パブコメ

2026.06.08

米国 NIST IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング

こんにちは、丸山満彦です。

NISTが、 IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティングが公表され、意見募集がされています。

この文書は、クラウド環境においてAIワークロードが処理する機密データやAIモデル自体を、ハードウェアベースの「機密コンピューティング(Confidential Computing)」技術を用いて保護するための実践的な技術ガイドということのようです。。。

従来のクラウドセキュリティでは、ディスクに保存されている時(保存時)やネットワークを流れている時(転送時)のデータは暗号化されているが、AIが計算を行うためにCPUがデータを読み込む「使用中(In Use)」の瞬間、メモリ上では一度復号(平文化)される必要がある。

この状況では、クラウド事業者の特権管理者や、OS・ハイパーバイザーの脆弱性を突いた攻撃者、同じサーバーを使う他のテナントからデータが覗き見られるリスクが残る。

ということで、OSすら入れないハードウェアレベルで物理的な隔離空間」(CPU内部に作られる信頼実行環境(TEE:Trusted Execution Environment) )をCPUの中に作成するということで解決できる...ただ、TEEが本物か、改ざんされていない安全な状況であるか、などを確認する必要もありますよね...

 

このシリーズのIR 8320Cは2022年にドラフトだしたまま、IR 8320Dは2023年にドラフトをだしたまま、最終化されていないです。。。

 

NIST - ITL

・2026.05.29 NIST IR 8320E (Initial Public Draft) Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads

NIST IR 8320E (Initial Public Draft) Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads NIST IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング
Announcement 通知
The National Cybersecurity Center of Excellence (NCCoE) invites public comments NIST Interagency Report (NIST IR) 8320E ipd (initial public draft), Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads. This is the latest in a series of reports on hardware-enabled security techniques and technologies. 国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、NIST省庁間報告書(NIST IR)8320E ipd(初期ドラフト)『ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング』について、一般からのコメントを募集している。これは、ハードウェア支援型セキュリティの手法および技術に関する一連の報告書の最新版である。
 Confidential computing addresses data security and privacy concerns for organizations that move sensitive workloads to the cloud. It is a critical advancement that enables the encryption of data while it is being processed in memory, extending encryption coverage to data in active use. As cloud adoption continues to grow, confidential computing will play a pivotal role in improving security and privacy in cloud environments. 機密コンピューティングは、機密性の高いワークロードをクラウドに移行する組織におけるデータセキュリティおよびプライバシーの懸念に対処するものである。これは、メモリ内で処理中のデータを暗号化し、暗号化の対象をアクティブに使用中のデータにまで拡大することを可能にする重要な進歩である。クラウドの導入が拡大し続ける中、機密コンピューティングはクラウド環境におけるセキュリティとプライバシーの改善において極めて重要な役割を果たすことになる。
 IR 8320E describes an example approach to protecting data being acted upon by artificial intelligence workloads on cloud infrastructures so that the datasets are protected from malware, data theft, and other security-related vulnerabilities. This report is intended to be a blueprint that the general security community can use to validate and utilize the described implementation. IR 8320Eでは、クラウドインフラ上で人工知能(AI)ワークロードによって処理されるデータを防御し、データセットをマルウェア、データ盗難、およびその他のセキュリティ関連の脆弱性から守るためのアプローチ例を記述している。本報告書は、セキュリティコミュニティ全体が、記述された実装の妥当性確認および活用を行うための青写真となることを意図している。
 The public comment period for this draft is open through July 13, 2026. See the publication details for a copy of the draft and instructions for submitting comments. You can also contact the authors at hwsec@nist.gov. 本ドラフトに対するパブリックコメントの受付期間は、2026年7月13日までである。ドラフトのコピーおよびコメント提出方法については、出版物の詳細を参照のこと。また、hwsec@nist.gov 宛てに著者に連絡することも可能である。
Abstract 概要
Confidential computing addresses data security and privacy concerns for organizations that move sensitive workloads to the cloud. It is a critical advancement that enables the encryption of data both while it is being processed in memory and in active use. As cloud adoption continues to grow, confidential computing will play a pivotal role in improving security and privacy in cloud environments. This report describes an effective approach to protecting data being acted upon by artificial intelligence workloads on cloud infrastructures so that the datasets are protected from malware, data theft, and other security-related vulnerabilities. コンフィデンシャル・コンピューティングは、機密性の高いワークロードをクラウドに移行する組織におけるデータセキュリティおよびプライバシーの懸念に対処するものである。これは、メモリ内で処理されている間およびアクティブに使用されている間のデータの両方を暗号化することを可能にする、極めて重要な進歩である。クラウドの導入が進むにつれ、機密コンピューティングはクラウド環境におけるセキュリティとプライバシーの改善において極めて重要な役割を果たすことになる。本レポートでは、クラウドインフラ上で人工知能(AI)ワークロードによって処理されるデータを防御し、データセットをマルウェア、データ盗難、その他のセキュリティ関連の脆弱性から守るための効果的なアプローチについて説明する。

 

・[PDF]

20260604-62722

 

 

関係文書

Release Date Series Number Title タイトル Status
Hardware-Enabled Security : ハードウェアによるセキュリティ:
2026.05.29 IR 8320E Confidential Computing of Data in Cloud Workloads クラウドワークロードにおけるデータの機密コンピューティング Draft
2023.02.23 IR 8320D Hardware-Based Confidential Computing ハードウェアベースの機密コンピューティング Draft
2022.05.04 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けた、プラットフォームセキュリティの多層的アプローチの実現 Final
2022.04.20 IR 8320B Policy-Based Governance in Trusted Container Platforms 信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス Final
2022.04.20 IR 8320C Machine Identity Management and Protection マシンIDの管理と保護 Draft
2021.10.27 IR 8320B Policy Based Governance in Trusted Container Platforms 信頼されたコンテナプラットフォームにおけるポリシーベースのガバナンス Draft (Obsolete)
2021.10.27 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けたプラットフォームセキュリティの多層的アプローチの実現 Draft (Obsolete)
2021.06.17 IR 8320A Container Platform Security Prototype コンテナプラットフォームセキュリティのプロトタイプ Final
2021.05.27 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けたプラットフォームセキュリティの多層的アプローチの実現 Draft (Obsolete)
2020.12.07 IR 8320A Container Platform Security Prototype コンテナプラットフォームセキュリティのプロトタイプ Draft (Obsolete)

 

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2023.02.24 NISTIR 8320D(ドラフト)ハードウェア対応セキュリティ:ハードウェアベース・コンフィデンシャル・コンピューティング

・2022.05.07 NISTIR 8320 ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現

・2022.04.21 NISTIR 8320C (ドラフト) ハードウェア対応セキュリティ:マシン・アイデンティティの管理と保護

・2022.04.21 NISTIR 8320B ハードウェア対応セキュリティ:信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス

・2021.10.29 NISTIR 8320 (Draft) ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現(第二次ドラフト)

・2021.10.29 NISTIR 8320B (ドラフト) ハードウェア対応のセキュリティ:信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス

・2021.06.19 NISTIR 8320A ハードウェア対応セキュリティ:コンテナ・プラットフォーム・セキュリティ・プロトタイプ

・2021.05.28 NISTIR 8320 (Draft) ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現

・2020.12.13 NISTIR 8320A マルチテナントクラウド環境におけるコンテナを保護するためのハードウェア対応のセキュリティ技術とその技術に基づくアプローチに関する文書の意見募集

 

 

 

| | Comments (0)

2026.05.11

欧州委員会 AI法第50条に基づく特定のAIシステムに対する透明性義務の実施に関するドラフトガイドライン案 (2026.05.08)

こんにちは、丸山満彦です。

欧州委員会が、AI法第50条に基づく特定のAIシステムに対する透明性義務の実施に関するドラフトガイドライン案を公表し、意見募集をしていますね...

なりすまし・偽情報・操作・詐欺リスクを低減し、デジタル情報環境への信頼と誠実さを守ることは重要なことで、AIが生成・仲介する情報や対話において、人々がそれをAI由来と認識できるよう、事業者(提供者・運用者)は明確な情報開示を行う法的義務を負うということをしっかり認識しといてや、、、AI法の第50条の透明性の義務は、2026年8月2日から適用やで...ということですかね...

 

規定  AIシステム/出力の種類  透明性義務  例外または特別措置 
第50条(1)   自然人との直接的な相互作用  提供者は、当該自然人がAIシステムと相互作用していることを認識できるよう、AIシステムを開発・設計しなければならない。  人工的な相互作用が明らかである場合、またはシステムが犯罪の検知、防止、捜査、または起訴を行うことを法律により許可されている場合。ただし、犯罪の通報のためにシステムが一般に公開されている場合は除く。 
第50条(2)  生成的画像、動画、音声、またはテキストコンテンツの生成または操作  提供者は、AI システムの出力が機械可読形式でマークされ、効果的、相互運用可能、堅牢かつ信頼性の高い技術的ソリューションを用いて、人工的に生成または操作されたものであることが検知可能であることを確保しなければならない。   AI システムが標準的な編集の補助機能を果たす場合、または入力データやその意味内容を実質的に変更しない場合、あるいは当該システムが犯罪行為の検知、防止、捜査、または起訴を行うことを法律により認可されている場合。 
第50条(3)  感情認識または生体認証による分類   導入者は、システムにさらされる自然人に対し、その動作について通知しなければならない。  当該システムが、犯罪行為の検知、防止、または捜査を行うことが法律で認められている場合。 
第50条(4)  公共の利益に関わる事項について一般市民に情報を提供するために公開されたディープフェイクやテキストを生成または改変すること 導入者は、そのコンテンツが人工的に生成または改変されたものであることを開示しなければならない。  システムが、犯罪行為の検知、防止、調査、または起訴を行うことを法律で認められている場合、あるいはテキストの公開が人間のレビューまたは編集管理を経ており、編集上の責任の対象となっている場合。 
芸術的、創造的、虚構的、 風刺的、または類似の作品や番組には、特別な開示制度が適用される。 

 

これ、読むとわかりますが、実際の運用が大変ですよね...

明らかに...とか言われてもどこまでであれば、明らかなのか?とか、判断に迷う局面が多く出てきそうで、実際の運用においては、その判断の根拠を残しておかないといけないのでしょうね...にしては、罰金の限度額が大きかったりするしね...(よほど悪質でないと最高額にはならないとは思いますが...)

あと、マークをつけるというのも、改竄されないように...とか考えると実際は簡単では内容にも思います。そして、時間がない?

中国の運用を参考にしますかね...

 

● European Commissioner

・2026.05.08 Draft of the guidelines on the implementation of the transparency obligations for certain AI systems under Article 50 of the AI Act

Draft of the guidelines on the implementation of the transparency obligations for certain AI systems under Article 50 of the AI Act AI法第50条に基づく特定のAIシステムに対する透明性義務の実施に関するドラフトガイドライン
These guidelines aim to be practical guidance to assist competent authorities, as well as providers and deployers of AI systems, in ensuring compliance with the transparency obligations under Article 50 AI Act in a consistent, effective and uniform manner. 本ガイドラインは、所管当局およびAIシステムのプロバイダ・導入者が、AI法第50条に基づく透明性義務を、一貫性があり、効果的かつ統一的な方法で遵守できるよう支援するための実践的な指針となることを目的としている。
The Commission prepared these guidelines in parallel to the Code of Practice on marking and labelling of AI-generated content. The guidelines clarify the scope of the legal obligations and addressing aspects not covered by the code. 欧州委員会は、AI生成コンテンツの表示・ラベル付けに関する行動規範と並行して、本ガイドラインを作成した。本ガイドラインは、法的義務の範囲を明確にし、行動規範でカバーされていない側面に対処するものである。
You can download the draft guidelines below. We invite stakeholders to participate in a targeted consultation on these draft guidelines until June 3. ガイドラインドラフトは以下からダウンロードできる。関係者の皆様には、6月3日まで本ガイドラインドラフトに関する対象を絞った意見募集に参加するよう呼びかけている。

 

・[PDF]

20260511-34016

・[DOCX][PDF] 仮訳

 

目次...

1. BACKGROUND AND OBJECTIVES 1. 背景と目的
2. OVERVIEW OF THE TRANSPARENCY OBLIGATIONS AND HORIZONTAL TOPICS 2. 透明性義務および横断的課題の概要
2.1. Overview of the transparency obligations in Article 50 AI Act 2.1. AI法第50条における透明性義務の概要
2.2. Rationale and objectives 2.2. 根拠および目的
2.3. Responsible actors under Article 50 AI Act 2.3. AI法第50条に基づく責任ある主体
2.4. Exclusions from the scope of the AI Act 2.4. AI法の適用除外
2.4.1. Purely personal non-professional activity 2.4.1. 純粋に個人的かつ非職業的な活動
2.4.2. Research & Development 2.4.2. 研究開発
2.4.3. AI systems released under free and open-source licences 2.4.3. フリーおよびオープンソースライセンスの下で公開されたAIシステム
2.5. Interplay with the prohibited practices and the requirements for high-risk AI systems 2.5. 禁止行為および高リスクAIシステムに対する要件との相互関係
2.6. Interplay with rules applicable to general-purpose AI models and/or systems 2.6. 汎用AIモデルおよび/またはシステムに適用される規則との相互関係
3. ARTICLE 50(1) AI ACT: TRANSPARENCY FOR INTERACTIVE AI SYSTEMS 3. AI法第50条第1項:対話型AIシステムの透明性
3.1. Main components, concepts and related transparency obligation(s) 3.1. 主な構成要素、概念および関連する透明性義務
3.1.1. AI systems intended to interact directly with natural persons 3.1.1. 自然人と直接対話することを意図したAIシステム
3.1.2. Information obligation under Article 50(1) AI Act 3.1.2. AI法第50条第1項に基づく情報提供義務
3.2. Exceptions to the information obligation under Article 50(1) AI Act 3.2. AI法第50条第1項に基づく情報提供義務の例外
3.2.1. Exception for obvious interaction with an AI system 3.2.1. AIシステムとの明らかな対話に関する例外
3.2.2. Exception for AI systems authorised by law for law enforcement purposes 3.2.2. 法執行目的で法律により認可されたAIシステムに対する例外
3.3. Interplay with other Union legal acts 3.3. 他のEU法との相互関係
4. ARTICLE 50(2) AI ACT: MARKING AND DETECTION OF AI-GENERATED OR MANIPULATED CONTENT 4. AI法第50条第2項:AI生成または操作されたコンテンツの表示および検知
4.1. Main components and concepts of Article 50(2) AI Act 4.1. AI法第50条第2項の主要な構成要素と概念
4.1.1. AI systems generating or manipulating synthetic content 4.1.1. 合成コンテンツを生成または操作する生成的AIシステム
4.1.2. Modalities of synthetic content in scope 4.1.2. 適用対象となる合成コンテンツの形態
4.1.3. Content outside the scope of Article 50(2) AI Act 4.1.3. AI法第50条第2項の適用範囲外のコンテンツ
4.2. The marking and detection obligation of Article 50(2) AI Act 4.2. AI法第50条第2項の表示および検知義務
4.2.1. The marking element 4.2.1. 表示の要素
4.2.2. The detection element 4.2.2. 検知要素
4.2.3. Compliance with the requirements for technical solution(s): effective, interoperable, robust and reliable 4.2.3. 技術的ソリューションに関する要件の遵守:有効性、相互運用性、堅牢性、信頼性
4.3. Exceptions to the obligations under Article 50(2) AI Act 4.3. AI法第50条第2項に基づく義務の例外
4.4. Interplay with other Union legal acts 4.4. 他のEU法との相互関係
5. ARTICLE 50(3) AI ACT: EMOTION RECOGNITION SYSTEMS AND BIOMETRIC CATEGORISATION SYSTEMS 5. AI法第50条(3):感情認識システムおよび生体認証分類システム
5.1. Main components, concepts and related transparency obligation(s) under Article 50(3) AI Act 5.1. 人工知能法第50条第3項に基づく主要な構成要素、概念および関連する透明性義務
5.1.1. The notion of an emotion recognition system 5.1.1. 感情認識システムの概念
5.1.2. The notion of a biometric categorisation system 5.1.2. 生体認証分類システムの概念
5.1.3. The information obligation under Article 50(3) AI Act 5.1.3. AI法第50条第3項に基づく情報提供義務
5.2. Out of scope 5.2. 適用除外
5.3. Interplay with other Union legal acts 5.3. 他のEU法との相互関係
6. ARTICLE 50 (4): LABELLING OF DEEP FAKES AND CERTAIN TEXT PUBLICATIONS 6. 第50条(4):ディープフェイクおよび特定のテキスト出版物の表示
6.1. Main components, concepts and related transparency obligation(s) for deep fakes under Article 50(4) AI Act 6.1. AI法第50条第4項に基づくディープフェイクに関する主な構成要素、概念および関連する透明性義務
6.1.1. The notion of ‘deep fake’ 6.1.1. 「ディープフェイク」の概念
6.1.2. The disclosure obligation under Article 50 (4), subparagraph 1 AI Act 6.1.2. AI法第50条第4項第1号に基づく開示義務
6.1.3. Transparency of artistic, creative, satirical, fictional or analogous deep fake content 6.1.3. 芸術的、創造的、風刺的、架空の、または類似のディープフェイクコンテンツの透明性
6.1.4. Exception for law enforcement 6.1.4. 法執行機関に対する例外
6.1.5. Interplay with other Union legal acts 6.1.5. 他のEU法との相互関係
6.2. Main components, concepts and related transparency obligation(s) for AI generated or manipulated text under Article 50(4) AI Act 6.2. AI法第50条(4)に基づく、AIによって生成または操作されたテキストに関する主要な構成要素、概念および関連する透明性義務
6.2.1. Text published with the purpose of informing the public on matters of public interest 6.2.1. 公共の利益に関する事項について公衆に情報を提供することを目的として公開されたテキスト
6.2.2. The disclosure obligation under Article 50(4) subparagraph 2 6.2.2. 第50条第4項第2号に基づく開示義務
6.2.3. Exception from the transparency obligation for text under human review or editorial control and editorial responsibility 6.2.3. 人間のレビューまたは編集上の管理・責任の下にあるテキストに対する透明性義務の例外
6.2.4. Interplay with other Union legal acts 6.2.4. 他のEU法との相互関係
7. HORIZONTAL REQUIREMENTS APPLICABLE TO THE INFORMATION PROVIDED UNDER ARTICLE 50(5) AI ACT 7. AI法第50条(5)に基づき提供される情報に適用される横断的要件
7.1. Information provision in a clear and distinguishable manner 7.1. 明確かつ識別可能な方法による情報の提供
7.2. First interaction or exposure 7.2. 最初の相互作用またはエクスポージャー
7.3. Compliance with applicable accessibility requirements 7.3. 適用されるアクセシビリティ要件への準拠
8. ENFORCEMENT OF ARTICLE 50 AI ACT 8. AI法第50条の執行
8.1. Effects of adhering to a code of practice assessed as adequate 8.1. 適切と評価された実施指針の遵守による効果
8.2. Market Surveillance Authorities 8.2. 市場監視当局
8.3. Penalties 8.3. 罰則
8.4. Entry into application 8.4. 施行
9. REVIEW AND UPDATE OF THE COMMISSION GUIDELINES 9. 欧州委員会ガイドラインの見直しと更新

 

 

参考

Code of Practice on marking and labelling of AI-generated content

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.03.12 欧州委員会 AI生成コンテンツの表示・ラベル付けに関する行動規範のドラフト第2版 (2025.03.05)

2025.11.11 欧州 欧州委員会 AI生成コンテンツの表示・ラベル付けに関する行動規範の策定作業を開始 (2025.11.05)

・2025.03.16 中国 人工知能生成合成コンテンツ識別弁法 (2025.03.14)

 

| | Comments (0)

2026.05.03

米国 NIST SP 800-133 Rev. 3(初期ドラフト) 暗号鍵生成に関する推奨事項

こんにちは、丸山満彦です。

NISTが、SP 800-133 Rev. 3(初期ドラフト) 暗号鍵生成に関する推奨事項を公表し、意見募集をしていますね...

原稿バージョンからの変更点は、

・非対称鍵ペアの生成について、鍵ペア生成時の乱数導出手法を含めるよう拡張された。

・鍵ペア生成には、対称鍵と同様の導出オプションが追加され、SHAKEや決定論的乱数ビット生成器(DRBG)の限定的な使用を可能にする「シード拡張」の新しい手法が導入された。

・鍵カプセル化メカニズム(KEM)は、対称鍵生成のための鍵確立オプションとして論じられており、耐量子暗号(PQC)に関する言及が全体に追加されている(例:新しい PQC 署名)。

SP 800-90C に準拠して乱数生成に対処するため、文章が書き直された。

 で、特に次の項目についての意見が望まれているようです...

・ハードウェアセキュリティモジュール(HSM)の設計これらの要件は、ルートシード/秘密値を使用する一般的な慣行や既存システムとどのように整合するか?

PQCの実装とプロトコルこれらの要件は、鍵をシードとして保存すること(例:ML-KEM用)や、ハイブリッド(すなわち、古典暗号と耐量子暗号を組み合わせた)実装を行うこととどのように適合するか?

 

 

NIST - ITL

・2026.04.17 NIST SP 800-133 Rev. 3 (Initial Public Draft) Recommendation for Cryptographic Key Generation

NIST SP 800-133 Rev. 3 (Initial Public Draft) Recommendation for Cryptographic Key Generation NIST SP 800-133 Rev. 3(初期ドラフト) 暗号鍵生成に関する推奨事項
Announcement 通知
This document describes the generation of keys to be managed and used by approved cryptographic algorithms.  本文書は、承認された暗号アルゴリズムによって管理および使用される鍵の生成について記述する。
Proposed changes in this revision include the following: 本改訂版における変更案は以下の通りである:
・Asymmetric key-pair generation has been expanded to include methods for deriving randomness during key-pair generation. ・非対称鍵ペアの生成について、鍵ペア生成時の乱数導出手法を含めるよう拡張された。
・Key-pair generation now has options for derivation similar to symmetric keys and new methods for “seed expansion,” which allows for the limited use of SHAKE and deterministic random bit generators (DRBGs). ・鍵ペア生成には、対称鍵と同様の導出オプションが追加され、SHAKEや決定論的乱数ビット生成器(DRBG)の限定的な使用を可能にする「シード拡張」の新しい手法が導入された。
・Key-encapsulation mechanisms (KEMs) are discussed as a key-establishment option for symmetric key generation, and post-quantum cryptography (PQC) references have been added throughout (e.g., the new PQC signatures). ・鍵カプセル化メカニズム(KEM)は、対称鍵生成のための鍵確立オプションとして論じられており、耐量子暗号(PQC)に関する言及が全体に追加されている(例:新しい PQC 署名)。
・Text has been reworded to address random number generation in alignment with SP 800-90C. ・SP 800-90C に準拠して乱数生成に対処するため、文章が書き直された。
Comments are especially requested regarding: 特に以下の点についてコメントを求めている:
・Hardware security module (HSM) design — How do these requirements align with common practice and existing systems using a root seed/secret value? ・ハードウェアセキュリティモジュール(HSM)の設計 — これらの要件は、ルートシード/秘密値を使用する一般的な慣行や既存システムとどのように整合するか?
・PQC implementations and protocol — How do these requirements fit with storing keys as seeds (e.g., for ML-KEM) and performing hybrid (i.e., combined classical and post-quantum) implementations? ・PQCの実装とプロトコル — これらの要件は、鍵をシードとして保存すること(例:ML-KEM用)や、ハイブリッド(すなわち、古典暗号と耐量子暗号を組み合わせた)実装を行うこととどのように適合するか?
Abstract 概要
Cryptography is often used in an information technology security environment to protect data that is sensitive, has high value, or is vulnerable to unauthorized disclosure or undetected modification during transmission or while in storage. Cryptography relies upon two basic components: an algorithm (or cryptographic methodology) and a cryptographic key. This recommendation discusses the generation of the keys to be managed and used by the approved cryptographic algorithms. 暗号技術は、機密性が高く、価値が大きい、あるいは伝送中や保存中に不正な開示や検知されない改ざんを受けやすいデータを保護するために、情報技術のセキュリティ環境において頻繁に用いられる。暗号技術は、アルゴリズム(または暗号手法)と暗号鍵という2つの基本要素に依存している。本勧告では、承認された暗号アルゴリズムによって管理・使用される鍵の生成について論じる。

 

・[PDF] SP.800-133r3.ipd

20260501-00439

 

 

 

 

目次...

1. Introduction 1. 序論
2. General Discussion 2. 総論
2.1. Keys to be Generated 2.1. 生成すべき鍵
2.2. Where Keys are Generated 2.2. 鍵の生成場所
2.3. Supporting a Security Strength 2.3. セキュリティ強度の保証
2.3.1. Security Strength Supported by an RBG 2.3.1. RBGによって保証されるセキュリティ強度
2.3.2. Security Strength Supported by an Algorithm 2.3.2. アルゴリズムによって保証されるセキュリティ強度
2.3.3. Security Strength Supported by a Key 2.3.3. 鍵によって保証されるセキュリティ強度
3. Using the Output of a Random Bit Generator 3. 乱数ビット生成器の出力を使用
4. Generation of Key Pairs for Asymmetric-Key Algorithms 4. 非対称鍵アルゴリズムのための鍵ペアの生成
4.1. Direct Generation of Random Inputs for Generating Key Pairs 4.1. 鍵ペア生成のための乱数入力の直接生成
4.1.1. Key Pairs for Digital Signature Schemes 4.1.1. デジタル署名方式のための鍵ペア
4.1.2. Key Pairs for Key Establishment 4.1.2. 鍵確立のための鍵ペア
4.2. Derivation of Random Inputs From a Key-Derivation Key 4.2. 鍵導出鍵からの乱数入力の導出
4.2.1. Derivation of Initial Values Using Key-Derivation Methods 4.2.1. 鍵導出法を用いた初期値の導出
4.2.2. Derivation of Initial Values Using Seed Expansion 4.2.2. シード拡張を用いた初期値の導出
4.2.3. Derivation of Algorithm Random Values 4.2.3. アルゴリズム用乱数の導出
4.3. Distributing Key Pairs 4.3. 鍵ペアの配布
4.4. Key Pair Replacement 4.4. 鍵ペアの置換
5. Generation of Keys for Symmetric-Key Algorithms 5. 対称鍵アルゴリズムのための鍵の生成
5.1. Direct Generation of Symmetric Keys 5.1. 対称鍵の直接生成
5.2. Derivation of Symmetric Keys 5.2. 対称鍵の導出
5.2.1. Symmetric Keys Generated Using Key-Establishment Schemes 5.2.1. 鍵確立スキームを用いた対称鍵の生成
5.2.2. Symmetric Keys Derived From a Preexisting Key 5.2.2. 既存の鍵から導出される対称鍵
5.2.3. Symmetric Keys Derived From Passwords 5.2.3. パスワードから導出される対称鍵
5.3. Symmetric Keys Produced by Combining Multiple Keys and Other Data 5.3. 複数の鍵およびその他のデータを組み合わせて生成される対称鍵
5.4. Distributing Symmetric Keys 5.4. 対称鍵の配布
5.5. Replacement of Symmetric Keys 5.5. 対称鍵の置換
References 参考文献
Appendix A. List of Acronyms 附属書A. 略語一覧
Appendix B. Symbols and Terms 附属書B. 記号と用語
Appendix C. Glossary 附属書C. 用語集

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2020.03.06 SP 800-133 Rev. 2(Draft) Recommendation for Cryptographic Key Generation

| | Comments (0)

2026.05.02

米国 NIST SP 1800-40(初期ドラフト)NIST暗号モジュール妥当性確認プログラムの自動化 (2026.04.15)

こんにちは、丸山満彦です。

米国連邦政府が暗号を使うためには、第三者がFIPS 140-3に基づいてテストをして安全性が証明されなければならない。これが、CMVP(Cryptographic Module Validation Program)なのですが、このCMVPが大変手間ががかかる...

ということで自動化して楽できないか...ということです...

でも、この考え方、あらゆる第三者認証の局面に参考となることがありますね...

 

● NIST - ITL

・2026.04.15 NIST SP 1800-40 (Initial Public Draft) Automation of the NIST Cryptographic Module Validation Program

NIST SP 1800-40 (Initial Public Draft) Automation of the NIST Cryptographic Module Validation Program NIST SP 1800-40(初期ドラフト)NIST暗号モジュール妥当性確認プログラムの自動化
Announcement 通知
The NIST Cryptographic Module Validation Program (CMVP) is essential for organizations required to use validated cryptography – ensuring that hardware and software cryptographic implementations meet standard security requirements. The NCCoE has published the draft NIST SP 1800-40, Automation of the NIST Cryptographic Module Validation Program, to demonstrate how structured test evidence, standardized submission protocols, and modernized computing infrastructure can streamline the submission and review process. This publication is open for public comment through June 1, 2026. NIST暗号モジュール妥当性確認プログラム(CMVP)は、検証済みの暗号技術の使用が義務付けられている組織にとって不可欠であり、ハードウェアおよびソフトウェアの暗号実装が標準的なセキュリティ要件を満たしていることを保証するものである。NCCoEは、構造化されたテスト証拠、標準化された提出プロトコル、および近代化されたコンピューティングインフラが、提出および妥当性確認プロセスをいかに効率化できるかを示すため、NIST SP 1800-40「NIST暗号モジュール妥当性確認プログラムの自動化」のドラフトを公表した。本公開文書は、2026年6月1日までパブリックコメントを受け付けている。
Background 背景
NIST established the CMVP to ensure that hardware and software cryptographic implementations conform to specified security requirements. Since CMVP was established, the volume, complexity, and speed-to-market of cryptographic modules seeking validation have steadily increased. The rapid pace of innovation is exceeding the capacity of vendors, labs, and validation authorities to keep up with testing and validation. NISTは、ハードウェアおよびソフトウェアの暗号実装が指定されたセキュリティ要件に準拠していることを保証するため、CMVPを設立した。CMVPの設立以来、妥当性確認を求める暗号モジュールの量、複雑さ、市場投入までのスピードは着実に増加している。急速なイノベーションのペースは、ベンダー、研究所、および妥当性確認機関がテストと妥当性確認に追いつく能力を超えている。
The NCCoE, in collaboration with the CMVP, is demonstrating the value of automation to improve the efficiency and timeliness of CMVP operations and processes. This publication provides details on the modernization effort, including automation of the testing and validation process, demonstration of protocols to accept and process module validation submissions, and an overview of the infrastructure changes to shift from an on-premises architecture to a cloud-native platform. This publication is intended to help testing labs, technology producers, and validation authorities streamline the validation process while maintaining and improving assurance levels. NCCoEはCMVPと協力し、CMVPの運用とプロセスの効率性と適時性を向上させるための自動化の価値を実証している。本資料では、テストおよび妥当性確認プロセスの自動化、モジュール妥当性確認申請の受付・処理プロトコルの実証、オンプレミス型アーキテクチャからクラウドネイティブプラットフォームへの移行に伴うインフラ変更の概要など、近代化の取り組みについて詳述している。本資料は、テストラボ、技術プロバイダ、および妥当性確認機関が、保証レベルを維持・向上させつつ、妥当性確認プロセスを効率化することを支援することを目的としている。
Abstract 概要
The Cryptographic Module Validation Program (CMVP) validates third-party assertions that cryptographic module implementations satisfy the requirements of Federal Information Processing Standards (FIPS) Publication 140-3, Security Requirements for Cryptographic Modules. Historically, the CMVP validation review process has struggled to keep pace with the volume of cryptographic modules and accelerated software release cycles, contributing to delays in validation timelines. The NIST National Cybersecurity Center of Excellence (NCCoE) has undertaken the Automated Cryptographic Module Validation Project (ACMVP) to explore how automation can improve the efficiency and timeliness of CMVP operations and processes. The project demonstrates how structured test evidence, standardized submission protocols, and supporting modernized computing infrastructure can streamline the submission and review of validation artifacts. 暗号モジュール妥当性確認プログラム(CMVP)は、暗号モジュールの実装が連邦情報処理標準(FIPS)140-3「暗号モジュールのセキュリティ要件」の要件を満たしているというサードパーティによる主張を妥当性確認するものである。従来、CMVPの妥当性確認プロセスは、暗号モジュールの数や加速するソフトウェアのリリースサイクルに追いつくのに苦労しており、これが妥当性確認スケジュールの遅延の一因となっていた。NIST国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、自動化によってCMVPの運用とプロセスの効率性および適時性をいかに向上させられるかを探るため、自動暗号モジュール妥当性確認プロジェクト(ACMVP)に着手した。本プロジェクトは、構造化されたテスト証拠、標準化された提出プロトコル、および近代化されたコンピューティングインフラの活用が、妥当性確認成果物の提出と審査をいかに効率化できるかを実証するものである。
This publication describes the approaches and tools demonstrated by the ACMVP team. The publication describes the results of an ACMVP Test Evidence (TE) Workstream and Protocol Workstream, as demonstrated in a laboratory environment developed by the project’s Research Infrastructure Workstream. The combined impact of these workstreams is intended to provide automation improvements to improve submission quality and enable a more efficient CMVP review process. 本書は、ACMVPチームが実証したアプローチとツールについて記述している。本書では、プロジェクトの研究インフラワークストリームが開発した実験環境において実証された、ACMVPのテスト証拠(TE)ワークストリームおよびプロトコルワークストリームの成果について説明する。これらのワークストリームの相乗効果により、提出物の品質を向上させ、より効率的なCMVP審査プロセスを可能にする自動化の改善が図られることを意図している。

 

・[PDF] SP 1800-40B ipd

20260430-232853

 

 

 

目次...

1 Overview 1 概要
1.1 Challenge 1.1 課題
1.2 Solution 1.2 解決策
1.3 How to Use This Guide 1.3 本ガイドの使い方
2 Approach 2 アプローチ
2.1 Audience 2.1 対象読者
2.2 Scope 2.2 範囲
2.3 Workstreams 2.3 ワークストリーム
2.4 Assumptions 2.4 前提条件
2.5 Workflow of an Automated CMVP 2.5 自動化されたCMVPのワークフロー
2.5.1 Request Schema(s) 2.5.1 スキーマの要求
2.5.2 Request Start of Validation and Register Module (Capabilities) 2.5.2 妥当性確認の開始とモジュール(機能)の登録の要求
2.5.3 Submit Evidence Catalogs 2.5.3 証拠カタログの提出
2.5.4 Submit Additional Documentation 2.5.4 追加文書の提出
2.5.5 Request / Update Security Policy 2.5.5 セキュリティポリシーの要求/更新
2.5.6 Request Publication 2.5.6 公開の要求
3 Test Evidence Workstream 3 テスト証拠ワークストリーム
3.1 TE Workstream Collaborators 3.1 TEワークストリームの協力者
3.2 Test Evidence Classification 3.2 テスト証拠の分類
3.2.1 TEs Requiring Vendor Documentation 3.2.1 ベンダー文書を必要とするTE
3.2.2 TEs Requiring Module Functional Test 3.2.2 モジュール機能テストを必要とするTE
3.2.3 A Complete list of TE Classification 3.2.3 TE 分類の完全なリスト
3.3 Test Methods for Functional Testing TEs 3.3 機能テスト用 TE のテスト方法
3.3.1 Testing Access 3.3.1 アクセスのテスト
3.3.2 Selection Criteria 3.3.2 選択規準
3.3.3 Test Methods Allowed 3.3.3 許可されるテスト方法
3.4 Improvement of TE Filtering Coverage 3.4 TE フィルタリングの適用範囲の改善
3.4.1 TE Filtering Criteria 3.4.1 TE フィルタリング規準
3.4.2 TEs Impacted by Basic TE Filters 3.4.2 基本 TE フィルタの影響を受ける TE
3.4.3 TEs Impacted by Supplemental TE Filters 3.4.3 補足TEフィルタの影響を受けるTE
3.5 Removing ASes not separately tested 3.5 個別にテストされていないASの削除
4 Protocol Workstream 4 プロトコル・ワークストリーム
4.1 Protocol Workstream Collaborators 4.1 プロトコル・ワークストリームの協力者
4.2 Proof‑of‑Concept Server Features 4.2 概念実証(PoC)サーバーの機能
4.3 Server Implementation 4.3 サーバーの実装
4.4 Client Implementations 4.4 クライアントの実装
4.4.1 Libamvp – Cisco 4.4.1 Libamvp – Cisco
4.4.2 ACVP Proxy – atsec information security 4.4.2 ACVP Proxy – atsec information security
4.5 Accessing the ACMVP Demo Server 4.5 ACMVP デモサーバーへのアクセス
5 Research Infrastructure 5 研究インフラ
5.1 Research Infrastructure Workstream Collaborators 5.1 研究インフラ・ワークストリームの協力者
5.2 Modernization Approach 5.2 近代化のアプローチ
5.3 Replication of the Legacy Production CMVP Environment 5.3 レガシー本番 CMVP 環境の再現
5.4 AWS Target Architecture by Service 5.4 サービス別 AWS ターゲットアーキテクチャ
5.5 Key Modernization Components 5.5 主要な近代化コンポーネント
5.6 CI/CD Pipeline Modernization 5.6 CI/CD パイプラインの近代化
5.7 Database Modernization 5.7 データベースの近代化
5.8 Application Deployment Modernization 5.8 アプリケーション展開の近代化
5.9 Microservice Architecture 5.9 マイクロサービスアーキテクチャ
5.10 Infrastructure as Code (IaC) 5.10 インフラストラクチャ・アズ・コード(IaC)
6 Findings and Recommendations for Future Work 6 調査結果と今後の取り組みに関する提言
6.1 TE Workstream outputs 6.1 TE ワークストリームの成果
6.2 Protocol and Development outputs 6.2 プロトコルおよび開発の成果
6.3 Infrastructure outputs 6.3 インフラストラクチャの成果
7 References 7 参考文献
Appendices 附属書
Appendix A List of Acronyms 附属書 A 略語一覧
Appendix B CMVP TEs Tables 附属書 B CMVP TE 表
Appendix C CMVP Demo Server 附属書 C CMVP デモサーバー
Appendix D Application Modernization 附属書 D アプリケーションの近代化
D.1 Microsoft Windows Containers D.1 Microsoft Windows コンテナ
D.2 Linux Containers D.2 Linux コンテナ
D.3 Amazon EC2 Launch D.3 Amazon EC2 起動
D.4 Amazon EC2 Fargate Launch D.4 Amazon EC2 Fargate 起動
D.5 Amazon ECS with Amazon EC2 Instance Launch D.5 Amazon EC2 インスタンスを使用した Amazon ECS 起動
D.6 Amazon Fargate and Amazon EKS Launch D.6 Amazon Fargate および Amazon EKS 起動
D.7 Layer 3 Authentication D.7 レイヤー 3 認証
D.7.1 nginx Reverse Proxy D.7.1 nginx リバースプロキシ
D.7.2 AWS Network Load Balancer (NLB) D.7.2 AWS ネットワークロードバランサー (NLB)
D.7.3 Amazon API Gateway D.7.3 Amazon API Gateway
Appendix E Research Infrastructure 附属書 E 研究インフラストラクチャ
List of Figures 図一覧
Figure 1 Workflow of an automated CMVP 図 1 自動化された CMVP のワークフロー
Figure 2 Legacy System Architecture Diagram 図 2 レガシーシステムのアーキテクチャ図
Figure 3 Legacy System End User Workflow 図 3 レガシーシステムのエンドユーザー・ワークフロー
Figure 4 First iteration: Windows Container OS Modernization Progression on ECS 図 4 第 1 イテレーション:ECS における Windows コンテナ OS モダナイゼーションの進捗
Figure 5 Second iteration: Linux Container OS Modernization Progression on ECS 図 5 第 2 イテレーション:ECS における Linux コンテナ OS モダナイゼーションの進捗
Figure 6 Third and final iteration: Deployment on EKS Auto Mode with FIPS 140‑3 compliance enabled 図 6 第 3 回(最終)イテレーション:FIPS 140-3 準拠を有効にした EKS オートモードでの展開
Figure 7 Modernized System Architecture 図 7 近代化されたシステムアーキテクチャ
Figure 8 Modernized Client Workflow 図 8 近代化されたクライアントのワークフロー
Figure 9 Modernized Database Administrator Workflow 図 9 近代化されたデータベース管理者のワークフロー
Figure 10 Modernized Developer Workflow 図 10 近代化された開発者のワークフロー
Figure 11 Modernized Project Maintainer Workflow 図 11 近代化されたプロジェクト管理者のワークフロー
Figure 12 Modernized Architecture Swim Lane Diagram 図 12 近代化されたアーキテクチャのスイムレーン図
Figure 13 Application Modernization Progression 図13 アプリケーション近代化の進捗
Figure 14 Progression of Containerization Builds 図14 コンテナ化ビルドの進捗
List of Tables 表一覧
Table 1 Dividing 140A‑TEs into non‑140B‑TEs and SP‑TEs 表1 140A-TEの非140B-TEおよびSP-TEへの分類
Table 2 TEs Requiring Functional Testing 表2 機能テストを必要とするTE
Table 3 Legend of TE Tags 表3 TEタグの凡例
Table 4 Allowed Test Methods 表4 許可されるテスト手法
Table 5 Summary of FIPS 140‑3 Security Requirements 表5 FIPS 140-3セキュリティ要件の概要
Table 6 An overview of the number of Security Requirements 表6 セキュリティ要件数の概要
Table 7 Area 2 TEs Filtered by Security Level for Software Modules 表7 ソフトウェアモジュールに対するセキュリティレベルでフィルタリングされたエリア2のTE
Table 8 Area 7 TEs Filtered by Security Level for Single Chip Hardware Modules 表8 シングルチップハードウェアモジュールに対するセキュリティレベルでフィルタリングされたエリア7のTE
Table 9 TEs Affected by the Supplemental Filtering Properties 表9 補足フィルタリングプロパティの影響を受けるTE
Table 10 Assertions (ASes) not separately tested 表10 個別にテストされていない主張(AS)
Table 11 Modernized Service Mapping 表11 近代化されたサービスのマッピング

 

 

図 1 自動化された CMVP のワークフロー

1_20260430230601

 

 

| | Comments (0)

2026.05.01

米国 NIST CSWP 50(初版ドラフト)中小企業のサイバーセキュリティ:従業員を雇用していない企業

こんにちは、丸山満彦です。

これは興味深いです...

NIST CSWP 50(初版ドラフト)中小企業のサイバーセキュリティ:従業員を雇用していない企業...

従業員がいない企業向けのサイバーセキュリティのガイドで、しかもサイバーセキュリティフレームワーク2.0がベース...

米国は小規模事業者はSmall Business Act(15 U.S.C. § 632)で定義され、人数、売上等に基づく規模基準等は長官が決めることになっているようですね...

米国では小規模事業者が3,480万社程度あるようです。そのうち約82%は一人会社ということです。

たしかに、企業規模に関係ないところもあるので、早期に対応。小規模事業がサプライチェーンの弱点になっている現実を是正するという意図もありますかね...

当初は、重要インフラ企業向けにつくられたサイバーセキュリティフレームワーク。V2.0から重要インフラ以外にも使えるということにしたけど、従業員がいない会社も使えるということですね...

 

NIST - ITL

・2026.04.14 NIST CSWP 50 (Initial Public Draft) Small Business Cybersecurity: Non-Employer Firms

NIST CSWP 50 (Initial Public Draft) Small Business Cybersecurity: Non-Employer Firms NIST CSWP 50(初版ドラフト)中小企業のサイバーセキュリティ:従業員を雇用していない企業
Announcement お知らせ
According to the U.S. Small Business Administration Office of Advocacy, there are 34.8 million small businesses in the United States. Of those, 81.9% have no paid employees other than the owner or owners—termed “non-employer firms.” These include sole proprietors, freelancers, single-member limited liability companies (LLCs), independent contractors, gig economy workers, and others. This publication helps small firms with no employees and with minimal IT complexity use the NIST Cybersecurity Framework 2.0 to manage their cybersecurity risks. To make this information applicable to a broader audience, cybersecurity risk management considerations are included for businesses as they grow and hire employees—acknowledging that some non-employer firms may never hire additional employees. Many small businesses rely upon consultants, who are also a key audience for this report. While the guide is developed for a U.S. audience, it is recognized that many small businesses engage in international commerce or collaborations, and this document can be adapted to support the cybersecurity risk management of those efforts.  米国中小企業庁(SBA)アドボカシー局によると、米国には3,480万社の中小企業が存在する。そのうち81.9%は、経営者以外の有給従業員を雇用しておらず、「非雇用企業」と呼ばれる。これには、個人事業主、フリーランサー、単一メンバー有限責任会社(LLC)、独立請負業者、ギグエコノミー労働者などが含まれる。本資料は、従業員を雇用しておらず、IT環境が比較的単純な小規模事業者が、NISTサイバーセキュリティ・フレームワーク2.0を活用してサイバーセキュリティリスクを管理するのを支援するものである。この情報をより幅広い対象に適用できるよう、事業が成長し従業員を雇用する段階におけるサイバーセキュリティリスクマネジメントの考慮事項も盛り込まれている。ただし、一部の非雇用企業は追加の従業員を雇用しない可能性があることも認識している。多くの小規模事業者はコンサルタントに依存しており、彼らも本レポートの主要な対象読者である。本ガイドは米国の読者を対象として作成されたが、多くの中小企業が国際的な商取引や協業を行っていることが認識されており、本資料はそうした取り組みのサイバーセキュリティリスクマネジメントを支援するよう適応させることができる。
Cybersecurity White Paper (CSWP) 50 was initially published in 2009 as NIST IR 7621, Small Business Information Security: The Fundamentals. The publication underwent an initial revision in 2016 (NIST IR 7621, Rev.1). A pre-draft call for comments was issued in 2024, followed by an initial public draft and comment period on NIST IR 7621, Rev. 2. During the revision process, the publication was converted to CSWP 50, Small Business Cybersecurity: Non-Employer Firms. サイバーセキュリティ・ホワイトペーパー(CSWP)50は、2009年にNIST IR 7621『中小企業の情報セキュリティ:基礎』として最初に発行された。本出版物は2016年に最初の改訂(NIST IR 7621、Rev.1)が行われた。2024年にドラフト前の意見募集が行われ、続いてNIST IR 7621、Rev. 2に関する最初の公開ドラフトと意見募集期間が設けられた。改訂プロセスにおいて、本出版物はCSWP 50『中小企業のサイバーセキュリティ:従業員を雇用しない企業』へと改称された。
Key Updates within CSWP 50: CSWP 50における主な更新点:
・This revision has a narrowed scope. Previous versions of this publication discussed the broader topic of information security; this revised publication is now focused specifically on cybersecurity, which is a subset of information security. ・今回の改訂では対象範囲が狭められた。以前の版では情報セキュリティという広範なトピックが扱われていたが、改訂版では情報セキュリティの一分野であるサイバーセキュリティに特に焦点を当てている。
・Based on community input, the audience was narrowed. Prior versions focused on “small business,” which is a very broad and diverse population. This revision is tailored to a more specific population—non-employer firms with minimal information technology (IT) complexity. ・コミュニティからの意見に基づき、対象読者が絞り込まれた。以前の版は「中小企業」に焦点を当てていたが、これは非常に広範かつ多様な集団である。今回の改訂版は、情報技術(IT)の複雑性が最小限の非雇用主企業という、より具体的な対象層に合わせて作成されている。
・Three notional use-cases were developed and added to the appendices.   ・3つの概念的なユースケースが作成され、附属書に追加された。
・This revision changes in technology and recent updates to NIST publications, including the Cybersecurity Framework (CSF) 2.0 and the NIST IR 8286 series. ・今回の改訂では、技術の進歩や、サイバーセキュリティ・フレームワーク(CSF)2.0およびNIST IR 8286シリーズを含むNIST刊行物の最近の更新が反映されている。
・The layout has been updated to present the information in a tabular format to enhance readability.  ・読みやすさを向上させるため、レイアウトを更新し、情報を表形式で提示している。
Abstract 概要
This report is designed to help small businesses use the NIST Cybersecurity Framework (CSF) 2.0 to manage their cybersecurity risks. The document is tailored to the smallest of businesses—those with no employees other than the owner, or “non-employer” firms as defined by the U.S. Small Business Administration. These firms are also often colloquially referred to as “solopreneurs.” While written for non-employer firms, the information in this document will also be useful to businesses with very few employees or with minimal IT infrastructure. The goal is to introduce fundamentals of a small business cybersecurity program in non-technical language to set a solid cybersecurity risk management foundation. Considerations for maturing cybersecurity risk management as the business scales are included, also making the document useful for entities of varying sizes. This publication is not all-encompassing, and implementation of a cybersecurity risk management strategy will vary based on the organization’s sector, size, resources, and contractual or regulatory requirements. 本報告書は、中小企業がNISTサイバーセキュリティフレームワーク(CSF)2.0を活用してサイバーセキュリティリスクを管理できるよう支援することを目的としている。本資料は、経営者以外に従業員を雇用していない、すなわち米国中小企業庁(SBA)の定義による「非雇用主企業」といった、最も小規模な事業者を対象としている。こうした企業は、俗に「ソロプレナー」とも呼ばれることが多い。非雇用主企業向けに作成されたものであるが、本資料の情報は、従業員が極めて少ない企業や、ITインフラが最小限の企業にとっても有用である。本資料の目的は、技術的な専門用語を使わずに中小企業のサイバーセキュリティプログラムの基礎を紹介し、堅固なサイバーセキュリティリスクマネジメントの基盤を築くことにある。事業の拡大に伴いサイバーセキュリティリスクマネジメントを成熟させるための考慮事項も盛り込まれており、規模の異なる事業体にとっても有用な資料となっている。本資料は網羅的なものではなく、サイバーセキュリティリスクマネジメント戦略の実施内容は、組織の業種、規模、リソース、および契約上または規制上の要件によって異なる。

 

・[PDF] CSWP.50.ipd

20260430-141348

 

 

| | Comments (0)

米国 NIST SP 800-230(初期ドラフト)限定署名ユースケース向けの追加SLH-DSAパラメータセット(2026.04.13)

こんにちは、丸山満彦です。

NISTが、SP 800-230(初期ドラフト)限定署名ユースケース向けの追加SLH-DSAパラメータセットを公表し、意見募集をしていますね..

標準の SLH‑DSA(FIPS 205)は最大 2⁶⁴ 署名を安全に扱えるが、その代償として署名サイズや検証時間が大きく、ソフトウェア署名など一部用途では非効率であるという課題がありました...

そこで NIST は 224 署名までに用途を限定する代わりに、署名サイズ縮小と検証高速化を実現した6つの追加パラメータセット を新たに提案していますね...

ただ、これらのパラメータセットは ソフトウェア・ファームウェア・デジタル証明書など「sign‑once, verify‑many」型の用途に特化しており、一般用途には適さないと明確に述べていますね...

224 署名という厳格な上限を超えると安全性が損なわれるため、利用者は運用環境(署名頻度、共有デバイス数、鍵寿命など)を厳密に評価し、上限を絶対に超えない運用管理が必須となりますね...

 

NIST - ITL

・2026.04.13 NIST SP 800-230 (Initial Public Draft) Additional SLH-DSA Parameter Sets for Limited Signature Use Cases

NIST SP 800-230 (Initial Public Draft) Additional SLH-DSA Parameter Sets for Limited Signature Use Cases NIST SP 800-230(初期ドラフト)限定署名ユースケース向けの追加SLH-DSAパラメータセット
Announcement 通知
NIST is seeking public comments on the initial public draft (ipd) of Special Publication (SP) 800-230, Additional SLH-DSA Parameter Sets for Limited-Signature Use Cases. This document serves as a technical extension to FIPS 205 by specifying six additional parameter sets for security levels 1, 3, and 5. These variants are specifically tailored for use cases that require fast verification and reduced signature sizes, such as the signing of software, firmware, and digital certificates. These optimizations are achieved by establishing a strict limit of 2^24 signatures per signing key; therefore, these sets are not approved for general-purpose use. NISTは、特別刊行物(SP)800-230「限定署名ユースケース向けの追加SLH-DSAパラメータセット」の初期ドラフトについて、一般からの意見を募集している。本文書は、セキュリティレベル1、3、および5向けの6つの追加パラメータセットを規定することにより、FIPS 205の技術的拡張として機能する。これらのバリエーションは、ソフトウェア、ファームウェア、およびデジタル証明書の署名など、高速な検証と署名サイズの縮小を必要とするユースケース向けに特別に調整されている。これらの最適化は、署名鍵あたり2^24個の署名という厳格な制限を設けることで達成されている。したがって、これらのセットは汎用的な用途には承認されていない。
Abstract 概要
This Special Publication serves as a technical extension of FIPS 205, the specification for the Stateless Hash-based Digital Signature Algorithm (SLHsig). While standard SLHsig parameter sets are designed to maintain full security for up to 2^64 signatures, the resulting signature sizes and/or verification times are undesirable or prohibitive for certain applications. To address these performance constraints, this document specifies six additional SLHsig parameter sets for security levels 1, 3, and 5. These new variants are specifically tailored for use cases that require fast verification and reduced signature sizes, such as the signing of software, firmware, and digital certificates. These optimizations are achieved by establishing a strict limit of 2^24 signatures per signing key. Because of this operational limit, these parameter sets are not approved for general-purpose use, and users must perform a thorough evaluation to ensure that the signature limit is never exceeded during any signing key's lifetime. 本特別刊行物は、ステートレス・ハッシュベースのデジタル署名アルゴリズム(SLHsig)の仕様であるFIPS 205の技術的拡張として機能する。標準的なSLHsigパラメータセットは、最大2^64個の署名に対して完全なセキュリティを維持するように設計されているが、その結果生じる署名サイズや検証時間は、特定のアプリケーションにとって望ましくないか、あるいは現実的ではない。これらの性能上の制約に対処するため、本文書ではセキュリティレベル1、3、および5向けの6つの追加SLHsigパラメータセットを規定する。これらの新しいバリエーションは、ソフトウェア、ファームウェア、およびデジタル証明書の署名など、高速な検証と署名サイズの縮小を必要とするユースケース向けに特別に調整されている。これらの最適化は、署名鍵あたり2^24個の署名という厳格な制限を設けることで実現されている。この運用上の制限のため、これらのパラメータセットは汎用的な使用には承認されておらず、ユーザーは、いかなる署名鍵の有効期間中においても署名制限を超えないことを確実にするために、徹底的な評価を行わなければならない。

 

・[PDF]

20260430-64056

 

 

 

 

| | Comments (0)

2026.04.28

米国 NIST SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイド

こんにちは、丸山満彦です。

NISTが、SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイドを公表し、意見募集をしています...が、5月6日まで...紹介がおくれているので、ギリギリですね(^^;;

 

● NIST - ITL

・2026.03.23 NIST SP 1347 (Initial Public Draft) NIST Cybersecurity Framework 2.0: Informative References Quick-Start Guide

 

NIST SP 1347 (Initial Public Draft) NIST Cybersecurity Framework 2.0: Informative References Quick-Start Guide NIST SP 1347(初期ドラフト)NISTサイバーセキュリティ枠組み2.0:参考文献クイックスタートガイド
Announcement 告知
The Initial Public Draft of SP 1347, NIST Cybersecurity Framework 2.0: Informative References Quick‑Start Guide, explains what informative references are and how they support achieving the outcomes of the NIST Cybersecurity Framework (CSF) 2.0. The guide also introduces readers to NIST tools available for accessing, viewing, and using informative references for cybersecurity risk management, including direct download, the CSF 2.0 Reference Tool, and the Online Informative References Program. The draft contains two sample use cases and provides an overview of how artificial intelligence tools can support reference data use. SP 1347「NISTサイバーセキュリティ枠組み2.0:参考資料クイックスタートガイド」のドラフトは、参考資料とは何か、またそれらがNISTサイバーセキュリティ枠組み(CSF)2.0の成果達成をどのように支援するかを説明している。また、本ガイドでは、サイバーセキュリティリスクマネジメントのための参考文献へのアクセス、閲覧、利用に利用できるNISTツール(直接ダウンロード、CSF 2.0リファレンスツール、オンライン参考文献プログラムなど)についても紹介している。ドラフトには2つの利用事例が含まれており、人工知能ツールが参照データの利用をどのように支援できるかについての概要も提供している。
Abstract 概要
Informative References identify relationships between elements of different source documents and can be consumed in human- or machine-readable formats. For example, within the CSF 2.0, each informative reference indicates one or more parts of another document in which readers can find additional information on the topic (known as a crosswalk). This can be useful as organizations work toward achieving the outcomes of the CSF 2.0.  SP 1347, CSF 2.0 Informative References Quick‑Start Guide, explains what informative references are and how they support achieving the outcomes of the CSF 2.0. The guide also introduces readers to NIST tools available for accessing, viewing, and using informative references for cybersecurity risk management, including direct download, the CSF 2.0 Reference Tool, and the Online Informative References Program. The draft contains two sample use cases and provides an overview of how artificial intelligence tools can support reference data use. 参考文献は、異なるソース文書の要素間の関係を識別するものであり、人間または機械が読み取れる形式で利用することができる。例えば、CSF 2.0 において、各参考文献は、読者がそのトピックに関する追加情報(クロスウォークと呼ばれる)を見つけることができる別の文書の1つ以上の箇所を示している。これは、組織が CSF 2.0 の成果達成に向けて取り組む上で有用である。 SP 1347『CSF 2.0 インフォーマティブ・リファレンス クイックスタート・ガイド』は、インフォーマティブ・リファレンスとは何か、そしてそれらがCSF 2.0の成果達成をどのように支援するかを解説している。また、本ガイドでは、サイバーセキュリティ・リスクマネジメントのためのインフォーマティブ・リファレンスへのアクセス、閲覧、利用に利用できるNISTのツールについても紹介している。これには、直接ダウンロード、CSF 2.0リファレンス・ツール、およびオンライン・インフォーマティブ・リファレンス・プログラムが含まれる。このドラフトには2つの使用例が含まれており、人工知能ツールが参照データの活用をどのように支援できるかについての概要が示されている。

 

 

・[PDF] SP.1347.ipd

20260426-184029

 

What Are Informative References? 参考資料とは何か?
There are many national and international standards, guidelines, frameworks, and regulations for cybersecurity risk management. A common challenge for practitioners is identifying all the applicable requirements and recommendations across these documents and then making sense of them in aggregate. Here are two scenarios (from NIST IR 8278r1): サイバーセキュリティ・リスクマネジメントに関しては、国内外に多くの標準、ガイドライン、枠組み、規制が存在する。実務者が直面する共通の課題は、これらの文書にまたがる適用可能な要件や推奨事項をすべて識別し、それらを総合的に把握することである。以下に2つのシナリオを示す(NIST IR 8278r1より):
• Implementing a new security control X would help satisfy certain requirements and recommendations from other documents. • 新しいセキュリティ対策Xを導入すれば、他の文書における特定の要件や推奨事項を満たすのに役立つ。
• The organization needs to comply with a new standard, so it is necessary to determine which of its requirements are already met, which are not currently met, and which potentially conflict with other requirements. • 組織が新しい標準に準拠する必要があるため、その要件のうち、すでに満たされているもの、現在満たされていないもの、および他の要件と矛盾する可能性があるものを特定する必要がある。
Informative References identify relationships between elements of different source documents and can be consumed in human- or machine[1]readable formats. For example, within the CSF 2.0, each informative reference indicates one or more parts of another document in which readers can find additional information on the topic (known as a crosswalk). This can be useful as organizations work toward achieving the outcomes of the CSF 2.0 参考文献は、異なるソース文書の要素間の関係を識別するものであり、人間または機械[1]が読み取れる形式で利用可能だ。例えば、CSF 2.0内では、各参考文献が別の文書の1つ以上の箇所を示しており、読者はそこでそのトピックに関する追加情報を見つけることができる(クロスウォークと呼ばれる)。これは、組織がCSF 2.0の成果達成に向けて取り組む上で有用である

 

参考...

CSF 2.0 Quick Start Guides

Available Guides: 利用可能なガイド:
CSF 2.0 Overview CSF 2.0 の概要
Organizational Profiles 組織プロファイル
Community Profiles コミュニティプロファイル
Small Business 中小企業
Cybersecurity SCRM サイバーセキュリティSCRM
Tiers ティア
Enterprise Risk Management エンタープライズ・リスクマネジメント
Cybersecurity, ERM and Workforce Management サイバーセキュリティ、ERM、および人材管理
Informative References 参考資料

 


 

● まるちゃんの情報セキュリティ気まぐれ日記

SP1200, 1300-

・2025.12.08 米国 NIST NIST SP 1308(第2次ドラフト) NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、人材管理クイックスタートガイド (2025.11.24)

・2025.10.03 米国 NIST SP 1334 OT環境における可搬保管媒体のサイバーセキュリティリスク低減 (2025.09.30)

・2025.08.24 米国 NIST SP 1331 ipd - CSF 2.0 を使用して新興のサイバーセキュリティリスクマネジメントを改善するためのクイックスタートガイド

・2025.08.22 米国 NIST SP 1318 管理対象非機密情報(CUI)の保護:NIST 特別刊行物 800-171 第3版の中小企業向け入門書

・2025.07.24 米国 NIST SP 1334( 初期公開ドラフト) OT 環境における可搬保管媒体のサイバーセキュリティリスクの軽減 (2025.07.15)

・2025.03.23 米国 NIST NIST SP 1308(初期公開ドラフト) NIST サイバーセキュリティフレームワーク 2.0: サイバーセキュリティ、エンタープライズリスクマネジメント、要員マネジメント クイックスタートガイド (2025.03.12)

・2024.11.02 米国 NIST サイバーセッキュリティフレームワーム2.0関係のクイックスタートガイド SP 1302 CSF の階層の使用、SP 1303 エンタープライズリスクマネジメント、SP 1305 サイバーセキュリティサプライチェーンリスクマネジメント(C-SCRM)

・2024.07.27 米国 NIST SP 1314 NIST リスクマネジメントフレームワーク(RMF)小規模エンタープライズクイックスタートガイド: 情報セキュリティとプライバシーのリスクをマネジメントするための包括的で柔軟なリスクベースのアプローチ

・2024.03.07 米国 NSIT サイバーセキュリティ・フレームワーク(CSF)2.0 関連 SP 1299, 1300, 1301, 1302, 1303, 1305 (2024.02.26)

・2021.08.10 NIST SP 1271 NISTサイバーセキュリティフレームワーク入門:クイックスタートガイド

・2021.06.25 NIST SP1270 Draft 人工知能におけるバイアスの識別と管理


 

| | Comments (0)

2026.04.27

米国 NIST NIST SP 1800-42(初期公開ドラフト)デジタルID – モバイル運転免許証(mDL):金融機関におけるデジタルIDの開発と導入の加速

こんにちは、丸山満彦です。

NISTの金融機関が顧客本人確認のためにモバイル運転免許証(mDL)を活用できるよう支援する技術リソース(ドラフト)...

現行のオンライン本人確認は、偽造やなりすまし(生成AIの時代ですからね...)に弱いため、モバイル運転免許証(mDL)の活用が一つの解決策になり得るわけですが、その実装を支援する技術ガイド...

さて、普及していくのでしょうかね...

 

NIST - ITL

・2026.03.18 NIST SP 1800-42 (Initial Public Draft) Digital Identities – Mobile Driver’s License (mDL): Accelerating Development and Adoption of Digital Identity for Financial Institutions

NIST SP 1800-42 (Initial Public Draft) Digital Identities – Mobile Driver’s License (mDL): Accelerating Development and Adoption of Digital Identity for Financial Institutions NIST SP 1800-42(初期公開ドラフト)デジタルID – モバイル運転免許証(mDL):金融機関におけるデジタルIDの開発と導入の加速
Announcement 通知
Today, the NCCoE published technical resources to help financial institutions use mobile driver’s licenses (mDLs) for customer identification. NIST Special Publication 1800-42 ipd provides an updated reference architecture, implementation details, and key findings from the project. 本日、NCCoEは、金融機関が顧客本人確認のためにモバイル運転免許証(mDL)を活用できるよう支援する技術リソースを公開しました。NIST特別刊行物1800-42(ipd)は、更新された参照アーキテクチャ、実装の詳細、および本プロジェクトからの主な知見を提供しています。
Compared to physical driver’s licenses, mobile driver’s licenses (mDLs) are easier to use for digital transactions and offer improved protections against fraud, identity theft, and unauthorized access. The NCCoE’s technology demonstration is tackling the security, privacy, and interoperability issues with mDLs.   物理的な運転免許証と比較して、モバイル運転免許証(mDL)はデジタル取引での利用が容易であり、詐欺、ID盗難、および不正アクセスに対する保護が強化されています。NCCoEの技術実証は、mDLに関連するセキュリティ、プライバシー、および相互運用性の課題に取り組んでいます。
This publication reflects insights from industry collaborators and lessons learned by developing a functional online demonstration using mDLs for customer identification. The publication provides a practical roadmap to enable adoption and implementation of mDLs for online financial management. 本出版物は、業界の協力者からの知見と、顧客本人確認にmDLを用いた機能的なオンライン実証システムを開発する過程で得られた教訓を反映しています。本出版物は、オンライン金融管理におけるmDLの採用と実装を可能にする実践的なロードマップを提供します。
Feedback フィードバック
You can improve this guide by contributing feedback. As an initial public draft, this document intends to gain critical feedback from stakeholders across government and industry on the implementation of mDL to support Customer Identification Programs and high assurance use cases more broadly. Comments are welcome on all aspects of this document and specifically encouraged on the following areas: フィードバックを寄せていただくことで、このガイドを改善することができます。本ドキュメントは最初の公開草案として、顧客本人確認プログラムおよびより広範な高保証ユースケースを支援するためのmDL実装について、政府および産業界のステークホルダーから建設的なフィードバックを得ることを目的としています。本ドキュメントのあらゆる側面についてコメントを歓迎しますが、特に以下の分野に関するご意見をお待ちしています:
1. Implementation and Adoption Challenges. This document highlights challenges to the adoption of mDL technology learned through engagement with collaborators and stakeholders spanning technology providers, financial institutions, standards bodies and government agencies. However, additional insights on barriers to adoption can help focus the project and future phases of work and NIST’s engagement with standards development organizations. 1. 導入・普及の課題。本ドキュメントでは、技術プロバイダー、金融機関、標準化団体、政府機関にまたがる協力者やステークホルダーとの連携を通じて得られた、mDL技術の導入における課題を強調しています。しかし、導入の障壁に関するさらなる知見は、本プロジェクトや今後の作業段階、およびNISTと標準化団体との連携の方向性を明確にするのに役立ちます。
2. Regulatory and Compliance Alignment. This document offers insights into the ways in which mDL online presentation aligns with existing regulatory structures. Additional insights on other regulatory mappings, views on the degree to which alignment is achieved, and suggested clarifications are encouraged. 2. 規制およびコンプライアンスとの整合性。本ドキュメントは、mDLのオンライン提示が既存の規制構造とどのように整合するかについての洞察を提供しています。その他の規制とのマッピングに関する追加の知見、整合性の達成度に関する見解、および提案される明確化についてのご意見をお待ちしています。
3. Technology Transfer and Resources. This document as well as supporting resources are intended to aid in implementation of the technology in real world environments. The project team is highly interested in additional resources and tools which may further aid in both technical implementation and broader adoption of the technology. 3. 技術移転とリソース。本ドキュメントおよび関連リソースは、実環境における本技術の実装を支援することを目的としています。プロジェクトチームは、技術的な実装と技術の広範な普及の両方をさらに支援し得る追加のリソースやツールに高い関心を寄せています。
4. Threats and Threat Model. The threat model proposed here is intended to act as a starting point for members of the ecosystem to identify and prepare for how attacks may shift in an mDL environment. Input on approach, specific threats, and mitigations will be highly valuable in maturing this view and providing greater visibility into future risks.  4. 脅威と脅威モデル。ここで提案する脅威モデルは、エコシステムの構成員が、mDL環境において攻撃がどのように変化するかを特定し、それに備えるための出発点となることを意図しています。アプローチ、具体的な脅威、および緩和策に関するご意見は、この見解を成熟させ、将来のリスクに対する可視性を高める上で非常に有益です。
Abstract 要約
Mobile Driver’s Licenses, and Verifiable Digital Credentials more broadly, represent an emerging technology with the capability to enhance the methods we use to prove identity both in-person and online. Many sectors stand to benefit from this emerging technology, including financial institutions seeking to enhance the security, privacy, usability, and reliability of online identity services. This practice guide captures insights generated through engagement with a robust cohort of industry collaborators and the lessons learned by developing a functional online mDL demonstration to provide a practical roadmap to enable adoption and implementation of mDLs for online financial account management.  モバイル運転免許証、そしてより広義の検証可能なデジタル認証情報は、対面およびオンラインの両方で身元を証明する方法を強化する能力を持つ、新興技術です。オンライン本人確認サービスのセキュリティ、プライバシー、利便性、信頼性の向上を目指す金融機関をはじめ、多くのセクターがこの新興技術から恩恵を受けることが期待されます。本実践ガイドは、幅広い業界パートナーとの協働を通じて得られた知見と、実用的なオンラインmDLデモの開発から得られた教訓をまとめ、オンライン金融口座管理におけるmDLの導入と実装を可能にする実践的なロードマップを提供するものです。

 

・[PDF] SP 1800-42A ipd

20260426-132459

 

 

目次...

 

1 Executive Summary 1 エグゼクティブサマリー
1.1 Key Findings 1.1 主な調査結果
2 Introduction to the Guide 2 本ガイドの序論
2.1 Scope 2.1 対象範囲
2.2 Audience 2.2 対象読者
2.3 How to Use This Guide 2.3 本ガイドの活用方法
3 Project Overview 3 プロジェクトの概要
3.1 Project Motivation 3.1 プロジェクトの背景
3.2 Current Challenges with Online Identity Proofing 3.2 オンライン身元確認における現在の課題
3.3 Financial Institutions and High Assurance Use Cases 3.3 金融機関および高保証レベルのユースケース
3.4 Benefits of mDLs 3.4 mDLの利点
3.5 Financial Institution Adoption Challenges 3.5 金融機関における導入の課題
4 A Collaborative Approach 4 協調的アプローチ
4.1 Project Collaborators 4.1 プロジェクト協力者
5 A Brief Introduction to VDCs and MDLs 5 VDCおよびmDLの序論
5.1 An Overview of VDCs 5.1 VDCの概要
5.1.1 The VDC Trust Model 5.1.1 VDCの信頼モデル
5.2 An Overview of mDLs 5.2 mDLの概要
5.3 Other Components in the VDC Ecosystem 5.3 VDCエコシステムにおけるその他の構成要素
6 Architecture & Build 6 アーキテクチャと構築
6.1 Defining an mDL User Journey at a Financial Institution 6.1 金融機関におけるmDLのユーザージャーニーの定義
6.2 Architecture Decisions & Assumptions 6.2 アーキテクチャの決定事項と前提条件
6.2.1 Centralized IDMS and Verifier 6.2.1 集中型 IDMS および検証者
6.2.2 Use of Software as a Service (SaaS) products 6.2.2 サービスとしてのソフトウェア(SaaS)製品の利用
6.2.3 User Experience Expectations 6.2.3 ユーザーエクスペリエンスへの期待
6.2.4 Use of Digital Credentials API and Avoiding Custom URI Schemes 6.2.4 デジタルクレデンシャル API の利用とカスタム URI スキームの回避
6.2.5 Representative Core Banking Capabilities 6.2.5 代表的なコアバンキング機能
6.2.6 Attribute Validation Capabilities 6.2.6 属性妥当性確認機能
6.2.7 Use of mDL for Authentication 6.2.7 認証のための mDL の利用
6.2.8 Local Versus Server-Side Holder Verification 6.2.8 ローカル対サーバーサイドの保有者検証
6.2.9 Cross-Device and Same Device Presentation 6.2.9 クロスデバイスおよび同一デバイスでの提示
6.3 Build Components 6.3 構成コンポーネント
6.3.1 Reference Architecture 6.3.1 リファレンスアーキテクチャ
6.4 Architecture Capabilities 6.4 アーキテクチャ機能
6.4.1 Account Application Flow 6.4.1 口座開設フロー
6.4.2 Digital Enrollment Flow 6.4.2 デジタル登録フロー
6.4.3 High Risk Transaction Authorization 6.4.3 高リスク取引の認可
6.5 Storage of Attributes and Meeting CIP Requirements 6.5 属性の保存とCIP要件への対応
7 Threat Model 7 脅威モデル
7.1 mDL Security Capabilities 7.1 mDLのセキュリティ機能
7.2 mDL Threats & Mitigations 7.2 mDLの脅威と緩和策
8 Privacy Considerations 8 プライバシーに関する考慮事項
8.1 Privacy Overview 8.1 プライバシーの概要
8.2 Privacy in the mDL Architecture 8.2 mDLアーキテクチャにおけるプライバシー
9 Usability Considerations & Evaluation Summary 9 ユーザビリティに関する考慮事項と評価の概要
9.1 User Experience and Usability 9.1 ユーザーエクスペリエンスとユーザビリティ
9.2 Usability Best Practices 9.2 ユーザビリティのベストプラクティス
9.2.1 Preserve the positive characteristics of mDL-based verification 9.2.1 mDLベースの検証の利点を維持する
9.2.2 Improve QR-code scanning reliability and predictability 9.2.2 QRコードスキャンの信頼性と予測可能性の改善
9.2.3 Standardize terminology across presentment flows and attribute displays 9.2.3 提示フローおよび属性表示における用語の標準化
9.2.4 Ensure consistent and predictable user-interface behaviors 9.2.4 一貫性があり予測可能なユーザーインターフェース動作の確保
9.2.5 Provide explanatory text and visual cues to support user understanding 9.2.5 ユーザーの理解を支援するための説明文および視覚的ヒントの提供
9.2.6 Consider factors and potential barriers to adoption 9.2.6 導入における要因および潜在的な障壁の検討
9.2.7 Evaluate and plan for additional, user-driven use cases 9.2.7 追加のユーザー主導型ユースケースの評価および計画
10 mDL Challenges & Recommendations 10 mDLの課題と提言
10.1 Trust Models and Trust Establishment 10.1 信頼モデルと信頼の確立
10.2 Standards Maturity Levels 10.2 標準の成熟度レベル
10.3 Regulatory Uncertainty 10.3 規制上の不確実性
Appendix 附属書
Appendix A References 附属書A 参考文献
Appendix B List of Available Online Resources 附属書B 利用可能なオンラインリソース一覧
Appendix C Regulatory Mapping 附属書C 規制マッピング
Appendix D CIP/KYC Documentary Considerations 附属書D CIP/KYCに関する文書上の考慮事項
Appendix E List of Symbols, Abbreviations, and Acronyms 附属書E 記号、略語、頭字語一覧
Appendix F DCQL Queries 附属書F DCQLクエリ

 

エグゼクティブサマリー...

1 Executive Summary  1 エグゼクティブサマリー
• Identity proofing is the process of establishing that a person is who they claim to be. Online identity proofing is a critical security capability that relies on verifying identity evidence to  • 身元証明とは、ある人物が自称する本人であることを立証するプロセスです。オンライン身元確認は、身元確認の証拠を検証することで、
protect individuals from identity theft and organizations from unauthorized access and fraud.  個人をなりすましから、組織を不正アクセスや詐欺から防御するための重要なセキュリティ機能です。
• Current online identity proofing processes, such as uploading an image of a driver’s license or knowledge-based verification, are not optimized for online transactions and do not sufficiently mitigate against current threats, especially those posed by generative AI (e.g., deepfakes).  • 運転免許証の画像アップロードや知識ベース検証といった現在のオンライン身元確認プロセスは、オンライン取引向けに最適化されておらず、特に生成的AI(例:ディープフェイク)がもたらす脅威を含む、現在の脅威に対して十分な緩和を施していない。
• Mobile driver’s licenses (mDLs), and more broadly Verifiable Digital Credentials (VDCs), are an emerging technology that, when implemented using standards and best practices, can help mitigate current threats to identity proofing systems, while also offering potential benefits in user experience and privacy.  • モバイル運転免許証(mDL)や、より広義の検証可能デジタル認証情報(VDC)は、標準規格やベストプラクティスに基づいて実装されることで、身元確認システムに対する現在の脅威を緩和するのに役立つだけでなく、ユーザー体験やプライバシーの面でも潜在的なメリットをもたらす可能性のある新興技術です。
• High assurance relying parties, such as Financial Institutions (FIs), represent high value targets for identity-related fraud and are considering the adoption of mDLs to support Know Your Customer (KYC) processes. To move forward, however, FIs need a better understanding of how this technology integrates with their current identity systems and business processes, as well as insights into how mDLs meet Customer Identification Program (CIP) compliance requirements 256 and the identity proofing component of KYC.  • 金融機関(FI)などの高保証レベルの依存当事者は、本人確認関連の詐欺にとって高価値な標的となっており、顧客確認(KYC)プロセスを支援するためにmDLの導入を検討している。しかし、導入を進めるにあたり、金融機関は、この技術が自社の現行の本人確認システムや業務プロセスとどのように統合されるかをより深く理解するとともに、mDLが顧客識別プログラム(CIP)のコンプライアンス要件256およびKYCの身元確認要件をどのように満たすかについての知見を得る必要があります。
• To help address these needs, the National Cybersecurity Center of Excellence (NCCoE) at the National Institute of Standards and Technology (NIST) created this practice guide as part of a portfolio of resources to help FIs implement mDL standards and best practices using 2commercially available technology and realize the security, privacy, usability, reliability, and compliance benefits that can result from an FI mDL deployment.  • こうしたニーズに対応するため、米国国立標準技術研究所(NIST)傘下の国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、金融機関が市販の技術を用いてmDLの標準およびベストプラクティスを導入し、mDLの展開によって得られるセキュリティ、プライバシー、利便性、信頼性、およびコンプライアンス上のメリットを実現できるよう支援するリソース群の一環として、本実践ガイドを作成しました。
• FIs can use the tools and resources in this guide to assess the feasibility of integrating mDLs with 2their current technology and business processes while aligning to compliance requirements.  • 金融機関は、本ガイドのツールやリソースを活用し、コンプライアンス要件に準拠しつつ、mDLを自社の現行技術および業務プロセスに統合することの実現可能性を評価することができます。
• To build this portfolio of resources, the NCCoE collaborated with technology providers, government agencies, standards bodies from across the mDL ecosystem, and the financial sector to build a laboratory environment that demonstrates a standards-based mDL architecture that integrates with financial institution identity systems and banking back ends.  • このリソース・ポートフォリオを構築するため、NCCoEは、mDLエコシステム全体および金融セクターのテクノロジー・プロバイダ、政府機関、標準化団体と協力し、金融機関の本人確認システムや銀行のバックエンドと統合する、標準ベースのmDLアーキテクチャを実証する実験環境を構築しました。
• This architecture uses existing standards and commercial off the shelf technologies to demonstrate 1) the presentation of mDLs for online transactions as identity proofing evidence when a potential customer applies to open a financial account, 2) the provisioning and issuance of a phishing-resistant authenticator to applicants whose financial account is approved, and 3) the presentation of mDLs by financial institution customers as an additional security signal (often referred to as a step-up) when authorizing high-risk transactions.  • このアーキテクチャは、既存の標準規格および市販の技術(COTS)を活用し、以下の機能を実証します。1) 潜在的な顧客が金融口座の開設を申請した際、オンライン取引における身元証明の証拠としてmDLを提示すること、 2) 金融口座の開設が承認された申請者に対する、フィッシング攻撃に強い認証器のプロビジョニングおよび発行、ならびに3) 高リスク取引の認可時に、金融機関の顧客が追加のセキュリティシグナル(いわゆる「ステップアップ」と呼ばれるもの)としてmDLを提示すること。
• This practice guide is complemented by the resources that are published on the mDL project supporting resources website, to include a video demonstration of mDL implementation built in the NCCoE lab environment.  • 本実践ガイドは、mDLプロジェクトのサポートリソースウェブサイトに公開されている資料によって補完されており、NCCoEのラボ環境で構築されたmDL実装のデモ動画も含まれています。
1.1 Key Findings  1.1 主な知見
Throughout the project and collaborator engagement, the project team learned several critical lessons, including insights into the technology, the state of the ecosystem, and the strategic direction of VDC and mDL. These findings include:  プロジェクトおよび協力者との関与を通じて、プロジェクトチームは、技術、エコシステムの現状、ならびにVDCおよびmDLの戦略的方向性に関する洞察を含め、いくつかの重要な教訓を得ました。これらの知見には以下が含まれます:
1. FIs Should Begin Assessing VDC and mDL Technology Adoption Early. mDLs are currently in the hands of millions of Americans and have the potential to improve online Customer Identification Programs. While standards and ecosystem practices continue to mature (see takeaways below), the assessment of integrating mDL adoption in high-assurance and regulated industries is a multi-year effort. Institutions that begin market research, proofs of concept, and pilots now will be better positioned to onboard mDL verification and realize the technology's potential benefits. The portfolio of resources published under this project can assist FIs in initiating their mDL journey.  1. 金融機関は、VDCおよびmDL技術の導入アセスメントを早期に開始すべきである。mDLは現在、数百万人のアメリカ人が利用しており、オンライン顧客本人確認プログラムを改善する可能性を秘めている。標準やエコシステムの実践は成熟し続けている(以下の要点を参照)ものの、高保証性および規制産業におけるmDL導入の統合アセスメントは、数年を要する取り組みである。今から市場調査、概念実証(PoC)、パイロット事業を開始する機構は、mDLによる検証を導入し、この技術がもたらす潜在的なメリットを享受する上で、より有利な立場に立つことになる。本プロジェクトの下で公開されたリソース群は、機構がmDLの導入プロセスを開始する上で役立つだろう。
2. VDCs and mDLs Can Improve Security, Privacy, Reliability, and Usability of Online CIP. mDLs present an opportunity to improve upon current CIP practices by providing accurate, integrityprotected information delivered through phishing-resistant mechanisms, with selective disclosure, and support for more efficient customer onboarding. This project focused on the benefits of mDL integration for account opening and high-risk transaction authorizations and highlights how mDLs can advance security, privacy, reliability and usability of online identity proofing.  2. VDCとmDLは、オンラインCIPのセキュリティ、プライバシー、信頼性、およびユーザビリティを向上させることができる。mDLは、フィッシング対策機能を備えたメカニズムを通じて、正確かつ完全性が保護された情報を提供し、選択的な情報開示を行い、より効率的な顧客オンボーディングを支援することで、現在のCIP慣行を改善する機会をもたらす。本プロジェクトは、口座開設および高リスク取引の認可におけるmDL統合のメリットに焦点を当て、mDLがオンライン身元証明のセキュリティ、プライバシー、信頼性、および利便性をいかに向上させ得るかを明らかにしています。
3. The VDC and mDL Trust Ecosystem Still Has Work to Do. Our FI collaborators see the value in this technology. However, the adoption of this technology hinges on the ecosystem understanding the needs and concerns of high-assurance and regulated sectors. Notably, shifting FIs to a new trust model will require a more consistent issuance process across states and territories, standardized holder verification techniques, enhancements to credential protocols to support access requirements, and trust establishment in the wallet as a key component of transactions.  3. VDCおよびmDLの信頼エコシステムには、まだ取り組むべき課題が残されています。協力金融機関は、この技術の価値を認識しています。しかし、この技術の普及は、高保証レベルが求められる分野や規制対象セクターのニーズや懸念をエコシステムが理解できるかどうかにかかっています。特に、金融機関を新しい信頼モデルへ移行させるには、州や地域を跨いだより一貫性のある発行プロセス、標準化された保有者検証手法、アクセス要件をサポートするための認証プロトコルの強化、そして取引の重要な構成要素としてのウォレット内での信頼確立が必要となります。
4. The Standards Ecosystem Needs to Focus on Stabilization and Consolidation. Standards Development Organizations (SDOs) have laid the essential technical foundation for the mDL ecosystem. However, as the market shifts from pilot to commercial deployment, the focus must turn to finalizing critical standards and consolidating specifications to ensure scalability. This is particularly urgent for presentation protocols, where fragmentation currently complicates implementations for verifiers and Relying Parties (RPs). The ecosystem must prioritize aligning core specifications with RP requirements and progress towards operational stability. 4. 標準化エコシステムは安定化と統合に注力する必要がある。標準化団体(SDO)は、mDLエコシステムのための不可欠な技術的基盤を築いてきた。しかし、市場がパイロット段階から商用展開へと移行するにつれ、スケーラビリティを確保するために、重要な標準の最終化と仕様の統合に焦点を移さなければならない。これは特にプレゼンテーションプロトコルにおいて緊急性を帯びており、現在の断片化が検証者や依拠当事者(RP)の実装を複雑にしている。エコシステムは、中核となる仕様をRPの要件に整合させ、運用上の安定性に向けた進展を優先しなければならない。

 

 

| | Comments (0)

2026.04.16

中国 パブコメ 国家サイバースペース管理局 小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案) (2026.04.03)

こんにちは、丸山満彦です。

中国の国家サイバースペース管理局が「小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案)」を公表し、意見募集をしていますね...

ポイントは...

小規個人情報取扱者(取り扱う個人データが10万人未満)に対する義務の低減ですかね...

 

主なポイント...

コンプライアンス監査:5年に1回以上実施。簡易な自己点検表の使用を認め、記録は5年以上保存。個人情報保護認証を取得した事業者は、認証有効期間中、監査が免除される。

影響評価:簡易様式での実施を認め、評価表は3年以上保存。実施頻度自体は規定で明記されていない(必要に応じて実施)。

内部管理体制の整備:組織管理文書の中で簡便に定めることができ、専任組織や複雑な手順書は不要

越境移転時の安全評価・標準契約・認証:以下の場合は全手続きが免除

  • EC・決済・ホテル予約・ビザ申請などの契約履行に必要な越境提供

  • 従業員の人事管理に必要な越境提供

  • 生命・身体・財産保護の緊急時

  • 年間累計10万人未満(センシティブ情報を除く)の越境提供

漏洩事故時の本人通知方法:貼り紙やアプリ内ポップアップなどの簡便な方法で通知できる

 

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.03 国家互联网信息办公室关于《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》公开征求意见的通知

国家互联网信息办公室关于《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》公开征求意见的通知 国家サイバースペース管理局による『小規模個人情報取扱者に対する個人情報保護簡素化措置規定(意見募集案)』に関する意見公募の通知
为支持中小微企业创新发展,简化小型个人信息处理者履行个人信息保护法律法规义务的措施,根据《中华人民共和国个人信息保护法》、《中华人民共和国民法典》、《网络数据安全管理条例》等法律、行政法规,国家互联网信息办公室起草了《小型个人信息处理者个人信息保护简化措施规定(征求意见稿)》,现向社会公开征求意见。公众可以通过以下途径和方式提出反馈意见: 中小・零細企業の革新的な発展を支援し、小規模個人情報取扱者が個人情報保護に関する法令上の義務を履行するための措置を簡素化するため、『中華人民共和国個人情報保護法』、『中華人民共和国民法典』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、国家サイバースペース管理局は『小規模個人情報取扱者の個人情報保護簡素化措置規定(意見募集案)』を起草した。ここに社会に向けて意見を公募する。一般市民は以下の方法により意見を提出することができる:
1.登录中国网信网(www.cac.gov.cn),进入首页“网信要闻”查看文稿。 1. 中国網信網(www.cac.gov.cn)にアクセスし、トップページの「網信要聞」から草案を閲覧する。
2.通过电子邮件方式发送至:[mail]
2. 電子メールにて [mail]
宛てに送信する。
3.通过信函方式将意见寄至:北京市海淀区阜成路15号国家互联网信息办公室网络数据管理局,邮编100048,并在信封上注明“小型个人信息处理者个人信息保护简化措施规定征求意见”。 3. 書簡にて以下の宛先に送付する:北京市海淀区阜成路15号 国家サイバースペース管理局 ネットワークデータ管理局(郵便番号100048)。封筒には「小規模個人情報処理者における個人情報保護簡素化措置規定に関する意見募集」と明記すること。
意见反馈截止时间为2026年5月3日。 意見提出の締切は2026年5月3日である。
附件:小型个人信息处理者个人信息保护简化措施规定(征求意见稿) 添付資料:小規模個人情報処理者における個人情報保護簡素化措置規定(意見募集案)
国家互联网信息办公室 国家サイバースペース管理局
2026年4月3日 2026年4月3日
小型个人信息处理者个人信息保护简化措施规定 小規模個人情報取扱者の個人情報保護簡素化措置規定
(征求意见稿) (意見募集案)
第一条 为支持中小微企业创新发展,简化小型个人信息处理者履行个人信息保护法律法规义务的措施,根据《中华人民共和国个人信息保护法》、《中华人民共和国民法典》、《网络数据安全管理条例》等法律、行政法规,制定本规定。 第一条 中小・零細企業の革新的な発展を支援し、小規模個人情報取扱者が個人情報保護に関する法律・法規上の義務を履行するための措置を簡素化するため、『中華人民共和国個人情報保護法』、『中華人民共和国民法典』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、本規定を制定する。
第二条 在中华人民共和国境内的小型个人信息处理者实施个人信息保护,适用本规定。 第二条 中華人民共和国国内における小規模個人情報取扱者が個人情報保護を実施する場合、本規定を適用する。
本规定所称小型个人信息处理者,是指处理不满10万人个人信息的个人信息处理者。 本規定において「小規模個人情報取扱者」とは、10万人未満の個人情報を処理する個人情報取扱者を指す。
第三条 支持小型个人信息处理者在遵守个人信息保护相关法律、行政法规基础上,依据本规定采取与小型个人信息处理者规模、能力等相当的简化措施保障个人信息安全,保护个人信息权益。 第三条 小規模個人情報取扱者が、個人情報保護に関する法律・行政法規を遵守した上で、本規定に基づき、その規模や能力などに相応する簡素化措置を講じ、個人情報の安全を確保し、個人情報の権益を保護することを支援する。
第四条 小型个人信息处理者个人信息处理规则至少包括下列内容: 第四条 小規模個人情報取扱者の個人情報取扱規則には、少なくとも以下の内容を含めなければならない:
(一)小型个人信息处理者名称或者姓名; (一)小規模個人情報取扱者の名称または氏名;
(二)个人行使权利的受理人员及其联系方式; (二)個人が権利を行使する際の受付担当者およびその連絡先;
(三)个人信息的处理目的、处理方式,处理的个人信息种类、保存期限等。 (三)個人情報の取扱目的、取扱方法、取扱対象となる個人情報の種類、保存期間など。
小型个人信息处理者线下收集个人信息的,可以通过在经营场所醒目位置张贴公告等简便方式公开个人信息处理规则;线上收集个人信息的,可以通过服务协议等方式公开个人信息处理规则。 小規模個人情報取扱者がオフラインで個人情報を収集する場合、営業所の目立つ場所に公告を掲示するなどの簡便な方法で個人情報取扱規則を公開することができる; オンラインで個人情報を収集する場合は、サービス規約等の方法により個人情報処理規則を公開することができる。
第五条 支持园区、产业基地、商业物业等服务管理单位,为其服务管理范围内开展相同线下业务的小型个人信息处理者统一制定并公开个人信息处理规则,同意遵守统一个人信息处理规则且在该规则中被列明的小型个人信息处理者,可以不再制定个人信息处理规则。 第五条 工業団地、産業基地、商業施設等のサービス管理単位に対し、そのサービス管理範囲内で同様のオフライン業務を行う小規模個人情報処理者のために、個人情報処理規則を統一して策定・公開することを支援する。統一された個人情報処理規則の遵守に同意し、かつ当該規則に明記されている小規模個人情報処理者は、個人情報処理規則を改めて策定する必要はない。
第六条 小型个人信息处理者同时符合下列条件的,可以仅通过公开个人信息处理规则向个人履行告知义务,个人信息处理规则应当便于查阅和保存: 第六条 小規模個人情報取扱者が以下の条件をすべて満たす場合、個人情報処理規則の公開のみをもって個人に対する告知義務を履行することができる。個人情報処理規則は、閲覧および保存が容易なものでなければならない:
(一)处理个人信息(不含敏感个人信息)为提供产品或者服务所必需; (一)個人情報の処理(機微な個人情報を除く)が、製品またはサービスの提供に不可欠であること;
(二)不向其他个人信息处理者提供且不对外公开个人信息,并在个人信息处理规则中明示。 (二)他の個人情報取扱者への提供および対外的な公開を行わず、かつ個人情報処理規則においてこれを明示していること。
第七条 个人因获取产品或者服务需要,主动向小型个人信息处理者提供获取产品或者服务所必需的个人信息,小型个人信息处理者已公开个人信息处理规则并履行告知义务的,即可按照公开的个人信息处理规则处理其个人信息。 第七条 個人が製品またはサービスの取得を必要とするため、自ら小規模個人情報取扱者に当該取得に不可欠な個人情報を提供し、かつ小規模個人情報取扱者が既に個人情報取扱規則を公開し告知義務を履行している場合、公開された個人情報取扱規則に従って当該個人情報を処理することができる。
第八条 同时符合下列条件的小型个人信息处理者可以不再制定个人信息处理规则、履行告知义务: 第八条 以下の条件をすべて満たす小規模個人情報取扱者は、個人情報取扱規則を策定し、告知義務を履行する必要はない。
(一)小型个人信息处理者仅通过网络平台处理个人信息,且不向网络平台外的其他个人信息处理者提供; (一)小規模個人情報取扱者がネットワークプラットフォームを通じてのみ個人情報を処理し、かつネットワークプラットフォーム外の他の個人情報取扱者に提供しないこと;
(二)网络平台已制定发布个人信息处理规则,并履行了告知义务; (二)ネットワークプラットフォームが既に個人情報取扱規則を策定・公表し、かつ告知義務を履行していること;
(三)小型个人信息处理者声明遵守网络平台制定的个人信息处理规则,且处理个人信息为提供产品或者服务所必需。 (三)小規模個人情報取扱者が、ネットワークプラットフォームが策定した個人情報取扱規則を遵守することを表明し、かつ個人情報の処理が製品またはサービスの提供に不可欠であること。
符合前款条件的,网络平台已开展个人信息保护合规审计、个人信息保护影响评估的,小型个人信息处理者可以不再重复开展。 前項の条件を満たし、かつ当該ネットワークプラットフォームが既に個人情報保護コンプライアンス監査および個人情報保護アセスメントを実施している場合、小規模個人情報取扱者はこれらを重複して実施する必要はない。
第九条 小型个人信息处理者因合并、分立、解散、被宣告破产等原因需要转移个人信息的,可以通过在经营场所醒目位置张贴公告等简便方式告知接收方的名称或者姓名以及联系方式;小型个人信息处理者提供线上产品服务的,还应当通过产品服务客户端弹窗公告等方式,告知接收方的名称或者姓名以及联系方式。 第九条 小規模個人情報取扱者が、合併、分立、解散、破産宣告等の理由により個人情報を移転する必要がある場合、営業所の目立つ場所に公告を掲示する等の簡便な方法により、受領者の名称または氏名および連絡先を告知することができる。小規模個人情報取扱者がオンライン製品・サービスを提供する場合、製品・サービスのクライアントアプリケーションにおけるポップアップ通知等の方法を通じて、受領者の名称または氏名および連絡先を通知しなければならない。
小型个人信息处理者应当至少提前30个工作日公开发布前款规定的告知事项,时长不少于30个工作日。 小規模個人情報取扱者は、前項に規定する通知事項を少なくとも30営業日前までに公表し、その公表期間は30営業日以上としなければならない。
第十条 小型个人信息处理者为特定目的处理敏感个人信息的,应当在个人信息处理规则中告知处理敏感个人信息的必要性以及对个人权益的影响。 第十条 小規模個人情報取扱者が特定の目的のためにセンシティブな個人情報を処理する場合、個人情報処理規則において、センシティブな個人情報を処理する必要性および個人の権利利益への影響を通知しなければならない。
个人在知情情况下主动配合提供人脸信息、生物样本等敏感个人信息的,小型个人信息处理者即可按照已告知的个人信息处理目的、方式、种类等处理其敏感个人信息。 個人が十分な情報を得た上で、自発的に顔情報、生体サンプル等のセンシティブな個人情報を提供する場合、小規模個人情報処理者は、既に告知した個人情報処理の目的、方法、種類等に従って、そのセンシティブな個人情報を処理することができる。
第十一条 小型个人信息处理者向境外提供个人信息,符合下列条件之一的,免予申报数据出境安全评估、订立个人信息标准合同、通过个人信息保护认证: 第十一条 小規模個人情報処理者が個人情報を国外に提供する場合、以下の条件のいずれかに該当するときは、データ越境セキュリティ評価の申告、個人情報標準契約の締結、個人情報保護認証の取得を免除される:
(一)为订立、履行个人作为一方当事人的合同,如跨境购物、跨境寄递、跨境汇款、跨境支付、跨境开户、机票酒店预订、签证办理、考试服务等,确需向境外提供个人信息的; (一)個人を当事者の一方とする契約の締結・履行のため、例えば越境ショッピング、越境配送、越境送金、越境決済、越境口座開設、航空券・ホテルの予約、ビザ申請、試験サービス等において、海外への個人情報の提供が確実に必要とされる場合;
(二)按照依法制定的劳动规章制度和依法签订的集体合同实施跨境人力资源管理,确需向境外提供员工个人信息的; (二)法に基づき制定された労働規程および法に基づき締結された団体協約に従い、越境人的資源管理を実施するため、従業員の個人情報の海外提供が確実に必要とされる場合;
(三)紧急情况下为保护自然人的生命健康和财产安全,确需向境外提供个人信息的; (三)緊急事態において、自然人の生命・健康および財産の安全を保護するために、海外への個人情報の提供が真に必要とされる場合;
(四)为履行法定职责或者法定义务,确需向境外提供个人信息; (四)法定的職責または法定義務を履行するために、海外への個人情報の提供が真に必要とされる場合;
(五)关键信息基础设施运营者以外的个人信息处理者自当年1月1日起累计向境外提供不满10万人个人信息(不含敏感个人信息)的; (五)重要情報インフラの運営者以外の個人情報処理者が、当該年の1月1日以降、累計で10万人未満の個人情報(機微な個人情報を除く)を海外に提供する場合;
(六)法律、行政法规或者国家网信部门规定的其他条件。 (六)法律、行政法規、または国家インターネット情報部門が定めるその他の条件。
前款所称向境外提供的个人信息,不包括重要数据。 前項にいう国外への個人情報の提供には、重要データは含まれない。
小型个人信息处理者确需向中华人民共和国境外提供个人信息,依法依规向网信部门申请数据出境安全评估的,可以由所在地省级网信部门评估形成评估结论建议报国家网信部门核准。 小規模個人情報処理者が、中華人民共和国国外への個人情報の提供を真に必要とし、法令に基づきサイバー情報部門にデータ越境セキュリティ評価を申請する場合、所在地を管轄する省級サイバー情報部門がアセスメントを行い、アセスメント結論を策定して国家サイバー情報部門に報告し、承認を求めることができる。
鼓励履行个人信息保护职责的部门、数据跨境服务中心等,为小型个人信息处理者个人信息出境提供咨询等服务。 個人情報保護の職責を履行する部門、データ越境サービスセンター等は、小規模個人情報処理者の個人情報越境について、相談等のサービスを提供することが推奨される。
第十二条 小型个人信息处理者可以通过公开个人行使权利的受理人员及其联系方式,建立个人行使在个人信息处理活动中权利的申请受理和处置机制。 第十二条 小規模個人情報処理者は、個人の権利行使の受付担当者及びその連絡先を公表することにより、個人情報処理活動における個人の権利行使に関する申請の受付及び処理の仕組みを構築することができる。
第十三条 停止产品或者服务的小型个人信息处理者,确无能力删除个人信息的,可以向所在地有关主管部门报告并请求提供帮助;主管部门不明确的,可以向所在地设区的市级网信部门报告。 第十三条 製品又はサービスの提供を停止する小規模個人情報処理者であって、個人情報の削除が確実に不可能な場合は、所在地の関係主管部門に報告し、支援を要請することができる。主管部門が不明確な場合は、所在地の設区級市のサイバーセキュリティ・情報化部門に報告することができる。
第十四条 小型个人信息处理者可以按照本规定附件《小型个人信息处理者个人信息保护合规审计自查表》的简便方式,至少每五年开展一次个人信息保护合规审计,并保存合规审计自查表至少五年。 第十四条 小規模個人情報取扱者は、本規定の別紙『小規模個人情報取扱者の個人情報保護コンプライアンス監査自己点検表』に定める簡易な方法に基づき、少なくとも5年に1回、個人情報保護コンプライアンス監査を実施し、当該自己点検表を少なくとも5年間保存しなければならない。
第十五条 小型个人信息处理者可以按照本规定附件《小型个人信息处理者个人信息保护影响评估表》的简便方式开展个人信息保护影响评估,并保存影响评估表至少三年。 第十五条 小規模個人情報取扱者は、本規定の別紙『小規模個人情報取扱者個人情報保護アセスメント表』の簡易な方法に従い、個人情報保護アセスメントを実施し、アセスメント表を少なくとも3年間保存しなければならない。
第十六条 小型个人信息处理者可以通过在组织管理文件中明确个人信息保护内部管理要求、个人信息安全事件应急处置要求等简便方式,建立个人信息保护管理制度、个人信息安全事件应急预案。 第十六条 小規模個人情報取扱者は、組織管理文書において個人情報保護の内部管理要件、個人情報セキュリティインシデントの緊急対応要件等を明確にするなどの簡易な方法により、個人情報保護管理制度および個人情報セキュリティインシデント緊急対応計画を策定することができる。
第十七条 发生或者可能发生个人信息泄露、篡改、丢失的,小型个人信息处理者应当立即采取补救措施,按照法律、行政法规规定通知个人,确因客观条件限制无法通过其他方式通知个人的,可以仅通过在经营场所醒目位置张贴公告、在产品服务客户端中弹窗公告等简便方式通知个人,并按照规定通知履行个人信息保护职责的部门;涉嫌犯罪的,应当及时向公安机关报案。 第十七条 個人情報の漏洩、改ざん、紛失が発生した、または発生するおそれがある場合、小規模個人情報取扱者は直ちに是正措置を講じ、法律・行政法規の規定に基づき個人に通知しなければならない。客観的な条件の制約により他の方法での通知が不可能な場合は、営業所の目立つ場所に公告を掲示する、製品・サービスのクライアント上でポップアップ通知を表示するなどの簡便な方法により個人に通知し、規定に従い個人情報保護の職責を履行する部門に通知することができる。犯罪の疑いがある場合は、速やかに公安機関に通報しなければならない。
第十八条 支持个人信息保护认证机构针对小型个人信息处理者开展认证工作,提高服务质量。 第十八条 個人情報保護認証機関が小規模個人情報取扱者に対して認証業務を行い、サービスの質を向上させることを支援する。
通过个人信息保护认证的小型个人信息处理者,在认证有效期内可以免予开展个人信息保护合规审计。 個人情報保護認証を取得した小規模個人情報取扱者は、認証の有効期間内において、個人情報保護コンプライアンス監査の実施を免除される。
第十九条 小型个人信息处理者开展个人信息处理活动有下列情形之一的,不予处罚: 第十九条 小規模個人情報取扱者が個人情報処理活動を行うにあたり、次のいずれかの状況に該当する場合、処罰しない:
(一)违法行为轻微并及时改正,没有造成危害后果的; (一)違法行為が軽微であり、速やかに是正され、危害の結果をもたらしていない場合;
(二)初次违法且危害后果轻微并及时改正的; (二)初めての違法行為であり、かつ危害の結果が軽微で、速やかに是正された場合;
(三)其他依法不予处罚的情形。 (三)その他、法に基づき処罰しない状況。
不予处罚的,履行个人信息保护职责的部门应当视情采取约谈、发送提示函等行政监管措施。 処罰しない場合、個人情報保護の職責を担う部門は、状況に応じて面談、注意喚起書の送付等の行政監督措置を講じなければならない。
第二十条 小型个人信息处理者开展个人信息处理活动有下列情形之一的,应当从轻或者减轻处罚: 第二十条 小規模個人情報取扱者が個人情報処理活動を行うにあたり、次のいずれかの状況に該当する場合、処罰を軽減または免除するものとする:
(一)主动消除或者减轻违法行为危害后果的; (一)違法行為による危害の結果を自発的に排除または軽減した場合;
(二)主动供述履行个人信息保护职责的部门尚未掌握的违法行为的; (二)個人情報保護の職責を履行する部門がまだ把握していない違法行為を自発的に供述した場合;
(三)发生个人信息安全事件时,及时告知个人和采取补救措施,并主动向有关部门报告的; (三)個人情報セキュリティインシデントが発生した際、速やかに個人に通知し是正措置を講じ、かつ自発的に関係部門に報告した場合;
(四)配合履行个人信息保护职责的部门查处违法行为有立功表现的; (四)個人情報保護の職責を履行する部門による違法行為の調査・処分に協力し、功績があった場合;
(五)其他依法从轻或者减轻处罚的情形。 (五)その他、法に基づき処罰を軽減すべき事情がある場合。
第二十一条 支持各地区、各部门通过组织培训、讲座、普法活动、咨询辅导等方式,帮助小型个人信息处理者提升个人信息保护能力水平。 第二十一条 各地域、各部門が、研修、講座、法普及活動、相談指導などの方法を通じて、小規模個人情報取扱者の個人情報保護能力の向上を支援することを奨励する。
鼓励各地区、各部门为小型个人信息处理者提供安全便捷个人信息处理的基础设施、技术工具、咨询服务等,降低小型个人信息处理者合规成本。 各地域、各部門に対し、小規模な個人情報取扱者に対し、安全かつ利便性の高い個人情報処理のためのインフラ、技術ツール、相談サービス等を提供し、小規模な個人情報取扱者のコンプライアンスコストを低減するよう奨励する。
第二十二条 本规定自 年 月 日起施行。 第二十二条 本規定は、年 月 日から施行する。
附件: 別紙:
1.小型个人信息处理者个人信息保护合规审计自查表 1.小規模な個人情報取扱者の個人情報保護コンプライアンス監査自己点検表
2.小型个人信息处理者个人信息保护影响评估表 2.小規模な個人情報取扱者の個人情報保護影響評価表

 

1_20210612030101

 

| | Comments (0)

中国 パブコメ 国家サイバースペース管理局 デジタルアバター情報サービス管理弁法(意見募集案)(2026.04.03)

こんにちは、丸山満彦です。

中国の国家サイバースペース管理局が「デジタルアバター情報サービス管理弁法(意見募集案)」を公表し、意見募集をしていますね...

デジタルアバターに関する法律というのは、世界的にも珍しいかもですね...

概要...

人格権の保護

  • アバターを利用した肖像権、名誉権、プライバシー権、知的財産権などを侵害の禁止
  • 特定の自然人の身元を特定できアバターを作成・提供する場合、その自然人から「個別の同意」得る

  • 他人の肖像や音声を加工して、醜化したり、損なったり、あるいは他人の社会的評価を低下させる行為の禁止

表示の義務化(透かし・ラベル付け)

  • アバターを表示する際、サービス提供者は「アバター」という文言を含む顕著な識別表示を画面上に継続的に表示する
  • (一般ユーザーが現実の人間と仮想の存在を混同し、詐欺や誤解が生じるのを防ぐための措置)

サービス提供者の責任

  • 実名登録の徹底: サービス利用者の実名認証を行い、匿名での悪用の防止
  • コンテンツ安全: 生成・発信される情報の内容を審査し、法令に違反する内容や公序良俗に反する内容が含まれないよう管理責任を負う

  • 技術的な安全性: アルゴリズムの届出や安全評価の実施し、技術の悪用(ディープフェイク等による犯罪)を防止する仕組みの構築

未成年者の保護

  • 未成年者を模しアバターの作成や、未成年者に対する不適切なサービスの提供の厳格な制限
  • 未成年者の心身の健康を守るための特別な保護措置の実施

データの安全とプライバシー

  • アバターのモデリングに使用する音声、顔画像、生体情報などの機微な個人情報の収集・処理にあたっては、「個人情報保護法」に基づき厳格な管理を行う

監督管理と罰則

  • 網信部門(インターネット規制当局)が監督
  • 違反した場合には警告、罰金、サービス停止、さらには刑事責任の追及を含む厳格な処罰を科す

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.04.03 国家互联网信息办公室关于《数字虚拟人信息服务管理办法(征求意见稿)》公开征求意见的通知

 

国家互联网信息办公室关于《数字虚拟人信息服务管理办法(征求意见稿)》公开征求意见的通知 国家サイバースペース管理局による『デジタルアバター情報サービス管理弁法(意見募集案)』の意見公募に関する通知
为了促进数字虚拟人信息服务健康发展和规范应用,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》等法律、行政法规,国家互联网信息办公室起草了《数字虚拟人信息服务管理办法(征求意见稿)》,现向社会公开征求意见。公众可通过以下途径和方式提出反馈意见: デジタルアバター情報サービスの健全な発展と規範的な利用を促進するため、『中華人民共和国サイバーセキュリティ法』、『中華人民共和国データセキュリティ法』、『中華人民共和国個人情報保護法』、『インターネット情報サービス管理弁法』等の法律・行政法規に基づき、国家サイバースペース管理局は『デジタルアバター情報サービス管理弁法(意見募集案)』を起草した。ここに社会に向けて意見を公募する。一般市民は以下の経路および方法を通じて意見を提出することができる:
1.通过电子邮件方式发送至:[mail] 1. 電子メールにて [mail] 宛てに送信すること。
2.通过信函方式将意见寄至:北京市西城区车公庄大街11号国家互联网信息办公室网络管理技术局,邮编100044,并在信封上注明“数字虚拟人信息服务管理办法征求意见”。 2. 書簡にて、北京市西城区車公荘大街11号 国家サイバースペース管理局 ネットワーク管理技術局(郵便番号100044)宛てに送付すること。その際、封筒に「デジタルアバター情報サービス管理弁法 意見募集」と明記すること。
意见反馈截止时间为2026年5月6日。 意見提出の締切は2026年5月6日とする。
附件:数字虚拟人信息服务管理办法(征求意见稿) 別紙:デジタルアバター情報サービス管理弁法(意見募集案)
国家互联网信息办公室 国家サイバースペース管理局
2026年4月3日 2026年4月3日
数字虚拟人信息服务管理办法 デジタルアバター情報サービス管理弁法
(征求意见稿) (意見募集案)
第一章 总 则 第一章 総則
第一条 为了促进数字虚拟人信息服务健康发展和规范应用,保障公民、法人和其他组织的合法权益,根据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《互联网信息服务管理办法》、《未成年人网络保护条例》、《网络数据安全管理条例》等法律、行政法规,制定本办法。 第一条 デジタルアバター情報サービスの健全な発展と規範的な利用を促進し、公民、法人およびその他の組織の合法的権益を保障するため、『中華人民共和国サイバーセキュリティ法』、『中華人民共和国データセキュリティ法』、『中華人民共和国個人情報保護法』、『インターネット情報サービス管理弁法』、『未成年者ネットワーク保護条例』、『ネットワークデータ安全管理条例』等の法律・行政法規に基づき、本弁法を制定する。
第二条 通过数字虚拟人向中华人民共和国境内公众提供互联网信息服务(以下简称数字虚拟人服务),适用本办法。法律、行政法规另有规定的,依照其规定。 第二条 デジタルアバターを用いて中華人民共和国国内の公衆にインターネット情報サービス(以下「デジタルアバターサービス」という)を提供する場合、本弁法が適用される。法律、行政法規に別段の定めがある場合は、その規定に従う。
第三条 国家网信部门负责统筹协调全国数字虚拟人服务的治理和相关监督管理工作。国务院电信、公安、文化和旅游、卫生健康、市场监管、金融监管、广播电视、新闻出版、电影、版权等有关部门依据各自职责负责数字虚拟人服务的监督管理工作。 第三条 国家インターネット情報部門は、全国のデジタルアバターサービスのガバナンスおよび関連する監督管理業務の統括・調整を担当する。国務院の電気通信、公安、文化・観光、衛生健康、市場監督管理、金融監督管理、放送・テレビ、新聞出版、映画、著作権等の関係部門は、それぞれの職責に基づき、デジタルアバターサービスの監督管理業務を担当する。
地方网信部门负责统筹协调本行政区域内数字虚拟人服务的治理和相关监督管理工作。地方电信、公安、文化和旅游、卫生健康、市场监管、金融监管、广播电视、新闻出版、电影、版权等有关部门依据各自职责负责本行政区域内数字虚拟人服务的监督管理工作。 地方インターネット情報部門は、当該行政区域内のデジタルアバターサービスのガバナンスおよび関連する監督管理業務の統括・調整を担当する。地方の電気通信、公安、文化・観光、衛生・健康、市場監督管理、金融監督管理、放送・テレビ、新聞出版、映画、著作権等の関係部門は、それぞれの職責に基づき、当該行政区域内のデジタルアバターサービスの監督管理業務を担当する。
第四条 提供和使用数字虚拟人服务应当坚持社会主义核心价值观,遵守法律、行政法规,维护国家安全和社会公共利益,尊重社会公德和伦理道德,营造良好网络生态环境。 第四条 デジタルアバターサービスの提供および利用にあたっては、社会主義の中核的価値観を堅持し、法律・行政法規を遵守し、国家の安全および社会の公共の利益を守り、社会公徳および倫理道徳を尊重し、良好なインターネット環境を醸成しなければならない。
第五条 鼓励数字虚拟人服务在各领域的应用落地,在保证智能向善和安全可控的前提下推动示范应用,完善数字虚拟人服务生态体系。支持数字虚拟人技术的研发创新和产学研协同,建立健全数字虚拟人技术标准体系,积极参与国际规则制定与交流合作。 第五条 各分野におけるデジタルアバターサービスの応用・導入を奨励し、AIの善用と安全・管理可能性を保証する前提の下で、モデルケースの推進を図り、デジタルアバターサービスのエコシステムを整備する。デジタルアバター技術の研究開発・革新および産学研連携を支援し、デジタルアバター技術の標準体系を確立・整備するとともに、国際ルールの策定および交流・協力に積極的に参加する。
第六条 鼓励相关行业组织加强行业自律,建立健全团体标准、行业准则和自律管理制度,督促指导相关主体制定完善服务规范、强化主体责任并接受社会监督。 第六条 関連業界団体に対し、業界の自主規制を強化し、標準、業界規範および自主規制管理制度を確立・整備することを奨励する。また、関連主体に対し、サービス標準の策定・整備、主体責任の強化および社会的監督の受入れを促し、指導する。
第二章 权益保护 第二章 権利の保護
第七条 任何组织和个人使用自然人敏感个人信息用于建模、形象生成、场景构建等活动的,应当遵守法律、行政法规,符合以下要求: 第七条 いかなる組織または個人も、自然人の機微な個人情報をモデリング、イメージ生成、シーン構築等の活動に利用する場合、法律および行政法規を遵守し、以下の要件を満たさなければならない。
(一)取得自然人的单独同意,并以显著方式、清晰易懂的语言,真实、准确、完整地告知处理目的、必要性、对个人权益的影响,以及法律、行政法规规定的其他事项;使用未满十四周岁未成年人个人信息的,应当取得父母或者其他监护人的单独同意。法律、行政法规另有规定的除外。 (一)自然人の個別の同意を取得し、かつ、目立つ方法および明確で分かりやすい言葉で、処理の目的、必要性、個人の権益への影響、ならびに法律・行政法規で規定されるその他の事項を、真実かつ正確かつ完全に告知しなければならない。14歳未満の未成年者の個人情報を使用する場合は、親またはその他の保護者の個別の同意を取得しなければならない。法律・行政法規に別段の規定がある場合はこの限りではない。
(二)在自然人撤回同意后,采取删除相关个人信息等方式消除影响,不得以任何形式留存个人信息或者用于其他用途,法律、行政法规另有规定的除外。除当事人另有约定外,还应当注销数字虚拟人。 (二)自然人が同意を撤回した後、関連する個人情報を削除するなどの方法により影響を解消し、いかなる形式でも個人情報を保存したり、他の用途に使用したりしてはならない。ただし、法律・行政法規に別段の定めがある場合はこの限りではない。当事者間で別段の合意がない限り、デジタルアバターも削除しなければならない。
(三)尊重他人合法权益,不得侵害他人肖像权、名誉权、荣誉权、隐私权和个人信息权益。使用死者的个人信息开展相关活动的,死者近亲属为了自身的合法、正当利益,可以对死者的相关个人信息依法行使相应权利;死者生前另有安排的除外。 (三)他人の合法的権益を尊重し、他人の肖像権、名誉権、栄誉権、プライバシー権および個人情報権益を侵害してはならない。故人の個人情報を使用して関連活動を行う場合、故人の近親者は自身の合法的かつ正当な利益のために、故人の関連個人情報に対し法に基づき相応の権利を行使することができる。ただし、故人が生前に別段の取り決めをしていた場合はこの限りではない。
第八条 任何组织和个人提供、使用数字虚拟人服务,不得以丑化、污损等形式侵害他人人格权,未经特定自然人同意,不得提供足以识别特定自然人身份的数字虚拟人服务。包括但不限于: 第八条 いかなる組織または個人も、デジタルアバターサービスを提供・利用するにあたり、醜化、毀損等の形式で他人の人格権を侵害してはならず、特定の自然人の同意を得ずに、当該自然人の身元を識別しうるデジタルアバターを提供してはならない。これには以下が含まれるが、これらに限定されない:
(一)使用他人具有一定社会知名度的笔名、艺名、网名、译名、字号、姓名或者名称的简称等; (一)一定の社会的知名度を有する他人のペンネーム、芸名、ネットネーム、訳名、商号、氏名または名称の略称等を使用すること;
(二)使用与特定自然人高度相似的肖像或者声音等。 (二)特定の自然人と高度に類似した肖像または音声等を使用すること。
第九条 任何组织和个人提供、使用数字虚拟人服务应当尊重知识产权和商业道德。使用他人文字、美术、摄影、音乐、视听等作品或者制品制作数字虚拟人,以及各类主体在使用数字虚拟人过程中,不得侵害他人依法享有的知识产权。 第九条 いかなる組織および個人も、デジタルアバターサービスを提供し、または使用するに当たっては、知的財産権および商業倫理を尊重しなければならない。他人の文字、美術、写真、音楽、視聴覚等の作品または製品を使用してデジタルアバターを制作すること、および各種主体がデジタルアバターを使用する過程において、他人が法に基づき享有する知的財産権を侵害してはならない。
第十条 禁止诱导未成年人沉迷数字虚拟人服务。不得向未成年人提供虚拟亲属、虚拟伴侣等虚拟亲密关系,诱导过度消费、诱导信教等的数字虚拟人服务,以及含有可能引发或者诱导未成年人模仿不安全行为、实施违反社会公德行为、产生极端情绪、养成不良嗜好等可能影响未成年人身心健康信息的数字虚拟人服务。 第十条 未成年者をデジタルアバターサービスに依存させるよう誘導することを禁止する。未成年者に対し、仮想の親族、仮想のパートナー等の仮想的な親密な関係を提供し、過度な消費や宗教への信仰などを誘導するデジタルアバターサービス、および未成年者が安全でない行為を模倣したり、社会道徳に反する行為を行ったり、極端な感情を抱いたり、悪しき嗜好を身につけたりする可能性があり、未成年者の心身の健康に影響を及ぼすおそれのある情報を含むデジタルアバターサービスを提供してはならない。
第三章 服务规范 第三章 サービス規範
第十一条 任何组织和个人提供、使用数字虚拟人服务,应当遵守法律、行政法规,尊重社会公德和伦理道德,不得从事以下活动: 第十一条 いかなる組織または個人も、デジタルアバターサービスを提供し、または利用する場合、法律および行政法規を遵守し、社会公徳および倫理道徳を尊重し、以下の活動を行ってはならない。
(一)生成、传播危害国家安全、荣誉和利益,煽动颠覆国家政权、推翻社会主义制度,煽动分裂国家、破坏国家统一,宣扬恐怖主义、极端主义、历史虚无主义,违背社会主义核心价值观和公序良俗,开展非法宗教活动,宣扬民族仇恨、民族歧视,挑动群体对立,传播淫秽、色情、赌博、暴力或者教唆犯罪,散布谣言,侮辱或者诽谤他人、侵害他人合法权益等的内容; (一)国家の安全、名誉及び利益を害し、国家政権の転覆や社会主義制度の打倒を扇動し、国家の分裂や国家統一の破壊を扇動し、テロリズム、過激主義、歴史虚無主義を宣伝し、社会主義の中核的価値観や公序良俗に背き、違法な宗教活動を行い、民族間の憎悪や差別を煽り、集団間の対立を挑発し、わいせつ、 ポルノ、賭博、暴力、または犯罪を教唆する内容、デマを流布する内容、他人を侮辱または誹謗中傷する内容、他人の合法的権益を侵害する内容などを生成・拡散すること;
(二)在数字虚拟人形象设计、服饰标识、活动场景、性格偏好等中,含有损害国家形象的内容; (二)デジタルアバターのキャラクターデザイン、服装・標識、活動シーン、性格嗜好などに、国家のイメージを損なう内容が含まれているもの;
(三)歪曲、丑化英雄烈士等人物形象,捏造或者篡改英雄烈士的事迹和精神,将英雄烈士等人物形象用于商业用途; (三)英雄や烈士などの人物像を歪曲・貶め、英雄や烈士の事績や精神を捏造または改竄し、英雄や烈士などの人物像を商業目的に利用するもの;
(四)从事商品或者服务虚假宣传、恶意诱导消费、电信诈骗等违法活动; (四)商品またはサービスの虚偽宣伝、悪意のある消費誘導、通信詐欺などの違法活動に従事するもの;
(五)按法律、行政法规要求提供真实身份信息时,利用数字虚拟人绕过人脸识别、语音识别等身份认证机制; (五)法律・行政法規の要求に基づき実名情報を提供すべき場合、デジタルアバターを利用して顔識別、音声識別等の本人識別メカニズムを回避すること;
(六)侵害真人驱动数字虚拟人的真人驱动方个人信息、自主择业等合法权益; (六)実在の人物が操作するデジタルアバターの操作者である実在の人物の個人情報、職業選択の自由等の合法的権益を侵害すること;
(七)违规注册、交易互联网账号; (七)インターネットアカウントの不正登録・取引を行うこと;
(八)其他违反法律、行政法规规定的行为。 (八)その他、法律・行政法規の規定に違反する行為。
第十二条 任何组织和个人提供、使用数字虚拟人服务的,应当采取措施,自觉防范和抵制生成、传播存在性暗示、性挑逗,展现血腥、惊悚、残忍,煽动人群歧视、地域歧视等对网络生态造成不良影响的内容的活动。 第十二条 いかなる組織または個人も、デジタルアバターサービスを提供または使用する際は、性的暗示や性的挑発を含む内容の生成・拡散、流血・恐怖・残虐な描写、集団差別や地域差別を煽るなど、インターネット環境に悪影響を及ぼす活動に対し、措置を講じ、自発的に防止および排除しなければならない。
第十三条 自数字虚拟人服务开始,数字虚拟人服务提供者、服务使用者及提供网络信息内容传播服务的服务提供者应当在数字虚拟人展示区域全程持续显示含有“数字人”字样的显著提示标识,并符合国家人工智能生成合成内容标识有关规定。 第十三条 デジタルアバターサービスの開始時より、デジタルアバターサービス提供者、サービス利用者及びネットワーク情報コンテンツ伝播サービスを提供するサービス提供者は、デジタルアバターの表示エリアにおいて、「デジタル人」という文字を含む目立つ表示を全期間を通じて継続的に表示し、かつ国家の人工知能生成合成コンテンツ表示に関する規定に適合しなければならない。
第十四条 数字虚拟人服务提供者和服务使用者应当依照法律、行政法规规定,在特定目的和范围内开展数据处理活动,使用具有合法来源的数据并落实数据安全保护责任,采取相应的技术措施和其他必要措施保障数据存储、传输安全,防止数据泄露或者不当使用。 第十四条 デジタルアバターサービス提供者およびサービス利用者は、法律・行政法規の規定に従い、特定の目的および範囲内でデータ処理活動を行い、合法的な出所を持つデータを使用するとともに、データセキュリティ保護の責任を履行しなければならない。また、データの保存・伝送の安全性を確保し、データ漏洩または不正使用を防止するため、相応の技術的措置およびその他の必要な措置を講じなければならない。
第十五条 数字虚拟人服务提供者和服务使用者应当建立数字虚拟人服务安全风险监测、预警和应急处置、防沉迷提示等机制,建立完善内容导向管理制度;配备与经营规模相适应的技术能力和人员力量,采用人工智能、大数据等技术手段和人工审核相结合的方式,加强对数字虚拟人服务风险的识别、监测和预警,记录并留存日志信息。 第十五条 デジタルアバターサービスの提供者および利用者は、デジタルアバターサービスのセキュリティリスクの監視、早期警戒、緊急対応、依存防止の注意喚起等の仕組みを確立し、コンテンツ管理体制を整備しなければならない。また、事業規模に見合った技術能力と人員を配置し、人工知能やビッグデータ等の技術的手段と人的審査を組み合わせた方式を採用して、デジタルアバターサービスのリスク特定、監視、早期警戒を強化し、ログ情報を記録・保存しなければならない。
发现使用数字虚拟人服务从事违法活动的,应当及时采取身份动态核验、警示、限制功能、终止服务等措施;发现存在重大风险的,应当立即暂停或者终止数字虚拟人服务,注销数字虚拟人并消除影响。 デジタルアバターサービスを利用して違法行為が行われていることが判明した場合は、速やかに身元の動的確認、警告、機能制限、サービス停止等の措置を講じなければならない。重大なリスクが存在することが判明した場合は、直ちにデジタルアバターサービスの提供を一時停止または終了し、デジタルアバターを削除して影響を排除しなければならない。
第十六条 数字虚拟人服务提供者应当与技术支持者、服务使用者签订服务协议,明确保障内容安全,以及数据收集、使用、存储规范等权利义务内容。 第十六条 デジタルアバターサービス提供者は、技術支援者およびサービス利用者とサービス契約を締結し、コンテンツの安全確保、ならびにデータの収集、利用、保存に関する規範等の権利義務の内容を明確にしなければならない。
第十七条 提供网络信息内容传播服务的服务提供者应当建立完善内容导向管理制度,配备与经营规模相适应的技术能力和人员力量;履行内容安全管理责任,优化内容审核和账号管理机制,加强对其用户发布的信息的管理,及时处置违法和不良信息,并留存日志信息。 第十七条 ネットワーク情報コンテンツ配信サービスを提供するサービス提供者は、コンテンツ管理体制を整備し、事業規模に見合った技術能力と人員を確保しなければならない。コンテンツ安全管理責任を履行し、コンテンツ審査およびアカウント管理メカニズムを最適化し、ユーザーが発信する情報の管理を強化し、違法・有害情報を速やかに処理するとともに、ログ情報を保存しなければならない。
第十八条 使用数字虚拟人服务提供人工智能拟人化互动服务的,用户选择取消服务特定功能或者退出服务的,不得诱骗或者过度诱导用户继续使用。 第十八条 デジタルアバターサービスを利用して人工知能による擬人化インタラクションサービスを提供する場合、ユーザーがサービスの特定機能の停止またはサービスの利用終了を選択したときは、ユーザーに対し、継続利用を欺くような行為や過度な誘導を行ってはならない。
鼓励采取必要措施,对用户自杀、自残等威胁生命健康的倾向进行积极干预和专业救助。 ユーザーの自殺、自傷行為など、生命や健康を脅かす傾向に対して、積極的な介入や専門的な救助を行うための必要な措置を講じることを推奨する。
第十九条 在政务服务、公共管理、司法活动等领域使用数字虚拟人服务时,应当遵守合法、合理、正当、必要原则,设置人工监督与审核机制,用户有权选择接受或者拒绝数字虚拟人服务。 第十九条 行政サービス、公共管理、司法活動等の分野においてデジタルアバターサービスを利用する際は、合法、合理的、正当、必要の原則を遵守し、人的監督・審査メカニズムを設けるものとし、ユーザーはデジタルアバターサービスの利用を承諾または拒否する権利を有する。
第四章 监督检查和法律责任 第四章 監督検査及び法的責任
第二十条 数字虚拟人服务提供者和提供网络信息内容传播服务的服务提供者应当建立数字虚拟人用户申诉和公众投诉、举报机制,设置便捷的申诉和投诉、举报入口,及时处理并反馈结果。 第二十条 デジタルアバターサービス提供者およびインターネット情報コンテンツ配信サービスを提供するサービス提供者は、デジタルアバターユーザーからの苦情申立ておよび一般からの苦情・通報の仕組みを確立し、利用しやすい苦情申立て・通報窓口を設置し、速やかに処理して結果をフィードバックしなければならない。
第二十一条 具有舆论属性或者社会动员能力的数字虚拟人服务提供者,应当按照《互联网信息服务算法推荐管理规定》履行算法备案和变更、注销备案手续。 第二十一条 世論形成の性質または社会動員能力を有するデジタルアバターサービス提供者は、『インターネット情報サービスアルゴリズム推薦管理規定』に基づき、アルゴリズムの届出および変更・抹消の手続きを履行しなければならない。
数字虚拟人技术支持者参照前款规定履行备案和变更、注销备案手续。 デジタルアバターの技術支援者は、前項の規定に準じて届出および変更・抹消の手続きを履行しなければならない。
第二十二条 数字虚拟人服务提供者提供具有舆论属性或者社会动员能力的互联网信息服务的,应当按照国家有关规定开展安全评估。 第二十二条 デジタルアバターサービス提供者が、世論形成の属性または社会動員能力を有するインターネット情報サービスを提供する場合、国の関連規定に基づきセキュリティ評価を実施しなければならない。
第二十三条 网信部门和有关主管部门依据职责对数字虚拟人服务开展监督检查。数字虚拟人服务提供者、技术支持者、服务使用者、提供网络信息内容传播服务的服务提供者应当依法予以配合,并提供必要的支持和协助。 第二十三条 サイバー空間管理局及び関係主管部門は、その職責に基づき、デジタルアバターサービスに対する監督検査を実施する。デジタルアバターサービス提供者、技術支援者、サービス利用者、及びインターネット情報コンテンツ配信サービスを提供するサービス提供者は、法に基づきこれに協力し、必要な支援と協力を提供しなければならない。
第二十四条 违反本办法规定,法律、行政法规有规定的,依照其规定予以处罚,依法承担民事责任;法律、行政法规没有规定的,由有关部门依据职责给予警告、通报批评,责令限期改正;拒不改正或者情节严重的,责令停止提供相关服务,可以并处一万元以上十万元以下罚款;涉及危害公民生命健康安全且有危害后果的,并处十万元以上二十万元以下罚款。 第二十四条 本弁法の規定に違反し、法律・行政法規に規定がある場合は、その規定に従って処罰され、法に基づき民事責任を負う。法律・行政法規に規定がない場合は、関係部門がその職責に基づき警告・通報批判を行い、期限を定めて是正を命じる。是正を拒むか、情状が深刻な場合は、関連サービスの提供停止を命じ、併せて1万元以上10万元以下の罰金を科すことができる。市民の生命・健康・安全を脅かし、かつ危害の結果を招いた場合は、併せて10万元以上20万元以下の罰金を科す。
第五章 附 则 第五章 附則
第二十五条 本办法下列用语的含义: 第二十五条 本弁法における以下の用語の意味は次の通りとする:
数字虚拟人,是指存在于非物理世界,利用图形学、数字图像处理或者人工智能等技术,借助真人驱动或者计算驱动,模拟人类外貌,具备声音、行为、交互能力或者性格等特征的虚拟数字形象。 デジタルアバターとは、非物理世界に存在し、グラフィックス、デジタル画像処理または人工知能等の技術を利用し、実在の人物による操作または計算処理によって、人間の外見を模倣し、音声、行動、対話能力または性格等の特徴を備えた仮想デジタル形象をいう。
真人驱动数字虚拟人,是指通过动作捕捉技术实时映射真人表情、动作和语音的虚拟数字形象。 実在の人物による操作を行うデジタルアバターとは、モーションキャプチャー技術を通じて実在の人物の表情、動作および音声をリアルタイムで映し出す仮想デジタル形象をいう。
数字虚拟人服务提供者,是指提供数字虚拟人服务的组织、个人。 デジタルアバターサービス提供者とは、デジタルアバターサービスを提供する組織または個人をいう。
数字虚拟人技术支持者,是指为数字虚拟人服务提供技术支持的组织、个人。 デジタルアバター技術支援者とは、デジタルアバターサービスに対し技術支援を提供する組織または個人を指す。
数字虚拟人服务使用者,是指使用数字虚拟人制作、复制、发布信息的组织、个人。 デジタルアバターサービス利用者とは、デジタルアバターを使用して情報の制作、複製、公開を行う組織または個人を指す。
第二十六条 国家对数字虚拟人服务从事医疗、金融、新闻出版、电影等领域活动另有规定的,应当同时符合其规定。 第二十六条 国が、医療、金融、新聞出版、映画等の分野におけるデジタルアバターサービスについて別途規定している場合は、その規定にも同時に適合しなければならない。
第二十七条 本办法自2026年 月 日起施行。 第二十七条 本弁法は2026年 月 日から施行する。

 

1_20210612030101

 

 

| | Comments (0)

より以前の記事一覧