
【物流企业(陆路货物运输·港口运输)】随着《网络安全应对能力强化法》的施行,安全事件应对将发生如下变化
本文的作者
董事长兼首席执行官
金筑 敬晃
2025年5月通过的所谓“网络应对能力强化法”(正式名称:《关于防止因针对重要电子计算机的非法行为而造成损害的法律》)中关于官民合作的部分,将于2026年10月施行。该法涵盖的核心基础设施领域包括货运汽车运输(陆路货物运输)和港口运输,被指定的经营者将依法承担申报系统资产以及向政府报告网络安全事件的义务。
对于物流行业而言,这一系列制度的强化并非与己无关。
倒不如说,我们正是“当事人”。2023年(令和5年)7月,名古屋港集装箱码头发生的勒索软件攻击事件,直接促使港口领域被列为重要基础设施,并将港口运输纳入了骨干基础设施制度。该制度的设计理念核心,正是基于物流领域实际发生的事故。
本文以名古屋港的案例为切入点,从法律、行业法规和指南三个层面,梳理了陆路货物运输及港口运输企业实际业务中应如何应对各类突发事件。
一切的起点:名古屋港系统故障究竟发生了什么
令和5年7月,名古屋港的统一码头系统(NUTS)因遭受勒索软件攻击而停摆,集装箱的装卸作业因此停滞了整整两天以上。作为日本国内集装箱吞吐量最大的港口之一,其功能中断导致拖挂车滞留和物流延误,影响范围已广泛波及港口以外的地区。
当时在现场,即使系统停机,仍通过人工操作继续进行部分与船舶的装卸作业。在恢复运营阶段,采取了在确认数据与实际库存信息一致性后,由准备就绪的码头依次恢复运营的流程。
虽然“即使系统停机也能靠人工设法解决”并非不可能,但这远不及常规的处理能力;此外,在恢复运行时还需面对确认数据一致性这一繁重的工作——这种局面,可以说是思考物流事件应对时的出发点。
针对该事件而设立的研讨委员会在总结报告(令和6年1月)中提出了三项制度性措施。包括基于《网络安全基本法》的措施(将港口纳入重要基础设施领域并制定相关指南)、基于《港口运输事业法》的措施(在事业计划审查中增加安全项目),以及基于《经济安全保障推进法》的措施(将港口运输纳入骨干基础设施制度)。
此后的一切制度,都源于这一总结。
法律规定的义务:申报与事件报告
《强化法》的直接适用对象是根据《经济安全保障推进法》指定的特定社会基础设施运营商(骨干基础设施运营商),截至令和8年4月1日,各领域共计有257家被指定。
物流领域的指定是相对较近的事情。港口运输领域在经历法律修订(令和6年5月通过)后,相关制度于令和7年4月开始施行,并于同年5月1日指定了相关企业。经过过渡期后,自令和7年11月2日起,已开始对码头操作系统(TOS)的引进及维护管理等委托事宜进行事前申报和审查。
在陆路货物运输领域,随着规定相关设备范围的省令修订,经营者已于令和7年7月14日被指定。
《强化法》由此对被指定的企业规定了以下义务:对于涉及核心业务的信息系统中属于“特定重要电子计算机”的系统,须向政府申报供应商名称及产品信息等;此外,在遭受网络攻击时,须进行安全事件报告。
关于报告框架,内阁府专家会议提出的《实施方针(草案)》规定,报告分为两个阶段。一旦发现安全事件,应立即发布“速报”,并在30天内提交“详报”。无论哪种情况,只需报告当时已掌握的事项即可,并不要求在初期应对阶段就进行完美的原因分析。报告对象不仅包括非法访问等“特定违规行为”的痕迹,还包括与此相关的各类现象。该设计旨在从征兆阶段就开始履行报告义务。
关于云服务的使用处理方式也已明确。对于SaaS以及(涉及中间件和操作系统)的PaaS,一旦收到云服务提供商的通知,即视为“知悉”。使用云服务运行调度管理、运营管理、仓库管理(WMS)及运输配送管理(TMS)等系统的企业,必须预先确定接收供应商故障或安全事件通知的对接窗口,以及将其纳入报告流程的具体步骤。
处罚规定也不容忽视。法规规定,违反申报义务且不遵守主管部门整改命令的,将处以200万日元以下的罚款;不配合提交资料等要求的,将处以30万日元以下的罚款。
此外,物流行业特别需要注意的是,该规定对非指定运营商的波及效应。有指出,受托运营特定重要电子计算机的IT供应商及其集团子公司,以及根据系统架构的不同,受托方持有的设备也可能成为监管对象。
在总承包商与分包商的多层结构已成为常态、且企业间系统对接和数据共享日益深入的物流领域,即使本公司未被指定,作为“指定企业的受托方或连接方”而被卷入该制度的情况也是完全可能的。
港口运输方面的审查“已经”开始了
甚至无需等待《强化法》的施行,港口运输领域中具有强制力的机制已经开始运作。根据《修订后的〈港口运输事业法施行规则〉》(令和6年3月31日施行),在进入一般港口运输事业等场合需接受审查的经营计划中,必须载明TOS的概要以及有关确保信息安全的事项。这是一项由国家通过审查经营计划来确认TOS安全措施落实情况的机制。
与作为推荐标准的指南不同,这是一项作为业务计划申请内容的强制性要求。可以说,在港口运输领域,安保措施已经从“建议采取的措施”迈向了“开展业务的必要条件”。
指南所描绘的“事件响应实务”
国土交通省在物流领域制定了“货物汽车运输”、“仓库”和“船舶运营”三项安全指南(均于令和6年4月制定,第1版);在港口领域则制定了《关于确保港口领域信息安全的安全指南》。港口领域的指南自令和6年4月第1版以来经过多次修订,令和8年5月公布了第3版。从名古屋港事件发生仅9个月后便发布了初版,此后每年都在修订,这种迅速的行动速度,可以视为行政部门对该领域危机感的体现。
虽然这些指南只是不涉及国家审计的建议性标准,但其中阐述了为履行《强化法》规定的报告义务所需的实务基础。下面将从事件响应的角度,梳理出需要重点掌握的要点。
建立让管理层参与其中的机制
港口领域的指导方针基于这样一种认识:即难以完全防范日益复杂和狡猾的网络攻击,因此要求整个组织(包括管理层)共同应对,并通过风险管理进行事前防范与危机管理相结合,从而加强故障应对机制。其出发点在于明确:这绝非仅靠一线系统负责人就能解决的问题。
事件发生时的联络与记录
港口领域的指南中明确规定了具体行动方针:一旦遭受攻击,应立即联系国土交通省和警方,并按时间顺序逐一记录情况。这些按时间顺序记录的资料,既是后续查明原因的基础,也是《强化法》快报和详报的直接依据。关键在于,要在平时就建立起一套机制,确保从发现异常的瞬间起就开始记录。
防范勒索软件
该指南明确指出,当遭遇勒索软件攻击并被索要赎金时,为避免助长后续攻击,应严格避免支付赎金。此外,指南还要求妥善进行数据备份,并将备份存储在与现行系统隔离的位置。名古屋港事件之所以能够恢复正常,归根结底是因为最终成功恢复了数据,因此备份方式直接决定了事件应对的成败。
恢复流程的预先设计
正如名古屋港的经历所示,恢复工作并非“重新启动系统就结束了”。在恢复阶段,会出现一些特有的工作,例如核对系统停机期间手动操作产生的数据与系统数据的一致性,以及针对各码头和据点做出分阶段恢复运营的判断等。如果贵公司在业务运营中因系统停机而切换为手动操作,事先梳理清楚需要对哪些数据进行核对,这具有很大的价值。
在施行之前应做些什么
考虑到该法规将于2026年10月实施,指定对象(或候选对象)的企业应采取的措施将逐渐明确。
资产盘点
梳理可能需要申报的特定重要计算机及外围设备。以港口运输为例,主要涉及TOS系统;在陆路货物运输中,则涉及调度与运行管理系统;在仓储领域,则涉及WMS等系统。需要根据影响程度倒推,确定哪些系统会导致业务中断。
完善报告流程
将“事件定义”(包括云服务供应商的通知)、“速报”的起草人及审批流程,以及“详细报告”30天内的调查机制纳入应急响应计划。如果将指南要求的向国土交通省和警方的通报、时间线记录,以及《强化法》规定的法定报告分别设计,会导致现场混乱。应将其统一为“只需记录一次即可重复用于向各方面报告”的形式。
包括客户在内的整理
对于本公司系统的外包方、货主以及总承包商和分包商等数据对接方,应预先明确在发生事故时,由谁向谁、何时进行联系。正如名古屋港事件所示,物流事故的危害绝不仅限于一家公司。预先设想两种情况——即本公司成为事故源的情况,以及受连接方故障波及的情况——正是该行业特有的应对措施。
法律的具体细节仍有部分需在施行前通过政省令及实施细则予以明确,因此本文中标注为“草案”的事项今后可能会发生变化。最新信息请查阅内阁府(网络安全事务、经济安全事务)及国土交通省公布的资料。
于是便来到了Incident Lake

正如前文所述,在应对《强化法》的过程中,真正带来负担的,与其说是平时制定规则,不如说是“事件发生当下的实际应对工作”。考虑到需要整理已确认的事实并迅速发布快报,在应对的同时保留时间顺序记录,在30天内汇总详细报告,并向国土交通省、警方、交易伙伴等多方联系对象进行报告,正如名古屋港事件所显示的那样,物流事故的影响范围广泛,正在应对的现场几乎没有余力处理报告工作。
Incident Lake 是一款支撑这一系列流程的事件管理平台。它将事件发生时的报告、恢复处理以及报告的编制和管理等环节实现自动化,使负责人能够将时间用于他们本应专注的“解决眼前的故障,确保物流持续运转”上。正因为当前像快报、详报这类有时限的报告制度已开始正式实施,我们建议您将报告和记录机制转变为不再依赖人工努力的形式。
参考资料
国土交通省《关于确保港口领域信息安全的安全指南(第3版)——入门篇——》(令和8年5月13日) https://www.mlit.go.jp/kowan/content/001880210.pdf
国土交通省《关于〈港口领域信息安全保障安全指南(第3版)〉的问答》(令和8年5月13日) https://www.mlit.go.jp/kowan/content/001891691.pdf
国土交通省《关于确保物流领域(仓库)信息安全的安全指南 第1版》(令和6年4月18日)
国土交通省 信息安全(各领域安全指南一览) https://www.mlit.go.jp/sogoseisaku/jouhouka/sosei_jouhouka9999.html
国土交通省 经济安全保障(关于确保核心基础设施服务稳定提供的制度及特定社会基础设施运营商的指定情况) https://www.mlit.go.jp/sogoseisaku/jouhouka/sosei_jouhouka_fr1_000028.html
内阁府《关于确保核心基础设施服务稳定提供的制度》 https://www.cao.go.jp/keizai_anzen_hosho/suishinhou/infra/infra.html
内阁府政策统括官(负责网络安全)《关于实施〈网络应对能力强化法(官民合作)〉的思路草案》(令和7年12月) https://www.cao.go.jp/cybersecurity/kaigi/pdf/04shiryo05.pdf
《日经CrossTech》“《网络应对能力强化法》将于10月施行,或面临被交易伙伴排除在外的风险”(2026年) https://xtech.nikkei.com/atcl/nxt/column/18/00989/042300207/
本文的作者
董事长兼首席执行官
金筑 敬晃
SIGQ股份有限公司 代表董事
毕业于筑波大学研究生院,专业为数据库与分布式系统。
在AI时代不可或缺的、负责处理运营数据(即非结构化、实时信息)的工程师。
应届毕业后加入Money Forward股份有限公司。曾外派至越南分部,在包括海外在内的开发一线从事管理和开发工作。
2022年加入Plaid股份有限公司,负责平台工程(Platform Engineering)工作,参与大规模分布式数据系统的开发。
2024年创立SIGQ株式会社。
实用文章一览


