サイバーセキュリティ

欧州でハッキングを隠蔽することが違法に — メーカーには24時間以内の報告義務

Susan Hill

欧州でコネクテッドデバイスを販売するには、先週までは存在しなかった義務が生じた。ハッキングや重大なセキュリティインシデントを発見した場合、当局への通報を24時間以内に行わなければならない。今週、EUのCyber Resilience Actは最初の主要な執行基準を迎え、その流れは具体的に定められている。より詳細な報告は72時間以内に提出し、修正プログラムが利用可能になってから14日後(大規模インシデントの場合は1カ月以内)に最終報告書を提出する必要がある。

この義務の対象は、法律が「デジタル要素を含む製品」と呼ぶ範囲に及ぶ。スマートフォン、スマートサーモスタット、コネクテッドルーター、フィットネスアプリ、クラウドプラットフォームなど、十分に広範なカテゴリーだ。重要なのは、新製品だけでなく、すでにEU市場に出回っている製品にも適用されることだ。2年前に出荷され、現在も使用されているデバイスでも、接続機能を備えていれば対象となる。商用で配布されるフリーソフトウェアも同様の規則の対象となる。

9月11日以前は、メーカーとセキュリティインシデントの関係は主に内部ポリシーによって規定されていた。企業は自らの判断でハッキングを開示し、多くの場合、数週間の内部調査、法務相談、ブランドリスク評価を経てから開示していた。全く開示しない企業もあった。その裁量権は今や欧州では消滅した。報告は、メーカーの本拠地があるEU加盟国の国内Computer Security Incident Response Team(CSIRT)に送られ、専用のSingle Reporting Platformを通じてEUサイバーセキュリティ機関ENISAにもコピーが送られる。

準備態勢の問題は深刻だ。報告義務が最終決定されたとき、メーカーには約3カ月の猶予があった。影響を受ける製品の在庫管理、明確なエスカレーションプロトコル、Single Reporting Platformとの技術的統合といった内部インフラを構築するためだ。メーカーを支援する法律顧問は、この猶予期間ではインシデント発生後にプロセスを構築する時間がほとんど残されていないと警告する。金曜日の深夜に侵害を発見した企業は、週末や祝日に関係なく、土曜日の深夜までに最初の報告を提出しなければならない。

消費者にとってのメリットは実際にあるが、間接的だ。メーカーはセキュリティインシデントと利用可能な対策について、影響を受けるユーザーに通知しなければならない。企業が適時にユーザーに通知しなかった場合、各国のサイバーセキュリティ当局が介入し、自ら警告を発することができる。これは一般ユーザーがスマートフォンで確認できるような通知制度ではなく、規制チャネルを通じて機能する。しかし、ハッキングを法務チームが静かに処理するだけでは済まない、執行可能な義務を生み出している。

9月11日は義務のごく一部分に過ぎない。Cyber Resilience Actのより広範な部分——接続製品にセキュリティを組み込んだ設計を求め、脆弱性対応プロセスを義務付け、最もリスクの高い製品カテゴリーに適合性評価を課す——は2027年12月11日まで適用されない。その期限は、設計変更、テストプロトコル、認証プロセスを必要とし、既存の製品ラインに数カ月で後付けできるものではない。業界には1年以上の猶予があるが、主要メーカーではすでに技術作業が始まっている。

EUのアプローチにより、欧州は重要なインフラだけでなく、消費者向けテクノロジー市場全体に拘束力のある脆弱性開示期限を課す最初の主要規制ブロックとなった。各国のCSIRTがこれらの報告を処理する能力をいかに迅速に構築するか、そして最初の数カ月で開示違反に対する執行が行われるかどうかが、9月11日が真の変化を示すのか、単なる書面上の期限に過ぎないのかを決定づけるだろう。

タグ: , , , , ,

ディスカッション

0件のコメントがあります。