2026年 Cyber IQ調査――デジタル分断とAIリスクに企業はどう向き合うか

「デジタル規制」先行企業のプロジェクト体制から学ぶデジタル法規制対応

  • 2026-09-01

デジタル法規制対応は市場参入の前提条件

前回の「2025年 Cyber IQ調査」では、多くの日本企業がグローバルに拡大するデジタル法規制への対応に乗り出していることを確認しました。しかし、EUのNIS2指令やデータ法、米国のCMMC(サイバーセキュリティ成熟度モデル認証)に代表されるように、デジタル分野の法規制は増加傾向にあり、その内容も詳細化・具体化の一途をたどっています。日本では、経済安全保障分野におけるセキュリティ・クリアランス制度の運用開始に向け、重要経済安保情報保護活用法が2024年5月10日に可決・成立しました。また、能動的サイバー防御に関しては、2025年5月16日にサイバー対処能力強化法および同整備法が成立し、2026年10月1日までに施行予定です。こうした状況下で、単なる情報収集に終始するアプローチはもはや限界に達しています。デジタル法規制対応は、コンプライアンス順守の観点である「守り」から「市場参入の前提条件」へと位置付けが変化しており、規制対応の遅れは市場機会の損失につながるリスクが高まっています。

日本企業の3分の1が実装フェーズに移行

本調査では、デジタル法規制の準備状況やプロジェクト体制について、日本企業においてサイバーセキュリティの意思決定や企画に携わる300人を対象に調査を実施しました。まず、自社が注視しているデジタル法規制について現在どのような準備状況かを調べました(図表15)。多くの企業は、依然として「自社への影響把握段階」(39%)や、要求事項と現状の差を分析する「差分分析段階」(22%)にとどまっています。一方、「法規制対応段階」(30%)や「法規制対応完了」(6%)と回答した先進的な企業も一定数存在しました。つまり、日本企業の3分の1超が、デジタル法規制の実装フェーズに移行していることが分かりました。

図表15:デジタル法規制対応の準備状況

デジタル法規制対応の準備状況 ,

出所:PwC「2026年 Cyber IQ調査」

また、デジタル法規制対応を全社的に推進する主体としてどの部門が望ましいかを尋ねたところ、「IT部門」(50.7%)と「セキュリティ部門」(46.0%)が他を大きく引き離しています(図表16)。これらの部門は、法令対応を専門としている部門ではありませんが、システム対応やセキュリティ対応の必要性から、法令対応を主導せざるを得ない状況であると推測できます。一方、法務・コンプライアンス部門が推進すべきという回答が25.3%しかなかった理由としては、デジタル技術のナレッジや人員の不足が考えられます。

図表16:デジタル法規制対応を推進する主体

デジタル法規制対応を推進する主体 ,

出所:PwC「2026年 Cyber IQ調査」

先進企業の事例

デジタル法規制対応において、実装フェーズに移行している先進企業には、どのような傾向があるのでしょうか。PwCが支援している事例では、共通の傾向があることが分かっています。

A社の事例:本社の情報セキュリティ部門がリード役となり、法務部門と連携しながら、グローバルに点在する各事業会社や海外現地法人を巻き込むプロジェクト体制を構築しています(図表17)。

B社の事例:本社の品質管理部門が法規制対応をリードし、本社の製品開発・製造部門やOTセキュリティ部門を巻き込みながら法規制対応を実施しています。

C社の事例:本社PSIRTが法規制対応をリードし、本社の製品開発・製造部門や営業部門、顧客対応部門などを巻き込みながら法規制対応を実施しています。

これらの先行事例で共通しているのは、「本社の技術部門」がデジタル法規制対応プロジェクトをリードし、「法務部門」と連携しながら、海外現地法人を含む事業部門を巻き込むプロジェクト体制を構築していることです。具体的な本社部門の役割は、デジタル法規制動向のモニタリングや各拠点に法規制の内容を説明して対応を要請すること、そして法務部門と連携した当局対応です。このように、法規制対応を事業部門や現地任せにせず、IT・セキュリティの知見を持つ本社部門が強力なガバナンスを発揮し、法務や事業部門といった関係者を巻き込みながら全社横断で推進することが、日本企業の好事例と言えるでしょう。

図表17:実装フェーズに移行している先進企業の体制例

実装フェーズに移行している先進企業の体制例 ,

出所:PwC作成

一方、デジタル法規制の適用範囲が広くなり、内容も複雑になっていることから、さまざまな課題が発生しています。具体的には、「情報システムの法規制対応」(28.3%)、「対応法規制、条項の選定、優先度の決定」(25.0%)、「既存の社内ルール・規定の法規制対応」(21.0%)が主な課題となっています(図表18)。2025年との比較では、特に「対応法規制、条項の選定、優先度の決定」と「既存の社内ルール・規定の法規制対応」を課題と考える企業が増えています。これは本来法令などと関係の薄かったIT・情報セキュリティ部門が対応することが多いこと、デジタル法規制の規制カバレッジが広いゆえ自社ビジネスや製品サービスへの影響把握(アセスメント)や組織横断的連携体制の構築が難航していること、社内規定との整合性チェックや社内規定の改定プロセスが煩雑といったことが理由と考えられます。

図表18:デジタル法規制対応における課題

デジタル法規制対応における課題 ,

出所:PwC「2026年 Cyber IQ調査」

課題への工夫・乗り越え方

デジタル法規制は、セキュア・バイ・デザイン(Secure by Design)、セキュア・バイ・デフォルト(Secure by Default)、国家安全ないし経済安全保障などの思想に基づき、その規制する範囲が広く、対応に際して企業が直面する課題は多岐にわたります。先進企業は、法対応が主業務に対して急進的な影響を与えないように、横断的な連携体制の構築や、作業効率化のためにテクノロジーの活用など、さまざまな工夫によってこれらを乗り越え、対応を前進させています。その具体的なアプローチは、「組織・プロセス」と「テクノロジー」の2つの側面に大別できます。

「組織・プロセス面での工夫」

実効性のある対応の基盤となるのは、本社主導の強力なガバナンス体制です。先進企業では、まず本社が中心となり、法務、IT、事業部門など、関連する各部門の責任と権限をデジタル法規制の要求に合わせた役割定義書として明確化します。これにより、本社部門の権限など、誰が何に責任を持つのかが明確になり、部門間の連携がスムーズになります。さらに、この体制を形骸化させないために、継続的な勉強会や教育研修を展開することも極めて重要です。これにより、全社的な知識レベルの底上げと意識の統一を図ることができます。こうした変革は一朝一夕には実現しません。ある先進企業では、外部専門家による数年間の伴走支援プログラムを導入し、定期的な進捗確認と助言を受けながら、徐々に全社的な浸透を図ったという事例もあります。

「テクノロジーの活用」

社内規程やプロセスのFit&Gap分析にかかる負荷を軽減するため、生成AIを活用したアセスメントの自動化に取り組む動きも始まっています。生成AIが規制文書と社内規程の関連性を分析・抽出し、社員は最終的な判断に集中することで、分析のスピードを飛躍的に向上させることが期待されています。

また、GRCツール等を活用し、各国・各地域の法令要件、社内規程、統制項目を一元管理することで、グローバル拠点ごとのコンプライアンス対応状況を可視化し、遵守状況の評価や未対応項目の把握を効率的に実施することが可能となります。さらに、法令改正情報や自己点検結果、各種リスク情報を継続的に取り込み、ダッシュボードによるモニタリングやアラート通知を行うことで、従来のスポット型評価から継続的なコンプライアンス管理への転換が期待されています。

まとめ

デジタル法規制対応は、従来のコンプライアンスの観点による「守り」から、グローバル市場にアクセスするための「市場参入の前提条件」(参入規制)へと位置付けが変化しています。対応の遅れは、罰則や行政対応といったリスクにとどまらず、入札・取引からの排除や新市場参入の遅延を招き、市場機会の損失につながりかねません。各国・地域において法規制の詳細化が進む中、日本企業はモニタリング中心の段階から、法規制要求と現業とのギャップを埋める実装フェーズへと、早急に移行する必要があります。

先進企業の事例を見ると、法令対応を個々の事業部門や海外現地法人に委ねるのではなく、本社のIT・セキュリティ部門、品質管理部門、PSIRTなどが社内プロジェクトをリードし、全社的な対応を統括していることが分かります。法令順守を確実に推進するためには、このような本社主導のセキュリティガバナンス体制を構築し、グローバルで一貫した方針と標準コントロールを整備することが不可欠です。

また、優先度付けやルール整備に関する課題に対しては、Fit&Gap分析に基づくアセスメントの実施が有効です。法規制要求と自社の制度・プロセス・システムとの適合状況を体系的に評価することで、自社ビジネスや製品・サービスへの影響範囲を明確化し、限られたリソースをどこに投下すべきかの優先順位付けを行うことができます。このFit&Gap分析にかかる負荷を軽減するため、生成AIを活用したアセスメントの自動化を検討することも今後有効になっていくでしょう。

一方で、欧州を中心に規制の簡素化や見直しの動きも進んでおり、今後1年程度で企業に求められる具体的な対応も変化する可能性があります。このような環境変化に対応するためには、デジタル法規制対応を一過性のプロジェクトとして捉えるのではなく、本社主導の全社的な体制構築と、部門横断的な連携を前提とした継続的なプロセスとして位置付けることが重要です。

次の章はこちら

主要メンバー

林 和洋

パートナー, PwCコンサルティング合同会社

Email

綾部 泰二

パートナー, PwC Japan有限責任監査法人

Email

道輪 和也

ディレクター, PwCコンサルティング合同会社

Email

エレドン ビリゲ

シニアマネージャー, PwCコンサルティング合同会社

Email

本ページに関するお問い合わせ