株式会社TIMEWELLの濱本 隆太です。
9月30日に公開した前編と後編では、相次ぐ不正アクセスを個人情報の側から扱いました(前編、後編)。ただ、製造業で輸出管理を担当している方にとって気になるのは、顧客名簿より図面や技術資料のほうではないでしょうか。
ちょうどその頃、放送機器や監視カメラを手がける池上通信機は、9月24日にサイバー攻撃の可能性を公表し、30日には一部サーバーのファイルが暗号化されていたことと、外部から提供された情報に自社の資料とみられる情報が含まれていたことを公表しました。10月2日の第3報では、保有していたと思われる情報が攻撃者のリークサイトに公開されたことを確認したとしています123。公開された情報の中身は精査中で、何の資料なのかは公表されていません。ここで名前を挙げるのは同社の対応を論評するためではなく、分かったことから順に出していく公表の仕方が、ほかの会社にとって学びの材料になるからです。
同じ9月には、警察庁と国家サイバー統括室が米国・豪州・ドイツとともに、北朝鮮を背景とするサイバー攻撃グループと北朝鮮IT労働者の活動実態を公表しました4。10月1日には、能動的サイバー防御を定めたサイバー対処能力強化法が施行されています5。三つの出来事を並べると、サイバー対策は情報システム部門、輸出管理は管理部門、という分担がそろそろ通用しにくくなっていると感じます。どの技術が規制に当たり、どこに置かれ、誰に渡しているかを社内でいちばん正確に知っているのは、輸出管理の担当者だからです。
最初に立場を書いておきます。この記事は被害を公表した企業を責めるものではありません。北朝鮮IT労働者の話は、政府が注意を呼びかけている特定の外貨獲得の手口についてのもので、特定の国の人々を一律に疑ってかかる話でもありません。自社の輸出管理体制の現在地を先に知りたい方は、3分で終わる輸出管理体制の無料診断から始めると、この先が自分ごととして読みやすくなると思います。
この記事の要点(2026年10月4日時点)
- 外為法の許可が要るのは技術の「提供」です。それでも経済産業省の大学・研究機関向けガイダンスは、リスト規制技術について「窃盗や不正アクセス等により、予期せぬ形で規制技術が流出してしまわないよう」アクセス管理を求めています
- 経済産業省の技術流出対策ガイダンス第2版は、流出経路の一つにサイバー攻撃を挙げ、海外子会社のシステム管理を現地任せにした例を示しています
- 北朝鮮IT労働者に業務を発注し対価を支払う行為は「外為法等の国内法に違反するおそれ」があると、政府は注意喚起しています
- 顧客の重要な技術情報を受け取る会社について、SCS評価制度の制度構築方針は「TICS又は本制度★4」の取得を例示しています。★3・★4は2027年3月頃の運用開始予定です
- 経産省に届け出るCPの「外為法等遵守事項」に、情報セキュリティやアクセス管理の独立した項目はありません。技術情報のアクセス管理をどこに書くかは各社の設計です
なぜサイバー攻撃が輸出管理の話になるのか
出発点は、外為法が何を規制しているかです。外為法は、リスト規制に当たる技術を外国で提供したり、国内でも非居住者に提供したりする取引に、経済産業大臣の許可を求めています6。規制の対象は「提供」という行為です。経済産業省の「安全保障貿易に係る機微技術管理ガイダンス(大学・研究機関用)」第五版(2025年9月)は脚注で、国内の共同研究の相手が海外出張中で、そこへ偶然メールで送ったような場合を挙げ、「提供者に対外取引を行う意図がない場合は規制対象となりません」と説明しています7。
では、攻撃者に盗まれた場合はどうなるのか。私が探した範囲では、不正アクセスで盗まれた場合の扱いを正面から書いた一次情報は見つかりませんでした。意図のない送付は規制対象にならないという整理からすると、盗まれたこと自体を企業による「提供」とみるのは難しいように読めます。ただ、これは私の読みで、断定はできません。
大事なのはその先です。同じガイダンスは「情報管理」の項で、こう書いています。「特に、リスト規制技術情報は、アクセス管理してください。窃盗や不正アクセス等により、予期せぬ形で規制技術が流出してしまわないよう、普段からの情報管理が重要です」7。続けて、既存の情報セキュリティ規程があればそれを準用して技術情報へのアクセス管理を行うよう勧め、規程がない組織向けの取組事例を並べています。規制技術を保持するパソコンの個人認証とUSBメモリ等の接続制限、共用データベースにアクセスできる人の限定、アクセスログの保存(「技術流出時の流出経路の特定等に必要」と書かれています)、そして「インターネットを利用する場合には、イントラネットに対する外部(外国事務所等)からのアクセスを禁止・制限するようにしましょう」という一文。大学向けの文書ですが、規制技術を持つ企業がそのまま使える水準の具体策です。
私は、「盗まれたら違反にならないのだから輸出管理の範囲外だ」という整理は危ういと考えています。理由は二つ。一つは、流出した技術は戻らないことです。違反かどうかの議論に決着がつく頃には、技術はとうに相手の手の中にあるでしょう。取引先から預かった図面なら、信用の問題にも直結します。もう一つは、守るべき技術の一覧を持っているのが輸出管理の側だということです。該非判定で「該当」と出した技術、顧客から預かった図面、共同研究で受け取った仕様。この一覧は、そのままサイバー防御の優先順位表になります。情報システム部門がいちばん欲しいのに持っていない情報を、輸出管理部門は持っているわけです。
技術が出ていく4つの経路
経済産業省が2026年4月に公表した「技術流出対策ガイダンス 第2版」は、冒頭で強い言葉を使っています。「『国が決めた規制さえ遵守していれば良い』と考えている企業は、直ちにこの認識を捨て、自己の利益や信頼を守る観点から、自主的に取組を強化していく必要がある」8。同時に、記載する対策は企業への義務付けではないこと、完璧な対策は存在しないこと、そして中小企業は「取り組める対策から確実に実行していくことが望ましい」ことも明記しています8。サイバーについては参考の頁で、企業が保有する重要な技術情報等を狙うサイバー攻撃は「増加傾向にあり、その手口は巧妙化している」と書いています8。警察庁も、外国から技術が狙われるリスクを三つに分け、その一つ目に「サイバー攻撃による技術流出」を置いています9。
海外拠点の章には、流出の経路を描いた図があります。そこに並ぶ四つの例のうち、二つがこの記事の主題に直結します。一つは「海外子会社のシステム管理を現地任せにしていたために、サイバー攻撃を受けて技術情報が流出するようなケース」。もう一つは「海外企業に製造委託するため、設計図面等必要な技術情報を提供していたが、委託先の情報管理がずさんであるために流出するようなケース」です8。同じ章には、海外拠点に設計図面を送る場合、本来の図面とは別に「機密性が高い情報を削除した図面を作り、分けて管理する」という具体策も載っています8。現地に渡す情報を必要な範囲に絞る考え方(ガイダンスは「情報のブラックボックス化」と呼んでいます)で、中小企業でも明日から始められます。
これらの公的文書と、9月の警察庁などの公表を合わせて、サイバー攻撃が絡む経路を四つに整理しました。
| 経路 | 起きること | 国の文書の記述 | 輸出管理の側が持っている材料 |
|---|---|---|---|
| 不正アクセス(自社のサーバー、クラウド) | 図面や技術資料が直接盗まれる | 大学向けガイダンス「窃盗や不正アクセス等により」7、警察庁の3類型の一つ目9 | 該非判定の台帳(どの技術が該当か) |
| 海外拠点 | 現地任せのシステムが攻撃され、技術情報が流出する | 技術流出対策ガイダンス「海外子会社のシステム管理を現地任せ」8 | 子会社及び関連会社の指導(CPの遵守事項7)10 |
| 委託先、再委託先 | 預けた図面が委託先から流出する | 技術流出対策ガイダンス「委託先の情報管理がずさん」8 | 技術提供の記録(いつ、誰に、何を渡したか) |
| 偽装IT人材(採用、業務委託) | 渡したアカウントで社内に入られる、ソースコードを公開される | 警察庁・国家サイバー統括室ほか(2026年9月18日)11 | 用途と需要者を確認する手続 |
表の右端の列を見てください。四つの経路のどれにも、輸出管理の担当者がすでに持っている材料が対応しています。サイバー対策を情報システム部門だけで考えると、この材料が使われないまま、守る対象の見当がつかずに全方位の対策へ予算が散ってしまいます。技術流出の経路の全体像は技術流出はどこから起きるのかで7つに分けて整理しました。この記事は、そのうちサイバー攻撃が絡む部分を拡大したものだと考えてください。人が記録媒体で持ち出す古典的な経路は旭化成の元社員逮捕の記事で扱っています。サイバー攻撃を防ぐ投資と、その経路を塞ぐ投資は別物です。
該非判定の属人化を、AIで解消する。
経産省2024年度データによれば、外為法違反の52%は該非判定起因。TRAFEEDの機能・導入フローをまとめたサービスカタログを無料でダウンロードできます。
偽装IT人材は「相手先の確認」の延長にある
2026年9月18日、警察庁と国家サイバー統括室は、米国、豪州、ドイツの機関とともに、北朝鮮を背景とするサイバー攻撃グループ「WaterPlum」と北朝鮮IT労働者の活動実態を合同で公表しました411。WaterPlumはIT技術者を狙っており、2025年12月頃から2026年7月にかけて、日本を含む100以上の国と地域で少なくとも3万台以上とみられるマルウェア感染が判明し、少なくとも約17億円相当の暗号資産が送金されたとされています。北朝鮮IT労働者が遠隔操作する「ラップトップ・ファーム」を国内で初めて把握し、暗号資産を含め数億円の海外送金も把握したこと、両者が朝鮮労働党中央委員会軍需工業部313総局の指揮下にあると特定したことも書かれています4。
手口は、輸出管理の担当者が想像する「スパイ」とはだいぶ違います。国内に住む支援者から身分証明書の画像の提供を受けて本人になりすまし、仕事を受注します。支援者の自宅に遠隔操作用のPCを置かせたり、支援者が借りた仮想サーバー(VPS)を使ったりして、居場所や作業場所を偽装しています。国内の暗号資産取引事業者のエンジニア職への応募事例では、応募者は採用フォームへのアクセスに商用のVPNを使い、面接では日本への引っ越し(出社)を拒むか「半年先なら」と答え、暗号資産での給与支払いに固執し、別のモニターを確認して画面を読み上げているような様子があったといいます。同社は不審点に気づいて適切に対応したため、採用や被害には至っていないと公表文は書いています11。
発注した側の被害も具体的です。北朝鮮IT労働者と知らずにプログラム開発の一部を外注した企業が、報酬をめぐるトラブルになった際、担当していたプログラムのソースコードをインターネットに公開された事例。北朝鮮IT労働者が作成に関わったWebサイトが、後に改ざんされた事例。さらに、割り当てられた認証情報を悪用して発注元から機微情報を窃取したり、業務上のやり取りを通じてマルウェア感染を図ったりする可能性も指摘されています11。技術流出の経路として、ここは輸出管理の担当者にいちばん近いところです。
注意喚起は法的なリスクにも触れています。9月18日の文書は、北朝鮮IT労働者に業務を発注し報酬を支払った場合、または外貨獲得の幇助行為を行った場合、「国内法令や対北朝鮮制裁の違反行為に問われるおそれがあります」と書いています11。2025年8月27日の政府の注意喚起はさらに踏み込み、業務を発注しサービス提供の対価を支払う行為は「外国為替及び外国貿易法(昭和24年法律第228号)等の国内法に違反するおそれがあります」としたうえで、問い合わせ先に財務省の対外取引管理室と経済産業省を挙げています12。2026年7月31日には、警察庁、国家サイバー統括室、外務省、財務省、経済産業省が、米国や韓国などの関係機関と共同で注意喚起を更新しました13。
輸出管理の担当者は、貨物や技術を渡す前に、相手が誰で何に使うのかを確かめる手順を持っています。CPの遵守事項にも「用途及び需要者等を確認する手続を定め」とあります10。私は、この発想を業務委託、フリーランスへの発注、リモート採用にも広げることを勧めます。ただし限界もはっきりしています。偽の身分や第三者の名義を使う相手は、規制リストとの照合では見つかりません。見るべきは名前ではなく兆候です。7月の注意喚起は、雇用や業務を発注する側向けに、出身地とされる国の言語に堪能でない不自然なプロフィール、写真付き身分証との不一致や改ざん・人工生成されたように見える映像を含むビデオ会議中の不整合、テレビ会議形式の打ち合わせへの参加拒否、相場より安い報酬、時間帯によって相手が変わるといった複数人運用の兆候、暗号資産での支払い要求を挙げています13。9月の文書は、外注先に提供する情報(ソースコード、認証情報等)やアクセス許可範囲を「必要最小限かつ最小権限」とし、外注・再委託に関する禁止条項を契約で明確にし、疑わしいと分かった時点でアカウントやセッションを速やかに無効化するよう求めています11。
付け加えておくと、対策は国籍で人を選り分けることではありません。手口が身分証の借用やなりすましである以上、書類上の国籍を見ても防げませんし、国籍だけで判断すれば別の問題を生みます。技術を渡す前に確かめるべきは外為法上の居住者該当性や、みなし輸出の特定類型に当たるかどうかで、技術流出対策ガイダンスも採用時の確認として「外為法に基づく居住者該当性等」を挙げています8。特定類型の考え方は技術流出を防ぐ「人」の防波堤にまとめました。
国の文書は何を求めているか
ここまでに出てきた文書は、拘束力も対象もばらばらです。どれが法律で、どれがガイダンスで、どれが注意喚起なのかを取り違えると、取引先への説明を誤ります。表にまとめました。
| 文書 | 発行と時期 | 位置づけ | 技術情報について書いていること |
|---|---|---|---|
| 機微技術管理ガイダンス(大学・研究機関用)第五版 | 経済産業省、2025年9月 | ガイダンス | リスト規制技術のアクセス管理、ログの保存、外部(外国事務所等)からのアクセスの禁止・制限7 |
| 技術流出対策ガイダンス 第2版 | 経済産業省、2026年4月 | 企業への義務付けではない | 経路別の対策。サイバー攻撃による流出、委託先からの流出、図面の使い分け8 |
| 北朝鮮IT労働者に関する注意喚起 | 政府(2025年8月)、5機関と各国(2026年7月)、警察庁・国家サイバー統括室ほか(2026年9月) | 注意喚起 | 発注と対価の支払いが外為法等に違反するおそれ。外注先への情報と権限は最小限に111213 |
| SCS評価制度 制度構築方針 | 経済産業省・内閣官房国家サイバー統括室、2026年3月 | 任意の制度 | 顧客の重要な技術情報の提供を受ける場合は「TICS又は本制度★4」(使い分けの例)14 |
| サイバー対処能力強化法 | 2026年10月1日施行 | 法律(対象は基幹インフラ事業者) | インシデントの報告。委託先が管理する対象機器の侵害も報告の対象1516 |
| 輸出管理内部規程(CP)の外為法等遵守事項 | 経済産業省 | 届出の基準 | 情報セキュリティやアクセス管理の独立した項目はない10 |
表の最後の行は、前提を正しておきたいところです。「輸出管理内部規程(CP)には技術情報の管理が含まれる」という説明を見かけることがありますが、経済産業省に届け出るCPの「外為法等遵守事項」に並ぶのは、基本方針、輸出管理体制、取引審査(該非判定、用途と需要者の確認)、出荷管理、監査、教育、資料管理、子会社及び関連会社の指導、報告及び再発防止です。情報セキュリティやアクセス管理という独立した項目はありません10。技術情報のアクセス管理をCPに組み込むかどうかは、各社の設計に委ねられています。大学向けガイダンスが勧めていたのも、既存の情報セキュリティ規程を準用して技術情報へのアクセス管理を行うことでした7。私は、CPに一から書き足すより、情報セキュリティ規程の側に「該非判定で該当とした技術の置き場所と権限」の章を作り、CPから参照する形が現実的だと考えています。二つの規程が別々の部署で改訂されても、参照の線が切れにくいからです。
サイバー対処能力強化法にも触れておきます。10月1日から、電力、金融、鉄道など15分野258の基幹インフラ事業者に、インシデントの報告が義務づけられました。導入済みの対象機器の製品名等は来年3月までに届け出ることになっており、攻撃サーバー等を検知するための通信情報の利用は来年秋からの施行とされています15。中小の製造業には直接関係しないように見えますが、内閣府などの制度解説は、委託先会社が管理している対象機器が侵害された場合も報告の対象になると明記し、事業者は「委託先会社から侵害の事実の通知を受け次第」報告すべき事象かどうかを判定すると書いています16。基幹インフラ事業者と取引のある会社は、侵害を速やかに知らせる約束を契約で求められる場面が増えると私はみています。制度解説が、情報提供を求める際の中小受託取引適正化法への配慮にまで触れているのは、そうした要請が取引先に及ぶことを想定しているからでしょう。基幹インフラ制度がベンダーにどう及ぶかは基幹インフラ制度とセキュリティ・クリアランス入門で書きました。
自社で確認する10項目
国の文書を読み比べると、求められていることの中心はそれほど多くありません。守る技術を決めること、置き場所と触れる人を絞ること、記録を残すこと、外へ渡すときに相手と中身を確かめること。ほぼこの四つです。これを輸出管理と情報システムの担当者が同じ表で持つのが、いちばんの近道だと考えています。
| # | 確認すること | 主に持っている部署 | 根拠 |
|---|---|---|---|
| 1 | 守る技術の一覧があるか(該非判定で該当とした技術、顧客から預かった図面、共同研究で受け取った資料) | 輸出管理、開発 | 大学向けガイダンス7、技術流出対策ガイダンス8、TICSの「守る情報の決定」14 |
| 2 | その技術がどこに置かれているか(ファイルサーバー、クラウド、個人のPC、海外拠点) | 情報システム | 大学向けガイダンス7 |
| 3 | アクセスできる人を絞り、定期的に見直しているか | 情報システム、輸出管理 | 大学向けガイダンス7 |
| 4 | アクセスの記録を残しているか(流出経路の特定に必要) | 情報システム | 大学向けガイダンス7 |
| 5 | 外部や海外拠点からのアクセスを禁止・制限しているか | 情報システム | 大学向けガイダンス7 |
| 6 | 海外子会社のシステム管理を現地任せにしていないか | 情報システム、海外事業 | 技術流出対策ガイダンス8 |
| 7 | 海外拠点や委託先に送る図面を、機密性の高い情報を削った版と分けているか | 開発、輸出管理 | 技術流出対策ガイダンス8 |
| 8 | 委託先に渡す情報と権限を最小限にし、再委託の禁止と侵害時の通知を契約に入れているか | 購買、法務 | 警察庁・国家サイバー統括室ほか11、サイバー対処能力強化法の制度解説16 |
| 9 | 業務委託やリモート採用で、本人確認と兆候の確認をしているか | 人事、発注部門 | 北朝鮮IT労働者に関する注意喚起1113 |
| 10 | 流出が疑われたときの連絡先(警察、取引先、輸出管理責任者)を決めているか | 経営、輸出管理 | 警察庁「技術流出の防止に向けて」9 |
全部を一度にやる必要はありません。技術流出対策ガイダンス自身が、取り組める対策から確実に実行していくことが望ましいと書いています8。私なら、1と2を今月中に、輸出管理と情報システムの担当者が同じ表を見ながら埋めるところから始めます。一覧と置き場所が分かれば、3から5は「どこに何の設定をするか」という具体的な作業になるでしょう。逆に1がないまま3から5に手をつけると、全部のフォルダに同じ強さの制限をかけて現場が回らなくなるか、どこにも十分な制限がかからないかのどちらかになりがちです。
1の一覧づくりと、8で相手を確かめる作業には、当社のTRAFEEDが使えます。TRAFEEDは日本の安全保障輸出管理における該非判定をAIで支援し、取引先や委託先の名称を米国の統合スクリーニングリストや各国の制裁リストなどと照合して、判断の根拠を記録として残します。最終的な判断を下すのは、あくまで貴社の輸出管理責任者。TRAFEEDはその前提で作った道具です。正直に書いておくと、サイバー攻撃を防ぐこと自体はTRAFEEDの守備範囲ではありませんし、偽の身分を使う相手はリスト照合では見つかりません。担えるのは、守るべき技術を特定し、渡す相手を確かめ、その記録を残す部分です。付け加えると、規制リストへの掲載は規制上の区分であって、その企業の是非を判断するものではありません。照合で一致が出ても、それは相手を評価する材料ではなく、確認の手順に回すための合図です。
9の兆候の見分け方や、なりすましの応募と面接への備えを社員に浸透させるには、結局のところ教育が要ります。自社だけで回すのが難しければ、当社のWARP SECURITYも選択肢の一つになるでしょう。攻撃手法の解説より、社内のルールや承認の設計、発覚したときの判断に時間を割く研修です。
取引先から★やTICSを求められたときの準備
SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)は、経済産業省と内閣官房国家サイバー統括室の監督のもと、情報処理推進機構(IPA)が運営する任意の制度です14。★3は専門家確認付きの自己評価で、要求事項は26件、有効期間は1年です。★4は文書確認に加えて実地審査と技術検証を伴う第三者評価で、要求事項は43件、有効期間は3年です14。IPAのよくある質問によれば、★3・★4は2027年3月頃の運用開始を予定しています17。対象は企業のIT基盤(クラウド環境で運用するものを含む)で、製造現場の制御(OT)システムや発注元に提供する製品などは直接の対象外とされています14。要求事項・評価基準の解説書は2026年10月頃に公開される予定です18。制度の全体像はISMAPとSCS評価制度をゼロから解説で書いたので、ここでは技術情報との接点に絞ります。
接点になるのが技術情報管理認証(TICS)です。産業競争力強化法に基づいて企業の情報セキュリティ体制を審査・認証する制度で、制度構築方針によれば認証機関として7機関が認定されています14。要求事項の概要は、守る情報の決定、守る情報の識別と対策の整理、管理責任者の選任、情報管理プロセスの設定、従業員への周知と教育、事故発生時の報告ルール、管理対象情報へのアクセス権の設定、金庫等による物理的な管理、ID設定等による電子情報の管理です。制度構築方針は両制度の使い分けの例として、「製品の企画・設計・製造等において顧客の重要な技術情報等の提供を受ける場合は、TICS又は本制度★4の取得を進める」「第三者認証の取得が必要ない場合は、本制度★3の取得を推奨する」と書いています14。図面を預かって加工や組立をする中小製造業は、まさにこの一文の対象です。
| 比べる点 | SCS評価制度 ★3 | SCS評価制度 ★4 | TICS |
|---|---|---|---|
| 根拠 | 制度構築方針(任意の制度) | 同左 | 産業競争力強化法 |
| 評価の方法 | 専門家確認付き自己評価 | 第三者評価(文書確認、実地審査、技術検証) | 第三者認証(認証機関は7機関) |
| 要求事項 | 26件 | 43件 | 守る情報の決定からID設定等による電子情報の管理まで |
| 有効期間 | 1年 | 3年(毎年の自己評価を評価機関に提出) | 比較表に記載なし |
| 向いている場面(制度構築方針の例示) | 第三者認証が必要ない場合 | 顧客の重要な技術情報の提供を受ける場合 | 顧客の重要な技術情報の提供を受ける場合 |
出典: 経済産業省「サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針」13頁・24頁・31頁14
★を契約の条件にするかどうかは、取引の当事者が話し合って決めるものです。経済産業省と公正取引委員会は、SCS評価制度に基づく対策の要請について、独占禁止法と中小受託取引適正化法の上で問題とならない想定事例を作っています19。制度の開始を前に、取得を急がせる不適切な勧誘への注意喚起も出ています。こちらは後編で触れました。
私の考えはこうです。まだ何も求められていない会社が、制度開始前に慌てて高額な支援契約を結ぶ必要はありません。先にやるべきは、TICSの要求事項の筆頭にある「守る情報の決定」です。SCS評価制度の側にも「リスクの特定」という分類があり、何を守るかが決まっていなければ、どちらの制度も先へ進めません。これは先ほどの確認項目の1そのものです。輸出管理の担当者がいる会社なら、該非判定の台帳という下地がもうあるのではないでしょうか。顧客から預かった図面をそこに加え、置き場所とアクセス権限を書き足せば、どちらの制度を求められても最初の一歩は踏み出せています。そのうえで、取引先から求められた時点で、預かる技術情報の重さに応じてTICSか★4かを相談すればよいと考えています。
まとめ
- 外為法の許可が要るのは技術の「提供」です。盗まれた場合の扱いを正面から示した一次情報は見当たりませんが、経産省の大学向けガイダンスは、窃盗や不正アクセスで規制技術が流出しないようアクセス管理を求めています
- 技術流出対策ガイダンス第2版は、サイバー攻撃を流出経路の一つに挙げ、海外子会社のシステム管理を現地任せにした例や、委託先から図面が流出する例を示しています
- 北朝鮮IT労働者への発注と対価の支払いは、外為法等の国内法に違反するおそれがあると政府が注意喚起しています。相手先の確認を業務委託や採用に広げ、名前ではなく兆候を見て、渡す情報と権限を最小限にします
- CPの外為法等遵守事項に情報セキュリティの独立した項目はありません。情報セキュリティ規程とCPを相互に参照させる設計が現実的です
- 顧客の重要な技術情報を受け取る会社には、制度構築方針がTICSか★4を例示しています。どちらを求められても、準備の出発点は守る情報を決めることです
サイバー攻撃の記事を書くと、どうしても侵入口や対策製品の話に寄っていきます。けれど、何を守るのかを決める仕事は、どんな製品にも代わりがききません。その答えの下書きを、輸出管理の担当者はもう手元に持っています。まずは該非判定の台帳を情報システムの担当者に見せるところから始めてみてください。自社の技術の位置づけや、委託先と取引先の確認の回し方を具体的に相談したい方は、TRAFEEDの個別相談でお話ししましょう。
参考
Footnotes
-
当社に対するサイバー攻撃に関するお知らせ(池上通信機株式会社、2026年9月30日)。一部サーバーの暗号化、社内ネットワークの切断継続、外部から提供された情報に同社の資料とみられる情報が含まれていたことは同リリースによる ↩
-
当社に対するサイバー攻撃に関するお知らせ(第3報)(池上通信機株式会社、2026年10月2日)。公開された情報の内容と範囲は精査中とされている ↩
-
北朝鮮サイバー攻撃グループ「WaterPlum」及び北朝鮮IT労働者に関する我が国、米国、豪州及びドイツによるパブリック・アトリビューションについて(警察庁・国家サイバー統括室、広報資料、2026年9月18日) ↩ ↩2 ↩3
-
重要電子計算機に対する不正な行為による被害の防止に関する法律の施行期日を定める政令(政令第四十六号)。施行期日は令和8年10月1日 ↩
-
安全保障貿易に係る機微技術管理ガイダンス(大学・研究機関用)第五版(経済産業省、2025年9月)。「(4)情報管理」と取組事例は72〜73頁、対外取引の意図がない場合の説明は78頁の脚注96 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10
-
技術流出対策ガイダンス 第2版(経済産業省 貿易経済安全保障局 技術調査・流出対策室、2026年4月)。「国が決めた規制さえ遵守していれば良い」は4頁、サイバー攻撃の増加は13頁、流出経路の図は24頁、図面の使い分けは46頁、採用時の居住者該当性の確認は68頁(PDFの頁番号) ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9 ↩10 ↩11 ↩12 ↩13
-
技術流出の防止に向けて(警察庁)。サイバー攻撃、スパイ工作、経済・学術活動を通じた技術流出の3つのリスクパターンは同ページによる ↩ ↩2 ↩3
-
外為法等遵守事項(輸出管理内部規程の届出、別紙1、経済産業省)。CPの届出の案内は輸出管理内部規程(CP)と輸出者等概要・自己管理チェックリスト(CL) ↩ ↩2 ↩3 ↩4
-
北朝鮮サイバー攻撃グループ「WaterPlum」によるIT技術者を標的としたサイバー攻撃並びに北朝鮮IT労働者の我が国、米国及び欧州における活動実態等について(警察庁・国家サイバー統括室、2026年9月18日)。手口、発注企業の被害事例、法令違反のおそれ、外注時の対策、採用応募の事例は同文書による ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8 ↩9
-
北朝鮮IT労働者に関する企業等に対する注意喚起(警察庁)。2026年7月31日の注意喚起(仮訳)はこちら。発出機関と兆候の一覧は同ページと仮訳による ↩ ↩2 ↩3 ↩4
-
サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(経済産業省・内閣官房国家サイバー統括室、2026年3月27日)。IPAの転載版はこちら。対象範囲(制御(OT)システム等の扱い)は8〜9頁、運用体制と任意制度の記述は11頁、★3・★4の比較は13頁、★4の年次の自己評価は24頁、TICSとの関係性は31頁 ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8
-
サイバー対処能力強化法等の施行について(内閣官房国家サイバー統括室・内閣府、2026年9月)。15分野258事業者、資産届出の期限、通信情報の利用が来年秋から施行であることは同資料による ↩ ↩2
-
サイバー対処能力強化法に基づく特別社会基盤事業者による特定侵害事象等の報告等に関する制度の解説(内閣府ほか、2026年10月1日)。委託先会社が管理する対象機器の侵害に関するQ2と、他組織が所有する機器の扱いは同資料による ↩ ↩2 ↩3
-
SCS評価制度 関連制度・施策(情報処理推進機構)。取引先とのパートナーシップ構築促進に向けた想定事例の紹介は同ページによる ↩






