{{item.title}}
{{item.text}}
{{item.text}}
製造業全体でEU Cyber Resilience Act(CRA)への対応が進む中、サプライヤーにも、顧客から設計・テスト、SBOM(Software Bill of Materials:ソフトウェア部品表)、残存リスクを含む情報提供、脆弱性・インシデント対応などに関する説明や協力を求められる場面が増えることが想定されます。顧客ごとに求められる内容や粒度、提出形式が異なる中、都度対応を続けるだけでは回答内容や開示範囲の判断が案件ごとにばらつきやすくなるとともに、対応負荷や過剰開示・必要情報不足といった情報開示リスクが高まり、継続的な対応が難しくなるでしょう。
PwCコンサルティングは、サプライヤーがこうした顧客要求に対して、対象製品や対応範囲を整理したうえで必要な情報・証跡・対応プロセスをあらかじめ用意し、標準的かつ再利用可能な形で対応できる態勢を整えられるよう支援します。
サプライヤーが顧客から求められる対応として、特に以下のようなものが考えられるでしょう。
こうした要求は、顧客ごとに内容や粒度、提出形式が異なることが多く、個別案件ごとの対応では負荷が高まりやすくなるでしょう。そのため、サプライヤー側でも、あらかじめ要求されやすい事項を整理し、標準的かつ再利用可能な形で対応できる準備を進めておくことが重要です。
顧客からのCRA関連要求に対応するにあたり、サプライヤーでは次のような課題が生じやすくなります。
こうした課題に対応するには、顧客要求を受けてから個別に対応するのではなく、あらかじめ求められやすい要求事項を整理し、必要な情報・証跡・説明方針・脆弱性対応プロセスを標準化しておくことが重要です。
PwCコンサルティングは、サプライヤーが顧客からCRA関連の要求を受けた際、標準的かつ再利用可能な形で対応できる態勢づくりを支援します。
まず、顧客から求められやすい設計・テスト、SBOM、情報提供、脆弱性・インシデント対応に関する要求事項を整理し、自社としてどこまで対応するのか、どこまで説明・開示するのか、どの情報を機密情報として扱うのかを明確化します。そのうえで、必要な情報や証跡の棚卸し、SBOMや説明資料の整備、脆弱性・インシデント対応プロセスの設計を進めます。
PwCコンサルティングは、サプライヤーによる顧客要求対応を、①現状把握・ToBe定義、②ギャップ分析、③設計、④実装・運用定着の4ステップで支援します。まず、顧客から求められやすい要求事項と、自社内の情報・証跡・対応プロセス、対象製品や対応範囲の考え方を整理し、目指すべき対応水準(ToBe)を定義します。そのうえで、設計・テスト、SBOM、情報提供、脆弱性・インシデント対応に関するギャップを分析し、必要な説明資料、証跡、対応フロー、情報提供方針・開示方針の整備を進めます。各企業の製品特性、顧客属性、既存プロセスに応じて、必要な支援範囲を柔軟に設計します。
図表1:現状把握・ToBe定義から運用定着までの支援ステップ
こうしたアウトプットを通じて、顧客要求に対する都度対応を減らすとともに、標準回答、説明資料、通知テンプレート、判断基準として継続的に再利用できる実務基盤の整備を支援します。
CRA対応を背景とした顧客要求への対応は、製品特性、顧客属性、提供形態、既存の設計・品質・脆弱性対応プロセスによって、企業ごとに必要な準備や対応範囲が異なります。PwCコンサルティングは、顧客要求の整理から、対象製品や対応範囲の見極め、SBOMや証跡整備、情報提供方針・開示方針の整理、脆弱性・インシデント対応プロセスの設計、実際の顧客対応まで、各社の状況に応じて支援します。
顧客からのCRA関連要求への備えや対応、対象製品や責任分担の整理に課題をお持ちでしたら、ぜひご相談ください。
{{item.text}}
{{item.text}}