米国政府は、国外のサイバー犯罪組織を標的とする攻撃的な作戦に、審査済みの民間企業を参加させる。トランプ大統領が2026年8月12日に署名した大統領覚書は、作戦ごとに政府の承認を求める一方、具体的な運用手順や参加企業をまだ示していない。

「報復ハック」ではない政府承認の作戦

米政府が設けるのは、攻撃を受けた企業が自ら相手へ反撃する一般的なハックバック(hack back)の解禁ではない。覚書は、国家調整センター(National Coordination Center、NCC)が管理する制度に参加を認められた米民間企業を政府との契約下に置き、国外のサイバー犯罪組織に対する個別作戦を米政府のために、その監督下で実行させる

作戦は二つに分かれる。サイバー監視作戦(Cyber Surveillance Operations)は、所有者や運用者の許可なく情報システムへ入り、発見されない形で情報を集める。サイバー効果作戦(Cyber Effects Operations)は、システム、ネットワーク、データの操作、中断、拒否、機能低下、破壊を伴う。参加企業が独自に標的と手段を決める仕組みではない。

オフィスビルとサーバールームを並べた画面(イメージ)
国家調整センターの下で、司法省と国土安全保障省の共同責任者が作戦を審査する。(イメージ、Photo by Brett Sayles on Pexels)

60日で運用手順、全作戦に書面承認

制度は米司法省と米国土安全保障省から1人ずつ指名する共同責任者が統括し、両者が全ての作戦パッケージを審査して、実行前に書面で承認と指示を出す。参加企業は両省のいずれかと契約し、技術力、作戦実績、施設の安全性、人員の適格性、信頼性を含む審査を受ける。

共同責任者は署名から60日以内に運用手順を定める。手順には、大企業と専門業務に向く小規模企業の双方が参加しうる基準を設けるほか、両省が契約条件として100万ドル以上の保証金または預託金(エスクロー)を求める権限と、契約違反時の没収を盛り込む。参加企業の継続審査は少なくとも年1回で、共同責任者は180日以内、その後は毎年、制度の状況を大統領補佐官らと国家サイバー長官へ報告する。

対象は国外犯罪組織、誤って米国へ及べば停止

対象となる「国境を越えてサイバー犯罪を行う組織」(Cyber-Enabled Transnational Criminal Organization、CE-TCO)は、米政府、米国人、米国の利益を狙ってサイバー犯罪を行う国外の集団で、外国政府の組織の一部でも、その全面的な指揮下でもない集団と定義された。明確な情報がない限り、外国政府との組織的な関係はないと推定する。対象判定の枠組みは機密付属書に従うため、公開部分から実際の線引きは検証できない。

米国人を対象とする活動など、憲法、連邦法、国際法上の義務に関わるものは、司法上その他の必要な許可を作戦承認前に得る。共同責任者は、死者や重傷者が出る可能性がある作戦、国際法上の武力行使または武力攻撃に達する可能性がある作戦を承認できない。承認範囲を外れ、米国人、米国内の情報システム、米国人が管理する情報システムを意図せず標的にしたと判明した場合、企業は作戦を止め、影響を最小化し、直ちに国家調整センターへ通知する。

公開されない法的な線引き

覚書は、制度の活動を米憲法、適用法、国際義務に従わせ、米連邦刑法18編1030条を明示している。一方、公開文書は新たな刑事免責や、国外法に基づく責任から従事者を保護する仕組みを定めていない。政府との契約と承認が国外の当局からどう評価されるかは、米国の覚書だけでは決まらない。

TechCrunchは、ホワイトハウスが参加済みの企業の有無を明らかにせず、Hunter StrategyのJake Williamsが、作戦従事者は国外で「軍服を着用しない戦闘員」と扱われるおそれがあると指摘したと報じた。同氏は制度を未成熟と評し、機密付属書に標的選定の情報があっても、悪用を防げるとは確信できないとの見方を示した。

日本の「能動的サイバー防御」との違い

日本では、2025年に成立したサイバー対処能力強化法と整備法が、攻撃に使われるサーバーへアクセスしてプログラムを停止・削除する「アクセス・無害化措置」を規定した。内閣府が掲載する施行期日政令はサイバー対処能力強化法の施行日を2026年10月1日としており、記事公開時点では中核部分の施行前である

実行主体の置き方も米国の新制度と異なる。内閣府の制度説明では、アクセス・無害化を担うのは警察庁長官が指名した警察官と、一定の場合に警察と共同対処する自衛官で、民間事業者は被害報告や情報共有を通じて官民連携に加わり、政府から対処調整や支援を受ける

日本国内で、政府承認の下で民間企業が国外の犯罪組織に攻撃的サイバー作戦を実施する制度は、本稿の執筆時点で公的資料から確認できていない。この情報差は、米国の制度を日本の能動的サイバー防御と同じ枠組みとして扱えないことを示す。

よくある質問

「サイバー私掠者」は制度の正式名称か
正式名称ではない。歴史上、国家の許可を受けて敵船を攻撃した私掠船になぞらえた呼び方である。覚書が使う名称は「参加企業」で、企業は政府契約、審査、個別作戦の承認を受ける。

サイバー攻撃を受けた米企業は自由に反撃できるのか
自由には反撃できない。制度への参加を認められた米企業が、政府のために、政府が書面承認した作戦だけを実行する。一般企業による報復ハックを一律に認める内容ではない。

民間企業による作戦はすでに始まったのか
本稿の執筆時点で、参加企業名や最初の承認作戦を示す公表資料は確認できていない。運用手順の策定期限は覚書の署名から60日後で、制度の実績を評価できる段階にはない。