日本で「能動的サイバー防御」開始 警察・自衛隊は令状なしで攻撃サーバーに入れる?

何が起きた?
2026年10月1日、日本で「能動的サイバー防御」の本格運用が始まりました。
2025年に成立した「サイバー対処能力強化法」と関連法の一部が施行され、重大なサイバー攻撃が起きるおそれがある場合、警察が攻撃に使われているサーバーなどへネットワーク経由でアクセスし、攻撃能力を無害化できるようになりました。
国外からの特に高度で組織的・計画的な攻撃など一定の場合には、自衛隊も警察と共同して対処できます。
これまでの「攻撃を受けた側を守る」だけではなく、一定の条件を満たせば、攻撃に使われている側のコンピューターへ直接手を入れて止めるという仕組みが日本にも導入されたことになります。
簡単にいうと
たとえば、あるサーバーから日本の重要なシステムに大規模なサイバー攻撃が続いているとします。
従来なら、攻撃を受けている側で通信を遮断したり、セキュリティーを強化したり、サーバー管理会社に停止を求めたりするのが中心でした。
新しい制度では、重大な危害が生じるおそれがあり、緊急に止める必要がある場合、警察が攻撃に使われているサーバーへ遠隔アクセスし、不正プログラムを消したり、攻撃者が使っているアカウントや設定を変更したりして攻撃を止めることができます。
これが「アクセス・無害化措置」です。
ただし、攻撃サーバーを壊したり、自由にデータを消したりできる制度ではありません。政府は、目的を達成するための必要最小限の措置に限り、サーバー本来の機能を大きく損なうことは想定していないと説明しています。
国が他人のサーバーに入ってもいいの?
今回の制度で大きく変わったのが、この部分です。
改正された警察官職務執行法では、サイバー攻撃に使われている、または使われている疑いのあるコンピューターについて、そのまま放置すれば生命・身体・財産に重大な危害が生じるおそれがあり、緊急の必要がある場合、指定された警察官が必要な措置を取れるようになりました。
つまり、法律上の条件を満たせば、所有者の同意を得ずにネットワーク経由でコンピューターへアクセスすることがあります。
ここで注意したいのは、
「攻撃に使われているサーバー」=「攻撃者自身のサーバー」ではない
という点です。
サイバー攻撃では、犯罪者に乗っ取られた企業のサーバーやクラウドサービス、一般家庭の機器などが、攻撃の「踏み台」に使われることがあります。
そのため、攻撃とは無関係の所有者が持つ機器が、知らないうちに無害化措置の対象になる可能性もあります。
政府は、誤った無害化措置によって国内の管理者などに損害を生じさせた場合には、状況によって国家賠償法上の問題になる可能性があると国会で説明しています。
裁判所の令状なしでできるの?
原則として、裁判所の令状は必要ありません。
これは今回の制度で特に大きなポイントです。
通常、警察が犯罪捜査として他人のコンピューターを捜索する場合には、憲法上の令状主義が重要になります。
しかし政府は、アクセス・無害化措置について、
犯罪者を処罰するための捜査ではなく、重大な危害を未然に防ぐための行政上の措置
と位置付けています。
そのため政府は国会で、合理的で必要最小限の措置であり、刑事責任の追及を目的とするものではないことなどから、裁判所の令状は必要ないとの考えを示しました。
だからといって警察だけで自由に決められるわけではありません。
原則として、独立した行政委員会である「サイバー通信情報監理委員会」の事前承認を受ける必要があります。
警察側は、
「なぜこのサーバーが攻撃に利用されていると判断したのか」
「どんな措置を行うのか」
などを示し、委員会が法律上適切かを審査します。
緊急で事前承認を得る時間がない場合には例外もありますが、その場合にも事後的な確認を受ける仕組みがあります。
自衛隊まで他人のサーバーに入れるの?
自衛隊が出てくるのは、警察よりも限定されたケースです。
自衛隊法では、日本国外の者による「特に高度に組織的かつ計画的な行為」で、重要なコンピューターに深刻な障害が生じるおそれが大きく、さらに自衛隊の持つ特別な技術や情報が不可欠な場合などに、首相が通信防護措置を命じられるようになりました。
自衛隊が単独で自由にサーバーを攻撃する制度ではありません。
原則として警察と共同で実施し、アクセス・無害化の権限についても警察官職務執行法の規定が準用されます。
国外にあるサーバーへ措置を行う場合には、国際法との関係もあるため、警察庁長官や防衛大臣を通じて外務大臣と事前に協議する仕組みも設けられています。
政府は国会で、国際法上許容される範囲内で実施すると説明しています。
「通信の秘密」はどうなる?
ここは今回のニュースで特に誤解しやすいところです。
能動的サイバー防御には、
「通信情報を分析して攻撃の兆候や攻撃元を探す仕組み」
も含まれています。
しかし、この通信情報利用の制度は2026年10月1日にはまだ本格的に始まっていません。
現在始まったのは主に、官民連携の強化とアクセス・無害化措置です。
通信事業者などから一定の通信情報を取得・分析する制度については、2027年秋の施行が予定されています。
サイバー対処能力強化法には、国民の「通信の秘密」を尊重し、必要な限度を超えて権利や自由を制限してはならないという規定も置かれています。
そのため、
「10月1日から政府が国民のメールやネット通信を自由に監視できるようになった」
という理解は正確ではありません。
一方で、2027年から予定されている通信情報の利用は、憲法が保障する通信の秘密と非常に近い領域を扱います。
政府は、通信内容そのものを人間が無制限に読むのではなく、自動処理による選別や機械的な通信情報の分析などを中心とする制度を設けています。
さらにサイバー通信情報監理委員会が通信情報の取得・利用についても審査や検査を行います。
日本のサイバー防御は何が変わった?
今回の最大の変化は、日本政府がサイバー攻撃に対して、
「自分たちのシステムを守るだけ」から「攻撃に使われているシステム自体を止めに行く」
ところまで踏み込めるようになったことです。
ただし、「国が自由にハッキングできるようになった」というわけでもありません。
重大な危害のおそれや緊急性が必要で、措置は必要最小限に限定されます。原則としてサイバー通信情報監理委員会の承認も必要で、国外サーバーなら国際法との整合性も確認しなければなりません。
一方で、裁判官の令状ではなく行政委員会の承認によって、政府機関が第三者のコンピューターへアクセスできるという、これまでの日本にはなかった強い権限であることも事実です。
そして2027年には、もう一つの大きな柱である「通信情報の利用」も始まる予定です。
能動的サイバー防御は10月1日ですべて完成したわけではなく、日本のサイバー防御の仕組みが段階的に大きく変わり始めた、と考えるのが正確です。