ニュース

16分野を対象とする「重要インフラ統一基準」が施行、サイバーセキュリティ対策の水準底上げへ

 「重要インフラのサイバーセキュリティ対策のための統一基準」(重要インフラ統一基準)が10月1日に施行された。この基準は、国民生活や経済活動の基盤となる重要インフラについて、分野や事業者によってばらつきがあるサイバーセキュリティ対策の水準の底上げを目指すもの。

 重要インフラとは、機能が停止したり低下したりした場合に、国民生活や経済活動に多大な影響を及ぼすおそれがある基盤を指す。対象となるのは、情報通信、金融、航空、空港、鉄道、電力、ガス、行政サービス、医療、水道、物流、化学、クレジット、石油、港湾、郵便の16分野。

 国家サイバー統括室(NCO)は、重要インフラを防護する目的として、国民生活や社会経済活動に重大な影響を及ぼすことなく、サービスの安全かつ持続的な提供を実現することを挙げている。サイバー攻撃だけでなく、自然災害、管理不良などもリスクとして扱われる。

 重要インフラ統一基準では、政府機関が取り組むべき施策と、各分野の安全基準などにおいて重要インフラ事業者などが分野・事業者を横断して講ずべき対策として規定されるべき事項を定めている。

 政府機関は、各分野の特性や実情を踏まえた実施計画を策定し、安全基準などへの反映や重要インフラ事業者などにおけるセキュリティ対策への反映を進めるとともに、施策の評価・改善を通じてサイバーセキュリティ対策の実効性を確保する。

行動計画と統一基準で重要インフラの防護を推進

 重要インフラ統一基準の施行に合わせて、「重要インフラのサイバーセキュリティに係る行動計画」の改訂も実施された。

 行動計画は、重要インフラにおける関係主体を対象に、それぞれの責務や取り組み、目指すべき将来像を明確にし、各関係主体における自主的な取り組みを促進することを目的としたもの。一方、重要インフラ統一基準は、政府機関が実施する施策について、PDCAサイクルを通じてサイバーセキュリティ強化の実効性を確保するもの。両者は、重要インフラのサイバーセキュリティの確保・向上を図る相補的な関係に位置付けられている。

 この行動計画では、「障害対応体制の強化」「安全基準等の整備及び浸透」「情報共有体制の強化」「リスクマネジメントの活用」「防護基盤の強化」を主な取り組みとして挙げている。

障害対応体制の強化

 障害対応体制の強化では、経営層やCISO、システム担当者など、組織全体での取り組みとなるよう、組織統治の一部としてサイバーセキュリティを組み入れるための取り組みを推進する。

安全基準等の整備及び浸透

 安全基準等の整備及び浸透では、重要インフラの所管省庁などが重要インフラ統一基準と安全基準等策定ガイドラインを踏まえ、各分野の安全基準などを整備し、継続的な改善と浸透に取り組む。

情報共有体制の強化

 情報共有体制の強化では、サービス障害を含むシステムの不具合、予兆・ヒヤリハットなどの情報を、官民・分野横断で共有する。情報共有は、システムの不具合などに関する情報を事業者などからNCOに連絡する「情報連絡」と、サイバーセキュリティの確保に資する情報をNCOから事業者等へ提供する「情報提供」で構成されている。

 各分野の情報共有・分析機能を担う組織「セプター」(CEPTOAR:Capability for Engineering of Protection, Technical Operation, Analysis and Response)などは、NCOなどから提供される情報を重要インフラ事業者などに提供し、関係者間で共有することで、障害の未然防止や被害拡大の防止、迅速な復旧につなげる。

リスクマネジメントの活用

 リスクマネジメントの活用では、組織に適した最適な防護対策を継続的に改善するためのガイダンスなどを作成することで、対策の具現化を支援する。

防護基盤の強化

 防護基盤の強化では、重要インフラサービスの継続的提供の強靭性の確保を念頭に、全分野一斉演習を実施することで、組織全体の障害対応体制の有効性を継続的に検証・改善する機会を提供する。このほか、人材育成や国際連携なども推進する。

能動的サイバー防御との関係

 重要インフラ統一基準は、「能動的サイバー防御」導入に向けたサイバー対処能力強化法整備法(重要電子計算機に対する不正な行為による被害の防止に関する法律の施行に伴う関係法律の整備等に関する法律)によって改正されたサイバーセキュリティ基本法に基づく。これに対し、「能動的サイバー防御」導入の本丸であるサイバー対処能力強化法では、「基幹インフラ事業者」という呼び名で、特定社会基盤事業にあたると定められる(枠組みは経済安全保障推進法による)15分野の事業者が定められている。

 「重要インフラ事業者」と「基幹インフラ事業者」は似た呼び名であり、重なる事業者も多いが、異なる法律に基づく枠組みであり、それぞれの枠組みが作られた目的や、課せられた義務などが異なることには注意したい。

 サイバー対処能力強化法による基幹インフラ事業者は、電気、ガス、石油、水道、鉄道、貨物自動車運送、外航海運、港湾、航空、空港、電気通信、放送、郵便、金融、クレジットカードの15分野、258事業者。重要インフラ事業者は、原則的に基幹インフラ事業者を含み、行政サービス、医療、化学といった分野も加えた枠組みとなる。

 基幹インフラ事業者は、サイバーセキュリティに関して資産の届け出やインシデント発生時の報告などの法的な義務が定められており、罰則も設けられている。一方で重要インフラ事業者は、本記事で紹介した統一基準や行動計画に基づきサイバーセキュリティに取り組むことになる。

重要インフラ統一基準の適用範囲など(重要インフラ統一基準の概要より)