{{item.title}}
{{item.text}}
{{item.text}}
生産現場におけるデータ活用・AI活用・自動化は、今や競争力を左右する重要なテーマとなっています※1※2。設備故障の予知保全、生産計画の最適化、品質検査の自動化、フィジカルAIによる工程改善など、AIの適用領域は広がり続けています。
こうした技術を実装するには、現場で発生する膨大なデータを収集・保管し、クラウドや社内システム、取引先、設備ベンダーと安全かつ円滑に連携する仕組みが欠かせません。また、自動車業界をはじめとするSDV化の進展により、ソフトウェア更新や検証の頻度が高まり、開発・生産・テストを横断したデータ活用の必要性が増しています。
これらデータ活用の増加に伴い、サイバー攻撃の起点となる工場の外部接点が増加するため、サイバーセキュリティ対策を早期に検討することが不可欠です。
最新技術を導入する際、工場のネットワークや生産システムのセキュリティ対策が十分に強化されていない場合には、いくつかのリスクが浮上します。
現代の自動車産業では製品ライフサイクル全体にわたる膨大なデータを収集・分析し、品質管理に生かすことが不可欠です。
一方でバッテリーのライフサイクルデータは、製造ノウハウと個人情報(利用者の移動履歴など)を含む機密情報の塊です。このデータの漏えい・改ざんは、企業の競争力低下とプライバシー侵害につながります。
また、ファームウェアに製造段階でマルウェアを混入されると、大規模リコールや車両の乗っ取りにつながる可能性があります。
次世代工場では、生産ラインの稼働状況、ロボットやAGV(無人搬送車)の動き、エネルギー消費量などをリアルタイムで収集・分析し、AIが最適な生産計画を立案・指示します。
工場の制御システム(OT)と情報システム(IT)が完全に融合することで、サイバー攻撃の対象領域(アタックサーフェス)が爆発的に増大します。デジタルツインへの不正アクセスは、物理的な生産ラインの停止、品質の意図的な劣化、製造設備の破壊に直結します。
サプライヤーの入れ替わりは、新たなセキュリティリスクを生み出します。新規参入サプライヤーのセキュリティレベルは未知数であり、サプライチェーン全体のセキュリティ水準の担保が喫緊の課題です。こうした課題に対しては、サプライチェーンの抜本的な再構築も検討が必要です。
国際標準のIEC62443は、上記のような工場特有のリスクへの対応を目的に活用されています。IEC62443では、工場のセキュリティ能力として4段階のセキュリティレベル(以下、SL)を定義しており、2013年に発行されたIEC62443-3-3で具体化されました(図表1)。最高レベルのSL4は、国家の支援を受けるサイバー攻撃集団などからの攻撃を想定して基準を設定しています。
さらに、近年のサイバー攻撃は高度化しており、特にAIを駆使したものが増加しています。AI技術の進化と普及により、攻撃者はより大きなスケールと高い効率で攻撃を実行することが可能になりました。また、AI技術が身近な存在となったことで技術的なハードルが下がり、多くの攻撃者がその技術を容易に利用できる状況が生まれています。その結果、IEC62443が発効された当時に想定されていた、国家の支援を受けるサイバー集団と同程度の攻撃を、多くの攻撃者が実施できる可能性が高まってきています。このような状況を踏まえると、IEC62443のSL4を目標に設定することが望ましいです。ただし、すべてのゾーンで一律にSL4を目指すのは非現実的であり、過剰投資につながるおそれもあるため、その経営判断にはより説得力のある論拠と具体的な脅威シナリオの提示が求められます。
新しい工場では外部ネットワークとの接続が多く、ネットワークを介してつながる範囲が広がるため、攻撃のリスクが高まる可能性があります。こうした状況においては、SL4を目指すことで、リスクを軽減し、安全かつ効率的な工場運営を維持することができると考えます。
図表1:IEC62443におけるセキュリティレベルの定義とインシデント・攻撃例
OTセキュリティにおけるリスク管理は、現代の産業環境において非常に重要です。リスク管理を効果的に行うためには、リスクの可視化が欠かせません。その第一歩として、守るべき資産の総量と所在を正確に把握することが求められます。資産を把握することで、どの資産がどのようなリスクにさらされているかを具体的に理解し、適切な対策を講じるための基盤を築くことができます。
さらに、こうした取り組みを実効性のあるものにするためには、OTセキュリティ特有の体制構築が必要です。これは、一般的なITセキュリティとは異なる要件を持つため、その独自性を理解し、IT部門とOT部門をまたいだ組織全体でリスク管理を支える仕組みを確立することが重要です(図表2)。この仕組みを確立する際には、OT部門に一定の役割・責任や負荷が生じることについて合意を得ることや、可用性を阻害しないような運用プロセスを検討することなどが求められます。
図表2:最新工場の新たなリスクへのアプローチ
IEC62443/NISTなどのフレームワークを活用したOT環境や新規参画サプライヤーに対するリスクアセスメントを実施し、現状の課題や対応の優先度を明確にします。
対応の優先度や具体的な対策を検討するにあたっては、生産計画や計画停電・保守計画などに合わせて、現場に寄り添った実現可能な計画立案を目指します。
自動車OEMや製造業各社に伴走してきた経験を踏まえ、クライアントの事業戦略に適した目指すべき姿(To-Be像)とそれに向けた中長期のセキュリティロードマップの策定を支援します。
IT部門とOT部門をまたいだ統合的な管理体制の構築や、セキュリティポリシー・対応ルールの整備を支援します。特にグローバルに展開する企業に対しては、アジア・欧州・米州など各地域の特性を踏まえた上で、ガバナンス体制の構想策定を支援します。
役割ごとの基礎教育資料の作成および各拠点への展開に加え、実践的なインシデント対応訓練のシナリオ設計や当日の運営支援などを通じて、現場力の強化を図ります。現場担当レベルの教育では、生産設備の可用性への影響や、安全・品質面についても訴求し、身近な事象として捉えられるようにします。
ネットワーク構成の見直しやアクセス制御の導入など、セキュリティアーキテクチャの設計・実装支援を行うとともに、対策状況を把握・改善するための可視化ツールの導入もサポートします。
次世代工場においては、法規・規制の変化点を早期にキャッチアップすることが極めて重要です。変化点の把握が遅れた場合、事業運営のリスクやコスト増加、製品の市場投入遅延などの影響を招きかねません。最新の法規制動向を迅速に捉え、企業が迅速かつ的確に対応できる環境を提供することで法令順守を確実にし、事業の安定的成長を支援します。
PwCコンサルティングは現場知見が豊富な生産技術出身のコンサルタントを多数有しており、現場を理解した実効性あるアプローチにより、高度化するセキュリティ課題に対して計画策定から実装・運用まで一貫して対応することで、クライアントの持続的な成長と安全な工場運営を支援します。
※1:経済産業省「2025年版ものづくり白書」https://www.meti.go.jp/report/whitepaper/mono/2025/pdf/honbun_1_4_2.pdf
※2:NEDO「スマートマニュファクチャリング構築ガイドライン 第2版」https://www.nedo.go.jp/news/press/AA5_101849.html
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}