コラム|Column

【サクッと読めるマンスリーレポート】世界のサイバーセキュリティトレンド(2026年10月号)| 海外の政策や規制と日系企業

イメージ図

2026/10/1

IIJ編集部がお届けする「サイバーセキュリティトレンドレポート」にようこそ。

2026年9月、世界各国でサイバーセキュリティに関する活発な動きがありました。とりわけ、政策的な事情が企業に対応を求める動きは目立っており、海外事業を展開する日系企業も影響を受ける可能性があります。

2026年9月の主なトピック

  • グローバルのセキュリティやネットワーク構成を考えるポイント
  • 新しい技術の導入から運用まで、継続的なリスク評価が重要
  • 国や業界によって異なるセキュリティ要求への対応

今月は国家規模の話からセキュリティの基本的な考え方まで、幅広いトピックを取り上げます。

国家・地域の政策と企業活動に対する影響

昨今では国家や地域の政策によって、世界各国の企業活動に影響を与えかねない事例がありました。日系企業の海外展開にも関係の深い事柄のため、代表的な2つのトピックを紹介します。

ナイジェリア、国家クラウド構想でデジタル主権を強化
ナイジェリア政府は、国内データを自国の管理下に置き、海外クラウド事業者への依存を低減するとともに、サイバーセキュリティの強化を目指す国家クラウド構想を発表した。政府は国内クラウド基盤の整備や投資誘致を進めるほか、ランサムウェアやデータ侵害といった増加傾向にあるサイバー脅威への防御力向上を図っている。
Alipay+とインドUPI連携計画が停滞
中国企業が提供する「Alipay+」と、インドの統一決済インターフェース(UPI)を接続する構想計画が見送られた。データセキュリティやマネーロンダリングに関する懸念、さらには国家間の地政学的背景が絡まり、多面的な要因から計画は停滞していると見られている。

グローバルのセキュリティやネットワーク構成を考えるポイント

上記2つのような動向は、企業のクラウド利用やデジタルサービスの展開に影響する場合があります。日系企業が海外拠点のIT環境を検討する際にも、進出先の法規制やデータ管理に関する要件などを確認する必要があるでしょう。

海外拠点のネットワークやセキュリティを構築する際には、単にグローバルで統一した構成を採用するのではなく、各国の法規制やデータ管理に関する要件、現地のIT環境などを踏まえて検討することが重要です。

信頼しているシステムに潜む脆弱性と、運用保守の大切さ

現在、企業が利用するシステムやサービスは多様化しており、各システムをどのように運用・管理しているのか把握することが難しくなっています。9月には海外で脆弱性の放置や設定不備などを起因としたインシデントが起こりました。

既知の脆弱性が残るサーバからフィリピン核研究所の情報が窃取
フィリピン核研究所(PNRI)は、既知の脆弱性が残るサーバを悪用され、不正アクセスを受けた。データの窃取被害も報じられており、古い脆弱性が依然として高いセキュリティリスクであることを示した事例である。
Geminiによる予測外の動きとセキュリティリスク
AIシステムのセキュリティテストの過程で設定不備などが影響し、想定していなかったインターネットアクセスが可能な状態になっていたという。Geminiが実在する企業のシステムへアクセスする事案が発生したと報じられたものの、Googleは重大な実害は発生していないと説明している。AIの安全性や透明性・情報開示のあり方について改めて議論を呼んだ。

新しい技術の導入から運用まで、継続的なリスク評価が重要

企業・組織が信頼して利用する技術・サービスであっても、それ自体が安全を保証するわけではありません。セキュリティ製品やSaaS、さらには最新のAI技術など、企業の利用するシステムが多様化するほど、それぞれの脆弱性や設定状況などの把握は難しくなります。

既存のシステムに脆弱性が潜んでいるのか、新しい技術を導入する際に想定外の挙動を起こす可能性があるか、組織的に適切な運用ができているのかなど、こうしたリスクを客観的に把握する方法「セキュリティアセスメント」を利用するのも良いでしょう。

編集部メモ「システムの調査や評価を行う7つのタイミング」

  • インシデント後の再発防止策の一環
  • 半年に一度などの「定期健診」としての実施
  • システム更改や新しい基盤の導入前後
  • M&Aや子会社統合に伴う相手企業のリスク調査
  • 監査や規制への対応
  • 顧客からのセキュリティ要求への資料集め
  • セキュリティ投資の優先順位付け

民間企業に対する公的機関の法規制や影響力

9月はセキュリティに関する新たな法規制の適用開始が企業活動に影響する動きもありました。

EUサイバーレジリエンス法でインシデント報告義務が開始
2024年に発効したCRAでは、段階的に規定が適用されている。今回、9月11日からは、EU市場で提供されるデジタル要素を含む製品について、メーカーなどに悪用された脆弱性や重大なインシデントの報告が義務付けられた。要件に従わない場合、多額の制裁金が科される可能性がある。日系企業の中には欧州市場に進出するものも多く、この規制の動向には注視していく必要があるでしょう。

国や業界によって異なるセキュリティ要求への対応

EUのCRAは2024年に発効し、段階的に各規定が適用されてきました。今回はEU市場で提供されるデジタル要素を含む製品について、メーカーなどにサイバーセキュリティ要件や脆弱性・インシデントへの対応を求める形になっています。

また、日本でも国・自治体が策定したガイドラインや、業界ごとのセキュリティ基準について企業・組織へ対応が求められる場合があります。国・自治体が策定した一部のガイドラインやセキュリティ基準については別途解説していますので、もし興味あれば併せてご確認ください。

まとめ

国家・地域の政策、利用する技術、法規制・業界の要求など、企業を取り巻くセキュリティ環境は変化しています。こうした変化に対応するには、最新の技術だけでなく、適正な運用・監視・ガバナンスなど包括的な取り組みが不可欠です。

IIJは長年のノウハウを活かしたマネージド型セキュリティサービスをはじめ、インシデント対応支援・セキュリティアセスメント・ネットワーク基盤構築・外部リモートアクセス制御など幅広いサービスを提供しています。毎月の「サイバーセキュリティトレンドレポート」に加えて、不定期開催のセキュリティ専門家によるウェビナー・インタビュー企画など、幅広いコンテンツを提供していますので、ご興味ある方はお気軽に資料請求・お問い合わせください。

サービスの詳細やお見積りなど担当者よりご返事します

メールアイコン フォームでのお問い合わせ
1
ご相談やご質問をお知らせください
2
担当者よりメールまたはお電話でご連絡いたします

お問い合わせ・見積依頼はこちら

海外でのIT環境構築にお困りですか?
お気軽にお問合せください

お問い合わせ・見積依頼はこちら