{{item.title}}
{{item.text}}
{{item.text}}
2025年6月18日、欧州委員会はデジタルオペレーションレジリエンス法(DORA)に基づく脅威ベースのペネトレーションテスト(TLPT)に関する規制技術基準(RTS)を公表しました1。これにより、EU域内で事業展開する金融機関は、TLPTを実施することが法的義務となります。また、ICTサードパーティ・サービス・プロバイダーもTLPTに参画することが求められています。本稿では、国内の金融機関や関連組織に対して求められるTLPTに関する法規制の内容を解説し、今後のTLPT実施における推奨事項を提示します。
DORAのTLPTは、ハードロー(拘束力のある法規制)として位置付けられており、一定の基準を満たすEU域内で事業展開する金融機関は少なくとも3年に1度、TLPTを実施する必要があります。また、金融機関にとって重要なICTサービスプロバイダーもTLPTに参画することが義務付けられています。
今回公表されたTLPTに関する規制技術基準(RTS)は、DORAの第26条および第27条に基づくものであり、その設計思想は既存のThreat Intelligence-based Ethical Red Teaming(TIBER-EU)2を参考にしています。TIBER-EUは欧州中央銀行が策定したフレームワークであり、実際の攻撃シナリオを模した高度な侵入テストを行うことで金融機関の防御力を検証することを目的としています。DORAにおける規制技術基準(RTS)はTIBER-EUの考え方を法的枠組みとして制度化したものと言えます(図表1)。
図表1:DORAの主要な内容におけるTLPTに関する規制技術基準(RTS)の位置付け
TLPTの規制技術基準(RTS)は、17個の条項で構成されており、付属書には8個の報告フォーマットが示されています(図表2)。
図表2:TLPTに関する規制技術基準(RTS)の条項
条項 |
タイトル |
概要 |
第1条 |
定義 |
主要用語の定義 |
第2条 |
TLPT対象金融機関の特定 |
TLPT義務対象となる金融機関の基準 |
第3条 |
TCTとTLPTテストマネージャー |
TLPT当局がアサインするTLPTサイバーチーム(TCT)やTLPTテストマネージャーの役割 |
第4条 |
金融機関の組織体制 |
金融機関やICTサービスプロバイダーのTLPT体制 |
第5条 |
TLPTのリスク管理 |
稼働中のシステムに対するテストのリスク評価 |
第6条 |
共同・プール型TLPTのリスク管理 |
複数機関で行うテストのリスク評価 |
第7条 |
TLPTプロバイダーの選定 |
外部テスターや脅威インテリジェンスプロバイダーの選定基準 |
第8条 |
共同・プール型TLPTの特例 |
共同TLPTにおける役割分担・責任 |
第9条 |
準備フェーズ |
テスト開始前の体制と計画の整備 |
第10条 |
テストフェーズ:脅威インテリジェンス |
脅威情報の収集・シナリオ選定に関する要件 |
第11条 |
テストフェーズ:レッドチームテスト計画 |
攻撃シナリオを基にしたレッドチームテスト計画の作成と実行 |
第12条 |
クロージャーフェーズ |
ブルーチームとの情報共有、再現演習、パープルチーム演習等の過程を経て、TLPT報告書を作成 |
第13条 |
是正計画 |
課題に基づく是正措置計画策定 |
第14条 |
証明書 |
TLPT実施後の証明書の発行 |
第15条 |
内部テスターの活用 |
金融機関やICTサービスプロバイダーの内部テスターの条件 |
第16条 |
協力及び相互承認 |
他加盟国当局間の協力とTLPT結果の相互承認の規定 |
第17条 |
発効日 |
官報に掲載された日から20日目に発効 |
付属書I~VIII |
TLPT当局への報告フォーマット群 |
|
特に注目すべき点は、TLPTの要件が以下のとおり厳しく定められていることです。EUでは、こうした厳格なTLPTの実施を、将来のサイバー攻撃による被害を防ぐための必要な投資と捉えており、セキュリティ強化に積極的に取り組んでいます。
①TLPT関係者の役割が明確に定義されている(第1条)
②TLPTプロバイダーの選定時に、マネージャーやスタッフの経験やスキルに関する要件が詳細に定義されている(第7条)
③TLPTテスターとブルーチームの双方が参加する共同テスト(パープルチーム演習)についても要件化されている(第12条)
④当局への報告フォーマットが定義されている(付属書I~VIII)
それぞれの要件について、解説します。
TLPTの規制技術基準(RTS)では、主にTLPT関係者として下表の7つの役割が定義されています(図表3)。それぞれの役割は独立することが求められており、条文では異なるレポートラインを確保するよう求めている箇所もあります。
図表3:TLPT関係者の役割定義
対象組織 |
役割名称 |
定義 |
TLPT当局 |
TLPTサイバーチーム(TCT) |
TLPT当局内において、TLPT関連業務を担当する職員 |
TLPTテストマネージャー |
TLPT当局の活動をリードし、規則への準拠を監督する職員 |
|
金融機関 |
管理チーム |
テストを管理するチーム |
ブルーチーム |
テスト攻撃に対して防御を行うチーム(TLPT実施の存在を知らされていないことが前提) |
|
TLPTプロバイダー |
レッドチーム |
TLPTのテスター |
脅威インテリジェンスプロバイダー |
TLPTごとに契約する外部専門家であり、対象金融機関に関連する脅威インテリジェンスを収集・分析し、脅威シナリオを策定する役割 |
|
金融機関とTLPTプロバイダーの混合 |
パープルチーム |
TLPTテスターとブルーチームの双方が参加する共同テスト、フィードバック活動 |
TLPTプロバイダーを選定する際には、マネージャーやスタッフの経験やスキルに関する要件が詳細に定義されています(図表4)。例えば、外部テスター(レッドチーム)にはペネトレーションテストやレッドチームテストの経験が5年以上あるマネージャーと、2年以上の経験を持つテスターが2名以上必要です。また、金融機関の業務内容や脆弱性分析についての知識、コミュニケーション能力なども求められ、文書として提出する必要があります。脅威インテリジェンスプロバイダーについても同様に、実務経験や専門知識が求められています。このようにDORAでは、信頼性が高く、倫理や利益相反(独立性)に厳格なTLPTプロバイダーを選定するための要件を定めています。
図表4:TLPTプロバイダー選定要件
役割 |
体制 |
専門知識やスキル |
独立性要件 |
外部テスター(レッドチーム) |
|
|
|
脅威インテリジェンスプロバイダー |
|
|
|
パープルチーム演習とは、テスターとブルーチームが共同で行うテスト活動です。TLPT後半のクロージャーフェーズにおいて、主に検出された脆弱性や未実施のシナリオを対象に、改善を目的として実施されます(図表5)。
図表5:TLPT実施プロセス
TLPTの規制技術基準(RTS)では、付属書に各報告フォーマットに記載すべき項目が明記されています。報告フォーマットが定義されていることで、当局はTLPTが正しく実施されているか、重大な脆弱性に対する是正計画が検討されているかを客観的に確認することができます。
日本では、「金融分野におけるサイバーセキュリティに関するガイドライン」において、「対応が望ましい事項」として定期的にTLPTを実施することが推奨されています。しかし、「金融分野におけるITレジリエンスに関する分析レポート3」によると、予算内に収まるようにテストスコープを狭めている、脅威情報の調査・分析を省いている等のケースがあり、品質にばらつきが見られるのが実態です。一方で、EUのDORAのTLPTは、ハードローとして法的に義務化されており、要件が厳格に定められています(図表6)。EU域内でビジネスを展開する金融機関は、両者の差異を十分に理解しておく必要があります。また、将来的には日本でもEU並みの要件が検討される可能性も考えられるため、その動向に注視する必要があります。
図表6:TLPTに関するEUと日本の制度比較
項目 |
EU |
日本 |
強制力 |
法的義務 |
なし(金融分野におけるサイバーセキュリティに関するガイドラインの「対応が望ましい事項」に該当) |
TLPT実施時期 |
少なくとも3年に1度実施 |
定期的に実施することを推奨 |
ICTサービスプロバイダーの関与 |
TLPTに参画することが求められている |
特に規定なし |
TLPTプロバイダーの選定基準 |
TLPTの規制技術基準(RTS)第7条で規定 |
必要な経験及びスキルを持つ業者を選定することを推奨(テスターの資格や経歴の確認等のバックグラウンドチェックを含む) |
脅威インテリジェンスの方法論 |
TLPTの規制技術基準(RTS)第10条、付属書IIIで規定 |
脅威インテリジェンスを踏まえ、実際の攻撃者が行う水準のテクニックを用いたテストを行うことを推奨。また、関係主体等に対するサービスの提供に影響を及ぼしうる、深刻だが現実に起こりうる脅威シナリオをテスト計画において考慮することを推奨 |
パープルチーム演習 |
TLPTの規制技術基準(RTS)第12条で規定 |
特に規定なし |
当局報告 |
付属書のフォーマットで当局報告が必要 |
特に規定なし |
EU DORAのTLPT義務化は、金融機関がサイバー攻撃への備えを強化する上で重要な法規制です。EU域内で事業を展開する金融機関にとっては、DORAのTLPT義務化への対応はビジネス継続のためには避けられません。TLPTの規制技術基準(RTS)で定義された詳細な要件を把握し、実行可能なリソース(予算や体制など)を見積もり、経営層の理解を得る必要があります。国内のみで事業を行う金融機関も、将来の要件導入を見据えて、今のうちから基本的な考え方を理解しておくことが重要です。
①「EU域内で事業展開する日本の金融機関」への推奨事項
②「国内のみで事業展開する日本の金融機関」への推奨事項
PwCでは、EUをはじめとしたグローバル市場において、TLPTに関する豊富な支援実績を有しています。TLPTに求められる経験やスキルを持つ実務経験者が豊富に在籍しており、脅威動向と企業環境の分析に基づく現実的でリスク特性に適したシナリオ策定、パープルチームなどの高度な演習といった支援が可能であり、TLPT全体の計画から実施、フィードバックまで一貫した支援を提供できます。また日本国内においても、PwCコンサルティングは金融機関向けのTLPT実績が豊富にあり、TIBER-EUに準拠したサービスが提供可能です。ご関心のある方は、ぜひともお問い合わせください。
以上
1 欧州委員会,TLPTに関する規制技術基準(RTS), https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32025R1190&qid=1750243728125
2 欧州中央銀行,TIBER-EU, https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html
3 金融庁,金融分野におけるITレジリエンスに関する分析レポート,https://www.fsa.go.jp/news/r6/sonota/20250630-2/20250630.html
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}