デューデリジェンスを超えて——サイバー空間における国家の義務と一次規則(Primary Rules)の具体化

シンガポールで開催された第4回デジタル・ディフェンス・シンポジウム(Digital Defence Symposium)の国際法のセッション「Rules of the Road for Cyberspace: Growing International Law and Norms」にて、明治大学サイバーセキュリティ研究所・河野桂子氏が、サイバー空間におけるデューデリジェンスをテーマに講演した。
デューデリジェンス(Due Diligence)とは、「当然行うべき努力、注意義務」のことだ。
国際法におけるデューデリジェンスとしては、コルフ海峡事件の判例がよく取り上げられる。コルフ海峡事件(詳細は後述する)は、アルバニア領海を航行していた英国海軍の艦艇2隻が機雷に接触し、86人の死傷者を出した事件である。アルバニアが領海内の機雷の存在を認識していたにもかかわらず英国艦船に警告しなかったことについて、国際司法裁判所(ICJ)は国際法上の責任を認めた。アルバニア自身が機雷を敷設したとは認定されなかったとしても、その危険を認識していたのであれば、必要な対応をとることが求められる。これが、国際法におけるデューデリジェンス(「当然行うべき努力、注意義務」)の基本的な考え方である。
サイバー国際法の文脈では、デューデリジェンスは、国家が、自国の領域や管轄下にある情報通信基盤が、他国に重大な損害を与えるサイバー活動に利用されていることを認識した場合に、利用可能な手段を用いて防止や停止に努めるべきだという考え方を指す。
ただし、国家にあらゆる攻撃を完全に阻止する責任を課すものではない。国家の能力、攻撃に関する認識、予想される被害の重大性、実施可能な措置などを踏まえ、その国家が合理的に期待される対応を取ったかどうかが問題となる。
河野氏の講演は、この考え方を、能動的サイバー防御や越境的なサイバー作戦の根拠として積極的に援用するものではなかった。むしろ、デューデリジェンスという言葉だけが先行し、国家が具体的に何をしなければならないのかが不明確なままでは、その義務違反を理由とした対抗措置も、法的に安定したものにはならないという問題を提起した。
講演の主眼は、能動的サイバー防御の適法性を直接論じることではなく、その前提となるサイバー空間における国家の予防・防止・協力義務を、より具体的に整理することにあった。
攻撃の「帰属」と領域国の「不作為」は別の問題
国家がサイバー攻撃に対応する際、最初に問題となるのがアトリビューション、すなわち攻撃の帰属である。
ここでいう帰属とは、単に攻撃者の技術的な所在を突き止めることではない。国際法上は、そのサイバー活動を、ある国家の行為として法的に評価できるかが問われる。攻撃に用いられたサーバーが特定の国に置かれていたとしても、それだけで、その国が攻撃を実施したことにはならない。
国家機関が直接実行した場合、国家の指示や統制の下で非国家主体が行動した場合、あるいは国家が後からその行為を自らのものとして承認した場合などには、国家への帰属が問題となる。しかし現実のサイバー攻撃では、実行者や指揮命令関係を十分な証拠によって立証できないことも多い。
そこで、攻撃行為そのものを領域国に帰属できなくても、その国が攻撃を知りながら放置していたのであれば、別の責任を問えるのではないかという議論が生じる。これが、デューデリジェンスとの接点である。
河野氏が慎重な検討を求めたのは、デューデリジェンスを、帰属を立証できない場合に用いる「便利な代替手段」として扱うことだった。
攻撃を国家に帰属できないという問題と、領域国が自らに課された義務を怠ったという問題は、法的には区別しなければならない。前者は第三者の攻撃行為を国家の行為として評価できるかという問題であり、後者は領域国自身の通知、警告、防止、停止、捜査、証拠保全、国際協力などの不履行を問う問題である。
したがって、領域国の責任を論じるためには、まず、その国家にどのような具体的義務が課されていたのかを示す必要がある。「攻撃がその国から来た」「その国は十分に対応しなかったように見える」というだけでは、国際法上の義務違反が当然に成立するわけではない。
ICJ判例が示す「国家が何もしなかったこと」の責任
河野氏は、この問題を説明するため、国際司法裁判所、すなわちICJの二つの判例を取り上げた。
ICJ(International Court of Justice)は、国連の主要な司法機関であり、国家間の国際法上の紛争を扱う。国内の刑事裁判所のように個人を処罰する機関ではなく、国家の行為が国際法に適合していたか、国家がどのような義務を負うかを判断する裁判所である。
判例は、その事件だけに機械的に適用されるルールではない。しかし、国際法上の原則や国家の義務を理解する上で、極めて重要な参照点となる。
コルフ海峡事件——危険を知りながら警告しなかった責任
冒頭で触れたコルフ海峡事件は、1946年10月、アルバニア領海内のコルフ海峡を航行していた英国海軍の艦艇2隻が機雷に接触し、86人の死傷者を出したことから始まった。
英国は、アルバニアが機雷敷設に関与していたと主張した。しかしICJは、アルバニア自身が機雷を敷設したことまでは認定しなかった。
それでも裁判所は、アルバニアが自国領海内の機雷の存在を認識していたにもかかわらず、航行する外国艦船に警告しなかったことについて、国際法上の責任を認めた。つまり、機雷を敷設した行為そのものではなく、危険を知りながら必要な通知や警告を行わなかったという、アルバニア自身の不作為が問題とされたのである。
この判決は、国家が自国の領域を、他国の権利を害する行為に利用させないという原則を示した判例として、デューデリジェンスをめぐる議論で頻繁に参照される。
サイバー空間に置き換えれば、自国のネットワークやサーバーが他国への重大な攻撃に利用されていることを国家が認識した場合に、少なくとも被害国への通知や警告、攻撃元の調査といった措置を取る義務があり得るのではないか、という問題につながる。
ただし、コルフ海峡事件から、サイバー空間におけるあらゆる防止義務が自動的に導かれるわけではない。海域に存在する物理的な機雷と、攻撃元や経路が短時間で変化し得るサイバー攻撃とでは、技術的条件も、国家が取り得る措置も異なる。河野氏の問題提起は、この判例をそのまま当てはめることではなく、そこで認められた通知・警告などの作為義務を、サイバー領域でどのように具体化できるかという点にある。
テヘラン人質事件——私人の行為でも国家に保護義務はある
もう一つの例が、テヘラン人質事件である。
1979年11月、イラン革命後のテヘランで、学生グループが米国大使館を占拠し、米国の外交官らを長期間拘束した。占拠を実行したのは、少なくとも当初はイラン政府の正式な国家機関ではなく、学生らの集団だった。
ICJは、占拠の開始時点における学生らの行為を、直ちにイラン国家へ帰属させたわけではない。しかし、外交関係に関するウィーン条約などに基づき、接受国であるイランには、外国の大使館と外交官を保護する義務があったと判断した。
イラン当局が大使館を保護し、人質を解放するための適切な措置を取らなかったこと自体が、国際法上の義務違反とされたのである。その後、イラン政府が占拠を支持し、継続を承認した段階では、占拠行為そのものについても国家との関係が認定された。
この事件が示すのは、私人による違法行為を国家に帰属できない場合でも、国家に別途、保護や防止の義務が課されていれば、その不履行を問うことができるという構造である。
サイバー攻撃でも、攻撃主体が犯罪集団やハクティビスト、民間の技術者集団であり、その活動を領域国に直接帰属できないことがある。しかし、だからといって領域国に何の義務も生じないとは限らない。問題は、その国家にどのような保護、防止、捜査、協力の義務が課されていたかである。
「一次規則」と「二次規則」を分けて考える
河野氏の講演を理解する上で鍵となるのが、一次規則と二次規則の区別である。
一次規則(Primary Rules)とは、国家が何をしなければならないか、あるいは何をしてはならないかを定める実体的な義務である。
例えば、他国の主権を侵害してはならない、外交施設を保護しなければならない、武力を行使してはならない、一定の危険を認識した場合には警告しなければならない、といったルールが一次規則に当たる。
サイバー領域でいえば、自国のインフラが重大な攻撃に利用されていることを知った国家には、被害国へ通知する義務があるのか、攻撃元を調査する義務があるのか、サーバーを停止させる義務があるのか、証拠を保全して捜査に協力する義務があるのか、といった問題である。
これに対し、二次規則(Secondary Rules)は、一次規則への違反があった場合に、国家責任がどのように成立し、どのような法的帰結が生じるかを定める。
例えば、違反行為の停止、再発防止、原状回復、損害賠償、さらには一定の条件下で被害国が行う対抗措置などが問題となる。
技術分野にたとえれば、一次規則は「システムが守るべきセキュリティポリシー」であり、二次規則は「ポリシー違反が発生した場合のインシデント対応と責任処理」に近い。そもそも守るべきルールが曖昧であれば、違反の認定も、その後の対応も安定しない。
河野氏の問題意識は、サイバー国際法の議論において、「違反があった場合に何ができるか」という二次規則の検討が先行する一方で、「国家が平時に何をすべきか」という一次規則の内容が、十分に具体化されていない点にあった。
デューデリジェンスは存在し得るが、その内容は成熟していない
国連政府専門家会合、いわゆるUN GGEが提示した責任ある国家行動の規範の一つには、国家は、自国領域がICTを利用した国際違法行為のために故意に使用されることを許してはならない、という考え方が含まれている。
これは、サイバー空間におけるデューデリジェンスと近接する考え方である。
しかし、政治的に合意された非拘束的規範と、国際法上の法的義務とは同一ではない。国家が望ましい行動として支持した規範が、直ちに法的拘束力を持つとは限らないからである。
また、デューデリジェンスが一般国際法上の義務として確立しているか、サイバー領域にどのような形で適用されるかについても、国家見解は一致していない。
仮にデューデリジェンス義務が存在するとしても、具体的な内容については多くの疑問が残る。
国家が攻撃を「知っていた」と認定するためには、どの機関が、どの程度の確度で情報を把握している必要があるのか。外国政府や民間企業からの通報だけで認識が成立するのか。攻撃の存在を知り得たにもかかわらず調査しなかった場合も、義務違反となるのか。
国家に要求される措置も明確ではない。被害国への通知だけで足りるのか。国内事業者への照会、ログの保全、攻撃元サーバーの停止、刑事捜査、国際的な証拠共有まで必要なのか。自国の法制度や技術能力によって、要求される措置の水準は変わるのか。
さらに、十分なサイバー能力を持つ国家と、基盤整備が遅れている国家に、同じ水準の措置を求められるのかという問題もある。デューデリジェンスが「能力に応じた義務」であるなら、その能力差をどのように評価するかも整理しなければならない。
この意味で、デューデリジェンスは、サイバー空間における秩序形成の重要な考え方ではあるものの、具体的な法的義務としては、なお形成途上にある。概念が存在することと、個別事案で義務違反を安定的に認定できることは、別の問題なのである。
義務違反が曖昧なら、対抗措置の根拠も揺らぐ
ここで問題となるのが、対抗措置(Countermeasures)である。
対抗措置とは、国際法上の義務に違反した国家に対し、その違反を停止させ、義務の履行を促すために、被害国が一定の条件下で取る措置をいう。
重要なのは、対抗措置が報復や制裁一般を意味するわけではないという点である。対抗措置は、相手国の先行する国際違法行為を前提とし、その是正を目的とする。懲罰を目的としてはならず、必要性や比例性などの条件を満たさなければならない。また、武力の行使を対抗措置として行うことは認められない。
サイバー領域では、例えば、相手国の国際違法なサイバー活動を停止させるため、通常であれば相手国の主権などに抵触し得るサイバー作戦を実施することが、対抗措置として正当化されるかが議論される。
しかし、対抗措置を成立させるためには、まず相手国による国際法上の義務違反が存在しなければならない。
仮に「領域国がデューデリジェンス義務を怠った」ことを先行する違法行為とするのであれば、その前提として、当該国が具体的にどのような措置を講じる義務を負っていたか、その義務をどのように怠ったかを示す必要がある。
一次規則の内容が曖昧なままでは、デューデリジェンス違反の認定も不安定になり、その違反を根拠とする対抗措置の正当性も不安定になる。
さらに、対抗措置の比例性は、第三者による攻撃がもたらした被害の大きさだけで決まるわけではない。責任国自身の違法行為、すなわち領域国がどの義務を、どの程度怠ったかとの関係で評価される。
例えば、非国家主体が領域国のインフラを利用して大規模な攻撃を行ったとしても、領域国自身の違反が、被害国への通知や捜査協力を十分に行わなかったという不作為にとどまる場合、その国のネットワークへ侵入し、民間インフラを一方的に無力化する措置が比例的と評価されるとは限らない。
攻撃被害が甚大だったという事実と、領域国の不作為に対してどこまで強い措置を取れるかは、分けて検討しなければならない。
コルフ海峡事件が示す「自力救済」の限界
コルフ海峡事件では、英国は機雷被害の後、アルバニアの同意を得ずに同国領海内へ入り、機雷の掃海と証拠収集を行った。
英国には、さらなる被害を防ぎ、機雷敷設の事実を明らかにする必要があった。しかしICJは、この掃海活動をアルバニアの主権侵害と判断した。
この点は、領域国が警告義務などを怠ったとしても、被害国が相手国領域内で自由に実力行使できるわけではないことを示している。
サイバー領域でも同様に、攻撃元インフラが他国領域内に存在し、その国が十分な対応を取らなかったとしても、直ちに被害国が一方的に侵入し、インフラを停止・破壊できるとは限らない。
技術的には、攻撃元サーバーへのアクセスや無力化が可能であっても、技術的実行可能性と国際法上の許容性は別である。むしろ、越境的なサイバー作戦では、対象システムの所在、民間利用との共用、第三国への波及、証拠の確度、措置の可逆性などを含めた慎重な評価が求められる。
緊急避難は、便利な包括条項ではない
対抗措置とは別に、越境的なサイバー作戦を緊急避難(Necessity)によって正当化できるのではないかという議論もある。
国際法上の緊急避難とは、国家の不可欠な利益が、重大かつ急迫した危険にさらされており、その利益を守るために他に手段がない場合に、本来は国際法上の義務に反する行為について、例外的に違法性が阻却され得るという考え方である。
これは、単に「緊急だった」「他に良い方法がなかった」という政策判断だけで成立するものではない。危険が重大かつ急迫していること、その措置が不可欠な利益を守る唯一の手段であること、他国の不可欠な利益を深刻に害しないことなど、厳格な条件が課される。
対抗措置との違いは、緊急避難では、相手国による先行する国際違法行為の存在が必ずしも必要ではない点にある。そのため、攻撃主体や責任国を十分に特定できないサイバー事案では、緊急避難が議論される余地がある。
しかし、「唯一の手段」という要件を満たすことは容易ではない。ネットワークの遮断、国内での防御措置、事業者との連携、外交的要請、法執行協力など、他の選択肢が存在する場合、なぜ他国領域へのサイバー作戦だけが唯一の手段だったのかを説明する必要がある。
また、作戦対象となるインフラが第三者のサービスや一般利用者と共用されている場合、他国の不可欠な利益や第三者の権利に与える影響も考慮しなければならない。
サイバー空間には、攻撃速度の速さ、被害の連鎖性、インフラの分散性、複数国を経由する通信構造など、他の領域とは異なる特性がある。これらの特性によって、緊急避難の要件がどのように評価されるべきかは、今後の国家実行と法的議論に委ねられている。
したがって、緊急避難は、アトリビューションが困難な場合に自動的に利用できる包括的な正当化根拠ではない。むしろ、例外的かつ厳格な要件の下でのみ援用される、法的安定性に乏しい根拠として理解する必要がある。
論点は、能動的サイバー防御の是非ではない
河野氏の議論は、能動的サイバー防御やDefend Forwardそのものに疑問を呈するものではない。焦点は、越境的なサイバー措置を、デューデリジェンス違反だけで直ちに正当化できるのかという点にある。
そもそも、能動的サイバー防御という言葉には、国内ネットワーク内での脅威ハンティング、攻撃インフラに関する情報収集、民間事業者との連携、攻撃基盤の無力化、国外ネットワークへのアクセスなど、法的性質の異なる活動が含まれ得る。これらを一括して合法・違法と評価することはできない。
問題は、他国領域内で措置を講じる場合に、その法的根拠と限界をどこまで明確に説明できるかである。
領域国は、具体的にどのような義務を負っていたのか。その義務違反は、どの証拠によって認定できるのか。対抗措置として行う作戦は、その不作為に対して比例的なのか。緊急避難を援用するなら、本当に他に手段がなかったのか。
こうした検討を経ずに、「相手国が攻撃を止めなかったから、こちらが攻撃元を無力化できる」と結論付けることはできない。
したがって、河野氏の議論は、能動的サイバー防御の選択肢を狭めるためのものではない。むしろ、その運用を国際法上説明可能で、予測可能なものとするため、前提となる国家の義務を具体化すべきだという提案として理解すべきである。
一次規則を明確にすることは、積極的措置を封じることではない。どの条件の下で、どの程度の措置が許容され得るのかを明らかにし、国家の実務に法的安定性を与えることにつながる。
サイバー領域に必要な具体的義務とは何か
では、サイバー空間における一次規則として、どのような義務を検討すべきなのか。
例えば、自国領域や管轄下のインフラから重大なサイバー攻撃が行われていることを国家が認識した場合、被害国に通知する義務を負うのか。攻撃元とされるサーバーや通信基盤について、合理的な範囲で調査する義務を負うのか。
国内のインターネット事業者やクラウド事業者に対して、ログの保全や情報提供を求める体制を整備する義務はあるのか。明白に悪用されているインフラについて、停止や隔離を求めるべきか。被害国との証拠共有や刑事捜査への協力は、どこまで法的義務となり得るのか。
平時のサイバー犯罪であれば、通常は刑事司法共助、警察間協力、コンピューター・セキュリティ・インシデント対応チーム間の連携、民間事業者への法的要請などを通じて処理される。
一方、サイバー作戦が武力攻撃に該当する場合には、自衛権の問題が生じ得る。
しかし、現実の重大なサイバー事案の多くは、その中間に位置する。国家機能や重要インフラに深刻な影響を与えながら、武力攻撃の水準には達しない事案である。
こうした「グレーゾーン」の事案に対して、領域国に何を期待できるのかが明確になれば、被害国は、協力要請、責任追及、対抗措置などを、より段階的かつ予測可能に検討できる。
河野氏がASEAN諸国による具体化に期待を示したのも、このためである。抽象的な原則に賛同するだけでなく、通知、調査、証拠保全、停止措置、国際協力などについて、各国が何を実施可能と考え、何を相互に期待するのかを示すことが、地域的な国家実行の蓄積につながる。
それは直ちに普遍的な国際法を形成するものではないとしても、サイバー空間における責任ある国家行動の具体像を示す重要な一歩となる。
影響工作にも広がるデューデリジェンスの射程
河野氏は、技術的なサイバー攻撃だけでなく、影響工作にも言及した。
影響工作とは、情報の流通や認知への介入を通じて、対象国の世論、政治過程、政策判断、社会的結束などに影響を与えようとする活動を指す。虚偽情報の流布、偽装アカウントによる世論操作、社会的対立の増幅、政治参加への妨害など、多様な手法が含まれる。
もっとも、外国からの情報発信や政治的主張が、直ちに国際法違反になるわけではない。表現の自由や通常の外交活動との境界もあり、どのような影響工作が禁止された内政干渉に該当するのかについて、国際的な合意は十分に形成されていない。
国際法上の内政不干渉原則では、単なる影響ではなく、他国が自由に決定すべき事項について、強制的に意思決定を歪める行為であるかが重要となる。
仮に、特定の影響工作が違法な内政干渉に該当するとの国家実行と法的見解が蓄積されれば、第三国の領域や民間プラットフォームを経由して行われる活動についても、デューデリジェンスが問題となり得る。
自国企業のサービスが、他国の選挙や政治的意思決定を違法に妨害するため継続的に利用されている場合、国家にはどのような対応が求められるのか。プラットフォームへの通知、証拠保全、捜査協力、アカウントやインフラへの措置を、どこまで期待できるのか。
この論点は、サイバー・デューデリジェンスが、マルウェアの侵入やシステム停止といった技術的事象だけでは完結しないことを示している。サイバー空間を介して国家の主権的機能に重大な影響が及ぶのであれば、その対象は情報空間にも拡張し得る。
一方で、影響工作に対するデューデリジェンスを論じる際には、何が違法な干渉に当たるのか、どの国家がどのサービスに実効的な管轄を持つのか、民間プラットフォームの判断と国家の義務をどのように区別するのかなど、さらに複雑な検討が必要となる。
国際法はサイバー防衛を支える「共通言語」
サイバー防衛の実務では、「国際法は国家が守らなければ意味がない」という意見を耳にすることがある。
しかし、国際法の役割は、すべての違反を防ぐことではない。国家行動を評価する共通の基準を示し、責任の所在を明らかにし、外交、法執行、同盟協力、さらには対抗措置といった対応に正当性と予測可能性を与えることにある。
したがって重要なのは、国際法が直ちに攻撃を止められるかどうかではない。どのような行為が許容され、どのような行為が義務違反となるのかを、国家間で共有可能なルールとして形成していくことである。
河野氏の講演は、デューデリジェンスという概念だけでは、その基盤は十分ではないことを示した。国家がどのような状況で通知、調査、防止、協力といった措置を講じる義務を負うのか——すなわち、サイバー空間における一次規則を具体化することが、今後の課題であるとの問題提起であった。
ASEANにおけるサイバー規範形成
本講演が示唆したのは、サイバー空間における一次規則(Primary Rules)が十分に具体化されなければ、国家責任や対抗措置に関する議論も、安定した法的基盤を持ち得ないという点である。
デューデリジェンスは秩序形成の重要な概念である。しかし、その内容が抽象的なままであれば、国家がどのような義務を負い、どのような場合に義務違反となるのかは曖昧なままであり、その後に続く国家責任や対抗措置の評価も不安定になる。だからこそ、通知、調査、防止、証拠保全、国際協力といった一次規則の具体化が重要となる。
この議論が、シンガポールで開催されたデジタル・ディフェンス・シンポジウムで提示されたことにも意味がある。同シンポジウムには、ASEAN諸国のほか、韓国、豪州、ニュージーランド、中国、欧州、北米など、多様な地域と安全保障環境を背景に持つ政府・軍・研究者が参加していた。そのような場では、特定の国家の運用構想や法解釈を前提とするのではなく、異なる安全保障環境にある国々が共有可能なルールをどのように形成していくかが、議論の出発点となる。
とりわけASEANでは、能力や同盟関係を前提として秩序を維持するという発想だけではなく、多様な立場の国々が受け入れ可能な規範や信頼醸成措置を積み重ねること自体が、安全保障上の重要な意味を持つ。その文脈では、一次規則を具体化するという議論は、単なる法技術上の論点ではなく、地域秩序を支える共通基盤を形成する試みとして位置付けることができる。
本講演は、デューデリジェンスという概念を論じた講演である以上に、サイバー空間において国家が相互に何を期待し、何を義務として受け入れるのかという共通理解を、いかに積み重ねていくかという課題を提示したものと理解できる。
それは、多様な国家が共存するインド太平洋地域におけるサイバー規範形成を考える上でも、示唆に富む問題提起であった。
