Nihon Cyber Defence

ACD法が経営者に突きつける新たな課題とは?

能動的サイバー防御(ACD)法の施行により変わる経営者の役割とサイバーリスク対応。コンプライアンスとレジリエンス確保に向け企業が取り組むべき課題について、詳しく解説します。

Japanese train conductor on platform, preparing for departure highlighting metro rail as part of Japan’s critical infrastructure.
ACD法の施行により、重要国家インフラ事業者の経営層はより厳格なリスク管理・ガバナンスが求められている

能動的サイバーセキュリティ – 新時代の幕開け

能動的サイバー防御(ACD)関連法の成立により、国家としてのサイバーセキュリティ戦略が大きな転換期を迎えました。従来の「受動的」な対応から「能動的」な取り組みへの移行が、本格的に求められています。

サイバーセキュリティ対応はもはやIT部門だけの課題ではありません。

経営層が主体的に判断・実行すべき経営課題であり、サイバー脅威を早期に検知・対応できる体制の構築が急務となっています。

ACD法の施行 - 経営層に求められる対応

  1. 経営陣主導のリスク管理:サイバーセキュリティはもはや、IT部門のみが担う技術的課題ではなく、経営層が統括すべき経営リスクです。取締役会や経営陣は、サイバーレジリエンスを事業経営における重要リスク領域として認識し、対応することが求められます。

  2. 迅速な報告体制の構築:重要国家インフラ分野の事業者(基幹インフラ事業者)は、セキュリティインシデント発生から24時間以内に適切な規制当局に報告することが義務付けられています。経営陣は、組織内のガバナンス体制を整備し、迅速な報告・対応体制を構築することが求められます。

  3. プロアクティブなリスク管理:組織は、従来の受け身的なセキュリティ対応体制から逸脱し、プロアクティブな体制に移行することが期待されます。具体的には、重要システムの事前届出、国のサイバーセキュリティ機関とのメタデータの共有などが挙げられます。

  4. サプライチェーンの監視・監督: ACD関連法への準拠は、組織のサプライチェーン・委託事業者も対象になります。組織の経営陣は組織外のリスク管理も必要になります。
ACD Compliance FAQ

よくある質問(FAQ)

ACDコンプライアンスの実務ガイド

Q:ACD法上、経営者の個人責任が問われることはありますか。
個人責任は問われません。しかし、経営層はより厳格にサイバーセキュリティのリスク管理を行い、責任を持つ必要があります。そのため、適切な監督体制と人員配置が必要です。
Q:ACD法の適用範囲はITシステムのみですか。
いいえ。ACD法は、運用技術(OT)や重要な業務プロセス、サプライチェーン全体も適用範囲となります。企業は包括的・全社的な対応体制が求められます。
Q:インシデント発生から何時間以内に報告する必要がありますか。
ACD法では、重大なサイバーインシデントの特定から24時間以内に報告を行うことが求められています。そのためには、インシデント発生時のエスカレーション体制を事前に整備し、経営層が直接インシデント管理に関わることが極めて重要です。
Q:能動的防御に関して、企業は何を求められていますか。
必要な経営資源を投入し、インシデントの早期検知および継続的監視を実現するとともに、必要なデータをサイバーセキュリティ機関と共有することです。これにより、従来の受け身型の防御体制からの脱却が図ることができます。
toshio-nawa
名和利男

最高技術責任者(CTO)

軍務およびJPCERT/CCでの経験を経て、2018年に日本サイバーディフェンス株式会社に入社し、CSIRTおよび脅威インテリジェンスのアドバイザリーを専門としている。

Edit Template

サイバー成熟度評価 ​

日本サイバーディフェンス(NCD)では、組織のサイバーセキュリティ能力を包括的に診断する「サイバー成熟度評価サービス」を提供しています。このサービスは、現状の課題や強みを明確化し、組織が直面するリスクに対して最適な対策を講じるための土台を築くものです。さらに、全体的なセキュリティ態勢を強化するための戦略的なロードマップをご提案し、実効性のある改善計画をサポートします。

サイバーセキュリティフレームワーク(NIST)

国立標準技術研究所

サイバー評価フレームワーク(CAF)

国家サイバーセキュリティセンター

その他の記事を読む

ACD法が経営者に突きつける新たな課題とは

能動的サイバー防御(ACD)関連法の施行に伴い、取締役会・経営陣が求められるサイバーリスク管理の責任基準が明確化しました。重要インフラ・金融・製造業の経営者が今取り組むべき経営課題を解説します。...

危機対応時の情報発信  サイバー攻撃

日本の重要インフラ、金融、製造業のリーダーは、サイバーインシデント対応で、どのように危機管理コミュニケーションを強化できるか...

日本における戦略的サイバー脅威インテリジェンス機能の統合

日本企業におけるサイバー脅威インテリジェンスの統合と、それによるサイバーレジリエンス、コンプライアンス、基幹産業の保護の実現方法...

鳥海晋氏が日本サイバーディフェンスのCOOに就任

NCDは、鳥海晋氏を最高執行責任者(COO)に任命し、日本発のサイバー防衛ソリューションを重要インフラ分野で拡大・展開していくための体制を強化しました。...

ソフトウェアが変える戦争のかたち

ソフトウェア技術の進化により、国家防衛の概念が変わりつつあります。日本や米国、そしてその同盟国が、ソフトウェア主導型戦争とサイバーセキュリティにおけるリーダーシップの変化にどのように対応しているのか、その戦略を探ります。...

UNC3944と企業のトップが認識しておくべき課題

UNC3944の攻撃手法は従来型のランサムウェアではありません。重要セクターは、持続的なアクセス、リアルタイムの業務妨害、IDを狙った攻撃への備えが求められています。...

ロバート・スチーブンソン氏 日本サイバーディフェンスのCROに就任

ロバート・スチーブンソン氏は、日本におけるサイバーセキュリティ、OT、エンタープライズ・テクノロジー分野で培った数十年の経験を生かし、最高収益責任者(CRO)として日本サイバーディフェンスに参画しました。...

RansomHubの崩壊とランサムウェアのカルテル型モデルへの移行:サイバーリーダーが知っておくべきこと

RansomHubの崩壊は、ランサムウェアのカルテルモデルへの移行を示唆している。NCDの名和利男氏(CTO)が、日本のサイバーリーダーが重要分野を守るために知っておくべきことを解説します。...

ジョン・ムーア氏、日本サイバーディフェンスのCFOに就任

NCDは、ジョン・ムーア氏をCFOに迎えました。20年以上にわたり日本やアジア太平洋地域(APAC)を含むグローバル市場を牽引してきたムーア氏が、今後はNCDの財務戦略を指導し、「日本の安全保障におけるサイバーセキュリティ強化」というミッションを推進していきます。...
Edit Template