メインコンテンツへスキップ
見出し画像
Photo byaoming

【じーじは見た!】前編:SCS評価制度(案)を見てみた!

    定年のおっちゃんねる

    Z世代応援団、未来世代応援のじーじです!

    さて、新年第2弾の「じーじは見た!」シリーズです。
    前回はコンビニ、そして今回はサイバーセキュリティーがテーマです。

    SCS(supply chain security)評価制度を政府が構築しようとしています。
    通常国会で閣議決定されるであろう正式名称は、サプライチェーン強化に向けたセキュリティ対策評価制度に関する制度構築方針(案)です。

    この長ったらしい名称で制度設計が進んでいます。
    どんなことを考えているのか、一緒に見ていきましょう。

    1️⃣ 背景

    2025年は、サイバー攻撃、特にサプライチェーン攻撃の急増、ランサムウェア被害の深刻化、フィッシングや認証情報使い回しによる不正アクセスを特徴として、大手保険、物流、食品、証券業界などで大規模な情報漏洩や事業停止が発生しました。

    特にアサヒGHD(ランサムウェア被害)、アスクル(ランサムウェア被害)、証券10社(不正取引5240億円)など被害規模の大きい事例が目立ちました。

    IT音痴だからという経営層の言い訳は許されなくなってきましたよ。
    経営層のなお一層の関与と多要素認証強化が急務となっています。

    発注企業にとっては、取引先におけるセキュリティ対策が可視化しづらく 、要求事項(チェックリスト等)の適正性の担保も難しいことから、企業個々バラバラに動くと、受注企業は複雑なサプライチェーン下で様々な取引先から様々な要求事項を求められ、過度な負担を中小企業が強いられることになります。

    そのため「この企業は星3つの対策企業です。★3」といった認証制度によって適正性を担保する制度設計を進めているようです。

    画像
    会議資料より抜粋①

    ●発注者・受注者双方にとって、適切なセキュリティ対策の決定や対策状況の説明が容易・適切となることが期待される。
    ● また、取引先のセキュリティ対策が適切に実装されることで、発注企業のサプライチェーン・リスクの低減や、経済・社会全体でのサイバー レジリエンスの強化が期待される。

    会議資料より引用①

    2️⃣ 方針案の主管は経済産業省と国家サイバー統括室

    2015年1月に内閣官房の下に設置された国家サイバー統括室(NISC:National center of Incident readiness and Strategy for Cybersecurity)は、2022年に「サイバーセキュリティ戦略本部」の下で、より強力な司令塔機能を果たすように機能強化されました。アサヒHDやアスクルの被害事例などからも、最近では経済安全保障の観点からも重要性が増しています。

    画像
    会議資料より抜粋②
    画像
    会議資料より抜粋③

    プログラム一本すら組んだことのない経営陣であっても基本的なところを学んでおかないと、IT技術者丸投げでは済みませんよ。

    これからの時代は事業停止リスクに適切な対応(Sier丸投げでは200万円でできる対策に2億円請求されても経営陣には判断できない)を取れない企業の生き残りは難しくなる(サプライチェーンから外される)でしょう。

    この後は、評価制度の概要と導入促進策を順にみていきましょう。

    3️⃣ 評価制度の概要(1)

    1)制度の運用体制案

    画像
    会議資料より抜粋④

    経産省のIPA(*1 )とデジタル庁の関係が縦割りなのが気になっていますが、今回は、IPA(経産省)が主役の体制を作るようですね。じーじには、デジタル庁の名前が出てこないことが、気になって仕方ありませんけどね。
    *1 IPA:独立行政法人情報処理推進機構
    *2 セキュリティ専門家向けの研修に係るスキームは今後検討予定

    画像
    会議資料より抜粋⑤

    2)制度の対象とする組織

    画像
    会議資料より抜粋⑥

    サプライ チェーン企業が対策を実施するに当たって、発注者による協力が必要な場合があることから、制度が想定する対象事業者(制度利用者)の範囲は、赤枠囲いとする。なおサプライチェーン企業は、取引によっては発注者にもなりえる。 
    評価取得の申請主体は、自社IT基盤を中心とした自社のセキュリティ対策の向上に責任を有する単位(基本的には法人単位、企業 グループ単位又は事業部単位)とする。

    会議資料より引用②

    3)制度において設ける段階(★3・★4)

    画像
    会議資料より抜粋⑦
    画像
    会議資料より抜粋⑧

    ★3 Basicとは、結局、日本の代表的産業である自動車業界のセキュリティガイドラインのLv1に相当(パクリ)し、★4 Standardは、Lv2及びLv3の一部を参照(パクリ)しているようです。

    さすがに国際競争力の高い自動車業界は業界全体の最適化のための準備が早い。

    個社個別で競争する部分と標準化して国際的な信用力を高める部分の見極めがしっかりできている証拠であり、経営層のITリテラシーが高い!

    画像
    自工会・部工会サイバーセキュリティガイドラインV2.3より抜粋

    前半はこんなところにしておきましょう。

    つづきを読む

    最後まで読んでいただき、ありがとうございました。
    よろしかったら「スキ」🤍ポッチンをお願いします😊😊
    コメントなんかいただけたら、飛び上がって喜んじゃいます😂😂

    画像
    じーじの投稿のアーカイブです👇

    🌳定年のおっちゃんねる一番の人気シリーズ🌳
    【熔ける前の井川意高物語】

    🌳じーじと孫娘との思い出づくりのシリーズ🌳
    【じーじのボヤキ】

    🌳
    じーじの初期投稿3点セット+時代の振り返りシリーズ🌳
    その時あなたは何してた?(1985年~2020年)
    【日米成長力格差】~日本は絶対に復活するんだ~
    【気候変動問題の盲点】~森林大国の日本だからこそできること~
    【みんなで地球を助けよう】~脱炭素社会はZ世代のあなたが創る~

    🌳
    じーじが中央官庁のHP等から情報をピックアップしたシリーズ🌳
    【じーじは見た!】サイトマップ第1弾
    【じーじは見た!】サイトマップ第2弾

    🌳じーじの政治・経済・環境・時々教育に関連した投稿です🌳
    【じーじのもろもろ】サイトマップ
    【ちょっとブレーク】サイトマップ
    【社会の囁き(1)】マガジン

    🌳じーじの時事川柳シリーズ🌳
    【note川柳】

    🌳
    じーじが感激した話のシリーズ🌳
    【じーじ感激!】

    🌳定年に備えてのじーじの準備シリーズのマガジン🌳
    【じーじの準備】のマガジン

    😄
    Z世代応援団のじーじをよろしくお願いします😄
    Z世代応援団のじーじの自己紹介⁉

    その他は
    【じーじのアラカルト】をごらんください。

     
     
     
    還暦を過ぎたじーじが、2021年3月に始めたnoteです。2025年にミレニアル世代以降の生まれの人が労働生産人口の過半数を超える時、明治維新のような若い力による変革が始まると信じています。そんな「Z世代応援団」をテーマにしたじーじのnoteに興味を持ってもらえたら嬉しいです。

    あなたへのおすすめ