{{item.title}}
{{item.text}}
{{item.text}}
サプライチェーンにおける昨今のサイバーセキュリティ脅威の高まりを受けて、米国政府機関と取引する民間企業に要求される重要情報の保護に関わる対策事項が示されたセキュリティガイドライン「NIST SP800-171」の公開や、米国国防省(DoD)によるサイバーセキュリティ成熟度モデル認定「CMMC」の開始といった対応が進んでいます[参考][参考]。
このようなサプライチェーンセキュリティ対策に関わる領域では、国外にとどまらず日本においても近年大きな動きが見られます。防衛分野では、重要な情報に指定される「保護すべき情報」の取引企業からの漏えい防止などを目的に、調達等の契約時における特約条項として「装備品等及び役務の調達における情報セキュリティ基準(以下、本基準と記載します)」が防衛装備庁により施行されています。
本稿では、本基準の内容や関連する制度を紹介し、準拠が求められる企業が取るべき対応のポイントについて解説します。セキュリティに関わる範囲で防衛省との取引を新たに開始する企業や、既存の契約において本基準への対応をこれから進める企業を対象に、どこに注意して着手すべきか、どのような点を考慮して対応にあたるべきかといった実務的な視点を交えて整理します。
防衛装備庁ではサイバー攻撃を受けるリスクを特定し防御する対策として、従来から契約時の特約事項や通達を公開していました。しかし、サイバー攻撃の完全な防御は困難であるとの考えなどの下、被害の発生を前提として疑われる事象を検知し、対応や復旧まで含めて対処する観点から内容が大幅に拡充され、2022年3月に本基準が整備されました。本基準は、防衛省によって指定される「保護すべき情報」を対象として適用されます(図1)。
図1:本基準の適用対象として指定される「保護すべき情報」
企業における本基準への準拠は、2028年3月末を最長の期限とする経過措置は設けられているものの、実態として契約後1~2年以内で早急に対応完了できる計画の提出を求められるケースが見受けられます(図2)。また防衛省との契約にあたっては、規則等のルール整備状況や施設・システム等の対策実装状況について、担当官等が本基準に基づく確認を行うことではじめて、保護すべき情報の取り扱いが当該企業に認められます。
なお本基準に関しては、調達契約ごと、秘密区分ごとの特約を1つの秘密保護契約にまとめ組織単位に適用することを目指した「防衛事業適合事業者制度」に含まれる形への切り替えが予定されています[参考]。
図2:本基準の適用までのスケジュール
本基準には、情報セキュリティ、組織的セキュリティ、物理的セキュリティ、システムセキュリティなど多層防御に基づく対策が必要とされています(図3)。また、本基準の要件は2025年7月に一部変更が加えられており、先述の「防衛事業適合事業者制度」における動向も含めて今後も継続的な注視が必要です。最新の要求事項や契約手続きの対応等については、防衛装備庁のウェブサイトに解説資料が公開されています[参考]。
図3:本基準において求められる多層的な対策
本基準は冒頭で触れた米国のNIST SP800-171等を参考に規定されており、いずれも機密情報(CIや特定秘密等)に該当しない重要情報(CUIや保護すべき情報)を保護する対策を求めていることは共通しています。一方で、本基準はガイドラインではなく防衛省との契約における特約事項である等の理由から、要件の具体性や認定に係る対応に違いも見られます。そのため、NIST SP800-171等への準拠を進めている企業であっても、本基準に関しては別途対応が必要になる場合があります。以下では、本基準に取り組む企業が対応を進めるにあたって難しさを感じる要因を3点に絞って整理します(図4)。
図4:本基準ならではの難しさと、対応におけるポイント
3. で挙げたような本基準への準拠を考える上での難しさを踏まえると、企業における対策方法としては以下のポイントなどを取り込むことが重要だと考えられます。
以上のように、本基準ならではの難しさを踏まえ、工夫しながら取り組みを実践することも有効ではありますが、本基準以外の対応も求められるセキュリティ業務の中、上記のような活動を自社のみで完遂することは困難を伴うことが懸念されます。
PwCコンサルティングでは、セキュリティアセスメントや各種制度に基づく対応計画・ロードマップ策定支援などのサービスを展開しており、本基準に係る一連の対応についても支援することが可能です。セキュリティの専門知見に加えて政府関連の制度対応にも精通した有識者を擁し、規程策定や教育支援だけでなく、現場目線での運用業務の整備など伴走型のサポート体制も提供しています。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}