概要
米国の規制審査の公開システム RegInfo.gov によると、国土安全保障省 サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)の「Cyber Incident Reporting for Critical Infrastructure Act (CIRCIA) Reporting Requirements」(RIN 1670-AA04)の最終規則が 2026 年 10 月 1 日に行政管理予算局(OMB)の情報・規制問題室(OIRA)に受理され、審査中(Pending Review)となっています。CIRCIA は重要インフラ分野の対象事業者に、対象となるサイバーインシデントを発生したと合理的に判断してから 72 時間以内に、ランサムウェア攻撃に伴う身代金の支払いを支払いから 24 時間以内に CISA へ報告することを求める法律で、CISA は 2024 年 4 月 4 日に規則案を公表していました。
CISA の CIRCIA ページは、報告は最終規則の発効までは任意であると説明しています。最終規則の内容(対象事業者の範囲など)と公布・発効の時期はまだ公表されておらず、報道では年内の公布が見込まれています。規則の策定目標は 2025 年 10 月から 2026 年 5 月、さらに 9 月へと延期されていました。
日本企業への影響と対応のポイント
- 関係するのは、米国でエネルギー・医療・通信・製造・金融など重要インフラ 16 分野の事業を行う企業で、日本企業の米国子会社・拠点を含みます。日本国内のみで事業を行う企業に直接の義務はありません
- 該当しうる場合は、現時点では最終規則の公布を待ちつつ、米国拠点のインシデント判定から 72 時間以内に報告できる連絡体制と、SEC の開示規則など既存の報告義務との関係を整理しておくことを推奨します。対象範囲は最終規則の公布後に確認するのがよいと考えられます
出典
- Pending EO 12866 Regulatory Review(RIN 1670-AA04 の審査状況)(2026-10-01 受理・RegInfo.gov)
- Cyber Incident Reporting for Critical Infrastructure Act of 2022 (CIRCIA)(CISA)
- CIRCIA Reporting Requirements(規制計画の掲載内容)(RegInfo.gov)
- 補足: CISA Sends CIRCIA Final Rule for White House Review(2026-10-05・The HIPAA Journal)