安全と法律ヒント 10 · 約 4 分

脆弱性は定められた方法で報告し、修正前に詳細や攻撃ツールを公開せず、国外へ渡さない

根拠の等級 A費用対効果:高い
ひとことで言うと

中国の「ネットワーク製品セキュリティ脆弱性管理規定」は個人にも適用されます。修正策の提供前に公開したり、稼働中システムの脆弱性の詳細を公開したりできません。脆弱性を悪用する専用プログラム・ツールも公開できず、公表時は修正方法も示します。未公開情報を製品提供者以外の国外組織・個人へ渡すことも禁じています。

お金お金をかけずに
時間すぐできる
努力無理なくできる

必要なこと

無料です。製品提供者か公的な窓口へ報告し、修正前に詳細や検証コードを公開しません。

期待できること

中国国内の製品提供者、ネットワーク運営者、脆弱性の発見・収集・公開に携わる組織・個人が対象です。誰も脆弱性でネットの安全を害したり、情報を不法に収集・売買・公開したりしてはなりません。公表時の規則は五つあります。提供者の修正策提供前に公開しないこと、稼働中のネットワーク・システム・機器の脆弱性の詳細を公開しないこと、危険を意図的に誇張して悪質な宣伝や詐欺に使わないこと、悪用専用のプログラム・ツールを公開・提供しないこと、修正または防御策を同時に公開することです。未公開情報は製品提供者以外の国外組織・個人へ提供できません。報告先として、工業情報化部のネットワーク安全脅威・脆弱性情報共有プラットフォーム、国家ネットワーク・情報安全情報通報センターの脆弱性プラットフォーム、国家コンピューターネットワーク緊急技術処理調整センターの脆弱性プラットフォーム、中国情報安全評価センターの脆弱性データベースの四つを奨励しています。違法な収集・公開は工業情報化部・公安部が担当権限に従って処理し、サイバーセキュリティ法に該当する場合は同法で処罰します。システムの脆弱性などの公表で国の規定に反すれば是正命令・警告に加え、1 万~10 万元の罰金が可能です。是正拒否または重大な場合は 10 万~100 万元、関連事業の停止、営業停止・整理、サイト・アプリ閉鎖、事業許可・営業許可の取消しも可能です。直接責任を負う管理者・担当者には 1 万~10 万元の罰金です。中国全国に適用されます。

適用条件と注意点

個人も明記されており、趣味だからという例外はありません。中国国内のシステムの未公開の欠陥を海外の報奨金プラットフォームへ送る行為も、この国外提供禁止に関わります。テスト権限の有無と発見後の処理は別問題です。適法に見つけても公表方法が違法になることがあり、無許可ならテストと公表の両方が問題になります。よく使われるのは工業情報化部と CNCERT の窓口です。通知してもメーカーが直さない場合を特別に区別する条文はないため、やり取りと報告の記録を残し、公的窓口にも報告するのが実務上の対応です。

研究と参考資料

中国工業情報化部・国家インターネット情報弁公室・公安部(2021)「ネットワーク製品セキュリティ脆弱性管理規定」工信部聯網安〔2021〕66 号、第 2、4、9、10、14 条、2021 年 9 月 1 日施行。https://www.gov.cn/gongbao/content/2021/content_5641351.htm;全国人民代表大会常務委員会(2025)「サイバーセキュリティ法」2025 年改正、2026 年 1 月 1 日施行、第 28、65 条(2016 年版は第 26、62 条。管理規定第 14 条は旧版の条番号を引用)。https://www.cac.gov.cn/2025-12/29/c_1768735112911946.htm