連載解説CIRCIAに、日本企業はどう対応すべきか?

第2回※掲載準備中

NIST SP800シリーズ解剖

製造業が準拠すべき「技術標準」とは

※詳細は後日公開

第3回※掲載準備中

日米欧の規制を貫く「共通言語」

IEC 62443による統合的アプローチ

※詳細は後日公開

第4回※掲載準備中

72時間との戦い

CIRCIAインシデント報告の実践プロセス

※詳細は後日公開

第5回※掲載準備中

サイバーレジリエンスの製品実装とSBOM

装置に組み込むレジリエンス設計とサプライチェーン管理

※詳細は後日公開

第6回※掲載準備中

業界対応(1)

半導体製造装置、工作機械における実装の勘所

※詳細は後日公開

第7回※掲載準備中

業界対応(2)

船舶・海事における実装の勘所

※詳細は後日公開

第8回※掲載準備中

攻めのコンプライアンス最終章

第三者認証が拓くビジネスの未来

※詳細は後日公開

次回のCIRCIA解説は?

第2回 CIRCIA解説の予定

NIST SP800シリーズ解剖: 製造業が準拠すべき「技術標準」とは

第2回は「米国サイバーセキュリティ規制の全体像:NIST SP800とCMMC2.0の位置づけ」と題し、製造業が具体的に取り組むべきNIST SP 800-82(OT編)や、国防総省の認証制度CMMC2.0について詳しく解説します。

第2回連載のスライド

米国市場を揺るがす新たな規制「CIRCIA」

米国では、SolarWinds社へのサプライチェーン攻撃やColonial Pipeline社へのランサムウェア被害など国家規模でのサイバー脅威が高まっていることも後押しし、多層的な法整備が進んでいます。CIRCIAは、サイバーインシデントの「事後対応」を報告義務化することで、米国政府が迅速に把握し、国全体のサイバーセキュリティ態勢を強化することを目的としています。

米国市場で事業を展開する日本の製造業にとっても避けて通れない規制となります。

CIRCIA法成立
※バイデン大統領が署名。この時点では具体的な報告ルールは未定
規則案(NPRM)を連邦官報に公表
※2024年7月3日までパブリックコメント受付
最終規則の公表期限
※NPRM公表から18ヶ月以内に最終規則を公表する義務(現在期限経過)
報告義務の開始
※最終規則が発効次第、72時間・24時間報告義務が法的義務として開始

CIRCIAの全体像をまず知りたい!

CIRCIAと大統領令EO14028:「予防」と「事後対応」の2大潮流を理解する

CIRCIAによるインシデント報告義務と大統領令EO14028によるSBOM提供義務が、製造業のサプライチェーン全体にどう影響するのか。重要インフラ16分野の定義、NISTの技術指針の役割、そして日米欧の規制を統合的に攻略するIEC 62443の戦略的活用法を解説します。

第1回 米国市場のニューノーマル: CIRCIAとサイバーセキュリティ大統領令連載解説
第1回連載のスライド

あなたの会社は、CIRCIAの対象事業者か?

CIRCIAが対象とする「重要インフラ」は、米国大統領政策指令PDD-21に基づく16分野に及びます。その中には半導体製造装置、工作機械、船舶機器など日本が得意とする産業が含まれており、これらの製品が米国の重要インフラ企業に納入されている場合、間接的にCIRCIAの影響を受ける可能性があります。

サプライヤー側にも迅速な検知・連携体制が求められ、グローバル製造業全体に新しい責任構造が生まれています。

米国大統領政策指令PDD-21に基づく重要インフラ16分野

  1. 化学 (Chemical)
  2. 商業施設 (Commercial Facilities)
  3. 通信 (Communications)
  4. 重要製造業 (Critical Manufacturing)
  5. ダム (Dams)
  6. 防衛産業基盤 (Defense Industrial Base)
  7. 救急サービス (Emergency Services)
  8. エネルギー (Energy)
  9. 金融サービス (Financial Services)
  10. 食料・農業 (Food and Agriculture)
  11. 政府施設 (Government Facilities)
  12. 医療・公衆衛生 (Healthcare and Public Health)
  13. 情報技術 (Information Technology)
  14. 原子力(原子炉、材料、廃棄物) (Nuclear Reactors, Materials, and Waste)
  15. 輸送システム (Transportation Systems)
  16. 水・廃水システム (Water and Wastewater Systems)

CIRCIAへの対応に必要な事項

CIRCIAにより、対象事業者には以下の法的報告義務と実務的準備が求められます。最終規則の発効後、報告義務は法的拘束力を持ちます。

法的報告義務(NPRM Section 226.5で規定)

報告種別対応内容期限
サイバーインシデント報告対象となるサイバーインシデントが発生した場合、CISAへ報告インシデント発生を合理的に判断してから72時間以内
ランサムウェア身代金報告ランサムウェア攻撃で身代金を支払った場合、CISAへ報告支払い後24時間以内
補足報告初期報告後に新たな情報(被害範囲・原因・再発事象など)が判明した場合、CISAへ補足報告を提出新情報判明後24時間以内

実務的準備・対応

準備事項対応内容期限
対象事業者該当性の確認重要インフラ16分野(PDD-21に基づく)の対象事業者に該当するか確認最終規則公表後速やかに
インシデント検知・報告体制の構築72時間以内に報告できるよう、検知・連絡・承認フローなどを含む内部体制を整備報告義務開始前まで
報告義務違反時のペナルティ報告義務違反時には、CISAによる情報要求(RFI)や召喚状(Subpoena)、さらに司法省による調査・制裁の可能性あり違反時随時適用

CIRCIAに関するよくあるご質問

CIRCIA(米国重要インフラサイバーインシデント報告法)に関する知識や理解を深めるため、ICS研究所のコンサルタントにお寄せいただいておりますご質問を整理して公開しております。ぜひご参考にしていただき、課題解消にお役立てください。

※準備中です

〒160-0004 東京都新宿区四谷1-15
 アーバンビルサカス8 A棟2階