- お役立ち記事
- 防衛装備品の取引に中小製造業が入るとき——情報保全とサイバー基準
防衛装備品の取引に中小製造業が入るとき——情報保全とサイバー基準

この記事のポイント(結論先出し)
2026 年 10 月時点で確認できる防衛力整備計画は、2023〜2027 年度の 5 年間の防衛力整備の水準を 43 兆円程度とし、防衛産業への新規参入の促進を掲げている[1]。ただし、取引に入るときに先に整えるべきなのは技術より情報の扱いである。防衛省が定めた「防衛産業サイバーセキュリティ基準」は米国国防総省の基準(NIST SP800-171)と同水準の管理策を採り、保護すべき情報を扱う下請負の企業も対象にしている[2]。2024 年 4 月からは、防衛省が渡す秘密情報を「装備品等秘密」に指定し、漏えいに刑事罰を設けた[3]。国はサプライチェーン調査で二次以下の仕入先まで把握しようとしている[3]。発注する側(プライム企業や一次の仕入先)は、中小の製造業を取引に入れる前に、何の情報を渡し、どの基準で守ってもらうかを決めておく必要がある。
目次
防衛の調達で何が増えているのか
2022 年 12 月に閣議決定された防衛力整備計画は、2023 年度から 2027 年度までの 5 年間の防衛力整備の水準に係る金額を 43 兆円程度としている[1]。同じ計画は、防衛産業の課題として、防衛事業が高い要求性能や保全措置への対応に多くの経営資源を要する一方で収益性が低いこと、サプライチェーン上のリスクやサイバー攻撃といった多様なリスクが表れていることを挙げ、新規参入を促すことでサプライチェーンの強靱化と民生の先端技術の取り込みを図るとしている[1]。部隊や駐屯地・基地の運営に関しては、地元中小企業の受注機会の確保を図るとも書かれている[1]。
一方で、防衛白書(令和 7 年版)は、防衛事業から撤退したり事業規模を縮めたりする企業が断続的に現れていると書いている[4]。そのうえで、装備品の安定的な製造を損なうリスクとして、外国政府の輸出規制による原材料の輸入難、老朽設備による納入遅延や性能未達、悪意あるソフトウェアが組み込まれた懸念部品の混入、サイバー攻撃による情報流出、事業継続が難しくなっての撤退の 5 つを例示している[4]。
つまり、防衛の調達で増えているのは予算だけではない。サプライチェーンの末端まで含めた情報の保全と、供給の継続への要求が同時に増えている。中小の製造業が入る余地は広がっているが、入るときに求められることも重い。
取引に入るときに求められる四つの仕組み
防衛分野の取引に中小の製造業が入るとき、関わってくる仕組みを並べると次のようになる。
| 仕組み | 対象 | 主な中身 | 開始時期 |
|---|---|---|---|
| 防衛産業サイバーセキュリティ基準 | 保護すべき情報を取り扱うすべての防衛関連企業(下請負を含む) | NIST SP800-171 と同水準の管理策。防御に加えて検知・対応・復旧。物理的・組織的な対策も | 2022 年 3 月整備、2023 年度から施行[2][5] |
| 装備品等秘密 | 防衛省から秘密情報の提供を受ける契約事業者 | 取り扱う従業者の報告と保全措置。故意の漏えいは 1 年以下の拘禁刑または 50 万円以下の罰金 | 2024 年 4 月 1 日から[3] |
| サプライチェーン調査 | 装備品等の製造等を行う事業者 | 防衛省が調査票で供給網を把握。回答は努力義務。回答内容を漏らした職員には罰則 | 防衛生産基盤強化法(2023 年施行)第 8 条[3][6] |
| 全省庁統一資格 | 防衛省の物品・役務の一般競争・指名競争に直接参加する事業者 | 調達ポータルで申請。取得後も 3 年ごとに更新審査 | 常設[7] |
このうち全省庁統一資格は、防衛省の入札に自社が直接参加するときにだけ要るもので、後の「直接の入札と、プライム経由の取引」で扱う。ここからは残りの三つを順に見る。このうちサイバー基準とサプライチェーン調査はプライム経由で部品を納める場合にもかかりうるが、装備品等秘密は防衛省から秘密の提供を受ける契約事業者が対象である。
サイバー基準は「下請負」まで届く
防衛省の資料によると、防衛産業サイバーセキュリティ基準は、サプライチェーン全体でのサイバーセキュリティ対策の重要性が高まったことを受けて 2022 年 3 月に整備されたもので、米国国防総省が契約企業に義務づけている基準(NIST SP800-171)と同水準の管理策を採っている[2]。攻撃者を特定・防御する対策に加えて、検知・対応・復旧が強化され、情報システムの対策だけでなく物理的・組織的な対策まで網羅的に定めている[2]。そして、保護すべき情報を取り扱う全ての防衛関連企業(下請負を含む)が対象とされている[2]。契約の特約条項に付ける別紙と付紙の形で構成されている[2]。
ここでいう「保護すべき情報」について、防衛装備庁の資料は、装備品等と役務の調達に関する情報のうち「部内限り」「注意」の情報等を指すと説明している[5]。秘密に指定された情報だけでなく、取扱いに注意を要する情報まで含まれる点が大事である。プライム企業から図面や仕様書を受け取る中小の製造業は、この基準の対象になりうる。
装備品等秘密と、漏えいへの刑事罰
防衛生産基盤強化法に基づき、2024 年 4 月 1 日から、防衛省が契約事業者に秘密情報を提供する際にこれを「装備品等秘密」に指定する仕組みが始まった[3]。契約事業者は、装備品等秘密を取り扱う従業者の報告や保全に必要な措置を講じることになり、装備品等秘密を故意に漏えいした従業者等には 1 年以下の拘禁刑または 50 万円以下の罰金が科される[3]。防衛装備庁の資料は、これを契約上の守秘義務から法律上の守秘義務への切り替えとして説明している[3]。
サプライチェーン調査は二次以下の把握を目的にしている
防衛装備庁は、防衛生産基盤強化法第 8 条第 1 項に基づいて事業者にサプライチェーン調査を行い、調査を受けた事業者には回答の努力義務があると案内している[6]。回答の内容を漏えいした職員には 2 年以下の拘禁刑または 100 万円以下の罰金が科される(同法第 37 条)[6]。防衛装備庁の施策資料は、国が調査でサプライチェーンリスクを直接把握し、その結果を基盤強化の措置に生かすと説明している[3]。プライム企業の取引先として、二次・三次の中小企業が調査票を受け取ることもありうる。
発注する側(プライム・一次)が決めておくこと
以下は、上の仕組みを踏まえて、中小の製造業に発注する側が準備しておくとよい点である。法令の文言そのものではなく、実務の提案として書く。
1. 渡す情報を区分する
図面・仕様書・試験データのうち、どれが「保護すべき情報」に当たるかを発注の前に決める。区分しないまま渡すと、受け取った側は全部を同じ水準で守るか、どれも守らないかのどちらかになる。
2. 守ってもらう基準を発注の条件に書く
防衛産業サイバーセキュリティ基準の対象になる情報を渡すなら、その旨と、仕入先に求める管理策の範囲を発注の条件に入れる。仕入先が対応に時間を要する場合の扱いも事前に話し合う。防衛向けに限らず、仕入先にセキュリティ対策を求めるときの段階の付け方はサプライチェーンのセキュリティ対策評価制度と、仕入先への求め方で扱う。防衛分野の基準は取り扱う情報で対象が決まるので、民生の取引で使っている評価の段階とは別に、情報ごとに当てはめる必要がある。
3. 情報の受け渡しの経路を一本にする
メールの添付、個人の端末、クラウドの共有フォルダが混在すると、どこに何があるか分からなくなる。受け渡しの方法を決め、取引が終わったときの返却・消去の手順まで決める。取引先の情報をクラウドに預けるときの確認点は取引先の情報をクラウドに預ける前に確かめることで扱っている。
4. 二次の外注先を把握する
仕入先がめっきや熱処理を外に出すなら、図面の一部がその先に渡る。誰に何が渡るかを申告してもらう。サプライチェーン調査を受けたときにも、この把握が答えの土台になる。
5. 部品の真正性と供給の継続を確かめる
防衛白書が挙げる懸念部品のリスク[4]は、電子部品の模倣品と同じく、正規の流通の外から買う場面で入り込みやすい。買う先の順番と流通の証明は電子部品の模倣品を避ける調達で整理している。撤退のリスクへの備えは仕入先の廃業・後継者不在を参照してほしい。
なお、プライム企業が中小の製造業に部品の製造を委託する取引は、資本金・従業員の区分によって取適法の対象になる。防衛向けであることを理由に、明示義務や支払期日の決まりが外れるわけではない。改正点は下請法は取適法になったで確かめてほしい。
中小の製造業が入口を探すとき
新規参入の相談窓口
防衛装備庁は、新規性のある技術・製品・価格競争力を持つ企業が防衛産業へ参入する機会をつくるため、新規参入相談窓口を設けている[8]。相談は所定の「お問合せ・技術提案フォーム」に、企業名と事業概要、提案したい技術・製品、防衛装備品に関する取引実績、担当者と連絡先、防衛産業への情報提供の希望の有無などを書いて送る形である[8]。提出された情報はまず防衛省・自衛隊だけで共有され、サプライヤーを探す防衛産業への共有は、企業がそれを希望した場合に限られる[8]。日用品や建設工事など防衛装備品に関連しない提案は対象外とされている[8]。
同庁は、スタートアップと中小企業を防衛省・防衛関連企業と引き合わせる「防衛産業参入促進展」も開いており、2026 年は 11 月 12〜13 日にベルサール汐留(東京都港区)での開催を案内している[8]。
直接の入札と、プライム経由の取引
防衛省の物品・役務の一般競争・指名競争に直接参加するには、全省庁統一資格を取得する必要があり、取得後も 3 年ごとに更新審査がある[7]。ただ、装備品の多くはプライム企業がまとめて受注し、その先に一次・二次の仕入先が連なる形で作られる。中小の製造業にとっての現実的な入口は、プライム企業や一次の仕入先からの部品・加工の受注であることが多い。その場合も、上の情報保全の求めは下請負まで届く[2]。
国の財政措置の対象はサプライヤーにも及ぶ
防衛生産基盤強化法は、指定された装備品等を製造する事業者が、サプライチェーンの強靱化、製造工程の効率化、サイバーセキュリティの強化、事業承継などの取組の計画を出して認定を受けると、国がその経費を支払う仕組みを定めている[3]。防衛装備庁の資料は、サプライヤー企業にも直接経費を支払う仕組みだと説明しており[3]、防衛白書によると 2024 年度は計 121 件・約 234 億円が認定された[4]。サイバーセキュリティの強化では、多要素認証の導入、常時監視サービスの外部委託、入退室の電子錠や監視カメラ、社内教育などが対象事業の例として挙げられている[3]。
よくある質問
民生品の部品を作っているだけでも、基準の対象になるのか
対象かどうかは、作る物ではなく保護すべき情報を取り扱うかで決まる[2]。汎用品を買われるだけで情報を受け取らなければ対象にならないことがある一方、図面や仕様書を受け取れば対象になりうる。受注の前に、発注元にどの情報が保護の対象かを確かめる。
サイバー基準への対応は、受注の後からでもよいか
防衛装備庁の資料は、この基準を 2023 年度(令和 5 年度)から施行したと説明している[5]。ただ、個々の契約で何が求められるかは、契約の特約条項に付ける別紙・付紙で決まる[2]。受注してから対応を考えるのではなく、見積の前に発注元と対象の情報・求められる管理策・時期を確認し、対応にかかる費用と期間を見積に織り込む。
サプライチェーン調査の票が届いた。答えなければならないか
回答は努力義務とされている[6]。回答の内容は厳重に管理され、漏らした職員には罰則がある[6]。答えにくい項目があれば、問い合わせ先に相談できると案内されている[6]。
まとめ
防衛力整備計画は 5 年間で 43 兆円程度の整備水準と新規参入の促進を掲げ[1]、防衛白書は撤退や供給のリスクを具体的に挙げている[4]。中小の製造業が取引に入る余地は広がっているが、入るときにまず問われるのは情報の扱いである。防衛産業サイバーセキュリティ基準は下請負まで対象にし[2]、装備品等秘密の漏えいには刑事罰がある[3]。国はサプライチェーン調査で供給網を直接把握しようとしている[6]。発注する側は、渡す情報を区分し、守る基準を発注の条件に書き、二次の外注先まで把握してから中小の製造業を取引に入れる。入口は新規参入相談窓口と展示会[8]、直接の入札には全省庁統一資格[7]がある。
出典・参考資料
- 防衛力整備計画について(国家安全保障会議決定・閣議決定/令和 4 年 12 月 16 日)
- 防衛産業サイバーセキュリティ基準について(防衛省)
- 防衛生産基盤強化法に基づく施策等について(防衛装備庁 装備政策課)
- 令和 7 年版防衛白書 防衛生産基盤強化法と基本方針(防衛省)
- 防衛産業保全について(防衛装備庁/令和 5 年 4 月)
- サプライチェーン調査について(防衛装備庁)
- 入札参加資格(防衛省・自衛隊/2026 年 10 月 1 日更新)
- 防衛産業への参入促進について(防衛装備庁)
制度の要求を、取引先との約束に落とし込むために
NEWJI総研は、製造業の調達・購買を中心に、実務・制度・市場動向を調査している調査機関です。法令・規格の改訂対応、研修テキスト、実務書式、実務トレンドレポートを棚ごとに公開しています。
この記事の理解を深める
無料ホワイトペーパーをプレゼント
製造業の現場で使える実務資料(PDF)を無料でお届けします。"こんな資料が届きます" ↓ 下のボタンからどうぞ。
FREE DOCUMENT — サービス資料(PDF・無料)
見積依頼から比較まで、
ひとつの画面にまとめる方法
Newji one は、製造業の調達・受発注に特化したクラウド/AIエージェント。見積依頼・発注書作成・進捗管理・承認をひとつの画面に集約し、AIが比較と異常検知を担当。最後の「GO」だけ人が押す仕組みです。
▶ 見積依頼から比較までをひとつの画面にまとめる方法を、資料で見る(PDF・無料)
- 見積〜発注〜納期を一元管理。催促・転記のムダをゼロに
- AIが相見積もり比較と異常検知。あなたは判断だけに集中
- 取引先は「招待」で完全無料。自社コストだけで取引先ごとデジタル化
※ 取引先から招待された企業様は完全無料でご利用いただけます
見積・発注クラウド Newji one
受発注が増えるほど、入力・確認・催促が重くなる。
受発注管理を“仕組み化“して、ミスと工数を削減しませんか。
見積・発注・納期まで一元管理できます。
