监管态势 · 东亚
日本:文件安全与审计义务
日本正从以指导为主的模式转向法定模式:主动网络防御法将于 2026 年生效,《经济安全促进法》约束关键基础设施运营者,而 APPI 正在修订以增加行政罚款。
速览
日本如何监管文件安全
- 01
监管体系
适用于约250家关键运营者的经济安全法,以及新的主动网络防御法
- 02
文件安全
METI/NISC 关于恶意软件和内容控制的指导;行业监管预期
- 03
审计与证据
向主管部委及内阁报告事件;APPI 数据泄露报告
概览
监管全景
日本的监管姿态在过去两年发生了实质性变化。历史上其框架以指导为主,由 NISC 和 METI 发布预期要求、行业监管机构负责适用,但法定义务如今正在到来。
《主动网络防御法》于 2025 年 5 月 16 日由国会通过,并将于 2026 年生效。该法以强化公私合作、对通信数据进行监测以发现威胁,以及赋予政府机构进行反向访问并使敌对基础设施失效的权限为核心,构建国家网络防御体系。对私营组织而言,重要之处在于协作与报告维度,而非进攻性权力。
《2022 年经济安全促进法》是直接约束运营方的法律工具。该法涵盖约 250 个实体,涉及 15 个关键部门,包括金融、电信、交通和能源。被指定的运营方必须就涉及关键系统的网络安全事件和潜在威胁向其主管部委及内阁办公室报告,并且必须就关键设备和系统采购接受事前审查。
Act on the Protection of Personal Information (APPI) 规范个人数据。内阁于 2026 年 4 月批准的一项修订法案引入行政罚款、加强对儿童数据的保护,并新增针对 AI 训练中个人数据使用的规定。对于一个历来依赖指导和声誉压力而非金钱处罚的制度而言,这是一项重大变化。
监管格局
涉及文件安全与审计的法规
| 法规 | 主管机构 | 状态 | 相关性 |
|---|---|---|---|
| 2022 年经济安全促进法 | NISC | 已生效 | 直接 |
| 主动网络防御法 | NISC | 部分生效 | 间接 |
| 个人信息保护法(APPI) | PPC | 已生效 | 直接 |
NISC
2022 年经济安全促进法
在 15 个部门中指定关键基础设施运营方(约 250 个实体),并要求对关键系统采购进行事前审查,同时向主管部委和内阁办公室进行事件报告。
对文件安全的意义。关键系统的事前审查意味着,涉及指定基础设施的系统之文件处理架构会在部署前而非部署后接受审查。能够描述确定性的内容控制以及逐文件证据链,在该审查中直接有用。
Glasswall 如何应对。对进入关键系统的不受信任文件进行确定性重建,是一种比基于检测的策略更易通过采购审查的控制,因为其行为不会随威胁情报时效变化而改变。逐文件裁定记录通过保存所涉文件的处理历史,支持向主管部委及内阁提交事件报告的义务。
Content disarm and reconstructionPer-file verdict recordGlasswall Halo / Glasswall Meteor
NISC
主动网络防御法
于 2025 年 5 月 16 日通过,并于 2026 年生效。规定了公私协作、为威胁检测监测通信数据,以及政府对敌对网络基础设施实施反向访问的权限。
对文件安全的意义。虽然是间接影响,但这提高了对重要系统运营方为公私威胁共享提供有价值遥测数据的期望。结构化的逐文件处理记录比非结构化日志更有助于实现这一点。
Glasswall 如何应对。可导出的逐文件裁定遥测为运营方提供了可用于公私威胁共享的具体内容,并可在需要说明文件载荷型投递所涉事件时加以利用。
Per-file verdict recordGlasswall Halo / Glasswall Meteor
PPC
个人信息保护法(APPI)
日本的主要数据保护法。要求对个人数据采取安全控制措施,向 PPC 和受影响个人报告数据泄露,并规范跨境传输。2026 年修正案法案新增行政罚款。
对文件安全的意义。安全控制措施义务适用于个人数据所在的任何位置,包括文档中的个人数据。转向行政罚款,将文件载荷型数据泄露的成本从声誉层面转变为金钱层面。
Glasswall 如何应对。数据防泄漏(DLP)会在文档存储或共享之前移除其中的命名数据模式,这是针对文件中所存个人数据、可予以证明的安全控制措施。Microsoft 365 存储保护覆盖上传到 SharePoint 和 OneDrive 的文件。
Data loss preventionMicrosoft 365 storage protectionContent disarm and reconstructionGlasswall Halo
最新动态
日本有哪些变化
按时间从新到旧排列。
-
内阁批准引入行政罚款的 APPI 修订
内阁已批准一项 APPI 修订法案,引入行政罚款、加强对儿童个人数据的保护,并新增针对 AI 训练中个人数据使用的规定。
对文件安全的意义。基于收入的罚款显著改变了降低文档中所持个人数据风险的商业逻辑。能够减少散落在文档中的个人数据的控制措施,从良好实践转变为具有可量化价值的风险降低措施。
Glasswall 的应对
降低文件中携带的个人数据,可减少行政罚款的计算基数。数据防泄漏(DLP)适用于传输中的文件;Microsoft 365 存储保护适用于上传到 SharePoint 和 OneDrive 的文件。
Data loss preventionMicrosoft 365 storage protectionGlasswall Halo
- 银行业
- 医疗保健
- 电信
- 教育
-
国会通过主动网络防御法
国会通过了授权实施主动网络防御措施的立法,其架构围绕公私协作、为威胁检测监测通信数据,以及政府的反向访问权限。该法案于 2026 年生效。
对文件安全的意义。标志着日本正从以指导为主转向法定网络安全义务,并提高了对重要系统运营方检测和定性入侵(包括文件承载的入侵)的预期。
- 关键基础设施
- 电信
- 政府
- 能源
- 银行业
适用范围
关于本页
本页面为在日本运营的组织提供工作参考。
这不是法律建议。监管义务取决于组织被指定的方式、其所处行业以及系统架构;在依据本页任何内容作出合规决定之前,请先征询当地意见。我们对 Glasswall 与某项义务之间关系的描述,是在说明一项控制,而非对结果作出认证。



