【电力与燃气企业】随着《网络安全应对能力强化法》的施行,安全事件应对将发生如下变化

    2026年7月22日

    本文的作者

    董事长兼首席执行官

    金筑 敬晃

    2025年5月通过的所谓“网络应对能力强化法”(正式名称:《关于防止因针对重要电子计算机的非法行为而造成损害的法律》)中有关官民合作的部分,将于2026年10月施行。在15个核心基础设施领域中,电力和燃气位居首位,被指定的运营商将依法承担申报系统资产以及向政府报告网络安全事件的义务。

    回顾全球网络攻击案例可以发现,能源领域是实际遭受最严重损失的领域。2015年,乌克兰一家电力公司的控制系统遭到恶意操控,导致大规模停电;2021年,美国一家大型燃油管道公司遭受勒索软件攻击,停运约5天,导致东海岸出现燃油短缺。

    鉴于这一形势,日本的电力和燃气行业作为重要基础设施领域之一,很早就开始推进法律制度和指导方针的完善工作,而《强化法》则在此基础上又增添了一层新的要求,即“向国家报告的义务”。

    本文将从法律、安全法规和指南这三个层面,梳理电力和燃气企业实际业务中应采取哪些事件应对措施。

    法律规定的义务:申报与事件报告

    《强化法》的直接适用对象是依据《经济安全保障推进法》指定的特定社会基础设施经营者(骨干基础设施经营者),截至令和8年4月1日,各领域共计有257家被指定。电力和燃气自该制度实施之初即被列为适用领域,相关经营者已于令和5年11月被指定,自令和6年5月17日起,关于特定重要设备引进等事项的事前审查规定已开始适用。

    《强化法》由此对被指定的企业规定了以下义务:对于涉及核心业务的信息系统中属于“特定重要电子计算机”的系统,须向政府申报供应商名称及产品信息等;此外,在遭受网络攻击时,须进行安全事件报告。

    关于报告框架,内阁府专家会议提出的《实施方针(草案)》规定,报告应分两个阶段进行。一旦发现事件,应立即发布“快报”,并在30天内提交“详报”。无论哪种情况,只需报告当时已掌握的情况即可,并不要求在初期阶段就进行完美的原因分析。

    报告范围不仅包括非法访问等“特定违规行为”的痕迹,还包括与此相关的各类事件。该设计旨在从征兆阶段起即触发报告义务。

    关于云服务的使用处理方式也已明确。对于SaaS以及(涉及中间件和操作系统)的PaaS,一旦收到云服务提供商的通知,即视为“知悉”。在客户管理和计费等领域正加速向云端迁移的企业,必须预先确定接收供应商故障及安全事件通知的窗口,并制定将其纳入报告流程的具体步骤。

    处罚规定也不容忽视。法规规定,违反申报义务且不遵守主管部门整改命令的,将处以200万日元以下的罚款;不配合提交资料等要求的,将处以30万日元以下的罚款。

    此外,未被直接指明的经营者也并非与此事毫无关联。有观点指出,受托运营特定重要电子计算机的IT供应商及集团子公司,以及根据系统架构的不同,受托方持有的设备也可能成为监管对象。

    在发电、零售、输配电业务分离以及向集团子公司外包业务日益普及的电力行业,以及共同运输和受托制造并不罕见的燃气行业中,完全有可能出现本公司作为“指定经营者的受托方”参与相关制度的情况。

    在保安法制中“已经”成为义务的事项

    正如电力和燃气领域的从业人员所知,该行业的网络安全监管并非首次出台强化法案。相反,在重要基础设施领域中,该行业是最早制定强制性标准的领域之一。

    关于电力方面,《关于制定电气设备技术标准的省令》第15条之2规定,对于管理商业用电气设备运行的计算机,必须确保网络安全,以防止对人体造成危害、对财产造成损害,以及对电力供应造成严重影响。

    该规定是在2016年(平成28年)的修订中引入的,根据技术标准的解释,要求“遵循”《电力控制系统安全指南》等具体指南。此外,在令和4年6月的修订中,适用范围扩大至自用电气设施(同年10月起施行),要求相关设备安装者必须在安全规程中明确规定网络安全措施。

    在燃气领域,根据《燃气事业法施行规则》的修订(2019年公布),确保管理燃气设施运行和操作的计算机的网络安全,已被列为应纳入《安全规程》的事项。基于将作为保安活动根基的《保安规程》置于法律法规应对核心地位这一思路,日本燃气协会也制定了《制造与供应相关控制系统的安全对策指南》作为行业指南,并一直致力于支持企业制定内部规章制度。

    此外,在令和4年颁布的所谓“智能安全”相关法律修订(《高压气体安全法》《燃气事业法》《电力事业法》等的部分修订)中,引入了一项机制:当发生或疑似发生涉及安全领域的网络安全重大事件时,国家可要求独立行政法人信息处理推进机构(IPA)开展调查以查明原因。国家在安全事件“事后”介入的框架,已经纳入了安全法制之中。

    也就是说,对于电力和燃气企业而言,准确地理解《强化法》并非从零开始的义务,而是要在作为安全规程和技术标准而逐步积累的各项措施基础上,增加“一旦发现问题,应立即向国家报告”这一操作要求。

    指南所描绘的“事件响应实务”

    经济产业省·资源能源厅与行业团体已针对电力和燃气领域制定了多项指南。在电力领域,《电力控制系统安全指南》要求基于PDCA循环规划、实施、检查和改进安全对策;资源能源厅则于令和6年3月发布了《电力系统网络安全风险检查指南》,其中收录了基于NIST CSF功能与类别制定的108项风险检查项目。该指南的前提是:尽管通过制定指南,安全对策正在不断推进,但威胁每天都在演变,现有的对策绝非万无一失。

    下面列举从事件响应角度来看需要掌握的关键要点。

    • 在IT系统受损将导致供应中断的前提下进行思考

      虽然美国的输油管道事件具有代表性,但即使感染勒索软件的是业务系统(IT),企业有时也会因无法确保安全或无法进行计费、发货管理等原因,被迫做出暂停供应端(OT)运营的经营决策。不能一味认为“控制系统安然无恙,因此可以继续供应”。

      当发生IT方面的事件时,由谁来判断能否维持供电,以及如何进行判断——在平时就确定这些判断标准,是能源企业应对事件的核心所在。

    • 不要过分相信OT与IT之间的界限

      在2015年乌克兰的停电事件中,原本通过防火墙和VPN实现逻辑隔离的控制系统,被攻击者利用通过业务终端窃取的合法认证信息,经由VPN进行了非法操作。

      随着维护用VPN、远程监控及智能安防技术的进步,连接点的增加虽然提高了效率,却同时也扩大了攻击面。令和4年修订的法规将技术标准的应用范围扩展至自用电气设施,这正是针对远程监控与控制的普及导致风险范围扩大所采取的应对措施。

    • 从征兆阶段就开始记录,并采取行动

      《强化法》的报告范围涵盖了直至“导致特定违规行为”的各类事件。需将控制系统和信息系统各自监控中发现的异常按时间顺序记录下来,并纳入判断是否需要报告的流程。关键在于能否以满足速报时限的速度完成这一系列流程。

    • 充分利用信息共享框架

      电力领域设有电力ISAC和Scepter等行业信息共享框架,天然气领域也一直通过Scepter不断开展知识共享和培训。强化法施行后,向国家提交法定报告、配合IPA开展调查以及行业内部的信息共享等多条渠道将并行运作。哪些信息、由谁决定、向何处提交?如果能在平时就理顺信息报送渠道,就能大大减少紧急情况下的混乱。

    在施行之前应做些什么

    考虑到该法规将于2026年10月实施,指定对象(或候选对象)的企业应采取的措施将逐渐明确。

    1. 资产盘点

      梳理可能属于申报范围的特定重要计算机及外围设备。除了监控、供电运维以及制造和供应的控制系统外,还将根据影响程度倒推,确定一旦遭受攻击将导致供应业务中断或功能下降的系统。此前为应对《经济安全推进法》的事前审查而编制的设备清单,应可直接作为起点使用。

    2. 完善报告流程

      将“事件定义”(包括来自云服务供应商的通知)、“初步报告”的起草人和审批流程,以及“详细报告”在30天内完成的调查机制纳入应急响应计划。电力和燃气行业已有基于《电力相关报告规则》和《燃气事业法》的现有事故报告制度,其报告目的和接收对象均与《强化法》的报告不同。鉴于同一事件可能需要进行多项报告,应将记录格式统一为“只需记录一次即可用于各制度的报告”的形式。

    3. 管理层的参与

      关于是否因IT方面的受损而停止供应的判断,不能仅由现场或系统部门独自承担。正如《安全规程》中明确规定必须将网络安全纳入其中所示,该领域的安全问题即属于安全本身,也就是经营管理层的职责范围。将批准事件应对计划及参与相关培训定位为经营管理层的工作,是法规实施前的最后准备工作。

    法律的具体细节仍有部分需在施行前通过政省令及实施细则予以明确,因此本文中标注为“草案”的内容今后可能会发生变化。最新信息请参阅内阁府(网络安全事务、经济安全事务)以及经济产业省、资源能源厅公布的资料。

    于是便来到了Incident Lake

    正如前文所述,在应对《强化法》的过程中,真正带来负担的,与其说是日常规则的制定,不如说是“事件发生瞬间起所开展的实际工作”。需要整理已确认的事实并迅速发布快报;在判断是否继续供货的同时,按时间顺序留存记录;在30天内汇总详细报告;并处理向国家提交的法定报告、现有的事故报告以及行业内的信息共享等多方报告——在应当全力确保供货不中断的紧要关头,几乎没有余力将人力分配到报告工作中。

    Incident Lake 是一款支撑这一系列流程的事件管理平台。它将事件发生时的报告、恢复处理以及报告的编制和管理等环节实现自动化,使负责人能够将时间用于本应重点关注的“保障供应和恢复运营”上。正因为当前“快报”和“详报”等有时限的报告机制已正式启动,我们建议将报告和记录机制转变为不再依赖人工努力的形式。


    参考资料

    本文的作者

    董事长兼首席执行官

    金筑 敬晃

    SIGQ股份有限公司 代表董事

    毕业于筑波大学研究生院,专业为数据库与分布式系统。
    在AI时代不可或缺的、负责处理运营数据(即非结构化、实时信息)的工程师。
    应届毕业后加入Money Forward股份有限公司。曾外派至越南分部,在包括海外在内的开发一线从事管理和开发工作。
    2022年加入Plaid股份有限公司,负责平台工程(Platform Engineering)工作,参与大规模分布式数据系统的开发。
    2024年创立SIGQ株式会社。

    分享这篇文章

    Facebook分享按钮X分享按钮
    keyboard_backspace

    实用文章一览