☑️ 10月1日適用の改正Q&Aで、金融機関の個人データ等の漏えい報告手続きを整理
☑️ ランサムウェアは別添様式2、その他サイバー攻撃等は別添様式3を利用可能
☑️ 官民連携基盤を利用できる金融機関は同基盤で報告し、それ以外は各報告先へ提出
金融庁は2026年9月28日、「金融機関における個人情報保護に関するQ&A」を改正しました。9月15日に改正された「サイバー攻撃による被害が発生した場合の報告手続等に関する申合せ」で、従来のDDoS攻撃事案、ランサムウェア事案の共通様式に加え、「その他サイバー攻撃等事案共通様式」が整備されたことを受けたものです。改正後のQ&Aは10月1日から適用されます。
従来のQ&Aでは、個人情報保護法と各業法の双方で漏えい等の報告が必要な場合、1つの報告書で一括して報告できることに加え、ランサムウェア事案では関係省庁申合せの別添様式2を利用できることを示していました。今回の改正では問Ⅴ-8を新設し、その他のサイバー攻撃等でも別添様式3を利用できることや、共通様式を使う場合の記載・提出方法を整理しています。
サイバー攻撃の種類に応じて別添様式2・3を利用
新設された問Ⅴ-8では、関係省庁申合せの別添様式2または別添様式3を使って、個人情報保護法に基づく報告、各業法に基づく報告、または双方の法に基づく一括報告を行う場合の留意点を示しています。個人情報保護法に基づく報告では、ランサムウェア事案には別添様式2、その他サイバー攻撃等事案には別添様式3を利用できます。
別添様式3については、金融分野の個人情報取扱事業者が、コンピュータシステムの障害に伴う漏えい等を報告する場合にも利用できます。サイバー攻撃に該当する事案だけでなく、システム障害に伴う漏えい等についても同じ様式を利用できることが明記されました。
報告対象外の項目や発生原因の記載方法も明確化
個人情報保護法に基づく報告が必要な事案に該当しない場合に共通様式を使うときは、別紙1の「報告の種別」の記載を省略できます。また、別添様式3を利用する事案の発生原因が不正アクセス以外の場合は、「不正アクセス」のチェックボックスにチェックを入れず、詳細欄に発生原因を記載できます。報告根拠欄については、Q&Aの問Ⅴ-7に従って記載します。
各業法に基づく監督当局への報告について扱う問Ⅴ-10も修正されました。Q&A付属の別紙様式1について、個人情報保護法施行規則の別記様式第一を基に、各業法に基づく報告であることを示せるよう根拠規定等を記載するページを追加した様式であることを明記しています。別紙様式1と同じ内容をすべて報告する必要はなく、各業法の規定に沿って必要十分な内容を報告する扱いです。
共通様式の利用範囲と提出経路を問Ⅴ-8に集約
官民連携基盤を利用できる金融機関は、同基盤を使って報告できます。一方、官民連携基盤を利用できない金融機関は、それぞれの報告先に提出します。各業法に基づく報告先は、権限の範囲に応じて金融庁長官、財務局長、財務支局長または地方公共団体の長となり、金融庁と他省庁の共管となっている業法では当該省庁への提出も必要です。
今回の改正では、従来Q&Aで個別に示していたランサムウェア事案の共通様式利用を問Ⅴ-8に整理したうえで、その他のサイバー攻撃等や一定のシステム障害にも利用範囲を広げています。個人情報保護法と各業法の双方に基づく報告を1つの報告書で一括して行える枠組みは維持されており、金融庁は今回の改正について、その他サイバー攻撃等事案で共通様式を提出する方法が可能であることなどを明確化するものとしています。
発表日時: 2026年9月28日
関連URL: https://www.fsa.go.jp/news/r8/sonota/20260928/20260928.html
