{{item.title}}
{{item.text}}
{{item.text}}
技術流出という言葉からは、サイバー攻撃や産業スパイによる機密情報の窃取が想起されがちです。しかしながら、その実態はより広範であり、投資・買収、不正調達、共同研究、人材の移動、展示会や講演会における接触など、通常の企業活動そのものが重要技術への接点となり得ます。したがって、技術流出は特定の不正行為のみを念頭に置いて対処すべきものではなく、取引、研究、人材交流、情報システムの利用を含む、企業活動全般に内在するリスクとして捉える必要があります。
技術流出の経路は、主に10の経路として整理することができます(図表1)。このうち、従来主要な経路として認識されてきたものには、投資・買収、不正調達、留学生・研究者の送り込み、共同研究・共同事業、人材リクルート、諜報活動、サイバー攻撃の7つがあります。加えて近年では、クラウド・外部AIサービスの利用、再委託・サプライチェーン、ライセンス供与・スピンアウトを通じた流出についても、事業環境や技術利用の変化を背景として、その重要性が一層高まっています。
図表1:技術流出経路の類型
従来認識されてきた主要な技術流出経路を、その発生メカニズムの観点から捉えると、おおむね4つの類型に整理することができます。第一は、投資・買収や不正調達など、資本関係や取引を通じて技術・製品へのアクセスを獲得する「資本・取引」の類型です。第二は、留学生・研究者の受け入れ、共同研究、人材リクルートなど、研究活動や人材の移動を通じて技術・ノウハウが移転する「研究・人材」の類型です。第三は、展示会や講演会、海外への招待などを契機として対象者との関係を構築し、情報提供を働きかける「人的接触」の類型です。第四は、標的型メール、マルウェア、不正アクセスなどを通じて重要情報を取得する「サイバー」の類型です。
もっとも、個々の流出経路が、これら4つの類型のいずれかに明確に区分されるわけではありません。とりわけ、近年その重要性が高まっているクラウド・外部AIサービス、再委託・サプライチェーン、ライセンス・スピンアウトを通じた技術流出は、従来の類型を横断し、複数のリスク要因が重なり合う性格を有しています。
例えば、クラウドや外部AIサービスの利用においては、研究データや設計情報などを外部サービスに保存・入力することで、設定不備や不正アクセスに加え、利用者による情報の取り扱いや、サービス提供者によるデータ管理からも、重要情報が外部に移転するリスクが生じ得ます。また再委託・サプライチェーンにおいては、取引先やその先の再委託先への情報提供に伴うリスクに加え、当該事業者に対するサイバー攻撃などが重なることで、流出リスクが一層拡大する可能性があります。ライセンス・スピンアウトについても、適法な技術移転を起点としながらも、その後の出資・買収、人材移動、支配関係の変化などを通じて、重要技術が第三者へと実質的に移転する可能性があります。
このように、技術流出の各経路は相互に独立して存在するものではなく、複数の手法や接点が連鎖・複合することによって顕在化する場合が少なくありません。例えば、共同研究を通じて特定の技術や人材への接点を形成した後、当該技術者に対する個別の働きかけが行われる場合や、展示会・講演会などを通じて把握された人物が、その後サイバー攻撃の標的とされる場合も想定されます。さらに今後は、AI・クラウドの普及、技術融合の進展、資本関係・委託関係の複雑化などを背景として、既存の流出経路が一層高度化・複合化していくことが見込まれます。
こうした状況において、とりわけ留意すべきは、複数の流出経路に共通して、「人」が重要技術への接点となり得ることです。留学生・研究者、共同研究者、従業員、退職者、取引先などを通じて重要技術へのアクセスが形成される場合に限らず、サイバー攻撃においても、従業員に不審なメールを開封させる、認証情報を入力させるといった、人を起点とする手法が広く用いられています。クラウドや外部AIサービスについても、どの情報を入力・保存するかという利用者の判断が、技術流出リスクを大きく左右します。
すなわち、「人を通じた技術流出」は、人材リクルートや諜報活動といった特定の経路に限定される問題ではありません。研究、採用、転職、講演、出張、取引、電子メール、外部サービスの利用など、企業の日常的な活動のさまざまな局面において、人が重要技術と社外を結ぶ接点となり得ます。これまでも、経歴を秘匿した研究者による情報への接近、高額な処遇を背景とした技術者の引き抜き、講演依頼などを契機とする関係構築、従業員を入り口としたサイバー攻撃など、人を介した技術流出の事例が確認されています。
また、技術流出リスクの大小は、企業規模のみによって決まるものではありません。他国が獲得を目指すような、容易には代替することのできない素材、部品、装置、製造工程、アルゴリズムなどを保有している場合には、中堅・中小企業やスタートアップであっても技術流出の対象となり得ます。加えて、自社が安全保障上、あるいは競争力上重要な技術を保有していること自体を十分に認識していなければ、誰にアクセスを認めるのか、また、どの範囲まで情報を外部に提供するのかについて、適切な判断を行うことは困難です。
したがって、技術流出対策の出発点は、自社にとって重点的に保護すべき重要技術を特定するとともに、その技術に誰が接し、どのような組織、取引、研究活動等を通じて社外との接点が生じ得るのかを把握することにあります。個々の流出経路をそれぞれ独立したリスクとして管理するのではなく、人的接触、取引、研究活動、サイバーなどの複数の要素が、どのように組み合わされ得るのかをあらかじめ想定しておくことが重要です。
技術流出は、情報システム部門や輸出管理部門のみで完結する課題ではありません。研究開発、知的財産、人事、営業、調達、法務、サイバーセキュリティなど、企業活動全般にまたがる経営上のリスクとして捉える必要があります。その第一歩として、自社の重要技術と、それに接する「人・組織・取引」を可視化し、外部との接点を体系的に把握することが求められます。
前章で見たとおり、重要技術の流出経路は投資・買収、共同研究、人材移動、人的接触、サイバー攻撃など多岐にわたります。加えて、これらは相互に関連しながら顕在化する場合も少なくありません。とりわけ、「人」が重要技術への接点となり、そこに人的な働きかけやサイバー攻撃が重なることで、流出リスクは一層複雑化します。
こうしたリスクに対しては、契約管理、情報管理、人事管理、サイバーセキュリティ対策といった個別施策の強化だけでは十分とは言えません。まず自社において重点的に保護すべき技術を明確化し、その技術が外部と接する一連の事業プロセスを把握した上で、各段階に応じた管理措置を組み込む必要があります。
そのための実務的な枠組みを示すものが、経済産業省の「技術流出対策ガイダンス(第2版)」、いわゆるガイダンス2.0です。経済産業省は、実務担当者向けの「技術流出対策ガイダンス」「技術流出対策ハンドブック」※と、経営層、取締役、CxOなどを対象とする「経済安全保障経営ガイドライン」をそれぞれ整備しています。前者が技術・ノウハウの流出防止に向けた具体的手法を示すのに対し、後者は経済安全保障上の課題を経営戦略やガバナンスに組み込むための考え方を示すものであり、両者を通じて現場の技術管理と経営判断を接続する構造となっています。
※「技術流出対策ガイダンス」「技術流出対策ハンドブック」については、企業が自社の成熟度や課題に応じて、技術流出リスクへの対応を進めるための実務的な手引きとして活用できるようになっています。「技術流出対策ガイダンス」は主に大企業向けであり、「技術流出対策ハンドブック」については、企業の規模・フェーズに対応する形で中堅・中小企業編とスタートアップ編がそれぞれ作成されています。
ガイダンス2.0における重要な改訂点は、従来から対象とされてきた海外生産拠点や人を通じた技術流出への対策に加え、「共同研究」と取引上の「すり合わせ」を明確な管理対象として位置付けた点にあります。共同研究については、計画、契約、実施、終了までを一連の管理プロセスとして捉え、すり合わせについても、取引開始前から契約締結、サプライチェーン内外の関係者との連携に至る各段階で、提供する技術情報や相手方との関係を管理する考え方が示されています。
この改訂からは、技術流出対策の対象が、明白な不正行為への防御にとどまらず、企業にとって正当かつ不可欠な事業活動そのものにまで及んでいるという点がうかがえます。共同研究、顧客との製品開発、調達先との仕様調整、装置メーカーへの技術相談などは、いずれも企業の競争力やイノベーションを支える重要な活動です。他方、こうした活動を通じて、試作品、実験条件、製造条件、評価方法、設計思想、さらには技術者の経験や暗黙知などが相手方に伝わる可能性があります。
したがって、ガイダンス2.0の核心は、技術を一律に外部から「閉じる」ことではなく、外部への「開示を設計する」ことにあります。共同研究や取引等の外部連携そのものを回避するのではなく、まず自社にとって保護すべきコア技術を明確化し、その上で、誰に、何を、どの段階で、どこまで提供するのかをあらかじめ設計することが求められます。外部との協働に必要な情報と、自社内に保持すべき技術・ノウハウとを区別し、必要最小限かつ段階的に情報を開示することで、オープンイノベーションやサプライチェーン上の連携と技術防衛との両立を図る考え方です。
この観点に立てば、秘密保持契約の締結のみをもって技術管理を完結させることは適切ではありません。契約締結前には、相手方の属性や技術提供の目的、開示範囲などを確認し、実施中にはアクセス権限や利用状況を管理します。さらに、研究や取引の終了時には、提供した情報や試作品の返還・廃棄、アクセス権限の停止、複製データの削除などを確実に実施する必要があります。すなわち、計画、契約、実施、終了という技術提供のライフサイクル全体を通じた管理が重要となります。
こうした管理の前提となるのが、重点的に保護すべきコア技術の特定です。自社の技術が安全保障上または経済安全保障上重要なものに該当するかを評価するとともに、自社の競争力がどのような要素技術によって支えられているのかを分析する必要があります。その際には、他国企業による代替可能性のみならず、将来の市場性やサプライチェーン上の重要性・不可欠性なども踏まえて、重点的に管理すべき技術を見極めることが求められます。
また、保護すべき技術は、設計図や電子データといった形式知に限られません。試作品、製造装置、材料の配合、製造条件、工程上のノウハウ、技術者の経験や技能などにも重要技術は蓄積されています。このため、コア技術がどのような形態で存在するのかに加え、誰がその技術を体得し、業務上アクセスする立場にあるのかまで把握する必要があります。
コア技術を特定した後は、その技術が外部と接する場面を可視化することが重要となります。共同研究、海外拠点への技術移転、試作品の提供、顧客や調達先との仕様調整、工場見学、外部講演、人材の配属・退職などについて、どの技術が、誰を介して、どの相手方に、どの範囲まで提供され得るのかを把握する必要があります。その上で、重要な技術提供については、相手方、提供目的、開示範囲、アクセス権限、契約条件、実施中の管理、終了時の措置などを事前に確認する、いわば「技術提供ゲート」のような仕組みを設けることも考えられます。
さらに、こうした管理は、研究開発部門や知的財産部門のみで完結するものではありません。研究開発、知的財産、法務、人事、営業、調達、IT、サイバーセキュリティ、輸出管理などの各部門が保有する情報を横断的に集約し、重要な技術提供案件については必要に応じて経営判断につなげる体制が求められます。また、重要技術は国内外の子会社、研究拠点、委託先、装置メーカー、システム事業者等にも分散し得ることから、管理の対象をグループやサプライチェーンへ広げる視点も不可欠です。
このように、ガイダンス2.0が示す方向性は、技術流出対策を個別的な防御措置の集合として捉えるのではなく、重要技術を起点とした企業全体の管理プロセスへと転換することにあります。企業の成長に必要な外部連携を維持しつつ、開示する技術、相手方、範囲、時期および方法を適切に管理することが求められています。
その実効性を確保するためには、技術情報の管理、IPガバナンス、人的・サイバー対策、取締役による監督、グループ内部統制といった各論を具体化する必要があります。その意味において、ガイダンス2.0は、これらの施策を「重要技術の保護」という共通目的の下で結び付ける基盤として位置付けることができます。自社の重要技術を特定し、その技術が外部と接する場面を把握した上で、誰に、何を、どの段階で、どこまで開示するのかを企業として設計することが、今後の技術流出対策の中核となると考えられます。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}