経済安全保障政策・規制は、サプライチェーン、重要技術、データ、基幹インフラなど、企業活動の幅広い領域に影響を及ぼしています。企業には、政策・法令動向を的確に把握しながら、重要技術の育成・保全や規制対応を含む経済安全保障管理体制を継続的に強化していくことが求められています。本稿では、近時の政策・規制動向と企業対応のポイントについて解説します。
1.企業活動に影響を広げる経済安全保障政策
国の経済安全保障政策・規制は、企業活動に大きな影響を及ぼします。適切な対応を検討するうえでは、まず経済安全保障政策の全体像を把握することが重要です。
経済安全保障政策は、他国への過度な依存や供給途絶リスクを低減する「守り」の政策にとどまらず、重要物資や先端技術の育成を通じて産業基盤や国際競争力を強化するとともに、国際的なルール形成への関与を通じて自国の戦略的優位性や不可欠性を確保する側面も含んでいます。
政策領域は、サプライチェーン強靭化、技術開発・保全、データ・情報保護、サイバー安全保障、経済インテリジェンス、ルールメイキングなど多岐にわたり、企業には、こうした政策動向を単なる規制対応として捉えるのではなく、新たな事業機会や競争優位の獲得につなげる視点が求められています。
日本では2022年に、重要物資の安定供給、基幹インフラ保護、先端技術支援、特許出願の非公開の4つを柱とする経済安全保障推進法が成立しました。2026年6月に改正経済安全保障推進法が成立し、経済安全保障体制の強化に向けた制度拡充が図られました。改正では、サプライチェーン強靱化支援の対象が特定重要物資そのものに加え、その供給に不可欠な役務・サービスにも拡大されました。
また、基幹インフラ制度の適用対象に医療分野が追加されたほか、経済安全保障上重要な海外事業への支援制度が創設されました。さらに、経済安全保障に関する調査・分析機能を担う総合的なシンクタンク機能や、官民による情報共有・連携を強化するための協議体の整備も盛り込まれました。
一方で、有識者会議などで検討されてきたデータセキュリティ分野については、今回の法改正では具体的な制度化が見送られました。しかし、経済安全保障上重要なデータの保護は引き続き重要な政策課題と位置付けられており、金融情報、医療・ゲノム情報、生体認証情報などの機微データへの対応が今後の検討事項とされています。
あわせて、データセンターやクラウドサービスに係る安全保障上のリスク管理、個人情報保護法やサイバーセキュリティ関連法制との整合、同盟国・同志国とのデータガバナンスの連携のあり方などが、中長期的な制度設計上の主要論点として議論されていく見通しです。
2.重要技術の育成と保全は経済安全保障政策の重点領域に
経済安全保障の観点では、日本が自律的に発展し、国際社会で必要とされるために、技術の優位性を確保することが重要な要素の1つとされています。なかでも、AI、半導体、量子、宇宙、サイバー、バイオなどの分野では、技術開発の促進と技術流出の防止を両立させる政策が求められています。
日本の科学技術政策では、科学技術・イノベーション基本法に基づき、5ヵ年の基本計画が策定されています。この基本計画に沿って、年次計画や個別技術分野ごとの施策が設計されています。2026年度からの第7期科学技術・イノベーション基本計画では、安全保障の観点をより明確に位置付け、デュアルユース技術の開発推進や研究分野におけるセキュリティ確保などを重視する方向で議論が進んでいます。科学技術政策全体においても、経済安全保障の観点は一段と重要になっています。
経済安全保障推進法のもとでは、海洋、宇宙、サイバー、バイオなどが特定重要技術として位置付けられ、経済安全保障重要技術育成プログラム、いわゆるK-Programを通じて研究開発支援が行われています。
同プログラムでは、次世代半導体や省レアメタル関連技術などを対象に、研究開発費の支援や協議会を通じた情報交換の場の提供など、研究成果の社会実装を後押しする取組みが進められています。米国の国防高等研究計画局(DARPA)や欧州戦略的技術プラットフォーム(STEP)など、海外でも安全保障の観点から技術開発を支援する動きが見られます。
また、政府の成長戦略においても、AI、半導体、造船、量子などが戦略分野として位置付けられています。これらの分野では、研究開発支援に加え、サプライチェーン強靭化に向けた特定重要物資の指定や、人材育成の強化など、技術を支える産業基盤全体の強化が検討されています。
重要技術に関しては、育成だけでなく保全も重要です。経済安全保障推進法では、防衛や宇宙航空など安全保障上重要な発明について、一定の場合に特許の出願内容などを非公開とする制度が設けられています。公にすれば日本の安全を損なうおそれがある発明については、発明内容の公開を制限することで、技術流出を防ぐ仕組みです。
技術規制にも国際情勢の影響が表れています。デュアルユース技術の軍事転用や軍民融合の進展を背景に、各国・地域では輸出管理や関連規制の見直しが進んでいます。日本でも、安全保障上重要な技術の流出防止を目的として外為法の改正が行われました。企業は、輸出管理を中心に規制環境の変化を継続的に確認する体制を整える必要があります。
企業にとっては、政府の技術政策や支援制度を把握し、自社の研究開発や調達網の強化に活用できる可能性を検討することが重要です。同時に、技術情報や研究開発データの管理、共同研究先・委託先との情報管理、サイバーセキュリティ対策など、技術の保護・保全に向けた取組みも欠かせません。
海外の政策動向については、日本本社からのモニタリングだけでは十分に把握できない場合もあるため、現地拠点の担当者と連携した情報収集体制を構築することが求められます。
3.制度対応を支える情報管理と運用体制の構築
日本企業が現在対応を進めている法制度の1つに、経済安全保障推進法の基幹インフラ審査制度があります。この制度は、国民生活や経済活動の基盤となる基幹インフラを支えるシステム、すなわち特定重要設備の導入や維持管理等を行う際に、サイバーセキュリティ対策の内容や委託先の会社情報などを確認し、当局に届け出ることを求めるものです。
制度運用の開始から2年以上が経過し、特定重要設備に対するサイバーセキュリティ対策は進みつつあります。一方で、委託先管理の高度化や、継続的に情報を収集・確認するための運用体制には、なお課題が残っています。
実務上の大きな負担となるのが、委託先に関する情報の収集と確認です。特定重要設備の開発や維持管理にかかわる委託先は数十社に及ぶケースもあり、すべての委託先から必要な情報を集め、内容を確認するには相応の工数がかかるためです。
収集すべき情報も、会社名や代表者名、役員の氏名・生年月日・国籍を確認するための書類、議決権の5%以上を保有する者の名称や保有割合、作業従事者の所属・専門性、リスク管理措置に関する資料など多岐にわたっています。
さらに、委託先の会社情報に特定の変更が生じた場合には、当局に変更内容を届け出る必要があるため、委託先と定期的に連絡を取り、変更の有無・内容を確認する必要があります。そのため、特定社会基盤事業者は、サイバーセキュリティ対策を実施するだけでなく、複数の委託先と円滑に連絡を取り、収集した情報を適切に確認・管理するための体制整備と運用設計が求められているのです。
また、当局への事前届出・審査を経なければ、特定重要設備の導入や保守委託を開始できません。加えて、届出書類に不備が多い場合、自社のサイバーセキュリティ対策や委託先管理体制に疑義を持たれる可能性もあります。そのため、届出対応に向けた事前準備(システムの構成・役割等の確認、委託先の整理等)、委託先情報の収集・確認、届出準備等を見据え、余裕を持って対応することも重要です。
経済安全保障推進法に限らず、経済安全保障に関連する法規制や政策は現在も議論が続いており、今後も変化していくと考えられます。そのため、法規制動向を継続的にモニタリングするだけでなく、それらが自社に与える影響を先回りして検討する必要があります。
たとえば、重要物資の輸出制限や特定国への依存リスクを踏まえ、自社のサプライチェーン上の脆弱性を洗い出し、必要に応じて調達先や供給網を見直すことが考えられます。また、地政学リスクや規制環境の変化を前提に、経営・事業戦略に関するシナリオプランニングを行うことも有効です。
執筆・編集
KPMGコンサルティング
スペシャリスト 原 滋
マネジャー 石上 遼
シニアコンサルタント 福井 良祐