Signal
📡 Signal|ホワイトハウスが民間企業に攻撃的サイバー作戦を開いた——権限を作ったのは法律ではなく契約だ
審査を通った民間企業が国外の犯罪組織へ攻撃的サイバー作戦を行えるようになった。だが覚書はCFAAを書き換えていない。企業が得たのは免責ではなく、司法省・国土安全保障省との契約だ。
8月12日付の大統領覚書「Expanding Capabilities to Combat Transnational Cyber-Enabled Crime」が13日に公開され、審査を通った民間企業が国外の犯罪組織に対してサイバー監視作戦と「サイバー効果作戦」を実施できるようになった。米政府が私企業に攻撃的サイバー作戦を認めるのは初めてだと、ホワイトハウスは説明している。
ホワイトハウス「Expanding Capabilities to Combat Transnational Cyber-Enabled Crime」(2026年8月12日・覚書全文)The White House
ただ覚書は、コンピュータ不正使用防止法(CFAA)を書き換えていない。企業に与えられたのは法律上の免責ではなく、司法省または国土安全保障省との契約だ。変わったのは「誰が撃てるか」ではなく、「撃った結果を誰が負うか」の設計である。
覚書の条文が置いた条件を順に見ると、その設計の輪郭が出てくる。
覚書が作ったのは部隊ではなく手続きだ
プログラムを作成・管理するのは National Coordination Center(NCC)である。覚書はこれを「2025年1月20日の大統領令14159号(Protecting the American People Against Invasion)第6条(d)に基づき設置された」と特定している。つまり、この仕組みは新設の組織ではなく、既存の国土安全保障の調整機構の上に載せられた。
指揮系統は二人の Program Executive Directors が担う。司法長官が指名する司法省の1名と、国土安全保障長官が指名する国土安全保障省の1名。両者の共同承認がなければ作戦は動かない(覚書が「Critical Outcomes」と呼ぶ結果に至るものは別扱いとされる)。
参加企業に課される条件も具体的だ。司法省または国土安全保障省と契約を結び、技術的な習熟度、サイバー作戦の実績、施設の保安、人員審査という最低基準の審査を受ける。そのうえで100万ドル以上の保証金またはエスクローを維持しなければならない。米国人および米国内の情報システムを意図的に標的にすることは認められず、作戦の手順と裁定の枠組みの一部は覚書の機密附属書に置かれた。
期限も切られている。覚書の日付から60日以内に共同運用手続きを定め、180日以内に初回の状況報告を提出し、以後は毎年報告する。
免責を与えなかったことが、この設計の中心にある
ここが本筋だ。攻撃的サイバー作戦の民間開放という構想は以前からあり、そのたびに「私企業に反撃を認めるとCFAAをどうするのか」という問いで止まってきた。
3月の国家サイバーセキュリティ戦略が同じ方向を示した段階で、アーロン・R・クーパー、フィリップ・シェルトフ、ショーバ・ピレイの3氏がLawfareに寄せた論考は、私企業が独立して攻撃的作戦を行うことを認める連邦法の枠組みは存在せず、CFAAと州のハッキング関連法は適用され続けると指摘していた。法執行機関向けの適用除外が民間の受託者にも及ぶのかを裁判所が示したこともない、とも書いている。
今回の覚書は、その問いを法改正では解いていない。CyberScoopが指摘するとおり、CFAAは変わらないままだ。代わりに置かれたのが契約と共同承認である。企業は自らの判断で撃つのではなく、政府のプログラムの中で、政府の承認を得て撃つ。法的な位置づけとしては、新しい権利を得た民間主体ではなく、政府の作戦を受託する事業者に近い。
100万ドルの保証金は、その構造を金額で表したものだ。作戦が外れたときの負担の一部を、企業に前もって積ませている。
開いた側に残る問い
同じLawfareの論考は、この方式が抱える危険を二つ挙げていた。ひとつは誤認である。攻撃者やそのインフラの特定を誤れば、無関係な第三者に重大な被害が及ぶ。もうひとつはエスカレーションで、報復的な作戦が国家の関与する主体を刺激すれば、企業は自らの能力と手に負えない対立の中心に置かれる。
作戦に関わる個人の立場も未解決だ。Hunter Strategy のジェイク・ウィリアムズ氏は、こうした作戦に参加した米国人は国外に渡航した際、制服を着ない戦闘員と分類されかねないと述べている。国内法の契約で組み立てた枠組みが、国境の外でも同じ意味を持つとは限らない。
議会側からも保留がついた。ベニー・トンプソン下院議員(民主・ミシシッピ州)は、監督の手続きが不明確であり、覚書は答えるよりも多くの問いを生んでいると述べている。一方で、Veracode 共同創業者のクリス・ワイソパル氏は米国のサイバー政策の大きな転換だと評価し、トランプ政権のサイバー担当を務めた Galvanick 共同創業者のジョシュ・スタインマン氏も支持を表明している。評価は割れているが、割れ方は「やるべきか」ではなく「この設計で足りるか」に集まっている。
歴史的な参照点も出ている。Lawfareの論考は、下院のシュワイカート議員が提出した「Scam Farms Marque and Reprisal Authorization Act」に触れ、18世紀の私掠免許の枠組みを引き合いに出していた。国家が暴力の行使を私人に委ねる仕組みは新しくない。新しいのは、それが物理空間ではなくネットワーク上で、しかも法改正ではなく契約で行われる点だ。
次に見るもの
- 60日以内(10月中旬まで)に定められる共同運用手続きと、国土安全保障省が出す指針の中身
- 参加企業の第一陣に誰が名乗るか。既存のセキュリティ企業が受託者として名前を出すかどうかで、この市場の性格が決まる
- 180日後の初回報告が、どこまで公開される形で出るか
国家の機能が契約主体へ移る流れは、決済や身元確認のような比較的柔らかい領域から進んできた。攻撃的サイバー作戦は、そのなかで最も硬い場所に属する。そこが契約で開いたことの意味は、参加企業の顔ぶれが出てから測るほうが正確だ。
🔗 一次ソース
ホワイトハウス「Expanding Capabilities to Combat Transnational Cyber-Enabled Crime」(2026年8月12日・覚書全文)The White House
CyberScoop「Trump turns to private sector in offensive hacking operations memo」(CFAAが変わらない点)CyberScoop
TechCrunch「In a first, US will allow some private firms to carry out cyberattacks」(100万ドルのエスクロー・機密附属書・ジェイク・ウィリアムズ氏の指摘)TechCrunch
The Record「Trump taps cyber firms to go on offensive against criminals」(トンプソン議員の指摘・米国人保護の手続き)therecord.media
Lawfare「Trump Admin Cyber Strategy Centers Private Sector in Offensive Cyber Operations」(誤認・エスカレーション・法的枠組みの不在)Default