2024.03.29 (Fri)
ICTで製造業はどのように変わるのか(第49回)
製造業にも遵守義務、EUサイバーレジリエンス法とは?
サイバーセキュリティ対策を、あらゆるデジタル製品に対して施すよう事業者に義務付ける「欧州サイバーレジリエンス法」が、2025年後半からEU(欧州連合)内で適用される見込みです。デジタル製品の安全確保を大きな目的とする同法は、EU市場で取引がある日本国内の事業者も遵守しなければいけません。同法にて特に知っておくべきことについて、解説します。
EUに流通するデジタル製品に、セキュリティ機能を義務付ける
サイバー攻撃が世界規模で激化しています。ひとたびセキュリティ事故が発生すると組織全体やサプライチェーン全体に短期間で多大な影響を与えることも珍しくありません。デジタル製品は国を問わず使用されることを踏まえると、「国境を越えたセキュリティ対策」は急務と言えるでしょう。EU(欧州連合)では、2022年9月に「欧州サイバーレジリエンス法(CRA,cyber resirience act)」の草案が提出され、2025年後半から同法が適用される見込みです。
2023年11月30日にEU理事会が発表した内容によると、同法は、インターネットに接続された家庭用カメラ、冷蔵庫、テレビ、おもちゃなどの製品が市場に流通する前に安全であることを保証することを目的としています。例外を除き、デジタル技術が使われたすべての製品について、消費者が商品の安全性を簡単に識別できるようにすることを事業者に求めます。
具体的には、機械的に読み取り処理可能なSBOM※1の作成や更新プログラム提供など、セキュリティ要件への適合が義務付けられます。そのほか、一定のセキュリティ特性要件を満たし、適切に運用していることや脆弱性処理要件に適合していることを技術文書として作成し、10年間保管することが求められます。
※1 SBOM…Software Bill of Materials。ソフトウェアコンポーネントやそれらの依存関係の情報も含めて一覧化したソフトウェア部品表のこと
この背景には、「脆弱性に対応するためのセキュリティアップデートが徹底されていない」といったレベルの低いサイバーセキュリティの現状が少なからず見られることや、ユーザーがセキュリティ対策の備わった製品をうまく選べていないことが挙げられます。
セキュリティリスクに応じた、3つの分類と求められる認証
サイバーレジリエンス法は、一部の例外を除いてデジタル要素を有するすべての製品に適用され、デバイスやネットワークに直接的、間接的に接続されるものも含まれます。これらの製品に対してどのセキュリティ要件を適合させるかどうかは、使用環境、データの機密性、影響の範囲によって異なります。その分類は、セキュリティリスクの高いものから順に並べると以下の3つになります。
・重要なデジタル製品「クラスⅡ」(高リスク)
・重要なデジタル製品「クラスⅠ」(低リスク)
・重要なデジタル製品以外
最もリスクレベルが高い、「重要なデジタル製品(クラスⅡ)」は必ず第三者認証が求められます。その次の「重要なデジタル製品(クラスⅠ)」は、EUCC※2やEN※2規格の対象であればそちらで適合性が評価されて第三者認証は不要になりますが、対象外であればクラスⅡと同様に第三者認証が求められます。最もリスクレベルが低い「重要なデジタル製品以外」については、第三者認証は必須要件でなく、自己適合宣言で代替できます。
※2…EUCCとは、IoT製品を対象とする欧州サイバーセキュリティ認証。EN規格とは、欧州整合化規格
重要なデジタル製品とは、以下の要素を備えたものを指し、これらに該当しないものが、重要なデジタル製品以外に分類されます。
・アドミニスター権限が実行できるもの
・ネットワークやコンピューティングリソースにアクセスできるもの
・データやOTへのアクセス制御ができるもの
・ネットワーク制御やエンドポイントセキュリティやネットワーク保護のための重要な機能を有するもの
・産業環境など機密性の高い環境下で使用されるものやNIS2指令(改正ネットワーク及び情報システム指令)に関連のあるもの
・個人データなど重要性と機密性の高い機能を実施するもの
・広範囲に悪影響を及ぼすか複数の人へ影響を与えるもの
一部の例外としてサイバーレジリエンス法の対象にならない製品もあります。例えば、医療機器規則、体外診断用医療機器規則、民間航空機規則、自動車の型式承認規則などのように別途規則が設けられている製品です。そのほか、国家安全保障に関するデジタル製品や軍事目的・機密情報処理目的のものも除外されます。SaaSなどのソフトウェアサービスや研究開発目的のOSS(オープンソースソフトウエア)なども対象外です。
EU市場と関係のある製造業者には、報告義務が求められる
サイバーレジリエンス法の第10条には「製造業者の義務」が記されています。その内容には、セキュリティ特性要件の遵守はもちろん、リスクアセスメントの実施やセキュリティ対策の文書化が含まれています。そのほか、製品のリリース後5年間または製品寿命のうち短い期間の間、脆弱性に効果的に対処すること、リリース後10年間は技術文書とEU適合性証明書を市場監視当局が自由に使えるように保管することなど、具体的な期間を定めたものも含まれます。
また、同法の第11条では「製造業者の報告義務」を定めています。デジタル製品の中に積極的に悪用された脆弱性を発見してから24時間以内にENISA(The European Union Agency for Cybersecurity)に通知すること、インシデントを認識してから24時間以内にENISAに通知すること、インシデントの影響を緩和するための是正措置について遅滞なくユーザーに通知することなどが、事業者に義務付けられます。
こうした義務の順守は、EU市場と関係のある事業者にも求められ、同法の施行開始前に対応できる体制の構築が必要になります。同法で定められている義務を自社が果たすために求められる対策、自社のセキュリティ環境の客観的な評価を行うソリューションを提供するベンダーも見られるようになりました。自社に知見を持つ人材が不足している場合は、こうしたソリューションをうまく活用してセキュリティ体制を構築しましょう。
連載記事一覧
- 第1回 製造業におけるDX(デジタルトランスフォーメーション)の必要性とは?事例も合わせて紹介 2022.03.04 (Fri)
- 第2回 製造業における機械学習の事例および活用可能な機械学習技術について解説 2022.03.04 (Fri)
- 第3回 工場のスマートファクトリー化を進める課題とは何か 2022.03.04 (Fri)
- 第4回 ローカル5Gとは? 工場で導入する方法や事例を解説 2022.03.04 (Fri)
- 第5回 ファクトリーオートメーション(工場の自動化)とは?今後はどうなる? 2022.03.04 (Fri)
- 第6回 スマートファクトリーの土台となる工場のネットワークとは? 2022.03.04 (Fri)
- 第7回 ファクトリーオートメーションの事例や企業、今後とは? 2022.03.04 (Fri)
- 第8回 2021年6月より義務化! 食品事業者が知っておくべきHACCPの基本と事例を紹介 2022.03.04 (Fri)
- 第9回 製造業で注目を集めている「Anywhere Operations」とは?概要などについて解説 2022.03.04 (Fri)
- 第10回 製造業における情報セキュリティリスクの高まりとその対策方法 2022.03.04 (Fri)
- 第11回 製品開発のDX化のカギを握るCAE解析とは? 2022.03.04 (Fri)
- 第12回 製造業で導入が始まっているデジタルツインとは 2022.03.04 (Fri)
- 第13回 インダストリー4.0とは?概要や課題、事例などを紹介 2022.03.04 (Fri)
- 第14回 製造プロセスの最適化が期待できるPLMソリューションとは 2022.03.04 (Fri)
- 第16回 製造業を取り巻く現状と考えられる課題とは? その対策についても解説2023.01.30 (Mon)
- 第18回 工場を見える化するには? メリットや具体的な方法を紹介2023.01.30 (Mon)
- 第19回 製造業におけるヒューマンエラー対策とは? エラーが起こる原因も解説2023.01.30 (Mon)
- 第25回 製造業の今後は? 現状の課題や生き残るための手段を解説2023.01.30 (Mon)
- 第42回 事例から学ぶ、被害最大の「製造業」ランサムウェア対応2024.03.29 (Fri)
- 第43回 【用語解説】製造業が必ず押さえたい3つのセキュリティトレンド2024.03.29 (Fri)
- 第44回 工場停止で数千万の損害も、製造業に"すぐ必要"なサイバー攻撃対策とリスクアセスメント診断2024.03.29 (Fri)
- 第45回 自社だけ万全でも意味がない、サプライチェーン攻撃を防ぐには2024.03.29 (Fri)
- 第46回 ITとの違いから学ぶ、OTセキュリティ強化で知るべきポイント2024.03.29 (Fri)
- 第20回 製造業における品質管理の重要性とは? 品質対策のポイントも解説2023.01.30 (Mon)
- 第47回 突然、取引停止?工場セキュリティ未対策のリスク2024.03.29 (Fri)
- 第48回 OTセキュリティ強化の必読書、経産省発行のガイドラインを読み解く2024.03.29 (Fri)
- 第49回 製造業にも遵守義務、EUサイバーレジリエンス法とは?2024.03.29 (Fri)
- 第50回 ゼロからはじめる工場のセキュリティ対策2024.03.29 (Fri)
- 第21回 トレーサビリティとは? 種類や製造業におけるメリットを解説2023.01.30 (Mon)
- 第23回 工場に求められる安全対策とは?その重要性と対策のポイントを紹介2023.01.30 (Mon)
- 第27回 工場を見える化することで得られるメリットは? 具体的な導入の流れも解説2023.01.30 (Mon)
- 第28回 工場の省人化とは? 実現するための具体的な方法を解説2023.01.30 (Mon)
- 第31回 生産管理とは? 目的や内容からシステムの選び方までわかりやすく解説2023.01.30 (Mon)
- 第32回 製造業の生産性を向上させるメリットやその際の着目ポイントなどを解説2023.01.30 (Mon)
- 第30回 製造業で品質向上をめざすには? 解決すべき課題について解説2023.01.30 (Mon)
- 第33回 生産管理が属人化する理由とは? 解消方法と標準化するメリットを解説2023.01.30 (Mon)
- 第35回 製造業におけるコスト削減のポイントとは? 具体例や今後の動向を解説2023.01.30 (Mon)
- 第37回 製造業における働き方改革とは? メリットや成功のポイントを解説2023.01.30 (Mon)
- 第36回 SCMとは? メリット・デメリットやERPとの違いについて解説2023.01.30 (Mon)
- 第38回 【製造業向け】RPA導入のメリットや注意点とは?2023.01.30 (Mon)
- 第29回 工場にAIを導入するメリット・デメリット、失敗するケースを解説2023.01.30 (Mon)
- 第34回 QCDとは? 生産管理の考え方やQCDの改善法について解説2023.01.30 (Mon)
- 第15回 工場の改善アイデア・事例5選! 業務改善を成功させるコツや実施手順も紹介2023.01.30 (Mon)
- 第17回 製造業のヒヤリハット事例5選 報告書の書き方や対策の進め方2023.01.30 (Mon)
- 第22回 製造業にIoTを導入するメリットとは? 事例や課題を解説2023.01.30 (Mon)
- 第24回 生産管理はAIでどう変わる? 製造業におけるAIの活用事例を紹介2023.01.30 (Mon)
- 第26回 工場は深刻な人手不足。その原因と5つの対策法とは2023.01.30 (Mon)
- 第39回 増えている製造業へのサイバー攻撃! 理由や対策法を徹底解説2023.02.15 (Wed)
- 第40回 工場の現場をペーパーレス化するメリットとは? 導入ステップやツールを紹介2023.02.15 (Wed)
- 第41回 多能工化とは何か? メリット・デメリットと失敗しない進め方を解説2023.02.15 (Wed)