安全保障

2026.06.08

米国 NIST IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング

こんにちは、丸山満彦です。

NISTが、 IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティングが公表され、意見募集がされています。

この文書は、クラウド環境においてAIワークロードが処理する機密データやAIモデル自体を、ハードウェアベースの「機密コンピューティング(Confidential Computing)」技術を用いて保護するための実践的な技術ガイドということのようです。。。

従来のクラウドセキュリティでは、ディスクに保存されている時(保存時)やネットワークを流れている時(転送時)のデータは暗号化されているが、AIが計算を行うためにCPUがデータを読み込む「使用中(In Use)」の瞬間、メモリ上では一度復号(平文化)される必要がある。

この状況では、クラウド事業者の特権管理者や、OS・ハイパーバイザーの脆弱性を突いた攻撃者、同じサーバーを使う他のテナントからデータが覗き見られるリスクが残る。

ということで、OSすら入れないハードウェアレベルで物理的な隔離空間」(CPU内部に作られる信頼実行環境(TEE:Trusted Execution Environment) )をCPUの中に作成するということで解決できる...ただ、TEEが本物か、改ざんされていない安全な状況であるか、などを確認する必要もありますよね...

 

このシリーズのIR 8320Cは2022年にドラフトだしたまま、IR 8320Dは2023年にドラフトをだしたまま、最終化されていないです。。。

 

NIST - ITL

・2026.05.29 NIST IR 8320E (Initial Public Draft) Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads

NIST IR 8320E (Initial Public Draft) Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads NIST IR 8320E(初期ドラフト)ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング
Announcement 通知
The National Cybersecurity Center of Excellence (NCCoE) invites public comments NIST Interagency Report (NIST IR) 8320E ipd (initial public draft), Hardware-Enabled Security: Confidential Computing of Data in Cloud Workloads. This is the latest in a series of reports on hardware-enabled security techniques and technologies. 国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、NIST省庁間報告書(NIST IR)8320E ipd(初期ドラフト)『ハードウェア支援型セキュリティ:クラウドワークロードにおけるデータの機密コンピューティング』について、一般からのコメントを募集している。これは、ハードウェア支援型セキュリティの手法および技術に関する一連の報告書の最新版である。
 Confidential computing addresses data security and privacy concerns for organizations that move sensitive workloads to the cloud. It is a critical advancement that enables the encryption of data while it is being processed in memory, extending encryption coverage to data in active use. As cloud adoption continues to grow, confidential computing will play a pivotal role in improving security and privacy in cloud environments. 機密コンピューティングは、機密性の高いワークロードをクラウドに移行する組織におけるデータセキュリティおよびプライバシーの懸念に対処するものである。これは、メモリ内で処理中のデータを暗号化し、暗号化の対象をアクティブに使用中のデータにまで拡大することを可能にする重要な進歩である。クラウドの導入が拡大し続ける中、機密コンピューティングはクラウド環境におけるセキュリティとプライバシーの改善において極めて重要な役割を果たすことになる。
 IR 8320E describes an example approach to protecting data being acted upon by artificial intelligence workloads on cloud infrastructures so that the datasets are protected from malware, data theft, and other security-related vulnerabilities. This report is intended to be a blueprint that the general security community can use to validate and utilize the described implementation. IR 8320Eでは、クラウドインフラ上で人工知能(AI)ワークロードによって処理されるデータを防御し、データセットをマルウェア、データ盗難、およびその他のセキュリティ関連の脆弱性から守るためのアプローチ例を記述している。本報告書は、セキュリティコミュニティ全体が、記述された実装の妥当性確認および活用を行うための青写真となることを意図している。
 The public comment period for this draft is open through July 13, 2026. See the publication details for a copy of the draft and instructions for submitting comments. You can also contact the authors at hwsec@nist.gov. 本ドラフトに対するパブリックコメントの受付期間は、2026年7月13日までである。ドラフトのコピーおよびコメント提出方法については、出版物の詳細を参照のこと。また、hwsec@nist.gov 宛てに著者に連絡することも可能である。
Abstract 概要
Confidential computing addresses data security and privacy concerns for organizations that move sensitive workloads to the cloud. It is a critical advancement that enables the encryption of data both while it is being processed in memory and in active use. As cloud adoption continues to grow, confidential computing will play a pivotal role in improving security and privacy in cloud environments. This report describes an effective approach to protecting data being acted upon by artificial intelligence workloads on cloud infrastructures so that the datasets are protected from malware, data theft, and other security-related vulnerabilities. コンフィデンシャル・コンピューティングは、機密性の高いワークロードをクラウドに移行する組織におけるデータセキュリティおよびプライバシーの懸念に対処するものである。これは、メモリ内で処理されている間およびアクティブに使用されている間のデータの両方を暗号化することを可能にする、極めて重要な進歩である。クラウドの導入が進むにつれ、機密コンピューティングはクラウド環境におけるセキュリティとプライバシーの改善において極めて重要な役割を果たすことになる。本レポートでは、クラウドインフラ上で人工知能(AI)ワークロードによって処理されるデータを防御し、データセットをマルウェア、データ盗難、その他のセキュリティ関連の脆弱性から守るための効果的なアプローチについて説明する。

 

・[PDF]

20260604-62722

 

 

関係文書

Release Date Series Number Title タイトル Status
Hardware-Enabled Security : ハードウェアによるセキュリティ:
2026.05.29 IR 8320E Confidential Computing of Data in Cloud Workloads クラウドワークロードにおけるデータの機密コンピューティング Draft
2023.02.23 IR 8320D Hardware-Based Confidential Computing ハードウェアベースの機密コンピューティング Draft
2022.05.04 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けた、プラットフォームセキュリティの多層的アプローチの実現 Final
2022.04.20 IR 8320B Policy-Based Governance in Trusted Container Platforms 信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス Final
2022.04.20 IR 8320C Machine Identity Management and Protection マシンIDの管理と保護 Draft
2021.10.27 IR 8320B Policy Based Governance in Trusted Container Platforms 信頼されたコンテナプラットフォームにおけるポリシーベースのガバナンス Draft (Obsolete)
2021.10.27 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けたプラットフォームセキュリティの多層的アプローチの実現 Draft (Obsolete)
2021.06.17 IR 8320A Container Platform Security Prototype コンテナプラットフォームセキュリティのプロトタイプ Final
2021.05.27 IR 8320 Enabling a Layered Approach to Platform Security for Cloud and Edge Computing Use Cases クラウドおよびエッジコンピューティングのユースケースに向けたプラットフォームセキュリティの多層的アプローチの実現 Draft (Obsolete)
2020.12.07 IR 8320A Container Platform Security Prototype コンテナプラットフォームセキュリティのプロトタイプ Draft (Obsolete)

 

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2023.02.24 NISTIR 8320D(ドラフト)ハードウェア対応セキュリティ:ハードウェアベース・コンフィデンシャル・コンピューティング

・2022.05.07 NISTIR 8320 ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現

・2022.04.21 NISTIR 8320C (ドラフト) ハードウェア対応セキュリティ:マシン・アイデンティティの管理と保護

・2022.04.21 NISTIR 8320B ハードウェア対応セキュリティ:信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス

・2021.10.29 NISTIR 8320 (Draft) ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現(第二次ドラフト)

・2021.10.29 NISTIR 8320B (ドラフト) ハードウェア対応のセキュリティ:信頼できるコンテナプラットフォームにおけるポリシーベースのガバナンス

・2021.06.19 NISTIR 8320A ハードウェア対応セキュリティ:コンテナ・プラットフォーム・セキュリティ・プロトタイプ

・2021.05.28 NISTIR 8320 (Draft) ハードウェア対応セキュリティ:クラウドおよびエッジ・コンピューティングのユースケースにおけるプラットフォーム・セキュリティへの階層型アプローチの実現

・2020.12.13 NISTIR 8320A マルチテナントクラウド環境におけるコンテナを保護するためのハードウェア対応のセキュリティ技術とその技術に基づくアプローチに関する文書の意見募集

 

 

 

| | Comments (0)

米国 USCYBERCOM 司令官による2026年姿勢表明書 (2026.06.05)

こんにちは、丸山満彦です。

米国サイバー軍(USCYBERCOM)司令官が米議会へ提出した姿勢表明書が公表されていますね...

 

サイバー空間は現代戦の中核領域となっていて、米軍の作戦遂行能力はサイバー能力に大きく依存していますよね...おそらく他の国の軍もそうなると思いますが...

敵対的な国といえる、中国、ロシア、イラン、北朝鮮や、場合によっては犯罪組織も、米軍ネットワークや重要インフラを継続的に標的としているので、それを防御するのもサイバー軍の仕事ですね...

中国を中心とする高度化するサイバー脅威に対抗するため、AI・人材・同盟・権限を強化し、USCYBERCOM を米国の統合抑止戦略の中核戦力へ発展させる必要がありますね。

USCYBERCOM の司令官が、NSA 長官を兼務し(dual-hat)、情報収集と作戦実行を統合することで作戦上位意味のある速度(speed of relevance)を実現していると説明していますが、日本はどうですかね...軍事作戦より、テロ、傍受を含む公安的な要素が強いですかね...

あと、気になったのが、米国外の外国勢力が何を企んでいるかを、迅速に把握するための情報収集制度であるFISA702法律)ですね...

これは、日本でも気にしていて、国家情報会議設置法(内閣官房 概要 要綱 法律案・理由 新旧対照表 参照条文 衆議院 国家情報会議設置法案)の成立をはかりましたね...これから諜報活動の強化に向けて具体的な内容が深まるかもしれません...

日本は能力の問題ばかり気にしているように見えます、しかし問題は、能力に比例した国民監視の実効性ですよね...このあたりは、少なくともFISAに学ぶべきことが多いと思います。ただ、それでもEUと米国の個人データ移転に関するPrivacy Shield制度がSchrems II判決により無効となりましたよね...そういうことも意識しておく必要があります...

 

U.S. Cyber Command

・2026.06.05 Posture Statement of General Joshua M. Rudd

Posture Statement of General Joshua M. Rudd ジョシュア・M・ラッド大将の所信表明
Chairman Wicker, Ranking Member Reed, and distinguished members of the committee, thank you for your support through my recent confirmation process and for the privilege of representing the men and women of U.S. Cyber Command (USCYBERCOM) and the Cyber Mission Force (CMF). I value our partnership and this opportunity to discuss the changing strategic landscape, the Command’s accomplishments in 2025, and its way ahead in 2026. Last year the Command demonstrated its proficiency in integrating cyberspace operations with the Joint Force. This year, the Command continues to build upon our warfighting successes in defense of the nation, evidenced by on-going support to current operations.</ ウィッカー委員長、リード筆頭委員、そして委員会の皆様、私の最近の承認手続きにおけるご支援、ならびに米国サイバー軍(USCYBERCOM)およびサイバー任務部隊(CMF)の将兵を代表するこの光栄な機会を賜り、心より感謝申し上げます。私は、皆様との連携、そして変化する戦略的状況、2025年の当司令部の成果、そして2026年に向けた今後の方向性について議論するこの機会を大変重視しております。昨年、当司令部はサイバー空間作戦と統合部隊との統合においてその能力を実証しました。今年、当司令部は、現在進行中の作戦への継続的な支援が示す通り、国家防衛における戦闘上の成功をさらに発展させていきます。
I've witnessed our critical role in integrating cyber operations across the Joint Force; including in South America, the Middle East, and the Indo-Pacific. We deliver and integrate capabilities that support Combatant Commanders while mitigating risk for the Department of War (DoW), and enhancing mastery in our cyber forces, all of which depend on our congressionally granted Service-like authorities, such as Joint Force Trainer, Enhanced Budget Control, and acquisition. These authorities allow USCYBERCOM to shape the force that the nation requires in cyberspace – and we are executing them as intended. 私は、南米、中東、インド太平洋地域を含め、統合軍全体におけるサイバー作戦の統合において、我々が果たす極めて重要な役割を目の当たりにしてきました。我々は、戦闘指揮官を支援する能力を提供・統合すると同時に、国防総省(DoW)のリスクを軽減し、サイバー部隊の能力を向上させています。これらすべては、統合軍トレーナー、強化予算管理、調達といった、議会から付与された軍種と同等の権限に依存しています。これらの権限により、USCYBERCOMは国家がサイバー空間に求める戦力を構築することが可能となっており、我々はそれらを意図通りに実行しています。
OUR MISSION AND PARTNERS 我々の任務とパートナー
USCYBERCOM, through its subordinate unified commands and components, executes three assigned missions in support of the Department’s and Administration’s priorities outlined in the National Security Strategy, the Cyber Strategy for America, and National Defense Strategy. The Cyber National Mission Force (CNMF) defends the nation from malicious cyberspace actors who threaten our homeland. The Department of War Cyber Defense Command (DCDC) operates, secures and defends the Department of War Information Networks (DoWIN) to ensure our warfighters can execute missions globally. Our Service-led Joint Force Headquarters-Cyber – JFHQ-C (Navy), JFHQ-C (Army), JFHQ-C (Marines), and JFHQ-C (Air Force) – enable full spectrum cyber operations in support of Combatant Commands’ missions to meet the Department’s priorities. Finally, I should also mention that Coast Guard Cyber, under the Department of Homeland Security (DHS) serves as a component of USCYBERCOM, bringing important capacity and authorities to support our operations. All our components enhance the effectiveness of our allies and partners, collaborating and enabling them to bear greater common defense burdens. Also, the recently published Cyber Strategy for America affords additional operational latitude for cyber to support national security objectives. This range of duties and activities demands effective coordination, robust intelligence, and a deep understanding of both the cyber domain and broader geopolitical contexts. USCYBERCOMは、その傘下の統合司令部および構成部隊を通じて、『国家安全保障戦略』、『米国のサイバー戦略』、および『国防戦略』に概説された国防総省および行政当局の優先事項を支援するため、3つの任務を遂行しています。サイバー国家任務部隊(CNMF)は、我が国の国土を脅かす悪意あるサイバー空間の行為者から国家を防衛する。国防総省サイバー防衛司令部(DCDC)は、国防総省情報ネットワーク(DoWIN)を運用、保護、防衛し、我が軍の戦闘要員が世界中で任務を遂行できるようにする。各軍主導の合同部隊司令部・サイバー(JFHQ-C)――海軍、陸軍、海兵隊、空軍――は、国防総省の優先事項を達成するための戦闘指揮部の任務を支援し、全領域にわたるサイバー作戦を可能にしています。最後に、国土安全保障省(DHS)傘下の沿岸警備隊サイバー部門がUSCYBERCOMの一翼を担い、我々の作戦を支援するための重要な能力と権限を提供している点にも言及すべきでしょう。我々のすべての構成要素は、同盟国やパートナー国の有効性を高め、彼らと協力し、共通の防衛負担をより多く担えるよう支援しています。また、最近公表された『米国のサイバー戦略』は、国家安全保障上の目標を支援するために、サイバー分野にさらなる作戦上の裁量権を与えています。こうした幅広い任務と活動には、効果的な調整、強固な情報収集、そしてサイバー領域とより広範な地政学的状況の両方に対する深い理解が求められます。
I also serve as the Director of the National Security Agency (NSA), which is USCYBERCOM’s closest partner. The Agency is simultaneously a Combat Support Agency, a key component of the Intelligence Community, and the security overseer for vital national security systems. NSA’s roles, responsibilities, and capabilities complement those of USCYBERCOM. The synergy between these two organizations drives a unity of effort and unity of Command that strengthens the Joint Force, the Intelligence Community, and ultimately the nation. With the dual-hat command relationship between USCYBERCOM and NSA, I can make and execute decisions at the speed of war and speed of relevance, contributing substantially to the nation’s defense and the Department’s ability to fulfill its mission. 私はまた、USCYBERCOMの最も緊密なパートナーである国家安全保障局(NSA)の長も務めています。NSAは、戦闘支援機関であると同時に、情報コミュニティの主要構成要素であり、重要な国家安全保障システムのセキュリティ監督機関でもあります。NSAの役割、責任、能力は、USCYBERCOMのそれらを補完するものです。これら二つの組織間の相乗効果は、共同作戦部隊、情報コミュニティ、そして最終的には国家そのものを強化する「努力の一致」と「指揮の一致」を推進します。USCYBERCOMとNSAとの二重指揮関係により、私は「戦争の速度」と「状況に応じた迅速さ」で意思決定を行い実行することができ、国家の防衛および国防総省が任務を遂行する能力に大きく貢献しています。
DEFENDING THE HOMELAND 国土防衛
U.S. Cyber Command is in daily contact with malicious cyber actors, including state-sponsored entities working for our nation’s adversaries. We have witnessed persistent efforts by state-sponsored cyber actors to achieve strategic objectives against the United States and its allies and partners. We see these actors probing the DoWIN, weapons systems, and critical infrastructure with the intent to hold our economic and national institutions at-risk. DoW systems and data – as well as critical civilian infrastructure in the United States – are being targeted, and our responsibility to defend them remains a no-fail mission for the Department and the nation. 米国サイバー軍は、わが国の敵対勢力のために活動する国家支援組織を含む、悪意あるサイバー攻撃者たちと日々対峙している。我々は、米国およびその同盟国・パートナー国に対して戦略的目標を達成しようと、国家支援を受けたサイバー攻撃者たちが執拗な努力を続けているのを目の当たりにしてきた。これらの攻撃者たちは、わが国の経済・国家機関を危険にさらす意図を持って、国防情報網(DoWIN)、兵器システム、重要インフラを偵察している。国防総省のシステムやデータ、そして米国内の重要な民間インフラが標的となっており、これらを防衛する我々の責任は、国防総省および国家にとって絶対に失敗が許されない任務であり続けています。
I am pleased to report that we are also increasing CMF talent, resources, and focus on behalf of the Combatant Commands directly engaged in defending the American homeland within their areas of responsibility and functional missions. To meet the demand, we continually reassess our force allocation and have realigned forces to ensure complete alignment with the National Security Strategy, the Cyber Strategy for America, and the National Defense Strategy. また、各戦域軍がそれぞれの責任地域および機能的任務の範囲内で米国の国土防衛に直接従事できるよう、CMF(サイバー戦力)の人材、資源、および注力度を強化していることをご報告できることを嬉しく思います。この需要に応えるため、我々は部隊配置を継続的に見直し、国家安全保障戦略、米国サイバー戦略、および国防戦略との完全な整合性を確保するために部隊の再編を行ってきました。
We are in direct support to U.S. Southern Command (USSOUTHCOM) in its operations with partners to counter foreign drug cartels, build meaningful partner capacity, and bring stability to the Western Hemisphere. This has entailed a wide range of cyberspace operations, including force protection, hardening DoW systems, hunt forward missions (more on these below), and integration across the full spectrum of military capability. In particular, I am proud of the proficiency and impact of USCYBERCOM’s recent participation in Operation ABSOLUTE RESOLVE. Command personnel showed remarkable dedication, expertise, and sheer stamina in pivoting to integrate cyber effects and intelligence with USSOUTHCOM’s mission in Venezuela. We support U.S. Northern Command (USNORTHCOM) in securing our borders. This means not only tracking and disrupting the supply chain that delivers fentanyl into America, but also assisting bilateral efforts against cartels that profit from the drug trade and human trafficking. We also support U.S. Strategic Command (USSTRATCOM), U.S. Space Command (USSPACECOM), and other DoW entities in bolstering defenses against attacks against the United States. USCYBERCOM, for example, is a key contributor to the President’s Golden Dome for America initiative. 我々は、外国の麻薬カルテルに対抗し、パートナーの能力を実質的に構築し、西半球に安定をもたらすためのパートナーとの共同作戦において、米国南方軍(USSOUTHCOM)を直接支援しています。これには、部隊の防護、DoW(国防)システムの強化、ハンティング・フォワード任務(詳細は後述)、および軍事能力の全領域にわたる統合など、幅広いサイバー空間作戦が含まれています。特に、USCYBERCOMが最近「オペレーション・アブソリュート・リゾルブ」に参加した際の熟練度と成果を誇りに思います。司令部の要員たちは、ベネズエラにおけるUSSOUTHCOMの任務にサイバー効果と情報を統合するために迅速に対応し、並外れた献身、専門知識、そして驚異的な持久力を示しました。我々は、国境の安全確保において米国北方軍(USNORTHCOM)を支援しています。これは、フェンタニルを米国に流入させる供給網を追跡・遮断するだけでなく、麻薬取引や人身売買で利益を得るカルテルに対する二国間の取り組みを支援することも意味します。また、我々は米国戦略軍(USSTRATCOM)、米国宇宙軍(USSPACECOM)、およびその他の国防総省(DoD)機関に対し、米国に対する攻撃への防衛体制強化を支援している。例えば、米サイバー軍(USCYBERCOM)は、大統領の「ゴールデン・ドーム・フォー・アメリカ」イニシアチブにおいて重要な役割を果たしている。
Our efforts to defend the homeland flow through our Service components and the CNMF. CNMF personnel have deployed more than a hundred times in recent years to over 30 countries in partner-enabled missions to hunt on host networks. They conducted more than two dozen such “hunt forward” missions in 2025, generating insights and constraining adversary freedom of maneuver around the globe. These missions frequently lead to public releases of malware samples for analysis by the global cybersecurity community. Such disclosures have made Internet users in America and around the world, as well as in host countries, safer on-line. They also frustrate the military and intelligence operations of authoritarian regimes. 国土防衛に向けた我々の取り組みは、各軍種およびCNMFを通じて展開されています。CNMF要員は近年、パートナー国の支援を受けた任務として、ホストネットワーク上での脅威探索を行うため、30カ国以上に100回以上展開してきました。2025年には、こうした「ハンティング・フォワード」任務を20回以上実施し、知見を生み出し、世界中で敵対勢力の行動の自由を制限しました。これらの任務は、しばしばマルウェアサンプルの公開につながり、世界中のサイバーセキュリティコミュニティによる分析が可能となっています。こうした情報の公開により、米国や世界中のインターネットユーザー、さらにはホスト国のユーザーも、オンライン上でより安全に過ごせるようになりました。また、これらは独裁政権による軍事・諜報活動を阻害する効果も持っています。
Our Command secures, defends, and operates the military systems and data that provide warning, situational awareness, synchronization, and sustainment for our fellow Combatant Commands. This work focuses on the defense of our warfighting networks. That is our supported mission at USCYBERCOM. Every Combatant Command’s operational plan depends on the ability of leaders and commanders to communicate orders and share data securely. 当司令部は、他の戦闘司令部に対し、警戒、状況認識、連携、および持続的支援を提供する軍事システムとデータを、保護・防衛・運用しています。この活動は、我々の戦闘ネットワークの防衛に重点を置いている。これこそが、USCYBERCOMにおける我々の支援任務である。各戦闘司令部の作戦計画は、指導者や指揮官が命令を伝達し、データを安全に共有する能力に依存している。
USCYBERCOM coordinates with Geographic Combatant Commands to identify key cyber ‘terrain’ to inform and prioritize DCDC and Service component’s Defensive Cyber Operations (DCO) efforts. We seek to ensure our partners fully understand key mission systems and execute clearly defined roles and assignments for defending that terrain. When necessary, our Cyber Protection Teams work with local network defenders to secure and defend Joint Force systems, networks, and data. USCYBERCOMは、地域戦闘司令部と連携し、重要なサイバー「戦場」を特定することで、DCDCおよび各軍構成部隊の防御的サイバー作戦(DCO)の取り組みに情報を提供し、優先順位を決定している。我々は、パートナーが主要な任務システムを完全に理解し、その戦域を防衛するための明確に定義された役割と任務を遂行できるよう努めています。必要に応じて、我々のサイバー保護チームは現地のネットワーク防衛担当者と協力し、統合部隊のシステム、ネットワーク、およびデータを保護・防衛します。
One of USCYBERCOM’s primary sources of intelligence to identify and counter cyber threats such as ransomware attacks on U.S. critical infrastructure is FISA Section 702 collection. Intelligence derived from FISA Section 702 collection has proven invaluable in protecting our nation and warfighters overseas from terrorist attacks, adversary state actors, and malicious cyber activity. I assess there is no substitute for the speed and reliability of FISA Section 702 collection, or the specific and actionable insights that FISA Section 702 collection yields in defense of the homeland and warfighter networks. 米国の重要インフラに対するランサムウェア攻撃などのサイバー脅威を特定し、対処するためのUSCYBERCOMの主要な情報源の一つが、FISA第702条に基づく情報収集です。FISA第702条に基づく情報収集から得られる知見は、テロ攻撃、敵対的な国家主体、および悪意あるサイバー活動から、我が国および海外に展開する戦闘員を保護する上で極めて貴重なものであることが実証されています。私は、FISA第702条に基づく情報収集の迅速性と信頼性、あるいは同収集がもたらす具体的かつ実行可能な知見に代わるものはないと評価しています。これらは、国土および戦闘員ネットワークの防衛において不可欠なものです。
USCYBERCOM is strengthening the network defenses of our warfighting networks in several ways. We are emplacing stronger, more dynamic cybersecurity measures; investing in artificial intelligence and machine learning to improve threat detection, response times, and predictive analysis; enhancing the knowledge, skills, and capabilities of our workforce; leveraging new and legacy authorities; and working with Allies, partners, and industry to make the DoWIN a more difficult target for our adversaries. USCYBERCOMは、いくつかの方法で戦闘ネットワークの防御を強化しています。より強力で動的なサイバーセキュリティ対策を導入し、脅威の検知、対応時間、予測分析を改善するために人工知能(AI)と機械学習に投資し、要員の知識、技能、能力を向上させ、新規および既存の権限を活用し、同盟国、パートナー、産業界と協力して、DoWINを敵対者にとってより攻撃しにくい標的にしています。
Defending Joint Force systems and data parallels our efforts to support those who defend adjacent cyber terrain, particularly government, critical infrastructure, and partner networks. We work across the Joint Force and with a variety of partners to do this – something we call “Setting the Globe” – because systems in one region often depend on the functionality and the security of U.S. and foreign systems hundreds or even thousands of miles away. 統合軍(Joint Force)のシステムとデータを防衛することは、隣接するサイバー領域、特に政府、重要インフラ、およびパートナーのネットワークを防衛する人々を支援する我々の取り組みと並行するものです。我々はこれを実現するために、統合軍全体および多様なパートナーと連携しています。これは我々が「Setting the Globe(地球規模での展開)」と呼ぶ取り組みです。なぜなら、ある地域のシステムは、数百、あるいは数千マイル離れた場所にある米国や外国のシステムの機能やセキュリティに依存していることが多いためです。
We collaborate with an array of U.S. and foreign partners to ensure that adversaries cannot impair that connectivity – or our decisionmakers’ trust in its security. Foreign adversaries continuously sharpen how they operate, and frequently work through (unwitting) American-owned networks and systems. USCYBERCOM fosters unity of action across partners like the Service counterintelligence agencies, the Federal Bureau of Investigation (FBI)-led National Counterintelligence Task Force, and DHS’s Cybersecurity and Infrastructure Security Agency (CISA), sharing insights that enhance network defenses and counter adversary tactics. In addition, USCYBERCOM (with NSA) enables efforts by the Department of the Treasury, the FBI, and other partners to disrupt ransomware, cryptocurrency theft, and other criminal activities. 我々は、敵対勢力がその接続性を損なうこと、あるいは意思決定者がそのセキュリティに対する信頼を損なうことができないよう、米国および外国の多様なパートナーと協力している。外国の敵対勢力は、その活動手法を絶えず洗練させており、しばしば(知らぬ間に)米国が所有するネットワークやシステムを介して活動しています。USCYBERCOMは、各軍の情報機関、連邦捜査局(FBI)主導の国家対諜報タスクフォース、国土安全保障省(DHS)のサイバーセキュリティ・インフラセキュリティ庁(CISA)といったパートナー間で行動の一致を図り、ネットワーク防御を強化し、敵対勢力の戦術に対抗するための知見を共有しています。さらに、USCYBERCOMは(NSAと連携して)、財務省、FBI、その他のパートナーによるランサムウェア、暗号資産窃盗、その他の犯罪活動を阻止する取り組みを支援している。
Consistent with Congressional intent, USCYBERCOM engages in a two-way voluntary sharing of information with industry to help bolster private companies’ ability to defend themselves against exploitation by malicious cyber actors and enhance our ability to act against those same actors. We aim to broaden the sharing of insights, ensuring mutual gain from this collaboration. Our UNDERADVISEMENT program, a voluntary collaboration with more than a hundred companies, links cybersecurity expertise across industry and government. This partnership has cued significant operational successes, enabling network owners to close vulnerabilities and eradicate threats from their systems. Such efforts by design frustrate adversaries and make their campaigns more expensive for them and less consequential for us. 議会の意図に沿い、USCYBERCOMは産業界と双方向の自発的な情報共有を行い、民間企業が悪意あるサイバー攻撃者による悪用から自らを守る能力を強化し、我々がそれらの攻撃者に対して行動する能力を高めることを支援している。我々は、この協力から相互の利益が得られるよう、知見の共有を拡大することを目指している。100社以上の企業と自発的に連携する「UNDERADVISEMENT」プログラムは、産業界と政府のサイバーセキュリティ専門知識を結びつけている。このパートナーシップは、ネットワーク所有者が脆弱性を修正し、システムから脅威を根絶することを可能にし、重要な運用上の成功をもたらしてきた。こうした取り組みは、意図的に敵対者を挫き、彼らの作戦コストを増加させると同時に、我々への影響を軽減するものである。
ENABLING DETERRENCE 抑止力の強化
China seeks a world order more amenable to the Chinese Communist Party (CCP)’s vision and ideology – and views cyber as a critical domain for modern warfare. Not only is China confronting us in cyberspace, it is also expanding its sway in the Pacific while insisting that it is only acting to defend itself. China has constructed a substantial cyberspace operations force, supported by capable and adaptive enablers in its native defense, cybersecurity, and information technology industries. 中国は、中国共産党(CCP)のビジョンとイデオロギーに合致した世界秩序を追求しており、サイバー空間を現代戦争における極めて重要な領域と見なしている。中国はサイバー空間で我々と対峙しているだけでなく、自国の防衛のために行動しているに過ぎないと主張しつつ、太平洋地域での影響力を拡大させている。中国は、自国の防衛、サイバーセキュリティ、情報技術産業における有能かつ適応力のある支援体制に支えられ、大規模なサイバー作戦部隊を構築している。
Focusing on the strategic and operational challenges that China presents in cyberspace, our Command recognizes the vital role that we play in supporting the Joint Force in Pacific-area contingencies. We support U.S. Indo-Pacific Command (USINDOPACOM) in its mission to deter aggression and defend its area of responsibility. This commitment extends to the other Combatant Commands that would be involved in a Pacific crisis, particularly U.S. Transportation Command (USTRANSCOM), U.S. Special Operations Command (USSOCOM), and USSPACECOM. As noted, we also work daily with U.S. Government partners and industry to deny China-based cyber threats to our homeland, allies, and partners. We are countering China’s cyber operators’ efforts to burrow into U.S. critical infrastructure systems and pre-position for attack in a contingency or crisis scenario. We are also hardening DoW’s cyber “terrain” across the Pacific region to make it more secure and defensible against any attacker. Our Command gratefully acknowledges the importance that our allies and partners provide in defending our common interests in the Pacific. 我が司令部は、サイバー空間において中国がもたらす戦略的・作戦上の課題に焦点を当て、太平洋地域における不測の事態において統合軍を支援する上で我々が果たす極めて重要な役割を認識している。我々は、侵略を阻止し、その責任地域を防衛するという米インド太平洋軍(USINDOPACOM)の任務を支援する。この取り組みは、太平洋地域の危機に関与する他の戦闘指揮部、特に米国輸送軍(USTRANSCOM)、米国特殊作戦軍(USSOCOM)、および米国宇宙軍(USSPACECOM)にも及ぶ。前述の通り、我々はまた、米国政府のパートナーや産業界と日々連携し、自国、同盟国、およびパートナーに対する中国発のサイバー脅威を阻止している。我々は、中国のサイバー攻撃者が米国の重要インフラシステムに潜入し、不測の事態や危機発生時に攻撃を行うための準備を整えようとする動きに対抗している。また、太平洋地域全域において、DoWのサイバー「戦域」を強化し、いかなる攻撃者に対してもより安全で防御可能な状態にするよう取り組んでいる。当司令部は、太平洋における共通の利益を守る上で、同盟国やパートナーが果たす重要な役割に深く感謝している。
We also support USINDOPACOM and U.S. Forces Korea in upholding deterrence on the Korean Peninsula. North Korea, like Iran, sponsors increasingly capable cyber actors. Pyongyang focuses cyber activities on the circumvention of international sanctions and the generation of illicit revenue through cryptocurrency exploitation that supports the regime’s nuclear weapons and ballistic missile programs. また、朝鮮半島における抑止力の維持において、米インド太平洋軍(USINDOPACOM)および在韓米軍を支援している。北朝鮮はイランと同様、能力を増大させているサイバーアクターを支援している。平壌は、国際制裁の回避と、体制の核兵器および弾道ミサイル計画を支援する仮想通貨の悪用を通じた不正収益の獲得に、サイバー活動を集中させている。
We support U.S. European Command (USEUCOM) in stabilizing the security environment in Europe. Russia remains a threat to the peace of the Continent and to the global order. Moscow violates international norms with its aggression in Ukraine, coupled with its overt and covert campaigns to intimidate Ukraine’s friends. As with China, Russia’s military and intelligence cyber forces serve the Kremlin’s strategic objectives – as we have seen time and again in the Ukraine war, the first major conflict with a full-fledged cyber front. Russian cyber actors work to subvert Ukraine and divide its Western allies, seeking to undermine them abroad and internally. In the Russian case, the Kremlin encourages, or at least tolerates, brazen cyber-criminal entities that indirectly serve state purposes against foreign targets. 我々は、欧州における安全保障環境の安定化に向け、米欧州軍(USEUCOM)を支援する。ロシアは、欧州大陸の平和および世界秩序に対する脅威であり続けている。モスクワは、ウクライナへの侵略に加え、ウクライナの友好国を威嚇するための公然たる、あるいは秘密裏の作戦を展開することで、国際規範に違反している。中国と同様、ロシアの軍事・諜報サイバー部隊はクレムリンの戦略的目標に奉仕している。これは、本格的なサイバー戦線が展開された初の主要な紛争であるウクライナ戦争において、我々が繰り返し目にしてきた通りである。ロシアのサイバー攻撃主体は、ウクライナを転覆させ、その西側同盟国を分断しようと働きかけ、国外および国内でそれらの国々を弱体化させようとしている。ロシアの場合、クレムリンは、外国の標的に対して間接的に国家の目的を果たす、厚かましいサイバー犯罪組織を奨励しているか、少なくとも容認している。
USCYBERCOM supports U.S. Central Command (USCENTCOM) and USSOCOM in their campaigns to counter Iranian aggression. With USCENTCOM, we have helped bolster the cyber defenses of Israel and other regional partners, including support for regional stability efforts. The Command has focused on securing key partners and networks in the region, and provides actionable information, insights, and options to policy makers. 米サイバー軍(USCYBERCOM)は、イランの侵略に対抗する米中央軍(USCENTCOM)および米特殊作戦軍(USSOCOM)の作戦を支援している。USCENTCOMと連携し、我々はイスラエルやその他の地域パートナーのサイバー防衛を強化する支援を行っており、これには地域の安定化に向けた取り組みへの支援も含まれる。同軍は、地域内の主要なパートナーやネットワークの安全確保に注力しており、政策立案者に対して実用的な情報、洞察、および選択肢を提供している。
Non-state cyber actors remain a threat in cyberspace. Cyber criminals continue to find new victims in the United States and globally. We are concerned about the criminal enablers of such activities, such as those providing ransomware-as-a-service. In addition, violent extremist groups still spread propaganda and incite attacks in cyberspace. Though their capabilities have been eroded, the Islamic State in Iraq and Syria (ISIS), al Qaida, and their offshoots maintain the intent to target Americans. Our Joint Force Headquarters- Cyber (Marines) works in conjunction with U.S. military and diplomatic efforts, supporting allies and partners who are disrupting terrorist messaging and mobilization online as well as providing critical intelligence. 非国家主体のサイバーアクターは、依然としてサイバー空間における脅威である。サイバー犯罪者は、米国内および世界中で新たな被害者を見つけ続けている。我々は、ランサムウェア・アズ・ア・サービス(RaaS)を提供する者など、こうした活動を助長する犯罪者について懸念を抱いている。さらに、暴力的な過激派グループは、依然としてサイバー空間でプロパガンダを拡散し、攻撃を扇動している。その能力は弱体化しているものの、イラク・シリア・イスラム国(ISIS)、アルカイダ、およびそれらの分派組織は、依然として米国人を標的とする意図を維持している。我々の海兵隊サイバー統合部隊司令部(JFHQ-Cyber)は、米軍の軍事・外交活動と連携し、オンライン上でのテロリストのメッセージ発信や動員を妨害する同盟国・パートナーを支援するとともに、重要な情報を提供している。
Strong partnerships with government, industry, academia, and foreign colleagues amplify our operational effectiveness and in turn create advantages for our partners. Such advantages force dilemmas upon our adversaries, and broaden the perspectives and insights we can utilize and exploit. Our components, when working in unison with diplomatic, military, law enforcement, homeland security, and intelligence capabilities, make a powerful combination that can disrupt the plans of malicious cyber actors wherever they hide. In addition, our Regional Cybersecurity and Engagement Strategy in the Indo-Pacific guides efforts with partners to counter and contest foreign adversaries. These efforts at USCYBERCOM go into fostering capacity building among partners, promoting interoperability, burden-sharing, and reducing barriers to information sharing and combined activities. 政府、産業界、学界、および海外の同僚との強固なパートナーシップは、我々の作戦上の有効性を高め、ひいてはパートナーにとっての優位性を生み出します。こうした優位性は敵対者にジレンマを強いるとともに、我々が活用し、利用し得る視点や洞察を広げます。我々の構成要素が、外交、軍事、法執行、国土安全保障、および情報能力と一体となって活動する際、それは強力な組み合わせとなり、悪意あるサイバーアクターがどこに潜んでいようとも、その計画を阻止することができます。さらに、インド太平洋地域における「地域サイバーセキュリティ・エンゲージメント戦略」は、外国の敵対勢力に対抗し、牽制するためのパートナーとの取り組みを導くものである。USCYBERCOMにおけるこれらの取り組みは、パートナー間の能力構築の促進、相互運用性の推進、負担分担、そして情報共有や共同活動における障壁の低減に注力している。
USING OUR AUTHORITIES 権限の活用
USCYBERCOM employs unique Service-like authorities to enhance readiness, improve capabilities, and advance partnerships. These authorities help to ensure that innovation adds speed, agility, and scale across operations, capability deployment, data sharing, and procurement. USCYBERCOMは、独自の軍種並みの権限を活用して、即応態勢の強化、能力の向上、およびパートナーシップの推進を図っています。これらの権限は、作戦、能力展開、データ共有、および調達において、イノベーションがスピード、機動力、そして規模をもたらすことを確実にするのに役立ちます。
The Enhanced Budgetary Control (EBC) authority and resources granted by Congress are crucial to the execution of our Service-like functions. This portfolio of fiscal authorities has transformed our relations with DoW, the Services, and our Components. EBC entrusts nearly $4 billion of the DoW budget to USCYBERCOM, and streamlines how we engage the Department’s planning, programing, budgeting, and execution processes. EBC also promotes the transparency that aligns authorities, responsibility, and accountability in cyberspace operations. Greater accountability in turn facilitates better cybersecurity as well as faster development and fielding of new capabilities. 議会から付与された「強化予算管理(EBC)」の権限と資源は、我々の軍種並みの機能を遂行する上で極めて重要です。この一連の財政権限は、国防総省(DoW)、各軍種、および我々の構成組織との関係を大きく変革しました。EBCは、国防総省(DoW)予算のうち約40億ドルをUSCYBERCOMに委任し、同省の計画、プログラム策定、予算編成、および実行プロセスへの関与方法を合理化します。また、EBCは、サイバー空間作戦における権限、責任、説明責任を整合させる透明性を促進します。説明責任の強化は、結果としてサイバーセキュリティの向上に加え、新能力の開発および配備の迅速化を可能にします。
Agile acquisition is key to creating advantage for our commanders, components, and operators. The Command collaborates and partners closely with the Services, the Defense Advanced Research Projects Agency (DARPA), the Strategic Capabilities Office (SCO), Defense Innovation Unit (DIU), and others, to ensure our acquisition strategies enable agility, scale, and precision at the rapid pace demanded to keep the United States ahead of our adversaries in the cyber domain. For example, USCYBERCOM partners with DARPA through an acquisition initiative called CONSTELLATION to bridge the proverbial “valley of death” for new capabilities, which it can now transition more rapidly from concepts to operational use. アジャイルな調達体制は、指揮官、各軍種、および運用要員に優位性をもたらすための鍵である。当司令部は、各軍種、国防高等研究計画局(DARPA)、戦略能力局(SCO)、国防イノベーションユニット(DIU)などと緊密に連携・協力し、米国のサイバー領域における敵対勢力に対する優位性を維持するために求められる迅速なペースで、調達戦略が俊敏性、規模、および精度を実現できるよう確保している。例えば、USCYBERCOMは「CONSTELLATION」と呼ばれる調達イニシアチブを通じてDARPAと提携し、新能力が直面するいわゆる「死の谷」を乗り越えることで、概念段階から実戦運用への移行をより迅速に行えるようにしている。
Many of our missions depend on the Joint Cyber Warfighting Architecture (JCWA), a suite of systems with associated capabilities that facilitate a full range of cyberspace missions and foster overmatch against malicious adversaries. Our Command is employing its Department-approved systems engineering and integration authorities to ensure JCWA develops efficiently in accord with a shared vision. Common standards between the Service-managed subcomponents of JCWA have accelerated its interoperability, tool development capacity, and data flows within and across the Command and mission partners. Finally, the Department is working with USCYBERCOM through our JCWA Program Executive Office (PEO) to provide our Command with milestone decision authority for the Service-managed JCWA programs of record. 我々の任務の多くは、合同サイバー戦闘アーキテクチャ(JCWA)に依存している。これは、サイバー空間におけるあらゆる任務を円滑にし、悪意ある敵対者に対する圧倒的優位性を確立するための、関連能力を備えた一連のシステムである。当司令部は、国防総省が承認したシステム工学および統合に関する権限を行使し、JCWAが共通のビジョンに沿って効率的に発展するよう確保している。JCWAの各軍が管理するサブコンポーネント間の共通基準により、相互運用性、ツール開発能力、および司令部内および司令部と任務パートナー間のデータフローが加速されました。最後に、国防総省は、JCWAプログラム執行部(PEO)を通じてUSCYBERCOMと連携し、各軍が管理する公式JCWAプログラムについて、当司令部にマイルストーン決定権限を付与するよう取り組んでいます。
USCYBERCOM’s designation as a federal laboratory for technology transfer empowered our work with industry and academia. Using our authorities as a federal lab, USCYBERCOM signs Cooperative Research and Development Agreements (CRADAs) with industry and academic partners. With thanks to Congress for amending this authority in the FY25 NDAA, we are now able to engage our territorial partners in such key areas as Guam. These agreements allow tighter collaboration between our operators and technical experts and, for example, local network defenders seeking to enhance their capabilities to detect whether their systems have been compromised. USCYBERCOM has also signed Education Partnership Agreements (EPAs) with a variety of institutions. Finally, our Academic Engagement Network (AEN) of more than 120 institutions is facilitating new partnerships and bringing fresh ideas to shared challenges. USCYBERCOMが技術移転のための連邦研究所として指定されたことは、産業界や学界との連携を強化する原動力となった。連邦研究所としての権限を活用し、USCYBERCOMは産業界や学術パートナーと共同研究開発協定(CRADA)を締結している。2025会計年度国防権限法(NDAA)において議会がこの権限を改正してくれたおかげで、我々は現在、グアムなどの重要な地域における現地パートナーと協力することが可能となっている。これらの協定により、当司令部の運用要員や技術専門家と、例えば自システムの侵害検知能力の向上を目指す現地のネットワーク防衛担当者との間で、より緊密な連携が可能となります。また、USCYBERCOMは様々な機関と教育連携協定(EPA)を締結しています。最後に、120以上の機関からなる当司令部の学術連携ネットワーク(AEN)は、新たなパートナーシップを促進し、共通の課題に対して斬新なアイデアをもたらしています。
Artificial intelligence (AI) holds the potential to change the character of war. Automation and autonomy – in cases enabled by AI – are transforming ideas from theory into reality and even disruptive weapons and tools on battlefields and in competition around the world. Our allies, partners, and adversaries are all engaged and propelling this technological progress. Adversaries employ AI for similar purposes as we do. 人工知能(AI)は、戦争の様相を一変させる可能性を秘めています。AIによって可能となる自動化と自律化は、理論上の構想を現実のものとし、さらには世界中の戦場や競争の場において、従来の枠組みを覆すような兵器やツールを生み出しています。同盟国、パートナー、そして敵対勢力のすべてが、この技術的進歩に関与し、それを推進しています。敵対勢力も、我々と同様の目的でAIを活用しています。
Congress made a significant and strategic investment in our AI capabilities, and we are employing those resources effectively. USCYBERCOM's acquisition and programming authorities promote agile methodologies for rapid AI development and iteration, accelerating adaptation to evolving cyber threats and operational needs. The Command is implementing its framework for ensuring AI solution interoperability and integration across the cyber domain. This supports rapid prototyping, streamlined software acquisition, and the integration of commercial AI advances. USCYBERCOM is leveraging AI to enhance our capabilities in collection, detection, exploitation, maneuver, and command and control, generating greater speed and scale. A general officer in our headquarters is now leading our Command’s effort to explore and apply artificial intelligence to the cyber mission set. He works with the AI Task Force in CNMF and already sees success in a growing series of pilot projects, many of which are having operational impacts today. 議会は我々のAI能力に対し、重要かつ戦略的な投資を行っており、我々はそれらの資源を効果的に活用している。USCYBERCOMの調達およびプログラム策定権限は、AIの迅速な開発と反復のためのアジャイル手法を促進し、進化するサイバー脅威や作戦上のニーズへの適応を加速させている。同司令部は、サイバー領域全体におけるAIソリューションの相互運用性と統合を確保するための枠組みを実施している。これは、迅速なプロトタイピング、効率化されたソフトウェア調達、および商用AI技術の進歩の統合を支援するものである。USCYBERCOMは、AIを活用して情報収集、検知、活用、機動、指揮統制における能力を強化し、より高い速度と規模を実現している。現在、本部の将官が、サイバー任務群への人工知能の活用と適用を推進する当司令部の取り組みを主導している。同将官はCNMFのAIタスクフォースと連携しており、すでに増加するパイロットプロジェクトで成果を上げており、その多くは今日、作戦上の影響を及ぼしている。
In an environment transformed by AI and big data, operational and strategic advantage accrues to the side that sustains speed and efficiency in collecting and ingesting reams of data, building and employing models and algorithms, and deploying and updating them at-scale, while also denying similar advantages to adversaries seeking to exploit our systems and data. We are focused on ensuring our data and analytic infrastructures deliver advantage, and that those systems attain sufficient resilience to function even under attack. Some of this work proceeds under the auspices of the DoW and USCYBERCOM-developed five-year AI Roadmap. This guides the appropriate people, data, organizations, and infrastructure to deliver AI capabilities for all cyber mission sets; to counter AI threats and seize emerging opportunities; and to enable AI adoption. AIとビッグデータによって変革された環境において、膨大なデータの収集・取り込み、モデルやアルゴリズムの構築・運用、そしてそれらを大規模に展開・更新する上で、速度と効率を維持できる側に、作戦上および戦略上の優位性がもたらされます。同時に、我々のシステムやデータを悪用しようとする敵対勢力に対し、同様の優位性を与えないようにする必要があります。我々は、データおよび分析インフラが優位性をもたらすことを確実にすることに注力しており、それらのシステムが攻撃下にあっても機能し得る十分なレジリエンス(回復力)を獲得するよう取り組んでいます。こうした取り組みの一部は、国防総省(DoW)と米サイバー軍(USCYBERCOM)が策定した5カ年AIロードマップの下で進められています。これは、あらゆるサイバー任務セットに向けたAI能力を提供し、AIによる脅威に対抗して新たな機会を捉え、AIの導入を可能にするために、適切な人材、データ、組織、インフラを導くものです。
BUILDING AND SUSTAINING MASTERY 専門性の構築と維持
I am pleased to report that all our Service cyber components and the forces they present to our Command remain mission ready, while consistently working to get better. This achievement rested on sustained efforts by the Services to improve the manning, training, and equipping of their respective forces. The staffing and training of our teams is improving, and the Command’s cyber readiness system shares data directly with the Defense Readiness and Reporting System (DRRS). While our current force is meeting readiness standards, they are insufficiently scaled for the threat environment. The next year provides us a great opportunity to attack this problem. 各軍種のサイバー部隊および当司令部に配備されている部隊は、常に改善に努めつつ、任務遂行態勢を維持していることを報告できることを嬉しく思います。この成果は、各軍種がそれぞれの部隊の人員配置、訓練、装備の改善に向けて継続的に取り組んできたことに支えられています。各チームの人員配置と訓練は改善されており、当司令部のサイバー準備態勢システムは、国防準備・報告システム(DRRS)とデータを直接共有しています。現在の部隊は即応基準を満たしてはいますが、脅威環境に対応するには規模が不十分です。来年は、この問題に取り組む絶好の機会となります。
When the Department established USCYBERCOM in 2010 and authorized our Cyber Mission Force in 2012, it did not fully project the requirement to sustain cyberspace operations at-scale. The Assistant Secretary of War for Cyber Policy (ASW/CP), as the Department’s Principal Cyber Advisor, is a key partner in meeting this challenge and has sharpened the Department’s focus on cyber matters, which is instrumental to USCYBERCOM as we implement new authorities and evolve to increase domain mastery and warfighting readiness. 国防総省が2010年にUSCYBERCOMを設立し、2012年にサイバー任務部隊を承認した際、大規模なサイバー空間作戦を持続させる必要性を十分に予測していませんでした。サイバー政策担当国防次官補(ASW/CP)は、国防総省の首席サイバー顧問として、この課題に対処する上での重要なパートナーであり、サイバー問題に対する国防総省の焦点を明確化してきた。これは、我々が新たな権限を実施し、領域の掌握と戦闘準備態勢を強化するために進化していく上で、USCYBERCOMにとって極めて重要な役割を果たしている。
With the ASW/CP, we are implementing our Revised Cyber Force Generation Model (commonly referred to as CYBERCOM 2.0). The Secretary of War recently endorsed several concepts to update USCYBERCOM’s force generation and the ways in which we build and sustain specialization and expertise in our teams. Our revised model establishes policy, implements programs, and executes new approaches to recruiting, developing, and retaining cyber talent. In short, it will foster mastery across the force so we can overmatch quantity with quality. These steps were prompted and facilitated by Congressionally approved provisions on readiness and force generation that collectively gave the Department the opportunity to modernize the cyber force and reshape USCYBERCOM. ASW/CPと共に、我々は改訂版サイバー戦力構築モデル(通称CYBERCOM 2.0)を実施している。国防長官は最近、USCYBERCOMの戦力構築を更新し、各チームにおける専門性と知見を構築・維持する方法を刷新するためのいくつかの構想を承認した。この改訂モデルは、サイバー人材の採用、育成、定着に向けた政策を確立し、プログラムを実施し、新たなアプローチを実行するものである。要するに、これは部隊全体での熟達度を高め、量ではなく質で優位に立つことを可能にするものです。これらの措置は、議会が承認した戦備および戦力構成に関する規定によって促され、促進されたものであり、これらが総合的に、国防総省にサイバー戦力を近代化し、USCYBERCOMを再構築する機会をもたらしました。
CYBERCOM 2.0 calls for several new entities, which are currently under construction. These include a Cyber Talent Management Organization planned for the near year, followed by an Advanced Cyber Training and Education Center and a Cyber Innovation Warfare Center. These are slated to be operational in the near term. The Department and Command had the opportunity to explore these entities in a hearing before the Cybersecurity Subcommittee last month. Together they will help change the Department’s approach to generating cyber forces, emphasizing domain mastery, strengthening specialized skills, and enhancing mission agility. Coupled with the readiness improvements highlighted above and organizational efforts to streamline the force, the end result will be a more experienced, better-trained, and better-equipped cyber force capable of adapting in the dynamic cyberspace environment. I look forward to providing regular updates on the implementation of these initiatives to enhance lethality in the future. CYBERCOM 2.0では、現在構築中のいくつかの新たな組織が求められています。これには、来年中に設立が予定されている「サイバー人材管理組織」に加え、続いて「高度サイバー訓練・教育センター」および「サイバー・イノベーション・ウォーフェア・センター」が含まれます。これらは近い将来に運用開始される予定です。先月、サイバーセキュリティ小委員会での公聴会において、国防総省および司令部はこれらの組織について説明する機会を得ました。これら組織は一体となって、ドメインの熟達を重視し、専門技能を強化し、任務遂行の機動性を高めることで、サイバー戦力の編成に対する国防総省のアプローチを変革する一助となるでしょう。前述の戦備態勢の改善や、部隊の効率化に向けた組織的な取り組みと相まって、その結果として、ダイナミックなサイバー空間環境に適応できる、より経験豊富で、より高度な訓練を受け、より優れた装備を備えたサイバー部隊が誕生することになるでしょう。今後、戦闘能力を強化するためのこれらの取り組みの実施状況について、定期的に最新情報をお伝えできることを楽しみにしています。
At USCYBERCOM, our Code is “We win with People.” This principle guides a culture where initiative, innovation, collaboration, and the expertise of our personnel drive mission success. The people of USCYBERCOM are determined to defend our networks, counter threats, strengthen our partners, and provide decisive advantages for policymakers and military commanders. We amplify the impact of federal, military, foreign, and private-sector partner activities, synergizing the application of all instruments of national power against our adversaries. We seek to ensure our people have the necessary resources to optimize readiness and resilience. USCYBERCOMのモットーは「We win with People(人材こそが勝利の鍵)」です。この原則は、職員の主体性、革新性、協調性、そして専門知識が任務の成功を牽引する文化を導くものです。USCYBERCOMの職員は、ネットワークを防衛し、脅威に対抗し、パートナーを強化し、政策立案者や軍事指揮官に決定的な優位性を提供することに決意しています。我々は、連邦政府、軍、外国、民間セクターのパートナーによる活動のインパクトを増幅させ、敵対勢力に対して国家のあらゆる力の手段を相乗的に適用します。我々は、要員が即応性と回復力を最適化するために必要なリソースを確保できるよう努めています。
USCYBERCOM’s efforts depend on the initiative, motivation, and excellence it sustains in its people. We must hire and retain critical expertise while ensuring all our personnel remain ready to meet the challenges of competition, crisis, and conflict in and through cyberspace. We are working to cultivate uniformed cyber leaders at all levels, up to and including the officers who will eventually succeed me in this post. Furthermore, USCYBERCOM’s authorities as Joint Cyberspace Trainer facilitates joint training standards across the entire Department, boosting DoW’s ability to defend networks while enabling CMF teams to focus on hunting and contesting foreign adversaries. USCYBERCOMの取り組みは、要員が維持する主体性、意欲、そして卓越性に依存しています。サイバー空間内およびサイバー空間を通じた競争、危機、紛争の課題に全要員が常に対応できるよう確保しつつ、重要な専門知識を持つ人材を採用・定着させなければなりません。我々は、最終的にこのポストで私の後任となる将校を含む、あらゆるレベルの制服を着たサイバーリーダーを育成するために取り組んでいます。さらに、合同サイバー空間訓練機関としてのUSCYBERCOMの権限は、国防総省全体における合同訓練基準の整備を促進し、国防総省のネットワーク防衛能力を強化すると同時に、CMF(サイバー戦部隊)チームが外国の敵対勢力の追跡と対抗に注力できるようにしています。
The Department of the Army acts as our Combatant Command Support Agency. Army specialists are helping us fill our civilian billets and facilitating hiring actions to onboard exceptional civilians across the Command. We are leveraging the DoW Cyber Excepted Service authority to streamline civilian hiring and offer competitive employment incentives. We also employ special hiring authorities offered in 10 U.S.C. 4092 to attract top technical talent to join USCYBERCOM, and look forward to hiring more experts in 2026. 陸軍省は、我々の戦闘指揮部支援機関としての役割を果たしています。陸軍の専門家たちは、民間職の補充を支援し、司令部全体で優秀な民間人材を採用するための手続きを円滑に進めています。我々は、国防総省のサイバー例外職権を活用して民間人の採用を効率化し、競争力のある雇用インセンティブを提供している。また、10 U.S.C. 4092に規定された特別採用権限を活用し、USCYBERCOMにトップクラスの技術人材を惹きつけており、2026年にはさらに多くの専門家を採用できることを期待している。
Finally, USCYBERCOM is exploring innovative ways to enhance our capabilities using the expertise resident in the National Guard and Reserves. Our personnel operate daily alongside activated members of the Reserve Component integrated into our teams, and we collaborate with National Guard units on State Active Duty and State Partnership Program engagements. We look forward to expanding ways to make the Reserve Component integral to our efforts. In particular, in a hearing before this committee on CYBERCOM 2.0, we noted options to improve USCYBERCOM’s ability to leverage expertise in the Guard and Reserve, such as the establishment of a Joint Cyber Reserve Component or funded reimbursable authority. 最後に、USCYBERCOMは、州兵および予備役が有する専門知識を活用して能力を強化するための革新的な方法を模索しています。当司令部の人員は、チームに統合された予備役構成員の動員要員と日々連携して活動しており、州兵部隊とは、州動員任務や州パートナーシップ・プログラムにおける活動において協力しています。予備役構成員を当司令部の取り組みに不可欠な存在とするための方法をさらに拡大していくことを期待しています。特に、本委員会における「CYBERCOM 2.0」に関する公聴会では、合同サイバー予備役部隊の創設や資金提供可能な償還権限の付与など、USCYBERCOMが州兵および予備役の専門知識を活用する能力を向上させるための選択肢について言及しました。
CONCLUSION 結論
U.S. Cyber Command creates advantage for the Joint Force, for the Department, for our partners at home and abroad, and for the nation. We operate in and through cyberspace to support national strategic goals and set conditions for the Joint Force to prevail in crisis and win our nation’s wars. We must do so with greater agility and at a larger scale in 2026 because the United States and our allies face increasingly dangerous cyber threats from both state and non-state actors. We are meeting that need, and posturing our people and organization to accelerate their efforts. And we proceed with scrupulous regard for the privacy and civil liberties of U.S. persons, and in an objective, non-partisan manner. 米国サイバーコマンドは、統合軍、国防総省、国内外のパートナー、そして国家のために優位性を創出します。我々は、国家の戦略的目標を支援し、危機において統合軍が優位に立ち、国家の戦争に勝利するための条件を整えるべく、サイバー空間において、またサイバー空間を通じて活動しています。米国および同盟国は、国家主体および非国家主体双方からのますます危険なサイバー脅威に直面しているため、2026年には、より高い機動力とより大規模な規模でこれを行う必要があります。我々は、そのニーズに応え、人員と組織体制を整え、取り組みを加速させています。そして我々は、米国人のプライバシーと市民的自由を厳格に尊重し、客観的かつ超党派的な姿勢で活動を進めている。
Our operational experience at USCYBERCOM reinforces the central role of cyberspace in enhancing Joint Force combat credibility, lethality, and deterrence and contributing to overall national strategic objectives. The Command is executing its Service-like authorities to set and validate requirements, to plan and execute programs, and to administer budgets and resources. It is working with the Services to organize, train, and equip the nation’s military cyber force, sustaining its readiness. USCYBERCOM’s goal now is promoting mastery in our personnel by using the new resources and authorities Congress and the Executive Branch have provided. I am dedicated to creating a more lethal cyber force, operating with the speed, scale, agility, and precision required in the cyber strategic landscape. USCYBERCOMにおける我々の作戦経験は、合同部隊の戦闘信頼性、殺傷能力、抑止力を高め、国家の戦略的目標全体に貢献する上で、サイバー空間が果たす中心的な役割を裏付けている。本司令部は、各軍と同様の権限を行使し、要件の設定と検証、計画とプログラムの遂行、予算と資源の管理を行っている。また、各軍と連携し、米国の軍事サイバー部隊の編成、訓練、装備を整え、その即応態勢を維持しています。USCYBERCOMの現在の目標は、議会および行政府から付与された新たな資源と権限を活用し、要員の能力を向上させることです。私は、サイバー戦略環境において求められる速度、規模、機動力、そして精度をもって運用できる、より強力なサイバー部隊の構築に尽力しています。
The warfighters at USCYBERCOM are grateful for the partnership with your Committee. I am proud and somewhat humbled that the President and the Congress have entrusted to me the duty of leading and representing our Service members and civilians, and I look forward to demonstrating how they are effectively managing their responsibilities, employing the resources that you have provided, and accomplishing our missions to defend our nation. With continued strong partnership with Congress, we will succeed. Thank you. USCYBERCOMの戦士たちは、貴委員会との連携に深く感謝しております。大統領および議会が、我が軍の将兵と文官を率い、代表する責務を私に託してくださったことを誇りに思うと同時に、謙虚な気持ちにもなっております。彼らが如何に効果的に責任を果たし、皆様から提供された資源を活用し、国家防衛という我々の任務を遂行しているかを示すことを楽しみにしております。議会との強固な連携を継続することで、我々は成功を収めるでしょう。ありがとうございました。

 

1_20260607220001

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.05.06 もし、国民の政治への関心が高くなく、マスコミが現政府の政策に対して積極的に批判をしない社会において情報機関の機能強化が行われた場合、どのような社会になりそうか?

 

・2026.04.10 内閣官房 国家情報会議設置法案他 (2028.03.13-04.07)

 

・2026.03.24 米国 ODNI 2026 米国インテリジェンス・コミュニティの年次脅威アセスメント (2026.03.18)

・2026.01.26 欧州 EDPB EU-米国データ・プライバシー枠組みに関するFAQ等 (2026.01.23)

 

・2025.11.17 米国 国家情報長官室の話...

 

・2025.10.24 オーストラリア サイバー脅威年次報告 2024-2025

・2025.09.10 カナダ 通信保安庁 年次報告書 2024-2025 (2025.06.27)

・2025.03.28 米国 ODNI 2025 米国インテリジェンス・コミュニティの年次脅威アセスメント (2025.03.25)

・2024.08.29 OXFORD JOURNAL of Cybersecurity 戦争においてサイバー作戦の有用性は限界的

・2024.03.14 米国 インテリジェンス・コミュニティによる2024年の脅威評価 

・2023.09.27 米国 国家情報局 ナカソネ将官、サイバーセキュリティとシギントの将来について洞察を語る

 

・2023.08.11 米国 国家情報戦略 2023

 

・2023.07.31 米国 FBI長官がサイバー脅威サミットで人工知能に対するFBIの姿勢を示す

・2023.04.09 米国 インテリジェンスコミュニティーによる2023年脅威評価 (2023.02.06)

・2023.03.02 EDPB EU-米国データ・プライバシー・フレームワークにおける改善を歓迎するが、いいたいことは54ページ分ほどある(^^)

・2022.12.16 欧州委員会 米国との安全なデータの流れを確保するための適切な決定の採択に向けたプロセスを開始

・2022.10.11 米国 米国におけるシグナル・インテリジェンス活動のための安全保障の強化に関する大統領令(GDPR対応)

・2022.06.04 米国 FBI サイバーセキュリティに関するボストン会議2022でのFBI長官の基調講演

2022.03.27 米国と欧州委員会が米国ー欧州間のデータプライバシーフレームワークに合意したと発表していますね。。。

・2021.06.06 米国 インテリジェンスコミュニティーによる2021年脅威評価 by ODNI at 2021.04.09

・2021.03.28 EU-USプライバシーシールドを強化するための交渉を推進 - 米国商務長官と欧州司法長官による共同記者会見

・2020.08.13 プライバシーシールド無効の判決を受けて、米国商務長官と欧州司法長官が共同プレス声明していますね

・2020.07.21 プライバシーシールド無効判決後のアメリカとイギリス

 

・2020.07.16 EU-USのプライバシーシールドを無効にしま〜す by EU裁判所

 

Continue reading "米国 USCYBERCOM 司令官による2026年姿勢表明書 (2026.06.05)"

| | Comments (0)

2026.06.07

経済産業省 産業サイバーセキュリティ研究会 WG3 サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討会 中間とりまとめ (2026.06.05)

こんにちは、丸山満彦です。

地味に発表していますが、サイバーセキュリティ関連事業を(特に、「情報セキュリティサービス審査登録制度」を利用)している企業にとっては、影響のある話です...

サイバーセキュリティ・サービス提供事業者に起因する機微情報流出等のリスクに対応するため、政府機関・重要インフラ、安全保障に関係する事業者等が「適切な運営体制」を有しているサービス提供事業者を選定、活用できる制度を経済産業省が検討しています。

その検討状況を中間とりまとめとして公表していますね...

私もこの制度を検討する委員です...

まず、この検討している制度を理解する前提として「情報セキュリティサービス審査登録制度」について説明しますね...

この制度は、経済産業省の施策で、IPAが運営を行っています。審査と登録企業の台帳については、JASAが運営しています。

情報セキュリティサービスについては、

(1)情報セキュリティ監査サービス
(2)脆弱性診断サービス及びペネトレーションテスト(侵入試験)サービス
(3)デジタルフォレンジックサービス
(4)セキュリティ監視・運用サービス
(5)機器検証サービス

の5種類があり、それぞれの登録サービス数は、以下のようになっています。

 

サービス分野 件数
情報セキュリティ監査サービス 84 
脆弱性診断サービス 188 
( )内は、ペネトレーションテスト(侵入試験)サービスオプションありの件数 (51)
デジタルフォレンジックサービス 43 
セキュリティ監視・運用サービス 51 
機器検証サービス 32 
合計 398 

 

どのようなサービスが登録されているかは、JASAの情報セキュリティサービス台帳のウェブページから検索できます。


今回は、これらの登録サービスを運営している会社について、さらに「適切な運用体制」をとっているか?ということを確認できる制度を検討しているということになります。

経済安保情報についての取り扱いは、いわゆるセキュリティクリアランス制度で対応をすることになりますが、CUI(Controlled Unclassified Information)的な情報を取り扱いをする対象に対する情報セキュリティサービスをする組織が適切であるかを確認できる制度となります。

ただ、その情報の重要性については、グラデーションがあることから、一律にレベルを定めるのではなく、一定レベルの基準を満たした上でさらにどのような運用体制をとっているのか、確認ができるようにする制度を考えています。

例えば、サプライチェーンセキュリティ評価制度(SCS評価制度)の★4ISMSの両方を取得していること...ということも考えています...

予定を超える?議論を重ねてこの中間報告を公表しています...

ということを頭に入れながら...

 

経済産業省 - 産業サイバーセキュリティ研究会 - WG3 - サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討会

・2026.06.05 産業サイバーセキュリティ研究会 ワーキンググループ3 サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討会 中間とりまとめ

・・間とりまとめ(概要)

20260607-12958

 

・・中間とりまとめ

20260607-21237

関係すると思われる事業者の方はよく読んでおいた方が良いと思います。また、考え方に対する意見があれば、それも伝えた方が良いと思います。

 

 

参考

◼️ 今回の制度を検討している委員会

経済産業省 - 産業サイバーセキュリティ研究会 - WG3(産業振興・人材育成)

サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討会

2026.06.05 中間とりまとめ 発表資料 中間とりまとめ(概要)
中間とりまとめ
2026.06.01 第5回 開催資料 資料1 議事次第・配布資料一覧
資料2 委員等名簿
資料3 事務局説明資料
議事要旨  
2026.02.17 第4回 開催資料 資料1 議事次第・配布資料一覧
資料2 委員等名簿
資料3 事務局説明資料(非公表)
議事要旨  
2025.12.19 第3回 開催資料 資料1 議事次第・配布資料一覧
資料2 委員等名簿
資料3 事務局説明資料(非公表)
議事要旨  
2025.10.08 第2回 開催資料 資料1 議事次第・配布資料一覧
資料2 委員等名簿
資料3 株式会社ラック 発表資料(非公表)
資料4 日本電気株式会社 発表資料(非公表)
資料5 独立行政法人情報処理推進機構(IPA)発表資料
資料6 事務局説明資料(一部非公表)
議事要旨  
2025.08.18 第1回 開催資料 資料1 議事次第・配布資料一覧
資料2 委員等名簿
資料3 本検討会の運営について
資料4 サイバーセキュリティ・サービス事業者の信頼性強化に向けた検討について(一部非公開)
資料5 情報セキュリティサービス審査登録制度における審査の課題(特定非営利活動法人日本セキュリティ監査協会 永宮様からの情報提供)(非公開)
議事要旨  

 

 

 

 

◼️ 情報セキュリティサービス審査登録制度

制度全般

● 経済産業省

情報セキュリティサービス審査登録制度

・・2026.03.31 [PDF] 情報セキュリティサービス基準第4.1版

・・2026.03.31 [PDF] 情報セキュリティサービスにおける技術及び品質確保に資する取組の例示令和7年3月版

・・2026.03.31 [PDF] 情報セキュリティサービスに関する審査登録機関基準第2.1版

 

適合サービスリスト

● IPA情報セキュリティサービス基準適合サービスリスト

・[PDF] 情報セキュリティ監査サービス

・[PDF] 脆弱性診断サービス

 ・[PDF] ペネトレーションテスト(侵入試験)サービス

・[PDF] デジタルフォレンジックサービス

・[PDF] セキュリティ監視・運用サービス

・[PDF] 機器検証サービス

 

サービス検索、審査登録

日本セキュリティ監査協会 (JASA) 情報セキュリティサービス基準審査登録制度

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.09.07 国家サイバー統括室 (NCO) 政府機関等の対策基準策定のためのガイドライン(令和7年度版)の一部改訂 (2025.09.05)

・2020.07.01 経済産業省 第5回 産業サイバーセキュリティ研究会

 

| | Comments (0)

2026.06.05

米国 NIST SP 800-238 2025会計年度サイバーセキュリティおよびプライバシー年次報告書

こんにちは、丸山満彦です。

NISTが2025年の成果について報告書を公表していますね...

昨年の報告書から新しい番号がつく報告書は1つしか出していないってことですね...

 

● NIST - ITL

・2026.05.21 NIST SP 800-238 Fiscal Year 2025 Cybersecurity and Privacy Annual Report

 

NIST SP 800-238 Fiscal Year 2025 Cybersecurity and Privacy Annual Report NIST SP 800-238 2025会計年度サイバーセキュリティおよびプライバシー年次報告書
Abstract 概要
Throughout Fiscal Year 2025 (FY 2025) — from October 1, 2024, through September 30, 2025 — the NIST Information Technology Laboratory (ITL) Cybersecurity and Privacy Program successfully responded to numerous challenges and opportunities in security and privacy. This Annual Report highlights the ITL Cybersecurity and Privacy Program’s FY 2025 research activities, including the ongoing participation and development of international standards, research, and practical applications in several key priority, including improved software and supply chain cybersecurity, work on IoT cybersecurity guidelines, National Cybersecurity Center of Excellence (NCCoE) projects, a new comment site for NIST’s Risk Management Framework, the release of a Phish scale, and progress in the Identity and Access Management program. 2025会計年度(FY 2025)——2024年10月1日から2025年9月30日まで——を通じて、NIST情報技術研究所(ITL)サイバーセキュリティ・プライバシー・プログラムは、セキュリティとプライバシーにおける数多くの課題と機会に対し、適切に対応した。本年次報告書では、ITLサイバーセキュリティ・プライバシー・プログラムの2025会計年度の研究活動について概説する。これには、国際標準への継続的な参画と策定、ソフトウェアおよびサプライチェーンのサイバーセキュリティ強化、IoTサイバーセキュリティガイドラインに関する取り組み、 国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)のプロジェクト、NISTリスクマネジメントフレームワーク向けの新しいコメントサイト、フィッシング・スケールの公開、およびID・アクセス管理プログラムの進展などが含まれる。

 

・[PDF] SP.800-238

20260604-54525

・[DOCX][PDF] 仮訳

 

 

FOREWORD まえがき  
Cryptography 暗号 詳細
Cybersecurity & AI サイバーセキュリティとAI 詳細
Education & Workforce 教育・人材育成 詳細
Hardware & Software Security ハードウェアおよびソフトウェアのセキュリティ 詳細
Infrastructure Security インフラセキュリティ 詳細
Risk Management リスクマネジメント 詳細

 

過去の目次...

2025 2024 2023 2022 2021 2020 2019 2018 2017
SP800-238 SP800-236 SP800-229 SP800-225 SP800-220 SP800-214 SP800-211 SP800-206  SP800-203
暗号 暗号 暗号 暗号 暗号の標準と検証 サイバーセキュリティの啓発と教育  サイバーセキュリティとプライバシーの標準化の進化 サイバーセキュリティとプライバシー基準の推進 国際ITセキュリティ標準へのITLの関与
サイバーセキュリティとAI 教育・人材 教育、トレーニング、人材開発  教育、トレーニング、人材開発 サイバーセキュリティの測定 アイデンティティとアクセス管理 リスク管理の強化 リスクマネジメントの強化 リスク管理
教育・人材育成 新興技術 新興技術  アイデンティティとアクセス管理 教育と労働力 測定基準と測定 暗号標準と検証の強化 暗号の標準と検証の強化 バイオメトリクス標準と関連する適合性評価試験ツール
ハードウェアおよびソフトウェアのセキュリティ 人間中心のサイバーセキュリティ 人間中心のサイバーセキュリティ プライバシー アイデンティティとアクセス管理 リスクマネジメント 先端サイバーセキュリティ研究・応用開発 サイバーセキュリティの研究・応用開発の推進 サイバーセキュリティアプリケーション
インフラセキュリティ アイデンティティとアクセス管理 アイデンティティとアクセス管理 リスクマネジメントと計測 プライバシーエンジニアリング プライバシーエンジニアリング  サイバーセキュリティについての意識向上、トレーニング、教育、人材育成 サイバーセキュリティの意識向上、トレーニング、教育、人材開発 ソフトウェアの保証と品質
リスクマネジメント プライバシー プライバシー 信頼できるネットワークとプラットフォーム リスクマネジメント 新規技術 アイデンティティとアクセス管理の強化 アイデンティティとアクセス管理の強化 連邦サイバーセキュリティ調査研究
  リスクマネジメント リスクマネジメント 利用可能なサイバーセキュリティ 信頼できるネットワーク 暗号の標準化と検証 通信・インフラ保護の強化 必インフラストラクチャの保護強化  コンピュータ・フォレンジック
  信頼されるネットワークとプラットフォーム 信頼できるネットワークとプラットフォーム   信頼できるプラットフォーム 信頼性の高いネットワーク 新技術の確保 新規技術の保護 サイバーセキュリティに関する知識・訓練・教育・アウトリーチ
  国立サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE) NIST 国立サイバーセキュリティ・センター・オブ・エクセレンス     信頼性の高いプラットフォーム セキュリティテストと測定ツールの進化 セキュリティのテストと測定ツールの推進 暗号標準化プログラム
                バリデーションプログラム
                ID ・アクセス管理
                新規技術の研究
                ナショナル・サイバーセキュリティ・センター・オブ・エクセレンス
(NCCoE)
                インターネットインフラ保護
                高度なセキュリティ試験と測定
                技術的な安全性の指標
                利便性とセキュリティ

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2025.05.03 米国 NIST SP 800-236 2024会計年度サイバーセキュリティ・プライバシー年次報告書 (2025.04.28)

・2024.05.24 米国 NIST SP 800-229 2023会計年度サイバーセキュリティ・プライバシー年次報告書

・2023.06.09 NIST SP 800-225 2022年度サイバーセキュリティ・プライバシー年次報告書 (2023.05.30)

・2022.10.02 NIST SP 800-220 2021年度サイバーセキュリティ・プライバシー年次報告書 (2022.09.26)

・2021.10.01 NIST SP 800-214 2020年度サイバーセキュリティ・プライバシー年次報告書

・2020.08.26 NIST/ITLのサイバーセキュリティプログラム年次報告書2019

・2020.03.15 NIST SP 800-206 Annual Report 2018: NIST/ITL Cybersecurity Program

| | Comments (0)

2026.06.03

米国 大統領令 先進的人工知能(AI)のイノベーションとセキュリティの推進 (2026.06.02)

こんにちは、丸山満彦です。

先進的AIに関する大統領令が公表されていますね...

AIについても、アメリカファーストですね...

で、規制ではなく自由競争で...

国家安全保障システムや国防総省、連邦政府機関のサイバー防衛を優先するかんじですね...AIサイバーセキュリティの「クリアリングハウス(脆弱性スキャンやパッチ配布を調整する機関)」をCISAに設立すると...

 

The White House - News

・2026.06.02 PROMOTING ADVANCED ARTIFICIAL INTELLIGENCE INNOVATION AND SECURITY

PROMOTING ADVANCED ARTIFICIAL INTELLIGENCE INNOVATION AND SECURITY  先進的人工知能(AI)のイノベーションとセキュリティの推進
By the authority vested in me as President by the Constitution and the laws of the United States of America, it is hereby ordered: 米国憲法および米国法に基づき、大統領として私に付与された権限により、ここに以下の通り命ずる。
Section 1. Purpose. The United States continues to lead the world in Artificial Intelligence (AI) because of the enormous talent and innovation of our AI industry, and because we refuse to stifle this innovation with overly burdensome regulation. My Administration has unleashed tremendous technological growth and economic investment in AI by slashing the bureaucratic constraints that the prior administration placed on America’s AI developers and researchers, and by instead encouraging AI innovation and accelerating responsible AI adoption across government and industry.  第1条 目的。 米国が人工知能(AI)の分野で世界をリードし続けているのは、わが国のAI産業が持つ膨大な人材と革新力によるものであり、また、過度に負担の大きい規制によってこの革新を阻害することを拒んできたからである。わが政権は、前政権が米国のAI開発者や研究者に課していた官僚的な制約を大幅に撤廃し、その代わりにAIの革新を奨励し、政府および産業界全体における責任あるAIの導入を加速させることで、AI分野における驚異的な技術的成長と経済的投資を解き放ってきた。
Advanced AI capabilities make our Nation stronger, but also introduce new national security considerations that require coordinated action across executive departments and agencies (agencies), and components. As these capabilities evolve, my Administration will continue to work closely with industry to ensure that the best and most secure technology is deployed rapidly to confront any and all threats to our country. We will continue to lead an America First cybersecurity effort that enhances both our national security and our global AI dominance. 高度なAI能力は我が国をより強固にする一方で、行政部門や機関(エージェンシー)、および構成組織全体での協調的な行動を必要とする新たな国家安全保障上の考慮事項ももたらす。これらの能力が進化するにつれ、わが政権は産業界と緊密に連携し続け、我が国に対するあらゆる脅威に立ち向かうため、最良かつ最も安全な技術が迅速に展開されるよう確保する。我々は、国家安全保障と世界的なAI優位性の両方を強化する「アメリカ・ファースト」のサイバーセキュリティへの取り組みを引き続き主導する。
It is the policy of the United States to promote AI innovation and security by working collaboratively with the private sector to modernize government and private sector information systems and harden them against external threats; to protect American ingenuity and intellectual property from exploitation and theft by adversaries; and to cultivate America’s advanced AI-enabled capabilities. 米国の方針は、民間セクターと協力して政府および民間セクターの情報システムを近代化し、外部の脅威に対して強固なものとすることで、AIのイノベーションとセキュリティを促進することである。また、敵対者による悪用や窃取から米国の創意工夫と知的財産を防御し、米国の高度なAI活用能力を育成することである。
Sec. 2. Upgrading American Systems for Advanced AI. (a) Within 30 days of the date of this order, the Committee on National Security Systems shall prioritize the cyber defense of National Security Systems, as defined in 44 U.S.C. 3552(b)(6)(A), by taking appropriate and expeditious action consistent with the purpose of this order. 第2条 高度なAIに向けた米国システムのアップグレード。 (a) 本命令の発令日から30日以内に、国家安全保障システム委員会は、本命令の目的に沿った適切かつ迅速な措置を講じ、合衆国法典第44編第3552条(b)(6)(A)に定義される国家安全保障システムのサイバー防衛を優先するものとする。
(b) Within 30 days of the date of this order, the Secretary of War shall prioritize the cyber defense of Department of War information systems by taking appropriate and expeditious action consistent with the purpose of this order. (b) 本命令の発令日から30日以内に、陸軍長官は、本命令の目的に沿った適切かつ迅速な措置を講じ、国防総省の情報システムのサイバー防衛を優先的に実施しなければならない。
(c) Within 30 days of the date of this order, the Secretary of Homeland Security, through the Director of the Cybersecurity and Infrastructure Security Agency (CISA), in consultation with the Director of the Office of Management and Budget (OMB), the Assistant to the President for National Security Affairs, and the National Cyber Director, shall release Binding Operational Directives and other guidance as appropriate to: (c) 本命令の発令日から30日以内に、国土安全保障長官は、サイバーセキュリティ・インフラセキュリティ庁(CISA)長官を通じ、行政管理予算局(OMB)局長、大統領国家安全保障問題担当補佐官、および国家サイバー長官室と協議の上、以下の目的のために、拘束的運用指令およびその他の適切な指針を公表しなければならない:
(i) expedite and prioritize the cyber defense of civilian Federal Government information systems in order to protect our Nation’s vital functions; (i) わが国の重要機能を防御するため、連邦政府の民間情報システムのサイバー防衛を迅速化し、優先順位を付けること;
(ii) establish or expand Federal programs and cybersecurity services that enhance AI-enabled defensive tools; and (ii) AIを活用した防御ツールを強化する連邦プログラムおよびサイバーセキュリティサービスを確立または拡大すること;および
(iii) facilitate access to cybersecurity tools and services including, where appropriate, covered frontier models for agencies, State and local authorities, and operators of critical infrastructure such as rural hospitals, community banks, and local utilities. (iii) 連邦機関、州および地方自治体、ならびに地方の病院、地域銀行、地方公益事業体などの重要インフラの運営者に対し、サイバーセキュリティツールおよびサービスへのアクセスを促進すること。これには、適切な場合には、対象となるフロンティアモデルを含む。
(d) Within 30 days of the date of this order, the Secretary of the Treasury, in consultation with the National Cyber Director, the Secretary of War, through the Director of the National Security Agency (NSA), and the Secretary of Homeland Security, through the Director of CISA, shall form an AI cybersecurity clearinghouse, in voluntary collaboration with the AI industry and operators of critical infrastructure, that coordinates and deconflicts scanning for software vulnerabilities, discovers and validates such vulnerabilities, and coordinates and prioritizes remediation and distribution of vulnerability patches. (d) 本命令の発令日から30日以内に、財務長官は国家サイバー担当長官と協議の上、国防長官は国家安全保障局(NSA)局長を通じて、 並びに国土安全保障長官は、CISA長官を通じて、AI業界および重要インフラの運営者と自発的に協力し、ソフトウェアの脆弱性スキャンを調整・調整し、当該脆弱性を発見・妥当性確認し、修正および脆弱性パッチの配布を調整・優先順位付けするAIサイバーセキュリティ・クリアリングハウスを設立しなければならない。
(e) Within 30 days of the date of this order, the Director of OMB, in coordination with the National Cyber Director and the Director of CISA, shall determine whether any Federal grant programs have available and relevant funding that can be directed toward applicants developing advanced AI vulnerability detection. (e) 本命令の発令日から30日以内に、OMB長官は、国家サイバー長官室およびCISA長官と連携し、高度なAI脆弱性検知技術を開発する申請者に対して充てることができる、利用可能かつ関連性のある資金が連邦助成プログラムに存在するかどうかを判断しなければならない。
(f) Within 60 days of the date of this order, the Director of the Office of Personnel Management shall expand the United States Tech Force Information Cybersecurity Specialist hiring and placement pathways. (f) 本命令の発令日から60日以内に、人事管理局長官は、米国テックフォース情報サイバーセキュリティ専門家の採用および配置の経路を拡大しなければならない。
Sec. 3. Secure Frontier Model Deployment. Within 60 days of the date of this order, the Secretary of the Treasury, the Secretary of War, through the Director of NSA, and the Secretary of Homeland Security, through the Director of CISA, in consultation with the White House Chief of Staff, through the National Cyber Director, the Assistant to the President for Science and Technology (APST), and the Secretary of Commerce, through the Director of the National Institute of Standards and Technology, and in coordination with other agencies, as appropriate, shall: 第3条 セキュア・フロンティア・モデルの展開。本命令の発令日から60日以内に、財務長官、国防長官(NSA長官を通じて)、および国土安全保障長官(CISA長官を通じて)は、ホワイトハウス首席補佐官(国家サイバー担当長官を通じて)、大統領科学技術担当補佐官(APST)、 ならびに商務長官は、国立標準技術研究所(NIST)所長を通じて、また必要に応じて他の機関と調整の上、以下の措置を講じなければならない:
(a) develop and maintain a classified benchmarking process to assess the advanced cyber capabilities of AI models and determine the threshold at which an AI model should be designated a “covered frontier model” for the purposes of this order, sharing such assessments with AI developers and researchers as appropriate. Such a determination shall be made by the Director of NSA, in consultation with the National Cyber Director, the APST, the Director of CISA, and other representatives of the Department of War, as appropriate. (a) AIモデルの高度なサイバー能力を評価し、本命令の目的上、AIモデルを「対象フロンティアモデル」として指定すべき閾値を決定するための機密扱いのベンチマークプロセスを策定・維持し、必要に応じて当該アセスメントをAI開発者および研究者と共有すること。 かかる決定は、NSA長官が、国家サイバー担当長官、APST、CISA長官、および必要に応じて国防総省のその他の代表者と協議の上、行うものとする。
(b) design a voluntary framework with AI developers through which developers would be able to: (b) AI開発者と共に、開発者が以下を行えるような自主的なフレームワークを設計する:
(i) engage the Federal Government to determine whether model(s) under development meet the designation of “covered frontier model”; (i) 開発中のモデルが「対象フロンティアモデル」の指定要件を満たすかどうかを判断するため、政府と協議すること;
(ii) provide the Federal Government with access to covered frontier models, subject to appropriate confidentiality, cybersecurity, insider-risk, and intellectual-property protection, use, and nondisclosure requirements, for a period of up to 30 days before they plan to release such models to other trusted partners; and  (ii) 適切な機密保持、サイバーセキュリティ、内部者リスク、および知的財産の保護、利用、非開示の要件を遵守した上で、対象となるフロンティアモデルを、他の信頼できるパートナーに公開する予定の日から最大30日前に、連邦政府に提供すること;および 
(iii) collaborate with the Federal Government to select trusted partners that will have early access to covered frontier models to promote secure innovation and strengthen the cybersecurity of critical infrastructure. (iii) 安全なイノベーションを促進し、重要インフラのサイバーセキュリティを強化するため、対象となるフロンティアモデルに早期アクセスできる信頼できるパートナーを選定するよう、連邦政府と協力すること。
(c) Nothing in this section shall be construed to authorize the creation of a mandatory governmental licensing, preclearance, or permitting requirement for the development, publication, release, or distribution of new AI models, including frontier models. (c) 本節のいかなる規定も、フロンティアモデルを含む新たなAIモデルの開発、公表、公開、または配布に対する、政府による強制的なライセンス、事前承認、または許可要件の創設を認可しない。
Sec. 4. Protection Against Criminal Actors. The Attorney General shall prioritize the enforcement of 18 U.S.C. 1028, 18 U.S.C. 1030, 18 U.S.C. 1343, and all other applicable Federal criminal laws against anyone who utilizes AI to illegally access or damage a computer without authorization, or who utilizes AI while engaged in such illegal access to further any other crime. This includes breaching any public or private information technology system, or employing AI agents to unlawfully access data or information that is subsequently used for a criminal or unlawful purpose. 第4条 犯罪者に対する防御。 司法長官は、AIを利用して無断でコンピュータに違法にアクセスし、または損害を与える者、あるいはそのような違法なアクセスに従事する際にAIを利用してその他の犯罪を助長する者に対し、合衆国法典第18編第1028条、第1030条、第1343条、およびその他すべての適用法の執行を優先するものとする。 これには、公的または私的な情報技術システムへの侵入、あるいはAIエージェントを用いてデータや情報に不法にアクセスし、その後、犯罪的または違法な目的のために使用することが含まれる。
Sec. 5. General Provisions. (a) Nothing in this order shall be construed to impair or otherwise affect: 第5条 一般規定 (a) 本命令のいかなる規定も、以下を損なうもの、またはその他の方法で影響を及ぼすものと解釈してはならない。
(i) the authority granted by law to an executive department or agency, or the head thereof; or (i) 法律により行政部門、行政機関、またはその長に付与された権限、または
(ii) the functions of the Director of the Office of Management and Budget relating to budgetary, administrative, or legislative proposals. (ii) 予算、行政、または立法上の提案に関する行政管理予算局長の機能。
(b) This order shall be implemented consistent with applicable law and subject to the availability of appropriations. (b) 本命令は、適用法に従い、かつ予算の確保を条件として実施されるものとする。
(c) This order is not intended to, and does not, create any right or benefit, substantive or procedural, enforceable at law or in equity by any party against the United States, its departments, agencies, or entities, its officers, employees, or agents, or any other person. (c) 本命令は、いかなる当事者も、米国、その省庁、機関、または事業体、その職員、従業員、代理人、またはその他の者に対して、法または衡平法に基づき執行可能な、実体法上または手続法上のいかなる権利または利益も創設することを意図しておらず、また創設するものではない。
(d) The costs for publication of this order shall be borne by the Department of War. (d) 本命令の公布にかかる費用は、陸軍省が負担する。
DONALD J. TRUMP ドナルド・J・トランプ
THE WHITE HOUSE, ホワイトハウス、
June 2, 2026. 2026年6月2日。

 

・2026.06.02 Fact Sheet: President Donald J. Trump Promotes Advanced Artificial Intelligence Innovation and Security

Fact Sheet: President Donald J. Trump Promotes Advanced Artificial Intelligence Innovation and Security ファクトシート:ドナルド・J・トランプ大統領、先進的人工知能(AI)のイノベーションとセキュリティを推進
PROMOTING AMERICAN AI INNOVATION AND SECURITY: Today, President Donald J. Trump signed an Executive Order to advance American artificial intelligence (AI) innovation to strengthen America’s cybersecurity, protect critical infrastructure, and ensure the United States remains the global leader in AI innovation.  米国のAIイノベーションとセキュリティの推進:本日、ドナルド・J・トランプ大統領は、米国のサイバーセキュリティを強化し、重要インフラを防御し、米国がAIイノベーションにおける世界的なリーダーであり続けることを確保するため、米国のAIイノベーションを推進する大統領令に署名した。
・The Order directs appropriate agencies to prioritize the cyber defense of National Security Systems, Department of War information systems, and civilian Federal government information systems.  ・本大統領令は、関係機関に対し、国家安全保障システム、国防総省の情報システム、および民間連邦政府の情報システムのサイバー防衛を優先するよう指示する。
・This includes the Secretary of Homeland Security, in consultation with the Director of the Office of Management and Budget, the Assistant to the President for National Security Affairs, and the National Cyber Director, issuing binding operational directives and other guidance to facilitate access to AI-enabled cybersecurity tools and services for Federal agencies, State and local authorities, and operators of critical infrastructure, including rural hospitals, community banks, and local utilities.  ・これには、国土安全保障長官が、行政管理予算局局長、大統領国家安全保障問題担当補佐官、および国家サイバー長官室と協議の上、連邦機関、州および地方自治体、ならびに地方の病院、地域銀行、地方公益事業体を含む重要インフラの運営者に対し、AIを活用したサイバーセキュリティツールやサービスへのアクセスを促進するための拘束的運用指令やその他の指針を発出することが含まれる。
・The Order establishes an AI cybersecurity clearinghouse, in voluntary coordination with the AI industry and critical infrastructure operators, to identify and remediate software vulnerabilities at scale. ・本大統領令は、AI業界および重要インフラ運営者と自発的に連携し、ソフトウェアの脆弱性を大規模に特定・是正するためのAIサイバーセキュリティ情報共有拠点を設立する。
・The Order directs the Office of Management and Budget and the Office of Personnel Management to identify funding opportunities for advanced AI cybersecurity capabilities and expand Federal cybersecurity hiring and placement pathways.  ・本大統領令は、行政管理予算局および人事管理局に対し、高度なAIサイバーセキュリティ能力のための資金調達機会を識別し、連邦政府におけるサイバーセキュリティ人材の採用および配置経路を拡大するよう指示する。
・The Order calls for the development of a classified benchmarking process against which industry may assess their models for advanced AI cyber capabilities, identifying covered frontier models. ・本大統領令は、業界が自社のモデルを高度なAIサイバー能力の観点からアセスメントし、対象となる最先端モデルを識別するための、機密扱いのベンチマークプロセスの策定を求めている。
・The Order directs the Federal government to establish a voluntary framework in collaboration with AI developers regarding covered frontier models, which would provide the Federal government with secure early access for trusted partners to strengthen cybersecurity and promote secure innovation. ・本大統領令は、連邦政府に対し、対象となる最先端モデルに関してAI開発者と協力して自主的なフレームワークを確立するよう指示している。これにより、連邦政府は信頼できるパートナーに対して安全な早期アクセス権を提供し、サイバーセキュリティを強化するとともに、安全なイノベーションを促進することになる。
・The Order expressly states that nothing shall be construed to authorize creation of any mandatory governmental licensing, pre-clearance, or permitting requirement for the development, publication, release or distribution of AI models.  ・本大統領令は、AIモデルの開発、公表、公開、または配布に関して、政府による強制的なライセンス、事前承認、または許可要件の創設を認可してはならないことを明示している。
・The Order directs the Attorney General to prioritize enforcement against individuals who use AI to illegally access or damage computer systems, steal data, or facilitate other criminal activity.  ・本大統領令は、AIを利用してコンピュータシステムに違法にアクセスしたり損害を与えたり、データを盗んだり、その他の犯罪活動を助長したりする個人に対する取り締まりを優先するよう、司法長官に指示している。
STRIKING THE RIGHT BALANCE BETWEEN INNOVATION AND SECURITY: President Trump believes America must lead the world in AI without burdening innovators with unnecessary regulation. イノベーションとセキュリティの適切なバランス: トランプ大統領は、不必要な規制でイノベーターに負担をかけることなく、米国がAI分野で世界をリードすべきだと考えている。
・Unlike the Biden Administration’s top-down regulatory approach, President Trump is working hand-in-hand with American industry to strike the right balance between innovation and national security.  ・バイデン政権のトップダウン型の規制アプローチとは異なり、トランプ大統領は米国産業界と緊密に連携し、イノベーションと国家安全保障の適切なバランスを図っている。
・President Trump recognizes that America’s private sector leads the world in AI innovation and that government should partner with innovators – not stifle them. ・トランプ大統領は、米国の民間セクターがAIイノベーションにおいて世界をリードしていることを認識しており、政府はイノベーターを抑制するのではなく、彼らと協力すべきだと考えている。
・As AI capabilities increase, new cyber and national security considerations emerge that require coordinated action between the Federal government and the private sector. ・AIの能力が高まるにつれ、連邦政府と民間セクターの協調的な行動を必要とする、新たなサイバーセキュリティおよび国家安全保障上の課題が生じている。
・The United States must protect American ingenuity, intellectual property, and critical systems from exploitation and cyberattacks by adversaries.  ・米国は、敵対勢力による悪用やサイバー攻撃から、米国の独創性、知的財産、および重要インフラを防御しなければならない。
・President Trump and his Administration are not in the business of picking winners and losers. This Administration has one goal: ensure the best and safest tech is deployed rapidly to defeat any and all threats. ・トランプ大統領とその政権は、勝者と敗者を選別するようなことはしない。この政権には一つの目標がある。それは、あらゆる脅威を打ち負かすために、最良かつ最も安全な技術が迅速に展開されることを確実にすることだ。
・Protecting American ingenuity and critical infrastructure requires the full power of both the public and private sectors working together, and President Trump’s common-sense, America First approach will ensure the United States continues to dominate globally. ・米国の独創性と重要インフラを防御するには、官民双方の全力を結集して協力することが必要であり、トランプ大統領の常識的な「アメリカ・ファースト」のアプローチにより、米国が世界的に優位性を維持し続けることが保証される。
LEADING THE WORLD IN INNOVATION AND CYBERSECURITY: President Trump is the most forward leaning President on innovation in American history. イノベーションとサイバーセキュリティにおける世界のリーダー:トランプ大統領は、米国史上最もイノベーションに前向きな大統領である。
・Immediately upon returning to office, President Trump eliminated the Biden Administration’s overreaching and harmful AI policies, unleashing a new era of innovation.  ・再任直後、トランプ大統領はバイデン政権の行き過ぎた有害なAI政策を撤廃し、イノベーションの新時代を切り開いた。
・In July 2025, President Trump released his AI Action Plan, which called for examining and removing onerous regulations that hinder America’s ability to lead in this key technology.  ・2025年7月、トランプ大統領はAI行動計画を発表し、この重要技術における米国の主導力を阻害する過度な規制の検討と撤廃を求めた。
・In July 2025, he signed an Executive Order preventing the Federal government from using AI models that include ideological biases or social agendas. ・2025年7月、彼は、イデオロギー的なバイアスや社会的アジェンダを含むAIモデルを政府が使用することを禁止する大統領令に署名した。
・In December 2025, he signed an Executive Order to protect American AI innovation from an inconsistent and costly compliance regime resulting from varying State laws. ・2025年12月、彼は、州ごとの法律の相違に起因する一貫性を欠き、コストのかかるコンプライアンス体制から米国のAIイノベーションを防御するための大統領令に署名した。
・In March 2026, President Trump released his National Cyber Strategy for America, which outlines his priorities for ensuring that America remains unrivaled in cyberspace, calling for unprecedented coordination across government and the private sector to invest in the best technologies and continue world-class innovation, and to make the most of America’s cyber capabilities for both offensive and defensive missions. ・2026年3月、トランプ大統領は「米国のための国家サイバー戦略」を発表した。同戦略は、米国がサイバー空間において比類なき地位を維持するための優先事項を概説し、政府と民間部門の未曾有の連携を通じて最先端技術への投資と世界最高水準のイノベーションを継続し、攻撃・防御双方の任務において米国のサイバー能力を最大限に活用するよう求めている。
・In March 2026, President Trump unveiled his comprehensive national legislative framework that addresses the most pressing policy topics that AI presents. ・2026年3月、トランプ大統領は、AIが提起する最も差し迫った政策課題に対処する包括的な国家立法フレームワークを発表した。
・Today’s Executive Order advances President Trump’s ongoing effort to position the United States as the global leader in AI, cybersecurity, and next-generation technologies.  ・本日の大統領令は、AI、サイバーセキュリティ、次世代技術において米国を世界のリーダーとして位置づけるという、トランプ大統領の継続的な取り組みを推進するものである。

 

1_20260603122201¥

| | Comments (0)

中国 インターネット誠実性発展報告(2026)(2026.05.22)

こんにちは、丸山満彦です。

 

中国の国家サイバースペース管理局が、インターネット誠実性発展報告書2026を公表しています...

技術は、それを支える信頼無くして発展することはないという考えに党の精神をまぶした感じでしょうか?

党・政府だけでの統治は無理なので、民間も協力して対応をしていくという感じですかね...(ある意味官民連携ですが、官と民が対等か...というところはありますかね...)

最終的には、技術、制度、文化を総合して、あるべき社会を作るという感じですかね...

ただ、表向きに考えている内容は至極まっとうですね...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.05.22 中国网络社会组织联合会正式发布《中国网络诚信发展报告(2026)》

中国网络社会组织联合会正式发布《中国网络诚信发展报告(2026)》 中国インターネット社会組織連合会が『中国インターネット誠信発展報告(2026)』を正式に発表した
5月20日, 2026年中国网络文明大会互联网企业社会责任分论坛在广西南宁举行,中国网络社会组织联合会正式发布《中国网络诚信发展报告(2026)》(以下简称《报告》)。《报告》以习近平总书记关于网络强国的重要思想为根本遵循,系统总结网络诚信建设的内涵演变、基本特征、治理理念,全面梳理2025年我国网络诚信建设的丰硕成果与突破进展。这是中网联连续编写发布的第六份年度《中国网络诚信发展报告》。 5月20日、2026年中国インターネット文明大会の「インターネット企業の社会的責任」分科会が広西チワン族自治区南寧市で開催され、中国インターネット社会組織連合会は『中国インターネット誠信発展報告(2026)』(以下、『報告』)を正式に発表した。『報告書』は、習近平総書記の「ネット強国」に関する重要思想を根本的な指針とし、ネット誠信建設の内実の変遷、基本的特徴、ガバナンス理念を体系的に総括するとともに、2025年のわが国のネット誠信建設における豊かな成果と画期的な進展を全面的に整理した。これは中国インターネット社会組織連合会が連続して作成・発表した6回目の年次『中国ネット誠信発展報告書』である。
今年《报告》分为正文和附录两大部分,正文部分包括政策理论、主体实践、重点专题、发展建议共4大篇章。附录部分包括2025年中国网络诚信十件大事、2025年网络诚信建设工作案例。 今年の『報告書』は本文と付録の2つの主要部分に分かれており、本文部分には政策理論、主体の実践、重点テーマ、発展提言の計4つの章が含まれている。付録部分には、2025年の中国インターネット誠信に関する10大出来事、2025年のインターネット誠信構築の事例が含まれている。
报告研究认为,2025年,国家从法规制度层面大力推进网络诚信建设,中央网信办、国家市场监管总局等有关部门,印发互联网平台价格行为规则、直播电商监督管理、人脸识别技术应用安全等制度文件,深入开展整治AI技术滥用、自媒体乱象等“清朗”系列专项行动,督促指导网站平台压实主体责任,推动网络诚信建设稳步推进、成效显著,呈现多元协同与责任明晰相统一、虚拟治理与现实赋能相统一、法治约束与文化浸润相统一、动态治理与前瞻防控相统一的鲜明特征。 報告書の分析によると、2025年、国は法規・制度の面からインターネット誠実性構築を強力に推進した。国家インターネット情報弁公室、国家市場監督管理総局などの関係部門は、インターネットプラットフォームの価格行動規則、ライブコマースの監督管理、顔認識技術の応用安全などに関する制度文書を発行し、AI技術の乱用や自メディアの乱象などを是正する「清朗」シリーズ特別行動を深く展開した。また、ウェブサイトやプラットフォームに対し主体責任の徹底を促し、指導することで、インターネット誠実性構築を着実に推進し、顕著な成果を上げた。多元的な協調と責任の明確化の統一、仮想ガバナンスと現実へのエンパワーメントの統一、法治による制約と文化による浸透の統一、動的ガバナンスと先見的な予防・抑制の統一という鮮明な特徴を示している。
据了解,《报告》与往年相比,既有传承,也有创新,主要呈现三个特点: 情報によると、『報告書』は例年と比較して、継承と革新の両面を持ち、主に以下の3つの特徴を示している:
一是守正创新,进一步丰富网络诚信建设的理论体系。立足我国互联网发展治理实践,《报告》研究提出,从基础诚信向协同诚信、全域诚信的发展过程中,网络诚信从技术约束、制度规范向全面治理、高质量发展演进,形成坚持党的领导、坚持以人为本、坚持良法善治、坚持系统观念、坚持创新驱动的治理理念。 第一に、正道を守りつつ革新を図り、ネット誠実性構築の理論体系をさらに充実させる。中国のインターネット発展・ガバナンスの実践に基づき、『報告書』は、基礎的な誠実性から協調的誠実性、全域的誠実性へと発展する過程において、ネット誠実性が技術的制約や制度的規範から、全面的なガバナンスと質の高い発展へと進化し、党の指導の堅持、人間本位の堅持、良法善治の堅持、システム的観念の堅持、イノベーション駆動の堅持というガバナンス理念を形成したと提言している。
二是立足实践,全面呈现多元主体参与网络诚信建设的经验成效。《报告》总结展示各地各部门、行业组织、各类企业、广大网民等多元主体参与诚信文化传播、城市文明建设、科技向善赋能、行业自律规范等方面的有益探索与成熟经验,具体体现了各类主体加强网络诚信建设的生动实践。《报告》记录2025年中国网络诚信建设各领域的十件大事,标注年度工作的重要成果。 第二に、実践に立脚し、多様な主体がインターネット誠信建設に参加した経験と成果を全面的に提示している。「報告書」は、各地の各部門、業界団体、各種企業、広範なネットユーザーなど、多様な主体が誠信文化の普及、都市文明の建設、テクノロジーによる善への貢献、業界の自主規制などの面で行った有益な模索と成熟した経験を総括・展示しており、各主体によるインターネット誠信建設の強化に向けた生きた実践を具体的に体現している。「報告書」は、2025年の中国におけるインターネット誠信建設の各分野における10大出来事を記録し、年間の取り組みにおける重要な成果を明記している。
三是紧扣热点,深入剖析重点领域风险挑战及对策建议。结合新技术发展动向、社会大众关心热点,《报告》以专题形式深度剖析网络谣言治理、人工智能+医疗服务、互联网金融、数字文旅、网络公益等重点领域工作经验与共性难题,分析指出网络诚信建设面临新技术衍生失信问题、网上网下协同治理难度加大、信用评价标准体系不统一等风险挑战,提出规范新技术新应用管理、深化跨域联动合作、凝聚多方合力等对策建议。 第三に、注目すべき話題に焦点を当て、重点分野におけるリスクや課題、および対策案を深く分析する。新技術の発展動向や社会一般の関心事と結びつけ、 本報告書は特集形式で、ネット上のデマ対策、AIを活用した医療サービス、インターネット金融、デジタル文化観光、ネット公益活動などの重点分野における実務経験と共通の課題を深く分析している。また、ネット誠信建設が直面する、新技術に起因する信用失墜問題、オンライン・オフラインの連携によるガバナンスの難度増大、信用評価標準体系の不統一といったリスクと課題を指摘し、新技術・新アプリケーションの管理規範化、領域横断的な連携協力の深化、多方面の協力の結集といった対策案を提示している。
《报告》的发布,着力于打造网络诚信建设成果交流展示平台,力求为社会各界了解我国网络诚信建设发展状况提供参考借鉴。 本『報告書』の発表は、ネット上の信用構築の成果を交流・展示するプラットフォームの構築に重点を置き、社会各界がわが国のネット上の信用構築の発展状況を理解するための参考となることを目指している。

 

中国网络诚信发展报告(2026)

・[PDF

20260602-115816

・[DOCX][PDF] 仮訳

 

 

目次...

第一章 政策理论:网络诚信的理论体系 第1章 政策理論:インターネット誠実性の理論体系
一、网络诚信的内涵演变 一、ネット誠実性の内実の変遷
(一)基础诚信 (一)基礎的誠実性
(二)协同诚信 (二)協調的誠実性
(三)全域诚信 (三)全域的誠実性
二、2025 年网络诚信建设的基本特征 二、2025  年のネット誠実性構築の基本的特徴
(一)多元协同与责任明晰相统一:多方参与、共建共享 (一)多元的協調と責任の明確化の統一:多方面の参加、共同建設・共有
(二)虚拟治理与现实赋能相统一:线上线下、深度融合 (二)仮想ガバナンスと現実のエンパワーメントの統一:オンラインとオフラインの深い融合
(三)法治约束与文化浸润相统一:刚性保障、柔性引领 (三)法治による制約と文化による浸透の統一:強固な保障、柔軟な導き
(四)动态治理与前瞻防控相统一:与时俱进、精准适配 (四)動的ガバナンスと先見的な予防・管理の統一:時代とともに進歩し、的確に適応する
三、网络诚信建设的治理理念 三、インターネット上の誠実性構築におけるガバナンス理念
(一)坚持党的领导,把握网络诚信建设的正确方向 (一)党の指導を、インターネット上の誠実性構築の正しい方向性を
(二)坚持以人为本,顺应为民惠民利民的迫切需求 (二)人間本位を堅持し、国民のため、国民の利益となるという切実なニーズに応える
(三)坚持良法善治,筑牢网络诚信建设的法治根基 (三)良法善治を堅持し、インターネット上の信用構築における法治の基盤を強
(四)坚持系统观念,构建线上线下协同的治理体系 (四)システム的思考を堅持しオンラインとオフラインが連携するガバナンス体制を
(五)坚持创新驱动,提升网络诚信建设的治理效能 (五)イノベーション主導を堅持し、インターネット上の信用構築におけるガバナンスの効率性を
第二章 主体实践:多元协同的实践经验 第2章 主体の実践:多元的協働の実践経験
一、政府监管实践:精准与协同治理推进 一、政府の監督管理の実践:的確かつ協調的なガバナンスの推進
(一)治理模式创新:精准治理重点领域失信问题 (一)ガバナンスモデルの革新:重点分野における信用失墜問題への的確なガバナンス
(二)跨域治理实践:多方协同联动强化监管合力 (二)域を跨ぐガバナンスの実践:多者間の連携による監督の相乗効果の強化
二、平台主体履责:治理能力与机制升级 二、プラットフォーム主体の責任履行:ガバナンス能力とメカニズムの高度化
(一)强化主体责任,完善内部诚信规范机制 (一)主体責任の強化、内部誠実規範メカニズムの
(二)创新治理模式,提升失信行为处置效能 (二)ガバナンスモデルの革新:信用失墜行為への対応効率の向上
三、社会协同参与:多元力量赋能与联动 三、社会の協働参加:多様な力の活用と連携
(一)行业组织引领:行业自律规范的制定与推广实践 (一)業界団体の主導:業界の自主規制規範の策定と普及の実践
(二)公众监督赋能:公众监督的渠道建设与实践成效 (二)公衆による監督の活性化:公衆監督のチャネル構築と実践成果
四、人工智能信任:技术风控与诚信共建 四、人工知能への信頼:技術によるリスク管理と誠実な協力体制の構築
(一)强化技术合规风控,筑牢可信运行底层支撑 (一)技術的コンプライアンス・リスク管理、信頼できる運用の基盤を
(二)深化社会信任培育,构建全域协同诚信生态 (二)社会的信頼の醸成を深化させ、全領域にわたる協調的な誠実なエコシステムを
第三章 重点专题:关键领域的探索研究 第3章 重点テーマ:重要分野における探索的研究
一、网络谣言治理:构建风清气正的网络生态 一、ネットデマ対策:健全で公正なネット環境の
(一)网络谣言治理成效 (一)ネットデマ対策の成果
(二)网络谣言治理面临的突出问题 (二)ネットデマ対策が直面する顕著な問題
(三)网络谣言治理的优化建议 (三)ネットデマ対策の最適化に関する提言
二、人工智能+医疗服务:规范数字化服务的诚信底线 二、AI+医療サービス: デジタルサービスの誠実性の基準を規範化する
(一)人工智能+互联网医疗网络诚信的政策环境 (一)人工知能+ インターネット医療におけるネットワーク誠実性の政策環境
(二)人工智能+互联网医疗的发展现状分析 (二)人工知能+ インターネット医療の発展状況の分析
(三)人工智能+互联网医疗网络诚信的实践经验 (三)人工知能+ インターネット医療におけるネットワーク誠実性の実践経験
(四)人工智能+互联网医疗网络诚信建设的政策建议 (四)人工知能+ インターネット医療におけるネットワーク誠実性構築のための政策提言
三、互联网金融:守护金融消费的诚信生态 三、インターネット金融:金融消費における誠実な環境の維持
(一)互联网金融诚信监管发展成效 (一)インターネット金融における誠実性監督の成果
(二)互联网金融诚信现存突出问题 (二)インターネット金融における誠実性に関する現状の顕著な問題
(三)互联网金融诚信治理建议 (三)インターネット金融における誠実性ガバナンスに関する提言
四、数字文旅:夯实文旅融合的诚信基础 四、デジタル文化観光:文化と観光の融合における誠実な基盤の
(一)数字文旅发展成效 (一)デジタル文化観光の発展成果
(二)数字文旅突出问题 (二)デジタル文化観光の顕著な問題
(三)数字文旅治理建议 (三)デジタル文化観光のガバナンスに関する提言
五、网络公益:筑牢公益慈善的网络诚信防线 五、ネット公益:公益・慈善活動のネット上の誠実性の防衛線を強固にする
(一)网络公益发展成效 (一)ネット公益の発展成果
(二)网络公益突出问题 (二)オンライン公益の顕著な問題
(三)网络公益发展治理建议 (三)オンライン公益の発展に関するガバナンスの提言
第四章发展建议:提质增效的优化路径 第4章 発展に向けた提言:質と効率の向上に向けた最適化の道筋
一、风险挑战 一、リスクと課題
(一)新技术新应用衍生风险与防控难点 (一)新技術・新アプリケーションに起因するリスクと予防・管理の難点
(二)跨域网络诚信治理的协同联动难题 (二)領域横断的なネット上の信用ガバナンスにおける連携の難題
(三)长效治理机制的短板与适配性不足 (三)長期的ガバナンス体制の課題と適合性の欠如
二、发展建议 二、発展に向けた提言
(一)规范新技术新应用管理,化解技术带来的 (一)新技術・新用途の管理を規範化し技術がもたらす問題を
(二)健全跨域联动机制,提升多维度协同治理效能 (二)領域横断的な連携メカニズムを多角的な協調ガバナンスの効力を
(三)凝聚多方合力,促进网上网下诚信有机融合 (三)多方面の協力を結集し、オンラインとオフラインの誠実性の有機的な融合を促進する

 

 

| | Comments (0)

2026.06.02

中国 2026年人工知能技術を活用したサイバーセキュリティ応用テストに関する公告 (2026.05.18)

こんにちは、丸山満彦です。

中国の国家サイバースペース管理局が、実戦的な競争を通じて、サイバーセキュリティ分野におけるAIの“即戦力”を評価・発掘・育成するためのコンテストを実施するようですね...

  • 実力あるAI製品・チームの発掘
  • 重要インフラの防御力強化
  • AIセキュリティの産業エコシステム形成

が狙いというかんじですかね...

興味深い取り組みだと思います...日本でもすればよいのにね...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.05.18 2026年人工智能技术赋能网络安全应用测试公告

2026年人工智能技术赋能网络安全应用测试公告 2026年人工知能技術を活用したサイバーセキュリティ応用テストに関する公告
为推动人工智能技术在网络安全领域的赋能应用、挖掘高应用价值网络安全业务场景、遴选优秀的人工智能技术产品,提高重要行业领域网络安全防护水平、促进网络安全科技创新,深化人工智能赋能网络安全治理,组织开展2026年人工智能技术赋能网络安全应用测试活动。 サイバーセキュリティ分野における人工知能技術の活用を推進し、高い応用価値を持つサイバーセキュリティ業務シナリオを発掘し、優れた人工知能技術製品を選定するとともに、重要産業分野のサイバーセキュリティ防御レベルを向上させ、サイバーセキュリティ技術革新を促進し、人工知能を活用したサイバーセキュリティガバナンスを深化させるため、2026年人工知能技術を活用したサイバーセキュリティ応用テストを実施する。
一、组织单位 一、主催機関
指导单位:中央网信办网络安全协调局、最高人民法院审管办、教育部科学技术与信息化司、工业和信息化部网络安全管理局、公安部科技信息化局、人力资源社会保障部网信办、自然资源部网信办、交通运输部科技司、商务部电子商务司、中国人民银行科技司、海关总署科技发展司、广电总局安全传输保障司、国家统计局办公室、中国科学院科技基础能力局、国家能源局电力安全监管司、中国民航局人事科教司 指導機関:国家インターネット情報弁公室サイバーセキュリティ調整局、最高人民法院審理管理弁公室、教育部科学技術・情報化司、 工業情報化部サイバーセキュリティ管理局、公安部科学技術情報化局、人力資源社会保障部インターネット情報化弁公室、自然資源部インターネット情報化弁公室、交通運輸部科学技術司、商務部電子商取引司、中国人民銀行科学技術司、税関総署科学技術発展司、国家広播電視総局安全伝送保障司、国家統計局弁公室、中国科学院科学技術基礎能力局、国家エネルギー局電力安全監督管理司、中国民用航空局人事科学教育司
主办单位:国家互联网应急中心 主催:国家インターネット緊急対応センター
联合主办单位:中国科学院信息工程研究所、国家信息技术安全研究中心、山东广播电视台 共同主催:中国科学院情報工学研究所、国家情報技術安全研究センター、山東放送テレビ局
协办单位:中国司法大数据研究院、人力资源社会保障部信息中心、长江三峡通航管理局、中国金融电子化集团有限公司、中国工商银行、国家统计局数据管理中心、中国大唐集团有限公司、国家电力投资集团、中国国际航空股份有限公司、天津滨海国际机场、中关村实验室、长安通信科技有限责任公司 協賛:中国司法ビッグデータ研究院、人力資源社会保障部情報センター、長江三峡通航管理局、中国金融電子化集団有限公司、中国工商銀行、国家統計局データ管理センター、中国大唐集団有限公司、国家電力投資集団、中国国際航空株式会社、天津浜海国際空港、中関村実験室、長安通信科技有限責任会社
技术支持单位:华为技术有限公司 技術支援:ファーウェイ・テクノロジーズ株式会社
二、测试场景设置 二、テストシナリオの設定
共设置8个测试场景,包括AI驱动攻击的网络安全智能防御、网络系统及源代码漏洞智能挖掘、网络流量安全威胁检测、网络安全告警日志降噪、大模型安全护栏能力检测、AIGC生成图片检测、AI智能体恶意操作行为检测、广播电视IPTV账号异常行为检测,测试场景说明见“附件1”。 計8つのテストシナリオを設定する。これには、AI駆動型攻撃に対するサイバーセキュリティのインテリジェント防御、ネットワークシステムおよびソースコードの脆弱性のインテリジェントな発掘、ネットワークトラフィックのセキュリティ脅威検出、サイバーセキュリティアラートログのノイズ除去、大規模モデルのセキュリティガードレール機能の検出、AIGC生成画像の検出、AIエージェントの悪意ある操作行動の検出、放送・テレビIPTVアカウントの異常行動検出が含まれる。テストシナリオの詳細は「別紙1」を参照のこと。
三、报名方式 三、参加申込方法
本次测试活动面向社会各企事业单位自愿报名参加。每家单位最多选派3个团队参与3个不同的场景测试;每个团队成员不超过3人,需全部来自同一单位且不得重复参与。 本テスト活動は、社会各企業の自発的な参加を募集する。各組織は最大3チームを選出し、3つの異なるシナリオのテストに参加できる。各チームのメンバーは3名以内とし、全員が同一組織に所属している必要があり、重複参加は認められない。
将报名信息表(见附件2)和加盖公章的扫描件发送至电子邮箱([mail])完成报名。邮件标题以“测试场景名称-团队名称”命名,报名信息表以“测试场景名称-团队名称.xlsx”命名,盖章扫描件以“测试场景名称-团队名称.pdf”命名。主办方将结合上述报名要求,对各团队提交的团队优势、技术能力、相关经验等进行审核,通过后将以邮件形式通知。 参加申込書(別紙2参照)および公印を押印したスキャンデータを電子メール([mail] )に送信し、申し込みを完了する。メールの件名は「テストシナリオ名-チーム名」とし、申込情報表は「テストシナリオ名-チーム名.xlsx」、公印押印済みのスキャンデータは「テストシナリオ名-チーム名.pdf」と命名すること。主催者は上記の申込要件に基づき、各チームが提出したチームの強み、技術力、関連経験などを審査し、通過した場合はメールにて通知する。
四、时间安排 四、スケジュール
1.报名与资格审核:即日起至5月28日。主办方对各团队的报名信息进行审核,于5月29日前将审核通过结果通知团队联系人。 1. 申込および資格審査:本日から5月28日まで。主催者は各チームの申込情報を審査し、5月29日までに審査通過の結果をチームの連絡担当者に通知する。
2.测试前辅导:5月30日至6月6日。围绕基础环境适配、场景详细说明等,对参与团队进行测试前辅导,帮助熟悉软硬件环境和样例数据。 2. テスト前指導:5月30日から6月6日まで。基本環境の適合やシナリオの詳細説明などを中心に、参加チームに対してテスト前指導を行い、ソフトウェア・ハードウェア環境およびサンプルデータに慣れるよう支援する。
3.第一阶段测试:6月7日至7月6日。提供线上测试环境,各参与团队在截止时间前按要求提交测试结果,以最后一次提交的结果计算得分,每个测试场景前6名进入第二阶段测试。 3. 第1段階テスト:6月7日から7月6日まで。オンラインテスト環境を提供し、各参加チームは締切日までに要件に従ってテスト結果を提出する。最終提出された結果に基づいて得点が算出され、各テストシナリオの上位6チームが第2段階テストに進む。
4.第二阶段测试:7月18日至8月15日,各参与团队在北京市指定场所进行模型部署、调试、开展测试等,并在截止时间前提交测试结果和技术方案,以最后一次提交的测试结果计算得分。 4. 第2段階テスト:7月18日から8月15日。各参加チームは北京市が指定した場所でモデルのデプロイ、デバッグ、テストを実施し、締切までにテスト結果と技術案を提出する。最終提出されたテスト結果に基づいて得点を算出する。
5.结果发布:9月在“国家网络安全宣传周”发布测试结果;为表现优秀的团队颁发证书。 5. 結果発表:9月の「国家サイバーセキュリティ広報週間」においてテスト結果を発表する。優秀な成績を収めたチームには認定証を授与する。
五、测试结果应用 五、テスト結果の活用
相关测试指导单位组织本行业领域有需求的机构,参考测试结果积极应用人工智能产品或服务。对于表现优秀团队,支持团队的成员参加网络安全人才队伍建设和相关行业科技创新人才评选。支持在国内主流AI应用市场上架表现优秀的人工智能解决方案,支持在国内主流开源社区孵化发布表现优秀的大模型。 関連するテスト指導機関は、当該業界・分野でニーズのある機関を組織し、テスト結果を参考に人工知能製品やサービスを積極的に活用する。優秀な成績を収めたチームについては、チームメンバーがサイバーセキュリティ人材育成プログラムや関連業界の科学技術イノベーション人材選考に参加できるよう支援する。国内の主要なAIアプリケーション市場において、優秀な人工知能ソリューションの公開を支援し、国内の主要なオープンソースコミュニティにおいて、優秀な大規模モデルのインキュベーションおよび公開を支援する。
六、其他说明 六、その他の説明
1.参与团队应遵守相关法律法规和本公告有关内容,如有违反,主办方有权取消相应团队参与资格。 1. 参加チームは関連法規および本公告の内容を遵守しなければならない。違反があった場合、主催者は当該チームの参加資格を取り消す権利を有する。
2.参与团队须独立完成所有测试环节与结果提交,不得侵犯他人知识产权,如有作弊行为,将被终止参与资格并取消成绩。 2. 参加チームはすべてのテスト工程および結果の提出を独自に行わなければならず、他者の知的財産権を侵害してはならない。不正行為があった場合、参加資格を停止し、成績を取り消す。
3.主办方提供的测试数据仅可用于本次活动,参与团队不得将测试数据及分析过程数据和结果数据进行下载、以任何形式留存或用于完成测试要求外的其他目的。 3. 主催者が提供するテストデータは本イベントでのみ使用可能であり、参加チームはテストデータおよび分析プロセスデータ・結果データをダウンロードしたり、いかなる形式でも保存したり、テスト要件以外の目的で使用してはならない。
4.关于参与测试的具体情况,未经主办方许可,参与团队不得以任何形式公开传播。 4. テスト参加に関する具体的な状況について、主催者の許可なく、参加チームはいかなる形式でも公開・拡散してはならない。
5.高校团队报名应加盖学校科研管理部门公章。 5. 大学チームの申し込みには、大学の科学研究管理部門の公印を押印しなければならない。
6.活动最终解释权归主办方所有。 6. 本イベントの最終的な解釈権は主催者に帰属する。
7.咨询电话:010-82991733;010-82991766(工作日9:00-11:30;14:00-16:30) 7. お問い合わせ電話番号:010-82991733;010-82991766(平日9:00-11:30;14:00-16:30)
附件:1.测试场景说明 添付資料:1. テストシナリオ説明
   2.报名信息表 2. 申込情報表

 

附件:1.测试场景说明

附件1  添付資料1 
测试场景说明  テストシナリオ説明 
场景1:AI驱动攻击的网络安全智能防御  シナリオ1:AI駆動型攻撃に対するサイバーセキュリティのインテリジェント防御
利用 AI 大模型或智能体对流式推送的多源日志进行实时自动化分析,检测攻击行为,并通过跨设备、跨时间窗口的关联分析还原属于同一攻击链的事件。测试数据包括 WAF 日志、服务器 WEB 日志、DNS 日志、主机进程日志、主机认证日志等。按照攻击识别的准确率、漏报率以及攻击链还原的准确率综合评分。  AI大規模モデルまたはエージェントを活用し、ストリーミング配信される多ソースログをリアルタイムで自動分析し、攻撃行為を検知する。さらに、デバイス間・時間枠を超えた相関分析を通じて、同一の攻撃チェーンに属するイベントを復元する。テストデータには、WAFログ、サーバーWEBログ、DNSログ、ホストプロセスログ、ホスト認証ログなどが含まれる。攻撃識別精度、検知漏れ率、および攻撃チェーン復元精度に基づき総合評価を行う。
场景2:网络系统及源代码漏洞智能挖掘  シナリオ2:ネットワークシステムおよびソースコードの脆弱性インテリジェント検出
使用 AI 智能体自主完成目标理解、程序分析、漏洞验证、漏洞评估等任务,实现对源代码和网络系统的漏洞挖掘。漏洞挖掘结果需要包含对漏洞位置、利用条件、复现场景等描述,达到评判人员能够复现的程度。按照漏洞识别的准确率、漏报率等指标进行综合评分。  AIエージェントを用いて、目標の理解、プログラム解析、脆弱性の検証、脆弱性アセスメントなどのタスクを自律的に実行し、ソースコードおよびネットワークシステムの脆弱性検出を実現する。脆弱性検出結果には、脆弱性の位置、悪用条件、再現シナリオなどの記述を含め、審査員が再現可能なレベルとする。脆弱性識別精度、検出漏れ率などの指標に基づき総合評価を行う。
场景3:网络流量安全威胁检测  シナリオ3:ネットワークトラフィックのセキュリティ脅威検出
使用 AI 技术对互联网流量进行分析处理,识别侦察、初始访问、持久化和命令与控制等攻击阶段,以及端口扫描、漏洞利用、植入后门、木马回连等攻击技术。测试数据为 PCAP 格式的流量数据包文件。按照识别的准确率、漏报率等指标进行综合评分。  AI技術を用いてインターネットトラフィックを分析・処理し、偵察、初期アクセス、持続化、コマンド&コントロールなどの攻撃段階、およびポートスキャン、脆弱性悪用、バックドアの埋め込み、トロイの木馬による接続など、攻撃技術を識別する。テストデータはPCAP形式のトラフィックパケットファイルである。識別精度、検出漏れ率などの指標に基づき総合評価を行う。
场景4:网络安全告警日志降噪  シナリオ4:サイバーセキュリティアラートログのノイズ除去
使用AI技术对网络威胁告警日志和终端日志进行分析,从日志中找出攻击成功、可以形成攻击事件的真实告警。按照真实告警识别的准确率、漏报率等指标进行综合评分。  AI技術を用いてネットワーク脅威アラートログおよびエンドポイントログを分析し、ログの中から攻撃が成功し、攻撃インシデントとなり得る真のアラートを抽出する。真のアラート識別精度、検知漏れ率などの指標に基づき総合評価を行う。
场景5:大模型安全护栏能力检测  シナリオ5:大規模モデル向けセキュリティガードレールの能力アセスメント
评估大模型安全护栏相关产品的风险识别与防护能力,帮助大模型过滤安全风险,促进提升大模型安全防护水平。测试数据为对大模型的提问内容及其输出内容。按照准确率、漏报率等指标进行综合评分。  大規模モデル向けセキュリティガードレール関連製品のリスク特定および防御能力をアセスメントし、大規模モデルによるセキュリティリスクのフィルタリングを支援し、大規模モデルのセキュリティ防御レベルの向上を促進する。テストデータは、大規模モデルへの質問内容およびその出力内容である。正答率、見逃し率などの指標に基づき総合評価を行う。
场景6:AIGC生成图片检测  シナリオ6:AIGC生成画像の検出
在海量图片中识别出 AI 技术生成的图片。测试数据为图像数据,按照识别的准确率、漏报率进行综合评分。  膨大な画像の中から、AI技術によって生成された画像を識別する。テストデータは画像データであり、識別精度や検知漏れ率に基づいて総合評価を行う。
场景7:AI智能体恶意操作行为检测  シナリオ7:AIエージェントの悪意ある操作行動の検出
对 AI 智能体运行过程中产生的日志进行分析,检测并识别其中权限获取与提升、敏感数据窃取与外传、破坏性操作等恶意行为。测试数据包括应用日志、主机日志以及 PCAP流量包3类信息。按照识别的准确率、漏报率进行综合评分。  AIエージェントの実行中に生成されるログを分析し、権限の取得・昇格、機密データの窃取・外部への流出、破壊的な操作などの悪意ある行動を検出し識別する。テストデータには、アプリケーションログ、ホストログ、およびPCAPトラフィックパケットの3種類の情報が含まれる。識別精度と検知漏れ率に基づいて総合評価を行う。 
场景8:广播电视IPTV账号异常行为检测  シナリオ8:放送・テレビIPTVアカウントの異常行動検知
使用 AI 技术对 IPTV 账号的原始行为日志进行分析,识别出内容爬取、刷播放量、账号共享等异常行为。测试数据包括点播记录、页面访问记录、开机记录。按识别异常行为的准确率、漏报率等指标综合评分。  AI技術を用いてIPTVアカウントの生行動ログを分析し、コンテンツのスクレイピング、再生回数の水増し、アカウントの共有などの異常行動を識別する。テストデータには、オンデマンド視聴記録、ページアクセス記録、起動記録が含まれる。異常行動の識別精度や検知漏れ率などの指標に基づき、総合評価を行う。

 

1_20210612030101

 

| | Comments (0)

中国 インターネット通報ガイドラインを公表 (2026.05.14)

こんにちは、丸山満彦です。

中国でも、偽情報やネット権利侵害は問題なので、取り締まりを強化していますが、

  1. ネット通報ガイド
  2. ネットデマ対策ガイド
  3. ネット権利侵害通報ガイド

を公表していますね...

詳細までは読んでいませんが、日本でも参考になりますかね...この方向性ではない、方法で解決を目指しますかね...

 

国家互联网信息办公室(国家サイバースペース管理局)

・2026.05.14 中央网信办举报中心公布网络举报指南

中央网信办举报中心公布网络举报指南 国家インターネット情報弁公室通報センターがネット通報ガイドラインを公表
为方便网民更好了解网络举报和网络辟谣工作,有效参与网络生态治理,中央网信办举报中心编制了《网络举报指南》《网络辟谣指南》《网络侵权举报指南》,系统介绍网络举报和网络辟谣基础知识、举报渠道和举报方法,供大家参考使用。 ネットユーザーがネット通報やネット上のデマ対策についてより深く理解し、ネット環境のガバナンスに効果的に参加できるよう、国家インターネット情報弁公室通報センターは『ネット通報ガイドライン』『ネット上のデマ対策ガイドライン』『ネット上の権利侵害通報ガイドライン』を作成した。これらには、ネット通報やネット上のデマ対策に関する基礎知識、通報ルート、通報方法が体系的に紹介されており、参考として活用できる。
附件:1.网络举报指南 添付資料:1. ネット通報ガイド
2.网络辟谣指南 2. ネットデマ対策ガイド
3.网络侵权举报指南 3. ネット権利侵害通報ガイド

 

 

インターネット通報プラットフォーム

https://www.12377.cn/

 


1.网络举报指南

20260601-234607

インターネット上の違法・有害情報を一般市民が通報するための実用的な手順書

 

 


2.网络辟谣指南

20260601-234830

偽情報の拡散を防止し、適切に報告ができるようにするためのガイド...

1. デマの定義と類型


類型 具体例
党史国史関連 党の歴史・英雄人物・重大事件に関する虚偽情報
公共安全関連 治安・消防・交通安全に関する不安を煽る情報
突発事件関連 災害・事故・公衆衛生事件に関する虚偽の状況報告
食品医薬関連 食品・医薬品・医療に関する科学的根拠のない情報
公共政策関連 法律・民生政策・行政通知に関する虚偽解釈
社会ホットトピック 世論を操作するための虚偽の詳細や原因説明
偽科学 %康常識」を装った虚偽知識



2. デマを見分けるつの方法

✓ チェックソース:政府公式サイト・権威あるメディアを優先
✓ アカウント確認:公式認証の有無を確認
✓ 表現の検討:「衝撃的」「緊急」「必見」等の煽り表現に注意
✓ 詳細の整合性:時間・場所・人物・データの明確さを確認
✓ 根拠の検証:権威あるデータや公式文書の引用を確認
✓ 画像・動画の真偽:逆画像検索等で出所を検証
✓ 複数ソースでのクロスチェック


3.网络侵权举报指南

20260601-235016

個人や企業に対するネット上の権利侵害(名誉毀損、肖像権侵害、プライバシー侵害、企業評判毀損など)について、一般市民や企業が適切に通報・報告できるよう支援するためのガイド。
主な内容
  • 主要プラットフォーム(微博、小红书、快手、抖音、百度、騰訊など)ごとの具体的な通報手順
  • 侵害タイプ別の必要証拠書類の説明
  • 中央网信办(国家インターネット情報弁公室)傘下の「12377」通報ホットライン・ウェブサイトの活用方法
  • 企業・個人別での報告フローの違い

 

 

 

| | Comments (0)

2026.05.31

シンガポール エージェンティックAIのためのAIガバナンスフレームワークVer. 1.5 (2026.05.20)

こんにちは、丸山満彦です。

シンガポールの情報通信メディア開発庁が、2026年1月に公表したエージェンティックAIのためのAIガバナンスフレームワークをVer. 1.5に改定していますね...

かなり力作ではありますよね...

 

Sigapore - Infocomm Media Development Authority

・2026.05.20 [PDF] MODEL AI GOVERNANCE FRAMEWORK FOR AGENTIC AI Version 1.5 

20260531-21642

・[DOCX][PDF] 仮訳

 

目次...

Executive Summary エグゼクティブサマリー
What’s new in this version 本バージョンの新機能
1 Introduction to Agentic AI 1 エージェンティックAIの序論
1.1 What is Agentic AI? 1.1 エージェンティックAIとは何か
1.1.1 Core components of an agent 1.1.1 エージェントの主要構成要素
1.1.2 Multi-agent setups 1.1.2 マルチエージェント構成
1.1.3 How agent design affects the limits and capabilities of each agent 1.1.3 エージェントの設計が各エージェントの限界と能力に与える影響
1.2 Risks of Agentic AI 1.2 エージェンティックAIのリスク
1.2.1 Sources of risk 1.2.1 リスクの要因
1.2.2 Types of risk 1.2.2 リスクの種類
1.2.3 Systemic and multi-agent risks 1.2.3 システミックリスクおよびマルチエージェントリスク
2 Model AI Governance Framework for Agentic AI 2 エージェンティックAIのためのモデルAIガバナンスフレームワーク
2.1 Assess and bound the risks upfront 2.1 リスクを事前にアセスメントし、範囲を限定する
2.1.1 Determine suitable use cases for agent deployment 2.1.1 エージェント展開に適したユースケースを決定する
2.1.2 Bound risks through design by defining agents limits and permissions 2.1.2 エージェントの制限と権限を定義することで、設計を通じてリスクを抑制する
2.2 Make humans meaningfully accountable 2.2 人間に有意義な説明責任を負わせる
2.2.1 Clear allocation of responsibilities within and outside the organisation 2.2.1 組織内外における責任の明確な割り当て
2.2.2  Design for meaningful human oversight 2.2.2  有意義な人的監督を可能にする設計を行う
2.3 Implement technical controls and processes 2.3 技術的統制とプロセスを実装する
2.3.1 During design and development, use technical controls 2.3.1 設計および開発段階において、技術的制御を活用する
2.3.2 Before deploying, test agents 2.3.2 展開前にエージェントをテストする
2.3.3 When deploying, continuously monitor and test 2.3.3 展開時には、継続的に監視およびテストを行う
2.4 Enable end-user responsibility 2.4 エンドユーザーの責任を明確にする
2.4.1 Different users, different needs 2.4.1 ユーザーによってニーズは異なる
2.4.2 Users who interact with agents 2.4.2 エージェントとやり取りするユーザー
2.4.3 Users who integrate agents into their work processes 2.4.3 業務プロセスにエージェントを組み込むユーザー
Annex A: Further resources 附属書A:関連リソース
Annex B: Call for feedback and case studies 附属書B:フィードバックおよび事例研究の募集
Acknowledgements 謝辞

 

 

エグゼクティブサマリー...

Executive Summary エグゼクティブサマリー
Agentic AI is the next evolution of AI, holding transformative potential for users and businesses. Compared to generative AI, AI agents can take actions, adapt to new information, and interact with other agents and systems to complete tasks on behalf of humans. While use cases are rapidly evolving, agents are already transforming the workplace through coding assistants, customer service agents, and automating enterprise productivity workflows. エージェンティックAIはAIの次の進化形であり、ユーザーや企業に変革をもたらす可能性を秘めている。生成的AIと比較して、AIエージェントは行動を起こし、新しい情報に適応し、他のエージェントやシステムと連携して、人間の代わりにタスクを完了することができる。ユースケースは急速に進化しているが、エージェントはすでに、コーディングアシスタント、カスタマーサービスエージェント、エンタープライズの生産性ワークフローの自動化を通じて、職場を変革しつつある。
These greater capabilities also bring forth new risks. Agents’ access to sensitive data and ability to make changes to their environment, such as updating a customer database or making a payment, are double-edged swords. As we move towards deploying multiple agents with complex interactions, outcomes also become more unpredictable. こうした高度な機能は、新たなリスクももたらす。エージェントが機密データにアクセスしたり、顧客データベースの更新や支払いの実行など、環境を変更する能力を持つことは、諸刃の剣である。複雑な相互作用を持つ複数のエージェントを展開する方向へ進むにつれ、結果もより予測困難になる。
Humans must remain accountable and properly manage these risks. While existing governance principles for trusted AI such as transparency, accountability and fairness continue to apply, they need to be translated in practice for agents. Additionally, meaningful human control and oversight need to be integrated into the agentic AI lifecycle. Nevertheless, a balance needs to be struck as continuous human oversight over all agent workflows becomes impractical at scale. 人間は責任を負い続け、これらのリスクを適切に管理しなければならない。透明性、説明責任、公平性といった信頼できるAIのための既存のガバナンス原則は引き続き適用されるが、エージェントに対して実践的に適用する必要がある。さらに、有意義な人間の制御と監視をエージェンティックAIのライフサイクルに組み込む必要がある。とはいえ、すべてのエージェントのワークフローに対する継続的な人間の監視は、規模が大きくなると現実的ではなくなるため、バランスを取る必要がある。
The Model AI Governance Framework (MGF) for Agentic AI gives organisations a structured overview of the risks of agentic AI and emerging best practices in managing these risks. If risks are properly managed, organisations can adopt agentic AI with greater confidence. The MGF is targeted at organisations looking to deploy agentic AI, whether by developing AI agents in-house or using third-party agentic solutions. エージェンティックAIのためのモデルAIガバナンスフレームワーク(MGF)は、組織に対し、エージェンティックAIのリスクと、これらのリスクを管理するための新たなベストプラクティスについて、体系的な概要を提供する。リスクが適切に管理されれば、組織はより確信を持ってエージェンティックAIを導入できる。MGFは、社内でAIエージェントを開発する場合でも、サードパーティのエージェンティックソリューションを利用する場合でも、エージェンティックAIの展開を検討している組織を対象としている。
Building on our previous model governance frameworks, we have outlined key considerations for organisations in four areas for agentic AI: これまでのモデルガバナンスフレームワークを基に、エージェンティックAIに関して組織が考慮すべき4つの主要な事項をまとめた。
1. Assess and bound the risks upfront 1. リスクを事前にアセスメントし、範囲を限定する
Organisations should adapt their internal structures and processes to account for new risks from agents. Key to this is first understanding the risks posed by the agent’s actions, which depend on factors such as the scope of actions the agent can take, the reversibility of those actions, and the agent’s level of autonomy. 組織は、エージェントによる新たなリスクに対応できるよう、内部の構造やプロセスを適応させるべきである。その鍵となるのは、まずエージェントの行動がもたらすリスクを理解することであり、これにはエージェントが実行可能な行動の範囲、それらの行動の可逆性、およびエージェントの自律性のレベルといった要因が影響する。
To manage these risks early, organisations could limit their agents' scope of impact by designing appropriate boundaries at the planning stage, such as limiting access to tools and external systems. They could also ensure that the agent’s actions are traceable and controllable through measures such as identity management and access controls for agents. これらのリスクを早期に管理するため、組織は計画段階で適切な境界を設定し、ツールや外部システムへのアクセスを制限するなどして、エージェントの影響範囲を限定することができる。また、エージェントのID管理やアクセス管理などの措置を通じて、エージェントの行動が追跡可能かつ制御可能であることを確保することもできる。
2. Make humans meaningfully accountable 2. 人間に実質的な説明責任を負わせる
Once the “green light” is given for agentic AI deployment, an organisation should take steps to ensure human accountability. エージェンティックAIの展開に「ゴーサイン」が出されたら、組織は人間の説明責任を確保するための措置を講じるべきである。
However, the autonomy of agents may complicate traditional responsibility assignments which are tied to static workflows. Multiple actors may also be involved in different parts of the agent lifecycle, diffusing accountability. It is therefore important to clearly define the responsibilities of different stakeholders, both within the organisation and with external vendors, while emphasising adaptive governance, so that the organisation is set up to quickly understand new developments and update its approach as the technology evolves. しかし、エージェントの自律性は、静的なワークフローに紐づく従来の責任の割り当てを複雑にする可能性がある。また、エージェントのライフサイクルの異なる段階に複数の関係者が関与することで、説明責任が分散してしまう恐れもある。したがって、組織内および外部ベンダーを含む各ステークホルダーの責任を明確に定義するとともに、適応型ガバナンスを重視することが重要である。そうすることで、組織は新たな動向を迅速に把握し、技術の進化に合わせてアプローチを更新できる体制を整えることができる。
Specifically, “human-in-the-loop” has to be adapted to address automation bias, which has become a bigger concern with increasingly capable agents. This includes defining significant checkpoints in the agentic workflow that require human approval, such as high-stakes or irreversible actions, and regularly auditing human oversight to check that it remains effective over time. 具体的には、エージェントの能力向上に伴い懸念が高まっている「自動化バイアス」に対処するため、「ヒューマン・イン・ザ・ループ」のアプローチを適応させる必要がある。これには、重大なリスクを伴う行動や取り返しのつかない行動など、人間の承認を必要とする重要なチェックポイントをエージェントのワークフローに定義すること、および人間の監督が長期にわたり有効に機能し続けているかを確認するために定期的に監査を行うことが含まれる。
3. Implement technical controls and processes 3. 技術的統制とプロセスの導入
Organisations should ensure the safe and reliable operationalisation of AI agents by implementing technical measures across the agent lifecycle. 組織は、AIエージェントのライフサイクル全体にわたって技術的措置を実施することで、AIエージェントの安全かつ信頼性の高い運用を確保すべきである。
During development, organisations should incorporate technical controls for new agentic components such as planning, tools and still-maturing protocols, to address increased risks from these new attack surfaces. 開発段階では、計画、ツール、およびまだ成熟途上のプロトコルといった新しいエージェントコンポーネントに対して技術的制御を組み込み、これらの新たな攻撃対象領域から生じる増大したリスクに対処すべきである。
Before deployment, organisations should test agents for baseline safety and reliability, including new dimensions such as overall execution accuracy, policy adherence, and tool use. New testing approaches will be needed to evaluate agents. 展開前には、全体的な実行精度、ポリシーの順守、ツールの使用といった新たな側面を含め、エージェントの基本的な安全性と信頼性をテストすべきである。エージェントを評価するためには、新たなテスト手法が必要となる。
During and after deployment, as agents interact dynamically with their environment and not all risks can be anticipated upfront, it is recommended to gradually roll out agents alongside continuous monitoring after deployment. 展開中および展開後は、エージェントが環境と動的にやり取りするため、すべてのリスクを事前に予測することはできない。そのため、展開後は継続的な監視を行いながら、エージェントを段階的に展開することが推奨される。
4. Enable end-user responsibility 4. エンドユーザーの責任を明確にする
Trustworthy deployment of agents does not rely solely on developers, but also on endusers using them responsibly. To enable responsible use, as a baseline, users should be informed of the agent’s range of actions, access to data, and the user’s own responsibilities. Organisations should consider layering on training to equip employees with the knowledge required to manage human-agent interactions and exercise effective oversight, while maintaining their tradecraft and foundational skills. エージェントの信頼性の高い展開は、開発者だけに依存するものではなく、責任を持って使用するエンドユーザーにも依存する。責任ある利用を可能にするため、最低限、ユーザーにはエージェントの動作範囲、データへのアクセス権限、およびユーザー自身の責任について周知すべきである。組織は、従業員が人間とエージェントの相互作用を管理し、効果的な監督を行うために必要な知識を身につけられるよう、トレーニングを段階的に実施することを検討すべきである。その際、従業員の専門技術や基礎的なスキルを維持することも重要である。
This is a living document. We have worked with government agencies and leading companies to collate current best practices and contribute realworld case studies, but this is a fast-developing space. This framework will need to be continuously updated to keep pace with new developments. We invite feedback to refine the framework, and more case studies demonstrating how the framework can be applied for responsible agentic deployment. これは継続的に更新される文書である。我々は政府機関や主要企業と協力し、現在のベストプラクティスをまとめ、実世界の事例研究を提供してきたが、この「 」は急速に発展している分野である。このフレームワークは、新たな動向に対応するために継続的に更新される必要がある。フレームワークを洗練させるためのフィードバック、および責任あるエージェント展開にフレームワークを適用する方法を示すさらなる事例研究を歓迎する。

 

 

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.05.19 シンガポール 情報通信メディア開発庁 事例研究:OPENCLAWの責任ある展開 (2026.05.14) とエージェンティックAIのためのAIガバナンスのモデルフレームワーク (2026.01.22)

・2026.05.17 WEF 政府におけるエージェンティックAIの活用:導入準備フレームワーク (2026.04.24)

・2026.05.08 Five Eyes エージェンティックAIの慎重な導入 (2026.05.01)

・2026.05.05 英国 CyberUK2026 (2026.04.21-23) における安全保障大臣のスピーチ

・2026.04.17 英国 デジタル規制協力フォーラム テーマ別イノベーション・ハブ第1弾「エージェンティックAI」の主なポイント (2026.04.10)

・2026.04.13 CSA NIST AIエージェントのセキュリティ:レッドチーム活動に関するガイダンスとエンタープライズコンプライアンス (2026.03.31)

・2026.04.10 経済産業省 AI利活用における民事責任の解釈適用に関する手引き (2026.04.09)

・2026.04.01 総務省 「AI事業者ガイドライン第1.2版」と「AI事業者ガイドライン活用の手引き(案)」(2026.03.31)

・2026.03.27 OWASP 2026年版 エージェント型アプリケーション向けOWASP Top 10 (2025.12.09)

・2026.03.11 オランダ データ保護庁 AIとアルゴリズム (2026.03.05)

・2026.03.08 OECD エージェンティックAIの展望とその概念的基盤

・2026.03.07 米国 トランプ大統領のアメリカのためのサイバー戦略 (2026.03.06)

・2026.03.02 論文 インテリジェントAI委任 (2026.02.12)

2026.02.04 シンガポール 韓国 現実的なタスクにおけるデータ漏洩リスクに対するAIエージェントのテスト (2026.01.19)

・2026.01.15 英国 ICO技術展望: エージェント型AI(Agentic AI)

・2025.11.18 Code Blue 2025@Tokyoは今日と明日

・2025.10.28 オーストラリア AI導入ガイダンス (2025.10.21) と AIポリシーガイドとテンプレート (2025.10.02) など

・2025.10.09 英国 ICOの内部AI利用規定が公表され、多くの人が参考にできるようになっていますね...

・2025.09.24 金融庁 G7サイバー・エキスパート・グループによるAI及びサイバーセキュリティに関するステートメントの公表 (2025.09.22)

・2025.04.07 米国 上院軍事委員会 AIのサイバー能力の活用に関する証言 (2025.03.25)

 

 

| | Comments (0)

2026.05.30

経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)特設サイト (2026.05.29)

こんにちは、丸山満彦です。

経済産業省が、サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)特設サイトを開設しましたね...

FAQもあります。

まずは、制度理解が重要となりますので、ぜひ覗いてみてくださいませ...

 

経済産業省

サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)

1_20260530071301

 

FAQの目次...

註:本FAQは、SCS評価制度における制度構築方針に対してよく寄せられる質問に対し、最終更新日時点での回答を記載したものであり、今後の制度詳細化に当たって内容が変更される可能性があることを、あらかじめ御承知おき下さい。


Q1 SCS評価制度の具体的な開始時期はいつですか?

Q2 ★3や★4の取得は必ですか?それとも任意ですか?

Q3 各★の取得情報(取得企業)は公開されるのでしょうか?

Q4 ★3の取得に必要となる、「専門家」とはどのような人材ですか?

Q5 評価機関はどこに公開されていますか?

Q6 SCS評価制度は、どのような業種や企業規模に適用されるのですか?

Q7 サイバーセキュリティお助け隊サービス(新類型)は、どのような支援を提供するのですか?

Q8 ★取得しないと委託契約を打ち切られると聞きました。本当ですか?

Q9 ISMSとSCS評価制度は何が違うのですか?

Q10 EDRや資産管理システムなど、特定のセキュリティ対策製品を導入しなければならないのですか?

Q11 ★3の取得に必要なチェックリストはどこで入手できますか?判定方法や合格基準も教えてください

Q12 ★3取得の際、社内の情報システム担当者が確認すれば良いのでしょうか?

Q13 ★3や★4の取得後、どのように「基準を達成しています」と宣言すれば良いですか?

Q14 ★4の評価機関とは具体的にどのような機関ですか?

Q15 制度の詳細や提出様式、受付開始時期などはいつ公表されますか?

Q16 サプライチェーンのどの範囲まで評価対象となりますか?(例:在宅勤務者や出向者の業務環境も含まれますか?)

Q17 ★の取得は公共事業の入札要件になりますか?

Q18 中小企業だけが対象ですか?大企業も評価対象になりますか?

Q19 ★3の有効期間は1年とありますが、取引期間が1年を超える場合はどうなりますか?

Q20 ★によって想定される脅威が異なると聞きましたが、どのような違いがありますか?

Q21 全ての要求事項・評価基準を満たさないと、制度開始後直ちに取引停止等になるのでしょうか?


 

 

回答も合わせると...回答は現時点ですから、制度が固まっていくと変わっていきます...

Q1 SCS評価制度の具体的な開始時期はいつですか? A1 現時点では、SCS評価制度の開始時期(申請の受付開始時期)は令和8年度末頃(1月~3月頃)を予定しています。詳細なスケジュールや提出様式等については、令和8年度に具体化される予定ですので、SCS評価制度のスキームオーナーである独立行政法人情報処理推進機構(IPA)の公表をお待ちください。
Q2 ★3や★4の取得は必ですか?それとも任意ですか? A2 本制度は、事業者間で委託元から委託先に対して求めるセキュリティ水準を分かりやすく提示し、サプライチェーン全体のセキュリティ水準を高めることを目的とした任意の制度です。
★の取得は委託元(または委託先)との取引契約において決められるものであり、本制度として何らかの規制を課すものではありません。
関連ワード:強制, 義務, 取引停止
Q3 各★の取得情報(取得企業)は公開されるのでしょうか? A3 ★3や★4を取得した企業については、制度オーナーである独立行政法人情報処理推進機構(IPA)のWEBサイトで公開することを予定しています。詳細は令和8年度の制度具体化後にIPAから公表する予定です。
Q4 ★3の取得に必要となる、「専門家」とはどのような人材ですか? A4 ★3の「専門家確認付き自己評価」における「専門家」とは、制度構築方針p.20に記載の要件を満たす「セキュリティ専門家」を指します。具体的には、情報処理安全確保支援士、公認情報セキュリティ監査人、CISSP、CISM、CISA又はISO27001主任審査員等の資格保持者のうち、本制度における所定の研修を受講した者を想定しています。詳細な要件については、制度の具体化に伴い改めてIPAから公表する予定です。
関連ワード:登録セキスペ
Q5 評価機関はどこに公開されていますか? A5 ★4の第三者評価における評価機関は、制度構築方針p.39に記載の通り、令和8年12月頃を目途にIPAから公表される予定です。現時点では、指定・公表は行われていません。
Q6 SCS評価制度は、どのような業種や企業規模に適用されるのですか? A6 業種や事業規模を問わず、幅広い事業者が対象となり得ます。サプライチェーンを構成する企業等を対象としていますが、取引先からの要請が無くても、各企業が自らのサイバーセキュリティ対策状況を可視化するために、マーク(★)を自主的に取得することも考えられます。
Q7 サイバーセキュリティお助け隊サービス(新類型)は、どのような支援を提供するのですか? A7 サイバーセキュリティお助け隊サービス(新類型)は、★3や★4の取得支援を目的としたサービスです。具体的には、セキュリティポリシー策定などの組織的対策の支援をサービス内容とする予定です。
詳細は下記URLをご参照ください。
[web]
Q8 ★取得しないと委託契約を打ち切られると聞きました。本当ですか? A8 本制度は、2社間の取引契約等において、発注企業が、受注側に適切な段階(★)を提示し、示された対策の実施を促すとともに、実施状況を確認することを想定しています。
したがって、★取得をどのような要件として契約上扱うかは、契約当事者同士で円満に合意されるべきものであり、独占禁止法上及び取適法上適切に本制度を活用することが求められます。
詳細は、下記URLを御参照ください。
[web]
Q9 ISMSとSCS評価制度は何が違うのですか? A9 SCS評価制度の★3及び★4は、代表的な脅威を参考に、効果の高い管理策を抽出するベースラインアプローチを採用しています。ISMS(情報セキュリティマネジメントシステム)とは相互補完的な制度と位置づけていますが、詳細な比較については制度構築方針p.28をご参照ください。
Q10  EDRや資産管理システムなど、特定のセキュリティ対策製品を導入しなければならないのですか? A10 ★の取得を希望する組織の規模やシステム構成によって求められる対応が必ずしも同一では無いことから、本制度の評価基準を達成するにあたっては、特定のセキュリティ対策製品の導入を求めるものではありません。
Q11 ★3の取得に必要なチェックリストはどこで入手できますか?判定方法や合格基準も教えてください A11 ★3・★4要求事項及び評価基準は制度構築方針と共に公開しています。詳細な評価方法は、来年度の制度具体化の過程でIPAから公表予定です(ガイダンス資料として、令和8年秋頃目途で公開予定です。)。
Q12 ★3取得の際、社内の情報システム担当者が確認すれば良いのでしょうか? A12 ★3の取得にあたっては、「セキュリティ専門家」による確認が必要です。単に社内の情報システム担当者であれば良いというものではありません。セキュリティ専門家の要件については、制度構築方針p.20をご参照ください。
Q13 ★3や★4の取得後、どのように「基準を達成しています」と宣言すれば良いですか? A13 ★3や★4の取得後の、取得企業における社外周知・広報活動に係る活用方法については、令和8年度の制度具体化の中でIPAから公表します。
関連ワード:ラベル, マーク
Q14 ★4の評価機関とは具体的にどのような機関ですか? A14 ★4の評価機関については、制度構築方針p.21にて要件が示されています。現時点では、評価機関の指定・公表は行われておりません。制度構築方針p.39のスケジュール上で公表していないものについては、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。
Q15 制度の詳細や提出様式、受付開始時期などはいつ公表されますか? A15 制度の詳細や提出様式、受付開始時期等については、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。公表までお待ちください。
Q16 サプライチェーンのどの範囲まで評価対象となりますか?(例:在宅勤務者や出向者の業務環境も含まれますか?) A16 現時点では、制度構築方針にて制度の方針が示されている段階です。詳細な評価対象の範囲については、令和8年度の制度具体化の過程において、制度開始までにIPAから公表します。公表までお待ちください。
関連ワード:テレワーク, 社外常駐者
Q17 ★の取得は公共事業の入札要件になりますか? A17 政府機関等や重要インフラ事業者等における調達等での活用は、今後検討してまいります。
関連ワード:調達要件
Q18 中小企業だけが対象ですか?大企業も評価対象になりますか? A18 制度構築方針に記載の通り、業種や事業規模を問わず、幅広い事業者が対象となり得ます。中小企業だけでなく、大企業も評価対象とすることが可能なように制度を設計しています。
Q19 ★3の有効期間は1年とありますが、取引期間が1年を超える場合はどうなりますか? A19 本制度は、2社間の取引契約等において、発注企業が、受注側に適切な段階(★)を提示し、示された対策を促すとともに実施状況を確認することを想定しています。
したがって、契約上で★の取得状況をどのような要件として取り扱うかは、契約当事者同士で合意されるべきものでありますが、制度の趣旨に鑑みると、例えば当該契約の満了までは、必要な★の評価を維持し続けることを求める等の運用が考えられます。
Q20 ★によって想定される脅威が異なると聞きましたが、どのような違いがありますか? A20 ★によって想定される脅威については、制度構築方針にて「一般的なサイバー攻撃」と「未知の攻撃も含めた高度なサイバー攻撃」等の違いが示されています。詳細は制度構築方針をご参照ください。
関連ワード:脆弱性
Q21 全ての要求事項・評価基準を満たさないと、制度開始後直ちに取引停止等になるのでしょうか? A21 本制度は、事業者間で委託元から委託先に対して求めるセキュリティ水準を分かりやすく提示し、サプライチェーン全体のセキュリティ水準を高めることを目的とした任意の制度です。
したがって、契約上で★の取得状況をどのような要件として取り扱うかは、契約当事者同士で合意されるべきものではありますが、例えば、★取得の有無のほかに、本制度の要求事項・評価基準を共通のチェックリストとして必要なセキュリティ基準を満たしているか確認するといった活用方法も想定されます。
なお、本制度の開始は申請受付の開始を意味しており、制度開始時点において★を取得している企業は存在しません。
関連ワード:強制, 義務, ★取得できない, 一部不適合

 


 

まるちゃんの情報セキュリティ気まぐれ日記

・2026.04.29 経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に係る不適切な勧誘に御注意ください (2026.04.27)

・2026.04.22 IPA サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)のWebページを公開 (2026.04.21)

・2026.04.14 金融庁 金融機関のサードパーティ・サイバーセキュリティリスク管理強化に関する調査 (2026.04.03)

・2026.03.28 経済産業省 「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」(SCS評価制度の構築方針) (2026.03.27)

・2026.03.17 経済産業省 サプライチェーン・サイバーセキュリティ評価(SCS)制度のパブコメへの回答の一覧...

・2025.12.28 経済産業省 パブコメ サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)に関する制度構築方針(案)とその評価基準案 (2025.12.26)

・2025.04.15 経済産業省 サプライチェーン強化に向けたセキュリティ対策評価制度構築に向けた中間取りまとめ (2024.04.14)

 

| | Comments (0)

より以前の記事一覧