前回の「2025年 Cyber IQ調査」では、多くの日本企業がグローバルに拡大するデジタル法規制への対応に乗り出していることを確認しました。しかし、EUのNIS2指令やデータ法、米国のCMMC(サイバーセキュリティ成熟度モデル認証)に代表されるように、デジタル分野の法規制は増加傾向にあり、その内容も詳細化・具体化の一途をたどっています。日本では、経済安全保障分野におけるセキュリティ・クリアランス制度の運用開始に向け、重要経済安保情報保護活用法が2024年5月10日に可決・成立しました。また、能動的サイバー防御に関しては、2025年5月16日にサイバー対処能力強化法および同整備法が成立し、2026年10月1日までに施行予定です。こうした状況下で、単なる情報収集に終始するアプローチはもはや限界に達しています。デジタル法規制対応は、コンプライアンス順守の観点である「守り」から「市場参入の前提条件」へと位置付けが変化しており、規制対応の遅れは市場機会の損失につながるリスクが高まっています。
本調査では、デジタル法規制の準備状況やプロジェクト体制について、日本企業においてサイバーセキュリティの意思決定や企画に携わる300人を対象に調査を実施しました。まず、自社が注視しているデジタル法規制について現在どのような準備状況かを調べました(図表15)。多くの企業は、依然として「自社への影響把握段階」(39%)や、要求事項と現状の差を分析する「差分分析段階」(22%)にとどまっています。一方、「法規制対応段階」(30%)や「法規制対応完了」(6%)と回答した先進的な企業も一定数存在しました。つまり、日本企業の3分の1超が、デジタル法規制の実装フェーズに移行していることが分かりました。
図表15:デジタル法規制対応の準備状況
出所:PwC「2026年 Cyber IQ調査」
また、デジタル法規制対応を全社的に推進する主体としてどの部門が望ましいかを尋ねたところ、「IT部門」(50.7%)と「セキュリティ部門」(46.0%)が他を大きく引き離しています(図表16)。これらの部門は、法令対応を専門としている部門ではありませんが、システム対応やセキュリティ対応の必要性から、法令対応を主導せざるを得ない状況であると推測できます。一方、法務・コンプライアンス部門が推進すべきという回答が25.3%しかなかった理由としては、デジタル技術のナレッジや人員の不足が考えられます。
図表16:デジタル法規制対応を推進する主体
出所:PwC「2026年 Cyber IQ調査」
デジタル法規制対応において、実装フェーズに移行している先進企業には、どのような傾向があるのでしょうか。PwCが支援している事例では、共通の傾向があることが分かっています。
A社の事例:本社の情報セキュリティ部門がリード役となり、法務部門と連携しながら、グローバルに点在する各事業会社や海外現地法人を巻き込むプロジェクト体制を構築しています(図表17)。
B社の事例:本社の品質管理部門が法規制対応をリードし、本社の製品開発・製造部門やOTセキュリティ部門を巻き込みながら法規制対応を実施しています。
C社の事例:本社PSIRTが法規制対応をリードし、本社の製品開発・製造部門や営業部門、顧客対応部門などを巻き込みながら法規制対応を実施しています。
これらの先行事例で共通しているのは、「本社の技術部門」がデジタル法規制対応プロジェクトをリードし、「法務部門」と連携しながら、海外現地法人を含む事業部門を巻き込むプロジェクト体制を構築していることです。具体的な本社部門の役割は、デジタル法規制動向のモニタリングや各拠点に法規制の内容を説明して対応を要請すること、そして法務部門と連携した当局対応です。このように、法規制対応を事業部門や現地任せにせず、IT・セキュリティの知見を持つ本社部門が強力なガバナンスを発揮し、法務や事業部門といった関係者を巻き込みながら全社横断で推進することが、日本企業の好事例と言えるでしょう。
図表17:実装フェーズに移行している先進企業の体制例
出所:PwC作成
一方、デジタル法規制の適用範囲が広くなり、内容も複雑になっていることから、さまざまな課題が発生しています。具体的には、「情報システムの法規制対応」(28.3%)、「対応法規制、条項の選定、優先度の決定」(25.0%)、「既存の社内ルール・規定の法規制対応」(21.0%)が主な課題となっています(図表18)。2025年との比較では、特に「対応法規制、条項の選定、優先度の決定」と「既存の社内ルール・規定の法規制対応」を課題と考える企業が増えています。これは本来法令などと関係の薄かったIT・情報セキュリティ部門が対応することが多いこと、デジタル法規制の規制カバレッジが広いゆえ自社ビジネスや製品サービスへの影響把握(アセスメント)や組織横断的連携体制の構築が難航していること、社内規定との整合性チェックや社内規定の改定プロセスが煩雑といったことが理由と考えられます。
図表18:デジタル法規制対応における課題
出所:PwC「2026年 Cyber IQ調査」
デジタル法規制は、セキュア・バイ・デザイン(Secure by Design)、セキュア・バイ・デフォルト(Secure by Default)、国家安全ないし経済安全保障などの思想に基づき、その規制する範囲が広く、対応に際して企業が直面する課題は多岐にわたります。先進企業は、法対応が主業務に対して急進的な影響を与えないように、横断的な連携体制の構築や、作業効率化のためにテクノロジーの活用など、さまざまな工夫によってこれらを乗り越え、対応を前進させています。その具体的なアプローチは、「組織・プロセス」と「テクノロジー」の2つの側面に大別できます。
実効性のある対応の基盤となるのは、本社主導の強力なガバナンス体制です。先進企業では、まず本社が中心となり、法務、IT、事業部門など、関連する各部門の責任と権限をデジタル法規制の要求に合わせた役割定義書として明確化します。これにより、本社部門の権限など、誰が何に責任を持つのかが明確になり、部門間の連携がスムーズになります。さらに、この体制を形骸化させないために、継続的な勉強会や教育研修を展開することも極めて重要です。これにより、全社的な知識レベルの底上げと意識の統一を図ることができます。こうした変革は一朝一夕には実現しません。ある先進企業では、外部専門家による数年間の伴走支援プログラムを導入し、定期的な進捗確認と助言を受けながら、徐々に全社的な浸透を図ったという事例もあります。
社内規程やプロセスのFit&Gap分析にかかる負荷を軽減するため、生成AIを活用したアセスメントの自動化に取り組む動きも始まっています。生成AIが規制文書と社内規程の関連性を分析・抽出し、社員は最終的な判断に集中することで、分析のスピードを飛躍的に向上させることが期待されています。
また、GRCツール等を活用し、各国・各地域の法令要件、社内規程、統制項目を一元管理することで、グローバル拠点ごとのコンプライアンス対応状況を可視化し、遵守状況の評価や未対応項目の把握を効率的に実施することが可能となります。さらに、法令改正情報や自己点検結果、各種リスク情報を継続的に取り込み、ダッシュボードによるモニタリングやアラート通知を行うことで、従来のスポット型評価から継続的なコンプライアンス管理への転換が期待されています。
デジタル法規制対応は、従来のコンプライアンスの観点による「守り」から、グローバル市場にアクセスするための「市場参入の前提条件」(参入規制)へと位置付けが変化しています。対応の遅れは、罰則や行政対応といったリスクにとどまらず、入札・取引からの排除や新市場参入の遅延を招き、市場機会の損失につながりかねません。各国・地域において法規制の詳細化が進む中、日本企業はモニタリング中心の段階から、法規制要求と現業とのギャップを埋める実装フェーズへと、早急に移行する必要があります。
先進企業の事例を見ると、法令対応を個々の事業部門や海外現地法人に委ねるのではなく、本社のIT・セキュリティ部門、品質管理部門、PSIRTなどが社内プロジェクトをリードし、全社的な対応を統括していることが分かります。法令順守を確実に推進するためには、このような本社主導のセキュリティガバナンス体制を構築し、グローバルで一貫した方針と標準コントロールを整備することが不可欠です。
また、優先度付けやルール整備に関する課題に対しては、Fit&Gap分析に基づくアセスメントの実施が有効です。法規制要求と自社の制度・プロセス・システムとの適合状況を体系的に評価することで、自社ビジネスや製品・サービスへの影響範囲を明確化し、限られたリソースをどこに投下すべきかの優先順位付けを行うことができます。このFit&Gap分析にかかる負荷を軽減するため、生成AIを活用したアセスメントの自動化を検討することも今後有効になっていくでしょう。
一方で、欧州を中心に規制の簡素化や見直しの動きも進んでおり、今後1年程度で企業に求められる具体的な対応も変化する可能性があります。このような環境変化に対応するためには、デジタル法規制対応を一過性のプロジェクトとして捉えるのではなく、本社主導の全社的な体制構築と、部門横断的な連携を前提とした継続的なプロセスとして位置付けることが重要です。
日本企業がDXを推進し、ビジネスを持続的に成長させていくためには、デジタル時代において必要とされる信頼、すなわち「デジタルトラスト」の構築が求められています。PwCは、サイバーセキュリティ、プライバシー、データの安全性、信頼性などさまざまな観点から、クライアントのデジタルトラスト構築を支援します。
PwCは、企業のITシステム、OTシステム、IoTの領域におけるサイバーセキュリティ対策を支援します。高度なサイバー攻撃の検知、インシデントが発生した際の迅速な事故対応や被害の最小化、再発防止から対策の抜本的見直しまでさまざまなアプローチを通じ、最適なサイバーセキュリティ対策を実行します。
PwCは、実在する攻撃者の戦術やテクニック、手順を想定した攻撃をクライアント企業に対して実際に行い、脆弱性の洗い出しやレジリエンス能力の評価を実施します。
PwCは、クライアントのプライバシーに関する課題の解決を、総合的に支援します。世界各国のプライバシー関連法令のモニタリングを通じて、クライアントのビジネスに合わせて対応すべきプライバシー規制とのギャップ調査や、対応計画の立案と実行をサポート。さらにはグローバルスタンダードや業界の最新動向を踏まえて、プライバシーに配慮し...
© 2004 - 2026 PwC. All rights reserved. PwC refers to the PwC network and/or one or more of its member firms, each of which is a separate legal entity. Please see www.pwc.com/structure for further details. This website contains content generated by or created with the assistance of AI. 当サイト上の記事やコラムで述べている内容はPwC Japanグループ、PwCグローバルネットワークやそのメンバーファームを代表する見解ではありません。