【信用卡公司·地区金融机构】随着《网络安全应对能力强化法》的施行,安全事件应对将发生如下变化

    2026年7月23日

    本文的作者

    董事长兼首席执行官

    金筑 敬晃

    2025年5月通过的所谓“加强网络应对能力法”(正式名称:《关于防止因针对重要计算机的不当行为而造成损害的法律》)中有关官民合作的部分,将于2026年10月开始施行。在15个关键基础设施领域中,“金融”和“信用卡”分别作为独立领域被纳入其中,被指定的经营者将依法承担申报系统资产以及向政府报告网络安全事件的义务。

    不过,该法律对大型银行和大型信用卡公司与地方银行、信用金库的“适用方式”有所不同。这是因为指定对象仅限于符合规模标准的机构,因此预计许多地区性金融机构不会直接被列入指定范围。

    那么,地区银行和信用金库是否与此无关呢?绝非如此。金融厅于2024年10月制定的《金融领域网络安全指南》涵盖了包括地区金融机构在内的广泛金融机构等,无论是否被指定,该指南所要求的事件应对实质上都指向同一方向。本文将分别从信用卡公司和地区金融机构的立场出发,梳理哪些是义务,又应做好哪些准备。

    法律规定的义务:申报与事件报告

    《强化法》的直接适用对象是根据《经济安全保障推进法》指定的特定社会基础设施运营商(骨干基础设施运营商),截至令和8年4月1日,各领域共计有257家被指定。金融和信用卡均是该制度实施之初就纳入的适用领域,金融厅于令和5年11月17日公示了金融领域特定社会基础设施运营商的指定名单,此后又陆续进行了追加指定。关于贵公司(贵机构)是否属于指定对象,可通过查阅金融厅及经济产业省的公告予以确认。

    《强化法》规定,指定企业须履行以下义务:对于涉及核心业务的信息系统中属于“特定重要计算机”的系统,须向政府申报供应商名称及产品信息等;此外,在遭受网络攻击时,须提交事件报告。

    关于报告框架,内阁府专家会议提出的《实施方针(草案)》规定,报告分为两个阶段。一旦发现安全事件,应立即发布“速报”,并在30天内提交“详报”。无论哪种情况,只需报告当时已掌握的事项即可,并不要求在初期应对阶段就进行完美的原因分析。报告对象不仅包括非法访问等“特定违规行为”的痕迹,还包括与此相关的各类现象。该设计旨在从征兆阶段就开始履行报告义务。

    关于云服务的使用规定也已明确。对于SaaS以及(涉及中间件和操作系统)的PaaS,一旦收到云服务提供商的通知,即视为“知悉”。关于处罚规定,若违反申报义务且不遵守监管部门的整改命令,将被处以200万日元以下的罚款;若不配合提交资料等要求,将被处以30万日元以下的罚款。

    此外,在金融行业中尤为重要的是,其影响将波及未被指定的经营者及实体。有观点指出,受托运营特定重要电子计算机的IT供应商及其集团子公司,以及根据系统架构的不同,受托方持有的设备也可能成为监管对象。对于那些将会计系统委托给共享中心、并将网上银行和支付处理依赖于外部供应商服务的地区性金融机构,以及处理业务委托与受托层层嵌套的信用卡行业而言,“虽然本公司未被指定,但与指定运营商使用同一套系统”“是指定运营商的受托方”这般关联方式,反而十分常见。

    地区金融机构:金融厅的指导方针实际上已成为行业标准

    对于地方银行和信用金库而言,其实务重点并非《强化法》,而是金融厅于令和6年10月4日制定的《金融领域网络安全指南》。该指南的适用范围广泛,涵盖了从主要银行等机构到中小型及地区金融机构、保险公司、资金转移服务商、加密资产交易所等各类机构,具体化了此前在监管指引中仅作原则性规定的网络安全管理要点。

    本指南分为两部分:一是所有金融机构等应实施的“基本应对措施”,二是根据规模、特点等因素建议采取的“建议性应对措施”,地区金融机构可根据自身规模设计相应的应对标准。从事件应对的角度来看,需重点把握以下几点:

    • 明确规定管理层的责任

      应对网络安全风险被定位为管理层的工作职责,需要进行资源配置(如安排专业人员和分配预算),并建立涵盖第三方风险在内的跨部门报告、联络和协商渠道以及指挥命令体系。其中还包含持续管理机制,例如至少每年审查一次相关规章制度,以及通过KPI和KRI掌握情况等。

    • 完善危机管理体制

      要求建立遭受网络攻击时的报告与宣传机制,并在组织内部设立CSIRT等应急响应团队。建议在应急预案中包含恢复计划,并针对网站篡改、恶意软件感染等不同类型的攻击分别制定相应预案,同时建议参考FISC(金融信息系统中心)的指南。

    • 与以往当局报告的一致性

      金融机构原本就根据监管指南等规定,在发生系统故障等情况时有向监管部门报告的惯例。金融厅还针对地区金融机构实施了网络安全自我评估(CSSA),因此各机构已具备将自身对策状况与行业标准进行对比的依据。对于指定经营者而言,《强化法》的速报与详报是在现有报告实务基础上新增的一层要求;而对于非指定金融机构而言,也应认识到,“从发现到报告的速度”这一衡量标准正逐渐成为行业标准。

    此外,在2024年底至2025年初期间,针对国内金融机构和航空公司的DDoS攻击接连发生,据报道导致网上银行服务一度中断。即使是不涉及系统入侵的攻击,也会导致面向客户的服务中断,并引发向主管部门报告及客户应对工作。因此,不应采取“等到出现入侵证据后再行动”的做法,而应建立一套机制,确保在服务受到影响的瞬间,报告与公关流程便能立即启动。

    信用卡:与防范欺诈措施相重叠的事件应对

    信用卡行业早在《强化法》出台之前,就已经积累了一套独特的监管规范。《分期销售法》第35条之16规定,处理信用卡号码等的经营者有义务采取必要措施(号码等妥善管理措施)以确保对信用卡号码等的妥善管理;在2021年的法律修订中,QR码支付服务商等被纳入监管范围,适用对象已扩展至7类经营者。该义务在实务层面的指导方针是“信用卡交易安全对策协议会”发布的《信用卡安全指南》,该指南已于2025年3月修订为6.0版。

    其背景是损失日益严重。2024年,信用卡被盗刷损失额达到555.0亿日元,创下历史新高,其中90%以上是由利用因信息泄露或网络钓鱼而窃取的卡片信息进行的“卡号盗用”造成的。该指南正在推动电子商务商户加强漏洞防护措施并引入EMV 3-D Secure技术,同时要求发卡机构和支付服务提供商(PSP)向商户提供建议和信息。

    参考:https://www.j-credit.or.jp/customer/5countermeasures-creditcard_fraud/

    信用卡公司处理安全事件与其他行业不同之处在于,其采取的是“系统恢复”与“遏制盗刷”的双线作战策略。一旦在商户或支付服务提供商(PSP)处发生信用卡信息泄露,即使公司自身系统未受影响,也需同步启动一系列应对措施,包括加强盗刷监控、通知受影响会员、更换卡片,以及与商户和发卡品牌合作。虽然《强化法》的报告对象预计主要集中在针对负责授权和结算处理的核心系统的攻击,但在现场的事件应对中,必须以法定报告、根据《分期销售法》采取的应对措施、品牌规则规定的报告以及会员应对等事项同时并行进行为前提,预先设计好应对流程。

    金融领域的独特议题:委托结构与“认知”的设计

    金融与信用卡行业面临的共同薄弱环节,在于系统外包结构的深度。无论是联合中心、会计系统供应商、支付网络还是云端SaaS,一旦在企业外部发生安全事件,都会直接导致企业服务中断或信息泄露。

    《强化法》草案将云服务商发出通知的时刻视为“知悉”这一规定意义重大,实际上,关于由谁、通过哪个窗口接收来自供应商或联合中心的故障及侵权通知,以及在多少小时内将通知提交至报告决策层等“通知接收机制”的设计,将直接决定能否履行报告义务。委托合同或SLA中是否包含通知条款?通知对象的邮箱地址是否仍为已离职人员的地址?虽然看似不起眼,但这正是首要的检查要点。

    在信息共享框架方面,金融ISAC和Scepter等行业机制此前一直发挥着作用。强化法施行后,向国家进行法定报告与行业内的信息共享将并行进行,因此,若能在平时就明确哪些信息、由谁决定、向何处提供,便能减少突发事件发生时的混乱。

    在施行之前应做些什么

    首先,需通过公告确认本公司(本仓库)是否已被指定为特定社会基础设施运营商。若已被指定,当务之急便是对可能属于申报对象的特定重要计算机进行盘点,并完善报告流程以确保在规定期限内提交速报和详报。若此前为应对《经济安全保障推进法》的事前审查而编制了设备清单,可将其作为起点。

    即使未被指定,应采取的措施内容也基本不变。需梳理金融厅指南中“基本应对事项”与本组织现状之间的差距,完善CSIRT、应急预案及报告宣传体制。并进行一次基于收到联合中心或供应商通知后采取行动的演练。如果是信用卡运营商,应针对“信息泄露应对与盗用应对同时进行”的情景,将《分期销售法》、《个人信息保护法》、《品牌规则》以及(如适用)《强化法》等多个报告对象整合到一份应对流程中。随着报告制度的增多,“一次记录即可用于各制度的报告”这一记录统一化机制将发挥重要作用。

    最后是管理层的参与。正如金融厅指南明确将网络安全列为管理层责任那样,批准事件应对计划并参与演练,应由管理层而非系统部门负责。在“速报”和“详报”这一带有时限的报告制度正式启动之前,有必要在组织层面明确这一职责定位。

    法律的具体细节仍有部分需在施行前通过政府省令及实施细则予以明确,因此本文中标注为“草案”的事项今后可能会发生变化。最新信息请参阅内阁府(网络安全事务、经济安全事务)、金融厅及经济产业省公布的资料。

    于是便来到了Incident Lake

    正如前文所述,在金融和信用卡领域的安全事件应对中,需要向众多机构进行报告是其显著特点。包括向监管机构报告、根据《强化法》提交初步报告和详细报告、向个人信息保护委员会报告、联系品牌方和行业协会,以及向客户和会员发布通知——在应对的第一线,一边阻止欺诈行为、恢复服务,一边要在规定期限内持续、无矛盾地完成上述各项工作,仅靠人力是难以做到的。

    Incident Lake 是一款支撑这一系列流程的事件管理平台。它将事件发生时的报告、恢复处理以及报告的生成与管理等环节实现自动化,使负责人能够将时间用于他们本应专注的“遏制损失、保护客户”的工作上。正值速报、详报等限时报告制度开始正式实施之际,我们建议您将报告和记录机制转变为不再依赖人工努力的形式。


    参考资料

    本文的作者

    董事长兼首席执行官

    金筑 敬晃

    SIGQ股份有限公司 代表董事

    毕业于筑波大学研究生院,专业为数据库与分布式系统。
    在AI时代不可或缺的、负责处理运营数据(即非结构化、实时信息)的工程师。
    应届毕业后加入Money Forward股份有限公司。曾外派至越南分部,在包括海外在内的开发一线从事管理和开发工作。
    2022年加入Plaid股份有限公司,负责平台工程(Platform Engineering)工作,参与大规模分布式数据系统的开发。
    2024年创立SIGQ株式会社。

    分享这篇文章

    Facebook分享按钮X分享按钮
    keyboard_backspace

    实用文章一览