と課題

・・セキュリティのインシデントと対策の状況

・・プライバシー/個人情報保護に対する取り組み

・・第三者認証の取得状況

・・電子契約の利用状況

・・総括・提言

 

集計結果。。。調査対象とか...


調査対象:国内企業に勤務し、以下の条件に該当する個人(約17,000名)

  • 従業員50名以上の国内企業の勤務者
  • 情報システム、経営企画、総務・人事、業務改革・業務推進関連、DX推進関連のいずれかに関する業務の担当者
  • IT戦略策定または情報セキュリティの従事者
  • 係長(主任)相当職以上の役職者

有効回答数:1,107件(1社1回答)


 

で話題の話...このデータを政策判断、企業の経営判断につかってもよいのか???

 

20260424-101025

 

これって、年間に被害をうけたというよりも、過去も含めた経験?かなぁ...

例えば、10年間一度もランサムウェアに被害にあっていない企業が55%程度とすると、年間にランサムウェア被害にあっている企業は5.8%程度となりますよね。。。

日本にある会社の数(従業員50人以上)は10万社程度あるとすると年間5,800社程度はランサムウェアにかかっている計算になってしまう。

警察庁の発表(被害届があったもの)は226件(従業員50名以上とは限っていないですが...)ちょっとなので、3.7%しか被害届を出していないことになる。

とすると政策的には、もっと被害届を出すための方策を考えないといけないということになりますね...

 

一方、2025年の米国のランサムウェア被害届出件数は3,611件。

 

なんかモヤモヤ感が抜けないまま、時間がなくて整理できないので、私のブログももやもやしています...

そのうち整理します、多分。。。

 

 




 

 

 

| | Comments (0)

Metaにおける耐量子暗号への移行:枠組み、教訓、そして得られた知見 (2026.04.16)

こんにちは、丸山満彦です。

メタが、Metaにおける耐量子暗号への移行における枠組み、教訓、そして得られた知見について公表していますね...

 

Meta

・2026.04.16 Post-Quantum Cryptography Migration at Meta: Framework, Lessons, and Takeaways

We’re sharing lessons learned from Meta’s post-quantum cryptography (PQC) migration to help other organizations strengthen their resilience as industry transitions to post-quantum cryptography standards. 業界が耐量子暗号標準へと移行する中、他の組織がレジリエンスを強化できるよう、Metaの耐量子暗号(PQC)移行から得た知見を共有する。
We’re proposing the idea of PQC Migration Levels to help teams within organizations manage the complexity of PQC migration for their various use cases. 組織内の各チームが、様々なユースケースにおけるPQC移行の複雑さを管理できるよう、「PQC移行レベル」という概念を提案する。
By outlining Meta’s approach to this work — from risk assessment and inventory through deployment and guardrails — we hope to contribute practical guidance that helps accelerate the broader community’s efforts to move toward a post-quantum future. リスクアセスメントや資産調査から、展開やガードレールに至るまで、Metaの取り組みの概要を示すことで、耐量子時代の未来へ向けた広範なコミュニティの取り組みを加速させる実践的な指針を提供したいと考えている。
Our goal is to help others navigate this transition effectively, efficiently, and economically so they can prepare for a future where today’s public‑key encryption methods may no longer be sufficient. 私たちの目標は、他者がこの移行を効果的、効率的、かつ経済的に進められるよう支援し、今日の公開鍵暗号方式では不十分となるかもしれない未来に備えられるようにすることだ。

 

目標を事前に明確に定めておくことは、プロジェクトを進めているときの判断において非常に重要となりますよね...

Meta’s PQC Migration Goals MetaのPQC移行目標
We’ve adopted a robust and comprehensive PQC migration strategy that aspires to the following principles to ensure a seamless transition: 当社は、シームレスな移行を実現するため、以下の原則に基づく堅牢かつ包括的なPQC移行戦略を採用している:
1. Effectiveness: Withstanding quantum adversaries and protecting against potential threats. 1. 有効性:量子攻撃に耐え、潜在的な脅威から保護すること。
2. Timeliness: Timely deploying of protection mechanisms aligned with evolving standards. 2. 適時性:進化する標準に即した保護メカニズムを適時に展開すること。
3. Performance: Minimizing overhead and ensuring that the new cryptographic solutions do not compromise system performance or user experience. 3. パフォーマンス:オーバーヘッドを最小限に抑え、新しい暗号ソリューションがシステムのパフォーマンスユーザー体験を損なわないようにすること。
4. Cost Efficiency: Avoiding unnecessary expenditure by adopting a strategic approach that balances investment with risk mitigation. 4. 費用対効果:投資とリスクの緩和のバランスをとった戦略的アプローチを採用し、不必要な支出を回避する。

 

PQC移行は6つのステップ:

  • ①優先度の定義
  • ②暗号インベントリ構築
  • ③外部依存関係への対応
  • ④PQCコンポーネントの設計
  • ⑤ガードレールの実装
  • ⑥PQCコンポーネントの統合・展開

 

①優先度の定義

  • アプリケーションを高・中・低の3段階に分類して移行順序を決める
    • 高優先度:現時点でのSNDL攻撃リスクがある公開鍵暗号・鍵交換を使用するもの
    • 中優先度:量子コンピュータ出現後に初めてリスクが顕在化するデジタル署名関連
    • 低優先度:グローバーの攻撃など非効率な量子攻撃しか受けない対称暗号系 

②暗号インベントリの構築

  • 組織内でどこに暗号が使われているかを全て把握することがPQC移行の前提条件
  • 自動ディスカバリ(監視ツール「Crypto Visibility」による自動検出)と手動レポート(開発者申告)を組み合わせて網羅的に把握する 

③外部依存関係への対応

  • PQC移行には外部の前提条件が必要:①標準化機関によるPQC標準の策定、②HSMやCPUなどハードウェアのPQC対応、③本番レベルのPQC実装ライブラリの整備
  • NISTがFIPS 203/204/205を公開済み。TLS関連の標準はまだ策定途中
  • MetaはLibOQSなどのオープンソースPQCライブラリの開発にも積極的に貢献している 

④PQCコンポーネントの設計

  • アルゴリズムはNISTの標準に従い、鍵交換はML-KEM、デジタル署名はML-DSAを推奨する
  • ML-KEM768(セキュリティレベル3)を基本とし、パフォーマンス上の制約がある場合のみML-KEM512を許容する
  • HQCはML-KEMと異なる数学基盤を持つ代替アルゴリズムとして、NIST標準化が進行中

⑤PQCガードレールの実装

  • 新規システムが量子脆弱な暗号を採用しないよう制度的に防止する仕組みを整備する
  • 具体的には、①社内暗号ガイドラインの更新、②脆弱な新規鍵生成への警告、③RSAECDHなど影響を受けるAPIの使用制限、の3点を実施する

⑥PQCコンポーネントの統合・展開

  • 展開方式には「置き換え(Replacement)」と「ハイブリッド(Hybrid)」の2種類がある
  • SIKEのような最終候補アルゴリズムが破られた事例を踏まえ、PQCと古典暗号を併用するハイブリッドアプローチを優先している
  • ハイブリッド方式は両方の層を同時に破られない限り安全が維持される、重要な安全網となる

 


優先づけ...

1_20260424065801

 

 

| | Comments (0)

欧州委員会 フォン・デア・ライエン委員長とヴィルククネン執行副委員長による、デジタル年齢検証アプリに関する声明 (2026.04.15)

こんにちは、丸山満彦です。

子どものオンライン安全は緊急かつ最優先の課題ということで、、、EUは欧州共通の年齢確認アプリという用意していますよね...ライエン委員長直々にデジタル年齢検証アプリの宣伝です...

 日本も個人情報保護法の改正で子どもの個人情報保護についての規制を考えていますよね...アプリは作られるのか?あるいは欧州のアプリをほぼそのまま使えると楽ですよね...

 

European Commission

・2026.04.15 Statement by President von der Leyen with Executive Vice-President Virkkunen on the digital age verification app

 

Statement by President von der Leyen with Executive Vice-President Virkkunen on the digital age verification app フォン・デア・ライエン委員長とヴィルククネン執行副委員長による、デジタル年齢検証アプリに関する声明
Good morning, おはようございます。
Last autumn, at the State of the Union address, I committed to making the online world safer for our children. We know that digital technology can give children incredible opportunities. They can learn faster through interactive tools. They can stay connected to their friends and families. They can access a wealth of knowledge and explore the world, far beyond the walls of the classroom. And these technologies can also help them develop valuable life skills. But we are also very aware that these benefits come with risks. When it comes to the safety of children online, the situation is extremely worrying. One child in six is bullied online. One child in eight is bullying another child online. Social media platforms offer highly addictive designs – infinite scrolling that is feeding the addiction, short videos snap attention span, highly personalised content, targeted. The amount of time our children spend looking at screens has never been so high. And this is time they do not spend on the playground with their peers. And the more time they spend online, the more likely it is that they will be exposed to harmful and illegal content, and also to grooming from online predators. This environment does not benefit young developing minds. So I have carefully listened to the parents, who do not have proper solutions to protect their children. I share their concerns. It is for parents to raise their children and not for platforms. And I also heard the concerns of our Member States. And this is why a month ago, I convened the first meeting of the Special panel on children's safety online. Tomorrow, the panel will hold its second meeting. This panel will deliver its recommendations by summer. 昨年の秋、一般教書演説において、私は子供たちのためにオンラインの世界をより安全にすることを約束した。デジタル技術が子供たちに素晴らしい機会をもたらすことは周知の事実だ。子供たちは対話型ツールを通じてより早く学ぶことができる。友人や家族とつながりを保つことができる。教室の壁をはるかに超えて、豊富な知識にアクセスし、世界を探求することができる。また、これらの技術は、子供たちが貴重なライフスキルを身につけるのにも役立つ。しかし、こうした恩恵にはリスクが伴うことも、我々は痛感している。子供のオンライン上の安全に関しては、状況は極めて憂慮すべきものだ。6人に1人の子供がオンライン上でいじめを受けている。8人に1人の子供が、オンライン上で他の子供をいじめている。ソーシャルメディアプラットフォームは、中毒性の高い設計を採用している――中毒を助長する無限スクロール、注意力を奪う短い動画、高度にパーソナライズされたターゲットを絞ったコンテンツなどだ。子供たちが画面を見つめる時間は、かつてないほど長くなっている。そして、それは仲間と遊び場で過ごす時間を奪っている。オンラインで過ごす時間が長ければ長いほど、有害で違法なコンテンツにさらされる可能性が高まり、オンライン上の加害者による誘引行為に遭うリスクも増す。このような環境は、成長過程にある若い心にとって有益ではない。そこで私は、子供の防御のための適切な解決策を持たない親たちの声に耳を傾けてきた。私もその懸念を共有している。子供を育てるのは親の役目であり、プラットフォームの役目ではない。また、加盟国からの懸念の声も聞いた。だからこそ、1ヶ月前、私は「子供のオンライン安全に関する特別パネル」の第1回会合を招集した。明日、同パネルは第2回会合を開催する。このパネルは夏までに提言をまとめる予定だ。
It is our duty to protect our children in the online world, just as we do in the offline world. And to do that effectively, we need a harmonised European approach. One core topic is the question: how can we ensure that there is a Europe-wide technical solution for age verification? Today, I can announce that we have the answer. Our European age verification app is technically ready and soon available for citizens to use. This app will allow users to prove their age when accessing online platforms. Just like shops ask for proof of age for people buying alcoholic beverages in a shop. オフラインの世界と同様に、オンラインの世界でも子供たちを守ることは我々の義務である。そして、それを効果的に行うためには、欧州全体で統一されたアプローチが必要だ。核心となる課題の一つは、欧州全域で適用可能な年齢確認の技術的解決策をいかに確保するかという点だ。本日、その答えが得られたことを発表できる。欧州の年齢確認アプリは技術的に完成しており、まもなく市民が利用できるようになる。このアプリにより、ユーザーはオンラインプラットフォームを利用する際に年齢を証明できるようになる。実店舗でアルコール飲料を購入する際に年齢検証を求められるのと同じ仕組みだ。
This is not the first time the Commission comes forward with an innovative solution to a new problem. We all remember the COVID pandemic. Our world came to a complete standstill. But as we came out of lockdowns and as vaccines were available, the Commission developed the COVID app in record time – three months –, to help bring us back to normal life, in a safe way. With a scan of our COVID certificates, we could go to a concert or board a plane to travel again, etcetera. 78 countries across 4 continents were using this app, so it was as huge success. And now we have taken this success and applied it to the age verification app. It follows the same principles, the same model. 欧州委員会が新たな問題に対し革新的な解決策を提示するのは、今回が初めてではない。我々は皆、COVID-19パンデミックを覚えているだろう。世界は完全に停止状態に陥った。しかし、ロックダウンが解除され、ワクチンが利用可能になるにつれ、欧州委員会は安全な形で日常生活を取り戻すため、記録的な速さ――わずか3ヶ月――でCOVIDアプリを開発した。COVID証明書をスキャンするだけで、コンサートに行ったり、飛行機に乗って再び旅行したりすることができた。4大陸にわたる78カ国がこのアプリを利用しており、大成功を収めた。そして今、我々は今回の成功を活かし、年齢確認アプリに応用した。同じ原則、同じモデルに基づいている。
First, it is user-friendly. You download the app. You set it up with your passport or ID card. You then prove your age when accessing online services. Second, it respects the highest privacy standards in the world. Users will prove their age without revealing any other personal information. Put simply, it is completely anonymous: users cannot be tracked. Third, the app works on any device – phone, tablet, computer, you name it. And, finally, it is fully open source – everyone can check the code. This means that our partner countries can also use it. This is very important that this can be used by our global partners. But more importantly, online platforms can easily rely on our age verification app. So there are no more excuses. Europe offers a free and easy to use solution that can shield our children from harmful and illegal content. And we see more of our Member States making great progress. France, Denmark, Greece, Italy, Spain, Cyprus and Ireland are front runners. They are planning to integrate the app into their national wallets. And I hope more Member States and private sector will follow so that every citizen can soon use the app. This app gives parents, teachers, caretakers a powerful tool to protect children. Because we will have zero tolerance for companies that do not respect our children's rights. And this is why we are moving ahead with full speed and determination on the enforcement of our European rules. We are holding accountable those online platforms that do not protect our kids enough. 第一に、使い勝手が良い。アプリをダウンロードし、パスポートや身分証で設定を行う。その後、オンラインサービスを利用する際に年齢を証明する。第二に、世界最高水準のプライバシー標準を遵守している。ユーザーは、その他の個人情報を一切開示することなく年齢を証明できる。端的に言えば、完全に匿名であり、ユーザーを追跡することはできない。第三に、このアプリはあらゆるデバイス――スマートフォン、タブレット、パソコンなど――で動作する。そして最後に、完全にオープンソースであり、誰もがコードを確認できる。つまり、パートナー国もこれを利用できるということだ。世界中のパートナーが利用できることは非常に重要だ。しかしさらに重要なのは、オンラインプラットフォームが我々の年齢検証アプリを容易に活用できる点だ。したがって、もはや言い訳は通用しない。欧州は、子供たちを有害かつ違法なコンテンツから守る、無料で使いやすいソリューションを提供しているのだ。また、加盟国の中でも大きな進展を見せている国が増えている。フランス、デンマーク、ギリシャ、イタリア、スペイン、キプロス、アイルランドが先頭を走っている。これらの国々は、このアプリを自国のデジタルウォレットに統合する計画だ。そして、より多くの加盟国や民間セクターがこれに続き、すべての市民が間もなくこのアプリを利用できるようになることを願っている。このアプリは、親、教師、保護者に子供を防御するための強力なツールを提供する。なぜなら、我々は子供たちの権利を尊重しない企業に対しては、一切の容赦をしないからだ。だからこそ、我々は欧州の規則の執行に全速力で、断固として取り組んでいる。子供たちを十分に防御しないオンラインプラットフォームには、責任を問うつもりだ。
The new age verification solution and the enforcement of our rules go hand in hand. Children's rights in the European Union come before commercial interest. And we will make sure they do. 新たな年齢検証ソリューションと規則の執行は、密接に連携している。欧州連合における子供の権利は、商業的利益よりも優先される。そして我々は、それが確実に守られるようにする。
Thank you very much. どうもありがとう。

 

・[Video]

 

1_20260424010601

 

 

| | Comments (0)

国家サイバー統括室 パブコメ 「重要インフラ統一基準(案)」に関する意見の募集について (2026.04.21)

こんにちは、丸山満彦です。

国家サイバー統括室が、「重要インフラ統一基準(案)」を公表し、意見募集をしていますね...

これ、統一基準ということなのですが、本来的には共通指針と言う感じですかね...

政府統一基準に習って名称がそうなっているのかもしれませんが、政府統一基準も統一ではなく、最初に作った時は共通という感じでした...

今回も統一基準というよりも共通指針という感じですかね...

対象となる分野は、、、「情報通信」、「金融」、「航空」、「空港」、「鉄道」、「電力」、「ガス」、「行政サービス」、「医療」、「水道」、「物流」、「化学」、「クレジット」、「石油」、「港湾」及び「郵便」の 16 分野のようです...

20260423-142043

行動計画との関係...

20260423-135922

そして、内閣官房と省庁の二段階PDCAと同様に、内閣漢王と各重要インフラ企業のに段階のPDCA

20260423-143100

 

で、構成は、NISTのサイバーセッキュリティフレームワークV2.0ですね...最近のはやり?

20260423-143258

 

 

 

 

国家サイバー統括室 NCO

・2026.04.21 「重要インフラ統一基準(案)」に関する意見の募集について

 

● e-Gov

・2026.04.21 「重要インフラ統一基準(案)」に関する意見の募集について

命令などの案

20260423-141745

関連資料、
その他

 

 

| | Comments (0)

2026.04.23

総務省 「地方公共団体におけるサイバーセキュリティに関する支援策及び実効性確保の検討に係るワーキンググループ 報告書」の公表 (2026.04.20)

こんにちは、丸山満彦です。

総務省が、3月に総務省 地方公共団体における情報セキュリティポリシーに関するガイドライン(令和8年3月版)を公表していますが、この報告書を策定する「地方公共団体における情報セキュリティポリシーに関するガイドラインの改定等に係る検討会」にワーキンググループを設置し、地方公共団体におけるサイバーセキュリティに関する支援策及び実効性確保について検討したようです...で、その報告書...

総務省

・2026.04.20 「地方公共団体におけるサイバーセキュリティに関する支援策及び実効性確保の検討に係るワーキンググループ 報告書」の公表

地方公共団体における情報セキュリティポリシーに関するガイドラインの改定等に係る検討会

・・[PDF]  「地方公共団体におけるサイバーセキュリティに関する支援策及び実効性確保の検討に係るワーキンググループ 報告書」(令和8年4月)

20260422-101803

 

 目次的...


1.はじめに

2.地方公共団体におけるサイバーセキュリティ対策の現状と課題

3.施策の方向性
(1)方向性①「国等による支援」

ア 国等による支援
a 現在の国の支援
・ ASM の基盤整備
・ ペネトレーションテストの実施
・ LGWAN の整備・ 運用( 地方公共団体情報システム機構(J-LIS)実施)
・ 自治体情報セキュリティ向上プラットフォームの整備(J-LIS 運用)
・ 自治体情報セキュリティクラウドの更新に対する補助
・ 自治体 CSIRT 協議会の運営(J-LIS 実施)
・ 実践的サイバー防御演習(CYDER)の実施(NICT 実施)
・ ガイドライン、ICT-BCP ガイドラインの策定
・ サイバーセキュリティ対策に係る地方財政措置の拡充

b 今後実施すべき国の支援
<基盤整備、制度整備>
・ 重大インシデントレスポンス専門家チームの派遣の制度化
・ サプライチェーン・リスク対策も含めた地方公共団体からの相談を受け付ける総合窓口の設置
・ 個別団体の課題解決に資する専門人材を派遣する事業の活用促進
・ 共通システムの積極的な活用促進
・ 人事ローテーション上の工夫等の人事制度面での取組
<情報共有等>
・ 脆弱性情報等に関する地方公共団体と事業者の情報共有の促進
・ 対策事項の意義・背景等に関する理解醸成
<研修・訓練等の機会の提供、人材確保>
・ 研修・訓練の戦略的な拡充
《自治大学校における特別研修・訓練の実施》(B、C に対応)
《J-LIS 等が実施する教育訓練の活用推進・強化》
・ 人的支援の施策のあり方の検討

イ 都道府県による支援
・ 専門人材の育成、確保
・ 自治体情報セキュリティクラウド
・ 都道府県 WAN

ウ 国と都道府県による重層的な支援

(2)方向性②「改正地方自治法に基づき地方公共団体が講ずべきサイバーセキュリティ対策の細目化」
ア 国・地方関係を踏まえた考察
イ 方式について
ウ 実施命令の内容についての考え方
エ 経済安全保障対策(サプライチェーン・リスク対策)
オ 細目化項目
カ 適用範囲(一部事務組合・広域連合・地方独立行政法人)
キ 適用範囲(議会・長以外の執行機関)
ク 他法令との関係等

(3)方向性③「対策実施状況のフォローアップと評価」
・ 調査手法のシステム化と機能の充実
・ 国の同種調査の効率的な活用

4.おわりに
細目化項目


 

 

まるちゃんの情報セキュリティ気まぐれ日記

2026.03.30 総務省 地方公共団体における情報セキュリティポリシーに関するガイドライン(令和8年3月版)

2025.04.01 総務省 地方公共団体における情報セキュリティポリシーに関するガイドライン(令和7年3月版)

・2021.09.14 地⽅⾃治体によるガバメントクラウドの活⽤について(案)2021.08現在

・2021.05.31 文部科学省 「教育情報セキュリティポリシーに関するガイドライン」公表について

・2021.05.13 参議院 デジタル社会形成基本法案等を議決 デジタル庁設置、個人情報保護法改正、地方自治体システム標準化等。。。

・2020.12.31 自民党デジタル社会推進本部 デジタル庁創設に向けた中間提言 at 2020.12.22 (小林史明議員公式サイト)

・2020.12.29 総務省 「地方公共団体における情報セキュリティポリシーに関するガイドライン」と「地方公共団体における情報セキュリティ監査に関するガイドライン」の公表及び意見募集の結果

・2020.12.25 官邸 「デジタル社会の実現に向けた改革の基本方針」と「デジタル・ガバメント実行計画」が閣議決定

・2020.12.13 総務省 意見募集「地方公共団体における情報セキュリティポリシーに関するガイドライン」(改定案)、「地方公共団体における情報セキュリティ監査に関するガイドライン」(改定案)

・2020.11.19 自民党デジタル社会推進本部がデジタル庁についての第一次提言を平井卓也デジタル改革担当相に手交

・2020.09.05 J-LIS (予告)「自治体テレワーク推進実証実験」の公募について

・2020.05.23 総務省 「自治体情報セキュリティ対策の見直しについて」の公表

 

ちょっと遡って...

・2012.07.22 総務省 ASP・SaaS・クラウドの普及拡大に向けたガイドの公表

・2010.11.16 総務省 確定 地方公共団体における情報セキュリティポリシーに関するガイドラインと地方公共団体における情報セキュリティ監査に関するガイドライン

・2010.12.12 総務省 自治体クラウド推進本部 有識者懇談会(第3回)

・2010.09.17 総務省 パブコメ 地方公共団体における情報セキュリティポリシーに関するガイドライン(案)と地方公共団体における情報セキュリティ監査に関するガイドライン(案)

・2010.08.06 総務省 電子自治体 情報セキュリティ対策の推進

・2010.08.05 総務省 自治体クラウド推進本部

・2010.05.01 内閣府 地方公共団体の業務継続ガイドライン

・2010.04.02 総務省 確定 地方公共団体におけるASP・SaaS導入活用ガイドライン

・2010.03.12 「サイバー攻撃に無防備、193自治体」だそうです。。。

・2010.03.09 総務省 自治体クラウドポータルサイトの開設

・2010.02.20 総務省 パブコメ 「地方公共団体におけるASP・SaaS導入活用ガイドライン(案)」

・2010.01.25 長崎県がクラウド事業者として市町村にサービスを提供するの件

・2010.01.18 日本経団連 「電子行政推進シンポジウム」(2009.12.08)開催の様子

・2009.03.28 総務省 電子自治体の推進に関する懇談会(セキュリティワーキング グループ)検討結果

・2008.08.23 総務省 確定 「地方公共団体におけるICT部門の業務継続計画(BCP)策定に関するガイドライン」

・2008.06.28 総務省 パブコメ 「地方公共団体におけるICT部門の業務継続計画(BCP)策定に関するガイドライン」(案)

・2008.04.26 総務省 地方自治情報管理概要

・2007.07.14 総務省 「地方公共団体におけるITガバナンスの強化ガイド」を公表

・2007.07.09 総務省 確定 「地方公共団体における情報セキュリティ監査に関するガイドライン」

・2007.06.09 総務省 パブコメ 「地方公共団体における情報セキュリティ監査に関するガイドライン」

・2007.04.02 総務省 自治体ISAC(仮称)実証実験の実施結果

・2006.09.30 総務省 地方公共団体における情報セキュリティポリシーに関するガイドラインを公表

・2006.08.21 総務省 パブコメ 「地方公共団体における情報セキュリティポリシーに関するガイドライン」(案)

・2006.06.01 地方公共団体セキュリティ対策支援フォーラム 「情報セキュリティ監査実施状況および推進課題に関する検討」報告書

・2006.04.06 総務省 「地方公共団体の情報セキュリティレベルの評価に係る制度の在り方に関する調査研究報告書」の公表

・2006.01.24 総務省 住民基本台帳ネットワークシステム及びそれに接続している既設ネットワークに関する調査票による点検状況

・2005.07.19 総務省 平成17年度電子自治体関連施策 セキュリティ認定制度

・2005.07.17 「地方公共団体における情報セキュリティ内部アセスメント(監査)の進め方」

・2005.02.15 住民基本台帳ネットワークシステム 政府と国民の信頼がポイントではないのだろうか?

 

| | Comments (0)

米国 CSET AIガイダンスの実用化:高レベルの目標を実践的な実装へと落とし込むためのリファレンスガイド

こんにちは、丸山満彦です。

ジョージタウン大学の安全保障と新興技術に関するシンクタンクの Center for Security and Emerging Technology: CSETがAIガイダンスを公表しています...

 

Center for Security and Emerging Technology: CSET

・2026.04 Operationalizing AI Guidance: A Reference Guide for Translating High-Level Goals into Practical Implementation

Executive Summary エグゼクティブサマリー
Organizations continue to struggle with successfully integrating artificial intelligence into their operations, leading to cases where the technology fails to support, or even undermines, the organization’s mission. Researchers in academia, industry, and civil society have done tremendous work in developing techniques that can assist practitioners in their adoption of AI technology. Yet these contributions can easily be lost in the sea of collective AI efforts. While recent work to synthesize this research in key areas has begun, there remains no comprehensive guide to help practitioners navigate the maze of information. To address this gap, CSET researchers have collated over 1,200 resources from the breadth of academic papers, industry reports, and grey literature with the aim of making AI safety, security, and governance practices more accessible and easier to integrate into an organization’s existing processes. Building on CSET’s harmonized AI framework, this report collates actionable guidance from these resources into an easy-to-navigate format and connects the information back to core recommended practices, establishing a critical link between high-level principles and practical implementation details. This report aims to answer the core questions that practitioners need to ask to successfully operationalize AI best practices. 組織は、人工知能を業務にうまく統合することに苦戦し続けており、その結果、技術が組織の使命を支援できないばかりか、むしろ損なうような事例も生じている。学術界、産業界、市民社会の研究者たちは、実務者がAI技術を導入するのを支援できる手法の開発において多大な貢献をしてきた。しかし、これらの成果は、AIに関する膨大な取り組みの海の中で埋もれてしまいがちだ。主要分野におけるこうした研究を統合する取り組みは最近始まっているものの、実務者が情報の迷路を抜け出す手助けとなる包括的なガイドはまだ存在しない。このギャップを埋めるため、CSETの研究者は、学術論文、業界レポート、グレー文献など幅広い分野から1,200件以上のリソースを収集し、AIの安全性、セキュリティ、ガバナンスの実践をより利用しやすく、組織の既存のプロセスに統合しやすくすることを目指した。本報告書は、CSETの調和されたAI枠組みを基盤とし、これらのリソースから得られた実践的なガイダンスを、閲覧しやすい形式にまとめ、その情報を中核となる推奨プラクティスへと結びつけることで、高レベルの原則と実践的な実装の詳細との間に重要な架け橋を築く。本報告書は、実務者がAIのベストプラクティスを成功裏に運用するために問うべき核心的な疑問に答えることを目的としている。
What: We identify the key techniques, tools, and practices that organizations should implement in adopting AI systems based on an extensive review of government guidelines, industry reports, academic papers, and the broader set of grey literature. 内容:政府ガイドライン、業界レポート、学術論文、および広範なグレー文献の徹底的な検討に基づき、組織がAIシステムを導入する際に実装すべき主要な手法、ツール、および実践を識別する。
When: We map these implementation steps across the process of AI adoption, including planning, development, deployment, operation, and improvement. いつ:計画、開発、展開、運用、改善を含むAI導入プロセス全体にわたり、これらの実施ステップを整理する。
Where: We provide guidance at all levels of the organization, ranging from organization-wide operations and practices to granular details at the data, model, and system level. どこ:組織全体の運用や慣行から、データ、モデル、システムレベルの詳細に至るまで、組織のあらゆるレベルでガイダンスを提供する。
Who: We identify the functional teams within the organization that are most likely involved in carrying out each recommended implementation step. :推奨される各実施ステップの遂行に最も関与する可能性が高い、組織内の機能別チームを識別する。
How: We provide an extensive set of references alongside the implementation steps, identifying valuable resources from the staggering volume of available information. 方法:膨大な情報の中から有用なリソースを識別し、実装手順と共に広範な参考文献を提供する。
Why: We link each step in our guide back to the recommendations from the harmonized framework that it serves to implement. 理由:本ガイドの各手順を、その実装対象となる統合枠組みの推奨事項へと結びつける。
In addressing these key components, this report serves as a practical reference guide that bridges the gap between principles and practice for those adopting AI technology. これらの主要な構成要素に取り組むことで、本レポートはAI技術を導入する者にとって、原則と実践の間のギャップを埋める実用的な参考ガイドとなる。

 

・[PDF]

20260423-60547

 

 

  Organization  Operations  Workforce  Infrastructure  Data  Model  System 
Self-Assess 
  
● Strategy  ● Practices  ● Talent  ● Architecture  ● Data Management  ● Performance  ● Impact & Trust 
● Oversight  ● Relationships    ● Innovation    ● Test & Evaluation 
 
● Culture  ● Resources    ● Security & Privacy 
     
Define 
    
● Context  ● Essential Function 
● Needs  ● Classification Scheme  ● Legal Basis  ● Release Criteria  ● Purpose 
● Requirements  ● Incidents          ● System Requirements
● Objectives  ● Constraints           ● Metrics 
● Use Cases             
● Oversight             
Plan 
  
● Strategy  ● Resource Allocation 
● Staffing & Support  ● Integration  ● Storage & Retention  ● Testing  ● Design 
● Policies  ● Life Cycle        ● Release  ● Deployment 
  ● Response           
Promote 
   
● Culture  ● Standard Practices  ● Accountability  ● Common Architecture 
● Data Minimization 
● Safety  ● Privacy 
● Responsibility  ● Compliance    ● Least Privilege & Functionality 
  ● Trust  ● Security 
          ● Human 
Oversight 
● Ethical & Safe Use 
             
Map 
 
● Stakeholders  ● Supply Chain  ● Ownership  ● Assets  ● Classification  ● Traceability  ● Components 
    ● Approval  ● Data Flows  ● Provenance     
Assess 
   
● Points of Failure  ● Risk  ● Capability  ● Platforms  ● Data  ● Technology Readiness  ● Impact 
● Threats  ● Legality      Protection  ● Trade-Offs  ● Attack Surface 
  ● Ethics           
  ● Supply Chain           
Acquire 
  
● Relationships  ● Due Diligence  ● External  ● Verification  ● Consent  ● Third-Party Models  ● Third-Party Systems 
  ● Contracts  Expertise    ● Data Collection 
   
        ● Third-Party Datasets     
Develop
    
● Responsible Innovation  ● Management Systems  ● Diverse Teams  ● Logging  ● Data Quality  ● Alignment  ● Secure Software 
      ● Version Control    ● Robustness  ● Patches 
          ● Transparency  
          ● Federated Learning   
          ● Privacy 
Preservation 
 
Control
  
● Physical Environment 
● Risk  ● Activity  ● Identities  ● Data Transfers   ● Bias  ● Action Space 
      ● Access  ● Classified &
Proprietary Data 
● Inputs  ● Agency 
      ● Data Flows    ● Outputs 
 
          ● Synthetic Media   
Protect
   
● Physical Premises 
● Intellectual Property  ● Personnel  ● Network  ● Confidentiality  ● Weights  ● Availability 
      ● Assets  ● Integrity  ● Inputs & Outputs  ● Source Code 
      ● Logs    ● Execution 
● Users 
      ● Backups    ● Resource 
Utilization 
 
Test
    
● Business Continuity 
● Incident Response  ● Competency  ● Controls  ● Bias & Skew  ● Capabilities  ● Security 
      ● Updates    ● Performance  ● Safety 
      ● Restoration    ● Fairness  ● Quality 
            ● Acceptance 
            ● User 
Interaction 
Approve
 
● Go/No-Go Decision  ● Stakeholder Input  ● Independent Validation  ● Integration & Acceptance  ● Privacy Assurance 
● Release Criteria  ● System Review 
  ● Risk Threshold           
Communicate
 
● Objectives  ● Practices  ● Responsibilities  ● Controls ● Changes  ● Data Practices  ● Risks & Limitations 
● Test Results 
● Policies  ● Decisions      ● Data Transparency 
   
Deploy 

● Review Cycle  ● Enforcement  ● Training & Drills  ● Architecture  ● Disclosure  ● Release  ● Deployment 
      ● Inventory & Mappings       
Engage 
  
● Government  ● Stakeholders  ● Personnel  ● Service Providers 
● Data Subjects  ● Collaborative Initiatives  ● End Users 
● Society             
● Academia             
Manage 
   
● Situational Awareness  ● Relationships  ● Personnel Awareness 
● Assets  ● User Control  ● Performance  ● Vulnerabilities 
      ● Access       
      ● Maintenance       
      ● Decommission       
Monitor 
  
● Context  ● Centralized Analysis  ● Security Operations 
● Access  ● Data Quality  ● Performance  ● Behavior 
● Physical 
Environment 
● Information Sharing  ● Insider Threats  ● Data Flows  ● Privacy  ● Alignment  ● Use 
  ● Third Parties        ● Fairness  ● Impact 
          ● Inputs & Outputs   
Respond 
 
● Remediation  ● Triage  ● Response Team  ● Containment & Neutralization  ● Data Breach  ● Fail-Safes  ● Resilience Mechanisms 
  ● Communication  ● Alerting  ● Investigation  ● Restoration  ● Restoration  ● Restoration 
Improve 
   
● Strategy  ● Procedures  ● Training & Awareness  ● Controls  ● Data Handling  ● Outcomes  ● System Design 
  ● Monitoring        ● Testing  ● User Experience 
  ● Response           
  ● Supply Chain           

 

| | Comments (0)

2026.04.22

IPA サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)のWebページを公開 (2026.04.21)

こんにちは、丸山満彦です。

IPAがサプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)のWebページを公開しましたね...

サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、ISMSやJ-SOXのようなコンプライアンス的な起点のビジネスの香りがするのか、この制度にかこつけた自社製品、サービスの売り込みが多くなっているようで、ユーザー企業側は辟易しているような点もありますが、、、

個人的には、このような制度を起点に自社のサイバーセキュリティ対策を見直し、対策の強化・効率化・簡素化などをすることは十分に意味があることだと思っています。

ただ、間違った制度理解による営業行為は、社会に誤った期待を植え付けてしまい、結局制度が正しく評価されずに社会に広まらないということに繋がったり、ユーザーの誤った理解により、非効率なセキュリティ対策をつながったりするのは、社会的にもよくないので、正しく理解してくださいませ...

ということで、IPAのWebページ、、、ここがSWG(サブワーキンググループ)の議論をきっちり踏まえてくれているか?というのは確認しないといけないですかね...

 

IPA - 情報セキュリティ

サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)

 

1_20260422070601

 

 

| | Comments (0)

金融庁 フィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報について (2026.04.16)

こんにちは、丸山満彦です。

金融庁からフィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報についての広報がありましたね(最近更新がおそくてすみません)...

金融犯罪はなりすまし(本人以外が本人として認証されてしまう感じ...)て行われるので、なりすまし対策として、他要素認証を使いましょうということのようです。証券口座の件もあるので、他要素認証は重要となりますね...

パスキーとPKIが例として上がっています...

強固な本人確認と利便性のバランスをうまくとるために技術を活用することは重要ですね...

 

● 金融庁

・2026.04.16 フィッシング耐性のある多要素認証等に係る官民一体・業界横断的な広報について

1. 概要版

20260422-61529

 

2.フィッシング耐性のある多要素認証編(概要版)

3.フィッシング耐性のある多要素認証編(詳細版)

 

4.フィッシングメール注意喚起編(概要版)

5.フィッシングメール注意喚起編(詳細版)

 

 

 

| | Comments (0)

フランス CNIL 電子メールにおけるトラッキングピクセルに関する勧告 (2026.04.14)

こんにちは、丸山満彦です。

フランスのCNILが「電子メールにおけるトラッキングピクセルに関する勧告(2026年3月12日採択版)」を公表していますね...

メールのトラッキングピクセルは、ユーザーが気づかない形で個人データを収集する追跡技術”なので、利用者にトラッキングピクセル利用の「事前の同意」(透明性義務(GDPR 13/14条)が必要で、それをしていないと違反となりますね...

同意をしたくない場合もあるだろうから、追跡なしでメールを受け取る選択肢を用意し、追跡拒否が容易にできるようなUI/UXも作っておかないといけませんよね...

事業者が、メール配信サービス事業者にお願いをする場合、適法な状況になっていることを確認しないと、委託先管理ができていないことになりますよね...

日本での利用のメールビーコンの現状はどうなんでしょうね...ビーコンについてはWebビーコンについていうと2003年ごろには話題になっています...

 

CNIL

・2026.04.14 Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée

Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée 電子メールにおけるトラッキングピクセル:CNILがプライバシー保護強化に向けた指針を公表
À l’issue d’une consultation publique, la CNIL publie la version finale de ses recommandations sur les pixels de suivi dans les courriels. Elle précise le cadre applicable afin d’aider les acteurs à mieux comprendre leurs obligations et assurer le respect des droits des personnes concernées. パブリックコメントの募集を経て、CNILは電子メールにおけるトラッキングピクセルに関する指針の最終版を公表した。同指針は、関係者が自らの義務をより深く理解し、関係者の権利を確実に尊重できるよう、適用される枠組みを明確にしている。
Qu’est-ce qu’un pixel de suivi ? トラッキングピクセルとは何か?
Le pixel de suivi (parfois appelé « pixel espion » ou pixel de « tracking » en anglais) est une méthode de traçage alternative aux traceurs et témoins de connexion (cookies), habituellement mise en œuvre sous la forme d’une image réduite (1 pixel par 1 pixel), intégrée dans un site web ou un courriel et invisible pour l’utilisateur. トラッキングピクセル(英語では「スパイピクセル」や「トラッキングピクセル」とも呼ばれる)は、トラッカーやクッキーに代わる追跡手法であり、通常は1ピクセル四方の小さな画像として、ウェブサイトや電子メールに埋め込まれ、ユーザーには見えない形で実装される。
Le chargement de cette image, dont le nom contient un identifiant de l’utilisateur, permet de savoir que l’utilisateur tracé a visité une page ou lu un courriel. ユーザーIDを含むこの画像が読み込まれることで、追跡対象のユーザーが特定のページを訪問したか、メールを読んだかを把握できる。
Un recours croissant aux pixels de suivi dans les courriels メールにおけるトラッキングピクセルの利用増加
L’usage de pixels de suivi dans les courriels n’est pas une pratique nouvelle mais connaît, depuis quelques années, une certaine croissance. メールでのトラッキングピクセルの使用は新しい手法ではないが、ここ数年で一定程度の増加が見られる。
Cette technique est utilisée pour des objectifs variés : personnaliser la communication en fonction de l’intérêt des utilisateurs, mesurer l’audience, améliorer la bonne réception des courriels (aussi appelé la mesure de la « délivrabilité »), etc. この技術は、ユーザーの興味に応じてコミュニケーションをパーソナライズしたり、オーディエンスを測定したり、メールの受信率(いわゆる「デリバビリティ」の測定)を向上させたりするなど、様々な目的で使用されている。
Elle soulève des enjeux particuliers dans le contexte de la messagerie électronique, espace personnel destiné à la consultation de contenus privés. これは、プライベートなコンテンツを閲覧するための個人的な空間である電子メールの文脈において、特有の課題を引き起こす。
La CNIL a donc souhaité préciser le cadre juridique de cette pratique, notamment au regard du nombre croissant de plaintes qu’elle a reçues à ce sujet. そのため、CNILは、この件に関して寄せられる苦情の増加を踏まえ、この慣行の法的枠組みを明確化することを望んだ。
Des recommandations pour une meilleure conformité à la règlementation 規制へのコンプライアンス向上のための勧告事項
Des ressources pour tous les acteurs すべての関係者向けのリソース
La recommandation de la CNIL s’adresse à tous les organismes, privés ou publics (entreprises, associations, administrations, collectivités), qui utilisent des pixels de suivi dans les courriels ainsi qu’aux prestataires techniques auxquels ils peuvent avoir recours. CNILの推奨事項は、電子メール内でトラッキングピクセルを使用するすべての組織(民間・公的を問わず、企業、団体、行政機関、地方自治体)およびそれら組織が利用し得る技術サービスプロバイダーを対象としている。
Les objectifs de la recommandation 勧告の目的
La recommandation de la CNIL vient compléter les lignes directrices du Comité européen de la protection des données (CEPD) sur les technologies couvertes par la règlementation relative aux traceurs (article 82 de la loi Informatique et Libertés) ainsi que la recommandation « cookies et autres traceurs » de la CNIL. Elle tient compte des spécificités technologiques et opérationnelles liées aux courriels
.
CNILの勧告は、トラッカーに関する規制(情報処理・自由法第82条)の対象となる技術に関する欧州データ保護委員会(EDPB)ガイドライン、およびCNILの「クッキーおよびその他のトラッカー」に関する勧告を補完するものである。これは、電子メールに関連する技術的・運用上の特性を考慮に入れたものである。
Clarifier et encadrer le rôle de chaque acteur. 各関係者の役割を明確化し、枠組みを定める。
La recommandation aide les acteurs qui utilisent des pixels de suivi dans les courriels à analyser, au cas par cas, leur rôle et mieux comprendre leurs obligations respectives. 本勧告は、電子メール内でトラッキングピクセルを利用する関係者が、ケースバイケースで自らの役割を分析し、それぞれの義務をより深く理解するのを支援するものである。
Distinguer les pixels qui nécessitent le consentement de ceux qui en sont exemptés. 同意が必要なピクセルと、同意が免除されるピクセルを区別する。
La recommandation précise également les cas dans lesquels le consentement sera nécessaire pour l’utilisation de pixels de suivi dans les courriels et ceux qui en sont exemptés, conformément à l’article 82 de la loi Informatique et Libertés. た、本勧告は、情報処理・自由法第82条に基づき、電子メールにおけるトラッキングピクセルの利用において同意が必要となる場合と、同意が免除される場合を明確にしている。
Éclairer sur les modalités de recueil, de retrait et de preuve du consentement. 同意の取得、撤回、および証明の方法について明確化する。
La recommandation fournit des conseils concrets pour recueillir un consentement éclairé et libre, afin d’améliorer l’information et le contrôle des personnes sur leurs données. Elle précise également les modalités de retrait du consentement pour que celui-ci soit effectif et rappelle les règles en matière de preuve. 本勧告は、情報提供とデータに対する個人の管理権限を強化するため、十分な情報に基づいた自由な同意を得るための具体的な指針を提供する。また、同意の撤回が有効となるための手続きを明確にし、証拠に関する規則を改めて示している。
Lire la recommandation 勧告を読む
Des recommandations enrichies par une large consultation publique 広範なパブリック・コンサルテーションによって充実された勧告
Des contributions riches d’acteurs variés 多様な関係者からの豊富な意見
Sur le modèle de ses travaux sur les cookies et autres traceurs, la CNIL a conduit une concertation avec les principales associations professionnelles concernées et des associations de la société civile. Celle-ci a permis d’appréhender au mieux les enjeux juridiques, les contraintes techniques des professionnels ainsi que les inquiétudes des personnes concernées. クッキーやその他のトラッカーに関するこれまでの取り組みと同様に、CNILは、関係する主要な業界団体や市民団体との協議を行った。これにより、法的課題、専門家の技術的制約、および関係者の懸念を最大限に把握することができた。
Le projet de recommandation issu de ces travaux a ensuite été soumis à consultation publique, en juin 2025, pour recueillir les avis de l’ensemble des parties prenantes, qu’elles soient issues du secteur associatif, du grand public ou des milieux professionnels. Par ailleurs, les travaux de la CNIL ont été alimentés par une consultation spécifique aux enjeux économiques. こうした取り組みから生まれた勧告案は、2025年6月にパブリックコメントに付され、市民団体、一般市民、専門家など、あらゆるステークホルダーからの意見を収集した。さらに、CNILの取り組みには、経済的課題に特化した協議も反映されている。
La CNIL a ainsi reçu des contributions émanant d’acteurs variés de l’écosystème lié aux pixels, par exemple des entreprises les utilisant dans leurs courriels, mais aussi des particuliers, des associations ou d’autres autorités de protection des données. こうしてCNILは、ピクセルに関連するエコシステムの多様な関係者から意見を受け取った。例えば、メールでピクセルを利用している企業だけでなく、個人、団体、あるいは他のデータ保護当局からも意見が寄せられた。
Lire la synthèse des contributions à la consultation générale 一般意見募集への寄稿の概要を読む
Lise la synthèse des contributions à la consultation sur les enjeux économiques 経済的課題に関する意見募集への寄稿の概要を読む
Un projet enrichi par la consultation publique パブリック・コンサルテーションによって充実された草案
Les contributions reçues lors de la consultation publique ont permis de faire évoluer la compréhension de la CNIL et d’enrichir sa recommandation. パブリック・コンサルテーションで寄せられた寄稿により、CNILの理解が深まり、勧告内容が充実された。
Ainsi, la CNIL a fait évoluer sa recommandation et apporté plusieurs clarifications : こうして、CNILは勧告を改訂し、いくつかの明確化を行った:
La version définitive de la recommandation reconnaît l’existence d’une exemption au consentement pour la mesure individuelle de la délivrabilité des courriels rattachés à un service demandé par le . Elle permet aux acteurs d’identifier les destinataires qui n’ouvrent plus leurs courriels afin de retirer de leurs listes les personnes devenues inactives, c’est-à-dire celles qui ne souhaitent manifestement plus être sollicitées. L’objectif est de préserver la réputation des systèmes d’envoi en évitant de continuer à solliciter des personnes qui ne semblent plus souhaiter recevoir ces messages. Cette exemption reste toutefois strictement encadrée : les données utilisées doivent être limitées au strict nécessaire et ne peuvent servir qu’à mesurer la délivrabilité des messages.
・勧告の最終版では、受信者が要求したサービスに関連する電子メールの配信可能性を個別に測定する場合、同意の免除が認められている。これにより、事業者は電子メールを開封しなくなった受信者を特定し、リストから非アクティブとなった者、すなわち明らかに連絡を望まなくなった者を削除することが可能となる。その目的は、もはやメッセージの受信を希望していないと思われる人々に引き続きアプローチすることを避け、配信システムの評判を維持することにある。ただし、この例外には厳格な制限が設けられている。使用されるデータは厳格に必要な範囲に限定され、メッセージの配信可能性を測定する目的でのみ使用されなければならない。
La recommandation précise les courriels qui peuvent être rattachés à un service demandé par le destinataire : il s’agit des courriels dits « transactionnels » (alertes de compte, notifications liées à des événements comme l’expédition d’un colis, confirmations de commande et factures d’achat, rappels et réinitialisation de mot de passe, alertes de sécurité et notification de violation, etc.) et de ceux pour lesquels le destinataire a donné son consentement. ・本勧告では、受信者が要求したサービスに関連付けられるメールについて次のように規定している: これには、いわゆる「トランザクションメール」(アカウントアラート、荷物の発送などのイベントに関連する通知、注文確認や購入明細、パスワードのリマインダーやリセット、セキュリティアラートや侵害通知など)および受信者が同意を与えたメールが含まれる。
Par ailleurs, la CNIL adopte une approche progressive : pour les courriels envoyés à des adresses collectées avant la publication de la recommandation, il est seulement demandé aux acteurs, dans un délai de trois mois, d’informer clairement les destinataires de l’utilisation de pixels pour les mettre en mesure de s’y opposer facilement s’ils le souhaitent. ・また、CNILは段階的なアプローチを採用している。勧告の公表前に収集されたメールアドレス宛てに送信されたメールについては、関係者に3ヶ月以内に、ピクセルの使用について受信者に明確に通知し、希望する場合に容易に拒否できるようにするよう求めているに過ぎない。
Ces évolutions traduisent la volonté de la CNIL de tenir compte des réalités opérationnelles des professionnels tout en assurant un cadre protecteur pour les personnes concernées. こうした変更は、関係者のための保護枠組みを確保しつつ、事業者の実務上の現実を考慮しようとするCNILの意向を反映している。
Les prochaines étapes 今後の取り組み
La CNIL accompagnera ces prochains mois les acteurs professionnels, notamment à travers des webinaires. CNILは今後数ヶ月間、特にウェビナーを通じて、事業者への支援を行う。
L’objectif est que les professionnels s’approprient au mieux les règles et garanties précisées dans la recommandation et qu’ils puissent mettre en œuvre les mesures nécessaires pour assurer leur respect effectif. その目的は、事業者が本勧告に明記された規則と保証を十分に理解し、それらを確実に遵守するために必要な措置を講じられるようにすることにある。
La CNIL veillera ensuite, dans le cadre de ses missions de contrôles à venir, au respect des règles applicables dans ce domaine. その後、CNILは今後の監督業務において、この分野に適用される規則の遵守状況を監視していく。
Texte reference 参照文書
La délibération 決議
Délibération n° 2026-042 du 12 mars 2026 portant adoption d'une recommandation relative aux pixels de suivi dans les courriers électroniques - Légifrance 2026年3月12日付決議第2026-042号:電子メールにおけるトラッキングピクセルに関する勧告の採択について - Légifrance
Document reference 参照文書
À télécharger ダウンロード
Recommandation relative aux pixels de suivi dans les courriers électroniques  電子メールにおけるトラッキングピクセルに関する勧告
Pour approfondir 詳細
Cookies et autres traceurs : la CNIL publie des lignes directrices modificatives et sa recommandation クッキーおよびその他のトラッカー:CNILが改訂ガイドラインと勧告を公表

 

・[PDF]

20260421-222947

・[DOCX][PDF] 仮訳

 

 

・2026.04.16 Pixels de suivi dans les courriers électroniques : vous devez être mieux informés

Pixels de suivi dans les courriers électroniques : vous devez être mieux informés 電子メール内のトラッキングピクセル:より十分な情報を得る必要がある
Ouvrir un courriel est devenu un geste banal du quotidien. Certains messages contiennent pourtant des traceurs qui peuvent collecter des informations sur vos habitudes numériques. La CNIL vous explique vos droits : vous devez être mieux informés et garder le contrôle. 電子メールを開くことは、今や日常的な行為となっている。しかし、一部のメッセージには、ユーザーのデジタル上の習慣に関する情報を収集し得るトラッカーが含まれている。CNILはユーザーの権利について解説する:ユーザーはより十分な情報を得て、管理権を保持しなければならない。
Qu’est-ce qu’un pixel de suivi dans un courriel ? メール内のトラッキングピクセルとは何か?
Un pixel de suivi, parfois appelé « pixel espion », est un petit fichier invisible, intégré dans un courriel (en général une image de 1 pixel par 1 pixel). À l’ouverture du message, celui-ci envoie automatiquement des informations à l’expéditeur. Grâce à ces pixels, l’expéditeur peut ainsi savoir, pour chaque destinataire individuel : トラッキングピクセル(「スパイピクセル」とも呼ばれる)とは、メールに埋め込まれた目に見えない小さなファイル(通常は1ピクセル×1ピクセルの画像)のことだ。メッセージを開くと、自動的に送信者に情報が送信される。これらのピクセルにより、送信者は個々の受信者について以下の情報を把握できる: 
si le message a été ouvert ; メッセージが開封されたかどうか;
à quel moment (jour, heure) ; いつ(曜日、時刻)開封されたか;
sur quel type d’appareil (ordinateur, tablette, téléphone portable, etc.) ; どのような端末(パソコン、タブレット、携帯電話など)で開封されたか;
une localisation approximative (pays, région, ville, quartier, etc.) qui peut être déduite de l’adresse IP du destinataire. 受信者のIPアドレスから推測できるおおよその位置情報(国、地域、都市、地区など)。
Les pixels dans les courriels ont une fonction proche des témoins de connexion (cookies) utilisés lors de la navigation sur Internet. メール内のピクセルは、インターネット閲覧時に使用されるクッキーと似た機能を持つ。
Ces traceurs sont utilisés pour des objectifs variés : これらのトラッカーは様々な目的で使用される:
Certains acteurs peuvent les utiliser pour évaluer la bonne réception de leurs messages et éviter d’envoyer des messages inutiles, par exemple en retirant de leurs listes les personnes qui ne les ouvrent pas. Des administrations peuvent également les utiliser en vue d’améliorer la diffusion d’informations importantes, comme celles liées à vos droits, en vérifiant si leurs messages sont ouverts. Si ce n’est pas le cas, cela peut leur permettre d’utiliser d’autres moyens de contact (courrier postal, SMS, etc.). 一部の事業者は、メッセージが正常に受信されたかを確認し、不要なメッセージの送信を避けるためにこれを使用する。例えば、メッセージを開かない人をリストから除外するなどだ。行政機関も、権利に関する情報など重要な情報の周知を改善するために、メッセージが開封されたかどうかを確認する目的でこれを利用することがある。開封されていない場合、他の連絡手段(郵便、SMSなど)を活用できるようになる。
Les pixels peuvent également être utilisés à des fins mercatiques (marketing), notamment pour mieux comprendre les habitudes de lecture et adapter les contenus : choix des horaires d’envoi, objets des courriels ou messages plus susceptibles de retenir l’attention des destinataires. ピクセルはマーケティング目的でも使用され、特に読者の習慣をより深く理解し、コンテンツを最適化するために活用される。具体的には、送信時間の選択や、受信者の注意を引きやすいメールの件名やメッセージ内容の調整などが挙げられる。
À noter : les pixels de suivi permettent notamment de savoir si un message est ouvert, mais ne donnent pas accès au contenu de vos autres courriels ni à votre messagerie. 注:トラッキングピクセルは、メッセージが開封されたかどうかを把握することはできるが、他のメールの内容やメールボックスへのアクセスは許可しない。
Pixels de suivi dans les courriels : les enjeux pour la protection de vos données personnelles メール内のトラッキングピクセル:個人データ保護における課題
Les pixels de suivi soulèvent des enjeux particuliers dans le contexte de la messagerie électronique, espace personnel destiné à la consultation de contenus privés. トラッキングピクセルは、プライベートなコンテンツを閲覧するための個人的な空間である電子メールの文脈において、特有の課題を引き起こす。
Une collecte de données parfois méconnue 時に見過ごされがちなデータ収集
Les pixels de suivi sont invisibles et leur présence n’est donc pas toujours évidente à identifier. Certaines informations concernant vos activités dans votre messagerie électronique peuvent ainsi être collectées sans que vous en ayez conscience, simplement en ouvrant un courriel. トラッキングピクセルは目に見えないため、その存在を常に容易に特定できるとは限らない。そのため、単にメールを開くだけで、本人が気づかないうちに、メールボックス内での行動に関する特定の情報が収集される可能性がある。
Une analyse des interactions avec les messages メッセージとのやり取りの分析
Les données recueillies permettent d’analyser la manière dont vous consultez vos courriels : moments de consultation, fréquence de lecture, type d’appareil utilisé. Ces éléments peuvent contribuer à mieux comprendre vos usages. 収集されたデータにより、メールの閲覧方法(閲覧時刻、閲覧頻度、使用端末の種類など)を分析できる。これらの要素は、利用者の利用状況をより深く理解するのに役立つ。
Dans certains cas, les données collectées par le pixel peuvent être croisées avec d’autres informations vous concernant. Cela permet à l’expéditeur d’affiner votre profil : centres d’intérêt, comportements de lecture, réactivité aux messages. Cela peut influencer la manière dont vous êtes ensuite sollicité au sein de votre messagerie et dans d’autres contextes (en ligne, au sein d’applications mobiles, etc.). 場合によっては、ピクセルによって収集されたデータが、ユーザーに関する他の情報と照合されることがある。これにより、送信者はユーザーのプロファイル(興味関心、閲覧行動、メッセージへの反応など)をより詳細に把握できる。これは、メール内やその他の場面(オンライン、モバイルアプリ内など)で、その後ユーザーにどのようなアプローチが行われるかに影響を与える可能性がある。
Un enjeu de transparence et de maîtrise 透明性と管理の課題
Parce que ces pratiques sont peu visibles, elles peuvent susciter des inquiétudes ou des interrogations. Votre messagerie doit rester un espace de confiance. こうした手法は目に見えにくいため、不安や疑問を招く可能性がある。メールは信頼できる空間であり続けなければならない。
Comme pour les cookies, ces usages sont encadrés par la loi : vous devez donc savoir quand vos données sont utilisées et pourquoi. Pour certains usages, notamment mercatiques (marketing), votre consentement est nécessaire pour l’utilisation de ces traceurs. クッキーと同様に、これらの利用は法律で規制されている。したがって、ユーザーは自分のデータがいつ、なぜ利用されるのかを知る必要がある。特にマーケティング目的などの利用においては、これらのトラッカーを使用するためにユーザーの同意が必要となる。
Les recommandations de la CNIL : plus de garanties pour la protection de vos données personnelles CNILの推奨事項:個人データ保護のためのさらなる保証
La CNIL a publié en avril 2026 une recommandation sur les pixels de suivi à destination des professionnels. Elle veut rendre ces pratiques plus visibles pour le grand public et mieux accompagner les professionnels, avec un objectif clair : renforcer votre capacité à comprendre et à décider. Ainsi, la CNIL précise concrètement ce que les professionnels doivent faire s’ils utilisent des pixels de suivi dans les courriels qu’ils expédient. CNILは2026年4月、事業者向けのトラッキングピクセルに関する推奨事項を公表した。一般市民に対してこれらの慣行をより可視化し、事業者をより適切に支援することを目指しており、明確な目的として、利用者が理解し判断する能力を強化することを掲げている。したがって、CNILは、事業者が送信するメールにトラッキングピクセルを使用する場合、具体的に何をすべきかを明確にしている。
Améliorer votre information sur l’utilisation de vos données データ利用に関する情報の改善
La première priorité est d’améliorer l’information qui vous est donnée sur l’utilisation de vos données : cette information doit toujours être accessible, compréhensible et vous être présentée au bon moment. 最優先事項は、データ利用に関する提供情報の改善である。この情報は常にアクセス可能で、理解しやすく、適切なタイミングで提示されなければならない。
Elle doit notamment vous permettre d’identifier l’adresse électronique que vous utilisez et qui sera concernée par l’utilisation des pixels de suivi, et de comprendre que les traceurs seront déposés sur l’ensemble des appareils sur lesquels vous pouvez consulter vos courriels. 特に、利用者が使用している電子メールアドレスがトラッキングピクセルの対象となることを特定でき、また、電子メールを確認できるすべての端末にトラッカーが設置されることを理解できるようにしなければならない。
À savoir : l’information sur l’utilisation de pixels de suivi peut apparaître sur le formulaire de collecte de votre adresse électronique au moment où vous consentez à la prospection commerciale par courriel et aux pixels qui nécessitent votre accord. 留意点:トラッキングピクセルの利用に関する情報は、電子メールによる営業活動および同意が必要なピクセルへの同意を行う際、メールアドレス収集フォームに表示される場合がある。
S’assurer que votre consentement n’est pas contraint 同意が強制されていないことを確認する
Dans certains cas, votre consentement à l’utilisation de pixels de suivi devra vous être demandé, par exemple au moment où l’organisme collecte votre adresse électronique. C’est notamment le cas si les pixels sont utilisés à des fins publicitaires ou commerciales (optimiser les performances des campagnes, amélioration de votre profil afin de mieux vous cibler, etc.). 場合によっては、組織がメールアドレスを収集する際など、トラッキングピクセルの利用について同意を求める必要がある。特に、ピクセルが広告や営業目的(キャンペーンのパフォーマンス最適化、ターゲティング精度向上のためのプロファイル改善など)で使用される場合はこれに該当する。
Lorsque votre consentement vous est demandé, vous devez pouvoir refuser et retirer votre consentement aussi simplement qu’il vous est proposé de le donner. Par exemple, via un bouton de même taille et aussi lisible dans les deux cas. 同意を求められる際、同意を与えるのと同じくらい簡単に、拒否したり同意を取り消したりできる必要がある。例えば、どちらの場合も同サイズで読みやすいボタンを用意することなどだ。
Limiter les données collectées et encadrer les usages 収集データの限定と利用の枠組み
Seules les informations utiles à l’objectif recherché doivent être collectées. Par exemple, si l’objectif est d’évaluer la bonne réception des messages afin de retirer des listes de diffusion les personnes qui ne les ouvrent pas, il n’est pas nécessaire de savoir précisément l’heure à laquelle ces messages ont été consultés. 目的達成に有用な情報のみを収集しなければならない。例えば、メッセージの開封状況を評価し、開封しない人を配信リストから除外することが目的である場合、メッセージが閲覧された正確な時刻を知る必要はない。
Les professionnels ne doivent pas non plus réutiliser ces données pour d’autres usages que ceux qui vous ont été expliqués au départ. また、事業者は、当初説明された目的以外の用途でこれらのデータを再利用してはならない。
La CNIL accompagnera les professionnels et vérifiera le respect de vos droits CNILは事業者を支援し、利用者の権利が尊重されているかを確認する
La CNIL accompagnera ces prochains mois les professionnels afin qu’ils s’approprient au mieux les règles et garanties précisées dans la recommandation et qu’ils puissent mettre en œuvre les mesures nécessaires pour assurer leur respect effectif. CNILは今後数ヶ月間、事業者が勧告に明記された規則と保証を十分に理解し、それらを確実に遵守するために必要な措置を講じられるよう支援する。
En cas de non-respect des règles ci-dessus, vous pouvez adresser une plainte à la CNIL, qui mènera  les contrôles qui lui paraîtront pertinents et adoptera, si nécessaire, les mesures correctrices qui s’imposent pour protéger efficacement votre vie privée.
上記の規則が遵守されない場合、CNILに苦情を申し立てることができる。CNILは、適切と判断する調査を行い、必要に応じて、あなたのプライバシーを効果的に保護するために必要な是正措置を講じる

 


ちなみに、メールビーコンについて書かれた日本語のサイトの例...

 

beacapp HERE

・2026.01.28 webビーコンとは?仕組み・メールでの使われ方・対策までわかりやすく解説

最後の方でプライバシー保護の話がありますね...


KDDI

DDI Knowledge Suite GRIDY メールビーコン

・2021.09.15 [PDF] KDDI Knowledge Suite - GRIDY メールビーコン操作マニュアル (1.5 版)

よくある質問

プライバシー保護の説明はないですね...

 

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

トラッキング、ビーコン

・2025.12.22 ドイツ DSK GDPRの改革案(AIの利用に関する明確な法規制、IT企業に責任を持たせる)を提案 (2025.12.12)

・2025.06.20 フランス CNIL 電子メールにおけるトラッキングピクセルの使用に関する勧告案 (2025.06.12)

・2025.06.19 ノルウェー ウェブサイトにおけるトラッキングピクセルによる個人データの違法な共有をした6つの企業への処分と注意喚起 (2025.06.12)

・2024.12.25 英国 ICO 意見募集 ストレージとアクセス技術に関する改訂版ガイドライン案(Cookieやトラッキングピクセルなど...)(2024.12.20)

・2024.10.17 EDPB Privacy指令の対象となるトラッキング技術を明確にするためのガイドライン Ver2.0 (2024.10.16)

・2023.11.18 EDPB 意見募集 Privacy指令の対象となるトラッキング技術を明確にするためのガイドライン(案)(2023.11.16)

・2023.08.05 米国 連邦取引委員会 (FTC) ブログ 健康情報のプライバシー保護: FTCの事例から得られる13の教訓 (2023.07.25)

・2022.11.01 第44回 世界プライバシー会議 顔認識に関する決議

・2021.09.02 欧州議会 Think Tank デジタルサービスにおけるターゲット広告や行動に基く広告の規制:利用者のインフォームド・コンセントをいかに確保するか

・2021.04.07 ハックバックを認めるべき?民間企業による積極的サイバー防衛についての記事 ... Oxford Academic, Journal of Cybersecurity: Private active cyber defense and (international) cyber security—pushing the line?

・2005.02.01 ECOM 民間部門における電子商取引に係る個人情報の保護に関するガイドラインVer.3.0

 

 

Continue reading "フランス CNIL 電子メールにおけるトラッキングピクセルに関する勧告 (2026.04.14)"

| | Comments (0)

2026.04.21

CSA AI Agentのセキュリティ 調査報告 (2026.04.07)

こんにちは、丸山満彦です。

CSAがZenityという会社と協力して、AI Agentのセキュリティに関連する報告書を公表していますね...

Zenityは日本法人はないようですが、AI Agentのセキュリティに関連するサービスをSaaSで提供していますね... よくあるパターンの報告書ということになるのだろうと思いますが、それでも、内容は興味深い点もありそうなので紹介...

 

● CSA 

・2026.04.07 Enterprise AI Security Starts with AI Agents

Enterprise AI Security Starts with AI Agents エンタープライズAIセキュリティはAIエージェントから始まる
This survey report explores the rise of AI agents in enterprises, as well as the reality of autonomous AI risks. Commissioned by Zenity, the report reveals that autonomous systems are already operating at scale. They often exceed intended permissions and act outside defined boundaries as part of routine operations. 本調査レポートは、エンタープライズにおけるAIエージェントの台頭と、自律型AIリスクの現実を探るものである。Zenityの委託により作成された本レポートは、自律型システムがすでに大規模に稼働していることを明らかにしている。それらは日常業務の一環として、意図された権限を超え、定義された境界外で動作することが多い。
The findings show that AI agent adoption is widespread and decentralized. Most organizations use multiple platforms and deploy agents across IT, security, engineering, and customer-facing functions. At the same time, shadow AI agents are emerging early in adoption cycles, creating visibility and accountability gaps. Nearly half of organizations report experiencing an AI agent-related security incident. Detection and response timelines often extend into hours or days. 調査結果によると、AIエージェントの導入は広範かつ非中央集権化している。ほとんどの組織が複数のプラットフォームを利用し、IT、セキュリティ、エンジニアリング、顧客対応機能にわたりエージェントを展開している。同時に、導入サイクルの初期段階で「シャドーAIエージェント」が出現し、可視性と説明責任のギャップを生み出している。組織のほぼ半数が、AIエージェントに関連するセキュリティインシデントを経験したと報告している。検知から対応までの所要時間は、しばしば数時間から数日にも及ぶ。
The report highlights a growing disconnect between adoption and control. Many organizations lack real-time inventories, consistent runtime authorization, and comprehensive traceability, making it difficult to govern autonomous behavior. In the absence of a defined AI agent security strategy, organizations often default to existing compliance frameworks. 本レポートは、導入と管理の間に生じている乖離の拡大を浮き彫りにしている。多くの組織では、リアルタイムのインベントリ、一貫した実行時認可、包括的なトレーサビリティが欠如しており、自律的な動作をガバナンスすることが困難になっている。定義されたAIエージェントのセキュリティ戦略がない場合、組織は既存のコンプライアンス枠組みに依存することが多い。
This research underscores a critical shift: autonomous behavior is increasingly shaping enterprise risk. Organizations must evolve governance and security models to address the dynamic, interconnected nature of AI agents. この調査は、自律的な動作がエンタープライズリスク形成にますます大きな影響を与えているという重要な変化を強調している。組織は、AIエージェントの動的かつ相互接続された性質に対処するため、ガバナンスとセキュリティモデルを進化させなければならない。
Key Takeaways: 主なポイント:
・Large portions of the workforce already use AI agents daily. An impressive 43% of organizations report that more than half of employees use AI agents regularly. However, organizations rarely centralize adoption. Only 5% use a single agentic platform, while 44% use two to three platforms and 43% use four or more. ・従業員の大部分はすでに日常的にAIエージェントを利用している。実に43%の組織が、従業員の半数以上が定期的にAIエージェントを利用していると報告している。しかし、組織が導入を一元管理することは稀だ。単一のエージェントプラットフォームを利用しているのはわずか5%であり、44%が2~3つのプラットフォームを利用し、43%が4つ以上を利用している。
・Unsanctioned AI agents appear early in adoption, with 54% of organizations reporting 1–100 unsanctioned AI agents, even when overall agent counts remain relatively modest. Ownership is often unclear as well. Only 15% report that 76–100% of agents have defined ownership, while the most common ownership range is 26–50% (34%). 承認されていないAIエージェントは導入初期から出現しており、全体のエージェント数が比較的少ない場合でも、54%の組織が1~100個の未承認AIエージェントを保有していると報告している。所有権も不明確な場合が多い。エージェントの76~100%に所有権が定義されていると報告しているのはわずか15%であり、最も一般的な所有権の範囲は26~50%(34%)である。
・Scope violations are routine rather than exceptional, with 53% of organizations reporting that AI agents exceed intended permissions occasionally or sometimes. Further, 47% of organizations report a security incident involving an AI agent. Another 58% indicate detection and response take five hours or longer, extending exposure windows. 権限範囲の違反は例外ではなく日常的に発生しており、53%の組織が、AIエージェントが意図した権限を超過することが「時折」または「時々」あると報告している。さらに、47%の組織がAIエージェントに関連するセキュリティインシデントを報告している。また、58%が検知と対応に5時間以上かかると回答しており、これにより侵害の継続時間が長引いている。
・Existing regulatory frameworks heavily influence AI agent governance, yet only 13% of organizations report feeling highly prepared for upcoming AI-related regulations. ・既存の規制枠組みはAIエージェントのガバナンスに多大な影響を及ぼしているが、今後のAI関連規制に対して「十分に準備ができている」と感じている組織はわずか13%にとどまっている。

 

20260420-84030

 


 

目次...

Executive Summary エグゼクティブサマリー
Takeaway 要点
Key Findings 主な調査結果
Key Finding 1: AI Agent Adoption Is Already Broad and Operational Across Organizations 主な調査結果 1:AIエージェントの導入は、組織全体ですでに広く普及し、実運用されている
Key Finding 2: Shadow AI Agents Are Emerging Early 主な調査結果 2:「シャドウAIエージェント」が早期に台頭している
Key Finding 3: AI Agent Scope Violations Are Becoming Operationally Common 主な調査結果 3:AIエージェントの権限範囲違反が、実運用において一般的になりつつある
Key Finding 4: Without an AI Agent Security Strategy, Compliance Becomes the Default 主な調査結果 4:AIエージェントのセキュリティ戦略がなければ、コンプライアンスがデフォルトとなる
Conclusion 結論
Full Results 調査結果の全文
Adoption and Usage 導入と利用
Security and Risk セキュリティとリスク
Governance and Compliance ガバナンスとコンプライアンス
Architecture アーキテクチャ
Future Outlook 今後の展望
Demographics 回答者属性
Survey Methodology 調査方法
Goals of the Study 調査の目的

 

エグゼクティブサマリー...

Executive Summary  エグゼクティブサマリー 
The risk associated with AI agents is no longer theoretical. Survey findings indicate that autonomous systems are already exceeding intended permissions and operating outside intended scope in day-to-day efforts. In many environments, these behaviors occur at least occasionally, indicating that scope violations are not isolated events but a routine operational condition. Nearly half of organizations report experiencing a security incident involving an AI agent and, when incidents occur, detection and response commonly extend into hours or days rather than minutes, expanding potential exposure windows across interconnected systems. These patterns point to meaningful exposure driven not by hypothetical future adoption, but by autonomous systems already operating at scale—often in environments where real-time agent inventories, consistent runtime authorization controls, and comprehensive action traceability are still maturing. AIエージェントに関連するリスクは、もはや理論上の話ではない。調査結果によると、自律システムはすでに意図された権限を超え、日常業務において意図された範囲外で動作している。多くの環境において、こうした挙動は少なくとも時折発生しており、スコープ違反は孤立した事象ではなく、日常的な運用状態であることを示している。組織のほぼ半数が、AIエージェントに関連するセキュリティインシデントを経験したと報告しており、インシデントが発生した場合、検知と対応には通常、数分ではなく数時間から数日かかることが多く、相互接続されたシステム全体にわたる潜在的なエクスポージャー期間が拡大している。これらのパターンは、仮定的な将来の導入ではなく、すでに大規模に稼働している自律システムによって引き起こされる重大なリスクを示しており、多くの場合、リアルタイムのエージェントインベントリ、一貫した実行時認可制限、および包括的なアクションの追跡可能性がまだ成熟途上にある環境下で発生している。
Key Finding 1: AI Agent Adoption Is Already Broad and Operational Across Organizations.   主な調査結果 1:AIエージェントの導入は、組織全体ですでに広く運用されている。  
AI agents are already used day to day by large portions of the workforce, with 43% of organizations reporting that more than half of employees use AI agents regularly. Adoption is rarely centralized: only 5% use a single agentic platform, while 44% use two to three platforms and 43% use four or more, increasing environmental complexity.  AIエージェントはすでに多くの従業員によって日常的に使用されており、43%の組織が従業員の半数以上が定期的にAIエージェントを使用していると報告している。導入が集中化されていることは稀である。単一のエージェントプラットフォームを使用しているのはわずか5%であるのに対し、44%が2~3つのプラットフォームを使用し、43%が4つ以上を使用しており、環境の複雑さを増している。
Key Finding 2: Shadow AI Agents Are Emerging Early.   主な調査結果 2:シャドーAIエージェントが早期に現れている。
 Unsanctioned AI agents appear early in adoption, with 54% of organizations reporting 1–100 unsanctioned AI agents, even when overall agent counts remain relatively modest. Ownership is often unclear: only 15% report that 76–100% of agents have defined ownership, while the most common ownership range is 26–50% (34%), creating accountability gaps during incidents.  承認されていないAIエージェントは導入の初期段階で現れ、全体のエージェント数が比較的少ない場合でも、54%の組織が1~100個の承認されていないAIエージェントを保有していると報告している。所有権は不明確な場合が多い。エージェントの76~100%に所有権が定義されていると報告しているのはわずか15%であり、最も一般的な所有権の範囲は26~50%(34%)である。これにより、インシデント発生時に責任の所在が不明確になる。
Key Finding 3: AI Agent Scope Violations Are a Common Operational Condition.   主な調査結果 3:AIエージェントの権限範囲違反は、一般的な運用状況である。  
 Scope violations are routine rather than exceptional, with 53% of organizations reporting that AI agents exceed intended permissions occasionally or sometimes. These behaviors have tangible impact: 47% report a security incident involving an AI agent, and 58% indicate detection and response take five hours or longer, extending exposure windows.   権限範囲の違反は例外ではなく日常的なものであり、53%の組織が、AIエージェントが意図した権限を超過することが「時折」または「時々」あると報告している。こうした行動は具体的な影響を及ぼしている。47%がAIエージェントに関連するセキュリティインシデントを報告しており、58%が検知と対応に5時間以上かかると回答しており、これによりリスクにさらされる期間が長引いている。
Key Finding 4: Without an AI Agent Security Strategy, Compliance Becomes the Default.   主な調査結果 4:AIエージェントのセキュリティ戦略がなければ、コンプライアンスがデフォルトとなる。
Governance is heavily influenced by existing regulatory frameworks, yet only 13% of organizations report feeling highly prepared for upcoming AI-related regulations, highlighting gaps between compliance alignment and operational readiness.  ガバナンスは既存の規制枠組みに大きく左右されるが、今後のAI関連規制に対して「十分に準備ができている」と回答した組織はわずか13%にとどまり、コンプライアンスへの対応と運用準備の間にギャップがあることが浮き彫りになった。
Takeaway  要点
AI agents are already operating as part of the enterprise digital workforce, but security and governance practices have not yet fully adapted to their autonomous nature. Adoption is outpacing visibility, ownership, and control, creating environments where unintended behavior is becoming operationally normalized rather than exceptional. Addressing these challenges will require governance and security approaches designed specifically for autonomous systems that scale alongside adoption. For security leaders, the findings suggest a structural shift: the effective risk surface is increasingly defined not only by infrastructure and access but by autonomous behavior and action. AIエージェントはすでにエンタープライズデジタルワークフォースの一員として稼働しているが、セキュリティおよびガバナンスの実践は、その自律的な性質にまだ完全には適応していない。導入のペースが可視性、責任の所在、制御のペースを上回っており、意図しない動作が例外ではなく、運用上「常態化」しつつある環境が生み出されている。これらの課題に対処するには、導入の拡大に合わせて拡張可能な、自律システム向けに特別に設計されたガバナンスおよびセキュリティアプローチが必要となる。セキュリティ責任者にとって、この調査結果は構造的な転換を示唆している。すなわち、実質的なリスクの表面は、インフラやアクセスだけでなく、自律的な動作や行動によっても定義されるようになってきているのだ。

 

 

| | Comments (0)

欧州委員会 AIギガファクトリーを設立? (2026.04.09)

こんにちは、丸山満彦です。

欧州委員会が、大規模AI計算基盤(AIギガファクトリー)を整備するといっていますね...すでにAIファクトリーはEU領域で13ヶ所策定され、2025年10月に新たに6ヶ所作ることが決まりました、それらに加えてさらに最大5拠点のAIギガファクトリーをつくるということですかね...

AIギガファクトリーは、100,000チップ級の計算能力を備え、InvestAI200億ユーロ使い、データセンター容量を57年で3倍にするというかなり野心的な戦略という感じですね...

数百兆パラメータ級モデルを欧州内で開発・運用できる規模ということで、欧州の産業競争力・技術主権の確保が目的といえますね...

欧州は、競争力コンパスでAIに投資することを決め、AI大陸行動計画という米中に対抗するAI基盤を主権を保つという意味合いも含めた計画を2025年4月(ちょうど一年前)に立てていますが、前に進んでいっている感じです...

そして、このAIギガファクトリーができた場合に、どのようなことに使いたいか?というニーズを募集しているという感じですかね...

それ以外にも、人材育成規制の簡素化なども進めていくということのようです...

 

日本も内閣府を中心に頑張っているようにも思うのですが、欧州に比べるとなんか省庁バラバラ感がありますよね...国家インフラ感が少ないんですかね...

 

 

European Commission

プレス...

・2026.04.09 Commission sets course for Europe’s AI leadership with an ambitious AI Continent Action Plan

全文バージョン

・2026.04.09 Commission sets course for Europe's AI leadership with an ambitious AI Continent Action Plan

 

Commission sets course for Europe's AI leadership with an ambitious AI Continent Action Plan
欧州委員会、野心的な「AIコンチネント・アクションプラン」で欧州のAIリーダーシップへの道筋を定める
To become a global leader in artificial intelligence (AI) is the objective of the AI Continent Action Plan launched today. As set out by President von der Leyen at the AI Action Summit in February 2025 in Paris, this ambitious initiative is set to transform Europe's strong traditional industries and its exceptional talent pool into powerful engines of AI innovation and acceleration. 人工知能(AI)のグローバルリーダーとなること、それが本日発足した「AIコンチネント・アクションプラン」の目的だ。2025年2月にパリで開催されたAIアクションサミットでフォン・デア・ライエン委員長が示した通り、この野心的なイニシアチブは、欧州の強力な伝統産業と卓越した人材プールを、AIイノベーションと加速化の強力な原動力へと変革することを目指している。
The race for leadership in AI is far from over. From cutting-edge foundation models to specialised AI applications, the AI landscape in the EU is dynamic. It is driven by research, emerging technologies and a thriving ecosystem of startups and scaleups. The AI Continent Action Plan will boost the European Union's AI innovation capabilities through actions and policies around five key pillars:   AI分野におけるリーダーシップ争いは、まだ決着にはほど遠い。最先端の基盤モデルから専門的なAIアプリケーションに至るまで、EUのAI情勢はダイナミックに変化している。その原動力となっているのは、研究、新興技術、そしてスタートアップやスケールアップ企業による活気あるエコシステムだ。「AIコンチネント・アクションプラン」は、以下の5つの主要な柱をめぐる施策と政策を通じて、欧州連合のAIイノベーション能力を強化する。
1. Building a large-scale AI data and computing infrastructure   1. 大規模なAIデータ・コンピューティングインフラの構築
The Commission will strengthen Europe's AI and supercomputing infrastructure with a network of AI Factories. 13 of these factories are already being deployed around Europe's world-leading supercomputers. They will support EU AI startups, industry and researchers in developing AI models and applications. 欧州委員会は、「AIファクトリー」のネットワークを通じて、欧州のAIおよびスーパーコンピューティングインフラを強化する。これらのファクトリーのうち13カ所は、すでに欧州の世界トップクラスのスーパーコンピューター周辺に展開されている。これらは、EUのAIスタートアップ、産業界、研究者がAIモデルやアプリケーションを開発するのを支援する。
As announced in the Competitiveness Compass, the EU will also help set up AI Gigafactories. These will be large-scale facilities equipped with approximately 100,000 state-of-the-art AI chips, four times more than current AI factories. They will integrate massive computing power and data centres to train and develop complex AI models at unprecedented scale. The AI Gigafactories will lead the next wave of frontier AI models and maintain the EU's strategic autonomy in critical industrial sectors and science, requiring public and private investments. A call for expression of interest for interested consortia is published today
.
競争力コンパス」で発表された通り、EUはAIギガファクトリーの設立も支援する。これらは約10万個の最先端AIチップを備えた大規模施設であり、現在のAIファクトリーの4倍の規模となる。膨大な計算能力とデータセンターを統合し、前例のない規模で複雑なAIモデルのトレーニングと開発を行う。AIギガファクトリーは、次世代の最先端AIモデルを牽引し、重要な産業分野や科学分野におけるEUの戦略的自律性を維持するものであり、官民双方の投資が必要となる。関心のあるコンソーシアムを対象とした関心表明の募集が本日公表された。
Private investment in Gigafactories will be further stimulated through the InvestAI, which will mobilise €20 billion investment for up to five AI Gigafactories across the Union. ギガファクトリーへの民間投資は、「InvestAI」を通じてさらに促進される。これは、EU全域で最大5カ所のAIギガファクトリーに対し、200億ユーロの投資を動員するものである。
To stimulate private sector investment in cloud capacity and data centres, the Commission will also propose a Cloud and AI Development Act. The goal is to at least triple the EU's data centre capacity in the next five to seven years, prioritising highly sustainable data centres. クラウド容量およびデータセンターへの民間投資を促進するため、欧州委員会は「クラウド・AI開発法」も提案する。目標は、今後5~7年でEUのデータセンター容量を少なくとも3倍に拡大することであり、特に持続可能性の高いデータセンターを優先する。
2. Increasing access to large and high-quality data 2. 大規模かつ高品質なデータへのアクセス拡大
Bolstering AI innovation also requires access to large volumes of high-quality data. An important element of the Action Plan is the creation of Data Labs, bringing together and curating large, high-quality data volumes from different sources in AI Factories. A comprehensive Data Union Strategy will be launched in 2025 to create a true internal market for data that can scale up AI solutions. AIイノベーションの強化には、大量かつ高品質なデータへのアクセスも不可欠である。この行動計画の重要な要素の一つは、データラボの創設である。これにより、AIファクトリーにおいて、様々なソースから得られる大規模かつ高品質なデータを集約・管理する。2025年には包括的な「データ連合戦略」が開始され、AIソリューションを拡大できる真のデータ単一市場が構築される予定だ。
3. Developing algorithms and fostering AI adoption in strategic EU sectors 3. アルゴリズムの開発とEUの戦略的分野におけるAI導入の促進
Despite the potential of AI, only 13.5% of companies in the EU have adopted AI. To develop tailored AI solutions, boost their industrial use and full adoption in EU strategic public and private sectors, the Commission will launch the Apply AI Strategy in the coming months. European AI innovation infrastructure, including notably the AI Factories and the European Digital Innovation Hubs (EDIHs), will play an important role in this Strategy. AIの潜在能力にもかかわらず、EU内の企業のうちAIを導入しているのはわずか13.5%に過ぎない。各分野に合わせたAIソリューションを開発し、産業での利用を促進するとともに、EUの戦略的公共・民間セクターにおける完全な導入を実現するため、欧州委員会は今後数ヶ月以内に「AI活用戦略」を立ち上げる。特にAIファクトリーや欧州デジタルイノベーションハブ(EDIH)を含む欧州のAIイノベーションインフラは、この戦略において重要な役割を果たすことになる。
4. Strengthening AI skills and talents 4. AIスキルと人材の強化
To meet rising demand for AI talent, the Commission will facilitate international recruitment of highly skilled AI experts and researchers through initiatives such as the Talent Pool, the Marie Skłodowska-Curie Action ‘MSCA Choose Europe' and AI fellowships schemes offered by the upcoming AI Skills Academy. These actions will contribute to legal migration pathways for highly skilled non-EU workers in the AI sector and attract the best European AI researchers and experts back to Europe. It will also develop educational and training programmes on AI and Generative AI in key sectors, preparing the next generation of AI specialists and supporting the upskilling and reskilling of workers. AI人材への需要の高まりに対応するため、欧州委員会は、「タレントプール(Talent Pool)」、マリー・スキロドフスカ・キュリー・アクション「MSCA Choose Europe」、および今後設立されるAIスキルアカデミーが提供するAIフェローシップ制度などの取り組みを通じて、高度なスキルを持つAI専門家や研究者の国際的な採用を促進する。これらの措置は、AI分野における高度なスキルを持つ非EU労働者のための合法的な移住経路の構築に寄与し、欧州の優秀なAI研究者や専門家を欧州へ呼び戻すことになる。また、主要分野におけるAIおよび生成的AIに関する教育・研修プログラムを開発し、次世代のAI専門家を育成するとともに、労働者のスキルアップおよび再スキル化を支援する。
5. Regulatory simplification 5. 規制の簡素化
The AI Act raises citizens' trust in technology and provides investors and entrepreneurs with the legal certainty they need to scale up and deploy AI throughout Europe. The Commission will also launch the AI Act Service Desk, to help businesses comply with the AI Act. It will serve as the central point of contact and hub for information and guidance on the AI Act. AI法は、市民の技術に対する信頼を高め、投資家や起業家が欧州全域でAIを拡大・展開するために必要な法的確実性を提供する。欧州委員会はまた、企業がAI法に準拠できるよう支援するため、「AI法サービスデスク」を立ち上げる。これは、AI法に関する情報やガイダンスを提供する一元的な窓口およびハブとして機能する。
Next Steps 今後の取り組み
With this Action Plan the Commission opens today two public consultations, running until 4 June 2025, to further shape these AI Continent Action Plan initiatives. 本行動計画に基づき、欧州委員会は本日、これらの「AIコンチネント行動計画」の取り組みをさらに具体化するため、2025年6月4日まで実施する2つのパブリック・コンサルテーションを開始する。
public consultation inviting all interested parties to share their views on the Cloud and AI Development Act クラウド・AI開発法」に関するパブリック・コンサルテーション:すべての利害関係者に意見の提出を求めるもの
public consultation on Apply AI to identify stakeholder priorities, challenges to the uptake of AI, and the relevance of proposed solutions and policy approaches—including additional measures to ensure the smooth and simple application of the AI Act. Apply AI」に関するパブリック・コンサルテーション:ステークホルダーの優先事項、AI導入における課題、および提案された解決策や政策アプローチの妥当性を識別するためのものであり、これにはAI法の円滑かつ簡便な適用を確保するための追加措置も含まれる。
A third public consultation on Data Union Strategy will be launched in May. 「データ連合戦略」に関する第3のパブリック・コンサルテーションは5月に開始される。
In parallel, the Commission will organise dialogues with industry representatives and the public sector to help shape the Apply AI Strategy. These dialogues, together with the public consultations, will identify relevant examples of untapped potential in adopting AI technologies in specific sectors, their current integration in business and production processes, and opportunities for scaling up within these sectors and the wider economy. 並行して、欧州委員会は「AI活用戦略」の策定を支援するため、産業界の代表者や公共部門との対話を開催する。これらの対話は、パブリック・コンサルテーションと併せて、特定のセクターにおけるAI技術導入の未活用の可能性に関する関連事例、ビジネスおよび生産プロセスへの現在の統合状況、ならびにこれらのセクターおよびより広範な経済における拡大の機会を特定するものである。
Background 背景
On 1 August 2024 the AI Act entered into force and guidelines on prohibited AI practices were published on 4 February 2025. On 24 January 2024, the Commission launched a package of measures to support European startups and SMEs in the development of trustworthy AI. On 9 July 2024 the amended EuroHPC JU Regulation entered into force, allowing the set-up of AI Factories. On 10 December 2024, seven consortia were selected to establish AI Factories, followed by six additional consortia on 12 March 2025. At the AI Action Summit in Paris on 11 February 2025, President von der Leyen announced InvestAI, an initiative to mobilise a €200 billion investment in AI across Europe. 2024年8月1日にAI法が施行され、2025年2月4日には禁止されるAIの実践に関するガイドラインが公表された。2024年1月24日、欧州委員会は、欧州のスタートアップや中小企業が信頼性の高いAIを開発することを支援するための措置パッケージを発表した。2024年7月9日には改正EuroHPC JU規則が施行され、AIファクトリーの設立が可能となった。2024年12月10日、AIファクトリーを設立する7つのコンソーシアムが選定され、2025年3月12日にはさらに6つのコンソーシアムが選定された。2025年2月11日にパリで開催されたAIアクション・サミットにおいて、フォン・デア・ライエン委員長は、欧州全域でAIへの2,000億ユーロの投資を動員するイニシアチブ「InvestAI」を発表した。
For More Information 詳細情報
Factsheet ファクトシート
Questions and Answers Q&A
AI Continent Action Plan AI大陸行動計画
Apply AI strategy public consultation AI活用戦略のパブリックコンサルテーション
Cloud and AI Development Act public consultation クラウド・AI開発法のパブリックコンサルテーション
Call for Interest for Gigafactories ギガファクトリーに関する関心表明の募集
Audiovisual material 映像資料
Quote(s) 引用
 Artificial intelligence is at the heart of making Europe more competitive, secure and technological sovereign. The global race for AI is far from over. Time to act is now. This Action Plan outlines key areas where efforts need to intensify to make Europe a leading AI Continent. We are working towards a future where tech innovation drives industry and public services forward, bringing concrete benefits to our citizens and businesses through trustworthy AI. This means a stronger economy, breakthroughs in healthcare, new jobs, increased productivity, better transport and education, stronger protection against cyber threats, and support in tackling climate change.  人工知能は、欧州の競争力、安全保障、技術的主権を強化する中核をなすものである。AIをめぐる世界的な競争は、まだ終わっていない。今こそ行動を起こす時だ。この行動計画は、欧州をAIのリーダー的存在とするために取り組みを強化すべき主要分野を概説するものである。我々は、技術革新が産業と公共サービスを牽引し、信頼できるAIを通じて市民や企業に具体的な利益をもたらす未来を目指している。これは、経済の強化、医療分野での画期的な進展、新たな雇用の創出、生産性の向上、交通・教育の改善、サイバー脅威に対するより強固な防御、そして気候変動対策への支援を意味する。
Henna Virkkunen, Executive Vice-President for Tech Sovereignty, Security and Democracy ヘナ・ヴィルククネン、技術的主権・安全保障・民主主義担当執行副委員長

 

 

1_20260420064601

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

競争力コンパス AI大陸行動計画...

・2025.11.22 欧州委員会 EU企業の成長を支援する簡素化されたデジタル規則 (オムニバス法)

・2025.10.26 欧州委員会 AI活用戦略 (2025.10.08)

・2025.10.10 欧州議会 Think Tank 欧州をAI大陸にする (2025.09.22)

・2025.09.04 欧州議会 Think Tank 欧州連合(EU)のAI行動規範 (2025.08.27)

・2025.04.11 欧州委員会 AI大陸行動計画 (2025.04.09)

・2025.02.15 欧州委員会 人工知能と仕事の未来 (2025.02.13)

・2025.02.02 欧州連合 競争力コンパス (2025.01.29)

 

AIファクトリー

・2025.03.17 欧州 AIファクトリーの第2波 (2025.03.12)

 

 

| | Comments (0)

2026.04.20

金融庁 「企業のリスクマネジメントの高度化に向けた検討会」報告書 (2026.04.17)

こんにちは、丸山満彦です。

金融庁が、「企業のリスクマネジメントの高度化に向けた検討会」報告書を公表していますね...

リスクマネジメントと書いていますが、ほぼリスクファイナンス、それも保険が中心という感じですかね...表題としては、「損害保険を中心としたリスクファイナンスの高度化」という感じですかね...

損害保険業界に関係するビジネス開発やコンサルをしたことがありますが、業界慣行(一社引き受け慣行など)と規制(消費者保護もあれば、業界保護的なものもある)が溶け合っていて、あるべき姿がわかってもそこに向かう過程が難しいかも...と思ったことがあります...今はどうなっているのか知らないけど...

この報告書でも述べられていますが、保険をコストと捉えている企業が多いようには思います。企業側も不確実性(0or Loss, Profit or Loss)の幅を減らすための手段として戦略的に活用することが重要なのだろうと思いますが、企業側に経営者の理解、知見が不足しているという面もあるし、保険会社側も、リスク定量化がうまくできず(企業側から十分な情報が提供されないのも一因?)に、保険料が割安、割高になっている可能性もあり、保険の活用が進んでいないという面もあるかもしれません...

 

金融庁

・2026.04.17 「企業のリスクマネジメントの高度化に向けた検討会」報告書の公表について

 

・・(参考)「企業のリスクマネジメントの高度化に向けた検討会」報告書の概要

20260419-205148

 

・・(別紙)「企業のリスクマネジメントの高度化に向けた検討会」報告書

20260419-205303

 

企業のリスクマネジメントの高度化に向けた検討会

2026.03.24 第3回  
開催通知    
議事要旨    
2026.02.10 第2回  
開催通知    
議事要旨及び資料 資料1 事務局説明資料
資料2 三菱重工資料
資料3 横浜銀行資料
資料4 日本保険仲立人協会資料
資料5 エーオンジャパン資料
2025.12.10 第1回  
開催通知    
議事要旨及び資料 資料1 事務局説明資料
資料2 日本損害保険協会資料
資料3 コカ・コーラボトラーズジャパン資料
資料4 旭化成資料
資料5 ボストン・コンサルティング・グループ資料

 

 

 

| | Comments (0)

金融庁 パブコメ コーポレートガバナンス・コード改訂案 (2026.04.10)

こんにちは、丸山満彦です。

日本取引所グループが、コーポレートガバナンス・コードの改訂案を公表し、意見募集をしていますね...

 

● 日本取引所グループ

・2026.04.10 コーポレートガバナンス・コードの改訂について

資料名 PDF
コーポレートガバナンス・コードの改訂について(制度要綱) PDF
(別紙1)成長投資の促進に向けたコーポレートガバナンス・コードの改訂について(改訂の趣旨等) PDF
(別紙2)コーポレートガバナンス・コード改訂案(改訂前からの変更点) PDF
(別紙2)(参考)コーポレートガバナンス・コード改訂案(クリーン版) PDF
(別紙3)コーポレートガバナンス報告書の更新について PDF

 

 

プリンシパル化、スリム化ですね。。。

構造はこんな感じ...

基本原則1 株主の権利・平等性の確保、株主との対話
原則1-1 株主との建設的な対話
原則1-2 株主総会における権利行使
原則1-3 株主総会で相当数の反対があった会社提案議案
原則1-4 政策保有株式
基本原則2 株主以外のステークホルダーとの適切な協働
原則2-1 中長期的な企業価値向上の基礎となる経営理念の策定 
原則2-2 社内の多様性の確保 
原則2-3 内部通報
原則2-4 企業年金のアセットオーナーとしての機能発揮 
基本原則3 適切な情報開示と透明性の確保
原則3-1 情報開示の充実 
原則3-2 英文開示 
原則3-3 会計監査人 
基本原則4 取締役会等の責務
原則4-1 取締役会の役割・責務Ⅰ:企業戦略等の大きな方向付け
原則4-2 取締役会の役割・責務Ⅱ:適切なリスクテイクを支える環境整備
原則4-3 取締役会の役割・責務Ⅲ:経営陣・取締役に対する実効的な監督①
原則4-4 取締役会の役割・責務Ⅲ:経営陣・取締役に対する実効的な監督②
原則4-5 取締役会の役割・責務Ⅳ:サステナビリティを巡る取組み
原則4-6 監査役及び監査役会の役割・責務
原則4-7 任意の仕組みの活用
原則4-8 独立社外取締役の役割・責務
原則4-9
独立社外取締役の質の確保
原則4-10 独立社外取締役の数の確保
原則4-11
独立社外取締役の独立性の確保
原則4-12 独立社外取締役の機能発揮
原則4-13 取締役会・監査役会の実効性確保のための前提条件
原則4-14 取締役会における審議の活性化等
原則4-15 取締役・監査役の研鑽

 

原則4−3, 原則4-4って、①②というのはなんというんかイマイチですよね(^^;;

あと、原則4-4というのは、「経営陣・取締役に対する実効的な監督」というよりも、リスクマネジメントなので、①②とせずに、そう書けば良いようにも思いました。

例えば、こんな感じ?

【原則4-3.取締役会の役割・責務Ⅲ:経営陣の監督と利益相反の管理】
【原則4-4.取締役会の役割・責務IV:内部統制・リスク管理】

どうなるでしょうかね...

ちなみに、原則4−4には、サイバーセキュリティについての言及も含まれています...


...サイバーセキュリティリスク、国際的な経済安全保障を巡る環境変化等の地政学的要因によるサプライチェーン途絶リスク及び技術等の情報流出リスクへの対応等も、収益機会にもつながり得るものとして、リスク管理体制を整備する際の考慮事項に含まれ得るとともに、そうしたリスクへの対応等が適切に行われるべきである。


 

 

金融庁

・2026.04.10 コーポレートガバナンス・コード改訂案の公表について

20260419-164217

 


 

 

金融庁 - コーポレートガバナンス・コードの改訂に関する有識者会議

2026.04.03 第3回  
開催通知    
資料 資料1 コーポレートガバナンス・コード改訂案(改訂前及び第2回会合資料3-1からの変更点)
  資料2 コーポレートガバナンス・コード改訂案(クリーン版)
  参考資料1 成長投資の促進に向けたコーポレートガバナンス・コードの改訂について(案)
  参考資料2 コーポレートガバナンス・コード
2026.02.26 第2回  
開催通知    
資料 資料1 事務局説明資料
  資料2 事務局参考資料
  資料3-1 コーポレートガバナンス・コード改訂案(改訂前からの変更点)
  資料3-2 コーポレートガバナンス・コード改訂案(クリーン版)
  資料4  意見書(円谷メンバー)
  参考資料 コーポレートガバナンス・コード
    (参考)開催実績
議事録    
2025.10.21 第1回  
開催通知    
資料 資料1 「コーポレートガバナンス・コードの改訂に関する有識者会議」(令和7年度)の開催について
  資料2 「コーポレートガバナンス・コードの改訂に関する有識者会議」(令和7年度)メンバー名簿
  資料3 「コーポレートガバナンス・コードの改訂に関する有識者会議」(令和7年度)運営要領(案)
  資料4 事務局説明資料(金融庁)
  資料5 事務局説明資料(東京証券取引所)
  資料6 意見書(小林 メンバー)(和文)
  資料7 意見書(シッソン メンバー)(英文)
  参考資料 コーポレートガバナンス・コード
議事録    

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.14 COSO 取締役会監督指針 (2026.03.31)

・2026.02.27 金融庁 コーポレートガバナンスコードの改定案(事務局案) (2026.02.26)

 

 

| | Comments (0)

金融庁 「記述情報の開示の好事例集2025」の最終版公表 (2026.03.27)

こんにちは、丸山満彦です。

金融庁が、有価証券報告書の「記述情報の開示の好事例集2025」の最終版を公表していました...

2018年からの取り組みで、過去の事例集もみれます

投資家・アナリスト・有識者が期待する主な開示のポイントは参考になりますね...

「事業等のリスク」についての開示については、


投資家・アナリスト・有識者が期待する主な開示のポイント

  • 環境変化等によりリスクは変化するため、リスクの発生時期や頻度などを含め定期的に見直しを行うことが重要であり、見直しの結果変更した点が分かるような記載変更となった理由が示されることは有用。
  • 一般的なリスクの羅列ではなく、投資判断に重要な影響を及ぼす可能性の観点から、自社固有の切り口で開示することや、経営戦略との関係顕在化速度、残存リスク、将来の見通しの開示など解像度を高める工夫を行うことが望ましい。
  • 詳細な開示を行っていても、顕在化した場合に影響額が想定以上だったというケースもみられるため、各リスクにどのように対処しているかについての体制及びプロセスの堅牢性を重視している。そのため、リスクマネジメントについて、その運用状況取締役会の監督(取締役会の関与や社内での議論の状況)が理解できるような開示をすることは有用。
  • 「どう伝えるか」は大事だが「どう伝わるか」が重要。そのため、説明内容や用語の正確性は重要であり、例えば、表中で使用した用語について脚注において丁寧に説明を行うことは有用。

 

参考

● 金融庁 

・2026.03.27 「記述情報の開示の好事例集2025」の最終版公表

 

 ● 金融庁 -  企業情報の開示に関する情報(記述情報の充実)

「記述情報の開示に関する原則」

「記述情報の開示に関する原則(別添)―サステナビリティ情報の開示について―

「記述情報の開示の好事例集2025」

【一括ダウンロード】

20260419-192007

 

【分割ダウンロード】

はじめに ~「記述情報の開示の好事例集」の構成・使い方~

投資家・アナリスト・有識者が期待する主な開示のポイント(各テーマ共通)

投資家・アナリスト・有識者が期待する主な開示のポイント(サステナビリティ共通)

1.「全般、気候、個別テーマ」の開示例

2.「人的資本、従業員の状況」の開示例

3.「事業等のリスク」の開示例

4.「経営者による財政状態、経営成績及びキャッシュ・フローの状況の分析」の開示例

5.「重要な契約等」の開示例

6.「コーポレート・ガバナンスの概要」の開示例

7.「監査の状況」の開示例

8.「株式の保有状況」の開示例

【Appendix】定量分析

「記述情報の開示の好事例に関する勉強会」投資家・アナリスト・有識者

バックナンバー

・2024年度版一括ダウンロード

・2023年度版一括ダウンロード

・2022年度版一括ダウンロード

・2021年度版一括ダウンロード

・2020年度版一括ダウンロード

・2019年度版一括ダウンロード

・2018年度版一括ダウンロード

 

 

 

| | Comments (0)

欧州 EDPS AI法に基づく新たな役割に向けたEDPSの指針(2026.03.17)

こんにちは、丸山満彦です。

すでに1ヶ月ほどになるのですが、AI法の施行により、EDPSがデータ保護機関としての役割に加えて新たな役割(EU機関の高リスク AI システムの適合性評価、運用監督・是正措置等)を担うことになることから、行動指針を公表していますね.。。

 

● EDPS 

・2026.03.17 Towards trustworthy AI in the EU public administration: The EDPS Compass for its new role under the AI Act

 

Towards trustworthy AI in the EU public administration: The EDPS Compass for its new role under the AI Act EU行政における信頼できるAIの実現に向けて:AI法に基づく新たな役割に向けたEDPSの指針
The document defines how the EDPS will supervise EUIs and enforce the AI Act to ensure the safe, compliant and human-centric development and use of AI systems. この文書では、AIシステムの安全かつ法令に準拠した、人間中心の開発と利用を確保するため、EDPSがEU機関をどのように監督し、AI法をどのように執行するかが定義されている

 

 

・[PDF]

20260418-183317

・[DOCX][PDF] 仮訳

 

| | Comments (0)

2026.04.19

米国 スタンフォード大学 HAI 2026年 AIインデックス・レポート (2026.04.13)

こんにちは、丸山満彦です。

スランフォード大学のHAI(Human-Centered Artificial Intelligence)が2026年AIインデックス・レポートを公表していますね...

興味深いです...

 

10のポイントのポイント (^^)

  1. AIの能力は加速している

  2. 米国と中国のAIモデル性能差はほぼない

  3. 最も多くのAIデータセンターがあるのは米国。一方、そのチップの大部分は台湾の1つの製造者が製造

  4. AIモデルは国際数学オリンピックで金メダルを獲得できる。しかし、時間を正確に読み取ることはできない

  5. 責任あるAIAIの能力に追いついておらず、安全性のベンチマークは遅れをとっている。一方、インシデントは急増

  6. 米国はAI投資でリード。しかし、世界的な人材を惹きつける能力は低下

  7. AIの普及は急速に進んでいる。消費者は無料で利用できるツールから大きな価値を得ている

  8. 正式な教育はAIの進展に遅れをとっている。一方、人々は人生のあらゆる段階でAIスキルを学んでいる

  9. AI主権は国家政策の決定的な特徴になりつつあり、オープンソース開発が参加者の再分配に寄与している。しかし、能力には依然偏っている。

  10. AI技術の将来像に対する見解はAI専門家と一般市民では大きく異なる。AIを管理する機構に対する世界的な信頼は分断されている

 

Human-Centered Artificial Intelligence: HAI

・2026.04.13 The 2026 AI Index Report

AI’s influence on society has never been more pronounced. AIが社会に与える影響は、かつてないほど顕著になっている。
At Stanford HAI, we believe AI is poised to be the most transformative technology of the 21st century. But its benefits won’t be evenly distributed unless we guide its development thoughtfully. The AI Index offers one of the most comprehensive, data-driven views of artificial intelligence. Recognized as a trusted resource by global media, governments, and leading companies, the AI Index equips policymakers, business leaders, and the public with rigorous, objective insights into AI’s technical progress, economic influence, and societal impact. スタンフォードHAIでは、AIが21世紀で最も変革をもたらす技術になると確信している。しかし、その開発を慎重に導かなければ、その恩恵は均等に分配されることはないだろう。「AIインデックス」は、人工知能に関する最も包括的でデータに基づいた見解の一つを提供する。世界のメディア、政府、主要企業から信頼できる情報源として認められているAIインデックスは、政策立案者、ビジネスリーダー、そして一般市民に対し、AIの技術的進歩、経済的影響、社会的影響に関する厳密かつ客観的な洞察を提供する。
Download the report レポートをダウンロード
Top Takeaways 主なポイント
1. AI capability is not plateauing. It is accelerating and reaching more people than ever. 1. AIの能力は頭打ちになっていない。むしろ加速しており、かつてないほど多くの人々に届いている。
Industry produced over 90% of notable frontier models in 2025, and several of those models now meet or exceed human baselines on PhD-level science questions, multimodal reasoning, and competition mathematics. On a key coding benchmark—SWE-bench Verified—performance rose from 60% to near 100% in a single year. Organizational adoption reached 88%, and 4 in 5 university students now use generative AI. 2025年には、注目すべき最先端モデルの90%以上が産業界によって生み出され、そのうちのいくつかのモデルは、博士課程レベルの科学問題、マルチモーダル推論、および競技数学において、人間の基準値に匹敵するか、それを上回る性能を発揮している。主要なコーディングベンチマークである「SWE-bench Verified」では、パフォーマンスが1年間で60%から100%近くまで向上した。組織での導入率は88%に達し、大学生の5人に4人が現在、生成的AIを利用している。
See: Chapter 2: Technical Performance 第2章:技術の性能を参照
2. The U.S.-China AI model performance gap has effectively closed. 2. 米国と中国のAIモデル性能の差は事実上解消された。
U.S. and Chinese models have traded the lead multiple times since early 2025. In February 2025, DeepSeek-R1 briefly matched the top U.S. model, and as of March 2026 Anthropic’s top model leads by just 2.7%. The U.S. still produces more top-tier AI models and higher-impact patents, while China leads in publication volume, citations, patent output, and industrial robot installations. South Korea stands out for its innovation density, leading the world in AI patents per capita. 2025年初頭以降、米国と中国のモデルは首位を何度も入れ替えている。2025年2月にはDeepSeek-R1が一時的に米国のトップモデルに並んだが、2026年3月現在、Anthropicのトップモデルがわずか2.7%の差でリードしている。米国は依然としてトップクラスのAIモデルや影響力の大きい特許を多く生み出しているが、中国は論文発表数、被引用数、特許出願数、産業用ロボットの設置台数でリードしている。韓国はイノベーション密度において際立っており、一人当たりのAI特許数で世界一となっている。
See: Chapter 2: Technical Performance 第2章:技術的パフォーマンスを参照
3. The United States hosts the most AI data centers, with the majority of their chips fabricated by one Taiwanese foundry. 3. 米国は最も多くのAIデータセンターを擁しており、そのチップの大部分は台湾の1つのファウンドリによって製造されている。
The United States hosts 5,427 data centers, more than 10 times any other country, and it consumes more energy than any other country. A single company, TSMC, fabricates almost every leading AI chip, making the global AI hardware supply chain dependent on one foundry in Taiwan—though a TSMC-U.S. expansion began operations in 2025. 米国には5,427カ所のデータセンターがあり、これは他国の10倍以上であり、エネルギー消費量も他国を凌駕している。TSMCという単一の企業が、主要なAIチップのほぼすべてを製造しており、世界のAIハードウェアのサプライチェーンは台湾の1つのファウンドリに依存している——ただし、TSMCと米国の合弁による拡張事業が2025年に操業を開始した。
See: Chapter 1: Research and Development 第1章:研究開発を参照
4. AI models can win a gold medal at the International Mathematical Olympiad but cannot reliably tell time—an example of what researchers call the jagged frontier of AI. 4. AIモデルは国際数学オリンピックで金メダルを獲得できるが、時間を正確に読み取ることはできない。これは、研究者が「AIのギザギザしたフロンティア」と呼ぶ現象の一例だ。
Gemini Deep Think earned a gold medal at IMO, yet the top model reads analog clocks correctly just 50.1% of the time. AI agents made a leap from 12% to ~66% task success on OSWorld, which tests agents on real computer tasks across operating systems, though they still fail roughly 1 in 3 attempts on structured benchmarks. Gemini Deep ThinkはIMOで金メダルを獲得したが、この最先端モデルでもアナログ時計を正しく読み取れるのはわずか50.1%に過ぎない。OSWorld(OSを横断してAIエージェントに実際のコンピュータタスクを課すテスト)において、AIエージェントのタスク成功率は12%から約66%へと飛躍的に向上したが、構造化されたベンチマークでは依然として約3回に1回の割合で失敗している。
See: Chapter 2: Technical Performance 第2章:技術的パフォーマンスを参照
5. Responsible AI is not keeping pace with AI capability, with safety benchmarks lagging and incidents rising sharply. 5. 責任あるAIはAIの能力に追いついておらず、安全性のベンチマークは遅れをとっている一方で、インシデントは急増している。
Almost all leading frontier AI model developers report results on capability benchmarks, but reporting on responsible AI benchmarks remains spotty. Documented AI incidents rose to 362, up from 233 in 2024. Adding to the challenge, recent research found that improving one responsible AI dimension, such as safety, can degrade another, such as accuracy. 主要な最先端AIモデル開発者のほぼすべてが能力ベンチマークの結果を報告しているが、責任あるAIベンチマークに関する報告は依然として散発的だ。記録されたAIインシデントは、2024年の233件から362件に増加した。さらに課題を深刻化させているのは、最近の研究で、安全性といった責任あるAIの1つの側面を改善すると、精度といった別の側面が低下する可能性があることが判明した点である。
See Chapter 3: Responsible AI 第3章:責任あるAIを参照
6. The United States leads in AI investment, but its ability to attract global talent is declining. 6. 米国はAI投資でリードしているが、世界的な人材を惹きつける能力は低下している。
U.S. private AI investment reached $285.9 billion in 2025, more than 23 times the $12.4 billion invested in China—though looking at just private investment figures likely understates China’s total AI spending, given its government guidance funds. The U.S. also led in entrepreneurial activity with 1,953 newly funded AI companies in 2025, more than 10 times the next closest country. However, the number of AI researchers and developers moving to the U.S. has dropped 89% since 2017, with an 80% decline in the last year alone. 2025年の米国の民間AI投資額は2,859億ドルに達し、中国への投資額124億ドルの23倍以上となった。ただし、政府の指導基金を考慮すると、民間投資額のみを見れば中国のAI総支出は過小評価されている可能性が高い。米国は起業活動においても主導的立場にあり、2025年には1,953社のAI企業が新規資金調達を果たし、2位の国を10倍以上上回った。しかし、米国に移住するAI研究者や開発者の数は2017年以降89%減少し、昨年だけで80%の減少を記録した。
See Chapter 4: Economy 第4章:経済を参照
7. AI adoption is spreading at historic speed, and consumers are deriving substantial value from tools they often access for free. 7. AIの普及は歴史的なスピードで進んでおり、消費者は多くの場合無料で利用できるツールから大きな価値を得ている。
Generative AI reached 53% population adoption within three years, faster than the PC or the internet, though the pace varies by country and correlates strongly with GDP per capita. Some show higher-than-expected adoption, such as Singapore (61%) and the United Arab Emirates (54%), while the U.S. ranks 24th at 28.3%. The estimated value of generative AI tools to U.S. consumers reached $172 billion annually by early 2026, with the median value per user tripling between 2025 and 2026. 生成的AIの普及率は3年以内に人口の53%に達し、PCやインターネットよりも速いペースで広がっている。ただし、そのペースは国によって異なり、一人当たりGDPと強い相関関係がある。シンガポール(61%)やアラブ首長国連邦(54%)など、予想を上回る普及率を示す国もある一方、米国は28.3%で24位にとどまっている。米国の消費者にとっての生成的AIツールの推定価値は、2026年初頭までに年間1,720億ドルに達し、ユーザー1人あたりの価値の中央値は2025年から2026年にかけて3倍になった。
See Chapter 4: Economy 第4章:経済を参照
8. Formal education is lagging behind AI, but people are learning AI skills at every stage of life. 8. 正式な教育はAIの進展に遅れをとっているが、人々は人生のあらゆる段階でAIスキルを学んでいる。
Over 80% of U.S. high school and college students now use AI for school-related tasks, but only half of middle and high schools have AI policies in place, and just 6% of teachers say those policies are clear. Outside the classroom, AI engineering skills are accelerating fastest in the United Arab Emirates, Chile, and South Africa. The number of new AI PhDs in the U.S. and Canada increased 22% from 2022 to 2024, the PhDs that make up that increase took jobs in academia, not in industry. 現在、米国の高校生および大学生の80%以上が学業関連のタスクにAIを利用しているが、AIに関する方針を策定している中学校・高校は半数に過ぎず、その方針が明確であると答えた教師はわずか6%である。教室の外では、AIエンジニアリングスキルの習得が最も急速に進んでいるのは、アラブ首長国連邦、チリ、南アフリカである。米国とカナダにおけるAI分野の新規博士号取得者数は2022年から2024年にかけて22%増加したが、その増加分を占める博士号取得者は産業界ではなく、学界に就職した。
See Chapter 7: Education 第7章:教育を参照
9. AI sovereignty is becoming a defining feature of national policy, but capabilities remain uneven, even as open-source development helps to redistribute who participates. 9. AI主権は国家政策の決定的な特徴になりつつあるが、オープンソース開発が参加者の再分配に寄与しているにもかかわらず、能力には依然としてばらつきがある。
National AI strategies are expanding, particularly among developing economies, and state-backed investments in AI supercomputing are rising in parallel—a sign of growing ambitions for domestic control over AI ecosystems. Yet model production remains concentrated in the U.S. and China. Open-source development is starting to redistribute participation, with contributions from the rest of the world now outpacing Europe and approaching the United States on GitHub, fueling more linguistically diverse models and benchmarks. 国家AI戦略は、特に発展途上国において拡大しており、それに並行してAIスーパーコンピューティングへの国家主導の投資も増加している。これは、AIエコシステムに対する国内での支配権を掌握しようとする野心が強まっている兆候だ。しかし、モデルの開発は依然として米国と中国に集中している。オープンソース開発は参加者の再配分をもたらし始めており、GitHub上では世界各国の貢献が欧州を上回り、米国に迫る勢いを見せている。これにより、言語的に多様なモデルやベンチマークが促進されている。
See Chapter 8: Policy and Governance 第8章:政策とガバナンスを参照
10. AI experts and the public have very different perspectives on the technology’s future, and global trust in institutions to manage AI is fragmented. 10. AI専門家と一般市民の間では、この技術の将来像に対する見解が大きく異なり、AIを管理する機構に対する世界的な信頼は分断されている。
When it comes to how people do their jobs, 73% of experts expect a positive impact, compared with just 23% of the public, a 50-point gap. Similar divides appear for AI's impact on the economy and medical care. Globally, trust in governments to regulate AI varies. Among surveyed countries, the United States reported the lowest level of trust in its own government to regulate AI, at 31%. Globally, the EU is trusted more than the United States or China to regulate AI effectively. 人々の仕事への影響について、専門家の73%がプラスの影響を予想しているのに対し、一般市民ではわずか23%にとどまり、50ポイントの差がある。経済や医療へのAIの影響についても、同様の隔たりが見られる。世界的に見て、AIを規制する政府への信頼度は国によって異なる。調査対象国の中で、自国の政府によるAI規制への信頼度が最も低かったのは米国で、31%だった。世界的に見ると、AIを効果的に規制する能力については、米国や中国よりもEUの方が信頼されている。
See Chapter 9: Public Opinion 第9章:世論を参照

 

 

 

章毎の概要

1. Research and Development 1. 研究開発
This chapter tracks AI research and development, covering the models and open-source ecosystems driving progress, the infrastructure and environmental footprint supporting it, and the publications, patents and investors shaping the field. 本章では、AIの研究開発の動向を追跡する。進歩を牽引するモデルやオープンソースのエコシステム、それを支えるインフラや環境への影響、そしてこの分野を形作る論文、特許、投資家について取り上げる。
Read Chapter 1 第1章を読む
2. Technical Performance 2. 技術的性能
A comprehensive overview of AI performance in 2025, spanning image, video, language, speech, reasoning, robotics, and agentic systems. 2025年のAIの性能に関する包括的な概要であり、画像、動画、言語、音声、推論、ロボティクス、エージェントシステムに及ぶ。
Read Chapter 2 第2章を読む
3. Responsible AI 3. 責任あるAI
This chapter examines responsible AI across the dimensions of safety, fairness, transparency, and governance, and the measurement gaps that persist. 本章では、安全性、公平性、透明性、ガバナンスという側面から責任あるAIを検証し、依然として残る測定上の課題について考察する。
Reach Chapter 3 第3章を読む
4. Economy 4. 経済
This chapter analyzes the economic footprint of AI across the private sector and its implications for labor markets, productivity, and the future of work. 本章では、民間部門におけるAIの経済的影響を分析し、労働市場、生産性、そして仕事の未来への波及効果について考察する。
Read Chapter 4 第4章を読む
5. Science 5. 科学
This chapter is a new addition in this year’s AI Index report, and looks into AI’s expanding role across scientific domains, such as Biology, Chemistry, Physics and Astronomy. 本章は今年のAIインデックス報告書に新たに追加されたもので、生物学、化学、物理学、天文学などの科学分野におけるAIの役割の拡大について考察する。
Read Chapter 5 第5章を読む
6. Medicine 6. 医療
An overview on AI advancements in medicine, including scientific discovery, clinical applications, patient engagement, and ethical considerations. 科学的発見、臨床応用、患者の関与、倫理的配慮を含む、医療分野におけるAIの進歩に関する概要だ。
Read Chapter 6 第6章を読む
7. Education 7. 教育
This chapter assesses how AI is reshaping education systems and what it means for teaching, learning, and career readiness. 本章では、AIが教育システムをどのように変革しているか、そしてそれが教育、学習、キャリア形成にどのような意味を持つかをアセスメントする。
Read Chapter 7 第7章を読む
8. Policy and Governance 8. 政策とガバナンス
This chapter surveys the global policy landscape, highlighting policymaking and public investment in AI, and the rising emphasis on AI sovereignty. 本章では、世界的な政策動向を概観し、AIに関する政策立案や公的投資、そしてAI主権への関心の高まりに焦点を当てる。
Read Chapter 8 第8章を読む
9. Public Opinion 9. 世論
Drawing on global survey data, this chapter captures public sentiment toward AI, from trust levels, transparency, and regulation to employment and personal relationships. 世界的な調査データに基づき、信頼度、透明性、規制から雇用や人間関係に至るまで、AIに対する世論の動向を捉える。
Read Chapter 9 第9章を読む

 

 

目次的...

1. Research and Development 1. 研究開発
1. Industry produced over 90% of notable AI models in 2025, but the most capable models are now the least transparent. 1. 2025年には、注目すべきAIモデルの90%以上が産業界によって生み出されたが、現在、最も高性能なモデルほど透明性が低い。
Training code, parameter counts, dataset sizes, and training duration are no longer disclosed for several of the most resource-intensive systems, including those from OpenAI, Anthropic, and Google. OpenAI、Anthropic、Googleなど、リソースを最も多く消費するシステムのいくつかについては、トレーニングコード、パラメータ数、データセットの規模、トレーニング期間などがもはや公開されていない。
2. China leads in research, while the U.S. leads in notable model development. 2. 研究分野では中国が主導的立場にある一方、注目すべきモデルの開発では米国が主導的立場にある。
China leads in publication volume, citations, and patent grants, while the U.S. retains higher-impact patents and produced 50 notable models in 2025 to China's 30. South Korea leads in AI patents per capita, and China's share of the top 100 most-cited AI papers grew from 33 in 2021 to 41 in 2024. 中国は論文発表数、被引用数、特許取得数でリードしているが、米国は影響力の大きい特許を維持しており、2025年には中国が30モデルであるのに対し、50の注目すべきモデルを生み出した。韓国は一人当たりのAI特許数で首位に立ち、最も多く引用されたAI論文トップ100における中国のシェアは、2021年の33から2024年には41へと増加した。
3. Reported parameters held in the trillions as disclosure dropped. 3. 開示が減少する中、報告されたパラメータ数は兆単位を維持した。
Parameter counts have stayed near 1 trillion for three years, though reporting from frontier labs has stopped. Training compute, which can be estimated independently, has continued to rise. 最先端の研究機関からの報告は途絶えたものの、パラメータ数は3年間1兆前後で推移している。独立して推定可能なトレーニング計算量は、引き続き増加している。
4. Synthetic data is still not replacing real data in pre-training, but data quality and post-training techniques are showing promise. 4. 事前学習において合成データが実データに取って代わるには至っていないが、データ品質と事後学習技術には期待が持てる。
OLMo 3.1 Think 32B, with nearly 90 times fewer parameters than Grok 4, achieves comparable results on several benchmarks through pruning, deduplication, and curation alone. OLMo 3.1 Think 32Bは、Grok 4に比べてパラメータ数が約90分の1であるにもかかわらず、プルーニング、重複排除、キュレーションのみによって、いくつかのベンチマークで同等の結果を達成している。
5. Global AI compute capacity grew 3.3x per year since 2022, reaching 17.1 million H100-equivalents. 5. 世界のAI演算能力は2022年以降、年間3.3倍のペースで増加し、1710万H100相当に達した。
Nvidia accounts for over 60% of total compute, with Google and Amazon supplying much of the remainder and Huawei holding a small but growing share. The buildout is being driven by hyperscaler data center expansion and sustained demand for frontier model training and inference. Nvidiaが総演算能力の60%以上を占め、残りの大部分はGoogleとAmazonが供給しており、Huaweiは小規模ながらシェアを拡大している。この拡大は、ハイパースケーラーによるデータセンターの拡張と、最先端モデルのトレーニングおよび推論に対する持続的な需要によって牽引されている。
6. The United States leads in AI data centers, and one Taiwanese foundry fabricates the majority of chips inside them. 6. 米国はAIデータセンターで主導的立場にあり、その内部のチップの大部分は台湾の1つのファウンドリによって製造されている。
The United States hosts 5,427 data centers, more than ten times any other country, and consuming more energy than any other region. A single company, TSMC, fabricates almost every leading AI chip and makes the global AI hardware supply chain dependent on one foundry in Taiwan, though a TSMC-U.S. expansion began to operate in 2025. 米国には5,427のデータセンターがあり、これは他国の10倍以上に相当し、他のどの地域よりも多くのエネルギーを消費している。TSMCという単一の企業が主要なAIチップのほぼすべてを製造しており、世界のAIハードウェアサプライチェーンは台湾の1つのファウンドリに依存しているが、2025年にはTSMCと米国の合弁事業が稼働を開始した。
7. AI’s environmental footprint increases across power, water, and emissions. 7. AIの環境負荷は、電力、水、排出量のすべてにおいて増加している。
In 2025, Grok 4’s estimated training emissions reached 72,816 tons of CO₂ equivalent. AI data center power capacity rose to 29.6 GW, comparable to New York state at peak demand, and annual GPT-4o inference water use alone may exceed the drinking water needs of 12 million people. 2025年、Grok 4の推定トレーニング排出量は72,816トンCO₂相当に達した。AIデータセンターの電力容量は29.6GWに増加し、これはニューヨーク州のピーク需要に匹敵する。また、GPT-4oの推論処理における年間水使用量だけでも、1,200万人の飲料水需要を上回る可能性がある。
8. Open-source AI development continues to scale, with 5.6 million projects on GitHub and Hugging Face uploads tripling since 2023. 8. オープンソースAI開発は拡大を続けており、GitHub上のプロジェクト数は560万件に達し、Hugging Faceへのアップロード数は2023年以降3倍に増加した。
U.S.-based projects still attract the most engagement, with 30 million cumulative GitHub stars across projects that have crossed the 10-star threshold.  米国発のプロジェクトは依然として最も多くの関心を集めており、スター数が10件を超えたプロジェクトのGitHubにおける累計スター数は3,000万件に達している。
9. The number of AI researchers and developers moving to the United States has dropped 89% since 2017. 9. 米国に移住するAI研究者および開発者の数は、2017年以降89%減少した。
The decline is accelerating, down 80% in the last year alone. The U.S. is still home to more AI talent than any other country, but it is attracting new talent at the lowest rate in over a decade. この減少は加速しており、昨年だけで80%減少した。米国は依然として他国よりも多くのAI人材を抱えているが、新規人材の獲得率は過去10年以上で最低水準にある。
10. The AI talent map is shifting, but gender gaps remain. 10. AI人材の分布は変化しているが、ジェンダー格差は依然として残っている。
Switzerland and Singapore lead the world in AI researchers and developers per capita and some countries show relatively higher female representation, including Saudi Arabia (32.3%), Canada (29.6%), and Australia (30.1%), though no country approaches gender parity. スイスとシンガポールは一人当たりのAI研究者・開発者数で世界をリードしており、サウジアラビア(32.3%)、カナダ(29.6%)、オーストラリア(30.1%)など、女性の割合が比較的高い国もあるが、ジェンダー・パリティ(男女比の均衡)に近づいている国はない。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAIインデックスの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支え、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。
2. Technical Performance 2. 技術的性能
1. AI capability is outpacing the benchmarks designed to measure it, and surpassing human-level performance. 1. AIの能力は、それを測定するために設計されたベンチマークを上回り、人間レベルのパフォーマンスを超えている。
Frontier models gained 30 percentage points in a single year on Humanity's Last Exam, a benchmark built to be hard for AI and favorable to human experts. Evaluations intended to be challenging for years are saturated in months, compressing the window in which benchmarks remain useful for tracking progress. 最先端モデルは、「Humanity's Last Exam」(AIにとっては難しく、人間の専門家にとっては有利なように設計されたベンチマーク)において、わずか1年で30ポイントのスコア向上を達成した。数年間は難関とされるはずの評価が数ヶ月で飽和状態に陥り、進捗を追跡するためにベンチマークが有用である期間が短縮されている。
2. Top model performance is converging, with 4 companies now clustered within 25 Elo points (inspired by chess ratings) when rated against one another by human voting in the Arena Leaderboard and benchmark. 2. トップモデルの性能は収束しつつあり、Arena Leaderboardやベンチマークにおける人間の投票による相互評価では、現在4社が25 Eloポイント(チェスのレーティングに由来)以内に集まっている。
As of March 2026, Anthropic (1,503), xAI (1,495), Google (1,494), OpenAI (1,481), Alibaba (1,449), and DeepSeek (1,424) all occupy the top tier of the Arena Elo ratings, shifting competitive pressure toward cost, reliability, and domain-specific performance. 2026年3月現在、Anthropic(1,503)、xAI(1,495)、Google(1,494)、OpenAI(1,481)、Alibaba(1,449)、DeepSeek(1,424)がすべてArena Eloレーティングの上位層を占めており、競争の焦点はコスト、信頼性、および特定分野での性能へと移行している。
3. The open model performance gap reopened in 2025 after briefly closing in 2024. 3. オープンモデルの性能格差は、2024年に一時的に縮小した後、2025年に再び拡大した。
As of March 2026, the top closed model leads the top open model by 3.3%, up from 0.5% in August 2024. Six of the top ten models on the Arena Leaderboard are now closed. 2026年3月現在、トップのクローズドモデルはトップのオープンモデルを3.3%上回っており、これは2024年8月の0.5%から拡大した数値だ。Arenaリーダーボードのトップ10モデルのうち、6つが現在クローズドモデルとなっている。
4. The U.S.-China AI model performance gap has effectively closed. 4. 米国と中国のAIモデルの性能格差は事実上解消された。
U.S. and Chinese models have traded places at the top of performance rankings multiple times since early 2025. In February 2025, DeepSeek-R1 briefly matched the top U.S. model. As of March 2026, the top U.S. model leads by 2.7%, with a gap that fluctuated over the past  year while remaining in the single digits. 2025年初頭以降、米国と中国のモデルは性能ランキングの首位を何度も入れ替えている。2025年2月には、DeepSeek-R1が一時的に米国のトップモデルに並んだ。2026年3月現在、米国のトップモデルは2.7%リードしており、この差は過去1年間で変動しながらも一桁台にとどまっている。
5. The benchmarks used to measure AI progress face growing reliability and gaming concerns, with error rates up to 42% on widely used evaluations. 5. AIの進歩を測定するために使用されるベンチマークは、信頼性や不正利用に関する懸念が高まっており、広く使用されている評価ではエラー率が最大42%に達している。
A review found invalid question rates ranging from 2% on MMLU Math to 42% on GSM8K. Separate research suggests that Arena leaderboard standing may partly reflect adaptation to the platform rather than general capability. ある調査では、MMLU Mathで2%、GSM8Kで42%という無効な質問率が確認された。別の研究によると、Arenaのリーダーボード順位は、一般的な能力というよりは、プラットフォームへの適応度を部分的に反映している可能性がある。
6. Video generation models are starting to capture how objects behave, not just produce realistic content. 6. 動画生成モデルは、単にリアルなコンテンツを生成するだけでなく、物体の挙動を捉え始めている。
Google DeepMind’s Veo 3, tested across more than 18,000 generated videos, demonstrated abilities like simulating buoyancy and solving mazes without being trained on those tasks. Google DeepMindのVeo 3は、18,000本以上の生成動画でテストされ、浮力のシミュレーションや迷路の解決といった能力を示したが、これらのタスクに関する事前学習は行われていなかった。
Source: Video models are zero-shot learners and reasoners 出典:動画モデルはゼロショット学習者であり推論者である
7. AI models can win a gold medal at the International Mathematical Olympiad but still can’t reliably tell time, illustrating what researchers call jagged intelligence. 7. AIモデルは国際数学オリンピックで金メダルを獲得できる一方で、依然として時間を正確に読み取ることができず、研究者が「ジャグド・インテリジェンス(不均一な知能)」と呼ぶ現象を浮き彫りにしている。
Gemini Deep Think scored 35 points (gold) at the 2025 IMO, working end to end in natural language within the 4.5-hour time limit, up from the 28-point silver achieved in 2024. On ClockBench, the top model read analog clocks correctly 50.1% of the time, compared with 90.1% for humans. Gemini Deep Thinkは、2025年のIMOで35点(金メダル)を獲得した。4.5時間の制限時間内に自然言語でエンドツーエンドで処理を行い、2024年に達成した28点(銀メダル)からスコアを伸ばした。ClockBenchでは、最上位モデルがアナログ時計を正しく読み取った確率は50.1%であったのに対し、人間は90.1%であった。
8. AI models are expanding into professional domains, showing performance ranging from 60 to 90% in evaluations in tax, mortgage processing, corporate finance, and legal reasoning. 8. AIモデルは専門分野へと進出しており、税務、住宅ローン処理、企業財務、法的推論の評価において、60%から90%の範囲の性能を示している。
The performance of  the top 15 models is separated by as little as 3 percentage points in each benchmark.  These kinds of domains where high competency and reliability are required remain a great challenge for AI models. 各ベンチマークにおいて、上位15モデルの性能差はわずか3パーセントポイントに過ぎない。高い能力と信頼性が求められるこうした分野は、依然としてAIモデルにとって大きな課題である。
9. AI agents advanced from answering questions to completing tasks in 2025, though they still fail roughly one in three attempts on structured benchmarks. 9. 2025年、AIエージェントは質問への回答からタスクの遂行へと進化したが、構造化されたベンチマークでは依然として約3回に1回の割合で失敗している。
On OSWorld, which tests agents on computer tasks across operating systems, accuracy rose from roughly 12% to 66.3%, within 6 percentage points of human performance.  OSWorld(OSを横断してコンピュータタスクをテストするベンチマーク)では、正確性が約12%から66.3%へと上昇し、人間のパフォーマンスと6ポイント差にまで迫った。
10. Robots still fail at most household tasks, even as they excel in controlled environments. 10. ロボットは制御された環境では優れた能力を発揮するものの、依然としてほとんどの家事タスクでは失敗している。
Robots succeed in only 12% of real household tasks, highlighting how far AI is from mastering the physical world. On RLBench, robotic manipulation in software-based simulations has reached 89.4% success, but the gap between predictable lab settings and unpredictable household environments is wide. ロボットが実際の家事タスクで成功するのはわずか12%であり、AIが物理的な世界を習得するにはまだ程遠いことが浮き彫りになっている。ソフトウェアベースのシミュレーションにおけるロボット操作の成功率はRLBenchで89.4%に達しているが、予測可能な実験室環境と予測不可能な家庭環境との間には大きな隔たりがある。
11. Autonomous vehicles reached mass-scale deployment in 2025. 11. 2025年、自動運転車は大規模な展開段階に達した。
Waymo reached approximately 450,000 weekly trips across five U.S. cities. In China, Apollo Go completed 11 million fully driverless rides, a 175% year-over-year increase. European operators are active but comparable deployment data is not publicly available, limiting the global picture. Deployments so far are in areas with generally favorable weather and humans are available off-site to take over when necessary. Waymoは米国内5都市で、週あたり約45万回の運行を達成した。中国では、Apollo Goが1,100万回の完全無人運転を完了し、前年比175%増となった。欧州の事業者も活動しているが、比較可能な展開データは公開されておらず、全体像を把握するのは難しい。これまでの展開は概して天候に恵まれた地域に限られており、必要に応じて遠隔地から人間が操作を引き継げる体制が整っている。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAI Indexの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支え、透明性のあるAI指標が人類をより良い未来へと導くことを保証する。
3. Responsible AI 3. 責任あるAI
1. Responsible AI benchmarking is increasing, but is not keeping up with AI advances and deployments. 1. 責任あるAIのベンチマークは増加しているが、AIの進歩や展開のペースには追いついていない。
Almost all leading frontier model developers report results on capability benchmarks like MMLU and SWE-bench, but reporting on responsible AI benchmarks remains sparse. Documented AI incidents continued to rise, with the AI Incident Database recording 362 in 2025, up from 233 in 2024. ほぼすべての主要な最先端モデル開発者は、MMLUやSWE-benchのような能力ベンチマークの結果を報告しているが、責任あるAIに関するベンチマークの報告は依然として少ない。記録されたAIインシデントは増加し続け、AIインシデントデータベースによると、2024年の233件から2025年には362件に増加した。
2. AI models struggle to tell the difference between knowledge and belief. 2. AIモデルは、知識と信念の区別をつけるのに苦労している。
In a new accuracy benchmark, hallucination rates across 26 top models range from 22% to 94%.  GPT-4o's accuracy dropped from 98.2% to 64.4%, and DeepSeek R1 fell from over 90% to 14.4%. When a false statement is presented as something another person believes, models handle it well. When the same false statement is presented as something a user believes, performance collapses. 新たな精度ベンチマークでは、上位26モデルの幻覚発生率は22%から94%の範囲に及ぶ。GPT-4oの精度は98.2%から64.4%に低下し、DeepSeek R1は90%超から14.4%へと落ち込んだ。虚偽の記述が「他者が信じていること」として提示された場合、モデルは適切に処理する。同じ虚偽の記述が「ユーザーが信じていること」として提示されると、性能は急落する。
3. Organizations are formalizing responsible AI work, but knowledge and budget gaps still slow adoption. 3. 組織は責任あるAIの取り組みを制度化しているが、知識と予算の不足が依然として導入を遅らせている。
AI-specific governance roles grew 17% in 2025, and the share of businesses with no responsible AI policies in place fell sharply from 24% to 11%. The main obstacles to implementation remain gaps in knowledge (59%), budget constraints (48%), and regulatory uncertainty (41%). 2025年にはAIに特化したガバナンス職が17%増加し、責任あるAIポリシーを策定していない企業の割合は24%から11%へと急減した。導入の主な障壁は、依然として知識の不足(59%)、予算の制約(48%)、規制の不確実性(41%)である。
4. The mix of regulations shaping responsible AI practices is shifting toward AI-specific frameworks and technical standards. 4. 責任あるAIの実践を形作る規制の構成は、AIに特化した枠組みや標準へと移行しつつある。
GDPR remains the most cited regulatory influence but slipped from 65% in 2024 to 60% in 2025. New entries in 2025 include ISO/IEC 42001, an AI management system standard, cited by 36% of respondents, and the NIST AI Risk Management Framework at 33%. The share of organizations reporting no regulatory influence at all fell from 17% to 12%. GDPRは依然として最も多く言及される規制要因だが、2024年の65%から2025年には60%へと低下した。2025年の新規参入には、回答者の36%が挙げたAIマネジメント標準であるISO/IEC 42001や、33%が挙げたNIST AIリスクマネジメント枠組みが含まれる。規制の影響を全く受けていないと報告した組織の割合は、17%から12%に減少した。
5. AI works best in English, and the gap is wider than global benchmarks suggest. 5. AIは英語で最も効果を発揮し、その差はグローバルなベンチマークが示唆するよりも大きい。
On HELM Arabic, a regionally developed model for the Arabic language, outscored GPT-5.1 and Gemini 2.5 Flash. The gap widens at the dialect level. On a Slovenian commonsense reasoning test, several leading models lost close to half their accuracy when tested in a regional dialect rather than the standard language. アラビア語向けに地域開発されたモデル「HELM Arabic」は、GPT-5.1やGemini 2.5 Flashを上回る成績を収めた。この差は方言レベルになるとさらに広がる。スロベニア語の常識推論テストでは、主要なモデルのいくつかが、標準語ではなく地域の方言でテストされた際、精度のほぼ半分を失った。
6. AI companies grew less transparent this year. 6. 今年、AI企業の透明性は低下した。
After rising on the Foundation Model Transparency Index from 37 to 58 between 2023 and 2024,  the average score dropped to 40 in 2025. Major gaps persist in disclosure around training data, compute resources, and post-deployment impact. 2023年から2024年にかけて「ファウンデーションモデル透明性指数」が37から58へと上昇した後、2025年には平均スコアが40に低下した。トレーニングデータ、計算リソース、展開後の影響に関する開示には依然として大きな格差が残っている。
7. AI models perform well on safety tests under normal conditions, but their defenses weaken under deliberate attack. 7. AIモデルは通常の条件下での安全性テストでは良好な性能を示すものの、意図的な攻撃下では防御力が弱まる。
On the AILuminate benchmark, several frontier models received “Very Good” or “Good” safety ratings under standard use. When tested against jailbreak attempts using adversarial prompts, safety performance dropped across all models tested. AILuminateベンチマークでは、いくつかの最先端モデルが標準的な使用条件下で「Very Good」または「Good」の安全性評価を受けた。しかし、敵対的プロンプトを用いた脱獄(jailbreak)攻撃に対するテストでは、テスト対象となった全モデルにおいて安全性のパフォーマンスが低下した。
8. Responsible AI dimensions such as safety, fairness, and privacy are at odds with one another, and the tradeoffs are not well understood. 8. 安全性、公平性、プライバシーといった責任あるAIの側面は互いに相反しており、そのトレードオフは十分に理解されていない。
Recent empirical studies found that training techniques aimed at improving one responsible AI dimension consistently degraded others. 最近の実証研究によると、責任あるAIの1つの側面を改善することを目的としたトレーニング手法は、他の側面を一貫して悪化させることが判明した。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAI Indexの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な研究、データ収集、分析を支え、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。
4. Economy 4. 経済
1. Global corporate AI investment more than doubled in 2025. 1. 2025年、世界の企業によるAI投資額は2倍以上に増加した。
Private investment grew fastest at 127.5% and now accounts for 60% of the total. Generative AI led the surge, growing more than 200% and capturing nearly half of all private AI funding. Newly funded AI companies rose 71%, and billion-dollar funding events nearly doubled. 民間投資は127.5%と最も急速に伸び、現在では総額の60%を占めている。生成的AIがこの急増を牽引し、200%以上成長して、民間AI資金調達のほぼ半分を占めた。新規資金調達を行ったAI企業は71%増加し、10億ドル規模の資金調達事例はほぼ倍増した。
2. The United States continues to lead in global private AI investment, committing 23 times more than China. 2. 米国は世界の民間AI投資において引き続き主導的立場にあり、中国よりも23倍多くの資金を投じている。
In generative AI, U.S. investment exceeded the combined total of China and Europe by a wide margin. However, private investment figures likely understate China’s total AI spending, as government guidance funds have deployed an estimated $184 billion into AI firms between 2000 and 2023. 生成的AI分野では、米国の投資額は中国と欧州の合計を大幅に上回った。しかし、2000年から2023年にかけて政府系ファンドがAI企業に推定1,840億ドルを展開していることから、民間投資の数字だけでは中国のAI総支出を過小評価している可能性が高い。
3. AI company revenue is rising at historically fast rates, but compute costs and infrastructure spending are also reaching record levels. 3. AI企業の売上高は歴史的なペースで伸びているが、コンピューティングコストとインフラ支出も過去最高水準に達している。
Leading frontier companies are reaching meaningful revenue scale in a short period of time, but compute spend has increased significantly year-over-year. Major cloud providers have accelerated capital expenditures, with Google reporting more than $150 billion in annual capex in 2025. 最先端の企業は短期間で相当な売上規模に達しているが、コンピューティング費用は前年比で大幅に増加している。主要なクラウドプロバイダは設備投資を加速させており、Googleは2025年の年間設備投資額が1,500億ドルを超えると報告している。
4. The value consumers get from generative AI grew 54% in a year, reaching $172 billion in the U.S. 4. 生成的AIから消費者が得る価値は1年で54%増加し、米国では1,720億ドルに達した。
Estimated U.S. consumer surplus reached $172 billion annually by early 2026, up from $112 billion a year earlier, with the median value per user tripling over the same period. Most of these tools remain free or close to it. 2026年初頭までに、米国の消費者余剰は年間1,720億ドルに達すると推定されており、前年同期の1,120億ドルから増加した。また、ユーザー1人あたりの価値の中央値は同期間に3倍になった。これらのツールのほとんどは、依然として無料か、それに近い価格設定である。
5. Organizational AI adoption continued to rise in 2025, up to 88% of surveyed organizations, though AI agent use remains early. 5. 2025年、組織におけるAIの導入率は上昇を続け、調査対象組織の88%に達したが、AIエージェントの利用は依然として初期段階にある。
Generative AI is now used in at least one business function at 70% of organizations, and China and Europe posted the highest year-over-year increases. AI agent deployment was in the single digits across nearly all business functions. 生成的AIは現在、組織の70%で少なくとも1つの業務機能に導入されており、中国と欧州が前年比で最も高い増加率を示した。AIエージェントの展開率は、ほぼすべての業務機能において一桁台にとどまった。
6. Generative AI reached 53% adoption in three years, faster than the personal computer or the internet. 6. 生成的AIの導入率は3年で53%に達し、パソコンやインターネットよりも急速な普及を見せた。
Adoption varies widely across countries and correlates strongly with GDP per capita, though some outpace what income would predict, including Singapore at 61% and the United Arab Emirates at 54%. Despite its lead in AI investment and model development, the United States ranks 24th at 28.3%. 導入率は国によって大きく異なり、一人当たりGDPと強い相関関係にあるが、シンガポール(61%)やアラブ首長国連邦(54%)など、所得水準から予測されるペースを上回る国もある。AI投資やモデル開発で先行しているにもかかわらず、米国の導入率は28.3%で24位にとどまっている。
7. AI's labor market effects are showing up unevenly, concentrated in hiring pipelines and the youngest workers in exposed occupations. 7. AIが労働市場に与える影響は不均一に現れており、採用プロセスや、影響を受けやすい職種に就く最年少の労働者に集中している。
Employment for software developers ages 22 to 25 has fallen nearly 20% from 2024. Employer surveys point to further change ahead, with one-third of respondents expecting workforce reductions over the coming year. 22歳から25歳のソフトウェア開発者の雇用は、2024年から20%近く減少した。雇用主への調査では、今後さらなる変化が予想されており、回答者の3分の1が今後1年間で人員削減を見込んでいる。
8. One-third of organizations expect AI to reduce their workforce in the coming year, even though large-scale job losses have not yet shown up in overall employment data. 8. 組織の3分の1は、今後1年間でAIによる人員削減を見込んでいるが、大規模な雇用喪失は全体的な雇用データにはまだ現れていない。
Almost half of organizations surveyed expected little to no change. Anticipated reductions are highest in service operations, supply chain, and software engineering. Across nearly all functions, anticipated decreases outpaces those already observed. 調査対象企業のほぼ半数は、変化がほとんどないか、全くないと予想していた。人員削減の予想が最も高いのは、サービス業務、サプライチェーン、ソフトウェアエンジニアリングである。ほぼすべての機能において、予想される減少幅は、すでに観測されている減少幅を上回っている。
9. Productivity gains from AI are largest in structured, measurable work where outputs are easy to monitor. 9. AIによる生産性の向上は、成果を容易に監視できる、構造化され測定可能な業務において最も大きい。
Studies report gains of 14% to 15% in customer support, 26% in software development, and 50% in marketing output. Gains are smaller in tasks requiring deeper reasoning, and recent evidence raises concerns that heavy AI reliance may carry long-term learning penalties that slow skill development over time. 調査によると、カスタマーサポートでは14~15%、ソフトウェア開発では26%、マーケティングの成果では50%の生産性向上が報告されている。より深い推論を必要とする業務では向上の幅は小さく、最近の知見からは、AIへの過度な依存が長期的な学習阻害をもたらし、時間の経過とともにスキル開発を遅らせる可能性があるという懸念が浮上している。
10. China continues to install more industrial robots than the rest of the world combined, and the gap widened in 2024. 10. 中国は引き続き、世界の他の地域を合わせた数よりも多くの産業用ロボットを導入しており、2024年にはその差が拡大した。
China accounted for 54% of industrial robots installed globally, up from 51.1% in 2023. Global year-over-year growth was flat, and several major markets, including the United States, Germany, and Italy saw declines. Taiwan was an exception, recording the highest year-over-year growth at 33%. 中国は世界の産業用ロボット設置台数の54%を占め、2023年の51.1%から増加した。世界全体の前年比成長率は横ばいとなり、米国、ドイツ、イタリアを含む主要市場のいくつかは減少した。台湾は例外で、前年比33%増と最も高い成長率を記録した。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAI Indexの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支えるものであり、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。
5. Science 5. 科学
1. AI-related scientific publications are growing year-over–year. 1. AI関連の科学論文は前年比で増加している。
Natural sciences reached approximately 80,150 AI publications in 2025, up 26% from 2024. AI now accounts for 5.8%–8.8% of scientific research output depending on the field, up from below 1% in 2010. 自然科学分野におけるAI関連の論文数は2025年に約80,150件に達し、2024年から26%増加した。AIは現在、分野によって異なるが科学研究成果の5.8%~8.8%を占めており、2010年の1%未満から増加している。
2. Frontier models outperform human chemists on average but cannot reproduce published research. 2. 最先端モデルは平均的に人間の化学者を上回るが、公表された研究を再現することはできない。
On ChemBench, the best models surpass human expert averages across 2,700+ chemistry questions while struggling with basic tasks. On ReplicationBench, frontier models score below 20% on paper-scale replication in astrophysics. On UnivEarth, LLM agents answer earth observation questions with 33% accuracy, and their code fails 58% of the time. ChemBenchでは、最良のモデルが2,700件以上の化学問題において人間の専門家の平均成績を上回った一方で、基本的な課題には苦戦している。ReplicationBenchでは、最先端モデルは天体物理学における論文規模の再現性評価で20%未満のスコアにとどまった。UnivEarthでは、LLMエージェントによる地球観測問題への回答精度は33%であり、その生成コードは58%の確率で失敗した。
3. Astronomy released its first foundation model, first visualization benchmark, and a 100TB training dataset in 2025, signaling a field-wide shift toward AI infrastructure. 3. 天文学分野は2025年、初の基盤モデル、初の可視化ベンチマーク、および100TBのトレーニングデータセットを公開し、AIインフラへの分野全体の移行を示した。
AION-1, trained on over 200 million celestial objects from 5 major surveys, is the first astronomy foundation model. AstroVisBench introduced the first benchmark for LLM scientific computing and visualization in the field. 5大サーベイから得られた2億個以上の天体を用いて訓練されたAION-1は、天文学分野初のファウンデーションモデルである。AstroVisBenchは、同分野におけるLLMを用いた科学計算および可視化のための初のベンチマークを導入した。
4. An AI system ran a full weather forecasting pipeline end-to-end for the first time in 2025. 4. 2025年、AIシステムが初めて気象予測パイプライン全体をエンドツーエンドで実行した。
Aardvark Weather replaced the traditional numerical prediction pipeline with a single ML system, and multiple AI weather models reached operational deployment. FourCastNet 3 generates a 60-day global forecast in under 4 minutes, running 8 to 60 times faster than prior approaches. Aardvark Weatherは従来の数値予報パイプラインを単一のMLシステムに置き換え、複数のAI気象モデルが実展開段階に達した。FourCastNet 3は60日間の全球予報を4分未満で生成し、従来の手法より8~60倍高速に動作する。
5. On end-to-end scientific research tasks, the best AI agents score roughly half of what PhD experts achieve. 5. エンドツーエンドの科学研究タスクにおいて、最良のAIエージェントのスコアは博士号を持つ専門家の約半分にとどまる。
On PaperArena, the best agent reaches 38.8% accuracy versus a PhD expert baseline of 83.5%. On BixBench, frontier models achieve roughly 17% accuracy on real-world bioinformatics analysis. PaperArenaでは、最良のAIエージェントの精度は38.8%であるのに対し、博士号を持つ専門家のベースラインは83.5%である。BixBenchでは、最先端モデルが実世界のバイオインフォマティクス分析において約17%の精度を達成している。
6. The first fully AI-generated paper was accepted at a peer-reviewed workshop in 2025, but the list of experimentally confirmed AI discoveries remains short. 6. 2025年、初の完全生成的AI生成論文が査読付きワークショップで採択されたが、実験的に確認されたAIによる発見のリストは依然として少ない。
Sakana's AI Scientist-v2 produced a paper accepted at an ICLR workshop without human-coded templates. Google's AI Co-Scientist was validated in three biomedical areas. Sakanaの「AI Scientist-v2」は、人間が作成したテンプレートを使用せずに、ICLRのワークショップで採択された論文を生成した。Googleの「AI Co-Scientist」は、3つの生物医学分野で妥当性確認された。
Source: Gottweis et al., 2025 出典:Gottweis et al., 2025
7. Most AI models for science originate from academic and government institutions, in contrast with the industry-dominated landscape of general-purpose AI. 7. 汎用AIが産業界主導であるのとは対照的に、科学向けのAIモデルの多くは学術機関や政府機構に由来する。
Many AI foundation models for science result from international collaborations. Earth science datasets come entirely from government and academic sources, while industry leads foundation model development in weather and climate. 科学向けの多くのAI基盤モデルは、国際的な共同研究から生まれている。地球科学のデータセットはすべて政府や学術機関が提供している一方、気象・気候分野の基盤モデル開発は産業界が主導している。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAI Indexの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な研究、データ収集、分析を支え、透明性のあるAI指標が人類をより良い未来へと導くことを保証する。
6. Medicine 6. 医学
1. In molecular biology, smaller models are outperforming larger ones. 1. 分子生物学の分野では、小規模なモデルが大規模なモデルを上回る性能を示している。
MSAPairformer, a 111-million-parameter protein language model, outperformed previous leading methods on the benchmark, ProteinGym; and GPN-Star, a 200-million-parameter genomics model, outperformed a model with 40 billion parameters. 1億1100万パラメータのタンパク質言語モデル「MSAPairformer」は、ベンチマーク「ProteinGym」において従来の最先端手法を上回る性能を示した。また、2億パラメータのゲノミクスモデル「GPN-Star」は、400億パラメータのモデルを上回る性能を示した。
2. Virtual cell models emerged as a new frontier in 2025, with major releases including Evo 2 from the Arc Institute, STATE, and DeepMind’s AlphaGenome. 2. 2025年、仮想細胞モデルが新たなフロンティアとして登場し、Arc InstituteのEvo 2、STATE、DeepMindのAlphaGenomeなどの主要なモデルがリリースされた。
These models aim to predict cellular responses to drugs and genetic perturbations without running wet-lab experiments, though current systems still require experimental validation. これらのモデルは、ウェットラボ実験を行わずに薬剤や遺伝的撹乱に対する細胞の反応を予測することを目指しているが、現在のシステムでは依然として実験による妥当性確認が必要である。
3. Like other areas of AI, biological model development is increasingly bottlenecked on data rather than architecture. 3. AIの他の分野と同様、生物学的モデルの開発においても、アーキテクチャよりもデータがボトルネックとなる傾向が強まっている。
With cofolding models now representing all structure types in the Protein Data Bank, 2025 saw a turn toward distilled datasets of AI-predicted structures and training on combined experimental data sources, expanding training sets from hundreds of thousands of entries to tens of millions. コフォールディングモデルがタンパク質データバンク(PDB)の全構造タイプを網羅するようになったことで、2025年にはAI予測構造の精選データセットや、複数の実験データソースを組み合わせたトレーニングへの転換が見られ、トレーニングセットは数十万件から数千万件へと拡大した。
4. AI tools that automatically generate clinical notes from patient visits saw broad adoption in 2025. 4. 患者の診察記録から診療記録を自動生成するAIツールは、2025年に広く普及した。
Across multiple hospital systems, physicians reported they were spending up to 83% less time writing notes, experiencing significant reductions in burnout, with one hospital system reporting a 112% return on investment. 複数の病院システムにおいて、医師たちはカルテ作成に費やす時間が最大83%削減され、バーンアウトが大幅に軽減されたと報告しており、ある病院システムでは112%の投資対効果を報告している。
5. The FDA authorized 258 AI medical devices in 2025, most through pathways that do not require new clinical trials. 5. FDAは2025年に258件のAI医療機器を認可したが、その大半は新たな臨床試験を必要としない認可経路を通じて行われた。
The vast majority entered the market via device-modification pathways that rely on existing safety and efficacy evidence rather than new randomized trials, with only 2.4% of devices with clinical studies supported by randomized trial data. その大部分は、新たな無作為化試験ではなく既存の安全性・有効性データに基づく医療機器の改良経路を通じて市場に参入し、無作為化試験データに裏付けられた臨床試験を実施した機器はわずか2.4%であった。
6. A multi-agent AI system scored 85.5% on complex published case studies, versus 20% for unaided physicians. 6. 多エージェントAIシステムは、複雑な既発表症例研究において85.5%の正答率を記録したのに対し、支援なしの医師は20%にとどまった。
Microsoft's AI Diagnostic Orchestrator, paired with OpenAI's o3, was tested on challenging cases drawn from the medical literature against physicians working without their usual tools. Multi-agent frameworks more broadly have shown diagnostic accuracy gains of 7% to over 60% over single-agent baselines. マイクロソフトの「AI Diagnostic Orchestrator」とOpenAIの「o3」を組み合わせたシステムは、医学文献から抽出した難解な症例に対し、通常のツールを使用しない医師と比較してテストされた。より広義のマルチエージェント・枠組みは、単一エージェントのベースラインと比較して、診断精度が7%から60%以上向上していることが示されている。
7. AI-generated summaries now appear at the top of 84% to 92% of health-related Google searches. 7. 現在、健康関連のGoogle検索の84%から92%において、AI生成の要約が検索結果の上位に表示される。
Symptom and common health questions trigger an AI Overview 92% of the time, followed by treatment and condition queries. These summaries are now a routine feature of health information searches, shaping the initial interpretation of users' questions. 症状や一般的な健康に関する質問では、92%の確率でAIによる概要が表示され、次いで治療法や疾患に関する問い合わせが続く。これらの要約は今や健康情報検索の定番機能となり、ユーザーの質問に対する初期の解釈を形作っている。
8. Ethics discussion in medical AI publications more than doubled in 2025, but the conversation is narrow. 8. 医療AIに関する出版物における倫理議論は2025年に2倍以上に増えたが、議論の範囲は狭い。
Governance dominates the discourse, while algorithm accountability, biosecurity, and global health equity remain underexplored. 議論の中心はガバナンスに偏っており、アルゴリズムの説明責任、バイオセキュリティ、そしてグローバルな健康の公平性については、依然として十分に検討されていない。
9. Research interest in medical digital twins is growing fast, and where trials exist, early results are promising. 9. 医療用デジタルツインに対する研究関心は急速に高まっており、臨床試験が行われている分野では、初期の結果は有望だ。
In a randomized trial of 150 diabetes patients, 71% achieved healthy blood sugar levels over one year while safely reducing their medications. 糖尿病患者150名を対象とした無作為化試験では、71%が1年間で健康的な血糖値レベルを達成し、同時に安全に投薬量を減らすことができた。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAI Indexの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な研究、データ収集、分析を支え、透明性のあるAI指標が人類をより良い未来へと導くことを保証する。
7. Education 7. 教育
1. CS enrollment fell 11% at U.S. four-year universities between 2024 and 2025, but AI-related graduate programs continued to grow. 1. 2024年から2025年にかけて、米国の4年制大学におけるコンピュータサイエンス(CS)の登録数は11%減少したが、AI関連の大学院プログラムは引き続き増加した。
Master's graduates in AI software-related fields rose 17% from 2023 to 2024, suggesting that demand for AI specialization is holding up even as broader CS enrollment cools. AIソフトウェア関連分野の修士課程修了者は2023年から2024年にかけて17%増加しており、コンピュータサイエンス全体の登録数が鈍化する中でも、AI専門分野への需要は堅調に推移していることが示唆される。
2. The U.S. remains a global leader in producing information, communications, and technology (ICT) graduates at all degree levels, but other countries are growing faster. 2. 米国は依然として、あらゆる学位レベルにおける情報通信技術(ICT)分野の卒業生輩出において世界的なリーダーであるが、他国の伸び率はより高い。
Turkey, Brazil, and Mexico have increased their ICT graduate output more rapidly in recent years. トルコ、ブラジル、メキシコでは、近年ICT卒業生の輩出数がより急速に増加している。
3. Four out of five U.S. high school and college students now use AI for schoolwork, while school policies have not kept pace. 3. 米国の高校生および大学生の5人に4人が現在、学業にAIを利用しているが、学校の対応は追いついていない。
Only half of middle and high schools have AI policies, and just 6% of teachers say those policies are clear. Students most commonly use generative AI for research, essay editing, and brainstorming. 中学校・高校の半数しかAIに関する方針を定めておらず、その方針が明確だと答えた教師はわずか6%に留まる。学生が生成的AIを最もよく利用するのは、調査、小論文の推敲、およびアイデア出しである。
4. More than 90% of countries now offer computer science to primary or secondary students, but AI education has been slower to take hold. 4. 現在、90%以上の国で小中学生にコンピュータサイエンスが提供されているが、AI教育の定着は遅れている。
China and the United Arab Emirates both mandated AI education starting with the 2025-26 school year, signaling a shift toward formal AI instruction at the national level. 中国とアラブ首長国連邦はともに、2025-26年度からAI教育を義務化しており、国家レベルでの正式なAI指導への転換を示している。
5. The number of new AI PhDs in the United States and Canada rose 22% from 2022 to 2024, but the share going to industry has stayed flat. 5. 米国とカナダにおけるAI分野の新規博士号取得者数は、2022年から2024年にかけて22%増加したが、産業界への流入割合は横ばいである。
All of the growth has gone to academia, reversing a decade-long trend of new AI PhDs flowing primarily into industry roles. 増加分はすべて学術界に流れており、新規AI博士号取得者が主に産業界の職に就くという10年にわたる傾向が逆転した。
6. People are acquiring AI skills outside formal education, and advertising AI skills in their resumes. 6. 人々は正規の教育以外でAIスキルを習得し、履歴書にAIスキルを記載している。
AI literacy has grown faster than engineering-oriented AI skills in most countries. The United Arab Emirates, Chile, and South Africa are exceptions, where engineering skills show steeper growth since 2022. ほとんどの国において、AIリテラシーの伸びはエンジニアリング志向のAIスキルよりも速い。アラブ首長国連邦、チリ、南アフリカは例外であり、これらの国では2022年以降、エンジニアリングスキルの伸びがより急激である。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAIインデックスの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支え、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。
8. Policy and Governance 8. 政策とガバナンス
1. National AI strategies are expanding fastest among countries that had no formal AI policy five years ago. 1. 5年前に正式なAI政策を持っていなかった国々において、国家AI戦略の拡大が最も急速に進んでいる。
In 2024, more than half of newly adopted strategies came from emerging economies and, as of 2025, additional countries across sub-Saharan Africa, Central Asia, and the Middle East have strategies in active development. 2024年には、新たに採択された戦略の半数以上が新興経済国によるものであり、2025年現在、サハラ以南のアフリカ、中央アジア、中東のさらなる国々で戦略が活発に策定されている。
2. AI sovereignty, the goal of gaining more agency over domestic AI capabilities, is emerging as a central principle of national AI policy, but the infrastructure underpinning it is unevenly distributed. 2. 国内のAI能力に対する主導権を強化するという目標である「AI主権」は、国家AI政策の中心的な原則として浮上しているが、それを支えるインフラは不均等に分布している。
Between 2018 and 2025, Europe and Central Asia expanded state-backed AI supercomputing clusters from 3 to 44. South Asia, Latin America, and the Middle East and North Africa have only reached between 2, 3 and 8 each. 2018年から2025年にかけて、欧州および中央アジアでは、国家が支援するAIスーパーコンピューティング・クラスターが3か所から44か所に拡大した。一方、南アジア、ラテンアメリカ、中東・北アフリカでは、それぞれ2~8か所に留まっている。
3. Regions are taking different approaches to data sovereignty. 3. データ主権に対する各地域の取り組みは異なる。
Through 2024, East Asia and the Pacific had adopted 77 data localization measures, followed by sub-Saharan Africa with 71 and Europe and Central Asia with 66. North America, by contrast, recorded only 3, reflecting a different approach to cross-border data flows. 2024年までに、東アジア・太平洋地域は77件のデータローカライゼーション措置を導入し、次いでサハラ以南アフリカが71件、欧州・中央アジアが66件となった。対照的に、北米はわずか3件にとどまり、国境を越えるデータフローに対する異なるアプローチを反映している。
4. AI-related witnesses in U.S. congressional hearings have grown twentyfold since 2017. 4. 米国議会公聴会におけるAI関連の証言者は、2017年以降20倍に増加した。
The number rose from 5 in 2017 to 102 in 2025. Industry’s share nearly tripled from 13% to 37%, making it the largest witness group, while academia’s share fell to 15%. その数は2017年の5人から2025年には102人に増加した。産業界の割合は13%から37%へとほぼ3倍に増え、最大の証人グループとなった一方、学界の割合は15%に低下した。
5. U.S. public investment in AI remains modest compared to private-sector spending. 5. 米国のAIへの公的投資は、民間部門の支出と比較すると依然として控えめである。
Between 2013 and 2024, the United States invested approximately $20.4 billion in AI-related contracts and grants, against $285.9 billion in U.S. private investment in 2025 alone. 2013年から2024年の間に、米国はAI関連の契約および助成金に約204億ドルを投資したが、2025年単年における米国の民間投資額は2,859億ドルに達した。
6. European AI public commitments reached approximately $3.7 billion in contracts over 2013–2024. 6. 欧州のAIに関する公的コミットメントは、2013年から2024年にかけて契約額で約37億ドルに達した。
The United Kingdom accounted for $1.6 billion, followed by Germany with $505 million and France with $320 million. Recent spending is accelerating as well. In 2024 alone, the U.K. committed $454.4 million (28% of its decade total) and Germany committed $206.6 million (40% of its total). そのうち英国が16億ドルを占め、次いでドイツが5億500万ドル、フランスが3億2000万ドルとなっている。最近の支出も加速している。2024年だけで、英国は4億5440万ドル(過去10年間の総額の28%)、ドイツは2億660万ドル(同40%)を拠出した。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAIインデックスの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支えるものであり、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。
9. Public Opinion 9. 世論
1. AI optimism is rising, but so is anxiety. 1. AIに対する楽観論は高まっているが、不安も同様に高まっている。
Globally, the share of respondents who say AI products and services offer more benefits than drawbacks rose from 55% in 2024 to 59% in 2025, even as the share saying these products make them nervous increased to 52%. 世界的に見て、AI製品やサービスはデメリットよりもメリットが大きいと答えた回答者の割合は、2024年の55%から2025年には59%に上昇した。一方で、これらの製品に不安を感じると答えた割合も52%に増加した。
2. Southeast Asian countries remain among the world’s most optimistic about AI. 2. 東南アジア諸国は、依然として世界で最もAIに対して楽観的な国々の一つだ。
In Malaysia, Thailand, Indonesia, and Singapore, more than 80% of respondents say AI will profoundly change their lives in the next 3-5 years, with Malaysia posting the largest increase from 2024. マレーシア、タイ、インドネシア、シンガポールでは、回答者の80%以上が、今後3~5年でAIが自分の生活を大きく変えるだろうと答えており、マレーシアは2024年から最も大きな増加を示した。
3. India saw the sharpest rise in AI nervousness of any country surveyed. 3. 調査対象国の中で、インドはAIに対する不安が最も急激に高まった。
Between 2024 and 2025, India registered the sharpest rise in concern around AI usage (+14 percentage points) with only a modest increase in excitement (+2). 2024年から2025年にかけて、インドではAI利用に対する懸念が最も急激に高まった(+14ポイント)一方で、期待感の増加はわずかだった(+2ポイント)。
4. Workplace AI usage is higher in several emerging economies than in many advanced ones. 4. 職場でのAI利用率は、多くの先進国よりもいくつかの新興経済国の方が高い。
In 2025, 58% of employees globally reported using AI at work on a semiregular or regular basis, but in India, China, Nigeria, the United Arab Emirates, Egypt, and Saudi Arabia, the share exceeded 80%. 2025年、世界の従業員の58%が職場でAIを「ほぼ定期的に」または「定期的に」利用していると回答したが、インド、中国、ナイジェリア、アラブ首長国連邦、エジプト、サウジアラビアでは、その割合が80%を超えた。
5. AI experts and the U.S. public have very different perspectives on AI's future, except on elections and personal relationships. 5. AI専門家と米国の一般市民は、選挙や個人的な関係を除き、AIの将来について非常に異なる見解を持っている。
On how people do their jobs, 73% of experts expect a positive impact compared to just 23% of the public, a 50-point gap. Similar divides appear for the economy (69% vs. 21%) and medical care (84% vs. 44%). 仕事の進め方について、専門家の73%がプラスの影響を予想しているのに対し、一般市民はわずか23%にとどまり、50ポイントの差がある。経済(69%対21%)や医療(84%対44%)についても同様の隔たりが見られる。
6. Nearly two-thirds of Americans (64%) expect AI to lead to fewer jobs over the next 20 years, while only 5% expect more. 6. アメリカ人の3分の2近く(64%)が、今後20年間でAIによって雇用が減ると予想している一方、増えると予想しているのはわずか5%だ。
Experts were less pessimistic (39% fewer, 19% more) but forecast far faster adoption, expecting generative AI to assist 18% of U.S. work hours by 2030 versus the public's estimate of 10%. 専門家はそれほど悲観的ではなかった(減少と予想したのは39%、増加と予想したのは19%)が、導入のスピードについてははるかに速いと予測しており、2030年までに生成的AIが米国の労働時間の18%を支援すると見込んでいるのに対し、一般市民の推定は10%にとどまっている。
7. AI companionship is still niche, and global views vary widely. 7. AIコンパニオンはまだニッチな存在であり、世界的な見解には大きなばらつきがある。
More than half of respondents worldwide (52%) reported some excitement about using AI for companionship, compared with just 42% in the United States. Experts forecast that 10% of U.S. adults will use an AI companion daily by 2027, rising to 30% by 2040. 世界中の回答者の半数以上(52%)が、AIをコンパニオンとして利用することに何らかの期待を抱いていると回答したが、米国ではわずか42%にとどまった。専門家は、2027年までに米国の成人の10%が毎日AIコンパニオンを利用するようになり、2040年までに30%に増加すると予測している。
8. The United States reported the lowest trust in its own government to regulate AI responsibly of any country surveyed, at 31%. 8. 米国は、調査対象国の中で自国政府がAIを責任を持って規制できるとの信頼度が最も低く、31%だった。
The global average was 54%, with Southeast Asian countries leading (Singapore 81%, Indonesia 76%). 世界平均は54%で、東南アジア諸国がトップだった(シンガポール81%、インドネシア76%)。
9. Across all 50 U.S. states, concern about too little AI regulation outweighs concern about too much. 9. 米国の全50州において、AI規制が不十分であるという懸念が、過剰であるという懸念を上回っている。
Nationally, 41% of respondents said federal AI regulation will not go far enough, compared with 27% who said it will go too far, though more than one-third were unsure. 全国的に、回答者の41%が連邦政府のAI規制は不十分だと答え、過剰だと答えたのは27%であった。ただし、3分の1以上が不明確と答えている。
10. Globally, the EU is trusted more than the United States or China to regulate AI effectively. 10. 世界的に見て、AIを効果的に規制する能力については、米国や中国よりもEUの方が信頼されている。
Across 25 countries in Pew's 2025 survey, a median of 53% said they trust the EU, compared to 37% for the United States and 27% for China. ピュー研究所の2025年調査対象25カ国において、EUを信頼すると答えた人の割合の中央値は53%であったのに対し、米国は37%、中国は27%であった。
Support the AI Index in our mission to provide comprehensive, unbiased data on artificial intelligence worldwide. Your support sustains rigorous research, data collection, and analysis that informs policymakers, researchers, journalists, and business leaders—ensuring transparent AI metrics guide humanity toward a better future. 世界中の人工知能に関する包括的かつ偏りのないデータを提供するというAIインデックスの使命を支援してほしい。皆様の支援は、政策立案者、研究者、ジャーナリスト、ビジネスリーダーに情報を提供する厳格な調査、データ収集、分析を支えるものであり、透明性の高いAI指標が人類をより良い未来へと導くことを保証する。

 

・[PDF]

20260419-74256

 

 

過去分...

The 2025 AI Index Report  2025_20260419075101
The 2024 AI Index Report  2024_20260419075101
The 2023 AI Index Report  2023_20260419075101
The 2022 AI Index Report  2022

 

| | Comments (0)

ベルギー データ保護局「AIとデータ保護」シリーズ――人工知能がプライバシーに与える影響 (2026.04.13)

こんにちは、丸山満彦です。

ベルギーのデータ保護局が「AIとデータ保護」シリーズ――人工知能がプライバシーに与える影響を公表しています。シリーズ第一弾のようですので、今後の展開が楽しみですね...

このブログでも紹介した、 2024年に公表されたArtificial Intelligence Systems and the GDPR A Data Protection Perspectiveと関連しているので、こちらも時間があれば、目を通していればとよいかもです...

● Autorité de protection des données

・2026.04.13 “AI & Data Protection” series – The impact of artificial intelligence on privacy

“AI & Data Protection” series – The impact of artificial intelligence on privacy 「AIとデータ保護」シリーズ――人工知能がプライバシーに与える影響
The Belgian Data Protection Authority published a brochure today titled “The Impact of Artificial Intelligence (AI) on Privacy”, the first publication in its “AI & Data Protection” initiative. This series reflects the DPA’s ongoing commitment to raising awareness among citizens and businesses about AI in the context of data protection law. ベルギーデータ保護庁は本日、「人工知能(AI)がプライバシーに与える影響」と題したパンフレットを公表した。これは同庁の「AIとデータ保護」イニシアチブにおける最初の刊行物である。このシリーズは、データ保護法の観点から、市民や企業に対しAIに関する認識を高めるという同庁の継続的な取り組みを反映している。
This first publication draws inspiration from themes covered in the December 2024 brochure Artificial Intelligence Systems and the GDPR: A Data Protection Perspective. The “AI & Data Protection” initiative aims to expand upon and clarify some of the key topics addressed in that document. この最初の刊行物は、2024年12月に発行されたパンフレット『人工知能システムとGDPR:データ保護の視点』で取り上げられたテーマを参考にしている。「AIとデータ保護」イニシアチブは、同文書で扱われた主要なトピックの一部をさらに掘り下げ、明確化することを目的としている。
This first publication is intended for citizens who use or interact with AI systems on a daily basis. It provides clear and practical guidance to help them understand how these systems work and how they can maintain meaningful control over their personal data in a world where AI plays a dominant role. この最初の刊行物は、日常的にAIシステムを利用したり、AIシステムと関わり合ったりする市民を対象としている。本パンフレットは、AIが支配的な役割を果たす世界において、これらのシステムがどのように機能するか、また個人データをどのように有意義に管理できるかを理解するための、明確かつ実践的な指針を提供する。
This brochure offers an accessible overview of how AI systems work, the types of personal data they process, the risks these systems may pose to individuals, and the rights granted by data protection legislation. Its goal is to provide readers with simple and useful information to help them use, or interact with, AI technologies with confidence. 本パンフレットは、AIシステムの仕組み、処理される個人データの種類、システムが個人にもたらす可能性のあるリスク、およびデータ保護法によって認められた権利について、分かりやすく概説している。その目的は、読者が自信を持ってAI技術を利用したり、AI技術と関わり合ったりできるよう、シンプルで有用な情報を提供することにある。

 

ちなみにこのシリーズとなるようです...

Intelligence artificielle (IA) / Artificiële intelligentie (AI)

 

Qu’est-ce qu’un système d’intelligence artificielle ? 人工知能システムとは何か?
Liens intéressants 参考リンク
Brochure d'information sur les systèmes d'IA et le RGPD AIシステムとGDPRに関する情報パンフレット
Brochure d'information sur les systèmes d'IA (en Anglais) AIシステムに関する情報パンフレット(英語)
EDPB opinion on AI models AIモデルに関するEDPBの意見書
Résolution sur la gouvernance éthique de l'Intelligence Artificielle de l'AFAPDP AFAPDPによる人工知能の倫理的ガバナンスに関する決議
Brochure d'information: L'impact de l'intelligence artificielle sur la vie privée 情報パンフレット:人工知能がプライバシーに与える影響
Brochure d'information sur l'impact de l'intelligence artificielle sur la vie privée (en Anglais) 人工知能がプライバシーに与える影響に関する情報パンフレット(英語)

 

 

・[PDF]

20260418-123533

・[DOCX][PDF] 翻訳

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2024.09.25 ベルギー データ保護機関 AIシステムとGDPR (2024.09.19)

 

| | Comments (0)

2026.04.18

欧州 EDPB 2025年次報告書 実践における明確性:ガイダンスと対話を通じたステークホルダーへの支援 (2026.04.09)

こんにちは、丸山満彦です。

EDPBの2025年の年次報告書です...

 

● EDPB

プレス...

・2026.04.09 EDPB annual report 2025: supporting stakeholders through guidance and dialogue

EDPB annual report 2025: supporting stakeholders through guidance and dialogue 欧州データ保護会議年次報告書2025:ガイダンスと対話を通じてステークホルダーを支援
Brussels, 09 April - The European Data Protection Board (EDPB) has published its 2025 Annual Report. The report provides an overview of the EDPB work carried out in 2025 and reflects on important milestones, such as the adoption of the Helsinki Statement on Enhanced Clarity, Support, and Engagement. ブリュッセル、4月9日 ― 欧州データ保護会議(EDPB)は、2025年次報告書を公表した。本報告書は、2025年にEDPBが実施した活動の概要を示し、「明確性、支援、関与の強化に関するヘルシンキ声明」の採択など、重要な節目について振り返っている。
“In 2025, we saw the data protection landscape change significantly. The rapid expansion of the EU’s digital regulatory framework has added complexity to the data protection ecosystem. To help organisations navigate this complexity and support compliance, the EDPB focused on enhancing legal certainty, making compliance more achievable in practice, and strengthening cooperation, both among Data Protection Authorities and with other regulators.  「2025年、データ保護の情勢は大きく変化した。EUのデジタル規制枠組みの急速な拡大により、データ保護のエコシステムは複雑さを増した。組織がこの複雑さを乗り越え、コンプライアンスを遵守できるよう支援するため、EDPBは法的確実性の向上、実務におけるコンプライアンス達成の容易化、そしてデータ保護当局間および他の規制当局との協力強化に注力した。
We also prioritised meaningful dialogue with stakeholders to ensure our work reflected real-world needs. また、我々の活動が現実のニーズを反映するよう、ステークホルダーとの有意義な対話を優先した。
Our achievements support economic growth while continuing to protect individuals’ fundamental rights to privacy and data protection.” 我々の成果は、個人のプライバシーおよびデータ保護に関する基本的権利を守り続けると同時に、経済成長を支えるものである。」
EDPB Chair, Anu Talus EDPB議長、アヌ・タルス
The Helsinki’s statement initiatives leading the way 先導的なヘルシンキ声明の取り組み
In 2025, the EDPB worked actively to address the demand for regulatory simplification to support innovation and economic growth, while ensuring the protection of individuals’ personal data.  2025年、EDPBは、個人の個人データの保護を確保しつつ、イノベーションと経済成長を支援するための規制簡素化への要請に対応すべく、積極的に取り組んだ。
With this in mind, the Board adopted the Helsinki Statement on Enhanced Clarity, Support, and Engagement, which outlines new initiatives to make GDPR compliance easier, strengthen consistency, enhance the dialogue and improve transparency with stakeholders and boost cross-regulatory cooperation.   こうした観点から、理事会は「明確化、支援、および関与の強化に関するヘルシンキ声明」を採択した。これは、GDPRへの準拠を容易にし、一貫性を強化し、ステークホルダーとの対話を深め透明性を高め、規制当局間の協力を促進するための新たな取り組みを概説するものである。
For example, the Board launched a public consultation to ask organisations which templates would be most useful, organised several stakeholder events to consult organisations on upcoming guidelines and systematically published reports on stakeholder input.  例えば、理事会は、どのテンプレートが最も有用であるかを組織に尋ねるためのパブリック・コンサルテーションを開始し、今後のガイドラインについて組織と協議するためのステークホルダー向けイベントを複数回開催し、ステークホルダーからの意見に関する報告書を体系的に公表した。
Easing compliance for organisations and providing legal advice 組織のコンプライアンス負担の軽減と法的助言の提供
In the context of ongoing discussions on regulatory simplification at EU level, the EDPB actively contributed to legislative initiatives aimed at reducing administrative burden and streamlining requirements. The Board adopted a joint opinion with the European Data Protection Supervisor (EDPS) on the Commission’s Proposal for a Regulation amending certain regulations, including the GDPR EUレベルでの規制簡素化に関する継続的な議論の文脈において、EDPBは、行政負担の軽減と要件の合理化を目的とした立法イニシアチブに積極的に貢献した。理事会は、GDPRを含む特定の規則を改正する欧州委員会の規則案について、欧州データ保護監察機関(EDPS)との共同意見書を採択した。
In addition, the Board held important discussions on this matter during plenary meetings, which subsequently informed the  EPDB/EDPS joint opinions on the Commission’s proposals on the Digital Omnibus and on the Digital Omnibus on AI adopted at the beginning of 2026. さらに、理事会は本件について総会において重要な議論を行い、その結果は、2026年初頭に採択された「デジタル・オムニバス」および「AIに関するデジタル・オムニバス」に関する欧州委員会の提案に対するEDPB/EDPS共同意見の策定に反映された。
The Board also delivered five adequacy-related opinions concerning United Kingdom, Brazil and the European Patent Organisation (EPO).  また、理事会は、英国、ブラジル、および欧州特許庁(EPO)に関する5件の十分性認定に関する意見書も提出した。
In addition, the Board adopted Recommendations on the legal basis for requiring the creation of user accounts on e-commerce websites, and Recommendations on the 2027 WADA World Anti-Doping Code upon request from the Commission. さらに、理事会は、電子商取引ウェブサイトにおけるユーザーアカウント作成の義務付けに関する法的根拠についての勧告、および欧州委員会の要請に基づき、2027年版WADA世界アンチ・ドーピング規程に関する勧告を採択した。
Strengthening cross-regulatory cooperation 規制当局間の協力の強化
Cross-regulatory cooperation was a key focus for the EDPB last year. The EDPB worked together with the European Commission to clarify how data protection and digital laws interact and to address legal and practical challenges in cross-sectoral cases. 規制当局間の協力は、昨年のEDPBにとって重要な焦点であった。EDPBは欧州委員会と協力し、データ保護法とデジタル関連法がどのように相互作用するかを明確化し、分野横断的な事案における法的・実務上の課題に対処した。
In 2025, the EDPB adopted its first set of joint guidelines with the Commission on the interplay between the Digital Markets Act (DMA) and the GDPR. The Board also worked with the Commission on joint guidelines on the interplay between the AI act and EU data protection laws for adoption in 2026.  2025年、EDPBは欧州委員会との間で、デジタル市場法(DMA)とGDPRの相互関係に関する初の共同ガイドラインを採択した。また、2026年の採択に向け、AI法とEUデータ保護法の相互関係に関する共同ガイドラインについても欧州委員会と協力した。
In addition, the EDPB adopted guidelines on the interplay between the Digital Services Act (DSA) and the GDPR. さらに、EDPBはデジタルサービス法(DSA)とGDPRの相互関係に関するガイドラインを採択した。
Placing stakeholders at the heart of the EDPB work EDPBの活動の中心にステークホルダーを据える
In 2025, a public consultation was launched on the joint guidelines with the Commission on the DMA and the GDPR. The Board has also organised public consultations on the EDPB guidelines on DSA and GDPRblockchain technologies, pseudonymisation and on the recommendations on the legal basis for requiring the creation of user accounts on e-commerce websites. 2025年、DMAとGDPRに関する欧州委員会との共同ガイドラインについて、パブリック・コンサルテーションが開始された。また、EDPBは、DSAとGDPRブロックチェーン技術仮名化、および電子商取引ウェブサイトにおけるユーザーアカウント作成を義務付ける法的根拠に関する勧告についてのEDPBガイドラインについても、パブリック・コンサルテーションを実施した。
In addition, in line with the Helsinki statement’s objectives to make GDPR compliance easier, the EDPB organised a public consultation to understand which templates organisations consider would be most useful for them (e.g. privacy notice template, record of processing activities template, etc.). さらに、GDPRの遵守を容易にするというヘルシンキ声明の目的に沿い、EDPBは、組織にとって最も有用と考えられるテンプレート(例:プライバシー通知テンプレート、処理活動記録テンプレートなど)を把握するためのパブリック・コンサルテーションを実施した。
n December 2025, a stakeholder event on anonymisation and pseudonymisation took place, which was followed by a  report on the input collected during the event.  2025年12月、匿名化および仮名化に関するステークホルダー・イベントが開催され、その後、イベント中に収集された意見に関する報告書が作成された。
Promoting high standards of data protection worldwide 世界的なデータ保護の高水準の促進
In line with its Strategy 2024-2027, the EDPB continued to engage with the international community to promote a high level of data protection and to ensure effective protection of personal data beyond EU borders. To this end, the Board participated in international fora such as the G7 Data Protection Authorities Roundtable and the Global Privacy Assembly. EDPBは「戦略2024-2027」に沿い、高い水準のデータ保護を促進し、EU域外においても個人データの効果的な保護を確保するため、国際社会との連携を継続した。この目的のため、理事会はG7データ保護当局円卓会議やグローバル・プライバシー・アセンブリなどの国際フォーラムに参加した。
In December 2025, the EDPB also held online the second meeting with Commissioners and representatives of Data Protection Authorities (DPAs) from the countries and the organisation with an EU adequacy decision. 2025年12月、EDPBはまた、EUの十分性認定を受けている国および組織の委員およびデータ保護当局(DPA)の代表者との第2回会合をオンラインで開催した。
Providing guidance and ensuring consistency  ガイダンスの提供と一貫性の確保
In 2025, three new set of guidelines focusing on pseudonymisation, blockchains technologies and on the DSA and the GDPR, and guidelines following public consultation on data transfers to third country authorities were adopted.  2025年には、擬似匿名化、ブロックチェーン技術、およびDSAとGDPRに焦点を当てた3つの新たなガイドラインセット、ならびに第三国当局へのデータ移転に関するパブリック・コンサルテーションを経て策定されたガイドラインが採択された。
29 Art. 64(1) GDPR opinions were adopted, reflecting the Board’s continued commitment to promoting harmonisation. GDPR第64条第1項に基づく29件の意見書が採択され、調和の促進に向けた委員会の継続的な取り組みが反映された。
Supporting consistent and effective enforcement  一貫性のある効果的な執行の支援
Strengthening cooperation among DPAs was another key priority in 2025. This took place through multiple instruments aimed at facilitating joint actions and knowledge-sharing, including the Coordinated Enforcement Framework (CEF), the Support Pool of Experts (SPE) and dedicated taskforces.  2025年におけるもう一つの重要な優先事項は、データ保護当局(DPA)間の協力強化であった。これは、協調的執行枠組み(CEF)、専門家支援プール(SPE)、および専門タスクフォースなど、共同行動や知識共有を促進することを目的とした複数の手段を通じて行われた。
The Board contributed to improving cross-border cooperation, supporting DPAs in handling complex cases and ensuring alignment in enforcement practices. In 2025, 414 cross-border cases were created in the EDPB’s case register, and 1299 procedures related to the One-Stop-Shop (Art. 60 GDPR) were triggered, out of which 572 let to final decisions. 理事会は、国境を越えた協力の改善、複雑な事案への対応におけるDPAへの支援、および執行実務の整合性の確保に貢献した。2025年には、EDPBの案件登録簿に414件の越境案件が登録され、ワンストップショップ(GDPR第60条)に関連する1299件の手続きが開始され、そのうち572件が最終決定に至った。
Finally, at national level DPAs issued a total of €1,15 bn worth in fines. 最後に、各国レベルでは、データ保護当局(DPA)が合計11億5000万ユーロ相当の罰金を科した。

 

・[PDF] Exective Summary

Clarity in action: Supporting stakeholders through guidance and dialogue 実践における明確性:ガイダンスと対話を通じたステークホルダーへの支援
Executive Summary エグゼクティブサマリー
Highlights 2025 2025年のハイライト
JANUARY: Guidelines on pseudonymisation 1月:擬似匿名化に関するガイドライン
JANUARY: CEF 2024 report on right of access 1月:アクセス権に関するCEF 2024報告書
MARCH: Launch CEF 2025 on the right to erasure 3月:消去権に関するCEF 2025の立ち上げ
APRIL: Guidelines on blockchain  4月:ブロックチェーンに関するガイドライン
MAY: Opinion on the Commission’s draft adequacy decision regarding the European Patent Organisation (EPO) 5月:欧州特許機構(EPO)に関する欧州委員会の十分性認定ドラフトに対する意見書 (EPO)
JULY: Joint Opinion on the draft Regulation on simplification measures for SMEs including the record-keeping obligation 7月:記録保持義務を含む中小企業向け簡素化措置に関するドラフト規則案についての共同意見書
JULY: Helsinki statement 7月:ヘルシンキ声明
SEPTEMBER: Guidelines on interplay DSA - GDPR 9月:DSAとGDPRの相互関係に関するガイドライン
OCTOBER: Joint Guidelines on interplay DMA – GDPR 10月:DMAとGDPRの相互関係に関する共同ガイドライン
OCTOBER: Opinion on draft UK adequacy decisions 10月:英国の十分性認定決定案に関する意見書
NOVEMBER: Opinion on draft Brazil adequacy decision 11月:ブラジルの十分性認定決定案に関する意見書
DECEMBER: Stakeholder event on anonymisation and pseudonymisation 12月:匿名化および仮名化に関するステークホルダー向けイベント
DECEMBER: Recommendations on the creation of user accounts on e-commerce websites 12月:電子商取引ウェブサイトにおけるユーザーアカウント作成に関する勧告
DECEMBER: Election Deputy Chair 12月:副議長の選出
In 2025, the European Data Protection Board (EDPB) operated in a rapidly evolving digital landscape, shaped by the expansion of the EU’s digital regulatory framework and by swift  technological developments, particularly in artificial intelligence. This environment reinforced the need for clear, consistent and practical guidance by the EDPB. Against this backdrop, the Board focused on enhancing legal certainty, simplifying compliance, and strengthening cooperation, both among Data Protection Authorities (DPAs) and with other regulators. 2025年、欧州データ保護会議(EDPB)は、EUのデジタル規制枠組みの拡大および、特に人工知能(AI)分野における急速な技術的進展によって形作られる、急速に進化するデジタル環境の中で活動した。こうした環境下で、EDPBによる明確かつ一貫性のある実践的なガイダンスの必要性が一層高まった。こうした背景を受け、委員会は法的確実性の向上、コンプライアンスの簡素化、そしてデータ保護当局(DPA)間および他の規制当局との協力強化に注力した。
The adoption of the Helsinki Statement marked a key milestone, setting a new direction for a more accessible, transparent and collaborative approach to data protection. As a result, the Board developed practical tools such as templates and FAQs. In addition, it improved stakeholder consultation processes by organising stakeholder events such as the December 2025 event on anonymisation and pseudonymisation, and by systematically publishing reports on stakeholder input.  「ヘルシンキ声明」の採択は重要な節目となり、データ保護に対するよりアクセスしやすく、透明性が高く、協調的なアプローチに向けた新たな方向性を示した。その結果、委員会はテンプレートやFAQなどの実用的なツールを開発した。さらに、2025年12月の匿名化および仮名化に関するイベントなどのステークホルダー向けイベントを主催し、ステークホルダーからの意見に関する報告書を体系的に公表することで、ステークホルダーとの協議プロセスを改善した。
Another central priority was on clarifying the interplay between the GDPR and other digital legislations, ensuring that innovation and the protection of fundamental rights progress hand in hand. Notably, Guidelines on the interplay with Digital Services Act (DSA) were adopted, Joint Guidelines on the interplay between the Digital Markets Act (DMA) and the GDPR were endorsed, and work also progressed on the interplay between the GDPR and the AI Act. もう一つの中心的な優先事項は、GDPRと他のデジタル関連法規との相互関係を明確化し、イノベーションと基本権の保護が両立するよう確保することだった。特に、デジタルサービス法(DSA)との相互関係に関するガイドラインが採択され、デジタル市場法(DMA)とGDPRの相互関係に関する共同ガイドラインが承認されたほか、GDPRとAI法との相互関係に関する作業も進展した。
The EDPB contributed to legislative developments, by delivering five adequacy-related opinions, alongside one joint EDPB-EDPS opinion on legislative simplification proposals. It participated to the debate on the Digital Omnibus. Furthermore, it continued to support harmonisation across Europe by issuing 29 consistency opinions under Art. 64(1) GDPR. EDPBは、5件の十分性認定に関する意見書に加え、立法の簡素化提案に関するEDPB・EDPS共同意見書を提出することで、立法動向に貢献した。また、「デジタル・オムニバス」に関する議論にも参加した。さらに、第64条に基づき29件の一貫性意見書を発出することで、欧州全域における調和の促進を継続した (1)に基づき29件の一貫性意見書を公表することで、欧州全域における調和を支援し続けた。
The Board promoted high standards of data protection worldwide by participating in international fora such as the G7 Data Protection Authorities Roundtable and the Global Privacy Assembly, and through 31 international speaking engagements by the Chair and Deputy Chairs. 理事会は、G7データ保護当局円卓会議やグローバル・プライバシー・アセンブリなどの国際フォーラムへの参加、および議長と副議長による31件の国際講演を通じて、世界的なデータ保護の高水準を推進した。
Supporting consistent and effective enforcement of the GDPR also remained a key priority.  GDPRの一貫した効果的な執行を支援することも、引き続き重要な優先事項であった。
The EDPB strengthened cooperation among DPAs through multiple instruments, including the Coordinated Enforcement Framework (CEF), the Support Pool of Experts (SPE) and dedicated taskforces, facilitating joint actions and knowledge-sharing. It contributed to improving cross-border cooperation, supporting DPAs in handling complex cases and ensuring alignment in enforcement practices. In 2025, 414 crossborder cases were created in the EDPB’s case register, and 1299 procedures related to the One-Stop-Shop (Art. 60 GDPR) were triggered, out of which 572 led to Final Decisions. EDPBは、調整された執行枠組み(CEF)、専門家支援プール(SPE)、および専門タスクフォースを含む複数の手段を通じて、データ保護当局(DPA)間の協力を強化し、共同行動や知識共有を促進した。また、国境を越えた協力の改善に寄与し、DPAが複雑な案件を処理することを支援し、執行実務の整合性を確保した。2025年には、EDPBの案件登録簿に414件の越境案件が登録され、ワンストップショップ(GDPR第60条)に関連する1299件の手続きが開始され、そのうち572件が最終決定に至った。
The EDPB Secretariat EDPB事務局
The EDPB Secretariat played a central role in all of the Board’s activities by providing legal and technical expertise alongside administrative and logistical support.  EDPB事務局は、法的・技術的専門知識に加え、行政的・物流的支援を提供することで、理事会のあらゆる活動において中心的な役割を果たした。
It led the drafting of 21 opinions and contributed to a further eight opinions, while also supporting the adoption of three new guidelines, as well as one guideline following public consultation. It contributed to efforts to make GDPR information more accessible to a wider, non-technical audience, by publishing summaries of key guidelines for non-expert audiences that make EDPB guidance more user-friendly and accessible.  同事務局は21件の意見書の起草を主導し、さらに8件の意見書作成に貢献するとともに、3件の新規ガイドラインおよびパブリック・コンサルテーションを経た1件のガイドラインの採択を支援した。また、EDPBのガイダンスをより使いやすく、アクセスしやすいものにするため、専門家以外の読者向けに主要なガイドラインの要約を公表し、より幅広い非技術的な読者層がGDPR情報をより利用しやすくするための取り組みに貢献した。
It played a role in enforcement-related activities, and led the litigation activities, with the EDPB involved in 15 cases before the Court of Justice of the European Union. 執行関連活動においても役割を果たし、訴訟活動を主導した。EDPBは欧州連合司法裁判所における15件の訴訟に関与した。
The Secretariat also ensured the smooth functioning of cooperation among Data Protection Authorities (DPAs), notably through the provision and management of IT systems and operational tools.  事務局はまた、特にITシステムや運用ツールの提供・管理を通じて、データ保護当局(DPA)間の協力が円滑に行われるよう確保した。
Operationally, the Secretariat organised over 500 meetings throughout the year and handled a significant rise in technical support requests. In particular, it processed over 10.000 inquiries across EDPB IT systems, including more than 800 support requests related to the Internal Market Information (IMI) system, thereby ensuring efficient communication and cooperation among DPAs. 運営面では、事務局は年間を通じて500回以上の会議を主催し、技術支援要請の大幅な増加に対応した。特に、EDPBのITシステムを通じて1万件を超える問い合わせを処理し、そのうち内部市場情報(IMI)システムに関連するサポート要請は800件以上に上り、これによりデータ保護当局(DPA)間の効率的なコミュニケーションと協力を確保した。

 

 

・[PDF]

20260417-83815

目次...

Foreword まえがき
Highlights ハイライト
1. The EDPB Secretariat 1. EDPB事務局
1.1 Mission And Activities 1.1 使命と活動
2. European Data Protection Board – Activities in 2025 2. 欧州データ保護会議 – 2025年の活動
2.1 Bridging Fundamental Rights and Digital Innovation Through GDPR Compliance 2.1 GDPR遵守を通じた基本権とデジタルイノベーションの架け橋
2.1.1 Helsinki high-level meeting: enhanced clarity, support and engagement 2.1.1 ヘルシンキハイレベル会合:明確性の向上、支援、および関与の強化
2.1.2 Regulation on procedural rules and Omnibus regulation on the record of processing 2.1.2 手続規則に関する規則および処理記録に関するオムニバス規則
2.1.3 Cross regulatory cooperation 2.1.3 規制当局間の協力
2.1.4 The EDPB in a global context 2.1.4 グローバルな文脈におけるEDPB
2.2 Ensuring Consistent Protection 2.2 一貫した保護の確保
2.2.1 Guidance and Recommendations 2.2.1 ガイダンスおよび勧告
2.2.2 Consistency Opinions 2.2.2 一貫性に関する意見
2.2.3 Legislative Consultation 2.2.3 立法協議
2.2.4 Stakeholder Consultation 2.2.4 ステークホルダーとの協議
3. Supporting Enforcement 3. 執行の支援
3.1 EDPB Activities To Support GDPR Enforcement And Cooperation Among DPAs 3.1 GDPRの執行およびデータ保護当局(DPA)間の協力を支援するためのEDPBの活動
3.1.1 Coordinated Enforcement Framework 3.1.1 調整された執行枠組み
3.1.2 Support Pool of Experts 3.1.2 専門家支援プール
3.1.3 Taskforces 3.1.3 タスクフォース
3.2 Litigation 3.2 訴訟
3.3 Cooperation Under The GDPR 3.3 GDPRに基づく協力
3.4 Binding Decisions 3.4 拘束力のある決定
3.5 National Cases With Exercise Of Corrective Powers 3.5 是正権限の行使を伴う国内事例
3.6 Selection Of National Cases 3.6 国内事例の選定
3.6.1 Austria 3.6.1 オーストリア
3.6.2. Belgium 3.6.2 ベルギー
3.6.3. Bulgaria 3.6.3 ブルガリア
3.6.4. Croatia 3.6.4 クロアチア
3.6.5. Cyprus 3.6.5 キプロス
3.6.6. Czech Republic 3.6.6. チェコ共和国
3.6.7. Denmark 3.6.7. デンマーク
3.6.8. Estonia 3.6.8. エストニア
3.6.9. Finland 3.6.9. フィンランド
3.6.10. France 3.6.10. フランス
3.6.11. Germany (DPA Berlin) 3.6.11. ドイツ(ベルリンデータ保護局)
3.6.12. Germany (DPA Hamburg) 3.6.12. ドイツ(ハンブルクデータ保護局)
3.6.13. Germany (Federal DPA) 3.6.13. ドイツ(連邦データ保護局)
3.6.14. Greece 3.6.14. ギリシャ
3.6.15. Hungary 3.6.15. ハンガリー
3.6.16. Iceland 3.6.16. アイスランド
3.6.17. Ireland 3.6.17. アイルランド
3.6.18. Italy 3.6.18. イタリア
3.6.19. Latvia 3.6.19. ラトビア
3.6.20. Liechtenstein 3.6.20. リヒテンシュタイン
3.6.21. Lithuania 3.6.21. リトアニア
3.6.22. Luxembourg 3.6.22. ルクセンブルク
3.6.23. Malta 3.6.23. マルタ
3.6.24. Netherlands 3.6.24. オランダ
3.6.25. Norway 3.6.25. ノルウェー
3.6.26. Portugal 3.6.26. ポルトガル
3.6.27. Romania 3.6.27. ルーマニア
3.6.28. Slovakia 3.6.28. スロバキア
3.6.29. Slovenia 3.6.29. スロベニア
3.6.30. Spain 3.6.30. スペイン
3.6.31. Sweden 3.6.31. スウェーデン
4. Annexes 4. 附属書
4.1 General guidance and recommendations 4.1 一般的な指針および勧告
4.2 Consistency opinions 4.2 一貫性に関する意見
4.3 Legislative consultation 4.3 立法協議
4.4 Other documents 4.4 その他の文書

 

 

2.2 一貫した保護の確保

2.2 Ensuring Consistent Protection  2.2 一貫した保護の確保
Jekaterina Macuka,   エカテリーナ・マツカ、  
Director of the Data State  ラトビア
Inspectorate of Latvia データ保護監督局局長
Effective data protection is not only about individual cases, but about solutions that protect many people at once. As an independent guardian of fundamental rights, the EDPB brings authorities together to find a balanced “golden middle” - ensuring that data protection is not seen as an obstacle to technology, but as a foundation for trust, responsible innovation and a shared European digital future. 効果的なデータ保護とは、個別の事例だけでなく、多くの人々を同時に防御する解決策のことである。基本権の独立した守護者としてのEDPBは、各当局を結びつけ、バランスの取れた「黄金の中道」を見出す。これにより、データ保護が技術の障害と見なされるのではなく、信頼、責任あるイノベーション、そして共有される欧州のデジタル未来の基盤として位置づけられることを確保する。
2.2.1 Guidance and Recommendations  2.2.1 ガイダンスと勧告
One of the EDPB’s core competences is to clarify the GDPR by issuing guidance. Since 2018, the EDPB established a well-defined and comprehensive repository of guidelines and recommendations. This ensures that DPAs apply data protection laws consistently and it further strengthens stakeholder compliance. The EDPB continues to build and expand its guidance and makes a consistent effort to incorporate stakeholder input, which is collected via public consultation.  EDPBの中核的な役割の一つは、ガイダンスを発行することでGDPRを明確化することである。2018年以来、EDPBは明確かつ包括的なガイドラインおよび勧告のレポジトリを確立してきた。これにより、データ保護当局(DPA)がデータ保護法を一貫して適用することが保証され、ステークホルダーのコンプライアンスがさらに強化される。EDPBは引き続きガイダンスの構築と拡充を進めており、パブリック・コンサルテーションを通じて収集されたステークホルダーの意見を反映させるよう一貫して取り組んでいる。
In 2025, the EDPB adopted three new guidelines, as well as one guideline following public consultation, and two set of recommendations. In addition, the EDPB and the Commission endorsed one set of joint guidelines (see Annexes, Section 4.1 for the complete list of guidelines and recommendations). 2025年、EDPBは3つの新たなガイドライン、パブリック・コンサルテーションを経て採択された1つのガイドライン、および2つの勧告を採択した。さらに、EDPBと欧州委員会は1つの共同ガイドラインを承認した(ガイドラインおよび勧告の完全なリストについては、附属書第4.1節を参照)。
2.2.1.1 Guidelines 1/2025 on Pseudonymisation 2.2.1.1 仮名化に関するガイドライン1/2025
On 16 January 2025, the EDPB adopted Guidelines on Pseudonymisation. These guidelines explain the definition and the role of pseudonymisation, as a safeguard that may be appropriate and effective to meet data protection obligations. More specifically, the guidelines explain that pseudonymisation can help organisations meet their obligations relating to the implementation of data protection principles, data protection by design and default, and security. The guidelines analyse technical measures and safeguards, when using pseudonymisation, to ensure confidentiality and prevent unauthorised identification of individuals. These guidelines were submitted to a written public consultation, and they are complemented by a summary. Moreover, the EDPB organised a stakeholder event on this topic on 12 December 2025 (more information in Section 2.2.5.3).   2025年1月16日、EDPBは仮名化に関するガイドラインを採択した。本ガイドラインは、データ保護義務を履行するために適切かつ有効な保護措置としての仮名化の定義と役割を説明している。より具体的には、本ガイドラインは、仮名化が、データ保護原則、設計およびデフォルトによるデータ保護、ならびにセキュリティの実施に関連する義務を組織が履行する上で役立つことを説明している。本ガイドラインは、機密性を確保し、個人の不正な特定を防止するために、仮名化を利用する際の技術的措置および保護措置を分析している。本ガイドラインは書面による公開協議にかけられ、要約が添付されている。さらに、EDPBは2025年12月12日にこのテーマに関するステークホルダー向けイベントを開催した(詳細はセクション2.2.5.3を参照)。  
2.2.1.2 Guidelines 02/2025 on processing of personal data through blockchain technologies 2.2.1.2 ブロックチェーン技術を用いたパーソナルデータの処理に関するガイドライン02/2025
The EDPB adopted these guidelines on 8 April 2025 and submitted them for a written public consultation, on the basis of which the final version will be produced. A blockchain is a distributed digital ledger system that can confirm transactions and establish who owned a digital asset (such as cryptocurrency) at a given time. Blockchains can also support the secure handling and transfer of data, ensuring its integrity and traceability.  EDPBは2025年4月8日に本ガイドラインを採択し、書面によるパブリック・コンサルテーションに付した。これに基づき最終版が作成される予定である。ブロックチェーンとは、取引を確認し、特定の時点におけるデジタル資産(暗号資産など)の所有者を特定できる分散型デジタル台帳システムである。また、ブロックチェーンはデータの安全な取り扱いと転送を支援し、その完全性と追跡可能性を確保することができる。
As the use of blockchain technologies is expanding, the EDPB guidelines are addressed to organisations who plan to make use of blockchain technologies. They outline the key elements to consider to ensure compliance with several provisions of the GDPR. They assess the different possible architectures and their implications for the processing of personal data.  ブロックチェーン技術の利用が拡大する中、EDPBのガイドラインは、ブロックチェーン技術の利用を計画している組織を対象としている。本ガイドラインは、GDPRのいくつかの規定への準拠を確保するために考慮すべき主要な要素を概説している。また、考えられる様々なアーキテクチャと、それらがパーソナルデータの処理に及ぼす影響を評価している。
The guidelines highlight the importance of implementing technical and organisational measures at the earliest stages of the design of the processing. They clarify the roles and responsibilities of the different actors in a blockchain. The guidelines provide examples of different techniques for data minimisation, as well as for handling and storing personal data. As a general rule, storing personal data in a blockchain should be avoided if this conflicts with data protection principles. 本ガイドラインは、処理の設計の初期段階において、技術的および組織的措置を実施することの重要性を強調している。また、ブロックチェーンにおける各関係者の役割と責任を明確にしている。さらに、データ最小化の手法や、個人データの取り扱い・保存に関する事例も提示している。原則として、データ保護の原則に抵触する場合は、ブロックチェーンへの個人データの保存を避けるべきである。
Finally, the Board highlights key elements on guaranteeing the rights granted to individuals by the GDPR in the context of blockchain technologies, especially transparency, rectification and erasure of personal data. A summary on these guidelines is also available here. 最後に、委員会は、ブロックチェーン技術の文脈において、GDPRによって個人に付与された権利、特に透明性、個人データの訂正および消去を保証するための重要な要素を強調している。本ガイドラインの概要もこちらから入手可能である。
2.2.1.3 Guidelines 3/2025 on the interplay between the DSA and the GDPR  2.2.1.3 DSAとGDPRの相互関係に関するガイドライン3/2025 
The EDPB adopted these guidelines on 11 September 2025 and submitted them for public consultation, following which a final version will be produced. These guidelines are the first adopted by the EDPB addressing the interaction between the GDPR and the EU’s digital legislation. They aim to ensure a consistent and coherent interpretation and application of the Digital Services Act (DSA) and the GDPR where DSA obligations involve the processing of personal data by online intermediary service providers, including online platforms and search engines. EDPBは2025年9月11日に本ガイドラインを採択し、パブリック・コンサルテーションに付した。その後、最終版が作成される予定である。本ガイドラインは、GDPRとEUのデジタル関連法規との相互関係を取り上げたEDPBによる初のガイドラインである。これらは、オンラインプラットフォームや検索エンジンを含むオンライン仲介サービスプロバイダによる個人データの処理がDSAの義務に含まれる場合において、デジタルサービス法(DSA)とGDPRの一貫性のある解釈および適用を確保することを目的としている。
The guidelines analyse the interplay with the GDPR of certain provisions of the DSA concerning the processing of personal data by intermediary service providers. In particular, the guidelines clarify how GDPR principles, concepts and safeguards apply in the context of DSA provisions relating to notice-and-action mechanisms for reporting illegal content, recommender systems, transparency of advertising, deceptive design patterns and measures to ensure a high level of privacy, safety and security for minors, including the prohibition of profile-based advertising directed at them. They also address the prohibition of profiling-based advertising using special categories of personal data. In addition, the guidelines also underline the importance of cooperation and mutual consultation between Digital Services Coordinators, the European Commission and DPAs, with a view to enhancing coordinated enforcement, legal certainty for service providers, and the effective protection of individuals’ fundamental rights and freedoms. An EDPB factsheet summarising these guidelines is available here. 本ガイドラインは、仲介プロバイダによる個人データの処理に関するDSAの特定の規定とGDPRとの相互関係を分析している。特に、違法コンテンツの通報に関する通知・対応メカニズム、レコメンデーションシステム、広告の透明性、欺瞞的なデザインパターン、および未成年者のプライバシー、 未成年者に対するプロファイルに基づく広告の禁止を含む。また、特別な種類の個人データを用いたプロファイリングに基づく広告の禁止についても言及している。さらに、本ガイドラインは、調整された執行の強化、プロバイダに対する法的確実性、および個人の基本的権利と自由の効果的な保護を図るため、デジタルサービス調整官、欧州委員会、およびデータ保護当局(DPA)間の協力と相互協議の重要性を強調している。これらのガイドラインを要約したEDPBのファクトシートは、こちらから入手できる。
2.2.1.4 Guidelines 02/2024 on Article 48 GDPR  2.2.1.4 GDPR第48条に関するガイドライン02/2024
Following public consultation, the EDPB adopted on 4 June 2025 the final version of Guidelines 02/2024 on data transfers to third country authorities. In its guidelines, the EDPB zooms in on Art. 48 GDPR and clarifies how organisations can best assess under which conditions they can lawfully respond to requests for a transfer of personal data from third country authorities (i.e. authorities from non-European countries). パブリック・コンサルテーションを経て、EDPBは2025年6月4日、第三国当局へのデータ移転に関するガイドライン02/2024の最終版を採択した。本ガイドラインにおいて、EDPBはGDPR第48条に焦点を当て、組織がどのような条件下で第三国当局(すなわち、欧州以外の国の当局)からの個人データ移転要請に合法的に対応できるかを、いかにして最善の方法でアセスメントできるかを明確にしている 。
The EDPB explained that judgements or decisions from third country authorities cannot automatically be recognised or enforced in Europe. As a general rule, an international agreement may provide for both a legal basis and a ground for transfer. In exceptional circumstances, other legal bases or other grounds for transfer could be considered on a case-by-case basis. EDPBは、第三国当局による判決や決定が、欧州において自動的に承認または執行されるわけではないと説明した。原則として、国際協定が法的根拠および移転の根拠の両方を規定している場合がある。例外的な状況においては、その他の法的根拠や移転の根拠が、ケースバイケースで検討される可能性がある。
The modifications introduced in the updated guidelines aim to provide further clarifications on elements brought up during the consultation. For example, the updated guidelines address the situation where the recipient of a request is a processor. They also address the situation where a subsidiary in Europe is asked to answer a request received by the mother company in a third country from that third country authority. 改訂されたガイドラインに導入された変更点は、意見募集の過程で提起された要素について、さらなる明確化を図ることを目的としている。例えば、改訂されたガイドラインでは、要請の取得者が処理者である場合について扱っている。また、欧州にある子会社が、第三国の親会社が当該第三国の当局から受領した要請に応答するよう求められた場合についても扱っている。
2.2.1.5 Joint guidelines on the interplay between the Digital Markets Act (DMA) and the GDPR  2.2.1.5 デジタル市場法(DMA)とGDPRの相互関係に関する共同ガイドライン 
The EDPB and the European Commission endorsed these joint guidelines on 9 October 2025 and submitted them for public consultation, after which a final version will be produced. These are the first guidelines jointly prepared by the EDPB and the Commission and are intended to facilitate a coherent and consistent application of the DMA and the GDPR, in line with the EDPB’s 2024–2027 Strategy and the objectives of the Helsinki Statement. The guidelines aim to increase legal certainty for gatekeepers, business users, beneficiaries and individuals, while simplifying compliance with EU digital and data protection rules. EDPBと欧州委員会は、2025年10月9日にこれらの共同ガイドラインを承認し、パブリック・コンサルテーションに付した。その後、最終版が作成される予定である。これはEDPBと欧州委員会が共同で作成した初のガイドラインであり、EDPBの2024~2027年戦略およびヘルシンキ声明の目標に沿って、DMAとGDPRの一貫した適用を促進することを目的としている。本ガイドラインは、ゲートキーパー、ビジネスユーザー、受益者、および個人に対する法的確実性を高めつつ、EUのデジタルおよびデータ保護規則への準拠を簡素化することを目指している。
The guidelines clarify how GDPR principles, concepts and safeguards apply in the context of DMA obligations that entail the processing of personal data by gatekeepers. In particular, they explain how gatekeepers can implement DMA provisions that explicitly refer to GDPR concepts, such as the requirements for specific choice and valid consent under Art. 5(2) DMA, in order to lawfully combine or cross-use personal data across core platform services. The guidance also addresses other relevant DMA obligations, including those related to the distribution of third-party apps  本ガイドラインは、ゲートキーパーによるパーソナルデータの処理を伴うDMAの義務の文脈において、GDPRの原則、概念、および保護措置がどのように適用されるかを明確にしている。特に、中核的なプラットフォームサービス間で個人データを合法的に結合または横断的に利用するために、DMA第5条(2)に基づく具体的な選択や有効な同意の要件など、GDPRの概念を明示的に参照するDMAの規定を、ゲートキーパーがどのように実施できるかを説明している。また、本ガイダンスでは、サードパーティ製アプリの配信
and app stores, data portability, access to data, and the interoperability of messaging services. やアプリストア、データポータビリティ、データへのアクセス、メッセージングサービスの相互運用性など、その他の関連するDMAの義務についても言及している。
The guidelines also emphasise the complementary objectives of the DMA and the GDPR in the digital environment, with the GDPR focusing on the protection of individuals’ rights and personal data, and the DMA aiming to ensure fairness and contestability in digital markets.  また、本ガイダンスは、デジタル環境におけるDMAとGDPRの補完的な目的を強調している。すなわち、GDPRは個人の権利と個人データの保護に焦点を当て、DMAはデジタル市場における公正性と競争可能性の確保を目的としている。
By clarifying common touchpoints between the two legal frameworks, the joint guidance supports a consistent, effective and complementary application of EU digital and data protection law. 両法枠組みの共通点を明確化することで、この共同ガイダンスは、EUのデジタル法およびデータ保護法の一貫性があり、効果的かつ補完的な適用を支援するものである。
The guidelines were subject to a joint public consultation, which closed on 4 December 2025, providing stakeholders with the opportunity to submit comments and feedback. The final text, incorporating input received during the consultation, will be prepared jointly by the EDPB and the European Commission and adopted by both institutions. 本ガイドラインは共同のパブリック・コンサルテーションの対象となり、2025年12月4日に締め切られた。これにより、利害関係者は意見やフィードバックを提出する機会が与えられた。コンサルテーションで寄せられた意見を反映した最終案は、EDPBと欧州委員会が共同で作成し、両機構によって採択される予定である。
2.2.1.6 Interplay GDPR – AI Act 2.2.1.6 GDPRとAI法の相互関係
Further joint work is ongoing with the European Commission, including with the AI Office, on guidelines addressing the interplay between the AI Act and EU data protection laws, with the aim of maintaining coherent and consistent safeguards for the protection of personal data. 個人データの保護に向けた首尾一貫したセーフガードを維持することを目的として、AI法とEUデータ保護法との相互関係に関するガイドラインについて、欧州委員会(AIオフィス含む)との間でさらなる共同作業が進行中である。
2.2.1.7 Recommendations 1/2025 on the 2027 WADA World Anti-Doping Code 2.2.1.7 2027年版WADA世界アンチ・ドーピング規程に関する勧告1/2025
On 11 February 2025, upon request from the European Commission, the EDPB adopted its Recommendations on the 2027 WADA World Anti-Doping Code, assessing the compatibility of the Code and its complementing International Standard for Data Protection (ISDP) with the GDPR. The EDPB underlined the need for Member States to ensure that national anti-doping measures, adopted in order to transpose the Code, are in line with the GDPR.  2025年2月11日、欧州委員会の要請を受け、EDPBは2027年版WADA世界アンチ・ドーピング規程に関する勧告を採択し、同規程およびそれを補完する国際データ保護標準(ISDP)がGDPRと適合しているかについてアセスメントを行った。EDPBは、加盟国に対し、同コードを国内法に組み込むために採択される国内のアンチ・ドーピング措置が、GDPRに準拠していることを確保する必要性を強調した。
The EDPB welcomed certain positive changes brought since its previous letter of 2019, but raised concerns about some other elements, mainly concerning consent, purpose limitation, and attribution of roles.   EDPBは、2019年の前回の書簡以降にもたらされた一定の肯定的な変更を歓迎したが、主に同意、利用目的の限定、および役割の帰属に関する他のいくつかの要素について懸念を表明した。
2.2.1.8 Recommendations 2/2025 on the legal basis for requiring user account creation on e-commerce websites  2.2.1.8 電子商取引ウェブサイトにおけるユーザーアカウント作成の義務付けに関する法的根拠についての勧告2/2025 
On 4 December 2025, the EDPB adopted Recommendations on the legal basis for requiring the creation of user accounts on e-commerce websites, and submitted them to public consultation. These recommendations aim to clarify under which conditions e-commerce websites may require users to create an account.  2025年12月4日、EDPBは電子商取引ウェブサイトにおけるユーザーアカウント作成の義務付けに関する法的根拠についての勧告を採択し、パブリック・コンサルテーションに付した。これらの勧告は、電子商取引ウェブサイトがユーザーにアカウント作成を義務付けることができる条件を明確にすることを目的としている。
The EDPB underlined that, as a general rule, users should be able to make purchases on e-commerce websites without being required to create an account. In this regard, the Board recommended that e-commerce websites offer alternatives such as a “guest” mode or the voluntary creation of an account, in line with the principles of data protection by design and by default and with the objective of minimising the processing of personal data. At the same time, the EDPB acknowledged that mandatory account creation may be justified in a limited number of situations, for example in the context of subscriptionbased services or access to exclusive offers. EDPBは、原則として、ユーザーはアカウント作成を求められずに電子商取引サイトで購入できるべきであると強調した。この点に関して、委員会は、データ保護を設計段階およびデフォルトで組み込むという原則に沿い、パーソナルデータの処理を最小限に抑えるという目的のもと、電子商取引サイトが「ゲスト」モードや任意のアカウント作成といった代替手段を提供することを推奨した。同時に、EDPBは、サブスクリプション型サービスや限定オファーへのアクセスといった、限られた状況においては、アカウント作成の義務付けが正当化され得ることを認めた。
Overall, the recommendations reflect the EDPB’s commitment to promoting pragmatic, user-friendly and privacy-protective practices in the e-commerce sector.  全体として、これらの勧告は、電子商取引分野において、実用的かつユーザーフレンドリーで、プライバシーを保護する慣行を推進するというEDPBの取り組みを反映している。
2.2.2 Consistency Opinions  2.2.2 一貫性に関する意見
Consistency opinions are a driving force of the EDPB’s mission to ensure the uniform interpretation and application of the GDPR across the EU. Established under Art. 64 GDPR, these opinions provide authoritative, non-binding recommendations that align DPAs decisions with a common EU framework. By addressing areas of potential divergence, consistency opinions contribute to harmonised enforcement and legal clarity.  一貫性意見は、EU全域におけるGDPRの解釈と適用を統一するというEDPBの使命を推進する原動力である。GDPR第64条に基づき策定されたこれらの意見は、データ保護当局(DPA)の決定を共通のEU枠組みに整合させる、権威ある非拘束的な勧告を提供する。潜在的な相違が生じうる分野に対処することで、一貫性意見は執行の調和と法的な明確性に寄与する。
DPAs may also request a consistency opinion from the EDPB when considering measures that could impact multiple jurisdictions. Once issued, these opinions serve as guiding documents, enabling DPAs to finalise their decisions while ensuring alignment with the GDPR standards. In 2025, 29 opinions were issued under Art. 64(1) GDPR. また、複数の管轄区域に影響を及ぼす可能性のある措置を検討する際、データ保護当局(DPA)はEDPBに整合性意見を求めることができる。一度発行されると、これらの意見は指針となる文書として機能し、データ保護当局がGDPRの標準との整合性を確保しつつ決定を確定することを可能にする。2025年には、GDPR第64条(1)に基づき29件の意見が発行された。
2.2.2.1 Art. 64(1) GDPR Opinions 2.2.2.1 GDPR第64条(1)に基づく意見
Art. 64(1) GDPR mandates the issuance of consistency opinions for specific measures that DPAs intend to adopt. These opinions are pivotal in ensuring the uniform application of the GDPR provisions and fostering regulatory coherence across countries. The six categories of measures requiring consistency opinions under Art. 64(1) GDPR include:  GDPR第64条(1)は、データ保護当局が採択しようとする特定の措置について、整合性意見の発行を義務付けている。これらの意見は、GDPR規定の統一的な適用を確保し、各国間の規制の整合性を促進する上で極めて重要である。GDPR第 64(1)に基づき整合性意見が求められる措置の6つのカテゴリーには、以下が含まれる:
` Lists of processing operations requiring and not requiring Data Protection Impact Assessments (DPIAs): these lists identify activities that are likely to pose significant risks to individuals’ rights and freedoms, and kinds of processing operations for which no DPIA is required;  ` データ保護影響アセスメント(DPIA)を必要とする処理業務および必要としない処理業務のリスト:これらのリストは、個人の権利と自由に重大なリスクをもたらす可能性のある活動、およびDPIAが不要な処理業務の種類を特定するものである;
` Draft codes of conduct: tailored to specific sectors or processing activities, these codes facilitate compliance by providing industry-specific guidance while ensuring alignment with the GDPR principles;  ` 行動規範のドラフト:特定のセクターや処理活動に合わせて作成されたこれらの規範は、業界固有のガイダンスを提供することでコンプライアンスを促進すると同時に、GDPRの原則との整合性を確保するものである;
` Accreditation of certification bodies, of criteria for certification bodies, and schemes: these criteria establish the standards for certification, promoting trust and accountability in data protection;  ` 認証団体、認証規準、およびスキームの認定:これらの規準は認証の基準を確立し、データ保護における信頼と説明責任を促進する;
` Draft decisions on standard contractual clauses (SCC) for international data transfers: these clauses provide legally robust mechanisms for transferring personal data outside the EU, ensuring continuity in data protection;  ` 国際的なデータ移転のための標準契約条項(SCC)に関するドラフト決定:これらの条項は、EU域外への個人データ移転のための法的に堅固な仕組みを提供し、データ保護の継続性を確保する;
` Authorisations for custom contractual clauses: bespoke clauses tailored to specific circumstances, requiring the EDPB review to ensure compliance with the GDPR requirements;  ` カスタム契約条項の承認:特定の状況に合わせて作成された特注の条項であり、GDPRの要件への準拠を確保するためにEDPBによる審査が必要である;
` Approvals of Binding Corporate Rules (BCRs): these rules govern intra-group data transfers within multinational organisations, ensuring consistent application of the GDPR principles across jurisdictions.  ` 拘束的企業規則(BCR)の承認:これらの規則は多国籍組織内でのグループ内データ移転を規律し、管轄区域をまたいでGDPRの原則が一貫して適用されることを確保する。
 In 2025, the EDPB adopted 29 Art. 64(1) GDPR opinions, reflecting its continued commitment to promoting harmonisation. Since its establishment in 2018, the EDPB has issued a total of 217 Art. 64(1) opinions, demonstrating the sustained importance of this mechanism in supporting a harmonised application of the GDPR. (See Annexes, Section 4.2 for the complete list of opinions adopted in 2025).  2025年、EDPBは29件の第 64(1)に基づく意見書29件を採択し、調和の促進に向けた継続的な取り組みを示した。2018年の設立以来、EDPBは合計217件の第64条(1)に基づく意見書を発出しており、これはGDPRの調和のとれた適用を支援する上で、このメカニズムが持続的に重要であることを示している。(2025年に採択された意見書の完全なリストについては、附属書第4.2節を参照のこと)。
2.2.3 Legislative Consultation  2.2.3 立法に関する協議
In the context of legislative consultations requested by the European Commission, the EDPB adopts opinions on issues pertaining to data protection in the EU. Opinions may be adopted solely by the EDPB or jointly with the EDPS. The EDPB may also advise the Commission on the assessment of the adequacy of the level of protection in a third country.  欧州委員会から要請された立法に関する協議において、EDPBはEUにおけるデータ保護に関連する問題について意見を採用する。意見はEDPB単独で、あるいはEDPSと共同で採用されることがある。EDPBはまた、第三国における保護水準のアセスメントについて、欧州委員会に助言を行うこともある。
Adequacy decisions, which are negotiated by the European Commission, are a key instrument of the GDPR for data transfers and require the EDPB’s consultation. 欧州委員会が交渉を行う十分性認定は、データ移転に関するGDPRの重要な手段であり、EDPBへの諮問を要する。
In 2025, the EDPB provided 5 opinions on the adequate level of protection of personal data in third countries and in an international organisation. 2025年、EDPBは第三国および国際機関における個人データの適切な保護水準について5件の意見書を提出した。
2.2.3.1 Opinion 06/2025 regarding the extension of the European Commission Implementing Decisions under the GDPR and the LED on the adequate protection of personal data in the United Kingdom  2.2.3.1 英国における個人データの適切な保護に関するGDPRおよびLEDに基づく欧州委員会の実施決定の延長に関する意見書06/2025
The EDPB opinion addressed the proposed extension of the two UK adequacy decisions (under the GDPR and the LED), which were set to expire on 27 June 2025. The opinion only concerned the proposed 6-month extension of these adequacy decisions and did not address the level of protection of personal data afforded in the UK. The EDPB recognised the need for a technical and time-limited extension up to 27 December 2025, so as to provide the European Commission with sufficient time to evaluate the updated UK legal framework.  The EDPB stressed that this extension was exceptional and due to the ongoing legislative developments in the UK.  EDPBの意見は、2025年6月27日に失効予定であった英国に関する2つの十分性認定(GDPRおよびLEDに基づく)の延長案について言及したものである。この意見は、これらの十分性認定の6ヶ月間の延長案のみを対象としており、英国における個人データの保護水準については言及していない。EDPBは、欧州委員会が更新された英国の法的枠組みを評価するための十分な時間を確保できるよう、2025年12月27日までの技術的かつ期限付きの延長が必要であると認めた。EDPBは、この延長が例外的な措置であり、英国における継続的な法整備の進展によるものであることを強調した。
2.2.3.2 Opinion 07/2025 regarding the European Commission Draft Implementing Decision pursuant to Regulation (EU) 2016/679 on the adequate protection of personal data by the European Patent Organisation (EPO) 2.2.3.2 欧州特許庁(EPO)による個人データの適切な保護に関する規則(EU)2016/679に基づく欧州委員会のドラフト実施決定案に関する意見07/2025
The Board adopted an opinion on the Commission’s draft adequacy decision regarding EPO. The Board positively noted that the EPO data protection framework is largely aligned with the EU data protection framework, including on data protection rights and principles. This was the first draft adequacy decision concerning an international organisation (and not a country). The successful adoption of the adequacy decision shows that the GDPR and, in particular, its transfer provisions, can facilitate safe data flows from Europe to international organisations, while taking into account their status. 委員会は、EPOに関する欧州委員会の十分性認定案について意見書を採択した。委員会は、EPOのデータ保護枠組みが、データ保護の権利や原則を含め、EUのデータ保護枠組みと概ね整合していることを肯定的に評価した。これは、国際機関 (国家ではない)に関する初のものである。この十分性認定の採択成功は、GDPR、特にその移転規定が、国際機関の地位を考慮しつつ、欧州から国際機関への安全なデータ流通を促進し得ることを示している。
2.2.3.3 Opinion 26/2025 regarding the European Commission Draft Implementing Decision pursuant to Regulation (EU) 2016/679 on the adequate protection of personal data by the United Kingdom 2.2.3.3 英国による個人データの十分な保護に関する規則(EU)2016/679に基づく欧州委員会の実施決定ドラフトに関する意見26/2025
This EDPB opinion addressed the Commission’s draft adequacy decision on the extension of the validity of the UK adequacy decision under the GDPR until December 2031. The EDPB positively noted the continuing alignment between the UK and EU data protection frameworks. According to the Board, most of the changes introduced to the UK’s data protection framework aim to clarify and facilitate compliance with the law. Considering the most recent legislative developments in the UK framework, the EDPB also invited the Commission to make a more detailed assessment on certain points in its decision and to monitor several aspects, such as the rules on transfers from the UK to third countries, the restructuring of the Information Commissioner’s Office, the removal of the principle of primacy of EU law in the Retained EU Law Act 2023 or the use by the UK Government of technical capability notices requiring companies to circumvent encryption. 本EDPB意見は、GDPRに基づく英国の十分性認定の有効期間を2031年12月まで延長する欧州委員会の十分性認定ドラフトについて言及したものである。EDPBは、英国とEUのデータ保護枠組み間の継続的な整合性を肯定的に評価した。委員会によれば、英国のデータ保護枠組みに導入された変更の大部分は、法の遵守を明確化し、円滑にすることを目的としている。英国の枠組みにおける最新の立法動向を考慮し、 EDPBはまた、欧州委員会に対し、決定における特定の点についてより詳細なアセスメントを行うよう求めるとともに、英国から第三国への移転に関する規則、情報コミッショナー事務局の再編、2023年EU法維持法におけるEU法の優越性の原則の削除、あるいは英国政府による、企業に暗号化の回避を義務付ける技術的能力通知の利用といった、いくつかの側面を監視するよう要請した。
2.2.3.4 Opinion 27/2025 regarding the European Commission Draft Implementing Decision pursuant to Directive (EU) 2016/680 on the adequate protection of personal data by the United Kingdom  2.2. 3.4 英国による個人データの適切な保護に関する指令(EU)2016/680に基づく欧州委員会の実施決定ドラフトに関する意見27/2025 
This EDPB opinion addressed the European Commission’s draft adequacy decision on the extension of the validity of the UK adequacy decision under the LED until December 2031. While welcoming the continuous alignment between the UK and EU data protection frameworks, the EDPB encouraged the Commission to complement its assessment on specific aspects of the new legal framework which may affect the level of protection for data subjects, such as the extended national security exemptions, the changes to the rules governing onward transfers of personal data to third countries and the more permissive approach and conferral of new powers to the Secretary of State in relation to automated decision-making. Finally, the EDPB reiterated the need for the Commission to closely monitor the application of corrective powers and of remedies for individuals in the UK data protection framework. このEDPBの意見は、LEDに基づく英国の十分性認定の有効期間を2031年12月まで延長する欧州委員会の十分性認定案について言及したものである。EDPBは、英国とEUのデータ保護枠組み間の継続的な整合性を歓迎しつつも、拡大された国家安全保障上の例外、第三国への個人データの再移転を規定する規則の変更、および自動化された意思決定に関するより寛容なアプローチや国務大臣への新たな権限付与など、データ対象者の保護水準に影響を及ぼし得る新法枠組みの特定の側面について、欧州委員会がアセスメントを補完するよう促した。最後に、EDPBは、英国のデータ保護枠組みにおける是正権限の行使および個人に対する救済措置の適用について、欧州委員会が綿密に監視する必要性を改めて強調した。
2.2.3.5 Opinion 28/2025 regarding the European Commission Draft Implementing Decision pursuant to Regulation (EU) 2016/679 on the adequate protection of personal data by Brazil  2.2.3.5 ブラジルによる個人データの適切な保護に関する規則(EU)2016/679に基づく欧州委員会のドラフト実施決定案に関する意見28/2025
The EDPB adopted its opinion on the European Commission’s draft adequacy decision on Brazil. The EDPB positively noted that the Brazilian data protection framework establishes requirements that are closely aligned with the GDPR and the case law of the Court of Justice of the European Union, in relation, for instance, to the principles, data subject rights, transfers, oversight and redress mechanisms. Moreover, the EDPB invited the Commission to further clarify certain aspects in its decision, as well as to monitor the practical implementation and concrete impact of certain features of the Brazilian framework, such as the limitations on transparency related to commercial and industrial secrecy and the rules on onward transfers.  EDPBは、ブラジルに関する欧州委員会の十分性認定ドラフトについて意見書を採択した。EDPBは、ブラジルのデータ保護枠組みが、例えば原則、データ対象者の権利、移転、監督および救済措置に関して、GDPRおよび欧州連合司法裁判所の判例と密接に整合する要件を定めている点を肯定的に評価した。さらに、EDPBは欧州委員会に対し、決定における特定の側面をさらに明確化すること、および商業・産業上の秘密に関連する透明性の制限や第三者への転送に関する規則など、ブラジルの枠組みの特定の特徴の実務上の実施状況と具体的な影響を監視するよう求めた。
In relation to access and use by Brazilian public authorities of personal data transferred to controllers and processors in Brazil for criminal law enforcement and national security purposes (‘government access’), the EDPB noted that the Gereral Data Protection Law in Brazil (LGPD) does not apply to data processing conducted for the exclusive purposes of public safety, national defence, state security, or the investigation and prosecution of criminal offenses. At the same time, the EDPB positively noted that the Federal Supreme Court of Brazil, in its case-law, has interpreted the LGPD in a way that expanded its partial applicability to the processing of personal data for criminal investigations and maintenance of public order. In light of this, the Board invited the Commission to further assess and clarify, in the draft decision, the applicability of the Brazilian data protection law in case of personal data processing for criminal law enforcement purposes. 刑事法執行および国家安全保障の目的でブラジルのデータ管理者およびデータ処理者に移転された個人データに対するブラジル公的機関によるアクセスおよび利用(「政府によるアクセス」)に関して、EDPBは、ブラジルの一般データ保護法(LGPD)が、公共の安全、国防、国家安全保障、または刑事犯罪の捜査および起訴を唯一の目的として行われるパーソナルデータの処理には適用されないことを指摘した。同時に、EDPBは、ブラジル連邦最高裁判所が判例において、刑事捜査および公の秩序維持のためのパーソナルデータの処理に対し、LGPDの適用範囲を部分的に拡大する解釈を示していることを肯定的に評価した。これを踏まえ、同委員会は、刑事法執行を目的としたパーソナルデータの処理の場合におけるブラジルデータ保護法の適用性について、ドラフト決定においてさらにアセスメントし明確化するよう欧州委員会に要請した。
2.2.3.6 EDPB-EDPS Joint Opinion 01/2025 on the Proposal for a Regulation on simplification measures for SMEs and SMCs, in particular the record-keeping obligation under Art. 30(5) GDPR 2.2.3.6 中小企業(SME)および小規模事業者(SMC)向けの簡素化措置、特にGDPR第30条第5項に基づく記録保持義務に関する規則案に関するEDPB・EDPS共同意見01/2025
On 8 July 2025, the EDPB and the EDPS adopted Joint Opinion 01/2025 on the Proposal for a Regulation as regards the extension of certain mitigating measures available for small and medium sized enterprises (‘SMEs’) to small midcap enterprises (‘SMCs’) and further simplification measures. Following the adoption of this Proposal on 21 May 2025, the Commission formally consulted the EDPB and the EDPS in accordance with Art. 42(2) of Regulation (EU) 2018/1725.  2025年7月8日、EDPBおよびEDPSは、中小企業(SME)向けに利用可能な特定の緩和措置を中小中堅企業(SMC)に拡大すること、およびさらなる簡素化措置に関する規則案について、共同意見01/2025を採択した。2025年5月21日の本案採択を受け、 欧州委員会は、規則(EU)2018/1725第42条第2項に基づき、EDPBおよびEDPSに対し正式に協議を行った。
The Proposal aimed at modifying the derogation under Art. 30(5) GDPR by providing that the record-keeping obligation would not apply to an enterprise or organisation employing fewer than 750 persons unless the processing they carry out would likely to result in a high risk to data subjects’ rights and freedoms. In addition, the Proposal introduced a definition of SMEs and SMCs in Art. 4 GDPR and extended the scope of Arts. 40(1) and 42(1) GDPR to the SMCs.  本提案は、GDPR第30条第5項に基づく特例を改正し、エンタープライズまたは組織について、その行う処理がデータ対象者の権利および自由に対して高いリスクをもたらすおそれがある場合を除き、記録保持義務を適用しないことを規定することを目的としていた。さらに、本提案はGDPR第4条にSMEおよびSMCの定義を導入し、 共同意見書は、この目的の追求が個人データ保護という基本的権利の保護水準を低下させることにならない限り、SMEおよびSMCの行政負担を軽減するという本提案の一般的な目的を支持した。この点において、共同意見書は、
The joint opinion supported the general objective of the Proposal to reduce the administrative burden for SMEs and SMCs as long as pursuing this objective does not result in lowering the protection of the fundamental right to protection of personal data. In this regard, it welcomed that the proposed modifications to the GDPR were targeted and limited in nature and did not affect the core principles and other obligations under the GDPR. 共同意見は、個人データの保護という基本的権利の保護水準を低下させることにならなければ、中小企業および小規模事業者に対する行政負担を軽減するという本提案の一般的な目的を支持した。この点において、GDPRに対する提案された修正が的を絞った限定的なものであり、GDPRに基づく中核的な原則やその他の義務に影響を及ぼさないことを歓迎した。
The EDPB and the EDPS welcomed the clarification and simplification efforts concerning the conditions in which the derogation under Art. 30(5) GDPR would apply by providing that this derogation would not apply to processing ‘likely to result in a high risk’. In this regard, they highlighted that the processing of personal data covered under Arts. 9 and 10 GDPR is important to assess whether the processing is likely to result in a high risk. They suggested some improvements to the Proposal.  EDPBおよびEDPSは、GDPR第30条(5)に基づく適用除外が「高いリスクをもたらす可能性が高い」処理には適用されないことを規定することで、当該適用除外の適用条件に関する明確化および簡素化の取り組みを歓迎した。この点に関して、両機関は、処理が高いリスクをもたらす可能性が高いかどうかを評価する上で、GDPR第9条および第10条の対象となるパーソナルデータの処理が重要であることを強調した。両機関は、提案書に対しいくつかの改善点を提示した。
The EDPB and the EDPS noted that enterprises and organisations exempted from keeping a record of processing activities would have the flexibility to choose the most appropriate methods to ensure and demonstrate compliance. However, they would also need to ensure that those methods adequately support compliance with the GDPR and do not negatively impact the rights of data subjects.  EDPBおよびEDPSは、処理活動の記録保持が免除されたエンタープライズや組織は、コンプライアンスを確保し証明するために最も適切な方法を選択する柔軟性を持つと指摘した。ただし、それらの方法がGDPRへの準拠を適切に支援し、データ対象者の権利に悪影響を及ぼさないことも確保する必要がある。
2.2.4 Stakeholder Consultation  2.2.4 ステークホルダーとの協議
2.2.4.1 Public consultation  2.2.4.1 パブリック・コンサルテーション
Following the preliminary adoption of guidelines, the EDPB organises public consultations to give stakeholders and citizens the opportunity to provide additional input. The EDPB considers this input before adopting the guidelines in their final version. Feedback on the value of the guidance and general work of the EDPB is appreciated as it provides useful insights into the needs of stakeholders. To increase transparency, the stakeholders’ contributions to public consultations are published by the EDPB on its website.  ガイドラインの暫定採択後、EDPBはステークホルダーや市民が追加の意見を提出する機会を提供するため、パブリック・コンサルテーションを実施する。EDPBは、ガイドラインの最終版を採択する前に、この意見を検討する。ガイダンスの有用性やEDPBの活動全般に関するフィードバックは、ステークホルダーのニーズに関する有益な知見を提供するため、歓迎される。透明性を高めるため、パブリック・コンサルテーションへのステークホルダーからの寄稿は、EDPBのウェブサイト上で公開される。
In 2025, 5 public consultations were launched on Joint Guidelines on the Interplay between the Digital Markets Act and the General Data Protection Regulation,  Guidelines 3/2025 on the interplay between the DSA and the GDPR, Guidelines 02/2025 on processing of personal data through blockchain technologies, Guidelines 01/2025 on Pseudonymisation and Recommendations 2/2025 on the legal basis for requiring the creation of user accounts on e-commerce websites. 2025年には、「デジタル市場法(DMA)と一般データ保護規則(GDPR)の相互関係に関する共同ガイドライン」、DMAとGDPRの相互関係に関するガイドライン3/2025、 ブロックチェーン技術を通じたパーソナルデータの処理に関するガイドライン02/2025、仮名化に関するガイドライン01/2025、および電子商取引ウェブサイトにおけるユーザーアカウント作成の義務付けの法的根拠に関する勧告2/2025について、5件のパブリック・コンサルテーションが開始された。
In addition, following the Helsinki Statement on enhanced clarity, support and engagement, the EDPB intends to develop a series of ready-to-use templates for organisations. Therefore, the EDPB organised a public consultation to understand which templates organisations consider would be most useful for them (e.g. privacy notice template, record of processing activities template, etc.). The public consultation started on 5 November 2025 and ended on 3 December 2025.  さらに、明確性、支援、および関与の強化に関するヘルシンキ声明を受け、EDPBは組織向けに一連の即利用可能なテンプレートを開発する意向である。そのため、EDPBは、組織が最も有用だと考えるテンプレート(例:プライバシー通知テンプレート、処理活動記録テンプレートなど)を把握するために、パブリック・コンサルテーションを実施した。このパブリック・コンサルテーションは2025年11月5日に開始され、2025年12月3日に終了した。
2.2.4.2 Survey on Practical Application of Adopted Guidance 2.2.4.2 採択されたガイダンスの実践的適用に関する調査
Under Art. 71(2) GDPR, the EDPB conducted its eighth annual survey to gather feedback on the effectiveness, clarity, and accessibility of the EDPB’s guidance issued in 2025. In previous years, the survey targeted key stakeholders, including academics, legal professionals, business and industry representatives, and non-governmental organisations.  GDPR第71条(2)に基づき、EDPBは2025年に発行したガイダンスの有効性、明確性、および利用しやすさに関するフィードバックを収集するため、第8回年次調査を実施した。過去数年間、この調査は、学者、法律専門家、企業・業界の代表者、および非政府組織を含む主要な利害関係者を対象としていた。
For the first time, this annual survey was addressed to Data Protection Authorities (DPAs), ensuring that a comprehensive range of European perspectives was captured. A total of 18 DPAs responded. 今回初めて、この年次調査はデータ保護当局(DPA)を対象とし、欧州の多様な視点が網羅されるようにした。計18のDPAが回答した。
The survey explored how DPAs publish EDPB guidelines, whether directly for national use or through national adaptations, as well as which recently issued guidelines and opinions were translated into their national languages in 2025. The survey also examined the channels used to make these materials available and collected feedback on which aspects of the EDPB’s work and documents were found most and least helpful. 本調査では、DPAがEDPBのガイドラインをどのように公表しているか(国内での直接利用のためか、あるいは国内向けに改訂した形か)、また2025年にどの最近発行されたガイドラインや意見書が各国の言語に翻訳されたかについて探った。さらに、これらの資料を公開するために使用されているチャネルを検証し、EDPBの活動や文書のうち、どの側面が最も有用であり、どの側面が最も有用でないと見なされているかについてのフィードバックを収集した。
While most respondents indicated that their DPA publish the EDPB guidelines directly for national use without modification, several respondents reported complementing this approach by also issuing national guidelines based on the EDPB ones. Only a limited number of DPAs indicated that they rely exclusively on national guidelines derived from the EDPB guidelines. 回答者の大半は、自国のデータ保護当局がEDPBのガイドラインを修正せずにそのまま国内向けに公表していると回答したが、数名の回答者は、EDPBのガイドラインに基づいた国内ガイドラインも併せて発行することで、このアプローチを補完していると報告した。EDPBのガイドラインから派生した国内ガイドラインのみに依存していると回答したデータ保護当局はごく少数であった。
Overall, the responses reflect a broad engagement by DPAs in making the most recent EDPB guidelines accessible in their languages. 全体として、回答からは、データ保護当局が最新のEDPBガイドラインを自国語で利用可能にするために幅広く取り組んでいることがうかがえる。
Most respondents reported having translated several EDPB guidelines adopted in 2025 into their national language(s)). Others reported focusing primarily on the translation of guidance issued prior to 2025.  回答者の大半は、2025年に採択された複数のEDPBガイドラインを自国語に翻訳したと報告した。その他は、主に2025年以前に発行されたガイダンスの翻訳に注力していると報告した。
Concerning the guidance adopted in 2025, the EDPB Guidelines 02/2024 on Article 48 GDPR (final versions adopted after public consultation), the Guidelines 3/2025 on the interplay between the Digital Services Act (DSA) and the GDPR, and the Joint Guidelines by the EDPB and the European Commission on the Interplay between the Digital Markets Act (DMA) and the GDPR, were the guidelines most frequently cited as having been translated in 2025. 2025年に採択されたガイダンスに関しては、GDPR第48条に関するEDPBガイドライン02/2024(パブリック・コンサルテーションを経て採択された最終版)、 デジタルサービス法(DSA)とGDPRの相互関係に関するガイドライン3/2025、およびデジタル市場法(DMA)とGDPRの相互関係に関するEDPBと欧州委員会の共同ガイドラインが、2025年に翻訳されたものとして最も頻繁に挙げられた。
Several DPAs also reported publishing Guidelines 02/2025 on processing of personal data through blockchain technologies and Guidelines 01/2025 on Pseudonymisation into their national languages.  また、いくつかのデータ保護当局は、ブロックチェーン技術を通じたパーソナルデータの処理に関するガイドライン02/2025および仮名化に関するガイドライン01/2025を自国の言語で公開したと報告した。
Half of the respondents reported using their website as the primary channel to make EDPB guidelines accessible to their audience.  Among the other half, most indicated that, in addition to their website, they make use of social media platforms to provide links directing users to the EDPB website. 回答者の半数は、EDPBのガイドラインを一般に公開するための主要な手段として自局のウェブサイトを利用していると報告した。 残りの半数については、その大半が、自機関のウェブサイトに加え、ソーシャルメディアプラットフォームを活用して、ユーザーをEDPBのウェブサイトへ誘導するリンクを提供していると回答した。
Data Protection Authorities were also consulted on the publication of the most recent EDPB opinions into their national languages in 2025. Among the documents mentioned by some DPAs are Opinion 07/2025 regarding the European Commission Draft  また、2025年にEDPBの最新の意見書を各国の言語で公表することについても、データ保護当局に意見が求められた。一部のデータ保護当局が言及した文書には、欧州委員会によるドラフト
Implementing Decision pursuant to Regulation (EU) 2016/679 on the adequate protection of personal data by the European Patent Organisation and EDPB/EDPS Joint Opinion 01/2025 on the Proposal for a Regulation introducing simplification measures for SMEs and micro-enterprises, in particular the exemption from record keeping obligations under Article 30 (5) GDPR. 実施決定に関する意見07/2025や、中小企業および零細企業向けの簡素化措置、特にGDPR第30条(5)に基づく記録保持義務の免除を導入する規則案に関するEDPB/EDPS共同意見01/2025などが挙げられた。
DPAs that do not publish translations of the EDPB opinions still take steps to ensure these documents are visible and accessible in various ways. These measures include promoting them through their social media channels with links to the EDPB website, translating EDPB press releases that convey the main messages of the adopted opinion along with a link to the EDPB website, drafting brief summaries with direct links to the corresponding EDPB pages, and including translations of relevant sections to ensure clarity and accessibility for national stakeholders. EDPBの意見書の翻訳を公表していないデータ保護当局(DPA)も、これらの文書が様々な方法で閲覧・利用可能となるよう措置を講じている。これらの措置には、EDPBウェブサイトへのリンクを掲載したソーシャルメディアチャンネルを通じた周知、採択された意見書の主要なメッセージを伝えるEDPBプレスリリースの翻訳とEDPBウェブサイトへのリンクの掲載、対応するEDPBページへの直接リンクを伴う簡潔な要約の作成、 国内の利害関係者のための明確性とアクセシビリティを確保するために、関連箇所の翻訳を含めることなどが挙げられる。
All respondents regard the work of the EDPB and its guidance as highly valuable and useful for their activities. DPAs emphasized the usefulness of the EDPB work in ensuring harmonisation, consistency and clarity and reducing fragmented interpretations of the law, particularly by focusing on the interplay between data protection and digital laws. More specifically, several DPAs referred to the work on pseudonymisation and anonymisation, the interplay between the DSA and the GDPR, and the DMA and the GDPR, the Recommendations on the legal basis for requiring the creation of user accounts on e-commerce websites, and all the projects developed within the framework of the Support Pool of Experts (SPE) programme. すべての回答者は、EDPBの活動とそのガイダンスを、自らの活動にとって極めて価値があり有用であると見なしている。データ保護当局は、特にデータ保護法とデジタル法の相互作用に焦点を当てることで、調和、一貫性、明確性を確保し、法の解釈の断片化を軽減する上で、EDPBの活動が有用であることを強調した。より具体的には、複数のデータ保護当局が、擬似匿名化および匿名化に関する取り組み、DSAとGDPR、ならびにDMAとGDPRの相互関係、電子商取引ウェブサイトにおけるユーザーアカウント作成を要求するための法的根拠に関する勧告、および専門家支援プール(SPE)プログラムの枠組み内で開発されたすべてのプロジェクトに言及した。
The efforts based on the Helsinki statement on enhanced clarity, support and engagement, including making GDPR compliance easier, strengthening dialogue with stakeholders, providing more accessible and ready-to-use guidance (such as templates, checklists, and FAQs), and aligning national and EDPB guidance, was positively received. One respondent also highlighted the creation of summaries to explain the EDPB guidance to nonexperts in a clearer way as a positive aspect. 明確性の向上、支援、および関与に関するヘルシンキ声明に基づく取り組み、すなわち、GDPR準拠の容易化、利害関係者との対話の強化、よりアクセスしやすくすぐに使えるガイダンス(テンプレート、チェックリスト、FAQなど)の提供、および各国とEDPBのガイダンスの整合化は、好意的に受け止められた。ある回答者はまた、EDPBのガイダンスを専門家以外の人々にもより明確に説明するための要約の作成を、肯定的な側面として強調した。
Finally, some respondents shared feedback on aspects that could be further improved to enhance the usefulness of the EDPB work and documents. Suggestions included providing a clearer timeframe for the outcomes of public consultations and the finalisation of documents. The EDPB is already working on the points mentioned, in line with the actions arising from the objectives outlined in the Helsinki statement. 最後に、一部の回答者からは、EDPBの活動や文書の有用性を高めるためにさらに改善できる点に関するフィードバックが寄せられた。提案には、パブリック・コンサルテーションの結果や文書の最終化に向けたより明確なスケジュールの提示が含まれていた。EDPBは、ヘルシンキ声明で概説された目標から派生する行動に沿って、既にこれらの点について取り組んでいる。
2.2.4.3 Stakeholder Events  2.2.4.3 ステークホルダー向けイベント 
Stakeholder events are pivotal in fostering dialogue and knowledge exchange on emerging issues in data protection. These events not only strengthen the EDPB’s understanding of stakeholder concerns but also provide a platform for diverse voices to shape the regulatory landscape.  ステークホルダー向けイベントは、データ保護における新たな課題に関する対話と知識の交換を促進する上で極めて重要である。これらのイベントは、EDPBがステークホルダーの懸念を理解する上で役立つだけでなく、多様な声が規制の枠組みを形成するための場を提供するものである。
In December 2025 the Board organised a stakeholder event on anonymisation and pseudonymisation aimed at collecting input from stakeholders on implications of the CJEU’s ruling of 4 September 2025 in Case C-413/23 P – EDPS v. Single Resolution Board. 2025年12月、理事会は匿名化および仮名化に関するステークホルダー・イベントを開催し、2025年9月4日の欧州司法裁判所(CJEU)判決(事件番号C-413/23 P – EDPS対単一破綻処理委員会)が及ぼす影響について、ステークホルダーからの意見を収集することを目的とした。
Over 100 individuals representing European sector associations, organisations or NGOs and individual companies, law firms or academics took part in the event. In several breakout sessions, they debated a discussion paper listing key questions related to the CJEU’s ruling.  欧州の業界団体、組織、NGO、および個々の企業、法律事務所、学界の代表者100名以上が本イベントに参加した。複数の分科会において、参加者は欧州司法裁判所の判決に関連する主要な質問を列挙した討議資料について議論を交わした。
As part of its Helsinki commitments, the EDPB will systematically publish reports about the input received during its stakeholder events. ヘルシンキ公約の一環として、EDPBはステークホルダー・イベントで得られた意見に関する報告書を体系的に公表する。

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

2026年もありますが...

・2026.03.26 欧州 EDPB EDPS サイバーセキュリティ法2の提案およびNIS 2指令の改正案に関する共同意見書 (2026.03.18)

・2026.03.15 欧州 EDPB 政治広告に関するステークホルダーイベント開催予定 日本にも政治広告規制は必要?

・2026.03.10 欧州 EDPB データブローカー市場調査 (2026.03.04)

・2026.02.26 欧州 EDPB 2025年12月12日に開催された匿名化および仮名化に関するステークホルダーイベント報告書(2026.02.18)

・2026.02.22 欧州 EDPB 消去権に関する執行についての課題 (2026.02.18)

・2026.02.15 欧州 EDPB 2026-2027年度作業計画:進化するデジタル環境におけるコンプライアンスの円滑化と協力強化 (2026.02.12)

・2026.02.14 欧州 EDPB EDPS デジタルオムニバス規制案に関する共同意見書 (2026.02.11)

・2026.02.07 欧州 EDPB 国際データ保護執行協力に関する報告書 (2026.02.02)

・2026.02.01 欧州 EDPB データ保護デー2026:子どもの個人データをオンラインで安全に守る

・2026.01.29 欧州 EDPB GDPR第46条(3)(a)に基づく契約条項の認可、およびGDPR第46条(2)(d)に基づく標準契約条項の採択に関する協力手続きを定めたEDPB文書

・2026.01.27 欧州 EDPB EDPS 欧州委員会の「AIに関するデジタルオムニバス」提案に関する共同意見書

・2026.01.26 欧州 EDPB EU-米国データ・プライバシー枠組みに関するFAQ等 (2026.01.23)

・2025.11.07 欧州 EDPB ブラジル向け十分性認定ドラフト:EDPBが意見書を採択

・2025.10.23 欧州 EDPB デジタルユーロとトークンベースのオフラインモダリティ (2025.10.20)

・2025.10.22 欧州 EDPB 英国の同等性6年間延長 (2025.10.20)

・2025.10.14 欧州委員会 EDPB DMAとGPDRの相互作用に関する共同ガイドライン案

・2025.09.16 欧州 EDPB DSAとGDPRの相互関係に関するガイドライン (2025.09.12)

・2025.06.16 欧州 EDPB GDPR第48条(EU法によって認められない移転又は開示)についてのガイドライン バージョン2.0 (2025.06.04)

・2025.04.25 欧州 EDPB ブロックチェーン技術によるパーソナルデータの処理に関するガイドライン02/2025 (2025.04.14)


・2025.04.24 欧州 EDPB 2024年の年次報告書

・2025.04.13 欧州 EDPB AIプライバシーのリスクと緩和 大規模言語モデル(LLM) (2025.04.10)

・2025.03.18 欧州 EDPB 航空会社が保管する旅客情報の取り扱いに関して(CJEU判決C-817/19を踏まえたPNR指令の実施に関する声明)(2025.03.14)

・2025.03.12 欧州 EDPB 忘れられる権利に関する協調行動 (2025.03.05)

・2025.02.13 欧州 EDPB 年齢保証 (Age Assurance) に関する声明を採択 (2025.02.11)

・2025.01.19 欧州 EDPB 意見募集 仮名化に関するガイドライン 01/2025 (2025.01.17)

・2024.12.21 欧州 EDPB AIモデルが匿名とみなされるのはどのような場合か?など、4つの質問に答える意見書を公表していますね... (2024.12.17)

以下略...

 

 

| | Comments (0)

2026.04.17

英国 デジタル規制協力フォーラム テーマ別イノベーション・ハブ第1弾「エージェンティックAI」の主なポイント (2026.04.10)

こんにちは、丸山満彦です。

英国のデジタル規制協力フォーラムDigital Regulation Cooperation Forum (DRCF))は、英国の4つの主要規制当局(Competition and Markets Authority (CMA),  Information Commissioner’s Office (ICO) 、Office of Communications (Ofcom) Financial Conduct Authority (FCA)  )が参加する協力フォーラムですが、このDRCFが、「エージェンティックAI」をテーマとして、産業界からエタ8つの具体的課題を報告していますね...

日本においても参考になると思います...

 

Digital Regulation Cooperation Forum (DRCF)

・2026.04.10 Key Takeaways from the DRCF Thematic Innovation Hub first series: Agentic AI

 

Key Takeaways from the DRCF Thematic Innovation Hub first series: Agentic AI DRCFテーマ別イノベーション・ハブ第1弾「エージェンティックAI」の主なポイント
Building on the DRCF AI & Digital Hub pilot, which demonstrated the value of informal, cross regulator collaboration, the DRCF launched the Thematic Innovation Hub, beginning with a focus on Agentic AI. This thematic approach enables regulators to better understand emerging risks and opportunities and to engage earlier with innovators developing complex new technologies.  規制当局間の非公式な連携の価値を実証したDRCF AI&デジタル・ハブのパイロット事業を基盤として、DRCFは「テーマ別イノベーション・ハブ」を立ち上げ、その第一弾としてエージェンティックAIに焦点を当てた。このテーマ別アプローチにより、規制当局は新たなリスクや機会をより深く理解し、複雑な新技術を開発するイノベーターと早期に関与できるようになる。
Kate Jones, DRCF CEO, reflections: DRCF CEO、ケイト・ジョーンズの所感:
The Thematic Innovation Hub was launched with a precise aim in mind - to serve as a bridge between innovation and regulation, and to ensure we maintain and nurture an active dialogue between industry and regulators. テーマ別イノベーション・ハブは、イノベーションと規制の架け橋となり、産業界と規制当局の間の活発な対話を維持・育成することを明確な目的として立ち上げられた。
That’s exactly what the Hub has achieved since its launch in October 2025, building on the success of the DRCF AI & Digital Hub pilot. We kicked off our first series of engagement on a topical theme, which has recently shaken the whole digital ecosystem: agentic AI (AI systems capable of autonomous decision-making and initiating actions without direct human prompts). これはまさに、DRCF AI & Digital Hubのパイロット事業の成功を基盤として、2025年10月の立ち上げ以来、当ハブが達成してきた成果である。我々は、最近デジタルエコシステム全体を揺るがしている時事的なテーマ、すなわちエージェンティックAI(人間の直接的な指示なしに自律的な意思決定を行い、行動を起こすことのできるAIシステム)について、最初のエンゲージメント・シリーズを開始した。
With every novel technology, it’s fundamental to ensure regulators are tuned in on challenges and opportunities industry are facing, and that innovators are able to share first hand insights on emerging technologies. We ran a call for input and have hosted a range of engagement sessions to facilitate dialogue, including a webinar, policy sessions and two roundtables in London and Edinburgh. あらゆる新技術において、規制当局が業界が直面する課題や機会に敏感であること、そしてイノベーターが新興技術に関する第一線の知見を共有できることを確保することは極めて重要だ。我々は意見募集を行い、対話を促進するために、ウェビナー、政策セッション、ロンドンとエディンバラでの2回の円卓会議を含む、様々なエンゲージメント・セッションを開催した。
Agentic AI brings practical, high-level challenges that are showing up fast, and growing as AI becomes increasingly embedded in our everyday life. Agents operate at machine pace while assurance runs at human speed, liability becomes blurry as agents make autonomous decisions, and user literacy becomes crucial to ensure consumers understand risks. But it also comes with exciting opportunities – it can provide an incredible productivity boost for employees, empower consumers by providing personalised and real-time assistance, enable smaller firms to do more with less, unlock new levels of knowledge and so much more. エージェンティックAIは、現実的かつ高度な課題をもたらしており、AIが日常生活にますます浸透するにつれて、その課題は急速に顕在化し、拡大している。エージェントは機械の速度で動作する一方で、保証は人間の速度でしか行われない。エージェントが自律的な意思決定を行うにつれ、責任の所在は曖昧になり、消費者がリスクを理解するためにはユーザーの理解力が不可欠となる。しかし、そこにはエキサイティングな機会も伴う。従業員の生産性を飛躍的に向上させ、パーソナライズされたリアルタイムの支援を通じて消費者に力を与え、中小企業がより少ないリソースでより多くのことを成し遂げられるようにし、新たなレベルの知識を解き放つなど、その可能性は計り知れない。
We’ve taken stock of lessons learned to make sure our findings can provide a helpful injection in the policy debate around AI, and that regulators’ policy-making is informed and supported by industry feedback. We gathered some key takeaways as part of our engagement with firms: 我々は得られた教訓を総括し、その知見がAIをめぐる政策論議に有益な刺激を与え、規制当局の政策立案が業界からのフィードバックに基づいて行われるよう努めた。企業との対話を通じて、以下の重要な知見をまとめた:
1. Speed is outpacing assurance: 1. スピードが保証を凌駕している:
Agentic systems act and iterate far faster than current governance processes can review. A solution to close the gap could be releasing capabilities in steps and monitoring them in real time. エージェント型システムは、現在のガバナンスプロセスが審査できる速度をはるかに上回る速さで動作し、反復を行う。このギャップを埋める解決策として、機能を段階的に公開し、リアルタイムで監視することが考えられる。
2. Cross-regulatory coherence: 2. 規制当局間の整合性:
Firms asked for cross‑regulator coherence and common standards across the end‑to‑end user journey. They also stressed interoperability to support competition and better consumer outcomes, and practical cross‑border compatibility to align to existing requirements like the GDPR and EU AI Act and regulators’ existing international networks. 企業からは、エンドツーエンドのユーザージャーニー全体にわたる規制当局間の整合性と共通標準が求められた。また、競争を促進し、消費者にとってより良い成果をもたらすための相互運用性、およびGDPRやEU AI法といった既存の要件や規制当局の既存の国際ネットワークに整合させるための実用的な越境互換性も強調された。
3. Delegation and consent: 3. 認可委譲と同意:
As agents keep working after an initial prompt, authority and intent can blur over time; patterns like intent‑expiry (e.g., a mortgage‑finding task ending when the mortgage is secured) and prominent, in‑journey consent renewal help keep users in control. エージェントが最初のプロンプト後も動作し続けると、時間の経過とともに認可と意図が曖昧になり得る。意図の有効期限(例:住宅ローンが確保された時点で住宅ローン検索タスクが終了する)や、プロセス中に目立つ形で同意を更新するといった手法は、ユーザーが主導権を握り続けるのに役立つ。
4. Platform concentration creates power and resilience risks: 4. プラットフォームの集中は、権力とレジリエンスのリスクを生む:
Heavy reliance on a few model providers strengthens asymmetries and can introduce failures; industry is calling for interoperability, and regulators’ attention to market dynamics so smaller players aren’t locked out. 少数のモデルプロバイダーへの過度な依存は、不均衡を強め、障害を引き起こす可能性がある。業界は相互運用性を求めており、規制当局には市場動向への注目が求められている。これにより、小規模なプレーヤーが市場から締め出されないようにする必要がある。
5. Regulate for outcomes along an autonomy spectrum: 5. 自律性のスペクトラムに沿った成果に基づく規制:
Firms shared that regulation of agentic AI should not come with a blunt, binary label (‘agentic/not agentic’). Instead, regulators should look at what the system actually does and how much autonomy it has, then set duties that fit the risk in that specific context (e.g., B2B vs B2C, finance vs general productivity). In other words, regulate for outcomes, calibrated along an autonomy spectrum rather than a one-size-fits all rulebook. 企業側は、エージェンティックAIの規制において、「エージェンティックAI/非エージェンティックAI」といった単純で二分的なラベル付けを行うべきではないと指摘した。その代わりに、規制当局はシステムが実際に何を行い、どの程度の自律性を持つかを検討し、その特定の文脈(例:B2B対B2C、金融対一般生産性)におけるリスクに見合った義務を設定すべきだ。言い換えれば、画一的なルールブックではなく、自律性のスペクトラムに沿って調整された「成果」に基づいて規制を行うべきである。
6. Liability needs tiers - and a clear ‘issuer of record’: 6. 責任には階層化が必要であり、明確な「記録上の発行者」が必要だ:
With third party agents acting inside enterprise stacks, responsibility fragments; industry pointed to KnowYour-Agent checks, tiered accountability, and even ‘smartcontract’ rails to track duties and enforce killswitches when things go wrong. エンタープライズスタック内で動作するサードパーティエージェントにより、責任は分散する。業界からは、KnowYour-Agentチェック、段階的な説明責任、さらには義務を追跡し、問題発生時にキルスイッチを発動させるための「スマートコントラクト」レールの導入が提言された。
7. Trust is built through literacy and visible guardrails: 7. 信頼はリテラシーと可視化されたガードレールを通じて構築される:
User education, standardised warnings/T&Cs, and cross-regulatory sandboxes can support literacy and consumer appetite for interoperable agents and agentic systems. ユーザー教育、標準化された警告・利用規約、および規制横断的なサンドボックスは、相互運用可能なエージェントやエージェント型システムに対するリテラシーと消費者の受容度を高めることができる。
8. Data protection considerations: 8. データ保護に関する考慮事項:
Data Protection law is technology-neutral, but as with all new technologies, each application is different: how agents and LLMs uphold information rights can look very different in different sectors and use cases. Firms shared that UK GDPR and privacy requirements can be time-consuming to navigate, with smaller organisations, startups, and sole traders in particular needing clarity and guidance from regulators. データ保護法は技術中立的だが、あらゆる新技術と同様に、その適用はケースごとに異なる。エージェントやLLMが情報の権利をどのように擁護するかは、業界やユースケースによって大きく異なる可能性がある。企業からは、英国のGDPRやプライバシー要件への対応には時間がかかるという声が上がっており、特に小規模組織、スタートアップ、個人事業主は、規制当局からの明確な指針を必要としている。
We conducted this first Thematic Hub series on Agentic AI in parallel to our Horizon Scanning research on Agentic AI. For a more detailed exploration of potential regulatory implications of Agentic AI, please refer to our latest piece: The future of Agentic AI report. 我々は、エージェンティックAIに関するホライズン・スキャニング調査と並行して、この最初の「テーマ別ハブ」シリーズを実施した。エージェンティックAIの潜在的な規制上の影響についてより詳細に知りたい場合は、最新のレポート『エージェンティックAIの未来』を参照されたい。
Participants reflections: 参加者の感想:
Sarwar Khan, Director of Government Affairs, Salesforce UK & Ireland said: セールスフォースUK&アイルランドの政府渉外担当ディレクター、サルワール・カーン氏は次のように述べた:
“Participating in the DRCF’s Agentic AI workstream has been valuable for Salesforce to help shape the future of the UK’s digital economy. As we move from assistive tools to autonomous agents, the proactive and collaborative approach taken by the DRCF is exactly what is needed to build public trust and certainty. 「DRCFのエージェンティックAIワークストリームに参加できたことは、セールスフォースにとって英国のデジタル経済の未来を形作る上で非常に有意義だった。支援ツールから自律型エージェントへと移行する中、DRCFが採る先見的かつ協調的なアプローチこそが、社会の信頼と確実性を築くためにまさに必要とされているものだ。
For Salesforce, this engagement is critical; it ensures that the UK remains a global leader in innovation while upholding the highest standards of AI safety and ethics. We believe a pro-innovation, interoperable framework, as championed in this series, is the key to helping our customers deploy agentic AI with confidence, ultimately driving productivity, growth and transformation priorities across the UK public and private sectors.” セールスフォースにとって、この取り組みは極めて重要だ。これにより、英国がAIの安全性と倫理に関する最高水準を維持しつつ、イノベーションにおける世界的なリーダーであり続けることが保証される。我々は、本シリーズで提唱されているような、イノベーションを促進し相互運用可能な枠組みこそが、顧客が自信を持ってエージェンティックAIを展開し、最終的に英国の官民セクター全体における生産性、成長、変革の優先事項を推進するための鍵であると信じている。」
Kirsty Ireland, Senior Director, Global Public Affairs, Skyscanner said: スカイスキャナーのグローバル・パブリック・アフェアーズ担当シニア・ディレクター、カースティ・アイルランド氏は次のように述べた:
“We were pleased to take part in the DRCF’s industry roundtable on agentic AI, one of the most exciting and fast-evolving areas for both industry and consumers. At Skyscanner, we are exploring how agentic AI can enable more seamless travel search and booking experiences for our users. 「産業界と消費者双方にとって最も刺激的で急速に進化している分野の一つである、DRCF主催のエージェンティックAIに関する業界円卓会議に参加できたことを嬉しく思う。スカイスキャナーでは、エージェンティックAIがどのようにしてユーザーによりシームレスな旅行検索・予約体験を提供できるかを探求している。
The discussion highlighted the importance of maintaining a competitive, fair and open ecosystem, something we strongly support, while also touching on important themes around clear consent and well-defined delegation frameworks that give businesses the confidence to innovate and move faster. " 議論では、競争力があり、公正でオープンなエコシステムを維持することの重要性が強調された。これは我々が強く支持する点である。同時に、明確な同意や、企業が自信を持ってイノベーションを推進し、迅速に動けるよう後押しする、明確に定義された権限委譲の枠組みといった重要なテーマにも触れられた。」
The insights shared by both regulators and industry were invaluable, and we believe continued open dialogue will be essential as these technologies develop. We support the UK government’s ambition to position the UK as a global leader in AI innovation, underpinned by a regulatory environment that enables businesses to innovate and thrive.” 規制当局と業界双方から共有された知見は極めて貴重であり、これらの技術が発展するにつれ、継続的なオープンな対話が不可欠になると我々は考えている。我々は、企業がイノベーションを起こし繁栄できる規制環境を基盤として、英国をAIイノベーションの世界的リーダーとして位置づけようとする英国政府の野心を支持する。」
Mohamed Zamzam, Co-Founder & CRO, compostable.ai said: compostable.aiの共同創業者兼CRO、モハメド・ザムザム氏は次のように述べた:
“Compostable AI was glad to contribute to the DRCF's Thematic Innovation Hub on Agentic AI. What gives us confidence isn't just that regulators are paying attention — it's that they're asking the right questions. Outcome-based regulation calibrated to an autonomy spectrum is the right foundation. If the UK can move from dialogue to coherent, interoperable standards at pace, it has a genuine opportunity to lead the world in trustworthy agentic AI deployment." 「Compostable AIは、DRCFの『エージェンティックAI』に関するテーマ別イノベーション・ハブに貢献できたことを嬉しく思う。我々に自信を与えてくれるのは、規制当局が注目しているということだけでなく、彼らが適切な問いを投げかけているという点だ。自律性のスペクトルに合わせて調整された成果ベースの規制こそが、正しい基盤である。英国が対話から、首尾一貫した相互運用可能な標準へと迅速に移行できれば、信頼性の高いエージェンティックAIの展開において世界をリードする真の機会を得られるだろう。」

 

1_20260417053601

 

 

Continue reading "英国 デジタル規制協力フォーラム テーマ別イノベーション・ハブ第1弾「エージェンティックAI」の主なポイント (2026.04.10)"

| | Comments (0)

中国 サイバーセキュリティラベル管理弁法を公布 適用は2026.07.01から (2026.04.10)

こんにちは、丸山満彦です。

昨年11月に意見募集をした中国のIoT機器のセキュリティ認証制度について、法制化されましたね...JC-STARの中国版ですね...

星(等級)は3段階。ラベルには、等級と生産者名、製品型番、有効期間の記載だけでなく、QRコードをスキャンすると検査報告書や詳細なセキュリティ情報が見られるようにするようです...

星3は第三者機関のペネトレーションテストが必要のようです...

ドイツ、日本、米国、中国で似たような制度になっているので、国際標準にしてしまえばよいのにと思いました...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.10 关于印发《网络安全标识管理办法》的通知

关于印发《网络安全标识管理办法》的通知 『サイバーセキュリティラベル管理弁法』の公布に関する通知
国信办发文〔2026〕4号 国信弁発〔2026〕4号
各省、自治区、直辖市网信办、通信管理局、公安厅,新疆生产建设兵团网信办、公安局,中央和国家机关有关部门,各有关单位: 各省・自治区・直轄市のインターネット情報弁公室、通信管理局、公安庁、新疆生産建設兵団のインターネット情報弁公室、公安局、中央および国家機関の関連部門、各関係機関:
现将《网络安全标识管理办法》印发给你们,请遵照执行。 ここに『サイバーセキュリティラベル管理弁法』を公布する。これに従い執行すること。
国家互联网信息办公室 国家サイバースペース管理局
工业和信息化部 工業情報化部
公安部 公安部
2026年4月2日 2026年4月2日
网络安全标识管理办法 サイバーセキュリティラベル管理弁法
第一章 总则 第一章 総則
第一条 为提升产品的网络安全能力,加强消费者权益保护,维护网络安全和公共利益,根据《中华人民共和国网络安全法》等法律法规,制定本办法。 第一条 製品のサイバーセキュリティ能力を向上させ、消費者の権益保護を強化し、サイバーセキュリティ及び公共の利益を維持するため、『中華人民共和国サイバーセキュリティ法』等の法律・法規に基づき、本弁法を制定する。
第二条 本办法所称网络安全标识,是指能够反映产品本身网络安全能力水平的信息标识。 第二条 本弁法において「サイバーセキュリティラベル」とは、製品自体のサイバーセキュリティ能力のレベルを反映し得る情報ラベルをいう。
具有互联网联网功能的产品适用于本办法,具体产品实施目录管理。 インターネット接続機能を有する製品は本弁法の適用対象とし、具体的な製品については目録管理を実施する。
第三条 网络安全标识管理工作坚持统筹发展和安全,产品生产者按照自愿原则参与。 第三条 サイバーセキュリティラベルの管理業務は、発展と安全の統一的な調整を堅持し、製品製造者は自発的な原則に基づき参加する。
鼓励产品生产者依据本办法提升产品网络安全能力,标注网络安全标识。 製品製造者が本弁法に基づき製品のサイバーセキュリティ能力を向上させ、サイバーセキュリティラベルを表示することを奨励する。
鼓励消费者优先选用标注网络安全标识的产品。 消費者がサイバーセキュリティラベルが表示された製品を優先的に選択することを奨励する。
第四条 国家互联网信息办公室、工业和信息化部、公安部负责网络安全标识管理工作,分批制定公布《实施网络安全标识的产品目录》,明确每类产品的具体实施规则和依据的国家标准或技术文件,组织开展网络安全标识宣传教育,委托中国电子技术标准化研究院(以下简称备案机构)承担网络安全标识备案、信息发布等工作。 第四条 国家サイバースペース管理局、工業情報化部、公安部は、サイバーセキュリティラベルの管理業務を担当し、『サイバーセキュリティラベルを実施する製品目録』を段階的に策定・公表し、各製品類の具体的な実施規則および根拠となる国家標準または技術文書を明確にし、サイバーセキュリティラベルに関する広報・教育活動を組織・展開し、中国電子技術標準化研究院(以下、「届出機関」という)にサイバーセキュリティラベルの届出、情報公開等の業務を委託する。
第二章 标识实施 第二章 セキュリティラベルの実施
第五条 网络安全标识对应的网络安全能力由低到高依次为基础级、增强级、领先级,相应的标识等级分别用一星、二星、三星表示。基础级要求产品应当满足相关国家标准的基本安全要求,如不存在弱口令或通用默认口令、建立漏洞管理机制并动态修复漏洞、保持软件更新等;增强级要求产品网络安全能力达到同类产品先进水平;领先级要求产品网络安全能力达到同类产品领先水平,同时还应通过渗透性测试方法,检测抵御高级别网络攻击的能力。 第五条 サイバーセキュリティラベルに対応するサイバーセキュリティ能力は、低い順に基礎級、強化級、先進級とし、それぞれのラベル等級は一星、二星、三星で表示する。基礎級では、製品が関連する国家標準の基本的安全要件を満たすことを求める。例えば、脆弱なパスワードや一般的なデフォルトパスワードが存在しないこと、脆弱性管理メカニズムを確立し脆弱性を動的に修正すること、ソフトウェアの更新を維持することなどである。強化級では、製品のサイバーセキュリティ能力が同種の製品の先進的な水準に達していることを求める。最先端級では、製品のサイバーセキュリティ能力が同種の製品の最先端水準に達していることを求めると同時に、ペネトレーションテスト手法を通じて、高レベルのサイバー攻撃に対する防御能力を検証しなければならない。
每类产品的标识等级具体安全要求,在实施规则中确定。安全要求应当和现行国家标准、国际标准做好衔接,充分借鉴吸收其它实施网络安全标识制度国家和地区的相关经验。 各製品カテゴリーのラベル等級の具体的な安全要件は、実施規則において定める。安全要件は、現行の国家標準および国際標準と整合させ、サイバーセキュリティラベル制度を実施している他の国や地域の関連経験を十分に参考にし、取り入れるものとする。
第六条 网络安全标识(英文名称为China Cybersecurity Label)应当包括以下基本内容: 第六条 サイバーセキュリティラベル(英語名称:China Cybersecurity Label)には、以下の基本内容を含めるものとする:
(一)产品生产者名称; (一)製品製造者の名称;
(二)产品规格型号; (二)製品の仕様・型番;
(三)网络安全能力等级; (三)サイバーセキュリティ能力等級;
(四)网络安全标识有效期; (四)サイバーセキュリティラベルの有効期間;
(五)检测实验室名称; (五)検査機関の名称;
(六)依据的国家标准或技术文件编号; (六)根拠となる国家標準または技術文書の番号;
(七)备案信息码,通过扫码可以获取检测报告、关键指标、产品生产者符合性声明等信息。 (七)登録情報コード。これをスキャンすることで、検査報告書、主要指標、製品製造者の適合宣言などの情報を取得できる。
网络安全标识基本样式如下: サイバーセキュリティラベルの基本様式は以下の通りである:
1_20251130085401
每类产品标识的具体样式应当在对应的实施规则中明确,可根据产品实际形态在上述基本样式基础上适当调整。 各製品カテゴリーのセキュリティラベルの具体的な様式は、対応する実施規則において明確にするものとし、製品の実際の形態に応じて、上記の基本様式を基に適切に調整することができる。
第七条 需要标注网络安全标识的产品,产品生产者应当依据实施规则相关要求开展网络安全能力检测,确定网络安全能力等级,并取得检测报告。 第七条 サイバーセキュリティラベルの表示が必要な製品について、製品製造者は実施規則の関連要件に基づきサイバーセキュリティ能力検査を実施し、サイバーセキュリティ能力等級を確定するとともに、検査報告書を取得しなければならない。
(一)需要标注一星级、二星级的产品,产品生产者可以利用自有检测实验室或者委托依法取得资质认定的第三方检测机构开展检测; (一)一星級、二星級の表示が必要な製品については、製品製造者は自社の検査実験室を利用するか、または法に基づき資格認定を受けた第三者検査機関に委託して検査を実施することができる;
(二)需要标注三星级的产品,产品生产者在满足有关检测要求基础上,还应当委托符合条件的第三方检测机构开展渗透性测试。 (二)三星級の表示が必要な製品については、製品製造者は関連する検査要件を満たすことに加え、条件を満たす第三者検査機関にペネトレーションテストの実施を委託しなければならない。
第八条 备案机构建设网络安全标识备案管理平台,产品生产者备案网络安全标识通过平台线上办理。 第八条 届出機関はサイバーセキュリティラベル届出管理プラットフォームを構築し、製品製造者は同プラットフォームを通じてオンラインでサイバーセキュリティラベルの届出を行うものとする。
备案时应当提交以下材料的电子版: 届出の際には、以下の資料の電子版を提出しなければならない:
(一)网络安全标识备案表; (一)サイバーセキュリティラベル届出書;
(二)网络安全能力等级检测报告; (二)サイバーセキュリティ能力等級検査報告書;
(三)依据实施规则设计的本产品网络安全标识样式; (三)実施規則に基づき設計された当該製品のサイバーセキュリティラベルの様式;
(四)产品生产者符合性声明; (四)製品製造者の適合性宣言;
(五)产品生产者营业执照; (五)製品製造者の営業許可証;
(六)自有检测实验室的相关检测能力证明材料,或者第三方检测机构相关资质认定证书; (六)自社検査室の関連検査能力を証明する資料、または第三者検査機関の関連資格認定証明書;
(七)由代理人提交备案材料的,还应当提交产品生产者的委托代理文件等。 (七)代理人が届出資料を提出する場合は、製品製造者の委任状等を併せて提出しなければならない。
产品生产者及代理人应当对上述材料的真实性、准确性、完整性负责。 製品製造者及び代理人は、上記資料の真実性、正確性、完全性について責任を負うものとする。
第九条 备案机构应当自收到完整备案材料之日起10个工作日内,对材料的真实性、准确性、完整性进行形式审查,完成备案工作并公告产品相关备案信息。 第九条 届出受理機関は、完全な届出資料を受領した日から10営業日以内に、資料の真実性、正確性、完全性について形式審査を行い、届出手続きを完了させ、製品に関する届出情報を公告しなければならない。
备案完成后,产品生产者可以按照实施规则要求印制、使用和展示网络安全标识。 届出完了後、製品製造者は実施規則の要件に従い、サイバーセキュリティラベルを印刷、使用、および表示することができる。
第十条 网络安全标识有效期在相关产品实施规则中明确。备案完成的产品,关键技术参数等发生变更可能影响产品网络安全能力的,或者标识超过有效期的,应当重新备案。 第十条 サイバーセキュリティラベルの有効期間は、関連製品の実施規則において明確にされる。届出が完了した製品について、主要な技術パラメータ等の変更により製品のサイバーセキュリティ能力に影響を及ぼす可能性がある場合、またはラベルの有効期間が満了した場合は、再届出を行わなければならない。
第十一条 任何组织和个人不得伪造、冒用网络安全标识或者利用网络安全标识进行虚假宣传。 第十一条 いかなる組織および個人も、サイバーセキュリティラベルを偽造、不正使用してはならず、またサイバーセキュリティラベルを利用して虚偽の宣伝を行ってはならない。
第十二条 备案机构应当建立健全网络安全标识备案工作规范,客观、公正开展网络安全标识备案相关工作。 第十二条 届出機関は、サイバーセキュリティラベルの届出業務規範を確立・整備し、客観的かつ公正にサイバーセキュリティラベルの届出関連業務を実施しなければならない。
产品生产者自有检测实验室或者第三方检测机构应当严格按照有关标准开展检测,保证检测结果客观公正、真实准确,不得伪造检测结果或者出具虚假检测报告。 製品製造者の自社検査室または第三者検査機関は、標準に厳格に従って検査を実施し、検査結果が客観的かつ公正で、真実かつ正確であることを保証し、検査結果を偽造したり、虚偽の検査報告書を発行したりしてはならない。
备案机构和检测机构不得泄露在工作中知悉的国家秘密、商业秘密。 届出機関および検査機関は、業務上知り得た国家機密、営業秘密を漏洩してはならない。
第三章 监督管理 第三章 監督管理
第十三条 国家互联网信息办公室、工业和信息化部、公安部负责组织对网络安全标识备案、使用情况进行监督检查,发现有违反本办法规定行为的,按照有关规定及时处理。 第十三条 国家サイバースペース管理局、工業情報化部、公安部は、セキュリティラベルの届出および使用状況に対する監督検査を組織する責任を負い、本弁法の規定に違反する行為を発見した場合は、関連規定に基づき速やかに処理する。
地方网信部门、通信管理局、公安机关负责组织对本区域内网络安全标识使用进行监督检查,强化信息共享,发现有违反本办法规定行为的,应当会同相关部门按照有关规定处理,并及时通知备案机构。 地方のインターネット情報部門、通信管理局、公安機関は、管轄区域内におけるセキュリティラベルの使用に対する監督検査を組織する責任を負い、情報共有を強化する。本弁法の規定に違反する行為を発見した場合は、関連部門と協力して関連規定に基づき処理し、速やかに届出機関に通知しなければならない。
第十四条 发现以下情况,备案机构应当撤销备案并及时公告: 第十四条 以下の状況が判明した場合、届出受理機関は届出を取り消し、速やかに公告しなければならない:
(一)备案材料弄虚作假的; (一)届出資料に虚偽の記載がある場合;
(二)网络安全标识与实际网络安全能力不相符的; (二)サイバーセキュリティラベルが実際のサイバーセキュリティ能力と一致しない場合;
(三)使用的网络安全标识不符合有关样式、规格等标注规定的; (三)使用されているサイバーセキュリティラベルが、様式、規格等の表示規定に適合しない場合;
(四)产品生产者终止对备案产品开展技术支持服务的; (四)製品製造者が、届出製品に対する技術サポートサービスを終了した場合;
(五)其他应当撤销备案的违规行为。 (五)その他、届出を取り消すべき違反行為。
第十五条 产品生产者伪造、冒用网络安全标识或者利用网络安全标识进行虚假宣传的,备案机构应当撤销相关产品的网络安全标识备案,对产品生产者违规行为予以公告,自公告之日起一年内不再受理其产品备案。 第十五条 製品製造者がサイバーセキュリティラベルを偽造・不正使用し、またはサイバーセキュリティラベルを利用して虚偽の宣伝を行った場合、届出機関は当該製品のサイバーセキュリティラベルの届出を取り消し、製品製造者の違反行為を公告し、公告の日から一年間は当該製品の届出を受け付けないものとする。
第十六条 产品生产者自有检测实验室或者第三方检测机构伪造检测结果或者出具虚假检测报告的,备案机构应当撤销相关产品的网络安全标识备案,对检测机构违规行为予以公告,自公告之日起一年内不再采信其检测结果。 第十六条 製品製造者の自社検査室または第三者検査機関が検査結果を偽造し、または虚偽の検査報告書を発行した場合、届出機関は当該製品のサイバーセキュリティラベルの届出を取り消し、検査機関の違反行為を公告し、公告の日から一年間、その検査結果を認めないものとする。
第十七条 产品生产者、第三方检测机构等发生网络安全能力检测弄虚作假、伪造冒用网络安全标识等行为的,由有关主管部门按照《中华人民共和国网络安全法》、《检验检测机构监督管理办法》等法律法规进行处罚。 第十七条 製品製造者、第三者検査機関等が、サイバーセキュリティ能力検査における不正行為、セキュリティラベルの偽造・不正使用等の行為を行った場合、関係主管部門は『中華人民共和国サイバーセキュリティ法』、『検査・測定機関監督管理弁法』等の法律法規に基づき処罰を行う。
第十八条 任何组织和个人发现违反本办法规定的行为,可以向地方网信部门、通信管理局、公安机关举报。地方网信部门、通信管理局、公安机关应当及时调查处理,并为举报人保密,调查过程中备案机构应当予以配合。 第十八条 いかなる組織または個人も、本弁法の規定に違反する行為を発見した場合は、地方のインターネット情報部門、通信管理局、公安機関に通報することができる。地方のインターネット情報部門、通信管理局、公安機関は、速やかに調査・処理を行い、通報者の秘密を保持しなければならない。調査過程において、届出受理機関はこれに協力しなければならない。
第十九条 网络安全能力检测过程中发现或者获知产品安全漏洞的,应当按照《网络产品安全漏洞管理规定》有关要求进行报告、修补和发布。 第十九条 サイバーセキュリティ能力検査の過程において製品のセキュリティ脆弱性が発見または判明した場合は、『ネットワーク製品セキュリティ脆弱性管理規定』の関連要件に従い、報告、修正および公表を行わなければならない。
第二十条 国家互联网信息办公室、工业和信息化部、公安部等对违反本办法规定的行为建立信用记录,并纳入全国信用信息共享平台。 第二十条 国家サイバースペース管理局、工業情報化部、公安部等は、本弁法の規定に違反する行為について信用記録を作成し、全国信用情報共有プラットフォームに組み入れるものとする。
第四章 附则 第四章 附則
第二十一条 本办法所称网络安全能力,是指产品生产者通过采取必要技术和管理措施,使产品本身具备防范攻击、侵入、干扰、破坏和非法使用,保障产品稳定可靠运行和网络数据完整性、保密性、可用性的能力。 第二十一条 本弁法において「サイバーセキュリティ能力」とは、製品製造者が必要な技術的・管理的措置を講じることで、製品自体が攻撃、侵入、妨害、破壊および不正使用を防止し、製品の安定的かつ信頼性の高い稼働ならびにネットワークデータの完全性、機密性、可用性を保障する能力を指す。
第二十二条 网络关键设备和网络安全专用产品依据国家互联网信息办公室、工业和信息化部、公安部、财政部、国家认证认可监督管理委员会《关于调整网络安全专用产品安全管理有关事项的公告》(2023年第1号)开展安全管理,不列入《实施网络安全标识的产品目录》。 第二十二条 ネットワーク重要設備およびサイバーセキュリティ専用製品は、国家サイバースペース管理局、工業情報化部、公安部、財政部、国家認証認可監督管理委員会の『サイバーセキュリティ専用製品の安全管理に関する事項の調整についての公告』(2023年第1号)に基づき安全管理を実施し、『サイバーセキュリティラベルを実施する製品目録』には含まれない。
第二十三条 本办法自2026年7月1日起施行。 第二十三条 本弁法は2026年7月1日から施行する。

 

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

中国...

・2025.11.30 中国 国家サイバースペース管理局 意見募集「サイバーセキュリティラベル管理弁法」(2025.11.21)

・2022.02.15 中国 国家サイバースペース管理局 専門家の解説 ネットワーク重要機器のセキュリティ認証とセキュリティテストによるネットワークセキュリティの基本ディスクの維持

・2025.11.30 中国 サイバースペース管理局 意見募集「サイバーセキュリティラベル管理弁法」(2025.11.21)

 

日本

・2025.11.07 経済産業省 JC-STARと英国PSTI法の相互承認に関する覚書に署名 (2025.11.06)

・2025.05.30 IPA セキュリティ要件適合評価及びラベリング制度(JC-STAR)適合製品の公開 (2025.05.21)

・2025.05.27 経済産業省 「産業サイバーセキュリティ研究会」が「政策の方向性」と「産業界へのメッセージ」を発出(2025.05.23)

・2025.02.06 Five Eyes + チェコ、日本、韓国、オランダ エッジ・デバイスの安全に関する報告書...

・2024.10.01 IPA セキュリティ要件適合評価及びラベリング制度(JC-STAR)のページを開設

・2024.03.17 経済産業省 IoT製品に対するセキュリティ適合性評価制度構築に向けた検討会の最終とりまとめを公表し、制度構築方針案に対する意見公募を開始

・2023.05.17 経済産業省 産業サイバーセキュリティ研究会 WG3 IoT製品に対するセキュリティ適合性評価制度構築に向けた検討会 中間とりまとめ

・2022.11.04 経済産業省 第1回 産業サイバーセキュリティ研究会 ワーキンググループ3 IoT製品に対するセキュリティ適合性評価制度構築に向けた検討会

 

EU

・2024.10.12 欧州理事会 サイバーレジリエンス法を採択 (2024.10.10)

・2024.03.19 欧州議会 AI法 (2024.03.13) とサイバーレジリエンス法を採択 (2024.03.12)

・2024.02.02 欧州委員会 サイバーセキュリティ認証制度 (EUCC) を採択

・2024.01.17 欧州 欧州議会の投票にかけられるサイバーレジリエンス法案 (Cyber Resilience Act)

・2023.12.04 欧州理事会、欧州議会がサイバーレジリエンス法について政治的合意

・2023.05.31 ENISA 新技術に対応したEUサイバーセキュリティ認証の実現可能性を探る

・2023.03.21 ENISA サイバーセキュリティ認証のウェブページを開設

・2023.03.01 IPA 欧州規格 ETSI EN 303 645 V2.1.1 (2020-06)の翻訳の公開

・2023.02.02 ドイツ スペースネットAG社のサービスにITセキュリティラベルを渡す

・2022.12.15 ドイツ フランス IT製品のセキュリティ認証に関する共同文書を発行 (固定時間制認証制度)

・2022.10.31 ドイツ シンガポール 消費者向けIoT製品のサイバーセキュリティ・ラベルの相互承認 (2022.10.20)

・2022.05.09 ドイツ ITセキュリティラベル for 消費者向けスマート製品

・2022.02.03 ドイツ BSI Mail.deの電子メールサービスにITセキュリティラベルを付与

・2021.07.18 独国 BSIがITセキュリティラベルについてのウェブページを公開していますね。。。

 

米国...

・2025.06.14 米国 大統領令14306 国家のサイバーセキュリティを強化するための厳選された取り組みを維持し、大統領令13694と大統領令14144を改正する (2025.06.06)

・2025.05.16 米国 NIST IR 8259 Rev.1(初期公開ドラフト)IoT製品製造者のための基礎的サイバーセキュリティ活動の5年振りの改訂関係...IR 8572も...(2025.05.13)

・2025.01.10 米国 ホワイトハウス サイバートラストマークを開始...

・2024.12.28 米国 NIST IR 8498 スマートインバーターのサイバーセキュリティ:住宅および小規模商業用ソーラーエネルギーシステムのためのガイドライン(2024.12.20)

・2024.09.14 米国 NIST IR 8425A 一般消費者向けルーター製品に推奨されるサイバーセキュリティ要件 (2024.09.10)

・2024.09.13 米国 FCC IoTのためのサイバーセキュリティ・ラベリングFAQと管理者の申請プロセス (2024.09.10) 

・2024.08.02 米国 FCC IoTのためのサイバーセキュリティ・ラベリング最終規則

・2024.03.20 米国 連邦通信委員会 (FCC) がIoTサイバーセキュリティ表示プログラム(サイバートラストマーク)の規則を採択 (2024.03.14)

・2023.07.19 米国 消費者向けIoT製品のセキュリティ認証制度、サイバートラスト・マーク (U.S. Cyber Trust Mark) を発表

・2022.09.24 NIST NISTIR 8425 消費者向けIoT製品のIoTコアベースラインのプロファイル、NISTIR 8431 「NIST基礎の上に築く:IoTセキュリティの次のステップ」ワークショップ概要報告書

・2022.06.19 NISTIR 8425 (ドラフト) 消費者向けIoT製品のIoTコアベースラインのプロファイル

・2022.02.07 NIST ホワイトペーパー :消費者向けソフトウェアのサイバーセキュリティラベルの推奨規準

・2022.02.06 NIST ホワイトペーパー :消費者向けIoT製品のサイバーセキュリティラベルの推奨規準

・2021.11.04 NIST 消費者向けソフトウェアのサイバーセキュリティに関するラベリングについての意見募集

・2021.09.02 NIST ホワイトペーパー(ドラフト):消費者向けIoTデバイスのベースライン・セキュリティ基準

・2021.08.29 NISTIR 8259B IoT非技術的支援能力コアベースライン

・2021.05.13 米国 国家のサイバーセキュリティ向上に関する大統領令

・2020.12.17 NIST SP 800-213 (Draft) 連邦政府向け「 IoTデバイスサイバーセキュリティ要件の確立」、NISTIR 8259B、8259C、8259D

・2020.05.30 NIST IoT機器製造者向けセキュリティの実践資料 NISTIR 8259 Foundational Cybersecurity Activities for IoT Device Manufacturers, NISTIR 8259A IoT Device Cybersecurity Capability Core Baseline

・2020.02.06 NISTがIoT機器製造者向けセキュリティの実践資料のドラフト(Ver.2)を公開していますね。。。

 

英国...

・2025.11.07 経済産業省 JC-STARと英国PSTI法の相互承認に関する覚書に署名 (2025.11.06)

・2025.06.24 英国 ICO 意見募集 消費者向けIoT製品およびサービスに関するガイダンス (2025.06.16)

・2023.05.04 英国 インターネットに接続するすべての消費者向け製品に適用される最低セキュリティ基準制度が1年後にはじまりますよ〜 (2023.04.29)

・2023.04.25 Five Eyesの国々が安全なスマートシティを作るための共同ガイダンスを発表 (2023.04.20)

・2022.12.11 英国 製品セキュリティおよび電気通信インフラストラクチャ(PSTI)法成立 at 2022.12.06

・2022.01.27 英国 スマートデバイスのサイバーセキュリティ新法に一歩近づくと発表

・2021.12.09 英国 製品セキュリティおよび電気通信インフラストラクチャ(PSTI)法案 at 2021.11.24

 

| | Comments (0)

中国 AI擬人化インタラクティブサービス管理暫定弁法は2026.07.15より施行 (2026.04.10)

こんにちは、丸山満彦です。

中国国家サイバースペース管理局、中華人民共和国国家発展改革委員会、中華人民共和国工業情報化部、中華人民共和国公安部、国家市場監督管理総局が共同で、AI擬人化インタラクティブサービス管理暫定弁法を2026.07.15から施行すると公表していますね...

米国でも未成年者の自殺者を生み出したこともあり、AIチャットボットの利用についての懸念がありますが、中国は法制化で対応しようとしていますね...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.10 人工智能拟人化互动服务管理暂行办法

人工智能拟人化互动服务管理暂行办法 人工知能擬人化対話サービス管理に関する暫定弁法
国家互联网信息办公室 国家サイバースペース管理局
中华人民共和国国家发展和改革委员会 中華人民共和国国家発展改革委員会
中华人民共和国工业和信息化部 中華人民共和国工業情報化部
中华人民共和国公安部 中華人民共和国公安部
国家市场监督管理总局 国家市場監督管理総局
第21号 第21号
《人工智能拟人化互动服务管理暂行办法》已经2026年2月2日国家互联网信息办公室2026年第3次室务会会议审议通过,并经国家发展和改革委员会、工业和信息化部、公安部、国家市场监督管理总局同意,现予公布,自2026年7月15日起施行。 『人工知能擬人化対話サービス管理暫定弁法』は、2026年2月2日の国家サイバースペース管理局2026年第3回室務会議において審議・可決され、国家発展改革委員会、工業情報化部、公安部、国家市場監督管理総局の同意を得たため、ここに公布し、2026年7月15日から施行する。
国家互联网信息办公室主任 庄荣文 国家サイバースペース管理局主任 荘栄文
国家发展和改革委员会主任 郑栅洁 国家発展改革委員会主任 鄭柵潔
工业和信息化部部长 李乐成 工業情報化部部長 李楽成
公安部部长 王小洪 公安部部長 王小洪
国家市场监督管理总局局长 罗 文 国家市場監督管理総局局長 羅 文
2026年4月10日 2026年4月10日
人工智能拟人化互动服务管理暂行办法 人工知能擬人化対話サービス管理暫定弁法
第一章 总 则 第一章 総則
第一条 为了促进人工智能拟人化互动服务健康发展和规范应用,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《未成年人网络保护条例》等法律、行政法规,制定本办法。 第一条 人工知能擬人化対話サービスの健全な発展と適正な利用を促進し、国家安全と社会の公共の利益を守り、公民、法人その他の組織の合法的権益を保護するため、『中華人民共和国サイバーセキュリティ法』、『中華人民共和国データセキュリティ法』、『中華人民共和国個人情報保護法』、『未成年者インターネット保護条例』等の法律・行政法規に基づき、本弁法を制定する。
第二条 利用人工智能技术,向中华人民共和国境内公众提供模拟自然人人格特征、思维模式和沟通风格的持续性的情感互动服务(以下简称拟人化互动服务),适用本办法。 第二条 人工知能技術を利用し、中華人民共和国国内の公衆に対し、自然人の人格的特徴、思考様式及びコミュニケーションスタイルを模倣した持続的な感情的対話サービス(以下「人工知能擬人化対話サービス」という)を提供する場合、本弁法が適用される。
前款规定的情感互动服务包括通过文字、图片、音频、视频等形式,提供的情感照护、陪伴、支持等互动服务。 前項に規定する感情的対話サービスには、文字、画像、音声、動画等の形式を通じて提供される、感情的ケア、付き添い、支援等の対話サービスが含まれる。
提供智能客服、知识问答、工作助手、学习教育、科学研究等服务,不涉及持续性的情感互动的,不适用本办法。 スマートカスタマーサービス、Q&A、業務アシスタント、学習教育、科学研究等のサービスを提供する場合で、持続的な感情的対話に関与しないものは、本弁法の適用対象外とする。
第三条 国家坚持发展和安全并重、促进创新和依法治理相结合的原则,鼓励拟人化互动服务创新发展,对拟人化互动服务实行包容审慎和分类分级监管,促进拟人化互动服务向上向善。 第三条 国は、発展と安全の並重、イノベーションの促進と法に基づくガバナンスの結合という原則を堅持し、擬人化対話サービスの革新的発展を奨励するとともに、擬人化対話サービスに対して包容的かつ慎重な姿勢と分類・段階的な監督管理を実施し、擬人化対話サービスの健全かつ良質な発展を促進する。
第四条 国家网信部门负责统筹协调全国拟人化互动服务的治理和相关监督管理工作,国务院发展改革、工业和信息化、公安、市场监管、新闻出版等有关部门依据各自职责负责拟人化互动服务相关监督管理工作。 第四条 国家インターネット情報部門は、全国の擬人化対話サービスのガバナンスおよび関連する監督管理業務の統括・調整を担当する。国務院発展改革、工業・情報化、公安、市場監督管理、新聞出版等の関係部門は、それぞれの職責に基づき、擬人化対話サービスに関する監督管理業務を担当する。
地方网信部门负责统筹协调本行政区域内的拟人化互动服务的治理和相关监督管理工作,地方发展改革、工业和信息化、公安、市场监管、新闻出版等有关部门依据各自职责负责本行政区域内的拟人化互动服务相关监督管理工作。 地方のインターネット情報部門は、管轄区域内の擬人化対話サービスのガバナンスおよび関連する監督管理業務の統括・調整を担当し、地方の発展改革、工業・情報化、公安、市場監督管理、新聞出版等の関係部門は、それぞれの職責に基づき、管轄区域内の擬人化対話サービスに関する監督管理業務を担当する。
第五条 相关行业组织加强行业自律,建立健全行业准则和自律管理制度,指导拟人化互动服务提供者制定完善服务规范、依法提供服务并接受社会监督。 第五条 関連業界団体は業界の自主規制を強化し、業界規範および自主規制管理制度を確立・整備し、擬人化対話サービス提供者がサービス規範を策定・整備し、法に基づきサービスを提供するとともに、社会の監督を受け入れるよう指導する。
第二章 服务促进和规范 第二章 サービスの促進と規範
第六条 国家支持算法、框架、芯片等技术的自主创新,推进拟人化互动服务技术研发和相关标准建设,探索开展电子签名授权应用研究。鼓励拟人化互动服务提供者有序拓展文化传播、适幼照护、适老陪伴、特殊人群支持等领域应用。 第六条 国は、アルゴリズム、フレームワーク、チップ等の技術における自主的なイノベーションを支援し、擬人化対話サービスの技術研究開発および関連する標準の構築を推進し、電子署名・認証の応用研究の展開を模索する。擬人化対話サービスの提供者が、文化発信、幼児向けケア、高齢者向け付き添い、特別な支援を必要とする人々への支援等の分野への応用を秩序立てて拡大することを奨励する。
第七条 国家加强拟人化互动服务安全知识、法律法规等宣传普及,引导社会公众科学、文明、安全、依法使用,促进提升人工智能素养。 第七条 国は、人工知能擬人化対話サービスに関する安全知識、法律・法規等の周知・普及を強化し、社会一般が科学的、文明的、安全かつ法に基づき利用するよう導き、人工知能リテラシーの向上を促進する。
第八条 提供拟人化互动服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,不得从事以下活动: 第八条 人工知能擬人化対話サービスを提供する者は、法律・行政法規を遵守し、社会公徳および倫理道徳を尊重しなければならず、以下の活動に従事してはならない:
(一)生成危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一,宣扬恐怖主义、极端主义、历史虚无主义,违背社会主义核心价值观,开展非法宗教活动,宣扬民族仇恨、民族歧视,挑动群体对立,传播淫秽、色情、赌博、暴力或者教唆犯罪,散布谣言,侮辱或者诽谤他人、侵害他人合法权益等的内容; (一)国家の安全、名誉及び利益を害し、国家政権の転覆や社会主義制度の打倒を扇動し、国家の分裂や国家統一の破壊を扇動し、テロリズム、過激主義、歴史虚無主義を宣伝し、社会主義核心価値観に背き、違法な宗教活動を行い、民族間の憎悪や差別を煽り、集団間の対立を挑発し、わいせつ、 ポルノ、賭博、暴力、あるいは犯罪を教唆する内容、デマを流布する内容、他人を侮辱または誹謗中傷する内容、他人の合法的権益を侵害する内容などを生成してはならない;
(二)生成鼓励、美化、暗示自残自杀等损害用户身体健康,或者语言暴力等损害用户人格尊严与心理健康的内容; (二)自傷や自殺を奨励、美化、暗示するなどしてユーザーの身体的健康を損なう内容、あるいは言葉による暴力など、ユーザーの人格的尊厳と精神的健康を損なう内容を生成してはならない;
(三)生成诱导、套取国家秘密、工作秘密、商业秘密、个人隐私和个人信息的内容; (三)国家機密、業務上の秘密、営業秘密、個人のプライバシーおよび個人情報を誘導し、または引き出す内容を生成してはならない;
(四)向未成年人用户生成可能引发未成年人模仿不安全行为、产生极端情绪、诱导未成年人不良嗜好等可能影响未成年人身心健康的内容; (四)未成年ユーザーに対し、未成年者が危険な行為を模倣したり、極端な感情を抱いたり、不良な嗜好を誘発したりするなど、未成年者の心身の健康に影響を及ぼす可能性のある内容を生成するもの;
(五)过度迎合用户、诱导情感依赖或者沉迷,损害用户真实人际关系的; (五)ユーザーに過度に迎合し、感情的な依存や依存症を誘発し、ユーザーの真の人間関係を損なうもの;
(六)通过情感操纵等方式,诱导用户作出不合理决策,损害用户合法权益的; (六)感情操作などの手段を通じて、ユーザーに不合理な意思決定をさせ、ユーザーの合法的権益を損なうもの;
(七)其他违反法律、行政法规和国家有关规定的活动。 (七)その他、法律、行政法規及び国家の関連規定に違反する活動。
第九条 拟人化互动服务提供者应当落实拟人化互动服务安全主体责任,建立健全算法机制机理审核、科技伦理审查、信息内容管理、网络和数据安全、风险预案和应急处置等管理制度,配备与服务类型、规模和用户特点相适应的内容管理技术措施和人员。 第九条 擬人化対話サービス提供者は、擬人化対話サービスの安全に関する主体責任を履行し、アルゴリズムのメカニズム審査、科学技術倫理審査、情報コンテンツ管理、ネットワーク及びデータセキュリティ、リスク対応計画及び緊急対応等の管理制度を確立・整備し、サービスの種類、規模及びユーザーの特性に適合したコンテンツ管理技術措置及び人員を配置しなければならない。
第十条 拟人化互动服务提供者应当在拟人化互动服务全生命周期履行安全责任,明确部署、运行、升级、终止服务等各阶段安全要求,保证安全措施与服务功能同步部署、同步使用,提升安全水平;加强安全监测和风险评估,及时发现并纠正系统偏差、处置安全事件,依法留存网络日志。 第十条 擬人化対話サービス提供者は、擬人化対話サービスの全ライフサイクルにおいて安全責任を履行し、サービスの展開、運用、アップグレード、終了等の各段階における安全要件を明確にし、安全措置とサービス機能が同時に展開・使用されることを保証し、安全レベルを向上させなければならない。また、安全監視とリスク評価を強化し、システムの逸脱を適時に発見・是正し、セキュリティインシデントに対処するとともに、法に基づきネットワークログを保存しなければならない。
拟人化互动服务提供者应当具备用户隐私权和个人信息保护、过度依赖风险预警、情感边界引导、心理健康保护等安全能力,不得将替代社会交往、控制用户心理、诱导沉迷依赖等作为服务目标。 擬人化対話サービス提供者は、ユーザーのプライバシー権および個人情報の保護、過度な依存リスクの警告、感情の境界線の誘導、メンタルヘルスの保護などの安全能力を備えていなければならない。また、社会的交流の代替、ユーザーの心理的支配、依存や中毒への誘導などをサービスの目的としてしてはならない。
第十一条 拟人化互动服务提供者开展预训练、优化训练等数据处理活动的,应当加强训练数据管理,遵守以下规定: 第十一条 擬人化対話サービス提供者が事前学習、最適化学習等のデータ処理活動を行う場合、学習データ管理を強化し、以下の規定を遵守しなければならない。
(一)相关数据具有合法来源,符合法律、行政法规的规定和社会主义核心价值观的要求; (一)関連データは合法的な出所を有し、法律・行政法規の規定および社会主義核心価値観の要求に合致すること。
(二)按照国家有关规定对训练数据开展清洗、标注,增强训练数据的透明度、可靠性,防范数据投毒、数据篡改等行为; (二)国の関連規定に基づき学習データのクリーニングおよびアノテーションを行い、学習データの透明性・信頼性を高め、データポイズニングやデータ改ざん等の行為を防止すること。
(三)增强训练数据的多样性,通过负向采样、对抗训练等手段,提升生成内容安全性; (三)訓練データの多様性を高め、ネガティブサンプリング、敵対的学習等の手段を通じて、生成コンテンツの安全性を向上させること;
(四)利用合成数据进行模型训练和关键能力优化的,应当评估合成数据安全性; (四)合成データを利用してモデルの訓練や主要機能の最適化を行う場合、合成データの安全性をアセスメントすること;
(五)加强对训练数据的日常检查,定期对数据进行优化更新,持续提升服务的性能; (五)訓練データの日常的な点検を強化し、定期的にデータの最適化・更新を行い、サービスの性能を持続的に向上させること;
(六)采取必要措施保障数据安全,防范数据泄露等风险。 (六)データセキュリティを確保するために必要な措置を講じ、データ漏洩等のリスクを防止すること。
第十二条 拟人化互动服务提供者应当与用户签订服务协议,要求用户依法依约进行注册,并提供用户年龄、监护人或者紧急联系人等必要信息。 第十二条 擬人化対話サービス提供者は、ユーザーとサービス契約を締結し、ユーザーに対し法令および契約に基づき登録を行うよう求め、ユーザーの年齢、保護者または緊急連絡先等の必要情報を提供させるものとする。
第十三条 拟人化互动服务提供者提供拟人化互动服务过程中,应当在保护用户隐私权和个人信息的前提下,及时识别用户面临的安全风险,并采取相应的应急处置措施。 第十三条 擬人化対話サービス提供者は、擬人化対話サービスを提供する過程において、ユーザーのプライバシー権および個人情報を保護することを前提として、ユーザーが直面するセキュリティリスクを速やかに識別し、相応の緊急対応措置を講じなければならない。
拟人化互动服务提供者发现用户出现极端情绪的,应当及时生成情绪安抚和鼓励寻求帮助等相关内容;发现用户正在面临或者已经遭受重大财产损失、明确表示实施自残自杀等威胁生命健康的极端情境的,应当采取提供相应援助等必要措施予以干预,并及时联络用户监护人或者紧急联系人。 擬人化対話サービス提供者は、利用者に極端な感情が見られる場合、速やかに感情の鎮静や支援を求めるよう促す等の関連コンテンツを生成しなければならない。利用者が重大な財産的損失に直面している、あるいは既に被っている場合、または自傷・自殺など生命や健康を脅かす極端な状況にあることを明確に示している場合、適切な援助の提供等の必要な措置を講じて介入し、速やかに利用者の保護者または緊急連絡先に連絡しなければならない。
第十四条 拟人化互动服务提供者不得向未成年人提供虚拟亲属、虚拟伴侣等虚拟亲密关系的服务;向不满十四周岁未成年人提供其他拟人化互动服务的,应当取得未成年人的父母或者其他监护人的同意。 第十四条 擬人化対話サービス提供者は、未成年者に対し、仮想の親族、仮想のパートナー等の仮想的な親密な関係を提供してはならない。14歳未満の未成年者にその他の擬人化対話サービスを提供する場合、当該未成年者の父母またはその他の保護者の同意を得なければならない。
拟人化互动服务提供者应当建立未成年人模式,提供未成年人模式切换、定期现实提醒、使用时长限制等个性化安全设置选项;针对不同年龄段未成年人保护需要,支持监护人接收安全风险提醒、了解未成年人服务使用概况、屏蔽特定角色、限制充值消费等。 擬人化対話サービス提供者は、未成年者モードを設け、未成年者モードへの切り替え、定期的な現実への注意喚起、利用時間の制限等の個別化された安全設定オプションを提供しなければならない; 異なる年齢層の未成年者の保護ニーズに応じ、保護者が安全リスクの通知を受け取ったり、未成年者のサービス利用状況を確認したり、特定のキャラクターを非表示にしたり、チャージや消費を制限したりできる機能をサポートしなければならない。
拟人化互动服务提供者应当在保护用户隐私权和个人信息的前提下,采取有效措施识别未成年人用户身份;识别为未成年人用户的,应当将相关服务切换至未成年人模式或者按照国家有关规定采取其他措施,并提供相应申诉渠道。 擬人化対話サービス提供者は、ユーザーのプライバシー権および個人情報を保護することを前提として、未成年ユーザーを識別するための有効な措置を講じなければならない。未成年ユーザーと識別された場合、関連サービスを未成年者モードに切り替えるか、国の関連規定に従ってその他の措置を講じ、適切な苦情申立窓口を提供しなければならない。
第十五条 拟人化互动服务提供者向老年人提供服务的,应当加强对老年人健康使用服务的指导,以显著方式提示安全风险,及时采取措施响应老年人使用服务相关咨询和求助,保障老年人依法享有的权益。 第十五条 擬人化対話サービス提供者が高齢者にサービスを提供する場合、高齢者が安全にサービスを利用できるよう指導を強化し、安全上のリスクを目立つ方法で提示するとともに、高齢者のサービス利用に関する相談や支援要請に迅速に対応し、高齢者が法に基づき享有する権益を保障しなければならない。
第十六条 拟人化互动服务提供者应当依法落实数据产权等制度,采取数据加密、访问控制等措施保护用户交互数据安全。 第十六条 擬人化対話サービス提供者は、法に基づきデータ所有権等の制度を履行し、データの暗号化やアクセス制御等の措置を講じて、ユーザーのインタラクションデータの安全性を保護しなければならない。
除法律另有规定或者权利人明确同意外,拟人化互动服务提供者不得向第三方提供用户交互数据。 法律に別段の定めがある場合、または権利者が明確に同意した場合を除き、擬人化対話サービス提供者は、ユーザーのインタラクションデータを第三者に提供してはならない。
拟人化互动服务提供者应当向用户提供交互数据复制、删除等选项,用户可以选择对聊天记录等历史交互数据进行复制、删除等。 擬人化対話サービス提供者は、ユーザーに対し、インタラクションデータの複製、削除等のオプションを提供しなければならず、ユーザーはチャット記録等の過去のインタラクションデータについて、複製、削除等を選択することができる。
除法律、行政法规另有规定或者取得用户单独同意外,拟人化互动服务提供者不得将属于用户敏感个人信息的交互数据用于模型训练。 法律、行政法規に別段の定めがある場合、またはユーザーから個別の同意を得た場合を除き、擬人化対話サービス提供者は、ユーザーの機微な個人情報に該当するインタラクションデータをモデル訓練に使用してはならない。
第十七条 拟人化互动服务提供者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。 第十七条 擬人化対話サービス提供者が14歳未満の未成年者の個人情報を処理する場合、当該未成年者の父母またはその他の保護者の同意を得なければならない。
拟人化互动服务提供者应当按照国家有关规定,自行或者委托专业机构对其处理未成年人个人信息遵守法律、行政法规的情况进行合规审计。 擬人化対話サービス提供者は、国の関連規定に従い、自らまたは専門機関に委託して、未成年者の個人情報の処理における法律・行政法規の遵守状況についてコンプライアンス監査を行わなければならない。
第十八条 拟人化互动服务提供者应当履行人工智能生成合成内容标识义务,采取有效措施提示用户正在与人工智能服务而非自然人进行互动。 第十八条 人工知能擬人化対話サービス提供者は、人工知能によって生成・合成されたコンテンツの表示義務を履行し、ユーザーが自然人ではなく人工知能サービスと対話していることを示すための有効な措置を講じなければならない。
拟人化互动服务提供者发现用户出现过度依赖、沉迷倾向的,应当以弹窗等显著方式动态提醒用户互动内容为人工智能服务生成;对用户连续使用拟人化互动服务每超过2个小时的,应当以对话或者弹窗等方式提醒用户注意使用时长。 人工知能擬人化対話サービス提供者は、ユーザーに過度な依存や中毒傾向が見られることを発見した場合、ポップアップ等の目立つ方法で、対話内容が人工知能サービスによって生成されたものであることを動的にユーザーに通知しなければならない; ユーザーが擬人化対話サービスを連続して2時間以上利用した場合は、対話またはポップアップ等の方法で、利用時間に注意するようユーザーに促さなければならない。
第十九条 拟人化互动服务提供者应当提供便捷的拟人化互动服务退出途径;用户通过窗口操作、语音控制、关键词输入等方式要求退出的,拟人化互动服务提供者应当及时停止服务,不得采取持续互动等方式阻碍用户退出。 第十九条 擬人化対話サービス提供者は、便利な対話サービス退出手段を提供しなければならない。ユーザーがウィンドウ操作、音声制御、キーワード入力等の方法で退出を求めた場合、擬人化対話サービス提供者は速やかにサービスを停止し、継続的な対話等の方法でユーザーの退出を妨げてはならない。
第二十条 拟人化互动服务提供者停止提供拟人化互动服务的,应当提前告知用户;无法提前告知的,应当及时发布停止服务公告。 第二十条 擬人化対話サービスの提供者は、当該サービスの提供を停止する場合、事前にユーザーに通知しなければならない。事前に通知できない場合は、速やかにサービス停止の告知を公表しなければならない。
第二十一条 拟人化互动服务提供者应当健全用户申诉和公众投诉、举报机制,设置便捷有效的申诉和投诉、举报入口,明确处理流程和反馈时限,及时受理、处理并反馈处理结果。 第二十一条 擬人化対話サービスの提供者は、ユーザーの申し立ておよび一般からの苦情・通報の仕組みを整備し、便利で効果的な申し立て・苦情・通報窓口を設置し、処理手順と回答期限を明確にし、速やかに受理・処理し、処理結果をフィードバックしなければならない。
第二十二条 具有下列情形之一的,拟人化互动服务提供者应当开展安全评估,并向所在地省级网信部门提交评估报告,省级网信部门按程序与有关部门进行评估报告信息共享: 第二十二条 以下のいずれかの状況に該当する場合、擬人化対話サービス提供者はセキュリティ評価を実施し、所在地の省級インターネット情報部門に評価報告書を提出しなければならない。省級インターネット情報部門は、所定の手続きに従い、関係部門と評価報告書の情報を共有する。
(一)上线拟人化互动服务,或者增设拟人化互动服务相关功能的; (一)擬人化対話サービスの提供を開始した場合、または当該サービスに関連する機能を追加した場合;
(二)使用新技术、新应用,导致拟人化互动服务发生重大变化的; (二)新技術や新アプリケーションを使用し、擬人化対話サービスに重大な変化が生じた場合;
(三)注册用户100万以上或者月活跃用户10万以上的; (三)登録ユーザー数が100万人以上、または月間アクティブユーザー数が10万人以上である場合;
(四)存在可能影响国家安全、公共利益等安全风险的; (四)国家安全、公共の利益などに影響を及ぼす可能性のあるリスクが存在する場合;
(五)国家网信部门和有关部门规定的其他情形。 (五)国家インターネット情報部門および関係部門が定めるその他の状況。
省级以上网信部门通知需要进行安全评估的,拟人化互动服务提供者应当按照要求开展安全评估。 省級以上のインターネット情報部門からセキュリティ評価の実施が必要であると通知された場合、擬人化対話サービス提供者は、要求に従ってセキュリティ評価を実施しなければならない。
第二十三条 拟人化互动服务提供者开展安全评估,应当重点评估服务的以下内容: 第二十三条 擬人化対話サービス提供者がセキュリティ評価を実施する際は、サービスの以下の内容に重点を置いてアセスメントしなければならない。
(一)安全保障措施建设情况; (一)セキュリティ対策の整備状況;
(二)训练数据处理情况; (二)トレーニングデータの処理状況;
(三)用户极端情境的识别、应急处置、干预管理等情况; (三)ユーザーの極端な状況の識別、緊急対応、介入管理等の状況;
(四)用户规模、使用时长、年龄结构等情况; (四)ユーザー規模、利用時間、年齢構成等の状況;
(五)未成年人、老年人等网络保护措施建设情况; (五)未成年者、高齢者等のインターネット保護対策の整備状況;
(六)用户申诉和公众投诉、举报受理、处置情况; (六)利用者からの申し立ておよび一般からの苦情・通報の受理・処理状況;
(七)自行发现或者网信等有关主管部门通报的重大安全风险问题整改情况; (七)自ら発見した、またはサイバー空間情報管理部門等の関係主管部門から通報された重大なセキュリティリスク問題の是正状況;
(八)其他应当重点评估的内容。 (八)その他重点的にアセスメントすべき内容。
第二十四条 拟人化互动服务提供者发现拟人化互动服务存在重大安全风险的,应当采取限制功能、停止向用户提供服务等处置措施,并保存有关记录。 第二十四条 擬人化対話サービス提供者は、当該サービスに重大なセキュリティリスクが存在することを発見した場合、機能制限や利用者へのサービス提供停止等の措置を講じ、関連記録を保存しなければならない。
第二十五条 互联网应用商店等应用程序分发平台应当落实上架审核、日常管理、应急处置等安全管理责任,核验提供拟人化互动服务应用程序相关安全评估、备案等情况;对违反国家有关规定的,应当及时采取不予上架、警示、暂停服务或者下架等处置措施。 第二十五条 インターネットアプリストア等のアプリケーション配信プラットフォームは、掲載審査、日常管理、緊急対応等の安全管理責任を履行し、擬人化対話サービスを提供するアプリケーションに関するセキュリティ評価、届出等の状況を確認しなければならない。国の関連規定に違反する場合、掲載拒否、警告、サービスの一時停止、または削除等の措置を速やかに講じなければならない。
第三章 监督检查和法律责任 第三章 監督検査及び法的責任
第二十六条 拟人化互动服务提供者应当按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。网信部门对备案材料实施年度核验。 第二十六条 擬人化対話サービス提供者は、『インターネット情報サービスアルゴリズム推薦管理規定』に基づき、アルゴリズムの届出、変更、および届出抹消の手続きを履行しなければならない。サイバーセキュリティ部門は、届出資料について年次検証を実施する。
第二十七条 省级网信部门应当依据职责每年对评估报告等情况进行书面审查,并开展情况核实;发现拟人化互动服务提供者未按照本办法规定开展安全评估的,应当责令其限期重新评估;认为有必要的,可以对其开展现场检查。 第二十七条 省級サイバーセキュリティ部門は、その職責に基づき、毎年アセスメント報告書等の状況について書面審査を行い、状況の確認を実施しなければならない; 人工知能擬人化対話サービス提供者が本弁法の規定に従ってセキュリティ評価を実施していないことが判明した場合は、期限を定めて再評価を行うよう命じなければならない。必要と認められる場合は、現場検査を実施することができる。
第二十八条 国家网信部门会同有关部门指导推动人工智能沙箱安全服务平台建设,鼓励拟人化互动服务提供者接入沙箱平台进行技术创新、安全测试,促进拟人化互动服务安全有序发展。 第二十八条 国家インターネット情報部門は、関係部門と連携して人工知能サンドボックス安全サービスプラットフォームの構築を指導・推進し、人工知能擬人化対話サービス提供者がサンドボックスプラットフォームに接続して技術革新や安全テストを行うことを奨励し、人工知能擬人化対話サービスの安全かつ秩序ある発展を促進する。
第二十九条 网信、发展改革、工业和信息化、公安等部门在履行监督管理职责中,发现拟人化互动服务存在较大安全风险或者发生安全事件的,可以按照规定的权限和程序对拟人化互动服务提供者的法定代表人或者主要负责人进行约谈。拟人化互动服务提供者应当按照要求采取措施,进行整改,消除隐患。 第二十九条 インターネット情報、発展改革、工業・情報化、公安等の部門は、監督管理の職責を履行する中で、擬人化対話サービスに重大な安全リスクが存在するか、または安全事案が発生したことを発見した場合、規定された権限と手続きに従い、擬人化対話サービス提供者の法定代表者または主要責任者に対し、事情聴取を行うことができる。擬人化対話サービス提供者は、要求に従い措置を講じ、是正を行い、隠れた危険を排除しなければならない。
拟人化互动服务提供者应当配合网信部门和有关部门依法实施的监督检查,并提供必要的支持和协助。 擬人化対話サービス提供者は、インターネット情報部門および関係部門が法に基づき実施する監督検査に協力し、必要な支援および協力を提供しなければならない。
第三十条 拟人化互动服务提供者违反本办法规定的,由网信、发展改革、工业和信息化、公安等部门依照有关法律、行政法规的规定处理、处罚;法律、行政法规没有规定的,由网信、工业和信息化、公安等部门依据职责予以警告、通报批评,责令限期改正,可以要求其采取暂停用户账号注册或者其他相关服务等措施;拒不改正或者情节严重的,责令停止提供相关服务,可以并处一万元以上十万元以下罚款;涉及危害公民生命健康安全且有危害后果的,并处十万元以上二十万元以下罚款。 第三十条 擬人化対話サービス提供者が本弁法の規定に違反した場合、インターネット情報、発展改革、工業・情報化、公安等の部門は、関連する法律・行政法規の規定に基づき処理・処罰を行う。法律・行政法規に規定がない場合は、インターネット情報、工業・情報化、公安等の部門が職責に基づき警告、通報批判を行い、期限を定めて是正を命じ、ユーザーアカウントの登録停止その他の関連サービスの停止等の措置を講じるよう要求することができる。是正を拒むか、情状が深刻な場合は、関連サービスの提供停止を命じ、併せて1万元以上10万元以下の罰金を科すことができる。市民の生命・健康・安全を脅かし、かつ危害の結果を招いた場合は、併せて10万元以上20万元以下の罰金を科す。
第四章 附 则 第四章 附則
第三十一条 提供拟人化互动服务涉及提供卫生健康、金融等服务的,应当同时符合有关主管部门的规定。 第三十一条 人工知能擬人化対話サービスの提供が、衛生・健康、金融等のサービスの提供に関わる場合、関連する主管部門の規定にも同時に適合しなければならない。
第三十二条 本办法自2026年7月15日起施行。 第三十二条 本弁法は2026年7月15日から施行する。

 

プレス...

・2026.04.10 国家网信办等五部门联合公布《人工智能拟人化互动服务管理暂行办法》

国家网信办等五部门联合公布《人工智能拟人化互动服务管理暂行办法》 国家インターネット情報弁公室など5部門が共同で『人工知能擬人化対話サービス管理暫定弁法』を公布
4月10日,国家网信办、国家发展改革委、工业和信息化部、公安部、市场监管总局联合公布《人工智能拟人化互动服务管理暂行办法》(以下简称《办法》),自2026年7月15日起施行。国家网信办有关负责人表示,《办法》旨在促进人工智能拟人化互动服务(以下简称拟人化互动服务)健康发展和规范应用,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益。 4月10日、国家インターネット情報弁公室、国家発展改革委員会、工業情報化部、公安部、市場監督管理総局は共同で『人工知能擬人化対話サービス管理暫定弁法』(以下『弁法』という)を公布し、2026年7月15日から施行する。国家インターネット情報弁公室の関係責任者は、「本弁法」は、人工知能擬人化対話サービス(以下、「擬人化対話サービス」という)の健全な発展と規範的な利用を促進し、国家安全と社会の公共の利益を守り、市民、法人およびその他の組織の合法的権益を保護することを目的としていると述べた。
近年来,拟人化互动服务快速发展,在文化传播、适幼照护、适老陪伴等领域的创新应用不断涌现。与此同时,危害未成年人身心健康、影响网络信息安全、威胁公民生命健康以及加剧伦理偏差等问题日益显现。出台《办法》,既是促进拟人化互动服务健康发展的重要要求,也是防范有关安全风险的现实需要。 近年、擬人化対話サービスは急速に発展し、文化伝播、幼児向けケア、高齢者向け付き添いなどの分野で革新的な応用が次々と現れている。一方で、未成年者の心身の健康を害し、ネットワーク情報セキュリティに影響を与え、市民の生命や健康を脅かし、倫理的逸脱を助長するといった問題が日増しに顕在化している。『弁法』の制定は、擬人化対話サービスの健全な発展を促進するための重要な要件であると同時に、関連するリスクを防止するための現実的な必要性でもある。
《办法》践行以人为本、智能向善的理念,明确国家坚持发展和安全并重、促进创新和依法治理相结合的原则,鼓励拟人化互动服务创新发展,对拟人化互动服务实行包容审慎和分类分级监管;提出拟人化互动服务促进措施,明确支持技术研发创新,鼓励有序拓展文化传播、适老陪伴等相关领域应用;规定提供拟人化互动服务的基本要求,明确不得从事生成危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度等内容的活动,规定拟人化互动服务提供者的安全管理义务;完善网络用户权益保护制度,规定拟人化互动服务提供者的未成年人、老年人权益保护和个人信息保护等义务。此外,《办法》还规定了安全评估、算法备案、指导推动人工智能沙箱安全服务平台建设等制度。 『弁法』は、人間本位、知能の善用という理念を実践し、国家が発展と安全を並重し、イノベーションの促進と法に基づくガバナンスを結合させるという原則を明確にし、擬人化対話サービスの革新的な発展を奨励し、擬人化対話サービスに対して包容的かつ慎重な姿勢と分類・段階別の監督管理を実施する。また、擬人化対話サービスの促進措置を提示し、技術研究開発のイノベーションを支援し、文化伝播や高齢者向け伴走サービスなどの関連分野への秩序ある応用拡大を奨励することを明確にする。擬人化対話サービスの提供に関する基本要件を規定し、国家の安全、名誉、利益を害する内容の生成や、国家政権の転覆、社会主義制度の打倒などを扇動する活動に従事してはならないことを明確にし、擬人化対話サービス提供者の安全管理義務を規定している。また、インターネットユーザーの権利保護制度を整備し、擬人化対話サービス提供者による未成年者や高齢者の権利保護、個人情報保護などの義務を規定している。さらに、『暫定弁法』では、セキュリティ評価、アルゴリズムの届出、AIサンドボックス安全サービスプラットフォームの構築の指導・推進などの制度も規定している。
国家网信办有关负责人表示,拟人化互动服务的发展与治理需要政府、企业、社会、网民等多方参与,共同维护良好网络生态,促进人工智能向上向善。 国家インターネット情報弁公室の関係責任者は、人工知能擬人化対話サービスの発展とガバナンスには、政府、企業、社会、ネットユーザーなど多方面の参加が必要であり、共に良好なネット環境を維持し、AIの健全な発展を促進すべきだと述べた。

 

記者会見...FAQ的な感じ...

・2026.04.03 《人工智能拟人化互动服务管理暂行办法》答记者问

《人工智能拟人化互动服务管理暂行办法》答记者问 『人工知能擬人化対話サービス管理暫定弁法』記者会見
4月10日,国家网信办、国家发展改革委、工业和信息化部、公安部、市场监管总局联合公布《人工智能拟人化互动服务管理暂行办法》(以下简称《办法》),自2026年7月15日起施行。国家网信办有关负责人就《办法》有关问题回答了记者提问。 4月10日、国家インターネット情報弁公室、国家発展改革委員会、工業情報化部、公安部、市場監督管理総局は共同で『人工知能擬人化対話サービス管理暫定弁法』(以下『弁法』という)を公布し、2026年7月15日から施行する。国家インターネット情報弁公室の関係責任者は、『弁法』に関する問題について記者の質問に答えた。
一、问:请介绍一下《办法》的出台背景? 一、問:『弁法』の制定背景について説明してほしい。
答:制定《办法》主要基于以下几个方面的考虑:一是深入学习贯彻习近平总书记重要讲话精神的重要举措。习近平总书记在中共中央政治局第二十次集体学习时强调,要把握人工智能发展趋势和规律,加紧制定完善相关法律法规、政策制度、应用规范、伦理准则,构建技术监测、风险预警、应急响应体系,确保人工智能安全、可靠、可控。二是防范化解拟人化互动服务风险的迫切需要。随着人工智能技术的快速发展,拟人化互动服务已成为重要应用方向,通过模拟人类情感和沟通方式,带来了新的发展机遇和人机交互体验,在文化传播、适幼照护、适老陪伴等领域展现出巨大潜力,但也带来了危害未成年人身心健康、影响网络信息安全、威胁公民生命健康以及加剧伦理偏差等风险。制定《办法》,是积极回应风险挑战、促进人工智能拟人化互动服务健康发展和规范应用的重要举措。三是完善人工智能治理法律体系的客观要求。《网络安全法》、《数据安全法》、《个人信息保护法》、《未成年人网络保护条例》等对人工智能安全发展作出了规定。制定《办法》,是立足拟人化互动服务的特点,聚焦情感互动边界、用户依赖干预、数据安全、未成年人网络保护等关键环节,进一步实施相关法律规定的内在要求。 答:『弁法』の制定は、主に以下の点に基づいている。第一に、習近平総書記の重要講話の精神を深く学習・貫徹するための重要な措置である。習近平総書記は、中国共産党中央政治局の第20回集団学習において、人工知能の発展傾向と法則を把握し、関連する法律・法規、政策制度、応用規範、倫理基準の策定・整備を急ぎ、技術監視、リスク早期警戒、緊急対応体制を構築し、人工知能の安全性、信頼性、制御可能性を確保するよう強調した。第二に、人工知能擬人化対話サービスのリスクを予防・解消する切実な必要性がある。人工知能技術の急速な発展に伴い、人工知能擬人化対話サービスは重要な応用分野となっており、人間の感情やコミュニケーション方法を模倣することで、新たな発展の機会と人間と機械の相互作用体験をもたらし、文化伝播、幼児ケア、高齢者向け付き添いなどの分野で大きな可能性を示している。しかし、同時に、未成年者の心身の健康を害したり、ネットワーク情報の安全に影響を与えたり、市民の生命や健康を脅かしたり、倫理的逸脱を助長したりするリスクも生じている。本『弁法』の制定は、リスクと課題に積極的に対応し、人工知能擬人化対話サービスの健全な発展と規範的な利用を促進するための重要な措置である。第三に、AIガバナンスの法体系を整備するという客観的な要請である。『サイバーセキュリティ法』、『データセキュリティ法』、『個人情報保護法』、『未成年者インターネット保護条例』などは、人工知能擬人化対話の安全な発展について規定している。『本弁法』の制定は、人工知能擬人化対話サービスの特徴に立脚し、感情的インタラクションの境界、ユーザーの依存への介入、データセキュリティ、未成年者のインターネット保護などの重要事項に焦点を当て、関連法律の規定をさらに実施するための内在的な要求である。
二、问:《办法》的适用范围是什么? 二、問:『弁法』の適用範囲は何か。
答:《办法》规定,利用人工智能技术,向中华人民共和国境内公众提供模拟自然人人格特征、思维模式和沟通风格的持续性的情感互动服务,适用本办法。同时,明确提供智能客服、知识问答、工作助手、学习教育、科学研究等服务,不涉及持续性的情感互动的,不适用本办法。 答:『弁法』では、人工知能技術を利用し、中華人民共和国国内の公衆に対し、自然人の人格的特徴、思考様式、コミュニケーションスタイルを模倣した持続的な感情的対話サービスを提供する場合、本弁法が適用されると規定している。同時に、スマートカスタマーサービス、Q&A、業務アシスタント、学習教育、科学研究等のサービスを提供する場合で、持続的な感情的対話を伴わないものは、本弁法の適用対象外であることを明確にしている。
三、问:《办法》提出的拟人化互动服务治理原则是什么? 三、問:『弁法』が提唱する擬人化対話サービスのガバナンス原則とは何か?
答:《办法》提出国家坚持发展和安全并重、促进创新和依法治理相结合的原则,鼓励拟人化互动服务创新发展,对拟人化互动服务实行包容审慎和分类分级监管,促进拟人化互动服务向上向善。 答:『弁法』は、国家が発展と安全を並重し、イノベーションの促進と法に基づくガバナンスを結合させるという原則を掲げている。擬人化対話サービスの革新的な発展を奨励し、擬人化対話サービスに対して包容的かつ慎重な姿勢と分類・段階的な監督管理を実施し、擬人化対話サービスが健全かつ善なる方向へ発展するよう促進する。
四、问:《办法》明确的拟人化互动服务促进措施有哪些? 四、問:『弁法』で明確化された擬人化対話サービスの促進措置にはどのようなものがあるか?
答:《办法》提出,鼓励拟人化互动服务创新发展,支持算法、框架、芯片等技术的自主创新,推进拟人化互动服务技术研发和相关标准建设,探索开展电子签名授权应用研究;鼓励拟人化互动服务提供者有序拓展文化传播、适幼照护、适老陪伴、特殊人群支持等领域应用;明确加强拟人化互动服务安全知识、法律法规等宣传普及,引导社会公众科学、文明、安全、依法使用,促进提升人工智能素养。同时,明确推动人工智能沙箱安全服务平台建设,鼓励拟人化互动服务提供者接入沙箱平台进行技术创新、安全测试,促进拟人化互动服务安全有序发展。 答:『弁法』は、擬人化対話サービスの革新的な発展を奨励し、アルゴリズム、フレームワーク、チップ等の技術における自主的なイノベーションを支援し、擬人化対話サービスの技術研究開発および関連標準の構築を推進し、電子署名・認証の応用研究の展開を模索することを提唱している。また、擬人化対話サービス提供者が、文化伝播、幼児向けケア、高齢者向け付き添い、障がい者支援等の分野への応用を秩序立てて拡大することを奨励する。人工知能擬人化対話サービスの安全知識や法規制などの普及啓発を強化し、一般市民が科学的、文明的、安全かつ法に基づいて利用できるよう導き、人工知能リテラシーの向上を促進する。同時に、人工知能サンドボックス安全サービスプラットフォームの構築を推進し、人工知能擬人化対話サービス提供者がサンドボックスプラットフォームに接続して技術革新や安全テストを行うことを奨励し、人工知能擬人化対話サービスの安全かつ秩序ある発展を促進する。
五、问:《办法》规定提供拟人化互动服务不得从事哪些活动? 五、問:『弁法』では、擬人化対話サービスの提供において、どのような活動を行ってはならないと規定されているか?
答:《办法》提出,提供拟人化互动服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,不得从事以下活动:一是生成危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一等的内容。二是生成鼓励、美化、暗示自残自杀等损害用户身体健康,或者语言暴力等损害用户人格尊严与心理健康的内容。三是生成诱导、套取国家秘密、工作秘密、商业秘密、个人隐私和个人信息的内容。四是向未成年人用户生成可能引发未成年人模仿不安全行为、产生极端情绪、诱导未成年人不良嗜好等可能影响未成年人身心健康的内容。五是过度迎合用户、诱导情感依赖或者沉迷,损害用户真实人际关系的。六是通过情感操纵等方式,诱导用户作出不合理决策,损害用户合法权益以及其他违反法律、行政法规和国家有关规定的活动。 答:『弁法』では、擬人化対話サービスの提供にあたっては、法律・行政法規を遵守し、社会公徳および倫理道徳を尊重し、以下の活動を行ってはならないと定めている。第一に、国家の安全、名誉および利益を害し、国家政権の転覆や社会主義制度の打倒を扇動し、国家の分裂や国家統一の破壊などを扇動する内容を生成すること。第二に、自傷や自殺を奨励・美化・暗示するなど、ユーザーの身体的健康を損なう内容、あるいは言葉による暴力など、ユーザーの人格的尊厳や精神的健康を損なう内容を生成すること。第三に、国家機密、業務上の秘密、営業秘密、個人のプライバシーおよび個人情報を誘導・取得しようとする内容を生成すること。第四に、未成年者ユーザーに対し、未成年者が危険な行為を模倣したり、極端な感情を抱いたり、不良な嗜好を誘導したりするなど、未成年者の心身の健康に影響を及ぼす可能性のある内容を生成すること。五つ目は、ユーザーに過度に迎合し、感情的な依存や依存症を誘発し、ユーザーの現実の人間関係を損なうものである。六つ目は、感情操作などの手段を通じて、ユーザーに不合理な意思決定をさせ、ユーザーの合法的権益を損なうもの、およびその他の法律、行政法規、国家の関連規定に違反する活動である。
六、问:《办法》明确的拟人化互动服务规范主要有哪些? 六、問:『弁法』で明確にされた擬人化対話サービスの規範には、主にどのようなものがあるか。
答:《办法》重点规定了以下拟人化互动服务规范:一是明确安全主体责任。要求拟人化互动服务提供者建立健全算法机制机理审核、科技伦理审查、信息内容管理、网络和数据安全、风险预案和应急处置等管理制度,配备与服务类型、规模和用户特点相适应的内容管理技术措施和人员。二是加强拟人化互动服务全生命周期安全管理。要求其明确拟人化互动服务部署、运行、升级、终止服务等各阶段安全要求,保证安全措施与服务功能同步部署、同步使用,提升安全水平;加强安全监测和风险评估,及时发现并纠正系统偏差、处置安全事件等。三是保障数据安全。明确加强训练数据管理,增强数据透明度、可靠性、多样性和安全性;要求依法落实数据产权等制度,采取数据加密、访问控制等措施保护用户交互数据安全;明确除法律另有规定或者权利人明确同意外,拟人化互动服务提供者不得向第三方提供用户交互数据。四是保护用户权益。规定拟人化互动服务提供者的用户个人信息和隐私保护义务,要求向用户提供交互数据复制、删除等选项,提供便捷的拟人化互动服务退出途径;明确停止提供拟人化互动服务的,应当提前告知用户或及时发布停止服务公告,并规定健全用户申诉和公众投诉、举报机制。五是开展安全风险处置。明确拟人化互动服务提供者发现拟人化互动服务存在重大安全风险的,应当采取限制功能、停止向用户提供服务等处置措施。 答:『弁法』は、以下の擬人化対話サービスの規範を重点的に規定している。第一に、安全に関する主体責任を明確にすること。擬人化対話サービスの提供者に対し、アルゴリズムのメカニズム審査、科学技術倫理審査、情報コンテンツ管理、ネットワークおよびデータセキュリティ、リスク対応計画および緊急時対応などの管理制度を確立・整備し、サービスの種類、規模、およびユーザーの特性に適したコンテンツ管理の技術的措置と人員を配置することを求めている。第二に、擬人化対話サービスの全ライフサイクルにおける安全管理を強化することだ。擬人化対話サービスの導入、運用、アップグレード、サービス終了などの各段階における安全要件を明確にし、安全措置とサービス機能を同時に導入・運用して安全レベルを向上させることを求める。また、安全監視とリスクアセスメントを強化し、システムの逸脱を適時に発見・是正し、セキュリティインシデントに対処することなどを求める。第三に、データの安全性を保障することだ。トレーニングデータの管理を強化し、データの透明性、信頼性、多様性、および安全性を高めることを明確にする。法に基づきデータ所有権等の制度を確実に実施し、データ暗号化やアクセス制御等の措置を講じてユーザーのインタラクションデータの安全性を保護するよう求める。法律に別段の定めがある場合、または権利者が明確に同意した場合を除き、擬人化対話サービス提供者はユーザーのインタラクションデータを第三者に提供してはならないことを明確にする。第四に、ユーザーの権益を保護する。擬人化対話サービス提供者のユーザー個人情報およびプライバシー保護義務を規定し、ユーザーに対しインタラクションデータの複製・削除等の選択肢を提供するとともに、擬人化対話サービスからの退出手段を容易に提供することを求める。擬人化対話サービスの提供を停止する場合、事前にユーザーに通知するか、速やかにサービス停止の告知を行うことを明確にし、ユーザーの申し立ておよび公衆からの苦情・通報メカニズムを整備することを規定する。第五に、セキュリティリスクへの対応である。擬人化対話サービス提供者が、当該サービスに重大なセキュリティリスクが存在することを発見した場合、機能制限やユーザーへのサービス提供停止などの措置を講じなければならないことを明確にする。
七、问:《办法》规定拟人化互动服务提供者对用户的干预提醒义务主要有哪些? 七、問:『弁法』は、擬人化対話サービス提供者のユーザーに対する介入・注意喚起義務について、主にどのようなものを規定しているか。
答:《办法》明确,拟人化互动服务提供者在特定情形下履行干预提醒义务。一是发现用户出现极端情绪的,及时生成情绪安抚和鼓励寻求帮助等相关内容;发现用户正在面临或者已经遭受重大财产损失、明确表示实施自残自杀等威胁生命健康的极端情境的,采取提供相应援助等必要措施予以干预,并及时联络用户监护人或者紧急联系人。二是发现用户出现过度依赖、沉迷倾向的,以弹窗等显著方式动态提醒用户互动内容为人工智能服务生成。三是对用户连续使用拟人化互动服务每超过2个小时的,以对话或者弹窗等方式提醒用户注意使用时长。 答:『弁法』では、擬人化対話サービス提供者が特定の状況下で介入・注意喚起義務を履行することを明確にしている。第一に、ユーザーに極端な感情が見られた場合、速やかに感情の鎮静や支援を求めるよう促すなどの関連コンテンツを生成すること。ユーザーが重大な財産的損失に直面している、あるいは既に被っている場合、または生命や健康を脅かす自傷・自殺を明確に示唆するなどの極端な状況にある場合、相応の援助を提供するなどの必要な措置を講じて介入し、速やかにユーザーの保護者または緊急連絡先に連絡すること。第二に、ユーザーに過度な依存や中毒傾向が見られた場合、ポップアップなどの目立つ方法で、対話内容が人工知能擬人化対話サービスによって生成されたものであることを動的にユーザーに通知する。第三に、ユーザーが擬人化対話サービスを連続して2時間以上利用した場合、対話やポップアップなどの方法で、利用時間に注意するようユーザーに促す。
八、问:关于未成年人和老年人权益保护,《办法》主要作了哪些规定? 八、問:未成年者および高齢者の権利保護について、『弁法』では主にどのような規定が設けられているか。
答:《办法》回应了社会关心的未成年人和老年人使用拟人化互动服务问题,在广泛吸收各方面意见的基础上,作出了相关规定。 答:『弁法』は、社会が関心を寄せる未成年者および高齢者の擬人化対話サービスの利用問題に対応し、各方面からの意見を幅広く取り入れた上で、関連規定を定めた。
《办法》明确,拟人化互动服务提供者不得向未成年人提供虚拟亲属、虚拟伴侣等虚拟亲密关系的服务;向不满十四周岁未成年人提供其他拟人化互动服务或者处理其个人信息的,应当取得未成年人的父母或者其他监护人的同意;要求建立未成年人模式,提供定期现实提醒等个性化安全设置选项;明确针对不同年龄段未成年人保护需要,支持监护人接收安全风险提醒、了解未成年人服务使用概况、屏蔽特定角色、限制充值消费等。 『弁法』は、擬人化対話サービスの提供者が、未成年者に対して仮想の親族、仮想のパートナーなどの仮想的な親密関係を提供してはならないことを明確にしている。14歳未満の未成年者にその他の擬人化対話サービスを提供する場合、またはその個人情報を処理する場合は、未成年者の親またはその他の保護者の同意を得なければならない。未成年者モードの構築を求め、定期的な現実世界への注意喚起などの個別化された安全設定オプションを提供する。また、異なる年齢層の未成年者の保護ニーズに応じ、保護者がリスクの注意喚起を受け取ったり、未成年者のサービス利用状況を確認したり、特定のキャラクターをブロックしたり、チャージや消費を制限したりできることを明確にしている。
同时,明确拟人化互动服务提供者向老年人提供服务的,应当加强对老年人健康使用服务的指导,以显著方式提示安全风险,及时采取措施响应老年人使用服务相关咨询和求助,保障老年人依法享有的权益;要求拟人化互动服务提供者在安全评估中重点评估未成年人、老年人等网络保护措施建设情况。 同時に、擬人化対話サービス提供者が高齢者にサービスを提供する場合、高齢者が安全にサービスを利用できるよう指導を強化し、リスクを目立つ方法で提示し、高齢者のサービス利用に関する相談や支援要請に迅速に対応し、高齢者が法に基づき享有する権益を保障しなければならない。また、擬人化対話サービス提供者に対し、セキュリティ評価において未成年者や高齢者などのネット保護措置の整備状況を重点的にアセスメントすることを求めている。
九、问:《办法》对拟人化互动服务的安全评估和算法备案等作出了哪些规定? 九、問:『弁法』は擬人化対話サービスのセキュリティ評価やアルゴリズムの届出について、どのような規定を設けているか。
答:《办法》规定了安全评估和算法备案相关要求。一是明确安全评估情形。主要包括上线拟人化互动服务或者增设拟人化互动服务相关功能的;使用新技术、新应用,导致拟人化互动服务发生重大变化的;注册用户100万以上或者月活跃用户10万以上的;存在可能影响国家安全、公共利益等安全风险等。二是规定重点评估内容。主要包括服务安全保障措施建设情况,训练数据处理情况,用户极端情境的识别、应急处置、干预管理等情况,用户规模、使用时长、年龄结构等情况,用户申诉和公众投诉、举报受理、处置情况等。三是明确算法备案要求。明确拟人化互动服务提供者应当按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续,网信部门对备案材料实施年度核验等。 答:『弁法』はセキュリティ評価とアルゴリズムの届出に関する要件を規定している。第一に、セキュリティ評価の対象となる状況を明確にしている。主に、擬人化対話サービスの提供開始または関連機能の追加を行う場合、新技術や新アプリケーションの使用により擬人化対話サービスに重大な変化が生じた場合、 登録ユーザー数が100万人以上、または月間アクティブユーザー数が10万人以上の場合;国家安全や公共の利益などに影響を及ぼす可能性のある安全リスクが存在する場合などである。第二に、重点アセスメント内容を規定している。主に、サービスの安全保障措置の整備状況、訓練データの処理状況、ユーザーの極端な状況の識別・緊急対応・介入管理の状況、ユーザー規模・利用時間・年齢構成の状況、ユーザーからの申し立てや一般からの苦情・通報の受理・処理状況などを含む。第三に、アルゴリズムの届出要件を明確化する。擬人化対話サービスの提供者は、『インターネット情報サービスアルゴリズム推薦管理規定』に基づき、アルゴリズムの届出および変更・抹消手続きを履行すべきであることを明確にし、サイバーセキュリティ・情報化部門は届出資料に対して年次検証を実施する。

 

 

1_20210612030101

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.12.31 中国 国家サイバースペース管理局 パブコメ 人工知能擬人化対話サービス管理暫定弁法案(2025.12.27)

・2025.09.19 米国 上院 犯罪・テロ対策小委員会 AIチャットボットの弊害の検証 (2025.09.16) 

| | Comments (0)

2026.04.16

中国 パブコメ 国家サイバースペース管理局 小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案) (2026.04.03)

こんにちは、丸山満彦です。

中国の国家サイバースペース管理局が「小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案)」を公表し、意見募集をしていますね...

ポイントは...

小規個人情報取扱者(取り扱う個人データが10万人未満)に対する義務の低減ですかね...

 

主なポイント...

コンプライアンス監査:5年に1回以上実施。簡易な自己点検表の使用を認め、記録は5年以上保存。個人情報保護認証を取得した事業者は、認証有効期間中、監査が免除される。

影響評価:簡易様式での実施を認め、評価表は3年以上保存。実施頻度自体は規定で明記されていない(必要に応じて実施)。

内部管理体制の整備:組織管理文書の中で簡便に定めることができ、専任組織や複雑な手順書は不要

越境移転時の安全評価・標準契約・認証:以下の場合は全手続きが免除

  • EC・決済・ホテル予約・ビザ申請などの契約履行に必要な越境提供

  • 従業員の人事管理に必要な越境提供

  • 生命・身体・財産保護の緊急時

  • 年間累計10万人未満(センシティブ情報を除く)の越境提供

漏洩事故時の本人通知方法:貼り紙やアプリ内ポップアップなどの簡便な方法で通知できる

 

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.03 国家互联网信息办公室关于《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》公开征求意见的通知

国家互联网信息办公室关于《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》公开征求意见的通知 国家サイバースペース管理局による『小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案)』に関する意見公募の通知
为支持中小微企业创新发展,简化小型个人信息处理者履行个人信息保护法律法规义务的措施,根据《中华人民共和国个人信息保护法》、《中华人民共和国民法典》、《网络数据安全管理条例》等法律、行政法规,国家互联网信息办公室起草了《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见: 中小・零細企業の革新的な発展を支援し、小規模個人情報取扱者が個人情報保護に関する法令上の義務を履行するための措置を簡素化するため、『中華人民共和国個人情報保護法』、『中華人民共和国民法典』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、国家サイバースペース管理局は『小規模個人情報取扱者の個人情報保護簡素化措置規定(意見募集案)』を起草した。ここに社会に向けて意見を公募する。一般市民は以下の方法により意見を提出することができる:
1.登录中国网信网(www.cac.gov.cn),进入首页“网信要闻”查看文稿。 1. 中国網信網(www.cac.gov.cn)にアクセスし、トップページの「網信要聞」から草案を閲覧する。
2.通过电子邮件方式发送至:[mail]
2. 電子メールにて [mail]
宛てに送信する。
3.通过信函方式将意见寄至:北京市海淀区阜成路15号国家互联网信息办公室网络数据管理局,邮编100048,并在信封上注明“小型个人信息处理者个人信息保护简化措施规定征求意见”。 3. 書簡にて以下の宛先に送付する:北京市海淀区阜成路15号 国家サイバースペース管理局 ネットワークデータ管理局(郵便番号100048)。封筒には「小規模個人情報処理者における個人情報保護簡素化措置規定に関する意見募集」と明記すること。
意见反馈截止时间为2026年5月3日。 意見提出の締切は2026年5月3日である。
附件:小型个人信息处理者个人信息保护简化措施规定(征求意见稿) 添付資料:小規模個人情報処理者における個人情報保護簡素化措置規定(意見募集案)
国家互联网信息办公室 国家サイバースペース管理局
2026年4月3日 2026年4月3日
小型个人信息处理者个人信息保护简化措施规定 小規模個人情報取扱者の個人情報保護簡素化措置規定
(征求意见稿) (意見募集案)
第一条 为支持中小微企业创新发展,简化小型个人信息处理者履行个人信息保护法律法规义务的措施,根据《中华人民共和国个人信息保护法》、《中华人民共和国民法典》、《网络数据安全管理条例》等法律、行政法规,制定本规定。 第一条 中小・零細企業の革新的な発展を支援し、小規模個人情報取扱者が個人情報保護に関する法律・法規上の義務を履行するための措置を簡素化するため、『中華人民共和国個人情報保護法』、『中華人民共和国民法典』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、本規定を制定する。
第二条 在中华人民共和国境内的小型个人信息处理者实施个人信息保护,适用本规定。 第二条 中華人民共和国国内における小規模個人情報取扱者が個人情報保護を実施する場合、本規定を適用する。
本规定所称小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者。 本規定において「小規模個人情報取扱者」とは、10万人未満の個人情報を処理する個人情報取扱者を指す。
第三条 支持小型个人信息处理者在遵守个人信息保护相关法律、行政法规基础上,依据本规定采取与小型个人信息处理者规模、能力等相当的简化措施保障个人信息安全,保护个人信息权益。 第三条 小規模個人情報取扱者が、個人情報保護に関する法律・行政法規を遵守した上で、本規定に基づき、その規模や能力などに相応する簡素化措置を講じ、個人情報の安全を確保し、個人情報の権益を保護することを支援する。
第四条 小型个人信息处理者个人信息处理规则至少包括下列内容: 第四条 小規模個人情報取扱者の個人情報取扱規則には、少なくとも以下の内容を含めなければならない:
(一)小型个人信息处理者名称或者姓名; (一)小規模個人情報取扱者の名称または氏名;
(二)个人行使权利的受理人员及其联系方式; (二)個人が権利を行使する際の受付担当者およびその連絡先;
(三)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限等。 (三)個人情報の取扱目的、取扱方法、取扱対象となる個人情報の種類、保存期間など。
小型个人信息处理者线下收集个人信息的,可以通过在经营场所醒目位置张贴公告等简便方式公开个人信息处理规则;线上收集个人信息的,可以通过服务协议等方式公开个人信息处理规则。 小規模個人情報取扱者がオフラインで個人情報を収集する場合、営業所の目立つ場所に公告を掲示するなどの簡便な方法で個人情報取扱規則を公開することができる; オンラインで個人情報を収集する場合は、サービス規約等の方法により個人情報処理規則を公開することができる。
第五条 支持园区、产业基地、商业物业等服务管理单位,为其服务管理范围内开展相同线下业务的小型个人信息处理者统一制定并公开个人信息处理规则,同意遵守统一个人信息处理规则且在该规则中被列明的小型个人信息处理者,可以不再制定个人信息处理规则。 第五条 工業団地、産業基地、商業施設等のサービス管理単位に対し、そのサービス管理範囲内で同様のオフライン業務を行う小規模個人情報処理者のために、個人情報処理規則を統一して策定・公開することを支援する。統一された個人情報処理規則の遵守に同意し、かつ当該規則に明記されている小規模個人情報処理者は、個人情報処理規則を改めて策定する必要はない。
第六条 小型个人信息处理者同时符合下列条件的,可以仅通过公开个人信息处理规则向个人履行告知义务,个人信息处理规则应当便于查阅和保存: 第六条 小規模個人情報取扱者が以下の条件をすべて満たす場合、個人情報処理規則の公開のみをもって個人に対する告知義務を履行することができる。個人情報処理規則は、閲覧および保存が容易なものでなければならない:
(一)处理个人信息(不含敏感个人信息)为提供产品或者服务所必需; (一)個人情報の処理(機微な個人情報を除く)が、製品またはサービスの提供に不可欠であること;
(二)不向其他个人信息处理者提供且不对外公开个人信息,并在个人信息处理规则中明示。 (二)他の個人情報取扱者への提供および対外的な公開を行わず、かつ個人情報処理規則においてこれを明示していること。
第七条 个人因获取产品或者服务需要,主动向小型个人信息处理者提供获取产品或者服务所必需的个人信息,小型个人信息处理者已公开个人信息处理规则并履行告知义务的,即可按照公开的个人信息处理规则处理其个人信息。 第七条 個人が製品またはサービスの取得を必要とするため、自ら小規模個人情報取扱者に当該取得に不可欠な個人情報を提供し、かつ小規模個人情報取扱者が既に個人情報取扱規則を公開し告知義務を履行している場合、公開された個人情報取扱規則に従って当該個人情報を処理することができる。
第八条 同时符合下列条件的小型个人信息处理者可以不再制定个人信息处理规则、履行告知义务: 第八条 以下の条件をすべて満たす小規模個人情報取扱者は、個人情報取扱規則を策定し、告知義務を履行する必要はない。
(一)小型个人信息处理者仅通过网络平台处理个人信息,且不向网络平台外的其他个人信息处理者提供; (一)小規模個人情報取扱者がネットワークプラットフォームを通じてのみ個人情報を処理し、かつネットワークプラットフォーム外の他の個人情報取扱者に提供しないこと;
(二)网络平台已制定发布个人信息处理规则,并履行了告知义务; (二)ネットワークプラットフォームが既に個人情報取扱規則を策定・公表し、かつ告知義務を履行していること;
(三)小型个人信息处理者声明遵守网络平台制定的个人信息处理规则,且处理个人信息为提供产品或者服务所必需。 (三)小規模個人情報取扱者が、ネットワークプラットフォームが策定した個人情報取扱規則を遵守することを表明し、かつ個人情報の処理が製品またはサービスの提供に不可欠であること。
符合前款条件的,网络平台已开展个人信息保护合规审计、个人信息保护影响评估的,小型个人信息处理者可以不再重复开展。 前項の条件を満たし、かつ当該ネットワークプラットフォームが既に個人情報保護コンプライアンス監査および個人情報保護アセスメントを実施している場合、小規模個人情報取扱者はこれらを重複して実施する必要はない。
第九条 小型个人信息处理者因合并、分立、解散、被宣告破产等原因需要转移个人信息的,可以通过在经营场所醒目位置张贴公告等简便方式告知接收方的名称或者姓名以及联系方式;小型个人信息处理者提供线上产品服务的,还应当通过产品服务客户端弹窗公告等方式,告知接收方的名称或者姓名以及联系方式。 第九条 小規模個人情報取扱者が、合併、分立、解散、破産宣告等の理由により個人情報を移転する必要がある場合、営業所の目立つ場所に公告を掲示する等の簡便な方法により、受領者の名称または氏名および連絡先を告知することができる。小規模個人情報取扱者がオンライン製品・サービスを提供する場合、製品・サービスのクライアントアプリケーションにおけるポップアップ通知等の方法を通じて、受領者の名称または氏名および連絡先を通知しなければならない。
小型个人信息处理者应当至少提前30个工作日公开发布前款规定的告知事项,时长不少于30个工作日。 小規模個人情報取扱者は、前項に規定する通知事項を少なくとも30営業日前までに公表し、その公表期間は30営業日以上としなければならない。
第十条 小型个人信息处理者为特定目的处理敏感个人信息的,应当在个人信息处理规则中告知处理敏感个人信息的必要性以及对个人权益的影响。 第十条 小規模個人情報取扱者が特定の目的のためにセンシティブな個人情報を処理する場合、個人情報処理規則において、センシティブな個人情報を処理する必要性および個人の権利利益への影響を通知しなければならない。
个人在知情情况下主动配合提供人脸信息、生物样本等敏感个人信息的,小型个人信息处理者即可按照已告知的个人信息处理目的、方式、种类等处理其敏感个人信息。 個人が十分な情報を得た上で、自発的に顔情報、生体サンプル等のセンシティブな個人情報を提供する場合、小規模個人情報処理者は、既に告知した個人情報処理の目的、方法、種類等に従って、そのセンシティブな個人情報を処理することができる。
第十一条 小型个人信息处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息标准合同、通过个人信息保护认证: 第十一条 小規模個人情報処理者が個人情報を国外に提供する場合、以下の条件のいずれかに該当するときは、データ越境セキュリティ評価の申告、個人情報標準契約の締結、個人情報保護認証の取得を免除される:
(一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的; (一)個人を当事者の一方とする契約の締結・履行のため、例えば越境ショッピング、越境配送、越境送金、越境決済、越境口座開設、航空券・ホテルの予約、ビザ申請、試験サービス等において、海外への個人情報の提供が確実に必要とされる場合;
(二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的; (二)法に基づき制定された労働規程および法に基づき締結された団体協約に従い、越境人的資源管理を実施するため、従業員の個人情報の海外提供が確実に必要とされる場合;
(三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的; (三)緊急事態において、自然人の生命・健康および財産の安全を保護するために、海外への個人情報の提供が真に必要とされる場合;
(四)为履行法定职责或者法定义务,确需向境外提供个人信息; (四)法定的職責または法定義務を履行するために、海外への個人情報の提供が真に必要とされる場合;
(五)关键信息基础设施运营者以外的个人信息处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的; (五)重要情報インフラの運営者以外の個人情報処理者が、当該年の1月1日以降、累計で10万人未満の個人情報(機微な個人情報を除く)を海外に提供する場合;
(六)法律、行政法规或者国家网信部门规定的其他条件。 (六)法律、行政法規、または国家インターネット情報部門が定めるその他の条件。
前款所称向境外提供的个人信息,不包括重要数据。 前項にいう国外への個人情報の提供には、重要データは含まれない。
小型个人信息处理者确需向中华人民共和国境外提供个人信息,依法依规向网信部门申请数据出境安全评估的,可以由所在地省级网信部门评估形成评估结论建议报国家网信部门核准。 小規模個人情報処理者が、中華人民共和国国外への個人情報の提供を真に必要とし、法令に基づきサイバー情報部門にデータ越境セキュリティ評価を申請する場合、所在地を管轄する省級サイバー情報部門がアセスメントを行い、アセスメント結論を策定して国家サイバー情報部門に報告し、承認を求めることができる。
鼓励履行个人信息保护职责的部门、数据跨境服务中心等,为小型个人信息处理者个人信息出境提供咨询等服务。 個人情報保護の職責を履行する部門、データ越境サービスセンター等は、小規模個人情報処理者の個人情報越境について、相談等のサービスを提供することが推奨される。
第十二条 小型个人信息处理者可以通过公开个人行使权利的受理人员及其联系方式,建立个人行使在个人信息处理活动中权利的申请受理和处置机制。 第十二条 小規模個人情報処理者は、個人の権利行使の受付担当者及びその連絡先を公表することにより、個人情報処理活動における個人の権利行使に関する申請の受付及び処理の仕組みを構築することができる。
第十三条 停止产品或者服务的小型个人信息处理者,确无能力删除个人信息的,可以向所在地有关主管部门报告并请求提供帮助;主管部门不明确的,可以向所在地设区的市级网信部门报告。 第十三条 製品又はサービスの提供を停止する小規模個人情報処理者であって、個人情報の削除が確実に不可能な場合は、所在地の関係主管部門に報告し、支援を要請することができる。主管部門が不明確な場合は、所在地の設区級市のサイバーセキュリティ・情報化部門に報告することができる。
第十四条 小型个人信息处理者可以按照本规定附件《小型个人信息处理者个人信息保护合规审计自查表》的简便方式,至少每五年开展一次个人信息保护合规审计,并保存合规审计自查表至少五年。 第十四条 小規模個人情報取扱者は、本規定の別紙『小規模個人情報取扱者の個人情報保護コンプライアンス監査自己点検表』に定める簡易な方法に基づき、少なくとも5年に1回、個人情報保護コンプライアンス監査を実施し、当該自己点検表を少なくとも5年間保存しなければならない。
第十五条 小型个人信息处理者可以按照本规定附件《小型个人信息处理者个人信息保护影响评估表》的简便方式开展个人信息保护影响评估,并保存影响评估表至少三年。 第十五条 小規模個人情報取扱者は、本規定の別紙『小規模個人情報取扱者個人情報保護アセスメント表』の簡易な方法に従い、個人情報保護アセスメントを実施し、アセスメント表を少なくとも3年間保存しなければならない。
第十六条 小型个人信息处理者可以通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度、个人信息安全事件应急预案。 第十六条 小規模個人情報取扱者は、組織管理文書において個人情報保護の内部管理要件、個人情報セキュリティインシデントの緊急対応要件等を明確にするなどの簡易な方法により、個人情報保護管理制度および個人情報セキュリティインシデント緊急対応計画を策定することができる。
第十七条 发生或者可能发生个人信息泄露、篡改、丢失的,小型个人信息处理者应当立即采取补救措施,按照法律、行政法规规定通知个人,确因客观条件限制无法通过其他方式通知个人的,可以仅通过在经营场所醒目位置张贴公告、在产品服务客户端中弹窗公告等简便方式通知个人,并按照规定通知履行个人信息保护职责的部门;涉嫌犯罪的,应当及时向公安机关报案。 第十七条 個人情報の漏洩、改ざん、紛失が発生した、または発生するおそれがある場合、小規模個人情報取扱者は直ちに是正措置を講じ、法律・行政法規の規定に基づき個人に通知しなければならない。客観的な条件の制約により他の方法での通知が不可能な場合は、営業所の目立つ場所に公告を掲示する、製品・サービスのクライアント上でポップアップ通知を表示するなどの簡便な方法により個人に通知し、規定に従い個人情報保護の職責を履行する部門に通知することができる。犯罪の疑いがある場合は、速やかに公安機関に通報しなければならない。
第十八条 支持个人信息保护认证机构针对小型个人信息处理者开展认证工作,提高服务质量。 第十八条 個人情報保護認証機関が小規模個人情報取扱者に対して認証業務を行い、サービスの質を向上させることを支援する。
通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。 個人情報保護認証を取得した小規模個人情報取扱者は、認証の有効期間内において、個人情報保護コンプライアンス監査の実施を免除される。
第十九条 小型个人信息处理者开展个人信息处理活动有下列情形之一的,不予处罚: 第十九条 小規模個人情報取扱者が個人情報処理活動を行うにあたり、次のいずれかの状況に該当する場合、処罰しない:
(一)违法行为轻微并及时改正,没有造成危害后果的; (一)違法行為が軽微であり、速やかに是正され、危害の結果をもたらしていない場合;
(二)初次违法且危害后果轻微并及时改正的; (二)初めての違法行為であり、かつ危害の結果が軽微で、速やかに是正された場合;
(三)其他依法不予处罚的情形。 (三)その他、法に基づき処罰しない状況。
不予处罚的,履行个人信息保护职责的部门应当视情采取约谈、发送提示函等行政监管措施。 処罰しない場合、個人情報保護の職責を担う部門は、状況に応じて面談、注意喚起書の送付等の行政監督措置を講じなければならない。
第二十条 小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当从轻或者减轻处罚: 第二十条 小規模個人情報取扱者が個人情報処理活動を行うにあたり、次のいずれかの状況に該当する場合、処罰を軽減または免除するものとする:
(一)主动消除或者减轻违法行为危害后果的; (一)違法行為による危害の結果を自発的に排除または軽減した場合;
(二)主动供述履行个人信息保护职责的部门尚未掌握的违法行为的; (二)個人情報保護の職責を履行する部門がまだ把握していない違法行為を自発的に供述した場合;
(三)发生个人信息安全事件时,及时告知个人和采取补救措施,并主动向有关部门报告的; (三)個人情報セキュリティインシデントが発生した際、速やかに個人に通知し是正措置を講じ、かつ自発的に関係部門に報告した場合;
(四)配合履行个人信息保护职责的部门查处违法行为有立功表现的; (四)個人情報保護の職責を履行する部門による違法行為の調査・処分に協力し、功績があった場合;
(五)其他依法从轻或者减轻处罚的情形。 (五)その他、法に基づき処罰を軽減すべき事情がある場合。
第二十一条 支持各地区、各部门通过组织培训、讲座、普法活动、咨询辅导等方式,帮助小型个人信息处理者提升个人信息保护能力水平。 第二十一条 各地域、各部門が、研修、講座、法普及活動、相談指導などの方法を通じて、小規模個人情報取扱者の個人情報保護能力の向上を支援することを奨励する。
鼓励各地区、各部门为小型个人信息处理者提供安全便捷个人信息处理的基础设施、技术工具、咨询服务等,降低小型个人信息处理者合规成本。 各地域、各部門に対し、小規模な個人情報取扱者に対し、安全かつ利便性の高い個人情報処理のためのインフラ、技術ツール、相談サービス等を提供し、小規模な個人情報取扱者のコンプライアンスコストを低減するよう奨励する。
第二十二条 本规定自 年 月 日起施行。 第二十二条 本規定は、年 月 日から施行する。
附件: 別紙:
1.小型个人信息处理者个人信息保护合规审计自查表 1.小規模な個人情報取扱者の個人情報保護コンプライアンス監査自己点検表
2.小型个人信息处理者个人信息保护影响评估表 2.小規模な個人情報取扱者の個人情報保護影響評価表

 

1_20210612030101

 

| | Comments (0)

中国 パブコメ 国家サイバースペース管理局 デジタルアバター情報サービス管理弁法(意見募集案)(2026.04.03)

こんにちは、丸山満彦です。

中国の国家サイバースペース管理局が「デジタルアバター情報サービス管理弁法(意見募集案)」を公表し、意見募集をしていますね...

デジタルアバターに関する法律というのは、世界的にも珍しいかもですね...

概要...

人格権の保護

  • アバターを利用した肖像権、名誉権、プライバシー権、知的財産権などを侵害の禁止
  • 特定の自然人の身元を特定できアバターを作成・提供する場合、その自然人から「個別の同意」得る

  • 他人の肖像や音声を加工して、醜化したり、損なったり、あるいは他人の社会的評価を低下させる行為の禁止

表示の義務化(透かし・ラベル付け)

  • アバターを表示する際、サービス提供者は「アバター」という文言を含む顕著な識別表示を画面上に継続的に表示する
  • (一般ユーザーが現実の人間と仮想の存在を混同し、詐欺や誤解が生じるのを防ぐための措置)

サービス提供者の責任

  • 実名登録の徹底: サービス利用者の実名認証を行い、匿名での悪用の防止
  • コンテンツ安全: 生成・発信される情報の内容を審査し、法令に違反する内容や公序良俗に反する内容が含まれないよう管理責任を負う

  • 技術的な安全性: アルゴリズムの届出や安全評価の実施し、技術の悪用(ディープフェイク等による犯罪)を防止する仕組みの構築

未成年者の保護

  • 未成年者を模しアバターの作成や、未成年者に対する不適切なサービスの提供の厳格な制限
  • 未成年者の心身の健康を守るための特別な保護措置の実施

データの安全とプライバシー

  • アバターのモデリングに使用する音声、顔画像、生体情報などの機微な個人情報の収集・処理にあたっては、「個人情報保護法」に基づき厳格な管理を行う

監督管理と罰則

  • 網信部門(インターネット規制当局)が監督
  • 違反した場合には警告、罰金、サービス停止、さらには刑事責任の追及を含む厳格な処罰を科す

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.03 国家互联网信息办公室关于《数字虚拟人信息服务管理办法(征求意见稿)》公开征求意见的通知

 

国家互联网信息办公室关于《数字虚拟人信息服务管理办法(征求意见稿)》公开征求意见的通知 国家サイバースペース管理局による『デジタルアバター情報サービス管理弁法(意見募集案)』の意見公募に関する通知
为了促进数字虚拟人信息服务健康发展和规范应用,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》等法律、行政法规,国家互联网信息办公室起草了《数字虚拟人信息服务管理办法(征求意见稿)》,现向社会公开征求意见。公众可通过以下途径和方式提出反馈意见: デジタルアバター情報サービスの健全な発展と規範的な利用を促進するため、『中華人民共和国サイバーセキュリティ法』、『中華人民共和国データセキュリティ法』、『中華人民共和国個人情報保護法』、『インターネット情報サービス管理弁法』等の法律・行政法規に基づき、国家サイバースペース管理局は『デジタルアバター情報サービス管理弁法(意見募集案)』を起草した。ここに社会に向けて意見を公募する。一般市民は以下の経路および方法を通じて意見を提出することができる:
1.通过电子邮件方式发送至:[mail] 1. 電子メールにて [mail] 宛てに送信すること。
2.通过信函方式将意见寄至:北京市西城区车公庄大街11号国家互联网信息办公室网络管理技术局,邮编100044,并在信封上注明“数字虚拟人信息服务管理办法征求意见”。 2. 書簡にて、北京市西城区車公荘大街11号 国家サイバースペース管理局 ネットワーク管理技術局(郵便番号100044)宛てに送付すること。その際、封筒に「デジタルアバター情報サービス管理弁法 意見募集」と明記すること。
意见反馈截止时间为2026年5月6日。 意見提出の締切は2026年5月6日とする。
附件:数字虚拟人信息服务管理办法(征求意见稿) 別紙:デジタルアバター情報サービス管理弁法(意見募集案)
国家互联网信息办公室 国家サイバースペース管理局
2026年4月3日 2026年4月3日
数字虚拟人信息服务管理办法 デジタルアバター情報サービス管理弁法
(征求意见稿) (意見募集案)
第一章 总 则 第一章 総則
第一条 为了促进数字虚拟人信息服务健康发展和规范应用,保障公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》、《未成年人网络保护条例》、《网络数据安全管理条例》等法律、行政法规,制定本办法。 第一条 デジタルアバター情報サービスの健全な発展と規範的な利用を促進し、公民、法人およびその他の組織の合法的権益を保障するため、『中華人民共和国サイバーセキュリティ法』、『中華人民共和国データセキュリティ法』、『中華人民共和国個人情報保護法』、『インターネット情報サービス管理弁法』、『未成年者ネットワーク保護条例』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、本弁法を制定する。
第二条 通过数字虚拟人向中华人民共和国境内公众提供互联网信息服务(以下简称数字虚拟人服务),适用本办法。法律、行政法规另有规定的,依照其规定。 第二条 デジタルアバターを用いて中華人民共和国国内の公衆にインターネット情報サービス(以下「デジタルアバターサービス」という)を提供する場合、本弁法が適用される。法律、行政法規に別段の定めがある場合は、その規定に従う。
第三条 国家网信部门负责统筹协调全国数字虚拟人服务的治理和相关监督管理工作。国务院电信、公安、文化和旅游、卫生健康、市场监管、金融监管、广播电视、新闻出版、电影、版权等有关部门依据各自职责负责数字虚拟人服务的监督管理工作。 第三条 国家インターネット情報部門は、全国のデジタルアバターサービスのガバナンスおよび関連する監督管理業務の統括・調整を担当する。国務院の電気通信、公安、文化・観光、衛生健康、市場監督管理、金融監督管理、放送・テレビ、新聞出版、映画、著作権等の関係部門は、それぞれの職責に基づき、デジタルアバターサービスの監督管理業務を担当する。
地方网信部门负责统筹协调本行政区域内数字虚拟人服务的治理和相关监督管理工作。地方电信、公安、文化和旅游、卫生健康、市场监管、金融监管、广播电视、新闻出版、电影、版权等有关部门依据各自职责负责本行政区域内数字虚拟人服务的监督管理工作。 地方インターネット情報部門は、当該行政区域内のデジタルアバターサービスのガバナンスおよび関連する監督管理業務の統括・調整を担当する。地方の電気通信、公安、文化・観光、衛生・健康、市場監督管理、金融監督管理、放送・テレビ、新聞出版、映画、著作権等の関係部門は、それぞれの職責に基づき、当該行政区域内のデジタルアバターサービスの監督管理業務を担当する。
第四条 提供和使用数字虚拟人服务应当坚持社会主义核心价值观,遵守法律、行政法规,维护国家安全和社会公共利益,尊重社会公德和伦理道德,营造良好网络生态环境。 第四条 デジタルアバターサービスの提供および利用にあたっては、社会主義の中核的価値観を堅持し、法律・行政法規を遵守し、国家の安全および社会の公共の利益を守り、社会公徳および倫理道徳を尊重し、良好なインターネット環境を醸成しなければならない。
第五条 鼓励数字虚拟人服务在各领域的应用落地,在保证智能向善和安全可控的前提下推动示范应用,完善数字虚拟人服务生态体系。支持数字虚拟人技术的研发创新和产学研协同,建立健全数字虚拟人技术标准体系,积极参与国际规则制定与交流合作。 第五条 各分野におけるデジタルアバターサービスの応用・導入を奨励し、AIの善用と安全・管理可能性を保証する前提の下で、モデルケースの推進を図り、デジタルアバターサービスのエコシステムを整備する。デジタルアバター技術の研究開発・革新および産学研連携を支援し、デジタルアバター技術の標準体系を確立・整備するとともに、国際ルールの策定および交流・協力に積極的に参加する。
第六条 鼓励相关行业组织加强行业自律,建立健全团体标准、行业准则和自律管理制度,督促指导相关主体制定完善服务规范、强化主体责任并接受社会监督。 第六条 関連業界団体に対し、業界の自主規制を強化し、標準、業界規範および自主規制管理制度を確立・整備することを奨励する。また、関連主体に対し、サービス標準の策定・整備、主体責任の強化および社会的監督の受入れを促し、指導する。
第二章 权益保护 第二章 権利の保護
第七条 任何组织和个人使用自然人敏感个人信息用于建模、形象生成、场景构建等活动的,应当遵守法律、行政法规,符合以下要求: 第七条 いかなる組織または個人も、自然人の機微な個人情報をモデリング、イメージ生成、シーン構築等の活動に利用する場合、法律および行政法規を遵守し、以下の要件を満たさなければならない。
(一)取得自然人的单独同意,并以显著方式、清晰易懂的语言,真实、准确、完整地告知处理目的、必要性、对个人权益的影响,以及法律、行政法规规定的其他事项;使用未满十四周岁未成年人个人信息的,应当取得父母或者其他监护人的单独同意。法律、行政法规另有规定的除外。 (一)自然人の個別の同意を取得し、かつ、目立つ方法および明確で分かりやすい言葉で、処理の目的、必要性、個人の権益への影響、ならびに法律・行政法規で規定されるその他の事項を、真実かつ正確かつ完全に告知しなければならない。14歳未満の未成年者の個人情報を使用する場合は、親またはその他の保護者の個別の同意を取得しなければならない。法律・行政法規に別段の規定がある場合はこの限りではない。
(二)在自然人撤回同意后,采取删除相关个人信息等方式消除影响,不得以任何形式留存个人信息或者用于其他用途,法律、行政法规另有规定的除外。除当事人另有约定外,还应当注销数字虚拟人。 (二)自然人が同意を撤回した後、関連する個人情報を削除するなどの方法により影響を解消し、いかなる形式でも個人情報を保存したり、他の用途に使用したりしてはならない。ただし、法律・行政法規に別段の定めがある場合はこの限りではない。当事者間で別段の合意がない限り、デジタルアバターも削除しなければならない。
(三)尊重他人合法权益,不得侵害他人肖像权、名誉权、荣誉权、隐私权和个人信息权益。使用死者的个人信息开展相关活动的,死者近亲属为了自身的合法、正当利益,可以对死者的相关个人信息依法行使相应权利;死者生前另有安排的除外。 (三)他人の合法的権益を尊重し、他人の肖像権、名誉権、栄誉権、プライバシー権および個人情報権益を侵害してはならない。故人の個人情報を使用して関連活動を行う場合、故人の近親者は自身の合法的かつ正当な利益のために、故人の関連個人情報に対し法に基づき相応の権利を行使することができる。ただし、故人が生前に別段の取り決めをしていた場合はこの限りではない。
第八条 任何组织和个人提供、使用数字虚拟人服务,不得以丑化、污损等形式侵害他人人格权,未经特定自然人同意,不得提供足以识别特定自然人身份的数字虚拟人服务。包括但不限于: 第八条 いかなる組織または個人も、デジタルアバターサービスを提供・利用するにあたり、醜化、毀損等の形式で他人の人格権を侵害してはならず、特定の自然人の同意を得ずに、当該自然人の身元を識別しうるデジタルアバターを提供してはならない。これには以下が含まれるが、これらに限定されない:
(一)使用他人具有一定社会知名度的笔名、艺名、网名、译名、字号、姓名或者名称的简称等; (一)一定の社会的知名度を有する他人のペンネーム、芸名、ネットネーム、訳名、商号、氏名または名称の略称等を使用すること;
(二)使用与特定自然人高度相似的肖像或者声音等。 (二)特定の自然人と高度に類似した肖像または音声等を使用すること。
第九条 任何组织和个人提供、使用数字虚拟人服务应当尊重知识产权和商业道德。使用他人文字、美术、摄影、音乐、视听等作品或者制品制作数字虚拟人,以及各类主体在使用数字虚拟人过程中,不得侵害他人依法享有的知识产权。 第九条 いかなる組織および個人も、デジタルアバターサービスを提供し、または使用するに当たっては、知的財産権および商業倫理を尊重しなければならない。他人の文字、美術、写真、音楽、視聴覚等の作品または製品を使用してデジタルアバターを制作すること、および各種主体がデジタルアバターを使用する過程において、他人が法に基づき享有する知的財産権を侵害してはならない。
第十条 禁止诱导未成年人沉迷数字虚拟人服务。不得向未成年人提供虚拟亲属、虚拟伴侣等虚拟亲密关系,诱导过度消费、诱导信教等的数字虚拟人服务,以及含有可能引发或者诱导未成年人模仿不安全行为、实施违反社会公德行为、产生极端情绪、养成不良嗜好等可能影响未成年人身心健康信息的数字虚拟人服务。 第十条 未成年者をデジタルアバターサービスに依存させるよう誘導することを禁止する。未成年者に対し、仮想の親族、仮想のパートナー等の仮想的な親密な関係を提供し、過度な消費や宗教への信仰などを誘導するデジタルアバターサービス、および未成年者が安全でない行為を模倣したり、社会道徳に反する行為を行ったり、極端な感情を抱いたり、悪しき嗜好を身につけたりする可能性があり、未成年者の心身の健康に影響を及ぼすおそれのある情報を含むデジタルアバターサービスを提供してはならない。
第三章 服务规范 第三章 サービス規範
第十一条 任何组织和个人提供、使用数字虚拟人服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,不得从事以下活动: 第十一条 いかなる組織または個人も、デジタルアバターサービスを提供し、または利用する場合、法律および行政法規を遵守し、社会公徳および倫理道徳を尊重し、以下の活動を行ってはならない。
(一)生成、传播危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一,宣扬恐怖主义、极端主义、历史虚无主义,违背社会主义核心价值观和公序良俗,开展非法宗教活动,宣扬民族仇恨、民族歧视,挑动群体对立,传播淫秽、色情、赌博、暴力或者教唆犯罪,散布谣言,侮辱或者诽谤他人、侵害他人合法权益等的内容; (一)国家の安全、名誉及び利益を害し、国家政権の転覆や社会主義制度の打倒を扇動し、国家の分裂や国家統一の破壊を扇動し、テロリズム、過激主義、歴史虚無主義を宣伝し、社会主義の中核的価値観や公序良俗に背き、違法な宗教活動を行い、民族間の憎悪や差別を煽り、集団間の対立を挑発し、わいせつ、 ポルノ、賭博、暴力、または犯罪を教唆する内容、デマを流布する内容、他人を侮辱または誹謗中傷する内容、他人の合法的権益を侵害する内容などを生成・拡散すること;
(二)在数字虚拟人形象设计、服饰标识、活动场景、性格偏好等中,含有损害国家形象的内容; (二)デジタルアバターのキャラクターデザイン、服装・標識、活動シーン、性格嗜好などに、国家のイメージを損なう内容が含まれているもの;
(三)歪曲、丑化英雄烈士等人物形象,捏造或者篡改英雄烈士的事迹和精神,将英雄烈士等人物形象用于商业用途; (三)英雄や烈士などの人物像を歪曲・貶め、英雄や烈士の事績や精神を捏造または改竄し、英雄や烈士などの人物像を商業目的に利用するもの;
(四)从事商品或者服务虚假宣传、恶意诱导消费、电信诈骗等违法活动; (四)商品またはサービスの虚偽宣伝、悪意のある消費誘導、通信詐欺などの違法活動に従事するもの;
(五)按法律、行政法规要求提供真实身份信息时,利用数字虚拟人绕过人脸识别、语音识别等身份认证机制; (五)法律・行政法規の要求に基づき実名情報を提供すべき場合、デジタルアバターを利用して顔識別、音声識別等の本人識別メカニズムを回避すること;
(六)侵害真人驱动数字虚拟人的真人驱动方个人信息、自主择业等合法权益; (六)実在の人物が操作するデジタルアバターの操作者である実在の人物の個人情報、職業選択の自由等の合法的権益を侵害すること;
(七)违规注册、交易互联网账号; (七)インターネットアカウントの不正登録・取引を行うこと;
(八)其他违反法律、行政法规规定的行为。 (八)その他、法律・行政法規の規定に違反する行為。
第十二条 任何组织和个人提供、使用数字虚拟人服务的,应当采取措施,自觉防范和抵制生成、传播存在性暗示、性挑逗,展现血腥、惊悚、残忍,煽动人群歧视、地域歧视等对网络生态造成不良影响的内容的活动。 第十二条 いかなる組織または個人も、デジタルアバターサービスを提供または使用する際は、性的暗示や性的挑発を含む内容の生成・拡散、流血・恐怖・残虐な描写、集団差別や地域差別を煽るなど、インターネット環境に悪影響を及ぼす活動に対し、措置を講じ、自発的に防止および排除しなければならない。
第十三条 自数字虚拟人服务开始,数字虚拟人服务提供者、服务使用者及提供网络信息内容传播服务的服务提供者应当在数字虚拟人展示区域全程持续显示含有“数字人”字样的显著提示标识,并符合国家人工智能生成合成内容标识有关规定。 第十三条 デジタルアバターサービスの開始時より、デジタルアバターサービス提供者、サービス利用者及びネットワーク情報コンテンツ伝播サービスを提供するサービス提供者は、デジタルアバターの表示エリアにおいて、「デジタル人」という文字を含む目立つ表示を全期間を通じて継続的に表示し、かつ国家の人工知能生成合成コンテンツ表示に関する規定に適合しなければならない。
第十四条 数字虚拟人服务提供者和服务使用者应当依照法律、行政法规规定,在特定目的和范围内开展数据处理活动,使用具有合法来源的数据并落实数据安全保护责任,采取相应的技术措施和其他必要措施保障数据存储、传输安全,防止数据泄露或者不当使用。 第十四条 デジタルアバターサービス提供者およびサービス利用者は、法律・行政法規の規定に従い、特定の目的および範囲内でデータ処理活動を行い、合法的な出所を持つデータを使用するとともに、データセキュリティ保護の責任を履行しなければならない。また、データの保存・伝送の安全性を確保し、データ漏洩または不正使用を防止するため、相応の技術的措置およびその他の必要な措置を講じなければならない。
第十五条 数字虚拟人服务提供者和服务使用者应当建立数字虚拟人服务安全风险监测、预警和应急处置、防沉迷提示等机制,建立完善内容导向管理制度;配备与经营规模相适应的技术能力和人员力量,采用人工智能、大数据等技术手段和人工审核相结合的方式,加强对数字虚拟人服务风险的识别、监测和预警,记录并留存日志信息。 第十五条 デジタルアバターサービスの提供者および利用者は、デジタルアバターサービスのセキュリティリスクの監視、早期警戒、緊急対応、依存防止の注意喚起等の仕組みを確立し、コンテンツ管理体制を整備しなければならない。また、事業規模に見合った技術能力と人員を配置し、人工知能やビッグデータ等の技術的手段と人的審査を組み合わせた方式を採用して、デジタルアバターサービスのリスク特定、監視、早期警戒を強化し、ログ情報を記録・保存しなければならない。
发现使用数字虚拟人服务从事违法活动的,应当及时采取身份动态核验、警示、限制功能、终止服务等措施;发现存在重大风险的,应当立即暂停或者终止数字虚拟人服务,注销数字虚拟人并消除影响。 デジタルアバターサービスを利用して違法行為が行われていることが判明した場合は、速やかに身元の動的確認、警告、機能制限、サービス停止等の措置を講じなければならない。重大なリスクが存在することが判明した場合は、直ちにデジタルアバターサービスの提供を一時停止または終了し、デジタルアバターを削除して影響を排除しなければならない。
第十六条 数字虚拟人服务提供者应当与技术支持者、服务使用者签订服务协议,明确保障内容安全,以及数据收集、使用、存储规范等权利义务内容。 第十六条 デジタルアバターサービス提供者は、技術支援者およびサービス利用者とサービス契約を締結し、コンテンツの安全確保、ならびにデータの収集、利用、保存に関する規範等の権利義務の内容を明確にしなければならない。
第十七条 提供网络信息内容传播服务的服务提供者应当建立完善内容导向管理制度,配备与经营规模相适应的技术能力和人员力量;履行内容安全管理责任,优化内容审核和账号管理机制,加强对其用户发布的信息的管理,及时处置违法和不良信息,并留存日志信息。 第十七条 ネットワーク情報コンテンツ配信サービスを提供するサービス提供者は、コンテンツ管理体制を整備し、事業規模に見合った技術能力と人員を確保しなければならない。コンテンツ安全管理責任を履行し、コンテンツ審査およびアカウント管理メカニズムを最適化し、ユーザーが発信する情報の管理を強化し、違法・有害情報を速やかに処理するとともに、ログ情報を保存しなければならない。
第十八条 使用数字虚拟人服务提供人工智能拟人化互动服务的,用户选择取消服务特定功能或者退出服务的,不得诱骗或者过度诱导用户继续使用。 第十八条 デジタルアバターサービスを利用して人工知能による擬人化インタラクションサービスを提供する場合、ユーザーがサービスの特定機能の停止またはサービスの利用終了を選択したときは、ユーザーに対し、継続利用を欺くような行為や過度な誘導を行ってはならない。
鼓励采取必要措施,对用户自杀、自残等威胁生命健康的倾向进行积极干预和专业救助。 ユーザーの自殺、自傷行為など、生命や健康を脅かす傾向に対して、積極的な介入や専門的な救助を行うための必要な措置を講じることを推奨する。
第十九条 在政务服务、公共管理、司法活动等领域使用数字虚拟人服务时,应当遵守合法、合理、正当、必要原则,设置人工监督与审核机制,用户有权选择接受或者拒绝数字虚拟人服务。 第十九条 行政サービス、公共管理、司法活動等の分野においてデジタルアバターサービスを利用する際は、合法、合理的、正当、必要の原則を遵守し、人的監督・審査メカニズムを設けるものとし、ユーザーはデジタルアバターサービスの利用を承諾または拒否する権利を有する。
第四章 监督检查和法律责任 第四章 監督検査及び法的責任
第二十条 数字虚拟人服务提供者和提供网络信息内容传播服务的服务提供者应当建立数字虚拟人用户申诉和公众投诉、举报机制,设置便捷的申诉和投诉、举报入口,及时处理并反馈结果。 第二十条 デジタルアバターサービス提供者およびインターネット情報コンテンツ配信サービスを提供するサービス提供者は、デジタルアバターユーザーからの苦情申立ておよび一般からの苦情・通報の仕組みを確立し、利用しやすい苦情申立て・通報窓口を設置し、速やかに処理して結果をフィードバックしなければならない。
第二十一条 具有舆论属性或者社会动员能力的数字虚拟人服务提供者,应当按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。 第二十一条 世論形成の性質または社会動員能力を有するデジタルアバターサービス提供者は、『インターネット情報サービスアルゴリズム推薦管理規定』に基づき、アルゴリズムの届出および変更・抹消の手続きを履行しなければならない。
数字虚拟人技术支持者参照前款规定履行备案和变更、注销备案手续。 デジタルアバターの技術支援者は、前項の規定に準じて届出および変更・抹消の手続きを履行しなければならない。
第二十二条 数字虚拟人服务提供者提供具有舆论属性或者社会动员能力的互联网信息服务的,应当按照国家有关规定开展安全评估。 第二十二条 デジタルアバターサービス提供者が、世論形成の属性または社会動員能力を有するインターネット情報サービスを提供する場合、国の関連規定に基づきセキュリティ評価を実施しなければならない。
第二十三条 网信部门和有关主管部门依据职责对数字虚拟人服务开展监督检查。数字虚拟人服务提供者、技术支持者、服务使用者、提供网络信息内容传播服务的服务提供者应当依法予以配合,并提供必要的支持和协助。 第二十三条 サイバー空間管理局及び関係主管部門は、その職責に基づき、デジタルアバターサービスに対する監督検査を実施する。デジタルアバターサービス提供者、技術支援者、サービス利用者、及びインターネット情報コンテンツ配信サービスを提供するサービス提供者は、法に基づきこれに協力し、必要な支援と協力を提供しなければならない。
第二十四条 违反本办法规定,法律、行政法规有规定的,依照其规定予以处罚,依法承担民事责任;法律、行政法规没有规定的,由有关部门依据职责给予警告、通报批评,责令限期改正;拒不改正或者情节严重的,责令停止提供相关服务,可以并处一万元以上十万元以下罚款;涉及危害公民生命健康安全且有危害后果的,并处十万元以上二十万元以下罚款。 第二十四条 本弁法の規定に違反し、法律・行政法規に規定がある場合は、その規定に従って処罰され、法に基づき民事責任を負う。法律・行政法規に規定がない場合は、関係部門がその職責に基づき警告・通報批判を行い、期限を定めて是正を命じる。是正を拒むか、情状が深刻な場合は、関連サービスの提供停止を命じ、併せて1万元以上10万元以下の罰金を科すことができる。市民の生命・健康・安全を脅かし、かつ危害の結果を招いた場合は、併せて10万元以上20万元以下の罰金を科す。
第五章 附 则 第五章 附則
第二十五条 本办法下列用语的含义: 第二十五条 本弁法における以下の用語の意味は次の通りとする:
数字虚拟人,是指存在于非物理世界,利用图形学、数字图像处理或者人工智能等技术,借助真人驱动或者计算驱动,模拟人类外貌,具备声音、行为、交互能力或者性格等特征的虚拟数字形象。 デジタルアバターとは、非物理世界に存在し、グラフィックス、デジタル画像処理または人工知能等の技術を利用し、実在の人物による操作または計算処理によって、人間の外見を模倣し、音声、行動、対話能力または性格等の特徴を備えた仮想デジタル形象をいう。
真人驱动数字虚拟人,是指通过动作捕捉技术实时映射真人表情、动作和语音的虚拟数字形象。 実在の人物による操作を行うデジタルアバターとは、モーションキャプチャー技術を通じて実在の人物の表情、動作および音声をリアルタイムで映し出す仮想デジタル形象をいう。
数字虚拟人服务提供者,是指提供数字虚拟人服务的组织、个人。 デジタルアバターサービス提供者とは、デジタルアバターサービスを提供する組織または個人をいう。
数字虚拟人技术支持者,是指为数字虚拟人服务提供技术支持的组织、个人。 デジタルアバター技術支援者とは、デジタルアバターサービスに対し技術支援を提供する組織または個人を指す。
数字虚拟人服务使用者,是指使用数字虚拟人制作、复制、发布信息的组织、个人。 デジタルアバターサービス利用者とは、デジタルアバターを使用して情報の制作、複製、公開を行う組織または個人を指す。
第二十六条 国家对数字虚拟人服务从事医疗、金融、新闻出版、电影等领域活动另有规定的,应当同时符合其规定。 第二十六条 国が、医療、金融、新聞出版、映画等の分野におけるデジタルアバターサービスについて別途規定している場合は、その規定にも同時に適合しなければならない。
第二十七条 本办法自2026年 月 日起施行。 第二十七条 本弁法は2026年 月 日から施行する。

 

1_20210612030101

 

 

| | Comments (0)

中国 国家インターネット情報弁公室、工業情報化部、公安部による2026年個人情報保護一連の特別措置の実施に関する公告 (2026.04.02)

こんにちは、丸山満彦です。

国家インターネット情報弁公室、工業情報化部、公安部が個人情報保護関連の取締りの重点領域を公表しています...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.02 中央网信办、工业和信息化部、公安部关于开展2026年个人信息保护系列专项行动的公告

次の7分野...

1. App・SDK分野

  • 対象:一般のアプリ、および組み込まれるSDK

  • 主な問題

    1. 個人情報の収集ルールの非公開、アカウント削除機能の不備、通報ルートの未整備

    2. 収集目的の不完全・不一致な説明

    3. ユーザー同意のない収集、不要な情報への強制同意

    4. 必要範囲を超えた情報収集(位置情報、連絡先、SMSなど)や過度な権限呼び出し

2. インターネット広告分野

  • 対象:広告仲介プラットフォーム、メディアなど

  • 主な問題

    1. 必要範囲を超えた情報収集

    2. 広告・ユーザープロファイリング目的の不明示、第三者提供に関する情報不開示

    3. ユーザー権利(訂正・削除・拒否)行使手段の不備

    4. パーソナライズ広告のオプトアウト機能の不備、無効化後も収集継続

    5. 内部管理体制・技術的対策の不十分さ

3. 教育分野

  • 対象:学校(高等教育、高校、義務教育学校、幼稚園など)及び学習塾などの教育機関

  • 主な問題

    1. 14歳未満の未成年者のデータ保護ルール欠如、保護者の同意未取得

    2. サイト・アプリによる位置情報や学籍、保護者の個人情報などの過剰収集

    3. 学習塾による第三者提供時の情報開示・同意不足

    4. 顔認証技術の唯一の認証手段としての強制使用

    5. 管理体制・セキュリティ対策の不備と情報漏洩リスク

4. 交通分野

  • 対象:鉄道・航空・バス等の運送事業者、オンライン予約プラットフォーム、郵便・宅配事業者、公共駐車場管理プラットフォームなど

  • 主な問題

    1. 不必要な場面での位置情報や連絡先へのアクセス、過度な権限要求

    2. 駐車場のコード決済機能における強制ログインや個人情報の強制収集

    3. 予約プラットフォームによる第三者提供時の情報開示・同意不足

    4. ユーザー情報(連絡先、住所、旅程)の漏洩

    5. 管理体制・セキュリティ対策の不備

5. 医療・健康分野

  • 対象:病院、保健所、クリニック、疾控中心(疾病予防管理センター)などの医療機関

  • 主な問題

    1. 医療機関のサイト・アプリによる位置情報などの過剰収集、不適切な認証によるカルテ不正閲覧リスク

    2. 患者の同意なく個人情報を含む画像・写真を公開

6. 金融分野

  • 対象:金融貸付、保険などのサービスを提供する金融機関・プラットフォーム

  • 主な問題

    1. サービス提供に不要な個人情報(家族情報や収入など)の過剰な収集・要求

    2. ローンや保険の勧誘における、ユーザー同意のない個人情報の第三者提供

    3. 信用評価やスコアリングにおける透明性の欠如

7. 個人情報関連犯罪の特別取締り

  • 公共サービス、金融貸付、医療・教育、生活交通などの分野における個人情報侵害の違法・犯罪行為を厳しく取り締まる

  • 情報漏洩、売買、不正使用の各段階を重点的に取り締まり、内部関係者による情報漏洩を厳罰に処する

 

中央网信办、工业和信息化部、公安部关于开展2026年个人信息保护系列专项行动的公告 国家インターネット情報弁公室、工業情報化部、公安部による2026年個人情報保護一連の特別措置の実施に関する公告
《个人信息保护法》施行以来,中央网信办会同有关部门持续加大个人信息保护工作力度,查处各类违法违规处理个人信息行为,督促指导个人信息处理者不断提升合规水平,取得了积极成效。2026年,中央网信办、工业和信息化部、公安部将会同相关部门,进一步深入治理App、SDK等服务产品以及互联网广告、教育、交通、卫生健康、金融等重点领域违法违规收集使用个人信息典型问题,着力提升人民群众满意度、获得感。相关部门将围绕以下重点问题开展系列专项行动: 『個人情報保護法』の施行以来、国家インターネット情報弁公室は関係部門と連携し、個人情報保護への取り組みを継続的に強化し、個人情報の処理に関する各種違法・違反行為を取り締まり、個人情報処理者に対しコンプライアンス水準の継続的な向上を促し、指導を行ってきた結果、積極的な成果を上げた。2026年、国家インターネット情報弁公室、工業情報化部、公安部は関係部門と連携し、アプリやSDKなどのサービス製品、ならびにインターネット広告、教育、交通、衛生健康、金融などの重点分野における個人情報の違法・不適正な収集・利用に関する典型的な問題に対し、さらに徹底した是正措置を講じ、国民の満足度と獲得感の向上に注力する。関係部門は以下の重点課題をめぐり、一連の特別行動を展開する:
1.App、SDK违法违规收集使用个人信息专项治理 1. アプリ・SDKによる個人情報の違法・不適正な収集・利用に対する特別是正措置
治理对象:常见类型App以及嵌入的SDK个人信息收集使用活动。 対策対象:一般的な種類のアプリおよびそこに組み込まれたSDKによる個人情報の収集・利用活動。
重点治理问题:一是未公开个人信息收集使用规则,未提供有效注销用户账号功能,未建立、公布个人信息安全投诉举报渠道等;二是未完整准确告知收集使用个人信息情况,或告知收集使用个人信息目的、方式、范围与实际收集使用情况不一致;三是未经用户同意收集使用个人信息,强制用户同意收集非必要个人信息;四是超出必要范围收集使用个人信息,在无关场景收集位置、通讯录、短信等个人信息,超出最低必要频率调用个人信息权限。 重点対策事項:第一に、個人情報の収集・利用ルールを公開していない、有効なユーザーアカウント削除機能を提供していない、個人情報セキュリティに関する苦情・通報窓口を確立・公表していないなど。第二に、個人情報の収集・利用状況を完全かつ正確に告知していない、あるいは告知された収集・利用の目的、方法、範囲が実際の収集・利用状況と一致していない。第三に、ユーザーの同意を得ずに個人情報を収集・利用している、非必須個人情報の収集に同意を強制している。第四に、必要範囲を超えて個人情報を収集・利用し、無関係な場面で位置情報、連絡先、SMSなどの個人情報を収集したり、最低限必要な頻度を超えて個人情報へのアクセス権限を呼び出したりすること。
2.互联网广告领域违法违规收集使用个人信息专项治理 2. インターネット広告分野における個人情報の違法・不適正な収集・利用に対する特別対策
治理对象:互联网广告中介平台、媒体端等个人信息收集使用活动。 対策対象:インターネット広告仲介プラットフォーム、メディア側などにおける個人情報の収集・利用活動。
重点治理问题:一是超出必要范围收集个人信息;二是收集使用个人信息,未在个人信息处理规则中明确收集的个人信息用于广告、用户画像等功能,未列明向第三方提供个人信息的种类、目的、方式以及接收方的名称、联系方式等;三是未向用户提供行使更正、删除、拒绝处理个人信息等权利的便捷渠道,相关功能不完善不健全;四是利用自动化决策等方式推送广告,未设置易于理解、便于访问和操作的个性化推荐关闭选项,个人关闭个性化推荐后未停止收集个人信息,未提供删除用户个人特征标签等功能;五是个人信息内部安全管理、访问控制、对外提供等制度不健全,技术安全防范措施不到位等。 重点的な是正事項:第一に、必要範囲を超えて個人情報を収集すること。第二に、個人情報を収集・利用する際、個人情報処理規則において、収集した個人情報が広告やユーザープロファイリングなどの機能に使用されることを明記せず、第三者への個人情報の提供種別、目的、方法、および受領者の名称、連絡先などを記載していないこと。第三に、ユーザーに対し、個人情報の訂正、削除、処理拒否などの権利を行使するための便利な手段を提供せず、関連機能が不十分または不備であること。第四に、自動化された意思決定等の手段を用いて広告を配信する際、理解しやすく、アクセスや操作が容易なパーソナライズド推薦の無効化オプションが設定されていないこと、ユーザーがパーソナライズド推薦を無効化した後も個人情報の収集が停止されないこと、ユーザーの個人特性タグを削除する機能などが提供されていないこと。第五に、個人情報の内部安全管理、アクセス制御、外部提供等の制度が不十分であり、技術的なセキュリティ対策が不十分であることなど。
3.教育领域违法违规收集使用个人信息专项治理 3. 教育分野における個人情報の違法・不適正な収集・利用に対する特別対策
治理对象:学校(高等教育学校、高中阶段学校、义务教育阶段学校、幼儿园等),以及校外培训机构等教育机构个人信息收集使用活动。 対策対象:学校(高等教育機関、高等学校、義務教育段階の学校、幼稚園など)、および校外教育機関などの教育機関による個人情報の収集・利用活動。
重点治理问题:一是教育机构处理不满十四周岁未成年人个人信息,未制定专门的个人信息处理规则,未取得未成年人父母或其他监护人的同意;二是教育机构运营的网站、App等过度收集位置、学校、学籍,家长身份证号、联系方式、职业等个人信息;三是校外培训机构向合作的第三方机构提供个人信息,但未向个人信息主体告知合作的第三方机构名称、处理个人信息的目的、方式,未取得个人信息主体同意;四是教育机构线下场所以及运营的网站、App等使用非人脸识别技术方式可以实现验证家长、学生身份,将人脸识别技术作为唯一验证方式,未落实人脸识别技术应用安全管理相关要求;五是教育机构未建立个人信息保护管理制度、未采取有效安全保护措施、存在个人信息泄露风险隐患等。 重点対策事項:第一に、教育機関が14歳未満の未成年者の個人情報を処理する際、専用の個人情報処理規則を策定しておらず、未成年者の親またはその他の保護者の同意を得ていないこと。第二に、教育機関が運営するウェブサイトやアプリなどが、位置情報、学校、学籍、保護者の身分証明書番号、連絡先、職業などの個人情報を過剰に収集していること。第三に、校外教育機関が提携する第三者機関に個人情報を提供しているにもかかわらず、個人情報主体に対し、提携する第三者機関の名称、個人情報の処理目的、方法について告知せず、個人情報主体の同意を得ていないこと。第四に、教育機関のオフライン施設および運営するウェブサイト、アプリ等において、顔認証技術以外の方法で保護者や学生の身元確認が可能であるにもかかわらず、顔認証技術を唯一の確認手段としており、顔認証技術の適用に関する安全管理上の要件を履行していないこと。五は、教育機関が個人情報保護管理制度を確立しておらず、有効な安全保護措置を講じておらず、個人情報漏洩のリスクや隠れた危険が存在することなどである。
4.交通领域违法违规收集使用个人信息专项治理 4. 交通分野における個人情報の違法・不適正な収集・利用に対する特別対策
治理对象:公路、水路、铁路、民航运输经营者及相关票务代理,线上出行购票平台,邮政快递企业,以及公共停车管理平台等个人信息收集使用活动。 対策対象:道路、水路、鉄道、民間航空の輸送事業者および関連するチケット代理店、オンライン移動チケット購入プラットフォーム、郵便・宅配企業、ならびに公共駐車場管理プラットフォームなどにおける個人情報の収集・利用活動。
重点治理问题:一是相关机构运营的网站、App在无关场景收集位置、通讯录等个人信息,调用麦克风、存储等个人信息权限;二是公共停车场扫码缴费等功能强制要求用户注册、登录,强制收集手机号等个人信息;三是线上出行购票平台向合作的票务代理等第三方机构提供个人信息,但未向个人信息主体告知合作的第三方机构名称、处理个人信息的目的、方式、范围,未取得个人信息主体同意;四是邮政快递企业、线上出行购票平台等机构泄露用户联系方式、家庭地址、个人行程等个人信息;五是相关机构未建立个人信息保护管理制度、未采取有效安全保护措施,对个人信息权益造成危害。 重点的な是正事項:第一に、関連機関が運営するウェブサイトやアプリが、無関係な場面で位置情報や連絡先などの個人情報を収集し、マイクやストレージなどの個人情報アクセス権限を呼び出していること。第二に、公共駐車場のQRコード決済機能などで、ユーザーに会員登録やログインを強制し、携帯電話番号などの個人情報を強制的に収集していること。第三に、オンライン旅行・チケット購入プラットフォームが提携するチケット代理店等の第三者機関に個人情報を提供しているにもかかわらず、個人情報主体に対し、提携する第三者機関の名称、個人情報の処理目的、方法、範囲を告知せず、個人情報主体の同意も得ていないこと。第四に、郵便・宅配企業、オンライン旅行・チケット購入プラットフォーム等の機関が、ユーザーの連絡先、自宅住所、個人の旅程等の個人情報を漏洩していること。第五に、関連機関が個人情報保護管理制度を確立しておらず、有効な安全保護措置を講じていないため、個人情報の権利に危害を与えていること。
5.卫生健康领域违法违规收集使用个人信息专项治理 5. 衛生健康分野における個人情報の違法・不適正な収集・利用に対する特別対策
治理对象:医院、卫生服务中心、卫生所、诊所、疾控中心等医疗卫生机构个人信息收集使用活动。 対策対象:病院、衛生サービスセンター、保健所、診療所、疾病予防管理センターなどの医療衛生機関による個人情報の収集・利用活動。
重点治理问题:一是医疗卫生机构运营的网站、App超范围收集位置等个人信息,未采取有效验证方式核验用户身份导致未经授权的无关人员可查询他人病历等;二是医疗卫生机构未经患者同意公开包含患者个人信息的影像图片、文字描述等信息;三是医疗卫生机构运营的网站、App等使用非人脸识别技术方式可实现验证患者身份,将人脸识别技术作为唯一验证方式,未落实人脸识别技术应用安全管理相关要求;四是医疗卫生机构未建立专门的个人信息保护管理制度,未有效设置个人信息访问管理权限,未明确个人信息保护职责;五是医疗卫生机构内部信息管理系统未采取有效的技术防护手段,未对个人信息采取加密、去标识化等安全技术措施;六是医疗卫生机构对技术运维等第三方人员管理不到位,存在个人信息泄露风险隐患。 重点対策事項:第一に、医療衛生機関が運営するウェブサイトやアプリが、位置情報などの個人情報を範囲を超えて収集し、有効な本人確認手段を講じていないため、権限のない第三者が他人の診療記録などを閲覧できること; 第二に、医療機関が患者の同意を得ずに、患者の個人情報を含む画像、写真、文章などの情報を公開していること;第三に、医療機関が運営するウェブサイトやアプリなどで、顔識別技術以外の方法で患者の本人確認が可能であるにもかかわらず、顔識別技術を唯一の本人確認手段としており、顔識別技術の適用に関する安全管理要件を履行していないこと;第四に、医療機関が専用の個人情報保護管理制度を確立しておらず、個人情報へのアクセス権限を効果的に設定しておらず、個人情報保護の責任を明確に定めていないこと; 五つ目は、医療機関の内部情報管理システムにおいて有効な技術的防護手段を講じておらず、個人情報に対して暗号化や匿名化などのセキュリティ技術措置を講じていないこと;六つ目は、医療機関が技術運用・保守等の第三者要員に対する管理を適切に行っておらず、個人情報漏洩のリスクが存在すること。
6.金融领域违法违规收集使用个人信息专项治理 6. 金融分野における個人情報の違法・不適正な収集・利用に対する特別対策
治理对象:银行、保险、证券、征信、支付等相关机构,以及互联网助贷平台等收集使用个人信息活动。 対策対象:銀行、保険、証券、信用情報、決済等の関連機関、およびインターネット融資仲介プラットフォーム等における個人情報の収集・利用活動。
重点治理问题:一是相关机构运营的网站、App等以安全风控、贷款服务等名义收集非必要的通讯录、短信、通话记录、位置、设备信息、应用列表等个人信息,调用麦克风、存储等个人信息权限;二是互联网助贷平台向合作的第三方机构提供个人信息,但未向个人信息主体告知合作的第三方机构名称、处理个人信息的目的、方式等,未取得个人信息主体同意;三是相关机构线下业务审核和运营的网站、App等使用非人脸识别技术方式可实现验证用户身份,将人脸识别技术作为唯一验证方式,未落实人脸识别技术应用安全管理相关要求;四是相关机构未建立个人信息保护管理制度、未采取有效安全保护措施、存在个人信息泄露风险隐患等。 重点的な是正事項:第一に、関連機関が運営するウェブサイトやアプリなどが、セキュリティリスク管理や融資サービスなどを名目に、不要な連絡先、SMS、通話記録、位置情報、端末情報、アプリ一覧などの個人情報を収集し、マイクやストレージなどの個人情報アクセス権限を呼び出していること。第二に、インターネット融資支援プラットフォームが提携する第三者機関に個人情報を提供しているが、個人情報主体に対して提携先の名称、個人情報の処理目的や方法などを告知せず、個人情報主体の同意を取得していないこと。第三に、関連機関のオフライン業務審査や運営するウェブサイト、アプリ等において、顔認証技術以外の方法でユーザー本人確認が可能であるにもかかわらず、顔認証技術を唯一の本人確認手段としており、顔認証技術の適用に関する安全管理要件を履行していないこと。第四に、関連機関が個人情報保護管理制度を確立しておらず、有効な安全保護措置を講じておらず、個人情報漏洩のリスクや隠れた危険が存在することなどである。
7.个人信息相关违法犯罪案件专项打击治理 7.個人情報関連の違法犯罪案件に対する特別取締り・是正措置
治理对象:侵犯个人信息违法犯罪活动。 是正対象:個人情報の侵害に関する違法犯罪活動。
重点治理问题:聚焦公共服务、金融借贷、医疗教育、生活出行等重点方向侵犯公民个人信息违法犯罪,围绕信息泄露环节、信息倒卖环节、信息使用环节,严惩行业“内鬼”,严打侵犯公民个人信息违法犯罪。 重点是正事項:公共サービス、金融・融資、医療・教育、生活・移動などの重点分野における市民の個人情報侵害違法犯罪に焦点を当て、情報漏洩、情報の転売、情報の利用といった各段階を巡り、業界の「内部犯行」を厳罰に処し、市民の個人情報侵害違法犯罪を厳しく取り締まる。
中央网信办、工业和信息化部、公安部将会同相关部门有序推进系列专项行动中的各项任务,集中整治各类典型违法违规问题,对情节严重、拒不整改的依法从严处理;同时,有关部门将根据实际工作需要动态调整重点治理问题,确保专项行动取得实效,切实保护公民个人信息安全。 国家インターネット情報弁公室、工業情報化部、公安部は、関連部門と連携して一連の特別行動における各任務を秩序立てて推進し、各種の典型的な違法・違反問題を集中して是正する。情状が深刻で是正を拒むものについては、法に基づき厳正に処分する。同時に、関係部門は実際の業務の必要性に基づき重点是正事項を動的に調整し、特別行動が実効を上げることを確保し、市民の個人情報の安全を確実に保護する。
特此公告。 ここに公告する。
中央网信办 国家インターネット情報弁公室
工业和信息化部 工業情報化部
公安部 公安部

 

1_20210612030101

 

 

| | Comments (0)

2026.04.15

金融庁 金融商品取引法及び資金決済に関する法律の一部を改正する法律案 (2026.04.10)

こんにちは、丸山満彦です。

金融庁から金融商品取引法及び資金決済に関する法律の一部を改正する法律案が第221回国会に提出されていますね...

ポイントは4つで、


1.暗号資産に係る規制の見直し

国内外の投資家において暗号資産が投資対象と位置付けられている状況を踏まえ、イノベーション促進の観点にも留意しつつ、利用者保護の充実を図る
1.暗号資産に係る規制の見直し
 暗号資産取引に係る規制を資金決済法から金商法に移管
※ 有価証券とは別の金融商品と位置付け、その性質を踏まえた規制を適用

2.企業のサステナビリティ情報の開示・保証

投資家にとって重要な情報である、気候変動等に係る企業のサステナビリティ情報について、比較可能性を向上させつつ、開示の充実を図り、信頼性を確保する
 一定のプライム市場上場企業に対し、サステナビリティ開示基準に基づく情報開示及び第三者保証を義務付け
 保証の提供業者に対し、登録制・業規制を導入(監査法人以外でも可)

3.スタートアップ企業への資金供給の促進

投資家保護に留意しつつ、開示規制緩和やプロ投資家の裾野拡大を図ることにより、スタートアップ企業への投資を更に促進する
 有価証券届出書の提出免除基準の引上げ
※ 5億円未満の資金調達について提出を免除(現行:1億円未満)
 プロ投資家向けの資金調達に係る勧誘対象範囲の拡大
※ プロ投資家になるための移行手続を行っていないものの、プロ投資家の要件を満たし、高い情報分析能力等を有する者に対し、簡易な情報提供でのプロ向けの勧誘制度の利用を可能とする

4.有価証券に関する不公正取引規制等の見直し

近年、有価証券に関する不公正取引等において、違反行為として捕捉できない事例や、課徴金による違反行為の抑止が不十分な事例、調査協力が得られない事例等が発生

 インサイダー取引規制の対象者の範囲拡大
 課徴金制度の見直し
 調査権限等の拡充


 

仕事柄色々と影響するわけですが...ほぼ納得の改正事項です...

暗号資産については、実態(決済機能はほぼ犯罪者?中長期的な投資対象)に合わせて金融商品(株式等とは異なる新類型)として取り扱うようにするというのは、良いと思います(元々そういう話ありましたからね。。。)

サステナビリティ開示と保証について、保証を監査法人以外にも広げるというのは良いと思います。ただ、保証業務は装置産業(社内体制の整備にコストがかかる)ため、既存の監査・審査会社(監査法人やISO審査会社)がリスク分離の観点から別会社をつくるパターンが多いかもですね...事業会社がこの保証分野に新たに進出するのは、独立性の観点、品質管理、人材確保といったことを踏まえると経済合理性の観点から難しいかもしれません...

スタートアップ企業への資金供給の促進で、ポイントとなるのは、厳しい規制になる時点がスタートアップ企業から普通の上場企業になる時に移動するということだと思います(いつまでもスタートアップ企業とは言われない問題)。スタートアップ段階の規制が緩和されるからといって、普通の上場企業になる時に課される規制を意識せずに資金調達を始めると、後で苦労することになると思います。なので、規制緩和されている期間に十分に次のステップにいく準備をするという意識でスタートアップをするというのが重要なのだろうと思います。

 

 

 

金融庁 - 国会提出法案等

・2026.04.10 金融商品取引法及び資金決済に関する法律の一部を改正する法律案

関係資料

 

 

 

| | Comments (0)

金融庁 暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表 (2026.04.03)

こんにちは、丸山満彦です。

金融庁が、暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表していました...

自助、共助、公助とありますが、共助に「JPCrypto-ISAC」の名前がでてきていますね...

多くの団体が参加し、業界全体のセキュリティが向上するとよいですよね。。。

 

● 金融庁

・2026.04.03 「暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)」に対するパブリック・コメントの結果等の公表について

20260414-72956

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.02.12 金融庁 意見募集 暗号資産交換業等におけるサイバーセキュリティ強化に向けた取組方針(案)

 

| | Comments (0)

2026.04.14

金融庁 金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査 (2026.04.03)

こんにちは、丸山満彦です。

金融庁が、「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書等を公表しています。重要性が高まっているサードパーティのサイバーセキュリティリスク管理について、米国・EU・英国の大手銀行及び大手保険会社における先進的な管理手法を調査したものです...まとめたのは、デロイトです

 

● 金融庁

・2026.04.03 「金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査」報告書等の公表について

・・[PDF] TPCRM調査報告書概要

・・[PDF] TPCRM調査報告書

20260414-51423

・・[PDF](参考)DORA TPCRM関連規則の概要

・・[PDF](参考)DORA本文和訳

・・[PDF](参考)【英訳】TPCRM調査報告書概要

・・[PDF] (参考)【英訳】TPCRM調査報告書

 

エグゼクティブサマリの太字部分を中心に...

米国・EU・英国大手金融機関は...

  • サードパーティのサイバーセキュリティリスクはサードパーティリスク管理のフレームワークの中で管理すべき一つのリスクドメインとして整備されており、管理対象とするリスクドメインの専門部署としてサイバーセキュリティ部門が組み込まれて対策を推進している

というのを前提に...

  • サードパーティの分類は、そのサードパーティが提供するサービスが金融機関にとってどの程度重要かといった重要度や、その取引が持つ固有リスクレベルに基づき分類

  • 管理対象とすべきサードパーティは、各国の各法令・ガイドライン等に基づきクラウドサービスプロバイダー等を含めすべてのサードパーティとの取り組みを対象とし、リスクベースで管理方法に軽重を付けている

  • 可視化して管理している範囲は、運用における実効性の観点から 4th パーティまでとしている金融機関が多い

  • Nth パーティのリスクの低減はいずれの金融機関もサードパーティの委託先管理能力の評価で担保

  • 重要なサードパーティの判定基準は、...そのサードパーティに問題が生じた際にすぐさま金融機関の事業継続・サービス提供能力に影響を与えるサードパーティを重要なサードパーティとして選定

  • サードパーティを利用する業務やその目的に応じた固有リスクが極めて大きいサードパーティを重要としている傾向

  • サードパーティの集中リスクについては、...どの程度依存しているか、...地域に集中が生じていないか、...Nth パーティに業務が集中していないか、といったオペレーショナルレジリエンスの観点で管理

  • TPRM ツールを用いてデータを可視化して効果的に管理
  • 期中モニタリングでは、...サードパーティの対応状況を継続的に確認

  • リスクスコアリングツールやダークウェブモニタリング等のサイバー脅威インテリジェンスを用いた確認

  • 業界における質問票の共有の枠組みを活用し、業務効率化

  • サードパーティとの基本契約の契約条項に監査権を盛り込み確保

  • サードパーティが最低限遵守すべきセキュリティコントロール要件や現地調査の権限も契約条項に含めている

  • サードパーティの出口戦略・出口計画については...出口戦略にて...契約を終了するか代替案に切り替え継続するか等の基本方針を整理し、出口計画にて代替案への切り替えにおける移行手順等の詳細を取りまとめている

  • 出口計画については定期的な机上テストを行い必要に応じて計画の更新を行い、実効性を確保

  • サードパーティにサイバーインシデントが発生した場合を想定して、...詳細手順を整備

  • 代理店・ブローカーは、TPRM とは別のプログラムで管理している事例が多く

  • 代理店・ブローカーのセキュリティ対策についても保険会社による評価・管理が行われていた

 

経済産業省のSCS制度も金融庁等とも連携し、標準乱立にならないようにしないといけないですよね...

 

 

 

 

| | Comments (0)

COSO 取締役会監督指針 (2026.03.31)

こんにちは、丸山満彦です。

COSO(Committee of Sponsoring Organizations of the Treadway Commission、トレッドウェイ委員会支援組織委員会)がコーポレートガバナンス:取締役会監督指針を公表していますね...

COSOといえば、内部統制の統合的枠組みやERMが有名ですが、その歴史を踏まえて作成した取締役会監督指針(Corporate Governance - Guiding Principles for Board Oversightとなります。

過去に習って?PwCが作成を支援していますね...

 

COSO

・2026.03.31 Corporate Governance - Guiding Principles for Board Oversight

 

Press Release

・2026.03.31 COSO Releases New Board Oversight Guidance Developed with PwC

 

COSO Releases New Board Oversight Guidance Developed with PwC COSO、PwCと共同で策定した新たな取締役会監督指針を発表
Twelve guiding principles offer boards a practical tool for oversight, accountability, and long‑term value creation  12の指針は、取締役会に対し、監督、説明責任、および長期的な価値創造のための実用的なツールを提供する
NEW YORK, March 31, 2026 – The Committee of Sponsoring Organizations of the Treadway Commission (COSO), today announced the release of its Corporate Governance: Guiding Principles for Board Oversight, developed in collaboration with PwC. The new publication provides boards with a clear, board-level set of guiding principles and practical illustrations to help them assess whether their governance model remains fit for purpose as organizations confront accelerating change, heightened stakeholder scrutiny, and increasingly complex risk environments.  ニューヨーク、2026年3月31日 – トレッドウェイ委員会支援組織委員会(COSO)は本日、PwCと共同で策定した『コーポレート・ガバナンス:取締役会監督のための指針』の発表を発表した。この新たな出版物は、組織が加速する変化、ステークホルダーによる監視の強化、そしてますます複雑化するリスク環境に直面する中、取締役会に対し、自社のガバナンスモデルが依然として目的に適合しているかどうかを評価するための、明確な取締役会レベルの指針と実践的な事例を提供するものである。
The guiding principles are intended to be broadly applicable across entity types and globally applicable across geographies and jurisdictions. Grounded in COSO’s longstanding work in internal control, risk management, and oversight, the guidance offers boards a common reference point where governance expectations can be fragmented.  これらの指針は、あらゆる種類の事業体において広く適用可能であり、地域や法域を問わず世界的に適用されることを意図している。内部統制、リスクマネジメント、および監督に関するCOSOの長年にわたる取り組みに基づいた本ガイダンスは、ガバナンスへの期待が分断されがちな状況において、取締役会に共通の参照基準を提供する。
“Boards are being asked to make decisions with greater speed, transparency, and accountability than ever before,” said Lucia Wind, Executive Director & Chair of COSO. “This guidance gives directors a common reference point to further enhance oversight, clarify roles, and support disciplined, long-term decision making.”  「取締役会には、かつてないほど迅速かつ透明性が高く、説明責任のある意思決定が求められている」と、COSOのエグゼクティブ・ディレクター兼会長であるルシア・ウィンド氏は述べた。「本ガイダンスは、監督機能をさらに強化し、役割を明確にし、規律ある長期的な意思決定を支援するための共通の参照基準を役員に提供する。」 
Developed by COSO in collaboration with PwC, the publication draws on extensive research, a review of widely recognized governance practices, and insights from directors, executives, governance professionals, and COSO’s sponsoring organizations. The guidance is directional and illustrative, not prescriptive, and is intended to complement applicable law, regulation, and governance standards rather than prescribe a single governance model.  COSOがPwCと共同で作成した本出版物は、広範な調査、広く認知されているガバナンス慣行の検証、ならびに取締役、経営幹部、ガバナンス専門家、およびCOSOのスポンサー組織からの知見に基づいている。本ガイダンスは指示的・例示的なものであり、規範的なものではない。また、単一のガバナンスモデルを規定するのではなく、適用法、規制、およびガバナンス標準を補完することを意図している。
Boards and governance professionals can use the publication to sharpen governance discussions, support board and committee assessments, inform director onboarding and continuing education, and clarify information flows, decision processes, and accountability.  取締役会およびガバナンス専門家は、本出版物を利用して、ガバナンスに関する議論を深め、取締役会および委員会のアセスメントを支援し、取締役の就任時研修や継続教育に役立て、情報の流れ、意思決定プロセス、および説明責任を明確化することができる。
“In today’s environment, governance is a strategic capability,” said Ray Garcia, Leader of PwC’s Governance Insights Center. “As boards navigate accelerating change and expanding risk, strong oversight is essential to sustaining performance and long-term value. This publication provides a timely contribution to the governance dialogue, offering boards a practical lens to evaluate whether their oversight approach is keeping pace with complexity.”  「今日の環境において、ガバナンスは戦略的能力である」と、PwCのガバナンス・インサイト・センターのリーダーであるレイ・ガルシアは述べた。「取締役会が加速する変化と拡大するリスクに対処する中、業績と長期的な価値を維持するためには、強力な監督が不可欠である。本報告書はガバナンスに関する議論にタイムリーな貢献をもたらし、取締役会に対し、自らの監督アプローチが複雑化のペースに追いついているかどうかを評価するための実践的な視点を提供するものである。」 
Wind added, “Effective governance depends on how oversight responsibilities connect and reinforce one another. COSO offers this publication to support boards and those charged with governance as they assess and refine oversight over time in pursuit of long-term value.” ウィンド氏は次のように付け加えた。「効果的なガバナンスは、監督責任がいかに相互に関連し、補強し合うかにかかっている。COSOは、長期的な価値を追求するために、取締役会およびガバナンスを担う人々が監督体制を継続的に評価・改善していくことを支援するため、本報告書を提供する。」

 

・[PDF]

20260413-123000

 

Corporate Governance: Guiding Principles for Board Oversight  コーポレート・ガバナンス:取締役会の監督に関する指針
Message from COSO’s Board of Directors  COSO理事会からのメッセージ
This publication articulates a clear, board-level set of governance guiding principles, grounded in COSO’s longstanding work on risk, internal control, and oversight, and is intended to serve as a common reference point where governance expectations can be fragmented. This focus reflects COSO’s view that effective risk management and internal control operate within, and are strengthened by, a broader governance environment shaped by board oversight, accountability, information flow, and culture.  本刊行物は、COSOの長年にわたるリスク、内部統制、および監督に関する取り組みに基づき、明確かつ 取締役会レベルでのガバナンス指針のセットを明確に提示するものであり、リスク、内部統制、および監督に関するCOSOの長年にわたる取り組みに基づいている。また、ガバナンスへの期待が断片化されがちな状況において、共通の参照点となることを意図している。この焦点は、効果的なリスクマネジメントと内部統制が、取締役会の監督、説明責任、情報流通、および文化によって形作られるより広範なガバナンス環境の中で機能し、それによって強化されるというCOSOの見解を反映している。
The guiding principles are designed to be read together. They are not intended to function as a checklist, and boards can determine how and to what extent to draw on them in light of the entity’s circumstances. Taken together, they offer boards a structured way to reflect on whether governance practices remain coherent, balanced, and aligned with the entity’s purpose, mission, values, and long-term direction. Rather than prescribing actions, the principles provide a practical lens for board dialogue on how oversight responsibilities fit together and are carried out in the entity’s circumstances.  これらの指針は、相互に関連して読まれることを想定している。チェックリストとして機能することを意図したものではなく、事業体の状況に照らして、取締役会がこれらをどのように、どの程度活用するかを決定できる。これらを総合的に捉えることで、ガバナンスの実践が依然として首尾一貫し、バランスが取れており、事業体の目的、使命、価値観、長期的な方向性と整合しているかどうかを、取締役会が体系的に検討するための枠組みを提供する。具体的な行動を指示するのではなく、 これらの指針は、監督責任がいかに相互に連携し、事業体の状況下でどのように遂行されるかについて、取締役会が対話を行うための実践的な視点を提供するものである。
COSO offers this publication to support boards and those charged with governance in strengthening effective oversight over time, recognizing that durable governance is shaped by how responsibility and accountability are exercised in pursuit of long-term value.  COSOは、持続可能なガバナンスが長期的な価値の追求において責任と説明責任がいかに行使されるかによって形作られることを認識し、取締役会およびガバナンスを担う者たちが長期にわたり効果的な監督を強化できるよう、本出版物を提供する。
COSO’s perspective on corporate governance  コーポレート・ガバナンスに関するCOSOの見解
Corporate governance is the oversight structures and processes by which an informed board steers an entity toward executing its strategy and objectives while maximizing long-term value in an ethical manner and within the relevant legal and regulatory environment コーポレート・ガバナンスとは、十分な情報に基づいた取締役会が、倫理的な方法で、かつ関連する法的・規制環境の枠内で、長期的な価値を最大化しつつ、事業体が戦略と目標を実行するよう導くための監督体制およびプロセスを指す
About this publication  本出版物について
COSO, in collaboration with PwC US Consulting LLP, developed this corporate governance publication to provide guiding principles and practical illustrations that support effective board oversight in a changing governance environment. The guiding principles are intended to be broadly applicable across entity types, including public, private, and not-for-profit entities, and globally applicable across geographies and jurisdictions.  COSOは、PwC US Consulting LLPと共同で、変化するガバナンス環境において効果的な取締役会の監督を支援するための指針と実践的な事例を提供するため、本コーポレート・ガバナンス刊行物を策定した。これらの指針は、上場事業体、非上場事業体、非営利団体を含むあらゆる種類の事業体に広く適用可能であり、また、地域や法域を問わず世界的に適用されることを意図している。
The publication helps boards determine whether their governance model remains fit for purpose by clarifying roles, sharpening governance discussions, and highlighting practices that support disciplined decision-making, accountability, and constructive challenge. It draws on extensive research, a review of widely recognized governance guidance, and input from directors, executives, governance professionals, and COSO’s sponsoring organizations.  本出版物は、役割を明確化し、ガバナンスに関する議論を深化させ、規律ある意思決定、説明責任、建設的な異議申し立てを支える実践例を提示することで、取締役会が自社のガバナンスモデルが依然として目的に適合しているかどうかを判断する一助となる。本出版物は、広範な調査、広く認知されているガバナンス指針の検討、ならびに取締役、経営幹部、ガバナンス専門家、およびCOSOのスポンサー組織からの意見に基づいている。
The guidance is directional and illustrative. It does not set requirements, prescribe a single governance model, or provide a comprehensive inventory of governance expectations. Nor does it address every board responsibility or area of oversight through a separate guiding principle. Instead, it brings together interrelated principles that commonly inform effective board oversight. It is intended to complement, not replace, applicable law, regulation, governance standards, and other widely recognized governance guidance. Boards can apply the guiding principles in light of the entity’s purpose, mission, and values; strategy and objectives; risk profile; ownership structure; and applicable law, regulation, and governance standards.  本ガイダンスは、方向性を示し、具体例を提示するものである。要件を定めておらず、単一のガバナンスモデルを規定するものでもなく、ガバナンスへの期待事項を網羅的に列挙するものでもない。また、個別の指針を通じて、取締役会のあらゆる責任や監督領域を網羅するものでもない。その代わりに、効果的な取締役会の監督に共通して寄与する相互に関連する指針をまとめたものである。本指針は、適用法、規制、ガバナンス標準、およびその他の広く認知されたガバナンス指針に取って代わるものではなく、それらを補完することを意図している。取締役会は、当該事業体の目的、使命、価値観、戦略および目標、リスクプロファイル、所有構造、ならびに適用法、規制、ガバナンス標準に照らして、これらの指針を適用することができる。
The guiding principles focus on the board’s oversight role. Management enablement considerations are included to illustrate how executive management and other key functions can support board oversight through information, analysis, and implementation, while day-to-day operations remain with management. 本指針は、取締役会の監督機能に焦点を当てている。経営陣の支援に関する考察も盛り込まれており、日常業務は経営陣が担いながらも、経営陣やその他の主要機能が情報提供、分析、実行を通じて取締役会の監督をいかに支援できるかを示している。
How to use this publication  本出版物の活用方法
Boards are the primary audience for this publication. It reflects both widely established board expectations and context-dependent practices. Qualifying language signals when application depends on circumstances and the applicable legal and regulatory environment. Boards can determine the practices and examples that are most relevant and apply them proportionately.  本出版物の主な対象読者は取締役会である。本出版物は、広く確立された取締役会への期待と、状況に応じた実務の両方を反映している。限定的な表現は、適用が状況や適用される法的・規制環境に依存する場合を示している。取締役会は、最も関連性の高い慣行や事例を判断し、それらを適切に適用することができる。
This publication can also support broader governance professionals, including corporate secretaries, chief audit executives, risk and compliance professionals, institutional investors, and others who interact with the governance process. It provides a shared language for board oversight discussions and for the information and analysis executive management can provide to support those discussions.  本出版物は、会社秘書役、最高監査責任者、リスクおよびコンプライアンスの専門家、機関投資家、その他ガバナンスプロセスに関与する者を含む、より広範なガバナンス専門家にとっても有用である。本出版物は、取締役会の監督に関する議論、および経営陣がそれらの議論を支援するために提供できる情報や分析のための共通言語を提供する。
Throughout this publication, terms are used contextually, including references to shareholders, beneficiaries, and other stakeholders. Boards are accountable to shareholders or other beneficiaries under their governance model and legal structure. Other key stakeholders, such as employees, customers, suppliers, regulators, and communities, frequently impact an entity’s ability to deliver long[1]term value. How these interests relate varies by jurisdiction and ownership model, and readers should interpret these terms accordingly.  本書全体を通じて、用語は文脈に応じて使用されており、株主、受益者、その他のステークホルダーへの言及も含まれる。取締役会は、そのガバナンスモデルおよび法的構造の下で、株主またはその他の受益者に対して説明責任を負う。従業員、顧客、サプライヤー、規制当局、地域社会などのその他の主要なステークホルダーは、事業体の長期的な価値を提供する能力に頻繁に影響を及ぼす。これらの利害関係がどのように関連するかは、管轄区域や所有形態によって異なり、読者はそれに応じてこれらの用語を解釈すべきである。
Corporate governance supports constructive challenge and clear accountability, but outcomes remain subject to inherent limitations, including human judgment, unintended error, external events, and the potential for misconduct or override of established processes. Sound governance can strengthen resilience and confidence, but it cannot guarantee outcomes.  コーポレート・ガバナンスは建設的な異議申し立てと明確な説明責任を支えるが、その結果には、人間の判断、意図しない誤り、外部事象、不正行為や確立されたプロセスの無視といった固有の限界が伴う。健全なガバナンスはレジリエンスと信頼を強化できるが、結果を保証することはできない。
Boards and those that support them can use this publication to:  取締役会およびそれを支援する関係者は、本書を以下の目的に活用できる:
• Frame board and committee discussions around priority oversight topics  • 優先的な監督課題をめぐる取締役会および委員会の議論の枠組みを構築する
• Support board and committee assessments, governance reviews, and refreshment efforts  • 取締役会および委員会のアセスメント、 ガバナンスの見直し、および体制の刷新に向けた取り組みを支援する 
• Inform director onboarding and continuing education through a shared governance vocabulary  • 共通のガバナンス用語を通じて、取締役の就任時研修および継続教育に情報を提供する
• Identify where information flows, decision processes, or accountability benefit from clarification  • 情報の流れ、意思決定プロセス、または説明責任において、明確化が有益な箇所を識別する
• Align oversight practices with the entity’s strategy, risk appetite, culture, and operating context  • 監督実務を、当該事業体の戦略、リスク許容度、文化、および事業環境と整合させる
This publication presents 12 interrelated guiding principles that reflect common areas of board responsibility. Boards and governance professionals can emphasize the principles most relevant to their circumstances and governance model. 本書は、取締役会の責任における共通領域を反映した、相互に関連する12の指針を提示する。取締役会およびガバナンスの専門家は、自らの状況やガバナンスモデルに最も関連性の高い指針を重視することができる。
How the guiding principles are organized  指針の構成
Each guiding principle follows a consistent structure: 各指針は、一貫した構造に従っている:
Guiding principle  指針
A concise title and one sentence description defining the core governance concept 中核となるガバナンス概念を定義する簡潔なタイトルと一文の説明
Why this principle matters  この指針が重要な理由
Context on how the principle contributes to oversight, alignment with strategy, and long[1]term value 当該指針が、監督機能、戦略との整合性、および長期的価値にどのように寄与するかに関する背景説明
This principle in the boardroom  取締役会におけるこの指針
Illustrative examples of how the principle may be reflected in board oversight behaviors, processes, and considerations 当該指針が、取締役会の監督行動、プロセス、および検討事項にどのように反映されるかについての具体例
Management enablement considerations  経営陣の支援に関する考慮事項
Examples of how management, including executive management or other key functions, may support the board with enabling structures and information flows, without prescribing specific actions or operating models 経営陣(経営幹部やその他の主要機能を含む)が、具体的な行動や運営モデルを規定することなく、支援体制や情報フローを通じて取締役会をどのように支援できるかについての事例
This structure is intended to support meaningful governance conversations, while allowing entities to draw on the concepts in ways that fit their needs and context. Not every illustrative example or management enablement consideration will be relevant in every entity, and boards can draw on them in ways that fit their circumstances and governance model この構成は、有意義なガバナンスに関する対話を支援すると同時に、事業体が自らのニーズや状況に合わせて概念を活用できるようにすることを意図している。すべての具体例や経営陣の支援に関する考慮事項が、すべての事業体に当てはまるわけではない。取締役会は、自社の状況やガバナンスモデルに合わせてこれらを活用することができる
Guiding principles at a glance 指針の概要
Board foundations 取締役会の基盤
1 Board Governance Structure  1 取締役会のガバナンス体制
The board establishes and oversees a governance structure that supports the board’s fiduciary duties, clarifies roles and delegations of authority, and aligns oversight responsibilities with the entity’s purpose and mission, strategy and objectives, risk appetite, and applicable law, regulation, and governance standards.  取締役会は、取締役会の受託者責任を支え、役割と権限委譲を明確にし、監督責任を当該事業体の目的・使命、戦略・目標、リスク許容度、および適用法・規制・ガバナンス標準と整合させるガバナンス体制を確立し、監督する。
2 Board Accountability  2 取締役会の説明責任
The board fulfills its fiduciary duties in accordance with applicable law, regulation, and governance standards, honors shareholder or other beneficiary rights, and oversees governance and controls to promote accountability and maintain stakeholder confidence through complete, accurate, and timely disclosures.  取締役会は、適用法、規制、およびガバナンス標準に従って受託者責任を果たし、株主またはその他の受益者の権利を尊重し、完全かつ正確で適時な開示を通じて説明責任を促進し、ステークホルダーの信頼を維持するために、ガバナンスと統制を監督する。
3 Board Composition and Leadership  3 取締役会の構成とリーダーシップ
The board comprises a mix of skills, experience, and perspectives to operate with integrity and objectivity, demonstrates appropriate independence, and periodically reviews its composition, leadership roles, and succession plans to sustain effectiveness over time.  取締役会は、誠実さと客観性をもって運営するために、多様なスキル、経験、視点を兼ね備え、適切な独立性を示し、長期にわたる有効性を維持するために、その構成、リーダーシップの役割、および後継者計画を定期的に見直す。
4 Board Effectiveness  4 取締役会の有効性
The board regularly evaluates and improves its effectiveness, monitors internal and external changes, and refines its governance practices to strengthen oversight, support informed decision-making, and sustain long-term value creation.  取締役会は、その有効性を定期的に評価・改善し、内部および外部の変化を監視し、ガバナンスの実践を洗練させることで、監督機能を強化し、情報に基づいた意思決定を支援し、長期的な価値創造を持続させる。
Purpose and culture 目的と文化
5 Purpose, Mission, and Values  5 目的、使命、および価値観 
The board periodically reviews the entity’s purpose, mission, and values, and oversees their alignment with strategy, culture, incentive structures, and workforce practices to confirm they are reflected throughout the entity and guide decision-making and strategic consistency.  取締役会は、事業体の目的、使命、および価値観を定期的に見直し、それらが戦略、文化、インセンティブ構造、および人事慣行と整合しているかを監督し、それらが事業体全体に反映され、意思決定と戦略の一貫性を導くものであることを確認する。
6 Culture, Conduct, and Tone at the Top  6 文化、行動規範、およびトップの姿勢
The board sets clear expectations for integrity and ethical conduct, models them in its actions and decisions, expects executive management to uphold those standards, and oversees whether these expectations reflect the entity’s purpose, mission, and values.  取締役会は、誠実さと倫理的な行動に対する明確な期待を定め、自らの行動や意思決定においてそれらを体現し、経営陣がそれらの標準を遵守することを求め、これらの期待が事業体の目的、使命、および価値観を反映しているかどうかを監督する。
Strategy and enablement 戦略と実行支援
7 Strategy, Objectives, and Performance  7 戦略、目標、および業績
The board provides independent perspective on strategy and objectives, approves material plans and actions, and oversees execution by monitoring performance against agreed objectives and measures and confirming incentives align with the entity’s purpose, mission, values, risk appetite, and long-term value creation.  取締役会は、戦略と目標について独立した視点を提供し、重要な計画や措置を承認するとともに、合意された目標や指標に対する業績をモニタリングし、インセンティブが事業体の目的、使命、価値観、リスク許容度、および長期的な価値創造と整合していることを確認することで、その実行を監督する。
8 Technology and Data  8 テクノロジーとデータ
The board oversees technology and data practices and opportunities to confirm they are managed in line with the entity’s strategy and risk appetite and used to enhance performance and resilience.  取締役会は、テクノロジーおよびデータに関する実務と機会を監督し、それらが事業体の戦略およびリスク選好に沿って管理され、業績とレジリエンスの向上に活用されていることを確認する。
9 Stakeholder Engagement  9 ステークホルダー・エンゲージメント
The board oversees management’s approach to stakeholder identification and engagement, promotes credible, balanced communication, engages directly when appropriate, and incorporates relevant stakeholder interests and feedback into strategic discussions to strengthen trust and long-term value creation.  取締役会は、ステークホルダーの特定および関与に対する経営陣のアプローチを監督し、信頼性が高くバランスの取れたコミュニケーションを促進し、適切な場合には直接関与し、関連するステークホルダーの利益やフィードバックを戦略的議論に組み込み、信頼と長期的な価値創造を強化する。
Leadership and resilience リーダーシップとレジリエンス
10 Executive Leadership and Succession  10 経営陣のリーダーシップと後継者計画
The board appoints the CEO and, as appropriate, other key members of executive management, oversees leadership development and succession plans, and periodically reviews management’s talent strategy, leadership pipeline, and capability needs for executing strategy to support leadership continuity and organizational resilience.  取締役会はCEOを任命し、必要に応じてその他の経営陣の主要メンバーを任命する。また、リーダーシップ開発および後継者計画を監督し、経営陣の人材戦略、リーダーシップのパイプライン、および戦略実行に必要な能力要件を定期的に見直し、リーダーシップの継続性と組織のレジリエンスを支援する。
11 Executive Performance and Compensation  11 経営陣の業績と報酬
The board evaluates the performance of the CEO and, as appropriate, other key members of executive management, approves executive compensation plans, and oversees compensation and incentive structures to drive long-term performance and reinforce accountability for long-term value creation.  取締役会は、CEOおよび必要に応じてその他の経営陣の主要メンバーの業績を評価し、役員報酬計画を承認し、長期的な業績を促進し、長期的な価値創造に対する説明責任を強化するために、報酬およびインセンティブ構造を監督する。
12 Risk Management and Internal Control  12 リスクマネジメントおよび内部統制
The board oversees the entity’s approach to managing risk and internal control, including management’s monitoring and assurance activities, to support strategy and objectives and strengthen resilience. 取締役会は、戦略と目標を支援し、レジリエンスを強化するために、経営陣によるモニタリングおよび保証活動を含む、当該事業体のリスクマネジメントおよび内部統制への取り組みを監督する。

 

 

Continue reading "COSO 取締役会監督指針 (2026.03.31)"

| | Comments (0)

2026.04.13

CSA NIST AIエージェントのセキュリティ:レッドチーム活動に関するガイダンスとエンタープライズコンプライアンス (2026.03.31)

こんにちは、丸山満彦です。

CSAがNISTがAIエージェントのレッドチーミングの標準の作成を始めたが、エージェント特有の自律的行動に基づくリスクを評価するためには、エージェント・トラスト・フレームワークのような実務的なフレームワークが必要ということですかね...特に金融分野とかには重要かもですね...

NISTがMCPの開発に関与しているようですね...MCPが将来NISTの標準になるのですかね...その時には、MCPにセキュリティ機能(認証、認可、署名、スコープ制御等)が拡張機能として載ってくるのですかね...

 

● Cloud Security Agent (CSA) 

・2026.03.31 NIST AI Agent Security: Red-Teaming Guidance and Enterprise Compliance

Key Takeaways 主なポイント
NIST’s Center for AI Standards and Innovation (CAISI) formally launched the AI Agent Standards Initiative on February 17, 2026 [1], establishing a three-pillar program to standardize agent security, interoperability, and identity — representing NIST’s most explicit and comprehensive treatment of agentic AI as a distinct standardization priority, and the first time NIST has established a dedicated organizational initiative around agent security as a category. NISTのAI標準・イノベーションセンター(CAISI)は、2026年2月17日に「AIエージェント標準化イニシアティブ」を正式に発足させた[1]。これにより、エージェントのセキュリティ、相互運用性、およびアイデンティティを標準化するための3本柱からなるプログラムが確立された。これは、エージェンティックAIを独自の標準化優先事項としてNISTが最も明確かつ包括的に取り上げた事例であり、NISTがエージェントのセキュリティをカテゴリーとして、専用の組織的イニシアティブを確立したのは今回が初めてである。
NIST’s own red-team research found that novel attack techniques targeting AI agents achieved an 81% task-hijacking success rate, compared to 11% for the strongest known baseline attacks — a result suggesting that agent-specific offensive research can dramatically outperform defenses calibrated to known attack taxonomies [2]. NIST自身のレッドチーム調査によると、AIエージェントを標的とした新たな攻撃手法は、タスク乗っ取りの成功率が81%に達した。これは、既知の最も強力なベースライン攻撃の成功率11%と比較して極めて高い数値であり、エージェントに特化した攻撃研究が、既知の攻撃分類に基づいて調整された防御策を劇的に上回る可能性を示唆する結果である[2]。
The March 2025 update to NIST AI 100-2 (Adversarial Machine Learning Taxonomy) extended NIST’s adversarial ML attack taxonomy to cover autonomous AI agent vulnerabilities for the first time, including indirect prompt injection, agent memory poisoning, and supply chain attacks on agent tools [3]. 2025年3月のNIST AI 100-2(敵対的機械学習分類法)の更新により、NISTの敵対的ML攻撃分類法は初めて自律型AIエージェントの脆弱性を対象範囲に拡大した。これには、間接的プロンプト・インジェクション、エージェントのメモリポイズニング、およびエージェントツールに対するサプライチェーン攻撃が含まれる[3]。
The NCCoE’s February 2026 concept paper proposes a demonstration project for AI agent identity and authorization using OAuth 2.0, SPIFFE/SPIRE, and Model Context Protocol — offering enterprises an early preview of likely NIST technical guidance on agent identity ahead of formal special publications [4]. NCCoEの2026年2月のコンセプトペーパーは、OAuth 2.0、SPIFFE/SPIRE、およびModel Context Protocolを用いたAIエージェントの識別と認可に関する実証プロジェクトを提案している。これにより、正式なNIST 特別刊行物に先立ち、エンタープライズはエージェントの識別に関するNISTの技術ガイダンスの概要を早期に把握できる[4]。
COSAiS (Control Overlays for Securing AI Systems), NIST’s forthcoming extension of SP 800-53 to AI use cases, will include dedicated overlays for single-agent and multi-agent deployments; once finalized, these overlays may provide the basis for future FedRAMP AI requirements — a compliance trajectory that organizations in regulated sectors should monitor [5]. NISTがAIユースケース向けにSP 800-53を拡張する予定のCOSAiS(Control Overlays for Securing AI Systems)には、単一エージェントおよびマルチエージェント展開向けの専用オーバーレイが含まれる。これらが確定すれば、将来のFedRAMP AI要件の基礎となる可能性があり、規制対象セクターの組織は、このコンプライアンスの動向を注視すべきである[5]。
The NIST CAISI Request for Information on AI agent security (NIST-2025-0035) drew formal responses from the OpenID Foundation and a financial services industry coalition — BITS, the Bank Policy Institute, and the American Bankers Association — signaling that identity federation standards and financial sector risk management are among the highest-priority topics that industry and standards bodies are raising in formal NIST engagement processes [6][7]. NISTのAIエージェントセキュリティに関するCAISI情報提供要請(NIST-2025-0035)に対し、OpenID Foundationおよび金融サービス業界連合(BITS、Bank Policy Institute、American Bankers Association)から正式な回答が寄せられた。これは、IDフェデレーション標準と金融セクターのリスクマネジメントが、業界および標準化団体がNISTの正式な関与プロセスにおいて提起している最優先課題の一つであることを示唆している[6][7]。

 

・[PDF

20260412-93200

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記



 

 

 

| | Comments (0)

米国 NIST AIエージェント標準化イニシアティブ (2026.02.17)

こんにちは、丸山満彦です。

NISTがAIエージェントについてのイニシアティブを立ち上げていました...(^^)

 

NIST

・2026.02.17 Announcing the "AI Agent Standards Initiative" for Interoperable and Secure Innovation

Announcing the "AI Agent Standards Initiative" for Interoperable and Secure Innovation 相互運用性と安全性を備えたイノベーションに向けた「AIエージェント標準化イニシアチブ」の発表
AI agents can now work autonomously for hours, write and debug code, manage emails and calendars, and shop for goods, among other emerging use cases. While the productivity promise is enticing, the real-world utility of agents is constrained by their ability to interact with external systems and internal data. Absent confidence in the reliability of AI agents and interoperability among agents and digital resources, innovators may face a fragmented ecosystem and stunted adoption. To address this concern, NIST, including CAISI, aims to foster industry-led technical standards and protocols that build public trust in AI agents, catalyze an interoperable agent ecosystem, and diffuse their benefits to all Americans and across the world. AIエージェントは現在、数時間にわたり自律的に動作し、コードの記述やデバッグ、メールやカレンダーの管理、商品の購入など、新たなユースケースを展開している。生産性向上の可能性は魅力的だが、エージェントの実用性は、外部システムや内部データとの連携能力によって制約を受けている。AIエージェントの信頼性や、エージェントとデジタルリソース間の相互運用性に対する確信がなければ、イノベーターは断片化したエコシステムに直面し、普及が阻害される恐れがある。この懸念に対処するため、CAISIを含むNISTは、AIエージェントに対する社会の信頼を築き、相互運用可能なエージェントエコシステムを促進し、その恩恵を全米および世界中に広めるための、産業界主導の標準とプロトコルの策定を目指す。
CAISI, with ITL at NIST, will collaborate with the National Science Foundation and other interagency partners to advance the Initiative along three pillars: CAISIは、NISTのITLと共に、米国国立科学財団(NSF)やその他の省庁間パートナーと協力し、以下の3つの柱に沿って本イニシアチブを推進する。
1. Facilitating industry-led development of agent standards and U.S. leadership in international standards bodies. 1. 業界主導によるエージェント標準の開発および国際標準団体における米国のリーダーシップの促進。
2. Fostering community-led open source protocol development and maintenance for agents. 2. エージェント向けのコミュニティ主導のオープンソースプロトコルの開発および保守を促進すること。
3. Advancing research in areas of AI agent security and identity to enable new use cases and to promote trusted adoption across sectors of the economy. 3. 新たなユースケースを可能にし、経済のあらゆる分野における信頼された導入を促進するため、AIエージェントのセキュリティおよびアイデンティティに関する研究を推進すること。
In the months ahead, NIST will announce research, guidelines, and further deliverables for the AI Agent Standards Initiative. To support the interoperable and secure adoption of AI agents, NIST will leverage a full toolbox for public input, including convenings, RFIs, listening sessions, and other approaches. Stakeholders can inform the Initiative today through responses to CAISI’s Request for Information on AI Agent Security (due March 9) and to ITL’s AI Agent Identity and Authorization Concept Paper (due April 2). Beginning in April, CAISI will hold listening sessions on sector-specific barriers to AI adoption, with a focus on AI agents, to inform concrete projects to spur confident adoption in key sectors. CAISI partners with industry at the frontier of AI, and, with the launch of the Initiative, is working to support the development of a trusted and interoperable AI agent ecosystem that advances human flourishing and U.S. leadership. 今後数ヶ月のうちに、NISTはAIエージェント標準化イニシアチブに関する研究、ガイドライン、およびさらなる成果物を発表する予定だ。AIエージェントの相互運用性と安全性を確保した導入を支援するため、NISTは会合、情報提供要請(RFI)、意見聴取会、その他の手法を含む、幅広い手段を活用して一般からの意見を募る。ステークホルダーは、CAISIの「AIエージェントのセキュリティに関する情報提供要請」(3月9日締切)およびITLの「AIエージェントのアイデンティティと認可に関する概念文書」(4月2日締切)への回答を通じて、本イニシアティブに意見を提出することができる。4月より、CAISIはAIエージェントに焦点を当て、AI導入におけるセクター固有の障壁に関するヒアリングセッションを開催し、主要セクターでの確信を持っての導入を促進するための具体的なプロジェクトに情報を提供する。CAISIはAIの最前線で産業界と提携しており、本イニシアチブの立ち上げに伴い、人類の繁栄と米国のリーダーシップを推進する、信頼性が高く相互運用可能なAIエージェント・エコシステムの開発を支援している。

 

AI Agent Standards Initiative

AI Agent Standards Initiative AIエージェント標準化イニシアティブ
The AI Agent Standards Initiative ensures that the next generation of AI—agents capable of autonomous actions—is widely adopted with confidence. By fostering industry-led technical standards and open protocols, CAISI aims to catalyze an ecosystem where agents function securely on behalf of users and interoperate smoothly across the digital landscape while cementing U.S. dominance at the technological frontier. AIエージェント標準化イニシアティブ(CAISI)は、自律的な行動が可能な次世代AIエージェントが、信頼を持って広く普及するよう確保するものである。業界主導の技術標準とオープンプロトコルを促進することで、CAISIは、エージェントがユーザーに代わって安全に機能し、デジタル環境全体で円滑に相互運用できるエコシステムを活性化すると同時に、技術の最先端における米国の優位性を確固たるものにすることを目指している。
Strategic Pillars 戦略的柱
1. Facilitating Industry-led Standards 1. 業界主導の標準化の促進
NIST hosts technical convenings and conducts gap analyses to produce voluntary guidelines to inform industry-led standardization for AI agents. NIST collaborates with the interagency, including NSF, to expand stakeholder engagement in and maintain leadership on AI agents at international standards bodies. NISTは技術会議を主催し、ギャップ分析を実施して、AIエージェントの業界主導の標準化に資する自主的なガイドラインを作成する。NISTはNSFを含む省庁間連携を通じて、国際標準団体におけるAIエージェントに関するステークホルダーの関与を拡大し、主導権を維持する。
2. Fostering Community-led Protocols 2. コミュニティ主導のプロトコルの育成
NIST engages with the AI ecosystem to identify and reduce barriers to interoperable agent protocols. NSF invests in the development and security of open-source ecosystems including AI agent protocol ecosystems via its Pathways to Enable Secure Open-Source Ecosystems program.  NISTはAIエコシステムと連携し、相互運用可能なエージェントプロトコルに対する障壁を特定・低減する。NSFは、「Pathways to Enable Secure Open-Source Ecosystems」プログラムを通じて、AIエージェントプロトコルエコシステムを含むオープンソースエコシステムの開発とセキュリティに投資する。
3. Investing in Research 3. 研究への投資
NIST conducts fundamental research into agent authentication and identity infrastructure to enable secure human-agent and multi-agent interactions. NIST develops state-of-the-art security evaluations to inform protocol development and consumer comparison. NISTは、安全な人間とエージェント、およびマルチエージェント間の相互作用を可能にするため、エージェント認証およびアイデンティティインフラに関する基礎研究を実施している。NISTは、プロトコルの開発や消費者の比較に資するよう、最先端のセキュリティ評価手法を開発している。
Related Activities and Resources 関連活動およびリソース
Request for Information (RFI) on AI Agent Security: CAISI effort to understand ecosystem perspectives on current threats, mitigations, measures, and other considerations related to agent security. AIエージェントのセキュリティに関する情報提供要請(RFI):エージェントのセキュリティに関連する現在の脅威、緩和策、対策、およびその他の考慮事項について、エコシステムの視点を把握するためのCAISIの取り組み。
Draft Concept Paper, Accelerating the Adoption of Software and AI Agent Identity and Authorization: NCCOE project applying identity standards to enterprise agent use cases. 概念ペーパー(ドラフト)『ソフトウェアおよびAIエージェントのアイデンティティと認可の導入加速』:NCCOEによる、アイデンティティ標準をエンタープライズエージェント利用事例に適用するプロジェクト。
Listening Sessions on Barriers to AI Adoption: CAISI will host virtual workshops to identify barriers to AI adoption in the healthcare, finance, and education sectors AI導入の障壁に関するヒアリングセッション:CAISIは、医療、金融、教育分野におけるAI導入の障壁を識別するため、バーチャルワークショップを開催する

 

関連文書(意見募集期間おわっていますが...)

Respond to RFI Provide input on AI agent security to shape the Initiative AIエージェントのセキュリティに関する意見を寄せ、本イニシアチブを形作る Deadline: March 9
Comment on the paper Share feedback on the Identity and Authorization concept paper 「IDと認可」に関するコンセプトペーパーへのフィードバックを共有する Deadline: April 2
Join listening sessions Register interest for upcoming sector-specific listening sessions 今後開催される業界別ヒアリングセッションへの参加意向を登録する Deadline: March 20

 

1_20260412080901

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.02.13 米国 NIST 意見募集 ソフトウェアとAIエージェントのID認証・認可の普及促進

・2026.01.15 米国 NIST CAISI AIエージャントシステムのセキュリティ強化に関するRFI (2026.01.12)

 

| | Comments (0)

CSA エージェント・トラスト・フレームワーク (ATF):AIエージェントのためのゼロトラスト・ガバナンス (2026.02.02)

こんにちは、丸山満彦です。

Cloud Security Agent (CSA) のブログです。AI Agentを導入する際の検討のために参考にすると良いと思いました。アイデアとしては非常に興味深いです。

 

● Cloud Security Agent (CSA) 

・2026.02.02 The Agentic Trust Framework: Zero Trust Governance for AI Agents

 

基本的なコンセプトは、

  • AIエージェントにはゼロトラストが必須
  • AIエージェントの信頼は与えるものではなく、段階的に稼ぐものである
  • これらの考え方は既存のセキュリティ体系と統合して実装すべきである

という感じですかね...

もう少し丁寧に説明すると、、、

  1. AIエージェントは従来のガバナンスでは扱えない新しい存在である
    行動が動的・非決定論的で、権限も状況に応じて変化するため、静的な統制モデルは破綻する。

  2. ゼロトラスト原則をAIエージェントに適用する必要がある
    「決して信頼せず、常に検証する」をエージェントにも徹底することが安全運用の前提となる。

  3. エージェント・トラスト・フレームワーク(ATF)はゼロトラストをエージェント向けに再構成したガバナンス枠組みである
    Identity、Behavior、Data、Segmentation、Incident Response の5領域で統制を設計する。

  4. エージェントの自律性は“段階的に付与”すべきである
    Intern → Junior → Senior → Principal の成熟モデルで、信頼を“稼がせる”運用を採用する。

  5. 昇格には5つのゲート(性能・対敵耐性・価値・事故歴・ガバナンス承認)が必要である
    能力だけでなく、安全性と組織的統制を満たさなければ自律性は上げられない。

  6. エージェントの逸脱に備えた“即時制御”が不可欠である
    キルスイッチ、サーキットブレーカー、隔離など、暴走時の制御手段を常に保持する。

  7. ATFは既存のセキュリティ標準(SOC2、ISO、NIST)と整合するよう設計されている
    新しい負担を増やすのではなく、既存の統制体系に自然に統合できる。

  8. 脅威モデリング(MAESTRO、OWASP Agentic Top 10)と補完関係にある
    脅威分析が「何が起こるか」を扱い、ATFが「どう制御するか」を担う。

  9. 導入は段階的に進めればよい(Crawl → Walk → Run)
    まずログと境界設定、次に行動監視、最後に成熟モデルと自律性管理へと進む。

  10. AIエージェント時代の本質は“技術”ではなく“信頼の設計”である
    自律性を安全に扱うためのガバナンスこそが、企業にとって最重要の基盤となる。

 

ATFの5つの基本要素

1. Identity(エージェントの身元と責任の明確化)

エージェントが「誰で、誰の管理下にあり、どの権限を持つか」を常に検証する仕組み。
人間でいう ID 管理を、エージェントにも厳密に適用する。

2. Behavior(行動の監視と意図の検証)

エージェントの行動が期待どおりか、逸脱していないかを継続的にチェックする。
異常行動や意図のズレを早期に検知するための監視レイヤー。

3. Data Governance(データの安全な取り扱い)

エージェントが扱うデータの入力・出力・保存を統制し、
PII保護、入力検証、出力ガードレールなどで情報漏えいを防ぐ。

4. Segmentation(権限と行動範囲の分離・制限)

最小権限・境界設定・リソース制限により、
エージェントがアクセスできる範囲を厳格に区切る。
万一の逸脱時も被害を局所化するための仕組み。

5. Incident Response(逸脱時の即時制御)

エージェントが暴走・誤作動した際に、
停止・隔離・ロールバックなどを迅速に実行するための手順。
“キルスイッチ”や“サーキットブレーカー”が含まれる。

11_20260412065501

 

 

エージェント成熟度モデル

意訳的にまとめると...

段階 役割の位置づけ できること(権限) 人間の関与レベル 目的・特徴
Intern 観察・学習フェーズ 情報収集、要約、報告のみ(実行不可) 常時監督(100%) 安全に挙動を観察し、リスクゼロで能力を把握する初期段階
Junior 推奨フェーズ 推奨案の提示、計画作成(実行は不可) 人間の承認が必須 判断力と安全性を検証し、限定的な意思決定支援を行う
Senior 自律実行フェーズ タスクの自律実行、実行後の通知のみ 事後監督(スポットチェック) 信頼できる反復性能を持ち、限定範囲で自律行動する
Principal 完全自律フェーズ 広範なタスクの自律実行、例外時のみエスカレーション 最小限の監督(例外時のみ) 高い信頼性を前提に、戦略レベルの自律性を持つ中核エージェント

 

昇格させるための5つのゲートと昇格要件...

ゲート 説明 指標/要件 ジュニア シニア プリンシパル
1: パフォーマンス 評価期間を通じて、正確性と信頼性が実証された。 前段階での最低所要時間 2週間 4週間 8週間
推奨事項/アクションの正確性 NA >95% >99%
可用性 99%以上 >99.5% >99.9%
2: 妥当性確認 対象レベルにふさわしいセキュリティ監査に合格している。 脆弱性アセスメント
侵入テスト
敵対的テスト
構成監査
3: ビジネス価値 測定可能なプラスの効果が実証された。 定義された成功指標
ベースラインの確立
ROIの算出
ステークホルダーの承認
4: インシデント記録 現在のレベルにおいて、運用上の問題がない。 重大なインシデントゼロ
根本原因分析の完了 NA
是正措置の確認 NA
5: ガバナンス承認 認可された関係者からの明確な承認を得ている。 技術責任者の承認
セキュリティチームの承認
事業責任者の承認
リスク委員会の承認

 

ジョブ型雇用で考えるとわかりやすいですよね...

こうなってくると、AIエージェントの監督ができるための人間の昇格要件というのも決まってきますよね... 

AIエージェントの監督ができることが人間の昇格要件(の一部)となるみたいな...

 

 

 

 

 

 

 

| | Comments (0)

2026.04.12

総務省 EU、情報通信技術委員会(TTC) ETSIの協力についての公表... (2026.03)

こんにちは、丸山満彦です。

総務省とEU、TTCとETSIの連携についての発表がそれぞれされているので、参考まで...

 

● 総務省

・2026.03.31 日EU・ICTラウンドテーブル及び日EU・ICT政策対話(第31回)の結果

総務省は、3月27日(金)、欧州委員会 通信ネットワーク・コンテンツ・技術総局とともに、日EU・ICTラウンドテーブル及び日EU・ICT政策対話(第31回)を東京にて開催した。

 

1 日EU・ICTラウンドテーブル 2 日EU・ICT政策対話(第31回)
(1)概要 (1)概要
本ラウンドテーブルは、デジタル分野における政策、取組について日EUの官民で相互理解を深め、連携・協力を推進することを目的としている枠組みであり、ICT分野に関する幅広い議題が取り上げられ官民で活発な意見交換が行われました。 本政策対話は、ICT分野における政策について日EUの政府間で相互理解を深め、連携・協力を推進することを目的としています。今回の会合では、日EU間におけるICT分野の重要テーマに関し、双方の最新の取組について活発な議論が行われました。
(2)主な成果 (2)主な成果
ア Beyond 5G/6G ア 5G・Beyond 5G/6G
日本側から、オール光ネットワーク(APN)に係る取組、データセンターの分散化等データセンターに係る取組、日EU間における国際共同研究を含む最新の取組、オープンRANに関する取組を説明しました。EU側からは、6G研究開発における日EU産学連携、民間の標準化活動の状況、目標とする6Gの在り方等についての説明がありました。双方の説明を踏まえ、日EUで更なる協力を推進していくことの重要性が確認されました。 日本側から、デジタル海外展開総合戦略2030、オープンRANの第三国展開、AI RANの推進等について説明を行い、また、日EU双方にてBeyond5G/6Gの標準化を見据え昨年4月から開始された国際共同研究プロジェクトの進捗状況等を確認した上で、双方の取組について議論を行いました。
イ AI RAN ウ AI
日EU双方で、AIによるRAN最適化・自動化の進展を踏まえた、ネットワーク効率化、運用コスト削減、新収益モデル、物流ロボット制御の実証、相互運用性確保に向けた協力の方向性や標準化の重要性について議論を行い、日欧協調のもと、最適なAI実行基盤と移行の重要性が確認されました。 日本側から、広島AIプロセスの報告枠組み、フレンズグループ及びパートナーズコミュニティの状況、AI推進法、AI基本計画等について説明を行い、EU側からは、AI法及び行動規範、AIセーフティ・インスティテュート等について説明があり、双方の取組について議論を行いました。
ウ オンラインプラットフォーム(偽・誤情報対策) エ オンラインプラットフォーム
日本側から、偽・誤情報や新たなAIリスクへの対応を目的として昨年創立された国際コンソーシアム「Frontria(フロントリア)」の取組について説明を行い、EU側からはデジタルサービス法(DSA)や欧州民主主義の盾(EUDS)などの取組、リテラシー向上のための市民教育の取組等の紹介が行われ、双方の連携も含めた偽・誤情報対策について議論を行いました。 日本側から、青少年インターネット環境整備法及び政府における取組・議論の状況、総務省の青少年のインターネット利用環境整備の取組を紹介し、EU側からはDSAの施行状況、体制強化、スナップチャットの調査等青少年保護の取組について説明があり、双方の取組について議論を行いました。
エ ワイヤレス給電  
日本側から、ワイヤレス給電技術及びその商用化の取組について説明を行い、普及の課題も含めた議論を行いました。  
オ 量子 イ 量子
日本側から、量子鍵配送、耐量子暗号を組み合わせた量子セキュアネットワークの取組及び量子インターネットに向けた量子通信システム、量子中継器等関連技術の開発動向の説明をしました。EU側からは、日EU共同研究「Q-NEKO」の取組につき紹介があり、日EU双方で、安全性向上や国際標準化、相互接続性確保に向けた協力の可能性や今後の課題等について議論を行いました。 日本側から、量子エコシステム構築に向けた推進方策、量子技術イノベーションハブ、量子通信技術の研究開発、Q-STARとの連携等について説明を行い、EU側からは、欧州における量子通信ネットワーク構築のための「EuroQCI」プロジェクトの進捗につき説明が行われました。
カ サイバーセキュリティ オ サイバーセキュリティ
日EU双方から、高度化するサイバー脅威への対応に向け、アクティブ・サイバーディフェンスの取組、サプライチェーンの安全確保に向けた取組等につき説明を行い、情報共有の在り方や国際協力の深化に関する連携の方向性について議論を行いました。 日本側から、サイバー対処能力強化法を始めとする政府全体の取組や、日ASEANサイバーセキュリティ能力構築センター(AJCCBC)等における能力構築支援等の総務省の取組について説明を行い、EU側からは、サイバーレジリエンス法、重要インフラ・サプライチェーンの安全保障の取組、人材育成の取組について説明があり、双方の取組について議論を行いました。
キ 官民連携  
日本側から、海外において通信・放送・郵便事業を行う者等に対しリスクマネー供給等の支援を行う官民ファンドである株式会社 海外通信・放送・郵便事業支援機構(JICT)の取組を紹介し、EU側からは、日・EUビジネス・ラウンドテーブル(BRT)の取組につき紹介を行いました。  
ク データスペース  
日本側から、日本のデータスペース基盤「ウラノス・エコシステム」の取組につき紹介し、日EU双方で、産業間データ連携の高度化に向け、相互運用性、ガバナンス、標準化の在り方を共有し、日本のDFFT(信頼性のある自由なデータ流通)とも整合した、安全かつ円滑なデータ流通を実現するための協力可能性や今後の課題について議論しました。  
  カ デジタルインフラ
  日EU双方から、昨年5月に立ち上げに合意した日EU海底ケーブルワーキンググループにおける議論の進捗につき報告があり、今後の協力について議論を行いました。
(参考)日EU・ICTラウンドテーブル出席者 (参考)日EU・ICT政策対話(第31回)出席者
日本側:総務省 今川総務審議官、国立研究開発法人情報通信研究機構(NICT)、 株式会社海外通信・放送・郵便事業支援機構(JICT)、関連企業 ほか 日本側:総務省 今川総務審議官 ほか
EU側: 欧州委員会 通信ネットワーク・コンテンツ・技術総局スコルダス次長、関連企業 ほか EU側: 欧州委員会 通信ネットワーク・コンテンツ・技術総局スコルダス次長 ほか

 

 

● ETSI

・2026.03.25 From vision to action: Strengthening EU–Japan standards cooperation for trusted digital futures

From vision to action: Strengthening EU–Japan standards cooperation for trusted digital futures ビジョンから行動へ:信頼できるデジタルの未来に向けたEU・日本の標準化協力の強化
Today, ETSI-TTC Workshop, “How European and Japanese SDOs can support the EU-Japan Digital Partnership”, building on the momentum of ETSI’s mission led by Director General Jan Ellsberger in May 2025, highlighted how ETSI and the 𝗧𝗲𝗹𝗲𝗰𝗼𝗺𝗺𝘂𝗻𝗶𝗰𝗮𝘁𝗶𝗼𝗻 𝗧𝗲𝗰𝗵𝗻𝗼𝗹𝗼𝗴𝘆 𝗖𝗼𝗺𝗺𝗶𝘁𝘁𝗲𝗲 (𝗧𝗧𝗖) are shaping the next generation of global standards across new and emerging digital technologies. 本日開催されたETSI-TTCワークショップ「欧州と日本の標準化団体がEU・日本デジタル・パートナーシップをいかに支援できるか」は、2025年5月にヤン・エルスベルガー事務局長が率いたETSIのミッションの勢いを踏まえ、 ETSI情報通信技術委員会(TTC)が、新興のデジタル技術分野における次世代のグローバル標準をいかに形成しているかを強調した
Keynote speakers, Olivier Bringer, Head of Unit for International Affairs and Policy Outreach at the European Commission; Yasushi Furukawa, Director of the ICT Standardization Division at Japan’s Ministry of Internal Affairs and Communications; Hideyuki Iwata, President and Director General of TTC; and Martin Chatel, Chief Policy Officer at ETSI, set a powerful tone. Their messages reinforced that we are at a pivotal moment with AI, quantum technologies, 6G, and trusted data infrastructures rapidly evolving, and that coordinated action between Europe and Japan through ETSI and TTC is essential to shape secure, interoperable, and globally relevant standards. 基調講演者として登壇した、欧州委員会の国際問題・政策連携ユニット長オリヴィエ・ブリンガー氏、総務省情報通信標準化ディビジョン長の古川康氏、TTCの岩田英之理事長兼事務局長、およびETSIのチーフ・ポリシー・オフィサーであるマーティン・シャテル氏は、力強い基調を示した。彼らのメッセージは、AI、量子技術、6G、信頼できるデータインフラが急速に進化する中、我々が重要な分岐点に立っていること、そして安全で相互運用可能かつ世界的に意義のある標準を形作るためには、ETSIとTTCを通じた欧州と日本の協調行動が不可欠であることを強調した。
Throughout the Technical Sessions, moderated by Igor Minaev, Director of External Relations, and Eriko Hondo, Senior Expert at KDDI Corporation, several clear takeaways emerged: 対外関係担当ディレクターのイゴール・ミナエフ氏とKDDI株式会社のシニアエキスパートである本堂恵理子氏が司会を務めた技術セッションを通じて、いくつかの明確な結論が導き出された:
Mobile & Wireless Communications: Trusted and interoperable frameworks remain essential. 6G-Mirai, an EU-Japan collaboration, aims at developing reliable and robust AI-native wireless communication systems. Greater alignment between standardisations bodies, open-source communities and regulators will accelerate innovation and deployment. Specific use cases of Network Functions Virtualisation (NFV) standardized by ETSI ISG NFV represent a successful foundation to build upon. モバイル・ワイヤレスコミュニケーション:信頼性が高く相互運用可能な枠組みは依然として不可欠である。EUと日本の共同プロジェクトである「6G-Mirai」は、信頼性が高く堅牢なAIネイティブの無線通信システムの開発を目指している。標準化団体、オープンソースコミュニティ、規制当局間の連携を強化することで、イノベーションと展開が加速するだろう。ETSI ISG NFVによって標準化されたネットワーク機能仮想化(NFV)の具体的なユースケースは、今後の発展に向けた成功の基盤となっている。
Quantum Technologies & QKD: Quantum technologies will underpin future trust infrastructures for governments and industry. Standards must be interoperable-by-design, testable, and certification-ready to enable scaling. With PQC and QKD nearing deployment, hybrid approaches create new standardisation opportunities. Crypto-agility and global standards will be key to long-term resilience. Proposal for “Quantum-safe Security Profile” as one deliverable usable in both EU and Japan markets. 量子技術とQKD: 量子技術は、政府や産業界における将来の信頼インフラを支える基盤となる。標準は、スケーラビリティを実現するために、設計段階から相互運用性を備え、テスト可能かつ認証対応でなければならない。PQC(量子耐性暗号)とQKD(量子鍵配送)の展開が目前に迫る中、ハイブリッドなアプローチが新たな標準化の機会を生み出す。暗号の俊敏性とグローバルな標準が、長期的なレジリエンシーの鍵となる。「量子耐性セキュリティプロファイル」の提案は、EUと日本の両市場で活用可能な成果物の一つである。
・Artificial Intelligence: apan’s ambition to become the “world’s most AI-friendly country” aligns closely with EU priorities. As stressed by Michaela Klopstra, Vice-Chair of TC SAIsecure-by-design, transparent, and accountable AI, supported by practical lifecycle-based standards EN 304 223, will underpin trustworthy AI adoption. 人工知能:日本が掲げる「世界で最もAIに優しい国」となるという目標は、EUの優先事項と密接に合致している。TC SAIの副議長であるミカエラ・クロプストラが強調したように、実用的なライフサイクルベースの標準EN 304 223に裏打ちされた、設計段階から安全性を確保し、透明性があり、説明責任を果たすAIこそが、信頼できるAIの普及を支える基盤となる。
Data Governance & Data Spaces: AI is reshaping business systems but cannot deliver without trusted data flows. Standardisation drives trust and scale but must balance rigor with flexibility to support evolving and diverse needs, as well as rapid technological evolution. As stressed by Franck Le Gall, Vice-Chair of TC DATA, standards like EN 304 199 and EN 303 760 provide foundational specifications supporting trusted data sharing, interoperability, and governance across data spaces. データガバナンスとデータ空間:AIはビジネスシステムを変革しているが、信頼できるデータフローがなければ成果を上げられない。標準化は信頼と規模拡大を促進するが、進化し続ける多様なニーズや急速な技術的進化に対応するため、厳格さと柔軟性のバランスを取らなければならない。TC DATAの副議長であるフランク・ル・ガルが強調したように、EN 304 199やEN 303 760のような標準は、データ空間全体における信頼できるデータ共有、相互運用性、およびガバナンスを支える基礎的な仕様を提供する。
Stronger EU-Japan cooperation through ETSI and TTC will be key to delivering secure, interoperable, and globally scalable digital solutions. ETSIおよびTTCを通じたEUと日本のより強固な協力関係は、安全で相互運用性があり、グローバルに拡張可能なデジタルソリューションを実現するための鍵となる。

 

EN 304 223 

・・2025 .12 [PDF] Securing Artificial Intelligence (SAI); Baseline Cyber Security Requirements for AI Models and Systems

EN 304 199

・・2026.03 [PDF] Data Solutions (DATA); Data catalogue implementation framework; Guidelines for Data Catalogue
Framework


EN 303 760 

・・2024.10 [PDF] SmartM2M; SAREF Guidelines for IoT Semantic Interoperability; Develop, apply and evolve Smart Applications ontologies



 

1_20260411151801

 

 

 

 

| | Comments (0)

総務省 情報通信政策研究 第9巻 第2号 AI規正論2.0―適合性評価制度の展開と統合認証の実現に向けて (2026.03.24)

こんにちは、丸山満彦です。

総務省の情報通信政策研究所が発行している、総務省 情報通信政策研究 第9巻 第2号に新保先生が、「AI規正論2.0―適合性評価制度の展開と統合認証の実現に向けて」という論文を寄稿していますね...

この論文に書いている通り、AIのマネジメント認証として、JISQ42001:2005が制定されています。国際標準化においては、ISO/IEC JTC 1/SC 42 での日本の貢献が大きく、複数のワーキンググループで主導的役割を担っていますよね...私もSC42のコントリビュータとなっています...

これからAIは自動車やロボットという物理的に動く物体の制御等への利用が進み、それが社会に普及していくことが想定されます。そのような場合には製品認証ということとAIシステムのマネジメントの認証というのが重要となるかもしれません...

ということで、新保先生の論文の紹介です...

 

● 総務省 - 情報通信政策研究所 

・2026.03.04 学術雑誌『情報通信政策研究』第9巻第2号


寄稿論文

論文(査読付)

調査研究ノート(査読付)


 

そのうち新保先生の論文は...

AI規正論2.0―適合性評価制度の展開と統合認証の実現に向けて 著者:新保史生(慶應義塾大学総合政策学部教授)

20260411-64745

 


要旨

本稿は、2023 年に提唱した「AI 規正論」を発展させ、AI システム適合性評価制度の展開と統合認証の実現に向けた考察を行うものである。EU では AI 法に基づく整合規格策定の遅延やオムニバス提案による規制緩和の動きが見られ、ブリュッセル効果の変容も顕著である。一方、日本では AI 制度標準化の取り組みとして JIS Q 42001 が制定され、マネジメントシステム規格に基づく AI システムの組織的管理に関する枠組みが整備されている。国際標準化においては、ISO/IEC JTC 1/SC 42 での日本の貢献が大きく、複数のワーキンググループで主導的役割を担っている。AI 規正論 2.0 の目標は、製品認証とマネジメントシステム認証を統合した「統合認証」の実現である。サイバネティック・アバターの認証研究を通じた実用性の検証とともに、統合認証の枠組みを提示し信頼できる AI 社会の実現に向けて、AI 統治のベストプラクティスを世界に発信していくことにある。


 

目次...


AI規正論 2.0 –– 適合性評価制度の展開と統合認証の実現に向けて

1. はじめに
1.1 AI 規正論 1.0 から 2.0 へ
1.2 AI 規正論 2.0 の構成と目的

2. EU の AI 制度標準化
2.1 適用開始スケジュール
2.2 一般目的 AI モデルに関する規律の性格
2.3 AI 法の目的と適合性評価制度
2.4 標準化要請の法的枠組み
2.5 標準化要請の要求事項
2.6 標準化作業の現状
2.7 ブリュッセル効果の変容と EU 規制政策の転換
2.8 オムニバス・パッケージ Omnibus VII(デジタル)

3. 日本の AI 制度標準化
3.1 政策文書における標準化の位置づけ
3.2 JIS Q 42001 の制定とその意義
3.3 規格の構造
3.4 認定・認証体制の整備
3.5 AI マネジメントシステム適合性評価制度の今後の展開

4. 国際標準における日本の貢献
4.1 ISO/IEC における日本の活動
4.2 主要な国際規格の体系

5. 統合認証とサイバネティック・アバター(CA)
5.1 仮想化実世界の進展とサイバネティック・アバターに関する研究
5.2 統合認証の必要性
5.3 CA 認証マークの開発
5.4 統合認証の国際的展開

6. おわりに


 

たしかに、フィジカルAIなどがAI時代における信頼性確保のためには、製品認証とマネジメントシステム認証を統合した「統合認証」は重要となるでしょうね...

AIシステムが物理的な製品(例えば、車、ロボット、船、ドローン)に搭載され、その制御を行うようになると、製品認証という側面から、AIシステムの安全性もサブセットとして重要となりますよね...

整理すると、

AIシステムを搭載した製品を開発するという面から(事業者として)は、製品認証が重要であり、その製品認証のサブセットとしてAIシステムの安全をどのように確認するのか?ということが重要となる。

AIシステムを搭載した製品を含むAIを活用するという面から(事業者として)は、マネジメントシステム認証が重要であり、そのためには製品認証をとっているAI製品の利用が重要となる。

昔、セキュリティの世界であった、ISO/IEC 15408と、BS7799(後のISO/IEC27001)の関係に似ているのかもしれません...

と考えると、製品認証とマネジメント認証を統合認証は誰のための認証か?という話も出てくるかもしれません...

 

 

ところで、別の話ですが、ISO/IEC 42001:2023の策定当時から、AIシステムというのは、マネジメントシステム認証の要素と製品認証的な要素が混じっているねという議論はありました。AIシステムという特定の機能をもつシステム、つまりアプリケーションシステム(という製品)の利用に関するマネジメントシステムだからです。

会計システムのマネジメントシステム認証という感じかもしれません...そうなると、AIシステムという製品の良し悪しという話と、それを利用するマネジメントシステムの良し悪しという二つの面がどうしても出てきてしまうような気がします...

しかしもっと考えると、さまざまな局面にAIシステムが組み込まれた製品、サービスが企業で多用され(汎用的に利用されてしまう)、AIシステム同士が自律的に連携している状況でAIマネジメントシステム認証というのは、どの範囲で行うべきなのか?というのは悩ましい話になるかもしれません...

AI systems are everywhere, and all AI systems connect into one.

という世界での認証とは???

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2024.02.06 経済産業省 AIマネジメントシステムの国際規格が発行されました (2024.01.15)

・2023.12.25 ISO/IEC 42001 情報技術 人工知能 - マネジメントシステム

 

| | Comments (0)

2026.04.11

欧州 ETSI TS 119 432 V1.3.1 (2026-03) 技術仕様 電子署名および信頼インフラ(ESI);リモートデジタル署名作成のためのプロトコル

こんにちは、丸山満彦です。

リモート署名を安全に、相互運用可能に、規制準拠で実装するための技術仕様。署名鍵をリモートサーバで管理しつつ、署名者の単独制御と法的有効性を担保した電子署名を実現するための、実装者・サービス事業者向けプロトコル標準という感じでしょうか?

クラウド環境など分散システムにおいて、eIDAS規則が求める「適格電子署名(QES)」の技術的要件を満たすリモート署名作成プロセスを、標準化されたAPI・認証フロー・セキュリティ要件として規定していますね...

 

ETSI

・2026.03 ETSI TS 119 432 V1.3.1 (2026-03) TECHNICAL SPECIFICATION Electronic Signatures and Trust Infrastructures (ESI); Protocols for remote digital signature creation 

20260411-74521

 

目次...

Executive summary エグゼクティブサマリー
Introduction 序論
1 Scope 1 適用範囲
2 References 2 参考文献
2.1 Normative references 2.1 規範的参考文献
2.2 Informative references 2.2 参考参考文献
3 Definition of terms, symbols and abbreviations 3 用語、記号および略語の定義
3.1 Terms 3.1 用語
3.2 Symbols 3.2 記号
3.3 Abbreviations 3.3 略語
4 Signature creation process, service decomposition 4 署名作成プロセス、サービスの分解
4.1 Signature creation process steps and data elements 4.1 署名作成プロセスの手順とデータ要素
4.2 Service main components and interfaces 4.2 サービスの主要構成要素とインターフェース
4.3 Signature Creation Application 4.3 署名作成アプリケーション
4.3.1 Signer's document and hashing 4.3.1 署名者の文書とハッシュ化
4.3.2 DTBS composition and formatting 4.3.2 DTBSの構成とフォーマット
4.3.3 DTBS preparation 4.3.3 DTBSの準備
4.3.4 SDO composer 4.3.4 SDOコンポーザー
4.4 Server Signing Application 4.4 サーバー署名アプリケーション
4.4.1 Signature creation 4.4.1 署名の作成
5 Authentication and authorization 5 認証と認可
5.1 Introduction 5.1 序論
5.2 Service authorization 5.2 サービスの認可
5.2.1 Overview 5.2.1 概要
5.2.2 HTTP Basic Authentication and HTTP Digest Authentication 5.2.2 HTTP ベーシック認証および HTTP ダイジェスト認証
5.2.3 OAuth 2.0 5.2.3 OAuth 2.0
5.2.4 Other authentication mechanisms 5.2.4 その他の認証メカニズム
5.3 Signatures creation authorization 5.3 署名作成の認可
5.3.1 Overview 5.3.1 概要
5.3.2 Creating a remote signature with a credential protected by signature creation service-managed authorization 5.3.2 署名作成サービス管理認可によって保護された認証情報を使用したリモート署名の作成
5.3.3 Create a remote signature with a credential protected by OAuth2 5.3.3 OAuth2 によって保護された認証情報を使用したリモート署名の作成
5.4 Credential creation authorization 5.4 資格情報の作成に関する認可
5.5 Credential deletion authorization 5.5 資格情報の削除に関する認可
6 Architectures and use cases for server signing 6 サーバー署名のためのアーキテクチャとユースケース
6.1 Introduction 6.1 序論
6.2 Architectures for creating remote signatures with a credential protected by signature creation service managed authorization 6.2 署名作成サービスによる管理認可で保護された資格情報を使用したリモート署名の作成のためのアーキテクチャ
6.3 Architectures for creating remote signatures with a credential protected by OAuth2 6.3 OAuth2で保護された資格情報を使用したリモート署名の作成のためのアーキテクチャ
6.4 Architectures for creating remote signatures using the European Digital Identity Wallet 6.4 欧州デジタルIDウォレットを使用したリモート署名の作成アーキテクチャ
6.4.1 Overview 6.4.1 概要
6.4.2 EUDIW as authentication and authorization layer for creating remote signatures 6.4.2 リモート署名作成のための認証および認可レイヤーとしてのEUDIW
6.4.3 EUDIW participating in the signature creation process 6.4.3 署名作成プロセスに参加するEUDIW
6.4.4 EUDIW registration and authentication to authorization servers 6.4.4 認可サーバーへのEUDIWの登録および認証
6.4.5 DA / SCA registration and authentication to authorization servers 6.4.5 認可サーバーへのDA / SCAの登録および認証
7 Remote signatures creation service API 7 リモート署名作成サービスAPI
7.1 Introduction 7.1 序論
7.2 Service information API 7.2 サービス情報 API
7.2.1 Description 7.2.1 説明
7.2.2 Request message  7.2.2 リクエストメッセージ
7.2.3 Response message 7.2.3 レスポンスメッセージ
7.3 Credentials list API 7.3 認証情報リスト API
7.3.1 Description 7.3.1 説明
7.3.2 Request message 7.3.2 リクエストメッセージ
7.3.3 Response message 7.3.3 応答メッセージ
7.4 Credentials info API 7.4 認証情報 API
7.4.1 Description 7.4.1 概要
7.4.2 Request message 7.4.2 リクエストメッセージ
7.4.3 Response message 7.4.3 応答メッセージ
7.5 Hash(es) signing API  7.5 ハッシュ署名 API 
7.5.1 Description 7.5.1 概要
7.5.2 Request message 7.5.2 リクエストメッセージ
7.5.3 Response message 7.5.3 応答メッセージ
7.6 Document(s) signing API 7.6 文書署名 API
7.6.1 Description 7.6.1 概要
7.6.2 Request message 7.6.2 要求メッセージ
7.6.3 Response message 7.6.3 応答メッセージ
7.7 Signature(s) creation polling API 7.7 署名作成ポーリング API
7.7.1 Description 7.7.1 説明
7.7.2 Request message 7.7.2 要求メッセージ
7.7.3 Response message 7.7.3 応答メッセージ
7.8 Credentials creation API 7.8 認証情報作成 API
7.8.1 Description 7.8.1 説明
7.8.2 Request message 7.8.2 要求メッセージ
7.8.3 Response message 7.8.3 応答メッセージ
7.8.4 Subject distinguished name of the new credential certificate 7.8.4 新しい認証情報証明書のサブジェクト識別名
7.9 Credentials deletion API 7.9 認証情報の削除 API
7.9.1 Description 7.9.1 説明
7.9.2 Request message 7.9.2 リクエストメッセージ
7.9.3 Response message 7.9.3 レスポンスメッセージ
8 Remote signatures creation service API based on OASIS DSS-X 8 OASIS DSS-X に基づくリモート署名作成サービス API
8.1 Introduction and General Provisions 8.1 序論および一般規定
8.2 Service information API 8.2 サービス情報 API
8.3 Credentials list API 8.3 認証情報リスト API
8.4 Credentials info API 8.4 認証情報 API
8.5 Hash(es) signing API 8.5 ハッシュ署名 API
8.6 Document(s) signing API 8.6 文書署名 API
8.7 Signature(s) creation polling API 8.7 署名作成ポーリング API
8.8 Credentials creation API 8.8 認証情報作成 API
Annex A (normative): OpenID4VP EUDIW-centric signing flow profile 附属書 A(規範的):OpenID4VP EUDIW 中心の署名フロープロファイル
A.1 Overview A.1 概要
A.2 Roles & Standards A.2 役割と標準
A.3 Profile scope & transport A.3 プロファイルの範囲と転送
A.4 Profile identifiers A.4 プロファイル識別子
A.5 High-level interaction models A.5 高レベルな相互作用モデル
A.5.1 EUDIW: RP ↔ EUDIW, EUDIW ↔ QTSP A.5.1 EUDIW: RP ↔ EUDIW、EUDIW ↔ QTSP
A.5.2 QTSP: QTSP ↔ EUDIW A.5.2 QTSP: QTSP ↔ EUDIW
A.6 Request construction (RP → EUDIW) A.6 リクエストの構築 (RP → EUDIW)
A.6.1 Introduction A.6.1 序論
A.6.2 Required parameters (OpenID4VP layer) A.6.2 必須パラメータ(OpenID4VP レイヤー)
A.6.3 dcql_query (selecting an acceptable signing certificate) A.6.3 dcql_query(許容可能な署名証明書の選択)
A.6.4 transaction_data (the QES transaction) A.6.4 transaction_data(QES トランザクション)
A.7 Response handling (EUDIW → RP) A.7 応答処理(EUDIW → RP)
A.7.1 Inline (VP Token) - x509PresentationResponse A.7.1 インライン(VP トークン) - x509PresentationResponse
A.7.2 Out of band (HTTP POST to responseURI) A.7.2 アウトオブバンド(responseURI への HTTP POST)
A.7.3 EUDIW processing A.7.3 EUDIW 処理
A.8 Transaction data processing & UX rendering (EUDIW) A.8 トランザクションデータの処理および UX レンダリング(EUDIW)
A.9 Complementary approval flow A.9 補完的な承認フロー
A.10 Security & privacy requirements A.10 セキュリティおよびプライバシー要件
A.11 Conformance checklist (RP) A.11 適合性チェックリスト(RP)
A.12 Examples A.12 例
A.12.1 Authorization request (core parameters) A.12.1 認可要求(コアパラメータ)
A.12.2 Example 'qesRequest' (transaction_data before base64url encoding) A.12.2 「qesRequest」の例(base64url エンコード前の transaction_data)
A.12.3 VP Token (inline) - PAdES result A.12.3 VP トークン(インライン) - PAdES 結果
A.12.4 Out of band POST to responseURI A.12.4 responseURI へのアウトオブバンド POST
Annex B (normative): EUDIW QES creation approval profile 附属書 B(規範的):EUDIW QES 作成認可プロファイル
B.1 Overview B.1 概要
B.2 Roles and architecture B.2 役割とアーキテクチャ
B.3 Signature authorization attestation B.3 署名認可の証明
B.4 Profile scope & transport B.4 プロファイルの範囲と転送
B.5 Profile identifiers B.5 プロファイル識別子
B.6 Data model for approval B.6 承認のためのデータモデル
B.6.1 Introduction B.6.1 序論
B.6.2 qesApprovalRequest B.6.2 qesApprovalRequest
B.6.3 Computing qesApproval (EUDIW) B.6.3 qesApproval の計算 (EUDIW)
B.7 OpenID4VP request (QTSP → Wallet) B.7 OpenID4VP リクエスト (QTSP → ウォレット)
B.8 EUDIW response (EUDIW → QTSP) B.8 EUDIW レスポンス (EUDIW → QTSP)
B.8.1 VP Token / DC API response B.8.1 VP トークン / DC API 応答
B.8.2 Using qesApproval at the AS/SCSP B.8.2 AS/SCSP における qesApproval の使用
B.9 Processing & rendering requirements (EUDIW) B.9 処理およびレンダリング要件 (EUDIW)
B.10 Security & privacy B.10 セキュリティおよびプライバシー
B.11 Conformance checklist (SCSP) B.11 適合性チェックリスト (SCSP)
B.12 Working sequence B.12 動作シーケンス
Annex C (normative): Specific recommendations for qualified signatures and/or seals creation 附属書 C (規範的): 適格な署名および/またはシールの作成に関する具体的な推奨事項
C.1 Introduction C.1 序論
C.2 Separation of Responsibilities C.2 責任の分離
C.3 Authentication and Authorization Layer C.3 認証および認可層
C.4 Signature Creation Service C.4 署名作成サービス
C.5 Strong Binding Between Consent and DTBS C.5 同意と DTBS 間の強力な結びつき
C.6 Use of FAPI 2.0 for EUDIW-Based Clients C.6 EUDIW ベースのクライアントにおける FAPI 2.0 の使用
C.7 SCS API Security Recommendations C.7 SCS API セキュリティに関する推奨事項
Annex D (informative): Change history 附属書 D(参考):変更履歴
History 履歴

 

 

| | Comments (0)

デジタル庁 属性証明の課題整理に関する有識者会議 報告書 (2026.04.09)

こんにちは、丸山満彦です。

デジタル庁が、令和7年度 属性証明の課題整理に関する有識者会議 報告書を公表していますね...私も厚生省のHPKIに関係しているので、ぜひ参考にさせてもらいたいと思います...

デジタル行政ってつまるところ属性の証明(行政手続きをする際に属性を確認する。属性に関する公的証明をする)が多いので、属性の証明が機械可読性・非改ざん性・プライバシー保護を同時に満たす新たな仕組みでできないとデジタル行政の大部分がデジタル印刷(PDFの発行)になってしまうんですよね...(AIで確認できるのであれば、それでよいのかもしれないけど...)

で、VC(Verifiable Credential)、DIW(Digital Identity Wallet)の話になるわけです...機械可読性・非改ざん性・選択的開示を備えたVC・DIWが不可欠...

属性証明についての議論は欧米では進んでいて、欧州では2024年5月に施行されたRegulation (EU) 2024/1183(eIDAS 2.0)により、EU加盟国は2026年末までに少なくとも1つのEU Digital Identity Wallet(EUDI Wallet)を全市民・居住者・企業に提供することが義務付けられていますよね...(27カ国で足並みがそろっていないようですが...)。米国ではいくつかの州でモバイル運転免許証(mDL)の運用が始まっていますよね...


技術と規則と運用の3つをうまく整理しないといけないということでこの報告書ですね...

この設計を誤ると後戻りできないしね...最も頭を使わないといけないところだが、民間企業にとっては金にならないところなので、積極的には考えない...公益と考えて政府が国民の税金を使って考えるところかもですね...

 

デジタル庁属性証明の課題整理に関する有識者会議

20260410-53803

目次...


1. 会議の背景・目的等

1.1. 背景
 1)
現状の課題
 2)
会議開催にあたる過去の検討経緯

1.2. 会議の目的・議論内容等
 1)
会議の設置目的
 2)
会議体の構成・委員一覧
 3)
会議の議論スコープとなるユースケース
 4)
今年度会議における論点の変遷

2. VC・DIW の利活用の促進に向けた議論結果

2.1. 民での利活用実現に向けた取組事項
 1) VC
DIW の利活用に向けた取組事項
 2)
「取組事項」に関して議論で得られた主な示唆
 3)
ユースケースの実現に向けた技術的検討事項

2.2. 官での利活用実現に向けた取組事項
 1) VC
の利活用に向けた取組事項.
 2)
「取組事項」に関して議論で得られた主な示唆
 3)
ユースケースの実現に向けた技術的検討事項

2.3. 民、民官に限らない共通的な取組事項
 1) VC
DIW の利活用におけるリスクへの対策に関する取組事項
 2)
ユースケースの実現に向けた検討事項の明確化に関する取組事項
 3)
普及・利活用に向けたその他の取組事項

3. 次年度に向けての期待

4. (参考)議論の前提とした情報
4.1.
議論の参考に提示されたユースケース仮説
4.2.
議論の前提として提示された VCDIW の利活用におけるリスク

別紙一覧


 

 

| | Comments (0)

2026.04.10

経済産業省 AI利活用における民事責任の解釈適用に関する手引き (2026.04.09)

こんにちは、丸山満彦です。

経済産業省が「AI利活用における民事責任の解釈適用に関する手引き」を公表していますね...

主な検討対象...

1_20260410064101

想定事例として、配送ルート最適化AI、弁護士業務支援AI、取引審査AI、外観検査AI、自律走行ロボット(AMR)と補論としてAIエージェントを挙げています...

AIエージェントを入れたのは時代ですね...ただ、よく読むとこれをAIエージェントと呼ぶのかなぁ...という気がしますね...

 

● 経済産業省

・2026.04.09「AI利活用における民事責任の解釈適用に関する手引き」を公表しました

 

関連資料

20260410-64343

20260410-64504

 

関連リンク

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.01 総務省 「AI事業者ガイドライン第1.2版」と「AI事業者ガイドライン活用の手引き(案)」(2026.03.31)

Agentic AI & AI Agent

・2026.03.28 Codex CLI Hardening Cheatsheet これは興味深い...

・2026.03.27 OWASP 2026年版 エージェント型アプリケーション向けOWASP Top 10 (2025.12.09)

・2026.03.25 Claude Code Hardening Cheatsheet これは興味深い...

・2026.03.15 米国 財務省 FSSCC CRI AIレキシコン、金融サービス向けAIリスク管理フレームワーク (2026.02.19)


・・Artificial Intelligence Executive Oversight Group AI Lexicon February 2026

Agentic AI – A category of AI systems capable of independently making decisions, interacting with their environment, and optimizing processes without direct human intervention. (https://doi.org/10.1016/j.array.2025.100399, https://doi.org/10.3390/fi17090404)

AI Agent – A system that autonomously perceives its environment, decides what to do, and takes actions to achieve its goals. (https://www.mdpi.com/1999-5903/17/9/404)


・2026.03.08 OECD エージェンティックAIの展望とその概念的基盤

Agentic AIとAI Agentを使い分けようとする試みとも言える。さまざまな文献から定義を抜き出し、その特徴を分析しています...

・・The agentic AI landscape and its conceptual foundations

AI agents are systems that can perceive and act upon their environment with a degree of autonomy, using tools as needed to achieve specific goals and adapt to changing inputs and contexts.

Agentic AI generally refers to systems composed of multiple co-ordinated AI agents that can break down tasks, collaborate, and pursue complex objectives autonomously over extended periods. Agentic AI systems are designed to operate in more open-ended, less predictable physical or virtual environments and to function with minimal human supervision.


 

2026.03.02 論文 インテリジェントAI委任 (2026.02.12)

・2026.03.02 論文 新興AIエージェントプロトコル向けセキュリティ脅威モデリング:MCP、A2A、Agora、ANPの比較分析 (2026.02.11)

・2026.02.20 オランダ データ保護庁 OpenClawのようなAIエージェントに重大なセキュリティリスクがある (2026.02.12)

・2026.02.13 米国 NIST 意見募集 ソフトウェアとAIエージェントのID認証・認可の普及促進


・・New Concept Paper on Identity and Authority of Software Agents

AI agents—systems that have the capability for autonomous decision-making and taking action to operate with limited human supervision to achieve complex goals—


・2026.02.09 CSA 自律型AIエージェントのセキュリティ確保

・2026.02.04 シンガポール 韓国 現実的なタスクにおけるデータ漏洩リスクに対するAIエージェントのテスト (2026.01.19)

・2026.01.15 英国 ICO技術展望: エージェント型AI(Agentic AI)

・2026.01.15 米国 NIST CAISI AIエージャントシステムのセキュリティ強化に関するRFI (2026.01.12)


・・ Request for Information Regarding Security Considerations for Artificial Intelligence Agents

AI Agent Systemという使い方をしています...

AI agent systems are capable of planning and taking autonomous actions that impact real-world systems or environments. AI agent systems consist of at least one generative AI model and scaffolding software that equips the model with tools to take a range of discretionary actions. 


2025.11.13 OpenID Japan 「Identity Management for Agentic AI」の翻訳版公開 (2025.11.09)


・・「Identity Management for Agentic AI」の翻訳版

AIエージェントと呼ぶものは、モデル推論時の「決定」をもとに、特定の目標に向けた「行動」を実行する能力を持つAIベースのシステムを指す。


・2025.10.09 英国 ICOの内部AI利用規定が公表され、多くの人が参考にできるようになっていますね...

・2025.04.18 米国 AI政策戦略研究所(IAPS)AIエージェントのガバナンス: フィールドガイド (2025.04.17)


・・AI Agent Governance: A Field Guide

Agents—AI systems that can autonomously achieve goals in the world, with little to no explicit human instruction about how to do so—

 

| | Comments (0)

内閣官房 国家情報会議設置法案他 (2028.03.13-04.07)

こんにちは、丸山満彦です。

今回(第221回)の国会に内閣官房から提出される法案...

 

法律案 国会提出日 担当部局 資料
国家情報会議設置法案 R8.3.13 内閣情報調査室 概要
要綱
法律案・理由
新旧対照表
参照条文
防災庁設置法案 R8.3.6 防災庁設置準備室 概要
要綱
法律案・理由
参照条文
防災庁設置法の施行に伴う関係法律の整備等に関する法律案 R8.3.6 防災庁設置準備室 概要
要綱
法律案・理由
新旧対照表
参照条文1/3
参照条文2/3
参照条文3/3
現在掲載している資料は、令和8年3月18日に更新しております。それ以前に掲載していた資料は、新旧対照表に一部誤りがありましたので、正誤表のとおり修正しております。
正誤表
情報通信技術を活用した行政の推進等に関する法律及び情報処理の促進に関する法律の一部を改正する法律案 R8.4.7 デジタル行財政改革会議事務局 概要
要綱
法律案・理由
新旧対照表
参照条文

 

法律案 概要
国家情報会議設置法案 20260409-94051
防災庁設置法案 20260409-94124
防災庁設置法の施行に伴う関係法律の整備等に関する法律案
情報通信技術を活用した行政の推進等に関する法律及び情報処理の促進に関する法律の一部を改正する法律案 20260409-94158

 

 

| | Comments (0)

2026.04.09

東京証券取引所 パブコメ 少数株主保護に関する上場制度の見直し等 (2026.03.27)

こんにちは、丸山満彦です。

東京証券取引所が 少数株主保護に関する上場制度の見直し等についてのパブコメを募集していますね...

親子上場を禁止している国はないのではないかと思いますが、実際にはほとんどの国ではあまり行われていないように思います。特に欧米(米国、英国、フランクフルト、アムステルダム、パリ)。

そんな中、例外的に日本では親子上場が多かったわけですが、親子上場の議論が近年盛んになってきていて、その解消の動きが大きく生じていますね...

子会社の少数株主の利益がどこまで守られるのかと言う懸念が構造上払拭できないので、守っていることを説明しないといけない。。。親会社の投資家にとっても子会社の上場維持コストや上場していることによるコングロマリット・ディスカウントが働きやすくなると言うこともあるようです。

アクティブな投資家が多く、訴訟へ発展する可能性も高い米国では、親子上場は避ける傾向にあるようですね。。。

規制でも今回東京証券取引所が提案しているような、少数株主の意見を尊重したいり、親子会社間取引の透明性を持たせたりするための仕組みや情報開示について提案がされているように思います...

禁止ではないけど、親子上場のコストがより高くなる(欧米に近づくということですけど...)ということはありそうですね...

 

東京証券取引所

・2026.03.27 数株主保護に関する上場制度の見直し等について

・・[PDF] 数株主保護に関する上場制度の見直し等について

20260409-15500

内容としては...

1.少数株主の賛成割合等の開示

2.独立役員の独立性基準・開示の見直し

3.その他(1)早期事業再生法に関する見直し(2)その他

 

・・[PDF] 参考)少数株主保護に関する上場制度の見直しについて(上場会社向け補足説明資料)

 

改正は2026年6月を目処。2026年12月以後に終了する事業年度にかかる定時株主総会の日(1)、翌日(2)等から適用する予定のようです。。。

 

なお、AIに作らせてみた親子上場会社の表...(誤りを含むような気がすごくするけど、なんとなくは合っている気もする...)

調べてたら、最近親子上場を廃止し、子会社を買収または売却する会社が増えています...

親会社 コード 子会社名 コード 親会社議決権比率 備考
1. IT・通信グループ          
GMOインターネットグループ 9449 GMOペイメントゲートウェイ 3769 41%  
    GMOグローバルサイン・ホールディングス 3788 52%  
    GMOフィナンシャルホールディングス 7177 66%  
    GMOペパボ 3633 59%  
    GMOインターネット 4784 91%  
    GMOメディア 6180 63%  
    GMOテクノロジーズ 6026 54%  
    GMOコマースプラットフォーム 410A 65%  
    GMOプライム・ストラテジー 5250 63%  
    GMOプロダクトプラットフォーム 3695 70%  
    GMOフィナンシャルゲート 4051 65%  
ソフトバンクグループ 9984 ソフトバンク 9434 40%  
楽天グループ 4755 楽天銀行 5838 50%  
KDDI 9433 沖縄セルラー電話 9436 54%  
2. 流通・小売・サービスグループ          
イオン 8267 イオンフィナンシャルサービス 8570 48%  
    ユナイテッド・スーパーマーケット・ホールディングス 3222 53%  
    マックスバリュ東海 8198 64%  
ビックカメラ 3048 日本BS放送 9414 61%  
3. 総合商社・金融・その他          
伊藤忠商事 8001 伊藤忠エネクス 8133 56%  
    伊藤忠食品 2922 52% 完全子会社化のTOB実施中
住友商事 8053 SCSK 9719 89%  
三菱UFJフィナンシャル・グループ 8306 アコム 8572 41%  
SBIホールディングス 8473 SBIアルヒ 7198 63% SBIノンバンクHDを通じて保有
    SBIインシュアランスグループ 7326 60%  
キリンホールディングス 2503 協和キリン 4151 55%  
日本製鉄 5401 日鉄ソリューションズ 2327 63%  
JFEホールディングス 5411 JFEシステムズ 4832 65%  

 

 

 

| | Comments (0)

米国 FBI 2025年インターネット犯罪レポート (2026.04.07)

こんにちは、丸山満彦です。

米国のFBIが2025年のインターネット犯罪レポートを公表していますね...サイバー犯罪の通報窓口としての中核機関として25周年を迎えたとのことです...

  • 2025年の損失額:208億ドル(3.3兆円)<<< 166億ドル(約2.4兆円)
  • 対前年比 25%増 <<< 33%増
  • 2025年の苦情受付件数:1,008,597件 << 859,532件

 

2025年の上位10位の犯罪タイプについて過去10年間のグラフにしてみました

件数はフィッシング・なりすましが多いのは例年どおりだが、恐喝が増えている。投資も増えている。

1_20260408191201

 

 

被害額は、圧倒的に投資詐欺が多い。そして昨年より増えている分は投資詐欺の増加分。

投資詐欺は高齢者を狙った犯罪が多いようですね...

Photo_20260408191201

 

日本で話題のランサムがない!!!ということではないのですが...

2025のデータでみてみると...

件数は3,611件。日本は226件だから日本の16倍...

3_20260408191801

 

 

被害額でいうと、ランサムは32百万ドル(51億円)。全体から見ると誤差...

4_20260408191901

 

 


 

 

 


 

⚫︎ Internet Crime Complaint Center (IC3) - Annual Reports

 

2025 IC3 Annual Report

20260408-192455

 

2025 State Reports
2025 Complainants 17 Years Old or Younger State Reports
2025 Cryptocurrency State Reports
2025 Elder Fraud State Reports

 

 

2011年からの年報告書がそろっています...

 

2001年からのレポートを載せておきますね...

2025_ic3report.pdf

2024_ic3report.pdf

2023_ic3report.pdf

2022_ic3report.pdf

2021_ic3report.pdf

2020_ic3report.pdf

2019_ic3report.pdf

2018_ic3report.pdf

2017_ic3report.pdf

2016_ic3report.pdf

2015_ic3report.pdf

2014_ic3report.pdf

2013_ic3report.pdf

2012_ic3report.pdf

2011_ic3report.pdf

2010_ic3report.pdf

2009_ic3report.pdf

2008_ic3report.pdf

2007_ic3report.pdf

2006_ic3report.pdf

2005_ic3report.pdf

2004_ic3report.pdf

2003_ic3report.pdf

2002_ifccreport.pdf

2001_ifccreport.pdf


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2025.04.27 米国 FBI 2024年インターネット犯罪レポート (2025.04.23)

・2024.03.13 米国 FBI 2023年インターネット犯罪レポート (2024.03.11)

・2023.04.14 米国 FBI 2022年インターネット犯罪レポート (2023.03.22)

・2022.03.23 米国 FBI 2021年インターネット犯罪レポート

・2021.04.11 FBI インターネット犯罪レポート2020を発表

 

日本...

・2026.03.19 警察庁 令和7年におけるサイバー空間をめぐる脅威の情勢等 (2026.03.12)

・2025.03.22 警察庁 サイバー空間をめぐる脅威の情勢等 (2025.03.13)

・2024.12.30 公安調査庁 サイバー空間における脅威の概況2024 (2024.12)

・2024.10.31 警察庁 令和5年の犯罪 (2024.10)

・2023.10.31 警察庁 令和4年の犯罪 (2023.10.20)

・2023.06.08 公安調査庁 サイバー空間における脅威の概況2023 (2023.05.25)

・2023.03.17 警察庁 令和4年におけるサイバー空間をめぐる脅威の情勢等について

・2022.04.17 公安調査庁 サイバー空間における脅威の概況2022

・2022.04.12 警察庁 令和3年におけるサイバー空間をめぐる脅威の情勢等について (2022.04.07)

 

日米の警察にきているサイバー犯罪の苦情件数の差ってなんなんでしょうね。。。ということでこの委員会なんでしょうかね。。。

・2023.04.11 警察庁 サイバー事案の被害の潜在化防止に向けた検討会報告書 (2023.04.06)

・2022.12.05 警察庁 「サイバー事案の被害の潜在化防止に向けた検討会」の開催

 

 

| | Comments (0)

2026.04.08

個人情報保護委員会 個人情報の保護に関する法律等の一部を改正する法律案 (2026.04.07)

こんにちは、丸山満彦です。

個人情報保護法案が閣議決定され、公表されていますね...

ウェブ上にはつぎの3つのことが書かれています...

  • 身体の一部の特徴に係る情報が含まれる個人情報等について違法な取扱い等がなくとも本人による利用停止等の請求を可能とする
  • 個人情報の違法な取扱い等によって財産上の利益を得た場合に個人情報保護委員会が課徴金納付を命ずる制度を設ける
  • 統計等の作成を行う第三者に個人情報を提供する場合等について本人の同意を不要とする

AI Agent等についてはこれからですかね...一歩ずつ一歩ずつ (^^)...

 

個人情報保護委員会

・2026.04.07 「個人情報の保護に関する法律等の一部を改正する法律案」の閣議決定について

20260407-163816

 

子供の個人情報の取り扱い顔特徴データ等に関する規律

20260407-163954

 

個人情報取扱事業者等からデータ処理等の委託を受けた事業者に対する規律の在り方漏えい等報告・本人通知

20260407-164312

 

「具体的には、自らが講ずべき安全管理措置と同等の措置が講じられるよう、監督を行う必要がある(①適切な委託先の選定、②委託契約の締結、③委託先における個人データ取扱状況の把握)。」というのは私が関わった経済産業省の最初のガイドラインの時からの考え方でわたしがいった内容でもあるのですが、「同等の措置」というのは、全く同じではなく、同じ程度のリスクが低減された状態であれば良いということになるのですが、、、果たして外部からそれがどこまでわかるのか???というのは疑問ではありますね...(自分で言うな (^^)

経済産業省のサプライチェーン・サイバーセキュリティ対策評価制度(SCS制度)もできましたし、どのように活用しますかね...

 

横書き条文を吉井先生が作ってくれています (^^)

note 吉井和明

・2026.04.07 個人情報保護法改正案の横書き

 

これは便利!!

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.03.01 個人情報保護委員会 第2回 個人情報保護政策に関する懇談会 (2026.02.02)

・2026.01.11 個人情報保護委員会 個人情報保護法 いわゆる3年ごと見直しの制度改正方針(案)(2026.01.09)


・2025.09.25 個人情報保護委員会 第1回個人情報保護政策に関する懇談会

・2025.04.26 個人情報保護委員会 「「個人情報保護法 いわゆる3年ごと見直しに係る検討」 の今後の検討の進め方」に対して寄せられた意見の概要 (2025.04.16) と個人情報保護政策に関する懇談会の開催 (2025.04.21)

・2025.03.12 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第315 - 316回委員会)(2025.03.05)

・2025.02.10 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第314回委員会)

・2025.01.23 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第311-312回委員会)

・2024.12.20 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第310回委員会、第6-7回検討会)

・2024.11.26 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第304回委員会、第3-5回検討会)

・2024.09.06 個人情報保護委員会 いわゆる3年ごと見直しに係る検討関係(第299回委員会、第2回検討会)

・2024.08.04 個人情報保護委員会 第1回 個人情報保護法のいわゆる3年ごと見直しに関する検討会

・2024.06.28 個人情報保護委員会 意見募集 いわゆる3年ごと見直しに係る検討の中間整理

・2024.06.04 個人情報保護委員会 個人情報保護法の3年ごとの見直しに関する意見をヒアリング、検討中... (2)

・2024.04.25 個人情報保護委員会 個人情報保護法の3年ごとの見直しに関する意見をヒアリング、検討中...

・2024.01.06 個人情報保護委員会 個人情報保護法の3年ごとの見直しに関する意見をヒアリング中...



 

 

 

| | Comments (0)

内閣府 人工知能(AI)技術の利用と消費者問題に関する専門調査会 生成AI利用者の利用実態に関するアンケート結果速報 (2026.03.31)

こんにちは、丸山満彦です。

内閣府の人工知能(AI)技術の利用と消費者問題に関する専門調査会第2回会合で 「生成AI利用者の利用実態に関するアンケート結果速報 」が公表されていますね...

興味深いです...

 

内閣府 - 人工知能(AI)技術の利用と消費者問題に関する専門調査会

・2026.03.31 第2回

 

・[PDF] 【資料2】 生成AI利用者の利用実態に関するアンケート結果(速報)


<生成AIの利用について>

1. 1時間未満の比較的短時間での利用が回答の9割超を占めるものの(Q8)、
日常生活で毎日利用する人は2割超に達し(Q7)、
本調査対象者の過半数が、利用頻度が増えていると回答した(Q22)。

2. 生成AIを信頼しているという肯定的な回答が、本調査対象者の半数を超えた(Q13)。
人間関係・人付き合いのアドバイスについては、若年層で、信頼している、との回答割合が平均より高かった(Q15-2)。

3. 利用目的について、「悩み相談」と回答した割合は、10-30代女性の回答者に多かった(Q6-2)。

4. 利用に際しての不安に関する質問では、6割近くが「偽情報の拡散」「個人情報やプライバシーの侵害」「思考力・判断力の低下」と回答した(Q23)。
本調査対象者の中で、悪い影響はない、との回答は全体で約半数に達し(Q18-1)、
年代が上がるにつれて増加傾向を示した(Q18-2)。

5. 今後について、本調査対象者の約6割が「広く活用していくが、過度な利用は避けたい」「まずは安全性やリスクを確認したうえで、慎重に利用したい」と、適切な利用を望む旨回答した(Q20)。
利用をより拡大するための課題として、生成結果の精度の向上に次いで、安全性の向上が挙げられた(Q21)。

<対話型AIの利用について>

1. 最も気軽に相談できる相手として対話型AIを選んだ回答者の割合は、配偶者/パートナー、友人、母に次いで多かった(Q29)。

2. 対話型AIと話す内容が、友人・知人や家族に関する相談等の場合、人には相談しづらい内容だから聞くとの回答割合が特に高かった(Q24、Q25)。

3. 本調査対象者のうち、音声入力を使用している人では、「AIを使いすぎて実社会での活動が減ったと感じる」「AIを使わないと不安に感じることがある」等について、あてはまるとの回答割合が全体より比較的高かった(Q26)。

4. 本調査対象者が、利用の際に自身で気を付けていることとして、「個人情報や機密情報を入力しないようにする」「AIの回答をそのまま使わず、自分で編集・確認する」と回答した割合が、3分の1を超えた(Q31)。


 

悩み相談にAIを使うのか...

20260407-105552

 

AI依存度がたかまっていますね...

20260407-105907

 

田中委員の資料(認知と情報環境の相互作⽤ - 偽・誤情報問題を中⼼とした研究動向)

【資料1-1】 田中委員提出資料

も参考になります。

特に、「認知特性を前提とした環境設計の課題

 

岡崎委員の資料(大規模言語モデルの技術的特質と安全性対策

【資料1-2】 岡崎委員提出資料

も参考になります。

特に、「生成AIのリスクの体系的な分類例」はガイドライン等を作るときに参考になります。

また、この辺りも参考になりますね...

20260407-141853

 

| | Comments (0)

2026.04.07

一般社団法人 流通ISAC (2026.04.06)

こんにちは、丸山満彦です。

一般社団法人流通ISACが4月中に設立されるようですね... アサヒグループホールディングス株式会社、NTT株式会社、株式会社トライアルホールディングス、三菱食品株式会社からプレス発表されていますね...

●アサヒグループホールディングス株式会社

・2026.04.06 流通業界初、サイバーセキュリティ強化に向けて製造・卸・小売業界横断で情報共有・分析を行う「流通ISAC」を設立

● NTT株式会社

・2026.04.06 流通業界初、サイバーセキュリティ強化に向けて製造・卸・小売業界横断で情報共有・分析を行う「流通ISAC」を設立

● 株式会社トライアルホールディングス

・2026.04.06 流通業界初、サイバーセキュリティ強化に向けて 製造・卸・小売業界横断で情報共有・分析を行う「流通ISAC」を設立

● 三菱食品株式会社

・2026.04.06 [PDF] 流通業界初、サイバーセキュリティ強化に向けて製造・卸・小売業界横断で情報共有・分析を行う「流通 ISAC」を設立

業界で共通の脅威を追いかけることが効率的であったり、業界で共通の対策や演習を行うことが有益であれば、業界ごとにISACやISAOを設立することに一定の意義はありますね。。。

広報部門から、「「業界初」でないとニュースリリースにできない」と言われたのかもしれませんが...業界にいくつも作られるものではないので、業界初で業界最期となるのでしょうね(^^)...

1_20260406184701

 

 

最近日本で設立されたISACとしては、

暗号資産関係:JP Crypto-ISAC

・宇宙関係:Japan Space ISAC

があります...

 

 

米国では、

RETAIL AND HOSPITALITY ISAC

があります...

コアメンバーだけでも130社弱ありますね...

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2020.10.08 米国のISACとISAO (根拠指令、取りまとめ団体、ISAO標準文書など)

 

| | Comments (0)

英国 ICO プロファイリングを含む自動化された意思決定に関するドラフトガイダンス案についてのICOの意見募集 (2026.03.31)

こんにちは、丸山満彦です。

英国の情報コミッショナー事務局(ICO)がプロファイリングを含む自動化された意思決定(ADM)に関するドラフトガイダンス案について意見募集をしていますね...

ADMについての現在のバージョンは2022年のものです...

2025年の法改正(Data Use and Access Act 2025)に伴う構造的な再定義といえますね...

2022年:「原則禁止」アプローチ 
・ADMは例外場合にのみ実施可能 
・組織は実施自体を慎重に検討

から、

2026年:「責任あるイノベーション」アプローチ 
・ADM実施は可能だが、保護措置が法的義務 
・透明性・公平性・説明責任の実践的担保が核心

という感じですかね...

変更点はこんな感じ...

項目 2022年版(旧ガイドライン) 2026年版(新ガイドライン) 変更のポイント・実務への影響
① 根拠法規の刷新 改正前UK GDPR 第22条「原則禁止+例外許可」 改正後UK GDPR 第22A〜22D条へ再編「権利ベース+セーフガード」 **2025年改正法(DUAA)**を全面反映。ADM実施自体は可能に。ただし透明性・保護措置の適用が法的義務となり、コンプライアンス設計の見直しが必要
② 規制の対象(3要素テスト) 「完全に自動化された決定」を個別概念で説明 「3要素テスト」の明示
①個人に関する決定 +
②法的効果または同様に重大な影響 +
③意味のある人間の関与を欠く完全自動化
3要素を**相互に関連付けて評価(in tandem)**することを明文化。単に「重大な影響」があるだけでは規制対象とならず、3条件が全て揃った場合にのみ適用。適用除外の誤判断防止のため、処理フローの再マッピングと文書化が必須
③ 「意味のある人間の関与」の5要件 「人間が介在すれば自動決定ではない」という概括的説明 「実質的な人間による関与」の5要件を具体化
①実質的影響力
②変更権限
③裁量権
④適切な訓練
⑤関連データ考慮
形式的な承認(ラバースタンプ)を否定。設計段階の参画は「関与」とみなされないため、決定直前のレビュー体制を構築。各候補者・各決定・各プロセス段階で一貫した人間の関与を確保する必要がある
④ 「関与」と「介入」の概念区別 両者の区別が曖昧で混同のリスク 「人間の関与」=ADM該当性判断要素(決定プロセス中)
人間の介入」=事後保護措置(ケースバイケースレビュー)
規制適用の有無と権利行使の要件を混同しないよう、内部トレーニングと手順書の整備が不可欠。レビュー結果の記録保持も説明責任の証拠として必須
⑤ 適法性根拠の新制限 7種類の根拠を列挙するのみ 「承認された正当な利益」はADMに使用不可と明記。通常の「正当な利益」は三段階テスト+説明責任を強化 既存の根拠見直しと正当性評価(LIA)の更新。特に採用・マーケティング処理で「承認された正当な利益」を誤用しないよう注意。三段階テスト(目的・必要性・均衡性)の文書化が必須
⑥ セーフガードの法定化(第22C条) 第22条に基づく一般的な原則論 第22C条で4措置を法定化:
①決定情報の提供
②意見表明
③人間介入
④異議申立。恣意的適用禁止・一貫性確保が義務
4措置の運用手順・チャネル・記録体制を整備。個人が権利行使しやすい設計と、対応ログの保持が監査対応に必須。原則1ヶ月以内の対応が求められる
⑦ AIガバナンスとの統合 ITシステム一般としての扱い 将来の「AI・ADM法定実務規範」の基礎として位置付け 本ガイダンスを基に策定されるコードに備え、バイアス監査・品質診断・是正措置等の実践的ガバナンスを事前に要求。技術的対策と組織的対策の統合的実施が実務的に要求
⑧ 特別カテゴリデータの取扱条件(第22B条) 第22(4)条で「明示的同意」または「実質的公共利益」のいずれかを要求 第22B条で3条件に再編+実質的公共利益条件の特定を義務化:
①個人の明示的同意 /
②契約の履行に必要+実質的公共利益 /
③法令により要求/許可+実質的公共利益
使用条件が厳格化。推論によって特別カテゴリデータが生成された場合も、意図的に差別目的で使用すれば規制対象。実務では各条件の適用要件を文書化し、データの使用有無を慎重に評価する必要がある
⑨ 透明性義務の3時点での明確化 収集時・アクセス時の説明を一般的に推奨 3時点での情報提供を明確に区分:
①収集時:プライバシー通知による「存在・論理の概要・予想される影響」の開示(第13・14条)
②アクセス権行使時:主体アクセス請求への回答として同情報を提供(第15条)
③ADM実施時:セーフガードとして、実際の決定・要因・影響についての具体的説明を事前提供(第22C条)
決定ごとの具体的説明が新たに義務化。抽象的説明では不十分。「意味のある情報」の提供には、平易な言語・個人の理解力・年齢に応じた配慮が求められる。実務では各時点での情報提供内容を設計・文書化する必要がある
⑩ 児童の保護の強化 Recital 38の引用程度 児童特有のリスク評価と説明方法を義務的要素として強調:
• 行動プロファイリングによる過度なナッジ・依存パターン形成のリスク評価
• 年齢適正設計コード(Children's Code)に準拠した説明方法の採用
児童にとって「重大な影響」の判断基準を大人とは別に評価
児童対象処理では「重大な影響」の判断基準を大人とは別に評価し、説明方法を最適化する必要がある。実務では児童向け処理のリスク評価と年齢適正設計への準拠が必須。特にマーケティング・プロファイリング処理では追加的な配慮が求められる

 

Information Commissioner's Office: ICO

・2026.03.31 ICO consultation on the draft guidance about automated decision-making, including profiling

ICO consultation on the draft guidance about automated decision-making, including profiling プロファイリングを含む自動化された意思決定に関するドラフトガイダンス案についてのICOの意見募集
Overview  概要 
The Information Commissioner’s Office (ICO) is consulting on draft guidance about automated decision-making, including profiling. This guidance serves as an update to existing guidance on automated decision-making and profiling.   情報コミッショナー事務局(ICO)は、プロファイリングを含む自動化された意思決定に関するドラフトガイダンス案について意見募集を行っている。このガイダンスは、自動化された意思決定およびプロファイリングに関する既存のガイダンスを改訂するものである。
The updates to our guidance follow the introduction of the Data (Use and Access) Act 2025. Your responses will help us provide any further clarity needed in the final guidance update.   本ガイダンスの更新は、2025年データ(利用およびアクセス)法の施行を受けたものである。皆様からの回答は、最終的なガイダンス更新において必要なさらなる明確化を図る上で役立つ。
The guidance focuses on the provisions specific to automated decision-making. It isn’t intended to cover every data protection concept and provides links to more information on our website. This guidance is aimed at data protection officers, compliance professionals, and technical leads with oversight of your organisation’s use or procurement of ADM systems. Despite this, we are happy to receive submissions from everyone, including members of the public.   本ガイダンスは、自動化された意思決定に特化した規定に焦点を当てている。すべてのデータ保護の概念を網羅することを意図したものではなく、当ウェブサイトの詳細情報へのリンクを提供している。本ガイダンスは、組織におけるADMシステムの使用または調達を監督するデータ保護責任者、コンプライアンス担当者、および技術責任者を対象としている。とはいえ、一般市民を含むすべての方からのご意見をお待ちしている。
In due course, we will also update the “in brief” guidance, which provides a shorter overview: Rights related to automated decision making including profiling, and guidance for the public: Your rights relating to decisions being made about you without human involvement.   追って、より簡潔な概要をまとめた「概要」ガイダンスも更新する予定だ。その内容は、「プロファイリングを含む自動化された意思決定に関連する権利」および「一般市民向けガイダンス:人間の関与なしに行われるあなたに関する決定に関連する権利」である。

 

ガイド案

・Automated decision-making, including profiling

Automated decision-making, including profiling プロファイリングを含む自動化された意思決定
We are consulting on the Data (Use and Access) Act updates to this guidance. 本ガイダンスの「データ(利用およびアクセス)法」に基づく改訂について、現在意見募集を行っている。
The previous version of this ADM guidance is available as a PDF. We will withdraw this when we’ve finalised the updated guidance after the consultation. 本ADMガイダンスの旧バージョンはPDF形式で入手可能だ。意見募集終了後、改訂版ガイダンスが確定次第、旧バージョンは削除する。
About this guidance 本ガイダンスについて
These chapters sit alongside our brief guidance and provide more detailed guidance for organisations on ADM, including profiling.  これらの章は、簡潔なガイダンスと併せて利用され、プロファイリングを含むADMについて組織向けに詳細な指針を提供するものである。
If you haven’t yet read the brief guidance, read that first. It introduces this topic and sets out the key points you need to know. まだ簡潔なガイダンスを読んでいない場合は、まずそちらを参照すること。そこでは本トピックが紹介され、知っておくべき重要なポイントが示されている。
When we use the term ‘ADM’ in this guidance, we specifically refer to automated decision-making as defined in article 22A of the UK GDPR. This is where a decision: 本ガイダンスにおいて「ADM」という用語を使用する場合、英国GDPR第22A条で定義される自動意思決定を特に指す。これは、以下の条件を満たす意思決定を指す:
is “based solely on automated processing”, including profiling (ie there is no meaningful human involvement in the decision); and 「プロファイリングを含む、自動処理のみに基づいて行われる」(すなわち、意思決定に有意義な人的関与がない);および
has a “legal or similarly significant effect” on a person (which the UK GDPR refers to as a 'significant decision'). 個人に対して「法的またはそれに準ずる重大な影響」を及ぼす(英国GDPRではこれを「重大な決定」と呼ぶ)。
We also use the term ‘the ADM provisions’ to describe articles 22A-22D of the UK GDPR. また、英国GDPRの第22A条から第22D条を指すために、「ADM規定」という用語も使用する。
Read this detailed guidance if you have questions not answered in the brief guidance, or if you need more information to help you apply the rules relating to ADM in practice. 簡易ガイダンスで回答されていない質問がある場合、または実務においてADMに関連する規則を適用するためのさらなる情報が必要な場合は、この詳細なガイダンスを参照すること。
This guidance will inform the statutory code of practice on artificial intelligence (AI) and ADM that we will develop.      このガイダンスは、我々が策定する人工知能(AI)およびADMに関する法定実務指針の基礎となるものである。
Why have you produced this guidance? なぜこのガイダンスを作成したのか?
The purpose of this guidance is to help organisations understand and meet your obligations when you carry out ADM. It explains the relevant provisions of the UK GDPR and provides advice on good practice. Read it to understand the law, our interpretation, and recommendations for compliance. このガイダンスの目的は、組織がADMを実施する際に、その義務を理解し、これを履行できるよう支援することにある。本ガイダンスでは、英国GDPRの関連規定を解説し、適切な実践に関する助言を提供する。法律、当機関の解釈、およびコンプライアンスのための推奨事項を理解するために、本ガイダンスを参照すること。
This guidance is not an exhaustive manual. It focuses on the ADM provisions. While it addresses the key considerations, you remain responsible for ensuring you comply with any other provisions that apply to your processing, as well as any other applicable laws and regulations. 本ガイダンスは網羅的なマニュアルではない。ADMに関する規定に焦点を当てている。主要な考慮事項については言及しているが、自組織の処理に適用されるその他の規定や、その他の適用法への遵守を確保する責任は、依然として各組織にある。
Who is this guidance for? 本ガイダンスの対象者は誰か?
This guidance is aimed at you if you are planning to carry out ADM. This includes deploying in-house-developed ADM tools or solutions offered by external vendors. 本ガイダンスは、ADMの実施を計画している組織を対象としている。これには、自社開発のADMツールの展開や、外部ベンダーが提供するソリューションの展開が含まれる。
This guidance is aimed at data protection officers, compliance professionals, and technical leads with oversight of your organisation’s use or procurement of ADM systems. 本ガイダンスは、組織におけるADMシステムの使用または調達を監督するデータ保護責任者、コンプライアンス担当者、および技術責任者を対象としている。
The DPA 2018 contains similar provisions in part 3 (law enforcement processing) and part 4 (intelligence services processing). This guidance is specifically about the ADM provisions in the UK GDPR. If part 3 or part 4 apply to your processing, read our guide to law enforcement processing or our guide to intelligence services processing.  2018年データ保護法(DPA 2018)の第3部(法執行機関による処理)および第4部(情報機関による処理)には、同様の規定が含まれている。本ガイダンスは、特に英国GDPRにおけるADMに関する規定について扱っている。自組織の処理に第3部または第4部が適用される場合は、法執行機関による処理に関するガイド、または情報機関による処理に関するガイドを参照すること。
Must, should, could - using this guidance to comply 「必須」、「推奨」、「可能」-本ガイダンスを活用したコンプライアンス
About the ICO ICOについて
Contents 目次
What is ADM? ADMとは何か?
What is automated decision-making about people? 個人に関する自動意思決定とは何か?
What is profiling? プロファイリングとは何か?
What is AI and how does it relate to ADM and profiling? AIとは何か、またADMやプロファイリングとどう関係するのか?
What are the benefits of ADM? ADMの利点とは何か?
What are the risks? リスクとは何か?
What does the UK GDPR say about ADM? 英国GDPRはADMについてどう定めているか?
When do the ADM provisions apply? ADMに関する規定はいつ適用されるか?
What is a decision? 「決定」とは何か?
What is a ‘significant decision’? 「重要な決定」とは何か?
What is a ‘solely’ automated decision? 「完全に」自動化された意思決定とは何か?
Can we carry out ADM? ADMを実施することは可能か?
How do we carry out ADM lawfully? ADMを合法的に実施するにはどうすればよいか?
What does it mean for our ADM to be lawful? ADMが合法的であるとはどういう意味か?
When can we rely on consent? いつ同意を根拠とすることができるか?
When can we rely on contract? いつ契約を根拠とすることができるか?
When can we rely on public task? いつ公的任務を根拠とすることができるか?
When can we rely on legitimate interests? いつ正当な利益を根拠とすることができるか?
What about the other lawful bases? その他の法的根拠についてはどうなのか?
When can we use special category data in our ADM? ADMにおいて、いつ特別カテゴリーのデータを使用できるのか?
What is special category data? 特別カテゴリーのデータとは何か?
What are the special category data conditions for ADM? ADMにおける特別カテゴリーのデータに関する条件とは何か?
When can we rely on the ‘explicit consent’ condition for ADM? ADMにおいて、いつ「明示的な同意」の条件に依拠できるのか?
When can we rely on the ‘contract’ condition for ADM? ADMにおいて、いつ「契約」の条件に依拠できるのか?
When can we rely on the ‘required or authorised by law’ condition for ADM? ADMにおいて、いつ「法律で要求または許可されている」という条件に依拠できるのか?
What are the ADM safeguards? ADMのセーフガードとは何か?
What are the safeguards in the ADM provisions? ADM規定における保護措置とは何か。
What ‘information about decisions’ do we have to provide? どのような「決定に関する情報」を提供しなければならないのか。
How do we enable people to make representations? どのようにして人々が意見を表明できるようにするのか。
What is ‘human intervention’? 「人的介入」とは何か。
How do we enable people to contest decisions? どのようにして人々が決定に異議を申し立てられるようにするのか。
What do we do if someone exercises their rights under the ADM provisions? 誰かがADM規定に基づく権利を行使した場合、どう対応すべきか。
What rights do people have? 人々にはどのような権利があるのか。
What do we need to tell people and when? いつ、どのような情報を人々に伝える必要があるのか。
What do we need to tell people under the right to be informed? 「通知を受ける権利」に基づき、人々に何を伝える必要があるか?
What do we need to tell people under the right of access? 「アクセス権」に基づき、人々に何を伝える必要があるか?
What do we need to tell people under the ADM safeguards? ADMのセーフガードに基づき、人々に何を伝える必要があるか?
How should the information be delivered? 情報はどのように提供すべきか?
What else do we need to consider? 他に何を考慮する必要があるか?
Do we have to do a data protection impact assessment (DPIA)? データ保護影響評価(DPIA)を実施する必要があるか?
Do we need to make any other changes to our systems? システムにその他の変更を加える必要があるか?

 

・[PDF] 

20260406-170443

 

 


 

Legislation.gov.uk

Regulation (EU) 2016/679 of the European Parliament and of the Council

 

Section 4AAutomated individual decision-making 第4A節 自動化された個別意思決定
Article 22AAutomated processing and significant decisions 第22A条 自動化された処理および重要な意思決定
1.For the purposes of Articles 22B and 22C— 1.第22B条及び第22C条の目的上—
(a)a decision is based solely on automated processing if there is no meaningful human involvement in the taking of the decision, and (a)決定の採択に有意義な人的関与がない場合、その決定は自動処理のみに基づくものとみなされる。
(b)a decision is a significant decision, in relation to a data subject, if— (b)決定がデータ対象者に関して重要な決定であるとは、次のいずれかに該当する場合をいう—
(i)it produces a legal effect for the data subject, or (i)当該決定がデータ対象者に対して法的効果を生じさせる場合、または
(ii)it has a similarly significant effect for the data subject. (ii)当該決定がデータ対象者に対して同様の重要な効果をもたらす場合。
2.When considering whether there is meaningful human involvement in the taking of a decision, a person must consider, among other things, the extent to which the decision is reached by means of profiling. 2. 意思決定に有意義な人的関与があるかどうかを検討する際、当該者は、とりわけ、その意思決定がプロファイリングによってどの程度行われているかを考慮しなければならない。
Article 22BRestrictions on automated decision-making 第22B条 自動化された意思決定の制限
1.A significant decision based entirely or partly on processing described in Article 9(1) (processing of special categories of personal data) may not be taken based solely on automated processing, unless one of the following conditions is met. 1.第9条第1項(特別の種類の個人データの処理)に規定する処理に完全または部分的に基づく重要な意思決定は、以下の条件のいずれかが満たされない限り、自動化された処理のみに基づいて行ってはならない。
2.The first condition is that the decision is based entirely on processing of personal data to which the data subject has given explicit consent. 2. 第1の条件は、当該決定が、データ対象者が明示的に同意したパーソナルデータの処理に完全に基づいていることである。
3.The second condition is that— 3. 第2の条件は、以下のとおりである。
(a)the decision is— (a) 当該決定が、
(i)necessary for entering into, or performing, a contract between the data subject and a controller, or (i) データ対象者とデータ管理者との間の契約の締結または履行のために必要であるか、または
(ii)required or authorised by law, and (ii) 法律により要求または許可されているものであり、かつ
(b)point (g) of Article 9(2) applies. (b) 第9条第2項(g)号が適用されること。
4.A significant decision may not be taken based solely on automated processing if the processing of personal data carried out by, or on behalf of, the decision-maker for the purposes of the decision is carried out entirely or partly in reliance on Article 6(1)(ea). 4. 意思決定者によって、または意思決定者のために、当該決定の目的で行われるパーソナルデータの処理が、第6条第1項(ea)に基づき、全部または一部が行われている場合、自動処理のみに基づいて重要な決定を行うことはできない。
Article 22CSafeguards for automated decision-making 第22条C 自動意思決定のための保護措置
1.Where a significant decision taken by or on behalf of a controller in relation to a data subject is— 1.データ対象者に関して、データ管理者によって、またはデータ管理者に代わってなされた重要な決定が、
(a)based entirely or partly on personal data, and (a)個人データに完全または部分的に基づくものであり、かつ
(b)based solely on automated processing, (b)自動処理のみに基づくものである場合、
the controller must ensure that safeguards for the data subject’s rights, freedoms and legitimate interests are in place which comply with paragraph 2 and any regulations under Article 22D(3). データ管理者は、第2項および第22D条第3項に基づく規則に準拠した、データ対象者の権利、自由および正当な利益のための保護措置が講じられていることを確保しなければならない。
2.The safeguards must consist of or include measures which— 2. 当該保護措置は、以下の措置から成るか、またはこれらを含むものでなければならない。
(a)provide the data subject with information about decisions described in paragraph 1 taken in relation to the data subject; (a) データ対象者に対し、当該データ対象者に関して行われた第1項に規定する決定に関する情報を提供すること。
(b)enable the data subject to make representations about such decisions; (b) データ対象者が当該決定について意見を述べることを可能とすること。
(c)enable the data subject to obtain human intervention on the part of the controller in relation to such decisions; (c) データ対象者が、当該決定に関してデータ管理者の側による人的介入を得られるようにすること。
(d)enable the data subject to contest such decisions. (d) データ対象者が当該決定に異議を申し立てられるようにすること。
Article 22DFurther provision about automated decision-making 第22D条 自動化された意思決定に関する追加規定
1.The Secretary of State may by regulations provide that, for the purposes of Article 22A(1)(a), there is, or is not, to be taken to be meaningful human involvement in the taking of a decision in cases described in the regulations. 1.国務大臣は、規則により、第22A条第1項(a)の目的上、当該規則に規定される場合において、意思決定の過程に有意義な人的関与があるか、又はないものとみなす旨を定めることができる。
2.The Secretary of State may by regulations provide that, for the purposes of Article 22A(1)(b)(ii), a description of decision is, or is not, to be taken to have a similarly significant effect for the data subject. 2. 国務大臣は、規則により、第22A条(1)(b)(ii)の目的上、決定の説明が、データ対象者に対して同様の重大な影響を及ぼすものとみなされるか否かを定めることができる。
3.The Secretary of State may by regulations make the following types of provision about the safeguards required under Article 22C(1)— 3. 国務大臣は、規則により、第22C条(1)で要求される保護措置について、以下の種類の規定を設けることができる。
(a)provision requiring the safeguards to include measures in addition to those described in Article 22C(2), (a)保護措置に、第22C条(2)に規定される措置に加えて、さらなる措置を含めることを求める規定、
(b)provision imposing requirements which supplement what Article 22C(2) requires the safeguards to consist of or include (including, for example, provision about how and when things described in Article 22C(2) must be done or be capable of being done), and (b)第22C条(2)が保護措置の構成または包含を要求する内容を補完する要件を課す規定(例えば、第22C条(2)に規定される事項をいつ、どのように行わなければならないか、または行えるようにしなければならないかに関する規定を含む)、および
(c)provision about measures which are not to be taken to satisfy one or more of points (a) to (d) of Article 22C(2). (c)第22C条(2)の(a)から(d)までのいずれか一つ以上の要件を満たすために講じてはならない措置に関する規定。
4.Regulations under paragraph 3 may not amend Article 22C. 4.第3項に基づく規則は、第22C条を改正してはならない。
5.Regulations under this Article are subject to the affirmative resolution procedure.] 5.本条に基づく規則は、承認決議手続の対象となる。

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.06.26 英国 データ(利用とアクセス)法 (DUAA) 2025 (2025.06.19)

 

| | Comments (0)

防衛省 防衛力の変革

こんにちは、丸山満彦です。

防衛力の強化が言われていますが、技術の進捗に応じて作戦の方法も変わり、そのために必要となる情報や兵器等も変わってきますよね・・・将来を見据えて常に考えていかなくならない...難しい世界ですね...

米国は、1957年のスプートニク・ショックで1958年にDARPA(米国防高等研究計画局)が始まりましたよね...当時から軍事・宇宙技術での優位性確保が国家安全保障の核心と考えていました。軍事的に革新的なことを生み出す研究が重視されていたようです...

なのでその後のインターネットにつながるARPANETは有名です。技術的には貢献度の多少はありますが、TCP/IPGUIGPS、ステルス技術、自動運転車、無人航空機、ロボット、高エネルギーレーザー兵器、音声アシスタント、ブレインマシンインターフェースなどは、DRAPAに関連する成果といえそうですね...

日本の国力でどれほどのことができるかはわかりませんが、防衛力の変革のために科学技術を活用するというのは重要かもしれません。上記のDARPAの成果を見ていてもわかると思いますが、基礎的な技術であれば軍事技術としか使えない技術というのはほぼないように思います。なので、基礎的な技術を発展させるために、DAPRAのような取り組みをするのは重要かもしれませんね...

というようなことを、防衛省の資料をみながら思いました...

 

防衛省 - 防衛力変革推進本部

・2026.03.19 第6回 防衛力変革推進本部

・・[PDF] 小泉大臣冒頭発言

・・[PDF] 防衛力の変革の方向性②/同志国との連携

  • 無人アセット防衛能力
  • 宇宙領域
  • サイバー領域

20260404-142419

20260404-142513

  • 電磁波領域
  • 指揮統制・通信

20260404-142742

20260404-142751

20260404-142812

  • 同志国との連携

 

・2026.03.04 第5回 防衛力変革推進本部

・・小泉大臣冒頭発言

・・防衛力の変革の方向性①

  • スタンド・オフ防衛能力
  • 統合防空ミサイル防衛
  • 太平洋・シーレーン防衛

 


 

防衛省 - 防衛力の抜本的強化に関する有識者会議

・2026.03.10 第7回 防衛力の変革に向けた検討状況等 

・・[PDF] 会議資料

20260404-144017

20260404-144028

20260404-144037

20260404-144046

 

さて、どういう技術が重要となりそうですかね...

DARPAのニュースを見ると良いかもですね...

 

 

 

 

 

 

| | Comments (0)

2026.04.06

デジタル庁 DS-222 政府情報システムにおける脅威の検知・対応のためのログ取得・分析導入ガイドブック (2026.03.31)

こんにちは、丸山満彦です。

 

デジタル庁

・2026.03.31 DS-222 政府情報システムにおける脅威の検知・対応のためのログ取得・分析導入ガイドブック

・・[PDF] 本文

20260404-155125

目次...

1 はじめに
1.1 背景と目的
1.2 適用対象
1.3 位置付け
1.4 本書の構成
1.5 用語

2 セキュリティ対策におけるログ分析の概要
2.1 ログ分析の概要
2.2 ログ分析の重要性
2.3 ログ分析の進め方の全体像

3 ログ取得・分析の目的設定に関する基本指針
3.1 ログの取得・分析目的の明確化
3.2 目的及び対象システムの特性に応じた分析事象・観点の決定

4 目的設定における分析事象・観点の具体例
4.1 脅威分析
4.2 想定される脅威
4.3 検知に必要なログ及び分析観点
 1) 代表的な脅威詳細と分析観点
 2) 必要なログ分析まとめ
4.4 分析観点の選定時のポイント

5 ログ取得~分析に向けた留意事項
5.1 技術面での留意事項
 1) ログ取得における留意事項
 2) ログ保存・保全における留意事項
 3) ログ点検・分析における留意事項
5.2 体制・プロセス面での留意事項
 1) 人員確保
 2) 情報共有とエスカレーション

6 まとめ

別紙 1 参考文献
別紙 2 関係者


 

| | Comments (0)

内閣官房 国家サイバー統括室 サイバーセキュリティ人材フレームワーク2026 (2026.04.03)

こんにちは、丸山満彦です。

内閣官房 国家サイバー統括室が「サイバーセキュリティ人材フレームワーク 2026」をエクセルで公表していますね...2月に意見募集をしていたものですね...

(エクセルで公表するなら、PDFでスナップショットとして公表し、利用をそうていしウェブ上でMachine Readableな形式で公表するのがよいのだろうとおもいますよ...これからでよいので、Machine Readableな形式での公表を考えて...)

「サイバーセキュリティ人材フレームワーク」は、サイバーセキュリティ人材の確保・育成をより一層、効率的かつ効果的に推進するために作成されたものですね...今回は、あわせて、その活用方法を示した「活用の手引き」も公表しています。

活用場面としては、

  • 組織におけるサイバーセキュリティ体制整備やサイバーセキュリティ人材の採用・配置検討
  • 教育・研修プログラムの設計
  • 個人のキャリア形成やスキルの可視化による学びの促進

が考えられていますね...

国内外の人材フレームワーク類との対応関係も参考としてつけられています...

 

今後の課題についても公表されています...

周知・普及啓発が描かれていますが、本当の課題は「利用」ですよね...

まずは、政府機関(内閣官房だけでなく、経済産業省、総務省等)が利用しましょう。

採用の募集要領、人材研修の設計、さまざまなセキュリティ関連の資格制度の設計にも、このフレームワークに基づいて作っていくことをしないとですね。。。

もちろん、事業者も積極的に活用するし、個人もこれに基づいてレジュメ等を作成する。

大学等の教育機関も、このフレームワークとの

そこまで、普及させることが重要だと思います。これはスタート時点で、これからですね...

 

 

● 国家サイバー統括室

プレス...

・2026.04.03 [PDF] 「サイバーセキュリティ人材フレームワーク 2026」の公表 ― 産官学で活用しながら、継続的に進化するフレームワーク 

 

サイバーセキュリティ人材フレームワークに関する検討会

20260404-91109

20260404-91143

 

 

パブコメの回答

・2026.04.02「サイバーセキュリティ人材フレームワーク(案)」に関する意見の募集の結果

・・サイバーセキュリティ人材フレームワーク(案)に関するパブリックコメント結果の概要

・・サイバーセキュリティ人材フレームワーク(案)に関するパブリックコメントの結果一覧

 

 


 

 まるちゃんの情報セキュリティ気まぐれ日記

日本

NCO

・2026.04.06 内閣官房 国家サイバー統括室 サイバーセキュリティ人材フレームワーク2026 (2026.04.03)

・2026.02.18 国家サイバー統括室 意見募集 サイバーセキュリティ人材フレームワーク(案)

・2025.11.04 国家サイバー統括室 サイバーセキュリティ戦略(案)サイバーセキュリティ推進専門家会議第2回会合

 

経済産業省

・2026.04.06 経済産業省 情報処理安全確保支援士の新たな講習制度 「実務経験者に対する講習制度」 (2026.03.27)

・2025.05.15 経済産業省 「サイバーセキュリティ人材の育成促進に向けた検討会最終取りまとめ」(2025.05.14)

 

英国主導

・2025.02.05 NISC 英国主導の「サイバーセキュリティ人材に関する国際的な連合」への参画

・2024.09.20 英国 サイバー人材市場とサイバー技能の向上と増大する脅威に対処するための同志国による会合 (2024.09.16)

 

米国

NIST

・2023.06.24 NIST NISTIR 8355 NICE フレームワーク能力領域: 即戦力となる人材の準備

・2021.12.16 NISTIR 8355 (Draft) NICE Framework Competencies: Assessing Learners for Cybersecurity Work (2nd Draft)

・2021.03.19 NISTIR 8355 (Draft) NICE Framework Competencies: Assessing Learners for Cybersecurity Work

2020.11.17 NIST SP 800-181 Rev. 1 Workforce Framework for Cybersecurity (NICE Framework)

2020.07.17 NIST SP 800-181 Rev. 1 (Draft) Workforce Framework for Cybersecurity (NICE Framework)

少し前...

・2016.11.15 NIST SP800-181 NICE Cybersecurity Workforce Framework (NCWF)

 

NIST以外

・2026.01.03 米国 CSET サイバー職における職場学習の未来 (2025.07)

 

 

| | Comments (0)

経済産業省 情報処理安全確保支援士の新たな講習制度 「実務経験者に対する講習制度」 (2026.03.27)

こんにちは、丸山満彦です。

経済産業省が、情報処理安全確保支援士の新たな講習制度 「実務経験者に対する講習制度」を創設すると公表していますね。。。

これは、昨年5月に公表された産業サイバーセキュリティ研究会の(ワーキンググループ2(サイバーセキュリティ人材の育成促進に向けた検討会))の審議結果に基づくものです...私も委員として議論をしていました...

とりまとめ報告書(概要本文)...

 

今回の発表...

経済産業省

・2026.03.27 情報処理安全確保支援士の新たな講習制度 「実務経験者に対する講習制度」を創設します

 

・[PDF] 実務経験者に対する講習制度(概要)

20260404-70644

 

関連リンク...

 


 

 まるちゃんの情報セキュリティ気まぐれ日記

経済産業省

・2026.04.06 経済産業省 情報処理安全確保支援士の新たな講習制度 「実務経験者に対する講習制度」 (2026.03.27)

・2025.05.15 経済産業省 「サイバーセキュリティ人材の育成促進に向けた検討会最終取りまとめ」(2025.05.14)

 

NCO

・2026.04.06 内閣官房 国家サイバー統括室 サイバーセキュリティ人材フレームワーク2026 (2026.04.03)

・2026.02.18 国家サイバー統括室 意見募集 サイバーセキュリティ人材フレームワーク(案)

・2025.11.04 国家サイバー統括室 サイバーセキュリティ戦略(案)サイバーセキュリティ推進専門家会議第2回会合

 

 

| | Comments (0)

2026.04.05

経済産業省 国家サイバー統括室 サイバーインフラ事業者に求められる役割等に関するガイドライン (2026.03.31)

こんにちは、丸山満彦です。

経済産業省、国家サイバー統括室が、サイバーインフラ事業者に求められる役割等に関するガイドラインを公表していますね...

ところで、「サイバーインフラ事業者」とは何か?ということになりますが...

本文の2ページ(5/131)に次のように記載されていますね...直接サービスを提供する事業者と当該情報・通信システム等のソフトウェアのライフサイクルとサプライチェーンに関わる事業者ということになっていますね...


...我が国のサイバーセキュリティ基本法第7条においてはサイバー関連事業者・情報システム等供給者3等の責務が規定されており、特に情報システム等供給者は、情報システム等の利用者によるサイバーセキュリティ確保に必要な支援を行う努力義務を負うこととされているところ、これらの事業者のうちソフトウェアの設計を含めた開発、供給、運用において一定の社会インフラの機能を提供している事業者(以下、「サイバーインフラ事業者4」という。)...

<脚注>

3 サイバー関連事業者とは、インターネットその他の高度情報通信ネットワークの整備、情報通信技術の活用又はサイバーセキュリティに関する事業を行う者である。情報システム等供給者とは、情報システム若しくはその一部を構成する電子計算機若しくはプログラム、情報通信ネットワーク又は電磁的記録媒体の供給者である。

4 サイバーインフラ事業者とは、サイバーセキュリティ基本法において、サイバー関連事業者(インターネットその他の高度情報通信ネットワークの整備、情報通信技術の活用又はサイバーセキュリティに関する事業を行う者)等の責務が規定されている事業者のうち、政府機関等及び重要インフラ事業者を始め広く社会で活用される情報・通信システム、ソフトウェア製品及び ICT サービスを開発し提供する事業者並びに当該情報・通信システム等のソフトウェアのライフサイクルとサプライチェーンに関わる事業者をいう。


 

ちなみに、サイバーセキュリティ基本法(e-GOv)第7条は、次のようになっています...


サイバー関連事業者その他の事業者の責務

第七条 サイバー関連事業者(インターネットその他の高度情報通信ネットワークの整備、情報通信技術の活用又はサイバーセキュリティに関する事業を行う者をいう。以下同じ。)その他の事業者は、基本理念にのっとり、その事業活動に関し、自主的かつ積極的にサイバーセキュリティの確保に努めるとともに、国又は地方公共団体が実施するサイバーセキュリティに関する施策に協力するよう努めるものとする。

2 情報システム若しくはその一部を構成する電子計算機若しくはプログラム、情報通信ネットワーク又は電磁的記録媒体(以下この項において「情報システム等」という。)の供給者は、サイバーセキュリティに対する脅威により自らが供給した情報システム等に被害が生ずることを防ぐため、情報システム等の利用者がその安全性及び信頼性の確保のために講ずる措置に配慮した設計及び開発、適切な維持管理に必要な情報の継続的な提供その他の情報システム等の利用者がサイバーセキュリティの確保のために講ずる措置を支援する取組を行うよう努めるものとする。


20260404-153201

で、そのサイバーインフラ事業者に求められる役割等に関するガイドライン 全体概要は次の通りになるという話です...

20260404-153744

 

● 経済産業省

・2026.03.31 「サイバーインフラ事業者に求められる役割等に関するガイドライン」の日本語版・英語版を策定しました

目次...


1. 総論
1.1. 背景と目的
1.2. ガイドラインの位置付け
1.3. 適用対象
1.4. 役割分担の考え方
1.5. 代表的なユースケース例

2. サイバーインフラ事業者と顧客の責務と役割分担
2.1. 責務と役割分担の考え方
2.2. 責務

3. 責務を果たすための要求事項
3.1. 要求事項の全体像
3.2. 要求事項
(1)セキュアな設計・開発・供給・運用
(2)ライフサイクル管理、透明性の確保
(3)残続する脆弱性の速やかな対処
(4)人材・プロセス・技術の整備
(5)サイバーインフラ事業者・ステークホルダー間の関係強化
(6)顧客によるリスク管理とセキュアなソフトウェアの調達・運用

4. 要求事項の利活用
4.1. 要求事項の要求パッケージ化
4.2. 役割分担に応じた要求事項の適用に関する注意点

5. 参考情報
5.1. 要求事項チェックリスト
5.2. セキュリティインシデントと要求事項との対応関係例
5.3. システムライフサイクルにおける脅威と要求事項の対応関係
5.4. 要求事項に対する取組例
(1)セキュアな設計・開発・供給・運用
(2)ライフサイクル管理、透明性の確保
(3)残続する脆弱性の速やかな対処
(4)人材・プロセス・技術の整備
(5)サイバーインフラ事業者・ステークホルダー間の関係強化
(6)顧客によるリスク管理とセキュアなソフトウェアの調達・運用
5.5. 統一基準群と本ガイドラインとの関係
5.6. 重要インフラのサイバーセキュリティに係る安全基準等策定指針と本ガイドラインとの関係
5.7. サイバー対処能力強化法と本ガイドラインとの関係
5.8. 参照情報
(1)参照情報のリスト
(2)他の標準・ガイドライン等との関係
(3)NIST SP800-218 との対応関係
(4)NSA Software Supply Chain Guidance の 3 文書との対応関係
(5)CISA Secure-by-Design- Shifting the Balance of Cybersecurity Risk との対応関係
(6)EU Cyber Resilience Act. ANNEX I/II との対応関係
(7)その他の文書との対応関係
5.9. 用語

6. 本ガイドラインの検討体制


 

国家サイバー統括室

・2026.03.31 「サイバーインフラ事業者に求められる役割等に関するガイドライン」の日本語版・英語版を策定しました

 

検討委員のメンバーには、土居先生が座長、稲垣先生、淵上さん、坂東さん、古田さんなどが参画していますね....

 

| | Comments (0)

英国 科学技術革新省 年齢保証データへのアクセスに関する調査 (2025.03.26)

こんにちは、丸山満彦です。

英国の科学技術革新省が年齢保証データへのアクセスに関する調査をしていて、その報告書を公表しています...

概要はざっというと

顔年齢推定(FAE)ツールの精度・公平性を高めるために必要な顔画像データ(特に子供の)が不足している。政府主導でデータベースを整備する価値はあるが、コストと法的ハードルが高く、慎重な設計と段階的な実施が必要ということですかね...

 

・オンライン安全法(OSA)の実施を背景に、年齢保証(AA)ツール、特に顔年齢推定(FAE)ツールの精度・公平性を高めるためのデータアクセス課題と解決策を探索的に検討した報告書...

研究の対象は、統計的な年齢推定手法の中でも、市場普及率が最も高い「顔年齢推定(FAE)」

主な問題意識は、FAEツールの精度向上には高品質で代表性のある学習・テスト用顔画像データセットが必要であるが、特に子どもや少数民族のデータが著しく不足している。倫理的・法的に適切なデータ収集には多大なコストと困難が伴い、民間企業(主にスタートアップ)には対応が難しい状況である

提案する解決策は、政府主導による顔画像データベースの構築。次の3つのオプションが検討されている

 

  1. 過小代表グループ(特に子ども)にフォーカスした外部検証用データセット
  2. より広い人口を代表する外部検証用データセット
  3. 学習・内部検証・外部検証まで含む包括的データベース

 

コスト面からは段階的アプローチが現実的

主な課題は例えば、

  • 子どもの顔画像収集の倫理的・実務的な困難
  • UK GDPRに基づく同意管理(特に13歳未満には親権者の同意が必要)、
  • 商業的な採算性の低さ、
  • 便益の実証データ不足
  • 生物学的・技術的制約により、データを増やしても精度向上には限界がある可能性
  • 実世界での影響に関するエビデンスギャップ

推奨される次のステップとしては、

  • NISTなど既存ベンチマーク活動との重複回避
  • ステークホルダーとの多段階協議
  • 費用便益分析の実施
  • 包括的な法的評価とDPIAの完了

 

UK Department for Science, Innovation & Technology

・2026.03.26 Age Assurance Data Access Study

Executive summary エグゼクティブサマリー
1.Introduction and overview of the study 1.序論と研究の概要
2.Scale and nature of the issue 2.問題の規模と性質
3.Facial image database solution 3.顔画像データベースの解決策
4.Alternative solution: funding innovation in AA 4.代替案:AAにおけるイノベーションへの資金提供
5.Conclusion 5.結論
Annexes 付録
Bibliography 参考文献

 

エグゼクティブサマリ

Executive summary エグゼクティブサマリー
This report presents findings from an exploratory study on data gaps affecting age assurance (AA) tools and potential solutions to improve their effectiveness. The primacy of issues related to training and testing data access led the study to concentrate on statistical age estimation (AE). The focus was further narrowed to facial age estimation (FAE) due to its status as the most widely adopted statistical AE method and the one with the clearest evidence base of data-related performance gaps. The findings are based on a literature review, expert consultations across sectors, and legal input to assess the feasibility of proposed solutions. 本報告書は、年齢保証(AA)ツールに影響を与えるデータの不備に関する予備調査の結果と、その有効性を改善するための潜在的な解決策を提示するものである。トレーニングデータおよびテストデータへのアクセスに関する問題が最重要課題であったことから、本調査では統計的年齢推定(AE)に焦点を当てた。さらに、顔年齢推定(FAE)は、統計的AE手法の中で最も広く採用されており、データに関連する性能格差について最も明確なエビデンスがあることから、焦点をFAEに絞り込んだ。調査結果は、文献レビュー、各分野の専門家へのヒアリング、および提案された解決策の実現可能性を評価するための法的見解に基づいている。
Data access issues データアクセスに関する課題
A key challenge in advancing FAE tools is the limited availability of high-quality, representative training and testing datasets, especially for children. Despite significant progress in FAE accuracy, tools still struggle to distinguish users within narrow age bands (e.g. under 13 or under 18) and exhibit bias across gender, skin tone, ethnicity. These limitations are rooted in data gaps and compounded by ethical, legal, and financial challenges in collecting diverse facial images, with collecting images of children posing a particular challenge. Improved datasets could reduce bias and enhance accuracy, but some accuracy limitations may persist due to biological and technical constraints. There are evidence gaps around the real-world impact of limitations in FAE performance attributable to data gaps. This impact is likely to vary across sectors: in some (e.g., online gambling), regulatory requirements render FAE inapplicable, while in others (e.g., retail or online gaming), improved FAE could support safer, more inclusive AA provision and contribute to reducing online harms and improving digital access. FAEツールの発展における主要な課題は、特に児童を対象とした、高品質で代表的な訓練用および評価用データセットが入手困難であることだ。FAEの精度は大幅に向上したものの、ツールは依然として狭い年齢帯(例:13歳未満や18歳未満)内のユーザーを区別するのに苦労しており、性別、肌の色、民族性においてバイアスを示している。これらの制約はデータの不足に起因しており、多様な顔画像の収集における倫理的、法的、財政的な課題によってさらに悪化している。特に子どもの画像の収集は大きな課題となっている。データセットの改善によりバイアスを低減し精度を高めることは可能だが、生物学的および技術的な制約により、精度面での限界が一部残る可能性がある。データの不足に起因するFAE性能の限界が実社会に与える影響については、エビデンスが不足している。この影響は業種によって異なる可能性が高い。オンラインギャンブルなどの分野では、規制要件によりFAEが適用できない一方、小売やオンラインゲームなどの分野では、FAEの改善により、より安全で包括的なAA(アクセス支援)の提供が可能となり、オンライン上の害の低減やデジタルアクセスの改善に寄与し得る。
Potential solutions 潜在的な解決策
Facial image database 顔画像データベース
The study explored the feasibility and design of a facial image database solution that enables access to high-quality, representative training and testing data. The market alone is unlikely to develop such a database solution. Ethical and legal constraints, along with substantial cost barriers, mean that most AA vendors, especially smaller or early-stage companies, lack the resources to collect facial images, in particular of children, at the scale and quality required. This creates a clear case for considering the desirability of public intervention. Three design options for a potential database solution were explored: 本研究では、高品質で代表的なトレーニングデータおよびテストデータへのアクセスを可能にする顔画像データベースソリューションの実現可能性と設計について検討した。市場のみでは、このようなデータベースソリューションが開発される可能性は低い。倫理的・法的な制約に加え、多大なコストの障壁があるため、ほとんどのAAベンダー、特に小規模または創業間もない企業は、必要な規模と品質で顔画像、とりわけ子どもの顔画像を収集するためのリソースを欠いている。これにより、公的介入の妥当性確認の明確な根拠が生まれる。潜在的なデータベースソリューションとして、以下の3つの設計案が検討された:
Option 1: An external validation dataset focused on demographic groups underrepresented in the data, notably children. 案1:データ内で過小評価されている人口統計グループ、特に子どもに焦点を当てた外部妥当性確認データセット。
Option 2: An external validation dataset representative of the wider population. 案2:より広範な人口を代表する外部妥当性確認データセット。
Option 3: A comprehensive solution including training, internal validation and external validation datasets. 案3:トレーニング、内部妥当性確認、および外部妥当性確認データセットを含む包括的なソリューション。
While Option 3 could deliver the most far-reaching benefits, it would require significant investment, estimated in the millions, and faces major commercial viability challenges. There are also critical legal considerations applicable to the development and operationalisation of this database solution. Consent is the only viable legal basis for collecting and processing facial data, particularly when children are involved. Strong data minimisation practices, clear governance roles, and robust technical safeguards would be essential to meet UK GDPR requirements. A full Data Protection Impact Assessment (DPIA) would also be necessary before proceeding. オプション3は最も広範な利益をもたらし得るものの、数百万ポンド規模と推定される多額の投資を必要とし、商業的な実現可能性において大きな課題に直面する。また、このデータベースソリューションの開発および運用には、重要な法的考慮事項が存在する。特に子どもが関与する場合、同意こそが顔データの収集および処理における唯一の有効な法的根拠である。英国のGDPR要件を満たすためには、徹底したデータ最小化の実践、明確なガバナンスの役割分担、そして堅牢な技術的保護措置が不可欠となる。また、着手前に完全なデータ保護影響アセスメント(DPIA)を行う必要がある。
While, a facial image database could offer important benefits in improving the accuracy and fairness of FAE tools, particularly for safeguarding children online, these benefits are not well evidenced. A database solution would require careful design, phased development, strong safeguards and significant public leadership to overcome the many practical and legal hurdles. A roadmap for further action would involve: 顔画像データベースは、FAEツールの精度と公平性を向上させる上で、特にオンライン上の児童保護において重要なメリットをもたらし得るが、これらのメリットは十分に実証されていない。データベースソリューションは、多くの実務的・法的なハードルを乗り越えるために、慎重な設計、段階的な開発、強力な保護措置、そして強力な公的リーダーシップを必要とする。今後の行動に向けたロードマップには以下が含まれる:
Coordinating with existing benchmarking efforts to avoid duplication 重複を避けるため、既存のベンチマーク活動との調整
Clearly defining the database’s purpose, potential applications, governance structure and legal basis データベースの目的、潜在的な用途、ガバナンス構造、法的根拠を明確に定義すること
Refining data requirements and collection strategies データ要件と収集戦略を精緻化すること
Engaging with stakeholders to validate cost assumptions and expected benefits ステークホルダーと連携し、コストの想定と期待される便益の妥当性確認を実施すること
Undertaking a comprehensive legal assessment and DPIA 包括的な法的アセスメントとDPIAを実施すること
Funding in novation in AA AA(年齢確認)分野のイノベーションへの資金提供
In parallel, the study considered a lower-cost alternative: an open innovation challenge aimed at supporting innovation in the development of age assurance tools. This approach offers a flexible and scalable way to foster innovation across a wider range of technical solutions. While promising, this type of intervention may not address efficiently and fully key research gaps, as there is no evidence to suggest that funding is the primary barrier to further research and solutions often still depend on access to high-quality, representative datasets for validation and refinement. 並行して、本調査では低コストの代替案として、年齢保証ツールの開発におけるイノベーションを支援することを目的としたオープンイノベーション・チャレンジを検討した。このアプローチは、より幅広い技術的ソリューションにおいてイノベーションを促進するための、柔軟かつ拡張性のある方法を提供する。有望ではあるものの、資金がさらなる研究の主な障壁であることを示唆する証拠はなく、またソリューションの妥当性確認や改良には依然として高品質で代表的なデータセットへのアクセスが不可欠であるため、この種の介入では主要な研究の空白を効率的かつ完全に埋めることはできない可能性がある。

 

1_20260403171401

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.03 英国 ICO Ofcom 年齢保証(Age Assurance)のための共同声明 (2026.03.25)

・2026.04.03 スペイン DSA第28条の解説:オンラインプラットフォームにおける年齢確認とサービス設計 (2026.03.24)

・2026.03.23 オーストラリア 情報委員会 年齢確認技術に関するプライバシー指針 (2026.03.17)

・2026.02.01 欧州 EDPB データ保護デー2026:子どもの個人データをオンラインで安全に守る

・2025.11.24 ドイツ DSK 国際子どもの権利デー:子どものデータ保護改善に向けた10の提案 (2025.11.20)

・2025.10.18 欧州議会 EUには未成年者向けのオンラインサービスをより安全にするための新たな対策が必要

・2025.07.28 欧州委員会 未成年者の保護に関するガイドライン - デジタルサービス法関係(2025.07.14)

・2025.04.03 英国 ICO 金融サービスにおける子どものデータについてのレビュー報告書 (2025.04.01)

・2025.03.02 EU議会 シンクタンク 子供と生成的AI(AIネイティブ?世代)(2025.02.18)

・2025.02.13 EDPB 年齢保証 (Age Assurance) に関する声明を採択 (2025.02.11)

・2024.11.22 ノルウェー 消費者評議会 オンラインにおける児童・青少年の商業的搾取 (2024.11.14)

・2024.01.20 米国 FTC 児童オンラインプライバシー保護規則 の改正案の意見募集 (2024.01.11)

・2023.03.24 OECD 先進のプライバシー強化技術 - 現在の規制・政策アプローチ (2023.03.08)

・2023.02.19 英国 情報コミッショナー事務局 (ICO) がゲーム開発者向けに、子どもの保護に関する業界向けのガイダンスを発行

 

 

 

 

| | Comments (0)

日本弁護士連合会 SNS型投資詐欺等による被害を防止するため、消費者の権利・利益を侵害するデジタル広告に対する法規制を求める意見書 (2026.03.19)

こんにちは、丸山満彦です。

日本弁護士連合会が、SNS型投資詐欺等による被害を防止するため、消費者の権利・利益を侵害するデジタル広告に対する法規制を求める意見書を総務大臣に提出していますね...

● 日本弁護士連合会

・2026.03.19 SNS型投資詐欺等による被害を防止するため、消費者の権利・利益を侵害するデジタル広告に対する法規制を求める意見書


1 大規模プラットフォーム提供者について、以下の義務を定めること

  (1) 大規模プラットフォーム上に掲載される広告(以下「DPF広告」という。)が消費者権利侵害デジタル広告に該当するか否かについて必要な調査を行い、これに該当すると判断した場合には当該広告の掲載・送信をしないこと

  (2) 消費者からの申出等を契機として、掲載・送信中の広告が消費者権利侵害デジタル広告に該当するとの判断に至った場合には、遅滞なく当該広告の掲載・送信を停止・防止する措置を講じること

  (3) DPF広告を掲載しようとする者に対し、その所在に関する情報その他のその者の特定に資する情報の提供を求めること

  (4) 前記(1)及び(4)の措置の実施状況等を公表すること

2 前項の各規制の実効性を確保するため、国の大規模プラットフォーム提供者に対する報告徴収、勧告、措置命令、課徴金納付命令等の権限を定めること


 

・[PDF]

20260404-150606

 

 

| | Comments (0)

2026.04.04

欧州 ENISA サイバーセキュリティ市場分析フレームワーク(ECSMAF) – V3.0 (2026.03.26)

こんにちは、丸山満彦です。

ENISAがサイバーセキュリティ市場分析フレームワーク (ECSMAF)を更新していますね...

日本もこのようなマーケット分析をする必要があるが、できていないですよね。。。

このようなマーケット分析を継続的にしていくのは、産業育成等の観点からも重要であるので、ぜひしていただきたいところであるが(NCOや経済産業省の審議官等にも話をしたことはあるのですが...)、法定されていないんですよね...

それほど国民が望んでいないということなのかもしれないけど...だからやりずらいのでしょうね...

ただ、産業育成をするには、As Is To Beを考えた政策が必要なのは誰にでもわかっているところで、As Isを適切に把握しなければ適切な政策ができない...

法定化しないのは、国民のやる気の問題ということなのでしょうかね...

 

ENISA

・2026.03.26 ENISA Cybersecurity Market Analysis Framework (ECSMAF) – V3.0

 

ENISA Cybersecurity Market Analysis Framework (ECSMAF) – V3.0 ENISAサイバーセキュリティ市場分析フレームワーク(ECSMAF) – V3.0
ENISA's Cybersecurity Market Analysis Framework (ECSMAF) is a guide on how to conduct market analysis, including recurrent market analysis and continuous market monitoring, in the field of cybersecurity. This new version (Version 3.0) incorporates lessons learned from previous applications and strengthens the framework’s ability to respond to both immediate policy needs and long-term monitoring requirements. ENISAのサイバーセキュリティ市場分析フレームワーク(ECSMAF)は、サイバーセキュリティ分野における市場分析(定期的な市場分析および継続的な市場モニタリングを含む)の実施方法に関するガイドである。この新バージョン(バージョン3.0)では、これまでの適用事例から得られた教訓を取り入れ、当面の政策ニーズと長期的なモニタリング要件の両方に対応するフレームワークの機能を強化している。

 

・[PDF]

20260404-61434

 

エグゼクティブサマリー...

Executive Summary  エグゼクティブサマリー
The European cybersecurity market is rapidly evolving, shaped by new legislative requirements such as the Cyber Resilience Act (CRA), the growing relevance of products with digital elements and an increasing demand for timely and structured market intelligence.  欧州のサイバーセキュリティ市場は急速に進化しており、その背景には「サイバーレジリエンス法(CRA)」などの新たな法的要件、デジタル要素を含む製品の重要性の高まり、そしてタイムリーかつ体系的な市場情報の需要増加がある。
To address these developments, the European Union Agency for Cybersecurity (ENISA) has updated its cybersecurity market analysis framework, first published in 2022 and revised in 2023.  こうした動向に対応するため、欧州連合サイバーセキュリティ庁(ENISA)は、2022年に初版が公表され、2023年に改訂されたサイバーセキュリティ市場分析フレームワークを更新した。
Under Article 8(7) of the Cybersecurity Act, ENISA is mandated to ‘perform and disseminate regular analyses of the main trends in the cybersecurity market on both the demand and supply sides, with a view to fostering the cybersecurity market in the Union’.  サイバーセキュリティ法の第8条第7項に基づき、ENISAは「EUにおけるサイバーセキュリティ市場の育成を目的として、需要側および供給側の双方におけるサイバーセキュリティ市場の主要な動向について、定期的な分析を実施し、その成果を公表する」ことを義務付けられている。
This new version of the ENISA Cybersecurity Market Analysis Framework (ECSMAF) (Version 3.0) incorporates lessons learned from previous applications and strengthens the framework’s ability to respond to both immediate policy needs and long-term monitoring requirements. The updated framework makes cybersecurity market analyses:  この新しいバージョンのENISAサイバーセキュリティ市場分析フレームワーク(ECSMAF)(バージョン3.0)は、過去の適用事例から得られた教訓を取り入れ、当面の政策ニーズと長期的なモニタリング要件の両方に対応するフレームワークの能力を強化している。更新されたフレームワークにより、サイバーセキュリティ市場分析は以下のようになる:
• more responsive to constraints, by allowing analyses to be conducted within tight delivery windows while maintaining quality, thanks to standardised templates, simplified data collection methods and reusable materials;  • 標準化されたテンプレート、簡素化されたデータ収集方法、再利用可能な資料のおかげで、品質を維持しつつ厳しい納期内で分析を実施できるようになり、制約への対応力が向上する;
• more data driven and efficient, by promoting the use of modular tools, reusable taxonomies and stakeholder-specific question sets to streamline processes and reduce duplication;  • モジュール式ツール、再利用可能な分類体系、およびステークホルダー固有の質問セットの活用を促進することで、プロセスを合理化し重複を削減し、よりデータ駆動型かつ効率的になる;
• more flexible in their workflows, by offering configurable pathways that adapt to the scope, timing and depth of analysis, whether for fast-tracked ad hoc requests or comprehensive planned studies;  • 迅速な対応が求められる臨時の要請であれ、包括的な計画研究であれ、分析の範囲、時期、深さに適応する構成可能な経路を提供することで、ワークフローの柔軟性を高める;
• more sustainable over time, by enabling recurrent market analysis and continuous monitoring of market dynamics, and comparability across studies, and supporting cumulative insight into European cybersecurity developments;  • 長期的な持続可能性の向上:定期的な市場分析と市場動向の継続的なモニタリングを可能にし、調査間の比較可能性を確保するとともに、欧州のサイバーセキュリティ動向に関する累積的な知見の蓄積を支援する;
• more attuned to recent regulatory developments, by aligning analytical pathways with regulatory priorities and ensuring that categories of high policy relevance are systematically captured and assessed.  • 最近の規制動向への適応:分析プロセスを規制上の優先事項と整合させ、政策上極めて重要なカテゴリーが体系的に把握・アセスメントされるようにする。
The framework comprises seven steps to guide analysts in conducting a cybersecurity market analysis:  このフレームワークは、アナリストがサイバーセキュリティ市場分析を実施するための7つのステップで構成されている:
• Step 1 – Initiate the analysis;  • ステップ1 – 分析を開始する;
• Step 2 – Scope the market segment for analysis;  • ステップ2 – 分析対象の市場セグメントを特定する;
• Step 3 – Analyse the market segment;  • ステップ3 – 市場セグメントを分析する;
• Step 4 – Describe the ‘what’ and the ‘how’;  • ステップ4 – 「何」と「どのように」を記述する;
• Step 5 – Collect the data;  • ステップ5 – データの収集;
• Step 6 – Analyse the data;  • ステップ6 – データの分析;
• Step 7 – Present and disseminate the results.  • ステップ7 – 結果の提示と普及。
Depending on stakeholders’ needs, ECSMAF Version 3.0 may be used for market analyses of a very short / short (taking less than six months) or long duration (taking more than six months), but also for recurrent analyses or continuous monitoring.  ステークホルダーのニーズに応じて、ECSMAFバージョン3.0は、非常に短期間/短期間(6ヶ月未満)または長期間(6ヶ月以上)の市場分析に利用できるほか、定期的な分析や継続的なモニタリングにも活用できる。
ECSMAF has been developed with reference to ENISA’s mandate and the needs of its stakeholders. However, the structure and logic of the framework are sufficiently generic to allow its application, with limited customisation, by organisations other than ENISA.  ECSMAFは、ENISAの任務およびステークホルダーのニーズを参考に開発された。しかし、このフレームワークの構造と論理は十分に汎用性が高く、ENISA以外の組織でも、最小限のカスタマイズで適用することが可能である。

 

目次...

Executive Summary エグゼクティブサマリー
1. Introduction 1. 序論
1.1 Aims of This Framework 1.1 本枠組みの目的
1.2 Target Audience 1.2 対象読者
1.3 Background and Policy Context 1.3 背景と政策的文脈
1.4 What is New in This Version of the Framework 1.4 本版枠組みの新たな点
1.5 Initiation and Duration: Two Core Pillars of the Framework 1.5 開始と期間:枠組みの2つの柱
2. Overview of the Framework 2. 枠組みの概要
2.1 Workflow 2.1 ワークフロー
2.2 Actions 2.2 アクション
2.3 Cross-cutting Activities 2.3 横断的活動
2.4 Timeline 2.4 タイムライン
2.5 Indicative Time Allocation 2.5 目安となる時間配分
2.6 One-off and Recurrent Market Analysis and Continuous Market Monitoring 2.6 単発および定期的な市場分析と継続的な市場モニタリング
2.7 Tailoring of the Framework 2.7 枠組みの適応
2.8 Annexes 2.8 附属書
3. Planned Analyses (Short and Long Duration) 3. 計画された分析(短期および長期)
3.1 Distinction between Short and Long Duration of Planned Analyses 3.1 計画された分析における短期と長期の区別
3.2 Recurrent and Continuous Market Monitoring in Planned Analyses 3.2 計画された分析における定期的および継続的な市場モニタリング
3.3 Step 1: Initiate the Analysis (Planned) 3.3 ステップ1:分析の開始(計画)
3.3.1 Action 1.1: Establish the goal of the market analysis 3.3.1 アクション1.1:市場分析の目標を設定する
3.3.2 Action 1.2: Assess the priorities 3.3.2 アクション1.2:優先順位をアセスメントする
3.3.3 Action 1.3: Develop and assess validation criteria 3.3.3 アクション1.3:妥当性確認規準を策定し評価する
3.3.4 Action 1.4: Select the target segment 3.3.4 アクション1.4:対象セグメントを選定する
3.3.5 Validation 3.3.5 妥当性確認
3.3.6 Prepare for follow-ups 3.3.6 フォローアップの準備
3.3.7 Annexes relevant to Step 1 3.3.7 ステップ1に関連する附属書
3.4 Step 2: Scope the Market Segment for Analysis (Planned) 3.4 ステップ2:分析対象となる市場セグメントの範囲設定(計画)
3.4.1 Action 2.1: Consider resource availability 3.4.1 アクション2.1:リソースの可用性を検討する
3.4.2 Action 2.2: Determine relevant scoping categories and scoping criteria 3.4.2 アクション2.2:関連する範囲設定カテゴリーおよび範囲設定規準を決定する
3.4.3 Validation 3.4.3 妥当性確認
3.4.4 Prepare for follow-ups 3.4.4 フォローアップの準備
3.4.5 Annexes relevant to Step 2 3.4.5 ステップ2に関連する附属書
3.5 Step 3: Analyse the Market Segment (Planned) 3.5 ステップ3:市場セグメントの分析(計画)
3.5.1 Action 3.1: Identify the infrastructure 3.5.1 アクション3.1:インフラの識別
3.5.2 Action 3.2: Identify assets 3.5.2 アクション3.2:資産の識別
3.5.3 Action 3.3: Identify value stack elements 3.5.3 アクション3.3:バリュー・スタック要素の識別
3.5.4 Action 3.4: Identify relevant threats 3.5.4 アクション 3.4:関連する脅威を識別する
3.5.5 Action 3.5. Identify the security requirements 3.5.5 アクション 3.5:セキュリティ要件を識別する
3.5.6 Action 3.6: Identify the market challenges 3.5.6 アクション 3.6:市場の課題を識別する
3.5.7 Action 3.7: Identify stakeholders 3.5.7 アクション 3.7:ステークホルダーを識別する
3.5.8 Validation 3.5.8 妥当性確認
3.5.9 Prepare for follow-ups 3.5.9 フォローアップの準備
3.5.10 Annexes relevant to Step 3 3.5.10 ステップ 3 に関連する附属書
3.6 Step 4: Describe the ‘What’ and the ‘How’ (Planned) 3.6 ステップ 4:「何を」および「どのように」を記述する(計画)
3.6.1 Action 4.1: Define the questions 3.6.1 アクション 4.1:質問を定義する
3.6.2 Action 4.2: Identify data sources 3.6.2 アクション 4.2:データソースを識別する
3.6.3 Action 4.3: Decide on data collection methods and prepare the data collection tools 3.6.3 アクション 4.3:データ収集方法を決定し、データ収集ツールを準備する
3.6.4 Validation 3.6.4 妥当性確認
3.6.5 Prepare for follow-ups 3.6.5 フォローアップの準備
3.6.6 Annexes relevant to Step 4 3.6.6 ステップ4に関連する附属書
3.7 Step 5: Collect the Data (Planned) 3.7 ステップ5:データの収集(計画)
3.7.1 Action 5.1: Collect replies to the defined questions 3.7.1 アクション5.1:定義された質問に対する回答を収集する
3.7.2 Validation 3.7.2 妥当性確認
3.7.3 Prepare for follow-ups 3.7.3 フォローアップの準備
3.7.4 Annexes relevant to Step 5 3.7.4 ステップ5に関連する附属書
3.8 Step 6: Analyse the Data (Planned) 3.8 ステップ6:データの分析(計画)
3.8.1 Action 6.1: Prepare the data analysis tools 3.8.1 アクション6.1:データ分析ツールの準備
3.8.2 Action 6.2. Process the data collected 3.8.2 アクション6.2:収集したデータの処理
3.8.3 Action 6.3: Identify interesting findings 3.8.3 アクション6.3:興味深い知見の識別
3.8.4 Action 6.4: Compare views (where applicable) 3.8.4 アクション6.4:見解の比較(該当する場合)
3.8.5 Validation 3.8.5 妥当性確認
3.8.6 Prepare for follow-ups 3.8.6 フォローアップの準備
3.8.7 Annexes relevant to Step 6 3.8.7 ステップ6に関連する附属書
3.9 Step 7: Present and Disseminate the Results (Planned) 3.9 ステップ7:結果の発表と普及(計画)
3.9.1 Action 7.1: Produce the analysis report 3.9.1 アクション7.1:分析報告書の作成
3.9.2 Action 7.2: Visualise key takeaways (where applicable) 3.9.2 アクション7.2:重要なポイントの可視化(該当する場合)
3.9.3 Action 7.3: Disseminate the results (where applicable) 3.9.3 アクション7.3:結果の普及(該当する場合)
3.9.4 Action 7.4: Assess the effectiveness of the dissemination activities (where applicable)  3.9.4 アクション7.4:普及活動の有効性をアセスメントする(該当する場合)
3.9.5 Action 7.5: Transfer knowledge (where applicable) 3.9.5 アクション7.5:知識を移転する(該当する場合)
3.9.6 Action 7.6: Collect lessons learned 3.9.6 アクション7.6:得られた教訓を収集する
3.9.7 Validation 3.9.7 妥当性確認
3.9.8 Prepare for follow-ups 3.9.8 フォローアップの準備
3.9.9 Annexes relevant to Step 7 3.9.9 ステップ7に関連する附属書
4. Analyses Following Ad hoc Requests (Short and Long Duration) 4. 臨時の要請に基づく分析(短期および長期)
4.1 Distinction between Short and Long Duration of Analyses Following Ad hoc Requests 4.1 臨時の要請に基づく分析における短期と長期の区別
4.2 Recurrent and Continuous Market Monitoring in Analyses Following Ad Hoc Requests 4.2 臨時の要請に基づく分析における定期的かつ継続的な市場モニタリング
4.3 Step 1: Initiate the Analysis (Ad Hoc Request) 4.3 ステップ1:分析の開始(臨時の要請)
4.3.1 Action 1.1: Collect the requestor’s requirements 4.3.1 アクション 1.1:依頼者の要件を収集する
4.3.2 Action 1.2: Ensure alignment with ENISA’s priorities 4.3.2 アクション 1.2:ENISA の優先事項との整合性を確保する
4.3.3 Validation 4.3.3 妥当性確認
4.3.4 Prepare for follow-ups 4.3.4 フォローアップの準備
4.3.5 Annexes relevant to Step 1 4.3.5 ステップ 1 に関連する附属書
4.4 Step 2: Scope the Market Segment for Analysis (Ad Hoc Request) 4.4 ステップ 2:分析対象となる市場セグメントの範囲を定める(アドホックな要請)
4.4.1 Action 2.1: Consider resource availability 4.4.1 アクション 2.1:リソースの可用性を検討する
4.4.2 Action 2.2: Determine relevant scoping categories and scoping criteria 4.4.2 アクション 2.2:関連するスコープ設定カテゴリーおよびスコープ設定規準を決定する
4.4.3 Validation 4.4.3 妥当性確認
4.4.4 Prepare for follow-ups 4.4.4 フォローアップの準備
4.4.5 Annexes relevant to Step 2 4.4.5 ステップ 2 に関連する附属書
4.5 Step 3: Analyse the Market Segment (Ad Hoc Request) 4.5 ステップ 3:市場セグメントを分析する(アドホック要請)
4.5.1 Action 3.1: Identify the infrastructure 4.5.1 アクション 3.1:インフラの識別
4.5.2 Action 3.2: Identify assets 4.5.2 アクション 3.2:資産の識別
4.5.3 Action 3.3: Identify value stack elements 4.5.3 アクション 3.3:バリュー・スタック要素の識別
4.5.4 Action 3.4: Identify relevant threats 4.5.4 アクション 3.4:関連する脅威の識別
4.5.5 Action 3.5: Identify the security requirements 4.5.5 アクション 3.5:セキュリティ要件の識別
4.5.6 Action 3.6: Identify the market challenges 4.5.6 アクション 3.6:市場の課題の識別
4.5.7 Action 3.7: Identify stakeholders 4.5.7 アクション3.7:ステークホルダーの識別
4.5.8 Validation 4.5.8 妥当性確認
4.5.9 Prepare for follow-ups 4.5.9 フォローアップの準備
4.5.10 Annexes relevant to Step 3 4.5.10 ステップ3に関連する附属書
4.6 Step 4: Describe the ‘What’ and the ‘How’ (Ad Hoc Request) 4.6 ステップ4:「何」と「どのように」を記述する(アドホック・リクエスト)
4.6.1 Action 4.1: Define the questions 4.6.1 アクション 4.1:質問の定義
4.6.2 Action 4.2: Identify data sources 4.6.2 アクション 4.2:データソースの識別
4.6.3 Action 4.3: Decide on data collection methods and prepare the data collection tools 4.6.3 アクション 4.3:データ収集方法の決定とデータ収集ツールの準備
4.6.4 Validation 4.6.4 妥当性確認
4.6.5 Prepare for follow-ups 4.6.5 フォローアップの準備
4.6.6 Annexes relevant to Step 4 4.6.6 ステップ 4 に関連する附属書
4.7 Step 5: Collect the Data (Ad Hoc Request) 4.7 ステップ5:データの収集(アドホックリクエスト)
4.7.1 Action 5.1: Collect replies to the defined questions 4.7.1 アクション5.1:定義された質問に対する回答を収集する
4.7.2 Validation 4.7.2 妥当性確認
4.7.3 Prepare for follow-ups 4.7.3 フォローアップの準備
4.7.4 Annexes relevant to Step 5 4.7.4 ステップ5に関連する附属書
4.8 Step 6: Analyse the Data (Ad Hoc Request) 4.8 ステップ6:データの分析(アドホックリクエスト)
4.8.1 Action 6.1: Prepare the data analysis tools 4.8.1 アクション 6.1:データ分析ツールの準備
4.8.2 Action 6.2: Process the data collected 4.8.2 アクション 6.2:収集したデータの処理
4.8.3 Action 6.3: Identify interesting findings 4.8.3 アクション 6.3:興味深い知見の特定
4.8.4 Action 6.4: Compare views (where applicable) 4.8.4 アクション 6.4:見解の比較(該当する場合)
4.8.5 Validation 4.8.5 妥当性確認
4.8.6 Prepare for follow-ups 4.8.6 フォローアップの準備
4.8.7 Annexes relevant to Step 6 4.8.7 ステップ6に関連する附属書
4.9 Step 7: Present and Disseminate the Results (Ad Hoc Request) 4.9 ステップ7:結果の提示と普及(アドホック要請)
4.9.1 Action 7.1: Produce the analysis report 4.9.1 アクション7.1:分析報告書の作成
4.9.2 Action 7.2: Visualise key takeaways (where applicable) 4.9.2 アクション7.2:重要なポイントの可視化(該当する場合)
4.9.3 Action 7.3: Disseminate the results (where applicable) 4.9.3 アクション7.3:結果の普及(該当する場合)
4.9.4 Action 7.4: Assess the effectiveness of the dissemination activities (where applicable)  4.9.4 アクション7.4:普及活動の有効性をアセスメントする(該当する場合)
4.9.5 Action 7.5: Transfer knowledge (where applicable) 4.9.5 アクション7.5:知識を移転する(該当する場合)
4.9.6 Action 7.6: Collect lessons learned 4.9.6 アクション7.6:得られた教訓を収集する
4.9.7 Validation 4.9.7 妥当性確認
4.9.8 Prepare for follow-ups 4.9.8 フォローアップの準備
4.9.9 Annexes relevant to Step 7 4.9.9 ステップ7に関連する附属書
5. Towards Market Analysis Continuity: Recurrent Analysis and Continuous Market Monitoring 5. 市場分析の継続性に向けて:定期的な分析と継続的な市場モニタリング
5.1 Recurrent Market Analysis 5.1 定期的な市場分析
5.2 Continuous Market Monitoring 5.2 継続的な市場モニタリング
5.3 In Summary 5.3 まとめ
6. Conclusions 6. 結論
A Annex: Abbreviations A 附属書:略語
B Annex: Glossary B 附属書:用語集
C Annex: Request Template C 附属書:依頼書テンプレート
D Annex: Template for Assessing the Priority of Market Segments D 附属書:市場セグメントの優先度アセスメントテンプレート
E Annex: Criteria for Scoping the Market Analysis  E 附属書:市場分析の範囲規準
F Annex: Infrastructure Mapping F 附属書:インフラストラクチャのマッピング
G Annex: Examples of Cybersecurity Value Stacks  G 附属書:サイバーセキュリティ・バリュー・スタックの例
H Annex: Stakeholders H 附属書:ステークホルダー
I Annex: Barriers and Challenges I 附属書:障壁と課題
J Annex: Methodology J 附属書:方法論
Qualitative versus Quantitative Research 定性調査と定量調査
Primary versus Secondary Data 一次データと二次データ
Guide to Research Methods 調査手法ガイド
K Annex: Data Collection K 附属書:データ収集
Data Collection Tips データ収集のヒント
Data Sources データソース
L Annex: Examples of Survey Questions for Each Stakeholder Type L 附属書:各ステークホルダータイプごとのアンケート質問例
Demand-Side Question Template 需要側の質問テンプレート
Supply-Side Question Template 供給側の質問テンプレート
Regulatory Bodies Question Template 規制団体向けの質問テンプレート
Research and development Question Template 研究開発向けの質問テンプレート
M Annex: Coding Schemas M 附属書:コーディングスキーマ
N Annex: Example Table of Contents for Market Analysis Report N 附属書:市場分析レポートの目次例
O Annex: Examples of Report Infographics O 附属書:レポート用インフォグラフィックの例
P Annex: Practical Checklists for Analysts P 附属書:アナリスト向けの実践的チェックリスト
Q Annex: Template for Documenting Lessons Learned Q 附属書:教訓を記録するためのテンプレート
Successes 成功事例
Challenges/Failures 課題/失敗事例

 

20260404-64441

 

調査会社にも参考になるね...

20260404-64633

20260404-64756

20260404-64946

 

 


 

⚫︎ まるちゃんの情報セキュリティ気まぐれ日記

・2023.03.31 ENISA 「クラウド・サイバーセキュリティ市場分析 2023」と「サイバーセキュリティ市場分析手法の更新」

・2022.12.03 ENISA サイバーセキュリティ市場分析をするためのディスカッション

・2022.04.11 ENISA サイバーセキュリティビジネスの意思決定を支援するサイバーセキュリティ市場分析のフレームワーク

| | Comments (0)

欧州議会 人工知能法:適用延期、ヌード化アプリの禁止 (2026.03.26)

こんにちは、丸山満彦です。

いろいろ重なって、、、いろいろ遅れております...

さて、これはAI法の改正に関する欧州議会の投票結果についての発表です...人工知能法(AIA)を改正する簡素化(「オムニバス」)提案についてはを、賛成569票、反対45票、棄権23票で採択されています...

主な提案内容は、2026.03.18に公表されています...

  • 高リスクAIルールの適用延期
    • 高リスクAIシステム(生体認証、重要インフラ、教育、雇用、法執行などで使用されるもの):2027122まで延期。
    • 既存のEU安全規則でカバーされるAIシステム:202882まで延期

  • AI生成コンテンツへの「透かし」(ウォーターマーク)義務
    • 事業者に対し、AIで作成された音声、画像、動画、テキストにその出典を示す「透かし」を入れる義務の遵守期限:2026112

  • 「ヌード化アプリ」の禁止)
    • 本人の同意なく性的に露骨な画像を作成・改変する「ヌード化」システムの禁止を新たに導入

  • 中小企業への柔軟な対応と支援
    • AIシステムのバイアス検出・修正のための個人データ処理を厳格な条件付きで許可
    • 中小企業向けの支援措置を「小規模中堅企業(SMCs)」にも拡大
    • 他のセクター別法(医療機器、玩具など)ですでに規制されている製品については、AI法上の義務を緩和可

 

● European Parliament

・2026.03.26 Artificial Intelligence Act: delayed application, ban on nudifier apps

Artificial Intelligence Act: delayed application, ban on nudifier apps 人工知能法:適用延期、ヌード化アプリの禁止
・Clear date for activation of certain rules on high-risk AI systems ・高リスクAIシステムに関する特定の規則の発効日を明確化
・Flexibility for companies on certain rules and support for small mid-cap enterprises ・特定の規則におけるエンタープライズへの柔軟な対応と、中小・中堅企業への支援
・AI Act obligations can be less stringent for products governed by sectoral laws ・セクター別法が適用される製品については、AI法の義務を緩和可能
MEPs have agreed on proposals to simplify artificial intelligence rules and propose clear application dates for high-risk system requirements and a ban on AI “nudifier” systems. 欧州議会議員らは、人工知能に関する規則を簡素化する提案に合意し、高リスクシステム要件の明確な適用日およびAI「ヌディファイア」システムの禁止を提案した。
On Thursday, the European Parliament adopted its position on a simplification (“omnibus”) proposal amending the Artificial Intelligence Act (AIA), by 569 votes in favour, 45 against, and with 23 abstentions. 木曜日、欧州議会は、人工知能法(AIA)を改正する簡素化(「オムニバス」)提案に関する立場を、賛成569票、反対45票、棄権23票で採択した。
The proposal would delay the application of certain rules on high-risk artificial intelligence (AI) systems, to ensure that guidance and standards to help companies with implementation are ready. この提案は、企業が実施を支援するためのガイダンスや標準が整うよう、高リスク人工知能(AI)システムに関する特定の規則の適用を延期するものである。
In their amendments, MEPs introduce fixed dates for application to ensure predictability and legal certainty. 欧州議会議員らは修正案において、予測可能性と法的確実性を確保するため、適用開始の明確な期日を定めた。
- For high-risk AI systems specifically listed in the regulation (including those involving biometrics, and those used in critical infrastructure, education, employment, essential services, law enforcement, justice and border management), MEPs propose 2 December 2027. - 規則に具体的に列挙された高リスクAIシステム(生体認証を伴うもの、および重要インフラ、教育、雇用、必須サービス、法執行、司法、国境管理で使用されるものを含む)については、2027年12月2日を適用開始日とすることを提案している。
- For AI systems that are covered by EU sectoral legislation on safety and market surveillance, MEPs propose 2 August 2028. - 安全および市場監視に関するEUのセクター別法規の対象となるAIシステムについては、2028年8月2日を提案している。
MEPs are also in favour of giving providers until 2 November 2026 to comply with rules on watermarking AI-created audio, image, video or text content to indicate its origin. また、欧州議会議員らは、AIによって生成された音声、画像、動画、またはテキストコンテンツの起源を示すための電子透かし(ウォーターマーク)に関する規則への準拠期限を、2026年11月2日までとする案を支持している。
Ban on nudifier apps ヌディファイアアプリの禁止
MEPs want to introduce a new ban on “nudifier” systems that use AI to create or manipulate images that are sexually explicit or intimate and resemble an identifiable real person without that person’s consent. 欧州議会議員らは、AIを用いて、性的または親密な画像を作成・操作し、本人の同意なしに特定可能な実在の人物に似せた画像を生成する「ヌード化」システムに対する新たな禁止措置を導入したいと考えている。
The ban would not apply to AI systems with effective safety measures preventing users from creating such images. この禁止措置は、ユーザーがそのような画像を作成できないよう効果的な安全対策を講じているAIシステムには適用されない。
Measures to increase flexibility and support small mid-cap enterprises 柔軟性の向上と中小・中堅エンタープライズへの支援策
MEPs are in favour of allowing service providers to process personal data to detect and correct biases in AI systems, but they introduced safeguards to ensure this is done only when strictly necessary. 欧州議会議員らは、プロバイダがAIシステム内のバイアスを検知・是正するために個人データを処理することを認める方針だが、これが厳格に必要とされる場合にのみ行われるよう、安全措置を導入した。
To help EU companies scale up as they outgrow small and medium-sized enterprise (SME) status, where they enjoy certain support measures, MEPs backed the proposed extension of these measures to small mid-cap enterprises (SMCs). EU企業が中小企業(SME)の枠を超え、一定の支援措置を受けられる段階から成長する際、その規模拡大を支援するため、欧州議会議員らは、これらの措置を中小中堅企業(SMC)にまで拡大する提案を支持した。
To prevent overlapping application of sector-specific EU product safety rules and the AI Act, MEPs argue that obligations under the AI Act can be less stringent for products already regulated under sectoral laws (e.g. medical devices, radio equipment, toy safety, and others). セクター固有のEU製品安全規則とAI法の適用が重複するのを防ぐため、欧州議会議員らは、セクター別法(医療機器、無線機器、玩具の安全性など)ですでに規制されている製品については、AI法に基づく義務を緩和できると主張している。
For statements from the co-rapporteurs after the committee vote, see here. 委員会投票後の共同報告者による声明については、こちらを参照のこと。
Next steps 今後の手順
Negotiations with the Council on the final form of the law can now begin. 法律の最終的な形をめぐる理事会との交渉が、これから開始される。
Background 背景
The legislation voted today is part of the seventh omnibus package on simplification proposed by the European Commission on 19 November 2025 (“the digital omnibus”). Parliament is also currently working on the other proposals in the package: the digital omnibus on amending laws on data use and data protection, and the proposal establishing European business wallets. 本日採決された法案は、欧州委員会が2025年11月19日に提案した簡素化に関する第7次オムニバス・パッケージ(「デジタル・オムニバス」)の一部である。欧州議会は現在、同パッケージに含まれる他の提案、すなわちデータ利用およびデータ保護に関する法律の改正に関するデジタル・オムニバス、ならびに欧州ビジネス・ウォレットを創設する提案についても審議を進めている。

 

事前の公表...

・2026.03.18 MEPs support postponement of certain rules on artificial intelligence

 

1_20260403161901

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.03.12 欧州委員会 AI生成コンテンツの表示・ラベル付けに関する行動規範のドラフト第2版 (2025.03.05)

・2026.02.14 欧州 EDPB EDPS デジタルオムニバス規制案に関する共同意見書 (2026.02.11)

・2026.01.27 欧州 EDPB EDPS 欧州委員会の「AIに関するデジタルオムニバス」提案に関する共同意見書

・2025.11.22 欧州委員会 EU企業の成長を支援する簡素化されたデジタル規則 (オムニバス法)

 

| | Comments (0)

2026.04.03

英国 ICO Ofcom 年齢保証(Age Assurance)のための共同声明 (2026.03.25)

こんにちは、丸山満彦です。

ICO (情報コミッショナー事務局)と Ofcom(放送通信省)が共同で、年齢保証(Age Assurance)のための共同声明を公表していますね...

 

● ICO

・2026.03.25 Joint statement from ICO and Ofcom on age assurance

Joint statement from ICO and Ofcom on age assurance 年齢保証に関するICOとOfcomの共同声明
We have published a joint statement with Ofcom about the main areas of interaction between online safety and data protection as they relate to age assurance. We are working closely together on our shared goal of protecting children from harm online.   我々は、年齢保証に関連するオンラインの安全性とデータ保護の主な接点について、Ofcomと共同声明を発表した。我々は、オンライン上の危害から子供たちを守るという共通の目標に向け、緊密に連携している。  
The statement is aimed at services likely to be accessed by children that are in scope of the Online Safety Act and UK data protection legislation. It summarises key aspects of existing ICO and Ofcom age assurance policy in a practical way to help organisations comply with both online safety and data protection obligations.  本声明は、『オンライン安全法』および英国のデータ保護法の適用対象となり、かつ子供たちが利用する可能性のあるサービスを対象としている。これは、組織がオンライン安全とデータ保護の両方の義務を遵守できるよう、既存のICOおよびOfcomの年齢保証方針の主要な側面を実践的な形でまとめたものである。

 

・[PDF]

20260403-70114

・[DOCX][PDF] 仮訳

 

 


 

 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.03 スペイン DSA第28条の解説:オンラインプラットフォームにおける年齢確認とサービス設計 (2026.03.24)

・2026.03.23 オーストラリア 情報委員会 年齢確認技術に関するプライバシー指針 (2026.03.17)

・2026.02.01 欧州 EDPB データ保護デー2026:子どもの個人データをオンラインで安全に守る

・2025.11.24 ドイツ DSK 国際子どもの権利デー:子どものデータ保護改善に向けた10の提案 (2025.11.20)

・2025.10.18 欧州議会 EUには未成年者向けのオンラインサービスをより安全にするための新たな対策が必要

・2025.07.28 欧州委員会 未成年者の保護に関するガイドライン - デジタルサービス法関係(2025.07.14)

・2025.04.03 英国 ICO 金融サービスにおける子どものデータについてのレビュー報告書 (2025.04.01)

・2025.03.02 EU議会 シンクタンク 子供と生成的AI(AIネイティブ?世代)(2025.02.18)

・2025.02.13 EDPB 年齢保証 (Age Assurance) に関する声明を採択 (2025.02.11)

・2024.11.22 ノルウェー 消費者評議会 オンラインにおける児童・青少年の商業的搾取 (2024.11.14)

・2024.01.20 米国 FTC 児童オンラインプライバシー保護規則 の改正案の意見募集 (2024.01.11)

・2023.03.24 OECD 先進のプライバシー強化技術 - 現在の規制・政策アプローチ (2023.03.08)

・2023.02.19 英国 情報コミッショナー事務局 (ICO) がゲーム開発者向けに、子どもの保護に関する業界向けのガイダンスを発行

 

 

 

 

 

| | Comments (0)

スペイン DSA第28条の解説:オンラインプラットフォームにおける年齢確認とサービス設計 (2026.03.24)

こんにちは、丸山満彦です。

スペインのデータ保護庁と国家市場競争委員会が共同で、デジタルサービス法第28条の解説(オンラインプラットフォームにおける年齢確認とサービス設計)という文書を公開していますね...

DSA第28条は、未成年保護を目的とした「比例的措置」を求める規定で、年齢確認はその一手段としてプライバシーと両立させつつ設計段階からリスクベースで実装すべきとですね...

 

Agencia Española de Protección de Datos: AEPD

・2026.03.24 Decoding Article 28 of the DSA: Age assurance and service design for online platforms

Decoding Article 28 of the DSA: Age assurance and service design for online platforms DSA第28条の解説:オンラインプラットフォームにおける年齢確認とサービス設計
This article has been produced jointly by the Spanish National Markets and Competition Commission (CNMC) and the Spanish Data Protection Authority (AEPD) 本記事は、スペイン国家市場競争委員会(CNMC)とスペインデータ保護庁(AEPD)が共同で作成したものである
With children rapidly adopting digital technologies, the European Commission’s Guidelines under Article 28(4) of the Digital Services Act (DSA) address how providers of online platforms accessible to minors shall put in place appropriate and proportionate measures to ensure a high level of privacy, safety, and security of minors on their service.  子どもたちが急速にデジタル技術を取り入れる中、欧州委員会のデジタルサービス法(DSA)第28条第4項に基づくガイドラインは、未成年者がアクセス可能なオンラインプラットフォームのプロバイダが、自社のサービスにおいて未成年者のプライバシー、安全、およびセキュリティを高い水準で確保するために、適切かつ均衡のとれた措置を講じるべき方法について定めている。
This post, published jointly by the CNMC and the AEPD as Digital Services Coordinator and as the competent authority for the application of Article 28.2 of the DSA in Spain respectively, specifically explores Age assurance. By navigating the interplay between DSA protection mandates and GDPR principles and requirements, the Guidelines promote non-linkable, privacy-preserving solutions, such as anonymous tokens and the EU Digital Identity Wallet, to ensure the best interests of the child are secured without compromising all users’ rights and freedoms.        本記事は、デジタルサービス調整機関としてのCNMCと、スペインにおけるDSA第28条第2項の適用に関する管轄当局としてのAEPDが共同で公開したものであり、特に「年齢確認」について詳しく考察している。DSAの保護義務とGDPRの原則・要件との相互関係を考慮しつつ、本ガイドラインは、匿名トークンやEUデジタルIDウォレットといった、個人を特定できないプライバシー保護型のソリューションを推奨している。これにより、すべてのユーザーの権利と自由を損なうことなく、子どもの最善の利益が確保されるよう図っている。 
The Digital Services Act (DSA) aims to contribute to the proper functioning of the internal market and create a safer, more predictable, and more reliable digital environment. To this end, it establishes harmonized rules for intermediary services, particularly online platforms. デジタルサービス法(DSA)は、域内市場の適切な機能に貢献し、より安全で、予測可能かつ信頼性の高いデジタル環境を構築することを目的としている。この目的のため、同法は仲介サービス、特にオンラインプラットフォームに対する統一された規則を定めている。
A key part of this framework is Article 28(a), which specifically mandates that platforms accessible to minors must implement “appropriate and proportionate” measures to ensure a high level of privacy, safety, and security for them. Crucially, Article 28(3) clarifies that this safety obligation does not require platforms to collect additional personal data to prove a user's age, effectively resolving the “privacy-safety paradox” by encouraging safety and privacy by design and by default solutions. In practice, this means platforms must prioritise the best interests of the child when designing their interfaces, ensuring that younger users are protected, without compromising all users’ fundamental rights and freedoms. この枠組みの重要な部分は第28条(a)であり、ここでは未成年者がアクセス可能なプラットフォームに対し、未成年者に対して高いレベルのプライバシー、安全、およびセキュリティを確保するために「適切かつ均衡のとれた」措置を講じることを具体的に義務付けている。重要な点として、第28条(3)は、この安全確保の義務が、ユーザーの年齢を証明するために追加の個人データを収集することをプラットフォームに要求するものではないことを明確にしている。これにより、「プライバシーと安全のパラドックス」を効果的に解決し、設計段階およびデフォルト設定における安全とプライバシーの確保を促進している。実務上、これはプラットフォームがインターフェースを設計する際、すべてのユーザーの基本的権利と自由を損なうことなく、若年ユーザーが保護されるよう、子どもの最善の利益を優先しなければならないことを意味する。
The Guidelines on measures to ensure a high level of privacy, safety and security for minors online aims to support providers of online platforms in addressing the different risks younger users face in the digital environment. Thus, they provide a comprehensive set of the types of risks that may threaten minors and of the measures to help these providers comply with their obligations under Article 28(1) of the DSA. Additionally, these guidelines aim to help Digital Services Coordinators (DSCs) such as the CNMC, and other competent national authorities such as the AEPD, when they apply, interpret, or enforce the rules regarding the protection of minors under the DSA. 「オンライン上の未成年者に対する高いレベルのプライバシー、安全、およびセキュリティを確保するための措置に関するガイドライン」は、デジタル環境において若年ユーザーが直面する様々なリスクに対処する上で、オンラインプラットフォームのプロバイダを支援することを目的としている。したがって、本ガイドラインは、未成年者を脅かす可能性のあるリスクの種類と、プロバイダがDSA第28条第1項に基づく義務を遵守するための措置について、包括的なセットを提供する。さらに、本ガイドラインは、CNMCなどのデジタルサービス調整機関(DSC)や、AEPDなどのその他の管轄国内当局が、DSAに基づく未成年者保護に関する規則を適用、解釈、または執行する際に役立つことを目的としている。
The Guidelines cover several key operational areas for platforms, including risk reviews, service design, user reporting, feedback and complaints, and internal governance. While specifically tailored for minors, the Commission encourages platforms to adopt these measures for all users to create a globally safer online ecosystem.  本ガイドラインは、リスク評価、サービス設計、ユーザーからの報告、フィードバックおよび苦情、内部ガバナンスなど、プラットフォームにとって重要な運用分野を網羅している。未成年者を対象として策定されたものであるが、欧州委員会は、より安全なオンライン環境を構築するため、プラットフォームに対し、すべてのユーザーに対してこれらの措置を適用するよう奨励している。
Essential for these guidelines is Section 6.1, which addresses Age assurance, the process of determining a user’s age to ensure adequate protection. The term “age assurance” is an umbrella term for three different technical approaches: 本ガイドラインにおいて不可欠なのは、第6.1節である。同節では、適切な保護を確保するためにユーザーの年齢を判定するプロセスである「年齢確認」について扱っている。「年齢確認」という用語は、以下の3つの異なる技術的アプローチを包括する総称である:
Self-declaration: Solutions asking the user simply to state their age or confirm their age range. While easy to implement and to use, they are unreliable and easily bypassed. ・自己申告:ユーザーに単に年齢を申告させたり、年齢層を確認させたりするソリューション。実装や利用は容易だが、信頼性が低く、容易に回避され得る。
Age estimation: Algorithmic methods (like facial analysis or behavioural profiling) that establish a likelihood that a user falls within an age range or is above or below an age threshold. ・年齢推定:ユーザーが特定の年齢層に属する可能性、あるいは特定の年齢閾値を上回るか下回るかを判定するアルゴリズム的手法(顔分析や行動プロファイリングなど)。
Age verification: Solutions that rely on verified and trusted sources (such as government IDs or driver's licenses) to establish age with a high degree of certainty. ・年齢確認:政府発行の身分証明書や運転免許証など、検証済みで信頼できる情報源に基づき、高い確度で年齢を特定するソリューション。
As mentioned before, Article 28(1) of the DSA requires platforms accessible to minors to implement appropriate and proportionate measures to ensure a high level of privacy, safety, and security. This obligation does not mean they need to know who the user is. 前述の通り、DSA第28条第1項は、未成年者がアクセス可能なプラットフォームに対し、高いレベルのプライバシー、安全、およびセキュリティを確保するための適切かつ均衡のとれた措置を講じることを求めている。この義務は、プラットフォームがユーザーの身元を知る必要があることを意味するものではない。
 On the other hand, the GDPR mandates the principle of data minimisation (Article 5(1)(c)), meaning platforms should collect as little personal data as possible in relation to the purposes for which they are processed. To comply with this principle, as well as others related to the protection of personal data, the Guidelines recommend taking into account the European Data Protection Board (EDPB) statement on Age Assurance. 一方、GDPRはデータ最小化の原則(第5条第1項(c))を定めており、プラットフォームは処理の目的に照らして、可能な限り少ない個人データを収集すべきである。この原則および個人データ保護に関連するその他の原則に準拠するため、本ガイドラインでは、欧州データ保護会議(EDPB)の「年齢確認」に関する声明を考慮に入れることを推奨している。
If a platform starts collecting IDs or scanning faces under the pretext of protecting minors without the necessary justification of proportionality, considering the risks that its service represents for minors, and without the appropriate privacy safeguards, it runs the risk of violating the fundamental rights and freedoms of all its users and Article 28.3 of the DSA. プラットフォームが、未成年者に対する自社のサービスがもたらすリスクを考慮せず、比例性の原則に基づく正当な根拠も示さず、適切なプライバシー保護措置も講じないまま、未成年者保護を口実として身分証明書の収集や顔認証を開始した場合、すべてのユーザーの基本的権利と自由、およびDSA第28条第3項に違反するリスクを負うことになる。
As already mentioned, Article 28(3) of the DSA explicitly states that platforms are not obliged to process additional personal data solely to determine whether someone is a minor. Instead of requiring users’ identities or processing children’s personal data, the Guidelines encourage age assurance solutions that allow users to prove they are above an age threshold without revealing any other information. 前述の通り、DSA第28条第3項は、プラットフォームが単に誰かが未成年であるか否かを判断するためだけに、追加の個人データを処理する義務を負わないことを明示している。ガイドラインは、ユーザーの身元を要求したり、児童の個人データを処理したりする代わりに、ユーザーが他の情報を一切開示することなく、年齢基準を超えていることを証明できる年齢検証ソリューションを推奨している。
According to the Guidelines, access restrictions supported by age verification solutions are necessary when accessing to high-risk products or content (for example drugs, alcohol, tobacco, nicotine products, pornographic content or gambling), when a platform’s Terms and Conditions require users to be at least 18 years old, when a risk review identifies significant content, conduct, contact or consumer risks that less intrusive measures cannot effectively manage, and when Union or national law prescribes a specific minimum age to access certain products or services displayed on the platform.  ガイドラインによれば、高リスクな製品やコンテンツ (例:薬物、アルコール、タバコ、ニコチン製品、ポルノコンテンツ、ギャンブル)、プラットフォームの利用規約で18歳以上であることが求められている場合、リスク評価において、より侵襲性の低い措置では効果的に管理できない重大なコンテンツ、行動、接触、または消費者リスクが特定された場合、およびEU法または国内法が、プラットフォーム上に表示される特定の製品やサービスへのアクセスに特定の最低年齢を規定している場合である。
In this high-risk scenario, age estimation methods can complement age verification solutions or serve as a temporary alternative (this transitory period should not extend beyond the first review of the Guidelines). These estimation methods are also suitable when a risk review identifies medium risks that are not high enough to mandate strict verification (but cannot be resolved by simple self-declaration) or when a platform’s Terms and Conditions require a minimum age lower than 18 (e.g., 13 or 16) based on the provider's assessment of risks. このような高リスクのシナリオにおいて、年齢推定手法は年齢検証ソリューションを補完したり、一時的な代替手段として機能したりすることができる(この移行期間は、本ガイドラインの初回見直しを超えて延長すべきではない)。これらの推定手法は、リスクアセスメントにおいて、厳格な検証を義務付けるほど高くないが(単純な自己申告では解決できない)中程度のリスクが特定された場合、またはプラットフォームの利用規約において、プロバイダのリスクアセスメントに基づき18歳未満(例:13歳または16歳)の最低年齢が定められている場合にも適している。
Online platforms accessible to minors with only some content, sections, or functions that pose a risk to them do not need to apply a blanket age limit to the entire site. Platforms should identify specific risky areas, such as adult sections, restricted advertisements, or influencer product placement, and use age verification only for those parts. In this way, children are protected by default, and risky areas are made available only to adult users whose age has been verified accordingly. 未成年者がアクセス可能であり、かつ未成年者にとってリスクとなるコンテンツ、セクション、または機能が一部のみ存在するオンラインプラットフォームは、サイト全体に一律の年齢制限を適用する必要はない。プラットフォームは、成人向けセクション、制限付き広告、インフルエンサーによるプロダクトプレイスメントなど、具体的なリスクのある領域を識別し、それらの部分のみに年齢検証を適用すべきである。このようにして、子供たちはデフォルトで防御され、リスクのある領域は、年齢が適切に検証された成人ユーザーにのみ利用可能となる。
Once a platform determines that an age assurance solution is necessary, verification or estimation, it must evaluate its chosen method against five rigorous criteria: プラットフォームが年齢確認ソリューション(検証または推定)が必要であると判断した場合、選択した手法について以下の5つの厳格な規準に基づいて評価しなければならない:
1. Accuracy: How correctly does the solution determine if the user is above the age threshold? 1. 正確性:ソリューションは、ユーザーが年齢基準を超えているかどうかをどの程度正確に判断できるか?
2. Reliability: Does the solution work consistently in real-world conditions, not just in a lab? 2. 信頼性:ソリューションは、実験室だけでなく実環境においても一貫して機能するか?
3. Robustness: How easy is it for a tech-savvy teen to circumvent the age restriction? 3. 堅牢性:技術に精通した10代の若者が、年齢制限を回避するのはどの程度容易か?
4. Non-intrusiveness: Does it respect users’ rights and freedoms? 4. 非侵襲性:ユーザーの権利と自由を尊重しているか?
5. Non-discrimination: Does it work for all users, regardless of skin tone, disability, or socio-economic status (e.g., lacking a passport)? 5. 非差別性:肌の色、障害、社会経済的地位(例:パスポートの未所持)にかかわらず、すべてのユーザーに対して機能するか?
The Guidelines establish that self-declaration is generally insufficient for these high- and medium-risk identified scenarios because it lacks the accuracy and robustness required to ensure a high level of safety. For the remaining age-assurance methods, the Guidelines promote tokenised, double-blind methods that minimise the processing of users' personal data. 本ガイドラインでは、高い安全性レベルを確保するために必要な精度と堅牢性を欠いているため、特定された高リスクおよび中リスクのシナリオにおいて、自己申告は一般的に不十分であると定めている。残りの年齢確認手法については、本ガイドラインは、ユーザーの個人データの処理を最小限に抑えるトークン化された二重盲検方式を推奨している。
These methods are based on the issuance by the age assurance solution of an anonymised age token, which is basically a digital “YES” or “OK” received by the platform where it must be demonstrated that an age threshold is exceeded: the platform receives the guarantee it needs without accessing an identification or learning anything else about the user, while the provider that verifies or estimates the age and generates the token knows the age, but does not know which specific platform they are accessing. これらの手法は、年齢確認ソリューションによる匿名化された年齢トークンの発行に基づいている。これは基本的に、年齢閾値を超えていることを証明する必要があるプラットフォームが受け取るデジタル上の「YES」または「OK」に相当する。プラットフォームは、身分証明にアクセスしたりユーザーに関するその他の情報を取得したりすることなく、必要な保証を受け取ることができる。一方、年齢を検証または推定しトークンを生成するプロバイダは、年齢は把握しているが、ユーザーがどの特定のプラットフォームにアクセスしているかは知らない。
The EU Digital Identity Wallet, expected to be available to all citizens by 2026, is designed to be the “gold standard” for privacy-preserving assurance. In the interim, the Commission is promoting a standalone EU age verification solution so that there is a provisional harmonised solution in the different Member States that, eventually, will be easily integrated into the EU Digital Wallet.      2026年までに全市民が利用できるようになる見込みのEUデジタルIDウォレットは、プライバシーを保護する保証の「ゴールド標準」となるよう設計されている。それまでの間、欧州委員会は独立型のEU年齢検証ソリューションを推進しており、これにより加盟国間で暫定的な統一ソリューションが確立され、最終的にはEUデジタルウォレットへ容易に統合されることになる。 
Finally, age assurance is not a “set it and forget it” task. Section 8 of the Guidelines mandates that platforms appoint a dedicated safety team with direct access to senior management and conduct regular Child Rights Impact Assessments (CRIAs) to evaluate how design changes affect younger users. The EDPB statement also establishes that age assurance should operate under a governance framework, ensuring that all processes and systems are designed, implemented, revised, documented, assessed, used, maintained, tested or audited in a way that meets data protection regulations and other legal requirements. 最後に、年齢検証は「一度設定すればそれで終わり」というものではない。ガイドラインの第8条では、プラットフォームに対し、経営陣と直接連携できる専任の安全チームを設置し、設計変更が若年ユーザーに与える影響を評価するための「児童の権利アセスメント(CRIA)」を定期的に実施することを義務付けている。EDPBの声明ではさらに、年齢確認はガバナンスの枠組みの下で運用されるべきであり、すべてのプロセスとシステムが、データ保護規制やその他の法的要件を満たす方法で設計、実装、改訂、文書化、評価、使用、維持、テスト、または監査されることを確保すべきであると定めている。
For platforms, the message is simple: always prioritise the best interests of the child, safety cannot be achieved at the expense of privacy, protect both by design and by default. The goal is to design digital services safe enough for minors to thrive in; without compromising their safety, protection, and rights.  プラットフォームにとってのメッセージは単純だ。常に子どもの最善の利益を優先し、プライバシーを犠牲にして安全を確保してはならず、設計時およびデフォルトの両方で両者を防御しなければならない。目標は、未成年者が安全に成長できるほど十分に安全なデジタルサービスを設計することであり、その安全、保護、および権利を損なうことなく実現することだ。
Since access restrictions and age assurance alone cannot serve as substitutes for other measures recommended in the Guidelines, we will explain the content and scope of the remaining measures in future joint posts. アクセス制限や年齢確認だけでは、ガイドラインで推奨される他の措置の代わりにはなり得ないため、残りの措置の内容と範囲については、今後の共同投稿で説明する。

 

1_20250104115101

 


 

DSA 第28条

Article 28 第28条
Online protection of minors 未成年者のオンライン上の保護
1. Providers of online platforms accessible to minors shall put in place appropriate and proportionate measures to ensure a high level of privacy, safety, and security of minors, on their service. 1. 未成年者がアクセス可能なオンラインプラットフォームのプロバイダは、そのサービスにおいて、未成年者のプライバシー、安全、およびセキュリティを高い水準で確保するため、適切かつ均衡のとれた措置を講じなければならない。
2. Providers of online platform shall not present advertisements on their interface based on profiling as defined in Article 4, point (4), of Regulation (EU) 2016/679 using personal data of the recipient of the service when they are aware with reasonable certainty that the recipient of the service is a minor. 2. オンラインプラットフォームのプロバイダは、サービスの取得者が未成年者であることを合理的な確実性をもって認識している場合、規則(EU)2016/679第4条第4項に定義されるプロファイリングに基づき、サービスの取得者の個人データを使用して、そのインターフェース上に広告を表示してはならない。
3. Compliance with the obligations set out in this Article shall not oblige providers of online platforms to process additional personal data in order to assess whether the recipient of the service is a minor. 3. 本条に定める義務の遵守は、オンラインプラットフォームのプロバイダに対し、サービスの取得者が未成年者であるか否かをアセスメントするために、追加の個人データを処理することを義務付けるものではない。
4. The Commission, after consulting the Board, may issue guidelines to assist providers of online platforms in the application of paragraph 1. 4. 欧州委員会は、理事会と協議した上で、オンラインプラットフォームのプロバイダが第1項を適用するのを支援するための指針を発出することができる。

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.03 英国 ICO Ofcom 年齢保証(Age Assurance)のための共同声明 (2026.03.25)

・2026.03.23 オーストラリア 情報委員会 年齢確認技術に関するプライバシー指針 (2026.03.17)

・2026.02.01 欧州 EDPB データ保護デー2026:子どもの個人データをオンラインで安全に守る

・2025.11.24 ドイツ DSK 国際子どもの権利デー:子どものデータ保護改善に向けた10の提案 (2025.11.20)

・2025.10.18 欧州議会 EUには未成年者向けのオンラインサービスをより安全にするための新たな対策が必要

・2025.07.28 欧州委員会 未成年者の保護に関するガイドライン - デジタルサービス法関係(2025.07.14)

・2025.04.03 英国 ICO 金融サービスにおける子どものデータについてのレビュー報告書 (2025.04.01)

・2025.03.02 EU議会 シンクタンク 子供と生成的AI(AIネイティブ?世代)(2025.02.18)

・2025.02.13 EDPB 年齢保証 (Age Assurance) に関する声明を採択 (2025.02.11)

・2024.11.22 ノルウェー 消費者評議会 オンラインにおける児童・青少年の商業的搾取 (2024.11.14)

・2024.01.20 米国 FTC 児童オンラインプライバシー保護規則 の改正案の意見募集 (2024.01.11)

・2023.03.24 OECD 先進のプライバシー強化技術 - 現在の規制・政策アプローチ (2023.03.08)

・2023.02.19 英国 情報コミッショナー事務局 (ICO) がゲーム開発者向けに、子どもの保護に関する業界向けのガイダンスを発行

 

 

 

| | Comments (0)

2026.04.02

個人情報保護委員会 令和7年度 中小規模事業者における個人情報等の安全管理措置に関する実態調査報告書 (2026.03.30)

こんにちは、丸山満彦です。

個人情報保護委員会が、令和7年度 中小規模事業者における個人情報等の安全管理措置に関する実態調査報告書を公表していますね...過去5年分の対策の推移について眺めてみると次のような感じ...

令和7年調査は100名以下の事業者を対象としています。

令和2年(令和3年3月公表)を最高に減少していますね...

 

 

    質問項目/公表日 H31.03 R3.03 R4.03 R5.03 R6.11 R08.03
個人データの取扱に係る規律の整備 個人情報保護方針(プライバシーポリシー)の策定公表 28.6% 32.6% 26.6% 27.3% 17.4% 21.0%
個人情報の取扱い係る社内規定やマニュアル等の策定 28.3% 32.9% 26.9% 27.6% 17.2% 20.1%
組織的安全管理措置 個人情報保護責任者の設置 34.3% 38.9% 28.7% 31.4% 28.9% 25.8%
個人情報保護のための策定の定期的な見直し、評価の実施 14.9% 16.9% 12.8% 15.3% 13.3% 15.9%
個人情報を取り扱う従業者とその役割の明確化 29.1% 32.4% 25.8% 28.0% 22.9% 21.6%
従業者が取り扱う個人情報の範囲の明確化 28.7% 33.3% 26.6% 27.6% 22.5% 21.3%
個人情報が適正に取り扱われているかの点検や監査の実施 18.3% 20.0% 16.7% 18.2% 15.7% 16.8%
人的安全管理措置 守秘義務に関する事項を就業規則等に盛り込む 37.8% 47.6% 37.9% 42.1% 20.8% 21.6%
個人情報の取扱い等に関する社員研修の実施 20.8% 22.6% 17.8% 19.1% 9.6% 12.5%
日常業務における指導注意の実施 45.2% 51.1% 39.9% 42.6%    
退職者に対する守秘義務等の周知 39.1% 48.1% 40.0% 43.6%    
物理的安全管理措置 間仕切り等の設置、覗き見防止フィルター等による、権限を有しない者の個人情報の閲覧防止 23.0% 24.2% 19.9% 22.4% 20.1% 19.6%
個人情報を取り扱う部屋区域の入退室管理 19.9% 23.0% 15.4% 17.9% 13.2% 15.0%
個人情報が記録された媒体(紙USBパソコンなど)の施錠保管 36.7% 44.3% 34.4% 37.4% 25.0% 24.5%
個人情報を取り扱うパソコン等のセキュリティワイヤーによる固定(盗難防止) 24.0% 26.6% 21.0% 21.3% 13.6% 14.7%
不要となった顧客情報の廃棄 48.1% 55.1% 49.7% 52.9%    
USB等で個人情報を含むデータを持ち運ぶ際のデータの暗号化やパスワードによる保護 25.7% 30.5% 24.0% 25.9% 17.1% 17.3%
個人情報が記録された媒体(紙USBパソコンなど)の廃棄を専門業者へ委託 23.4% 30.8% 24.4% 28.7% 34.0% 33.9%
技術的安全管理措置 アクセス制限 個人情報を取り扱わない従業者の個人情報へのアクセス制限(アクセス権の設定による管理) 32.5% 40.0% 31.3% 34.2% 25.3% 23.4%
従業者に付与する利用権限の最小化(利用できる範囲の管理) 37.5% 47.5% 36.6% 39.5% 26.6% 24.9%
アクセス者の識別と認証 多要素認証の導入           13.3%
外部からの不正アクセス等の防止 ウィルス対策ソフトウェアの導入 74.8% 81.8% 62.0% 67.4% 41.7% 50.3%
ウィルス対策ソフトウェアの自動更新などによる最新状態の維持 71.4% 80.1% 68.9% 73.1% 44.2% 51.3%
個人情報を取り扱うパソコンやネットワークは、インターネットと接続しない 22.5% 23.3% 19.1% 18.4% 14.9%  
ファイアウォールの設置(ポートスキャン等の対策) 31.8% 35.8% 26.8% 30.0% 18.1% 31.4%
不正アクセス対策に用いているソフトウェアの自動更新などによる最新状態の維持(ウィルス対策ソフトウェアを除く) 37.5% 44.9% 33.9% 36.9% 21.0% 35.9%
ログの取得、保存 24.7% 28.8% 7.5% 9.7% 4.8% 21.0%
ログの定期的な分析による不正アクセス等の検知 20.0% 23.8% 11.0% 12.0% 7.5% 17.4%
脆弱性情報の常時収集と迅速なセキュリティパッチの適用 21.5% 26.0% 14.5% 17.3% 10.4% 22.3%
WAF (ウェブアプリケーションファイアウォール)の設置 14.2% 18.6% 4.4% 4.9% 3.3% 9.9%
システムネットワークの監視ツールの導入 14.9% 19.9% 9.8% 11.5% 6.0% 11.4%
IDS/IPSの導入 12.1% 16.4% 5.8% 6.5% 3.6% 11.4%
脆弱性診断の実施 13.2% 16.8% 9.3% 9.7% 6.3% 13.3%
PCI-DSS (クレジットカード情報セキュリティ基準)への準拠 6.8% 10.0% 3.8% 3.6% 3.3% 7.3%
情報システムの使用に伴う漏えい等の防止 メールに添付するファイルの暗号化パスワードによる保護 31.7% 36.1% 25.2% 28.4% 44.2% 14.0%
個人情報を暗号化して保存 9.0% 11.0% 3.4% 3.6% 2.7% 6.9%
仮想ブラウザの導入 3.2% 4.2% 1.5% 1.5% 0.8%  
  その他 1.3% 1.3% 0.6% 0.8% 0.5%  

 

 

・[PDF]

20260402-21422

 

中小規模事業者における個人情報等の安全管理措置に関する実態調査 報告書 平成31年3月 令和3年3月 令和4年3月 令和5年3月 令和6年11月 令和8年3月

 

さて、SCS評価制度の導入はどうなりますかね... 政策を考える際にこのようなデータを事前に分析しておくべきですよね...

私も忘れてた...

 

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

・2024.12.01 個人情報保護委員会 中小規模事業者(従業員数100名以下)における個人情報等の安全管理措置に関する実態調査 (2024.11.29)

 

| | Comments (0)

2026.04.01

総務省 「AI事業者ガイドライン第1.2版」と「AI事業者ガイドライン活用の手引き(案)」(2026.03.31)

こんにちは、丸山満彦です。

総務省のウェブページで、「AI事業者ガイドライン第1.2版」と「AI事業者ガイドライン活用の手引き(案)」が公表され、「AI事業者ガイドライン活用の手引き(案)」については意見募集がされていますね...

ガイドラインは経済産業省と総務省の両省の名前です...

AIエージェントやフィジカルAIに関する事項が追加されていますね...このあたりは、国際的な動向をちゃんとみて定義を決めないといけない部分...


① AI事業者ガイドラインとしての定義の追加

✓ AIエージェントの定義
本ガイドラインにおけるAIエージェントとは、特定の目標を達成するために、環境を感知し自律的に行動するAIシステムとする。

✓ フィジカルAIの定義
本ガイドラインにおけるフィジカルAIとは、センサ等によるセンシングを通じて物理環境の情報を取り込み、AIモデルによる処理を経て、設定された目的を達成するための最適な方策を自律的に推論・判断し、アクチュエータ(駆動系)等を介して物理的な行動へとつなげるシステムであり、サイバー空間での処理に留まらず、現実世界に対して直接的な働きかけ(移動、操作、加工など)を行うことを特徴とするものとする。

② 便益の追加
✓ AIエージェント…複数のシステムと連携しながらの自律的行動による、調整・分析・意思決定等の業務効率化の便益を追加
✓ フィジカルAI…物理環境での自律的行動による、労働力不足の補完、安全性向上、介護・生活支援等の便益を追加

③ リスクに関する事項の追加
✓ 自律的行動による人間の意図しない動作、攻撃対象・攻撃手法の増加、複雑機構を持つことによる制御の困難化、悪意のあるコード生成等の事項を追加

④ 留意すべき事項の追加
✓ 人間の判断を介在させる仕組みの構築や最小権限設定、ハードウェア残存データへの配慮等、留意すべき事項を追加

⑤ AIシステム・サービス例の追加
✓ 旅行先予約・提案エージェントや自律移動ロボット、AIエージェント作成サービス等のAIシステム・サービス例を追加


 

● 総務省

・2026.03.31 AI事業者ガイドライン第1.2版

20260401-65536

※AI事業者ガイドライン(1.2版)の更新ポイントについては以下をご参照ください。

20260401-102351

20260401-103020

 

<概要資料>


<ガイドライン資料(英語版・仮訳)> 


 

● まるちゃんの情報セキュリティ気まぐれ日記

Agentic AI & AI Agent

・2026.03.28 Codex CLI Hardening Cheatsheet これは興味深い...

・2026.03.27 OWASP 2026年版 エージェント型アプリケーション向けOWASP Top 10 (2025.12.09)

・2026.03.25 Claude Code Hardening Cheatsheet これは興味深い...

・2026.03.15 米国 財務省 FSSCC CRI AIレキシコン、金融サービス向けAIリスク管理フレームワーク (2026.02.19)


・・Artificial Intelligence Executive Oversight Group AI Lexicon February 2026

Agentic AI – A category of AI systems capable of independently making decisions, interacting with their environment, and optimizing processes without direct human intervention. (https://doi.org/10.1016/j.array.2025.100399, https://doi.org/10.3390/fi17090404)

AI Agent – A system that autonomously perceives its environment, decides what to do, and takes actions to achieve its goals. (https://www.mdpi.com/1999-5903/17/9/404)


・2026.03.08 OECD エージェンティックAIの展望とその概念的基盤

Agentic AIとAI Agentを使い分けようとする試みとも言える。さまざまな文献から定義を抜き出し、その特徴を分析しています...

・・The agentic AI landscape and its conceptual foundations

AI agents are systems that can perceive and act upon their environment with a degree of autonomy, using tools as needed to achieve specific goals and adapt to changing inputs and contexts.

Agentic AI generally refers to systems composed of multiple co-ordinated AI agents that can break down tasks, collaborate, and pursue complex objectives autonomously over extended periods. Agentic AI systems are designed to operate in more open-ended, less predictable physical or virtual environments and to function with minimal human supervision.


 

2026.03.02 論文 インテリジェントAI委任 (2026.02.12)

・2026.03.02 論文 新興AIエージェントプロトコル向けセキュリティ脅威モデリング:MCP、A2A、Agora、ANPの比較分析 (2026.02.11)

・2026.02.20 オランダ データ保護庁 OpenClawのようなAIエージェントに重大なセキュリティリスクがある (2026.02.12)

・2026.02.13 米国 NIST 意見募集 ソフトウェアとAIエージェントのID認証・認可の普及促進


・・New Concept Paper on Identity and Authority of Software Agents

AI agents—systems that have the capability for autonomous decision-making and taking action to operate with limited human supervision to achieve complex goals—


・2026.02.09 CSA 自律型AIエージェントのセキュリティ確保

・2026.02.04 シンガポール 韓国 現実的なタスクにおけるデータ漏洩リスクに対するAIエージェントのテスト (2026.01.19)

・2026.01.15 英国 ICO技術展望: エージェント型AI(Agentic AI)

・2026.01.15 米国 NIST CAISI AIエージャントシステムのセキュリティ強化に関するRFI (2026.01.12)


・・ Request for Information Regarding Security Considerations for Artificial Intelligence Agents

AI Agent Systemという使い方をしています...

AI agent systems are capable of planning and taking autonomous actions that impact real-world systems or environments. AI agent systems consist of at least one generative AI model and scaffolding software that equips the model with tools to take a range of discretionary actions. 


2025.11.13 OpenID Japan 「Identity Management for Agentic AI」の翻訳版公開 (2025.11.09)


・・「Identity Management for Agentic AI」の翻訳版

AIエージェントと呼ぶものは、モデル推論時の「決定」をもとに、特定の目標に向けた「行動」を実行する能力を持つAIベースのシステムを指す。


・2025.10.09 英国 ICOの内部AI利用規定が公表され、多くの人が参考にできるようになっていますね...

・2025.04.18 米国 AI政策戦略研究所(IAPS)AIエージェントのガバナンス: フィールドガイド (2025.04.17)


・・AI Agent Governance: A Field Guide

Agents—AI systems that can autonomously achieve goals in the world, with little to no explicit human instruction about how to do so—


 

 

| | Comments (0)

経済産業省 パブコメ ファミリーガバナンス・ガイダンス(案) (2026.03.30)

こんにちは、丸山満彦です、

経済産業省が、「ファミリーガバナンス・ガイダンス(案)」に係る意見募集をしていますね...

これ重要ですね...

話せば長い話になるのですが、簡単にいうと、実は、会計士として働き出した時に主に担当していた企業がいわゆる同族企業から、本当の社会の公器となる企業になるにはどうすればよいのかを模索していたタイミングだったことから、ファイミリー企業のあり方というのに興味を持っていました。(もちろん、非上場の会社法監査が必要な会社や上場直後の会社というのは、ほぼファミリー企業と言っても良い会社ですからね...)

そしてさらに遡ると、父が税理士であったことからいわゆるファミリー企業・家族の税務相談にのったりしていたこと、小中高時代に身近にファミリー企業のオーナーの家族がいたこと、そして大学においても親友がファミリー企業の一族であり、真剣に経営や事業について考えていたこと(本人は違うというかもしれないけど、私たちのような本当にフラフラしていたものから考えるとちゃんと考えていたように思います)も、大きな影響があったかもしれません。

会計監査以外のコンサル業務においても、非上場のファミリー企業(今は、上場企業となっていますが)や創業者一族が社長の上場企業のコンプライアンス関係(不正対応を含む)のコンサルをいくつか経験しています...

おかげで、とてもよいファミリー企業との仕事に恵まれてきました(父親のほうはとても大変な案件も多かったようですが...)。

ということもあり、経産省のファミリーガバナンス・ガイダンス(案)について、委員会での議論の経緯も含めて読んでみました (^^)。

個人的にいうと、創業者の創業の精神の内容の良さとそれに対する強い意志というのが重要なのだと思いますね...もちろん中興の祖という方がでてきて大きく発展していくわけですが、始まりが肝心という気がします。(もちろん、なんとなく始めたとしても、その後きっちりとした考えを持って経営にあたれば良い企業となっていくと思います。そのあたりは、このガイダンスが参考になるように思います。)

 

● 経済産業省

・2026.03.30 「ファミリーガバナンス・ガイダンス(案)」に係る意見募集を開始します

 


経済産業省では、ファミリービジネスの持続的な成長を後押しすべく、2025年3月に「ファミリービジネスのガバナンスの在り方に関する研究会」を立ち上げ、経営者、金融機関やコンサルタント等の支援者、学者等の有識者の意見を集約するとともに、経営者等へのヒアリングを通じて、具体的な取組事例を収集し、ファミリーガバナンスに関するガイダンスの検討を進めてきました。
検討を踏まえ「ファミリーガバナンス・ガイダンス(案)」をとりまとめましたので、より広い視点から分析・検討を更に深めるため、ファミリービジネスの当事者、支援者(金融機関、会計士・税理士等)を含め、広く関係者から本案に関する意見を募集します。


 

・[PDF] ファミリーガバナンス・ガイダンス(案)

20260401-55819

 

オーソドックスな議論の出発点で安心がもてます...

20260401-60744

 

Three Circle Modelは役割のコンフリクトがわかりやすいので昔からよく使われていて、かつ、直感的にわかりやすい...

 

ファミリービジネスのガバナンスの在り方に関する研究会

・2026.03.23 第4回

・2025.12.24 第3回

・2025.06.13 第2回

・2025.03.31 第1回

委員等

 

 

| | Comments (0)

Five eyes(英国除く)低軌道衛星通信システムのリスクと緩和に関する共同ガイダンス (2026.03.25)

こんにちは、丸山満彦です。

オーストラリアのCyber Security Centre、Space Agency、カナダのCCCS、ニュージーランドのNCSC、米国のNSAが共同で、低軌道衛星通信システムのリスクと緩和に関する共同ガイダンスを公表していますね...

オーストラリアが主導したのに、他国が乗ってきた?

3つのセグメントに分けるのは、共通的ですね...

1_20260331183101

 

 

Australian Cyber Security Centre: ACSC

・2026.03.26 Securing space – Cyber security for LEO SATCOM

Securing space – Cyber security for LEO SATCOM 宇宙の安全確保 ― 低軌道(LEO)衛星通信のサイバーセキュリティ
Low Earth Orbit (LEO) satellite communication (SATCOM) services are expanding rapidly, offering new connectivity options but also introducing new cyber security risks. 低軌道(LEO)衛星通信(SATCOM)サービスは急速に拡大しており、新たな接続手段を提供する一方で、新たなサイバーセキュリティリスクももたらしている。
ASD’s ACSC, together with the Australian Space Agency, the Canadian Centre for Cyber Security, the National Security Agency, and the New Zealand National Cyber Security Centre have released guidance to help organisations understand these risks and make informed decisions when procuring or using LEO SATCOM services. ASDのACSCは、オーストラリア宇宙庁、カナダサイバーセキュリティセンター、国家安全保障局、およびニュージーランド国家サイバーセキュリティセンターと共同で、組織がこれらのリスクを理解し、LEO SATCOMサービスの調達や利用時に情報に基づいた意思決定を行えるよう支援するためのガイダンスを発表した。
The guidance outlines risks and mitigations across space, ground and user segments. It also highlights broader risks relating to communication links, supply chains and data management. このガイダンスでは、宇宙、地上、ユーザー各セグメントにわたるリスクと緩和策を概説している。また、通信リンク、サプライチェーン、データ管理に関連するより広範なリスクについても強調している。
Organisations can also use the set of key questions when engaging with LEO SATCOM service providers to help assess their security measures and resiliency. 組織は、LEO SATCOMプロバイダと契約する際、一連の重要質問項目を活用し、そのセキュリティ対策やレジリエンシーを評価することもできる。
If your organisation depends on LEO SATCOM for operations, remote connectivity or critical services, now is the time to review your risks and uplift your security. もし貴組織が業務、遠隔接続、または重要サービスにおいてLEO SATCOMに依存しているなら、今こそリスクを見直し、セキュリティを強化すべき時だ。
Read the full guidance to learn more about cyber security for LEO SATCOM systems. LEO SATCOMシステムのサイバーセキュリティについて詳しく知るには、ガイダンス全文を参照のこと。

 

・2026.03.25 Securing space

Introduction はじめに
Intended audience 対象読者
Background 背景
Emerging trends in LEO SATCOM technologies LEO SATCOM技術の新たな動向
LEO SATCOM cyber security risks and mitigation strategies LEO SATCOMのサイバーセキュリティリスクと緩和策
Further information 詳細情報

・[PDF]

20260331-181019

・[DOCX][PDF]仮訳

更なる情報...

Further information 詳細情報
Satellite communications and space systems 衛星通信および宇宙システム
9.0 Communications - NASA 9.0 コミュニケーション - NASA
Satellites and space systems - Australian Communications and Media Authority (ACMA) 衛星および宇宙システム - オーストラリア通信メディア庁(ACMA)
Analysis of Low Earth Orbit Satellites: Implications for Australia’s agriculture and mining sectors - Department of Infrastructure, Transport, Regional Development, Communications, Sport and the Arts 低軌道衛星の分析:オーストラリアの農業および鉱業部門への影響 - インフラ・運輸・地域開発・コミュニケーション・スポーツ・芸術省
Low Earth Orbit (LEO) SATCOM Cybersecurity Assessment - European Union Agency for Cybersecurity 低軌道(LEO)衛星通信のサイバーセキュリティアセスメント - 欧州連合サイバーセキュリティ庁
Space Information Sharing and Analysis Center (ISAC) - Space ISAC 宇宙情報共有・分析センター(ISAC) - Space ISAC
Space technology - Department of Home Affairs 宇宙技術 - 内務省
Cyber security for satellite operations 衛星運用におけるサイバーセキュリティ
Introduction to Cybersecurity for Commercial Satellite Operations (PDF 2.47MB) - National Institute of Standards and Technology (NIST) 商用衛星運用におけるサイバーセキュリティ序論 - 国立標準技術研究所(NIST)IR 8270
Satellite Ground Segment (PDF 1.83MB) - NIST 衛星地上セグメント(PDF 1.83MB) - NIST IR 8401
Strengthening cybersecurity of SATCOM network providers and customers - CISA SATCOMネットワークプロバイダおよび顧客のサイバーセキュリティ強化 - CISA
Threat modelling 脅威モデリング
ATT&CK - MITRE ATT&CK - MITRE
SPARTA framework - Aerospace Corporation SPARTAフレームワーク - エアロスペース・コーポレーション

 

 

 

 


 

米国...

US. Natilanl Security Agency/Cnetral Security Service: NSA/CSS

・2026.03.24 NSA and ASD’s ACSC Release Joint Guidance on LEO SATCOM System Risks and Mitigations

NSA and ASD’s ACSC Release Joint Guidance on LEO SATCOM System Risks and Mitigations NSAとASD傘下のACSC、低軌道衛星通信システムのリスクと緩和に関する共5同ガイダンスを発表
FORT MEADE, Md.–- March 24, 2026 --The National Security Agency (NSA) joins the Australian Signals Directorate’s Australian Cyber Security Centre (ASD’s ACSC) in collaboration with the Australian Space Agency and others in releasing the Cybersecurity Information Sheet (CSI), "Securing space: Cyber security for low earth orbit satellite communications.” メリーランド州フォート・ミード――2026年3月24日――国家安全保障局(NSA)は、オーストラリア信号局傘下のオーストラリア・サイバーセキュリティ・センター(ASDのACSC)と共同で、オーストラリア宇宙局らと連携し、サイバーセキュリティ情報シート(CSI)『宇宙の安全確保:低軌道衛星通信のサイバーセキュリティ』を公表した。
The report highlights high-level cybersecurity risks and mitigation strategies for users of Low Earth Orbit (LEO) satellite communication (SATCOM) systems. The risks and mitigations are detailed through the lens of the space segment comprising the satellites themselves; the ground segment encompassing satellite control centers, ground stations, gateways, and user terminals; the user segment that includes end-user devices, applications, and associated interfaces that connect to LEO SATCOM services; and the communication links and broader supply chain for LEO SATCOM systems. 本報告書は、低軌道(LEO)衛星通信(SATCOM)システムの利用者に向けた、主要なサイバーセキュリティリスクと緩和策を明らかにしている。リスクと緩和策は、衛星そのものを構成する宇宙セグメント、衛星管制センター、地上局、ゲートウェイ、ユーザー端末を含む地上セグメント、LEO SATCOMサービスに接続するエンドユーザーデバイス、アプリケーション、および関連インターフェースを含むユーザーセグメント、ならびにLEO SATCOMシステムの通信リンクおよび広範なサプライチェーンという観点から詳細に説明されている。
The CSI suggests numerous mitigation strategies for the space segment and legacy space equipment, including implementing tailored security measures, and using frequency-hopping signals, redundant communication paths, and anti-jam antennas. For the ground segment, continuous monitoring and anomaly detection are essential. The user segment should focus on strengthening endpoint security and enforcing secure access practices.    CSIは、宇宙セグメントおよびレガシー宇宙機器に対して、個別のセキュリティ対策の実施、周波数ホッピング信号の活用、通信経路の冗長化、妨害対策アンテナの使用など、数多くの緩和策を提案している。地上セグメントにおいては、継続的な監視と異常検知が不可欠である。ユーザーセグメントでは、エンドポイントセキュリティの強化と安全なアクセス慣行の徹底に重点を置くべきである。
The report also provides frameworks for maintaining the resilience of critical networks, while offering valuable insights and guidelines for users to understand their roles and responsibilities in securing LEO SATCOM systems. 本報告書は、重要ネットワークのレジリエンスを維持するための枠組みを提供するとともに、LEO SATCOMシステムのセキュリティ確保における自身の役割と責任を理解するための、ユーザー向けの貴重な知見とガイドラインも提示している。
LEO SATCOM systems improve network resilience and enable emergency communications across both government and private sectors; however, as LEO satellite constellations grow, the attack surface open to adversaries increases, significantly increasing the risk to the system if the correct cybersecurity measures are not applied. LEO SATCOMシステムはネットワークのレジリエンスを向上させ、政府および民間セクター双方における緊急通信を可能にする。しかし、LEO衛星コンステレーションが拡大するにつれ、攻撃者に対して開かれた攻撃対象領域も拡大し、適切なサイバーセキュリティ対策が講じられない場合、システムへのリスクが著しく高まる。
In LEO SATCOM networks, Confidentiality, Integrity, and Availability — known as the CIA triad — are critical to maintaining secure and reliable operations. LEO SATCOM systems face unique challenges due to their distributed architecture and limited physical access to space-based assets. They also rely on radio frequency links that are susceptible to jamming, spoofing, and interception. LEO SATCOMネットワークにおいて、機密性、完全性、可用性(いわゆるCIAトライアド)は、安全かつ信頼性の高い運用を維持するために不可欠である。LEO SATCOMシステムは、その分散型アーキテクチャと宇宙資産への物理的アクセスが限られていることから、特有の課題に直面している。また、ジャミング、スプーフィング、傍受の影響を受けやすい無線周波数リンクに依存している。
Organizations that use LEO SATCOM services are encouraged to review this guidance and adopt the outlined cybersecurity mitigations.   LEO SATCOMサービスを利用する組織は、本ガイダンスを確認し、記載されたサイバーセキュリティの緩和を採用することが推奨される。
Other agencies co-sealing this CSI are the Canadian Centre for Cyber Security (Cyber Centre), New Zealand National Cyber Security Centre (NCSC-NZ), and Australian Space Agency. 本CSIに共同署名した他の機関には、カナダ・サイバーセキュリティセンター(Cyber Centre)、ニュージーランド国立サイバーセキュリティセンター(NCSC-NZ)、およびオーストラリア宇宙局が含まれる。
Read the full report here. 報告書全文はこちらで閲覧できる。

 

 


 

ニュージーランド

NZ National Cyber Security Centre

・2026.03.25 Cyber security for low earth orbit satellite communications

Cyber security for low earth orbit satellite communications 低軌道衛星通信のサイバーセキュリティ
This guidance is intended for users of LEO SATCOM services. It highlights key cyber security risks and corresponding mitigation strategies to support informed decision-making. 本ガイダンスは、LEO SATCOMサービスの利用者を対象としている。情報に基づいた意思決定を支援するため、主要なサイバーセキュリティリスクと、それに対応する緩和策を明らかにする。
The rapid expansion and increasing reliance on Low Earth Orbit (LEO) satellite communication (SATCOM) systems have introduced significant cyber security challenges. As LEO satellite constellations grow, the attack surface for adversaries increases. This growth puts critical networks that depend on these satellite services at greater risk. Securing this infrastructure is essential to ensuring the resilience of commercial communications, national security systems and emergency response capabilities.  低軌道(LEO)衛星通信(SATCOM)システムの急速な拡大と依存度の高まりは、重大なサイバーセキュリティ上の課題をもたらしている。LEO衛星コンステレーションが拡大するにつれ、攻撃者の攻撃対象領域も拡大する。この拡大により、これらの衛星サービスに依存する重要ネットワークは、より大きなリスクにさらされることになる。このインフラを保護することは、商用コミュニケーション、国家安全保障システム、および緊急対応能力のレジリエンスを確保するために不可欠である。
When procuring LEO SATCOM services, users should have a clear understanding of their roles and responsibilities for securing their equities as well as the responsibilities of the service provider. LEO SATCOMサービスを調達する際、利用者は、自社の資産を保護するための役割と責任、およびプロバイダの責任について明確に理解しておくべきである。
This guidance provides a set of critical questions that organisations can ask when discussing security with LEO SATCOM providers.  本ガイダンスは、組織がLEO SATCOMプロバイダーとセキュリティについて協議する際に提示できる一連の重要な質問を提供する。
These questions help ensure that security and resilience are considered alongside performance and capability requirements in the context of evolving threats in the space domain.  これらの質問は、宇宙領域における脅威の進化という文脈において、性能や機能要件と並行してセキュリティとレジリエンスが考慮されることを確実にするのに役立つ。
The authoring agencies acknowledge that many of the cyber security risks and mitigation strategies outlined in this publication may be broadly relevant to satellite communications, beyond just LEO SATCOM services. 作成機関は、本刊行物で概説されているサイバーセキュリティリスクおよび緩和戦略の多くが、単なるLEO SATCOMサービスにとどまらず、衛星通信全般に広く関連し得ることを認識している。

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.03.30 欧州ENISA 宇宙脅威状況 2025 (2025.03.26)

・2024.10.22 中国 端末設備を使用する衛星直接サービスに関する管理規定案 (2024.09.27)

・2024.08.28 米国 国家安全保障局 (NSA) 商用超小型地球局(VSAT)ネットワークの保護

・2024.07.01 防衛省 防衛研究所 「商業宇宙戦争」の時代における防衛組織の課題 + 米国国防総省の商業宇宙統合戦略

・2024.04.24 ドイツ BSIが人工衛星の地上セグメント用のITベースライン保護プロファイルを公表

・2024.04.06 米国 国防総省 商業宇宙統合戦略2024 - 新宇宙戦略は国防総省と民間企業の努力の統合を目指す

・2024.03.29 経済産業省 民間宇宙システムにおけるサイバーセキュリティ対策ガイドライン Ver 2.0

・2024.02.19 ENISA 低軌道(LEO)衛星通信のサイバーセキュリティ評価

・2023.09.26 NIST IR 8441 ハイブリッド衛星ネットワーク(HSN)のサイバーセキュリティフレームワーク・プロファイル

・2023.08.01 NIST NIST IR 8270 商業衛星運用のためのサイバーセキュリティ入門

・2023.06.10 NIST NISTIR 8441(ドラフト)ハイブリッド衛星ネットワークのためのサイバーセキュリティフレームワークプロファイル (2023.06.06)

・2023.05.31 ENISA 海底ケーブルから低軌道衛星通信までのセキュリティの確保 (2023.05.24)

・2023.04.02 経済産業省 民間宇宙システムにおけるサイバーセキュリティ対策ガイドライン Ver1.1

・2023.03.08 欧州 安全な宇宙ベースの接続プログラムを欧州理事会が承認

・2023.01.08 NISTIR 8401 衛星地上セグメント:衛星の指揮・統制を保証するためのサイバーセキュリティフレームワークの適用 (2022.12.30)

・2022.11.06 NIST ホワイトペーパー NIST CSWP 27:ハイブリッド衛星ネットワーク (HSN) 用サイバーセキュリティフレームワーク・プロファイル:注釈付きアウトライン最終版

・2022.08.05 ドイツ BSI 宇宙インフラのためのサイバーセキュリティ

・2022.07.16 経済産業省 令和3年度委託調査報告書(サイバーセキュリティ関係) 2022.07.14現在

・2022.07.14 NIST NCCoE ハイブリッド衛星ネットワーク(HSN)サイバーセキュリティ(ドラフト)

・2022.07.06 NISTIR 8323 Rev. 1 (ドラフト) 基礎的な PNT プロファイル:測位・航法・計時(PNT)サービスの責任ある使用のためのサイバーセキュリティフレームワークの適用 (2022.06.29)

・2022.04.21 NISTIR 8401 (ドラフト) 衛星地上セグメント:衛星の指揮・統制を保証するためのサイバーセキュリティフレームワークの適用

・2022.02.28 NISTIR 8270(ドラフト)商用衛星運用のためのサイバーセキュリティ入門(第2稿)

・2022.02.27 経済産業省 意見募集 「民間宇宙システムにおけるサイバーセキュリティ対策ガイドラインβ版」

・2021.07.02 NISTIR 8270(ドラフト)商用衛星運用のためのサイバーセキュリティ入門

・2021.05.23 GPSの二重化は現在のところ経済効率的ではないようですね。。。

・2021.04.16 U.S. Rand研究所 衛星インターネットサービスは独裁者にとって吉?凶?

・2021.04.12 宇宙経済をサイバー攻撃から守り抜くために by The Center for Security Studies at ETH Zürich at 2021.01.07

・2021.02.13 NIST NISTIR 8323 基本的なPNTプロファイル:測位・航法・計時(PNT)サービスの責任ある使用のためのサイバーセキュリティフレームワークの適用

・2020.11.21 MITREがサイバーセキュリティを含む宇宙関連の5つの技術報告書を公開していますね。。。

・2020.10.23 NISTが測位・航法・計時(PNT)に関連するサービスに関連したセキュリティプロファイルに関する文書(NISTIR 8323)のパブコメを募集していますね。

・2020.09.21 イランのハッカー3名が衛星会社から知財を盗んだ理由等により起訴されていますね。。。

| | Comments (0)

英国 金融行動監視機構・情報コミッショナー事務局は金融機関が脆弱な顧客を支援するために個人データを取り扱う際の留意事項を公表 (2026.03.27)

こんにちは、丸山満彦です。

英国の金融行動監視機構・情報コミッショナー事務局は金融機関が脆弱な顧客を支援するために個人データを取り扱う際の留意事項を公表していますね...

英国の金融機関に対し金融行動監視機構は、脆弱な顧客個人の事情により、特に企業が適切な注意を払っていない場合に、被害を受けやすい状態にある人 )に対して、本人が理解して取引ができるように金融機関が連携をして支援をしなければなりません。

一方、脆弱な顧客に関する情報は機微な情報となることもあり、第三者への提供に関して躊躇してしまう可能性もあります。

で、ここで金融機関が二つの要求の板挟みになる可能性があるということになるのですが、関係する二つの機関が共同でコメントを発表しています。

金融機関がデータ保護法を守りながら、脆弱な立場にある消費者を適切に支援することが社会が期待する姿であり、実行は可能である。

つまり、金融機関が脆弱な顧客を適切に支援するためには、個人データの収集・共有・分析が必要になるが、それはデータ保護法(UK GDPR)に違反するものではない。ただし、法的根拠・透明性・最小化・安全性を徹底しなければならない。

ということですかね...

UK Financial Conduct Authority: FCA

・2026.03.27 Joint FCA and ICO statement on regulatory expectations regarding firms’ approaches to vulnerability related data

Joint FCA and ICO statement on regulatory expectations regarding firms’ approaches to vulnerability related data FCAおよびICOによる、企業の脆弱性関連データへの取り組みに関する規制上の期待に関する共同声明
1. Introduction 1. 序論
2. Supporting consumers in vulnerable circumstances 2. 脆弱な状況にある消費者への支援
2.1. FCA expectations 2.1. FCAの期待
2.2. Data protection considerations 2.2. データ保護に関する考慮事項
3. Sharing data across distribution chains 3. 販売チャネル間でのデータ共有
3.1. FCA expectations 3.1. FCAの期待
3.2. Data protection considerations 3.2. データ保護に関する考慮事項
4. Monitoring customer outcomes 4. 顧客の成果のモニタリング
4.1. FCA expectations 4.1. FCAの期待
4.2. Data protection considerations 4.2. データ保護に関する考慮事項
5. Final comments and next steps 5. 最終的なコメントと今後の手順

1_20260331045101

 

 

 

| | Comments (0)

« March 2026 | Main | May 2026 »