総務省は2026年9月24日、令和8年総務省令第111号「端末設備等規則の一部を改正する省令」を公布した。電波法に基づく端末設備等規則の一部を改正するこの省令は、2027年4月1日に施行される。メーカーと輸入者には、接続型製品を新しい基準に適合させるための明確な準備期間が与えられる。
今回の改正は、公衆通信網に接続する端末設備を対象とする日本のIoTセキュリティ義務基準を強化するものである。推測識別符号(初期設定や類推しやすい認証情報)の禁止、対象機器に対するソフトウェアの更新機能の義務化、そしてインターネット接続機能を有する端末設備を技術基準の対象に明示的に組み込む三点が柱となる。省令の公式原文は、2026年9月24日に総務省から公表された。
改正基準の適用対象と期限は?
新規則は、日本市場に端末設備を上市するすべてのメーカーと輸入者、およびそれら製品に必要な適合認証を発行する登録認定機関(TELECやJATEなど)を拘束する。影響範囲は広く、国内機器メーカー(NEC、パナソニック、富士通、シャープ)、日本向けに販売するグローバルベンダー(Cisco、TP-Link、Netgear、D-Link、Huawei)、およびこれらを支える試験ラボが含まれる。対象製品は、ルーター、IPカメラ、日本の公衆通信網に接続するインターネット接続型のあらゆる機器である。
遵守は施行日である2027年4月1日から求められる。既存の認証に対する経過措置の有無については省令の附則を確認すべきである。再認証の時期はそこに依存する。
接続型端末設備に対する改正の内容
再認証の波を促す三点の変更がある。第一に、推測識別符号の禁止は、初期設定のパスワードや類推しやすい認証情報を禁じ、出荷機器での強制リセットを単なる推奨ではなく義務とする。第二に、ソフトウェアの更新の義務化は、対象端末設備にサポート期間中の更新対応を求めるもので、EU Cyber Resilience Actや英国PSTI(Product Security and Telecommunications Infrastructure)制度と同じ方向性を打ち出す。第三に、インターネット接続機能を有する端末設備の明示的な対象化は、セキュリティ条件の適用を受ける機器の範囲を広げる。
三点を合わせ読めば、2020年のアクセス制御基準が、より厳格な製品ライフサイクル全体のセキュリティ基準へと格上げされる。これらの変更は、NICT NOTICEの脆弱性調査で日本のコンシューマーIoTに初期設定認証情報の露出が広く見られたことを受け、総務省が2026年に示した引き締め方向に合致する。
新規則と第34条の10体制との関係
日本は2020年4月から、端末設備等規則第34条の10によりIoT端末セキュリティを規制してきた。同条は、直接接続する端末設備に対しアクセス制御、初期設定認証情報の強制変更、ファームウェア更新機能を既に求めている。省令第111号はこの体制を置き換えるのではなく強化するものであり、2025年3月から開放されているMETIとIPAによる任意のJC-STARセキュリティラベリング制度と並走する。
| 義務 | 第34条の10基準(2020年4月~) | 省令第111号による(2027年4月1日~) |
|---|---|---|
| 初期設定認証情報 | 初期値の強制変更を要求 | 推測識別符号を全面的に禁止 |
| ソフトウェア更新 | ファームウェア更新機能を期待 | ソフトウェアの更新機能を明示的に義務化 |
| 対象機器 | 公衆通信網に直接接続する端末設備 | インターネット接続機能機器を明示的に含む |
メーカーと輸入者は2027年4月までに何をすべきか
現行の製品ラインアップを三点の改正条件に対して監査し、初期設定パスワードのまま出荷する機器を優先的に対応する。ソフトウェアの更新の仕組みとそのサポート期間を構築または検証する。再認証の行列は2027年の期限が近づくにつれて混雑するため、早めに登録認定機関と契約する。技術文書と適合認証の届出を改正条件に合わせて更新し、税関での技適チェックが失効した認証を掴まないよう輸入記録を整備する。
無料ニュースレターに登録する
自社製品のうちインターネット接続機能の対象に該当するものを確認し、2027年4月1日の期限を認証の有効期限と照らし合わせ、コンプライアンス担当とファームウェアチームに今すぐ周知する。Obsidianの司法管轄別リアルタイムモニタリングは、この種の変化を公布された瞬間に検知する。一つの総務省令が製品ファミリー全体の認証の基盤を一晩でリセットし得る状況下では、それが意味を持つ。


