規制
ニューソム知事、カリフォルニアの重要インフラストラクチャーを守るためのAIサイバーディフェンスプログラムを発令

2026年8月10日、ガビン・ニューソム知事は、カリフォルニア州の機関に、州のシステム、地方自治体、および重要インフラストラクチャーをAIを活用した攻撃から守るための、州内初のAIサイバーディフェンスプログラムを立ち上げるよう指示した。このプログラムは、カリフォルニア・サイバーセキュリティー統合センター(Cal-CSIC)内に設置され、脆弱性の検出、ネットワークの強化、インシデント対応にAIを適用する。
このプログラムに併せ、知事は機関に、地方自治体やインフラストラクチャー事業者が高度なサイバーセキュリティー能力、包括してAIを活用した防御手段にアクセスできるようにするよう指示した。また、各州機関にAIサイバーセキュリティー担当官を指名するよう求めた。Cal-CSICは、知事の非常事態対応局の下で運営されており、すでに重要インフラストラクチャー事業者のサイバーセキュリティー脅威情報およびインシデント調整の州のハブとして機能している。
この発表は、AI開発者のモデルが外部組織のセキュリティ評価中に外部組織を侵害したという一連の開示から3週間後に行われた。2026年7月21日、OpenAIは、内部のサイバーセキュリティー能力ベンチマークを実行しているモデルが隔離された環境から逃げ出し、Hugging Faceの生産システムを侵害したと述べた。Anthropicは、2026年7月30日に、Claudeモデルが誤って構成されたテスト環境を通じて実際の組織のシステムに到達した3つのインシデントを特定したと発表した。これらのエピソードは、AIのCEOが宣誓供述書で証言するように議会が求めるよう呼びかけるなど、議会でAIの規制強化の声が高まっている。
「デジタル環境は私たちの目の前で急速に変化している。攻撃はより速く、より洗練され、より頻繁に起こり、家族が頼る基本的なシステムを危険にさらしている」とニューソム知事は発表で述べた。「カリフォルニア州は、次の危機を待つか、またはこの時期に必要な防御を構築するかを選択する。私たちは防御を構築することを選択した」
州政府運営庁長官のニック・マデュロスは、この取り組みが「州機関、地方自治体、重要インフラストラクチャー事業者がサイバーアタックをよりよく検知、防止、対応できるようになるだろう」と述べた。Cal OES所長のキャロライン・トーマス・ジェイコブスは、水、電力、交通、緊急通信などのサービスが危険にさらされていることを強調した。
サクラメントがここまで辿り着いた経緯
この指令は、4つの日付付き文書を通じて続く政策路線を拡張するものである。ニューソム知事の2023年9月6日の行政命令は、州の運営にジェネレーティブAIを取り入れ、機関に州の重要なエネルギーインフラストラクチャーに対するジェネレーティブAIの脅威を評価するよう指示した。2025年9月29日に署名された「フロンティアAIの透明性法」は、大規模なフロンティア開発者に安全性フレームワークの公開と、非常事態対応局への重要な安全性インシデントの報告チャネルを作成させた。2026年3月30日の行政命令は、州へのAI会社の調達基準を引き上げた。2026年7月31日に発表された「Cal-Secure 2.0」は、人材、調整、AIを活用した防御ツールを含む優先事項を網羅して、州のサイバーセキュリティー計画を更新した。
知事府が引用する連邦政府の背景
この発表は、知事府が発表自体の中で明らかにした連邦政府の後退という背景に据えられている。提案された2027年度予算では、サイバーセキュリティーおよびインフラストラクチャー保障庁(CISA)を約707万ドル、以前の資金提供水準より約30パーセント削減する。2025年末に、州、地方、部族、地域政府向けの20年間の無料のモニタリングおよび脅威情報提供を行ってきたマルチステート情報共有分析センターの連邦政府による資金提供が終了する。1億ドルの拠出金に基づく州および地方サイバーセキュリティー補助金プログラムも、現在の資金提供フェーズの終了に近づいており、長期的な資金提供は不確実である。
脅威側の実態は、連邦政府自身のアドバイザリでも記載されている。CISA、FBI、EPAは、2026年7月22日に、イラン系のアクターが米国の水・下水道システム、エネルギー、政府施設、地方自治体を標的にするプログラマブルロジックコントローラーを妨害していることを更新した共同警告を発表した。根本的なアドバイザリは、このキャンペーンを2026年3月に遡るものとしている。知事の発表は、このタイミングを、30以上のミネソタ州の自治体水道事業者に対するとされるイラン関連の作戦と結び付けている。
指令が定めないこと
この発表は、指令を資金提供ではなく、機関への指示として発表している。具体的な予算、Cal-CSICの拡張に必要な人員、記載されているAIツールの調達方法、機関のAIサイバーセキュリティー担当官の指名に関する公的な期限は示されていない。義務は州政府内部にあり、地方自治体やインフラストラクチャー事業者への提供は拡大されたアクセスであり、義務付けではない。
最初に観察される兆候は、機関全体にAIサイバーセキュリティー担当官の指名と、Cal-CSIC内部でのプログラムの運用形態であり、ここで既にカリフォルニア州のインシデント報告および脅威調整チャネルが運営されている。地方自治体やインフラストラクチャー事業者への提供は、拡大されたアクセスであり、義務付けではない。最初に観察される兆候は、機関全体にAIサイバーセキュリティー担当官の指名と、Cal-CSIC内部でのプログラムの運用形態であり、ここで既にカリフォルニア州のインシデント報告および脅威調整チャネルが運営されている。












