このブログは、「現場からの教訓:CRAから学んだこと」シリーズの第8回です。このシリーズの目的は、製造業者、ソフトウェアベンダー、コネクテッド製品の提供企業が、CRAコンプライアンス・プログラムを実装する際の現実的な課題を理解できるよう支援することです。お客様との取り組みや業界リーダーとの対話を通じて得た知見を紹介します。  組織は、持続可能なコンプライアンスを実現するには、従来のサイバーセキュリティ活動を大きく超えたガバナンス、可視性、説明責任、ライフサイクル管理の能力が必要であることを学びつつあります。安全な製品を作るだけでは、CRAコンプライアンスは達成できません。

 

サイバーレジリエンス法の下で、第三者の対応準備が重要な成功要因になりつつある理由

多くの製造業者やソフトウェアベンダーでは、サイバーレジリエンス法(CRA)への対応を、まず社内活動に集中して進めます。組織は製品を棚卸しし、リスク評価を実施し、脆弱性管理プロセスを導入し、ソフトウェア部品表(SBOM)を作成し、規制要件を満たすためのガバナンス・フレームワークを整備します。

これらはすべて不可欠な活動です。  しかし企業は、社内に焦点を当てた取り組みだけでは十分でないことに気づき始めています。

コンプライアンスの状態は、自社組織と同じくらいサプライヤーに左右される可能性があります。

現代の製品が、すべて社内だけで作られることはほとんどありません。部品メーカー、ソフトウェア・サプライヤー、クラウドサービス提供者、契約開発会社、OEMパートナー、システムインテグレーター、オープンソース・コミュニティなど、複雑なエコシステムに依存しています。  その一つひとつがコンプライアンス・リスクになり得ます。

ソフトウェア・コンポーネント情報を提供できない、脆弱性調査を支援できない、セキュリティ更新を維持できない、エビデンスの要求に対応できない、あるいは協調的な脆弱性開示プロセスに参加できないサプライヤーは、CRA義務を満たそうとする下流の製造業者に大きな課題をもたらします。

このため、組織はサプライヤーとの関係そのものを見直し始めています。

かつて主に調達部門の問題だったものが、急速にサイバーセキュリティ、コンプライアンス、ガバナンスの問題へと変化しています。CRAの適用日が近づくにつれ、多くの組織は、サプライヤーの準備状況が、成功するコンプライアンス・プログラムと苦戦するプログラムを分ける最も重要な要因の一つになり得ることに気づいています。

経営層への示唆

従来のサプライヤー管理は、コスト、品質、納期、生産能力、サービスレベルなどに重点を置いていました。サイバーセキュリティ要件は、契約条項、セキュリティ質問票、定期評価などに限定されることが多くありました。

CRAは、この前提を変えます。重要な技術が第三者から提供されている場合でも、市場に投入する製品のサイバーセキュリティ状況を把握する責任は組織にあります。

企業は、サプライヤーに対して新たな問いを投げかけ始めています。

  • サプライヤーは最新のSBOMを提供できるか?
  • サプライヤーは脆弱性をどれくらい迅速に通知できるか?
  • サプライヤーは安全な開発プロセスを維持しているか?
  • サプライヤーはインシデント調査を支援できるか?
  • 求められたときにコンプライアンスのエビデンスを提供できるか?
  • 長期的なサポートの確約を守れるか?
  • 重要なコンポーネントの提供をサプライヤーが終了したらどうなるか?

これらの問いは、脆弱性管理、インシデント報告、技術文書、ソフトウェアの透明性、製品ライフサイクルのサポート、規制当局からの照会への対応といった義務を組織が果たす能力に直接影響します。これらはいずれもCRAにおける重要な要件です。

サプライヤー・ガバナンスは、単なる調達活動ではなく、戦略的な経営課題になりつつあります。組織は、サプライヤーのサイバーセキュリティ成熟度が、規制リスク、顧客の信頼、事業継続性に直接影響することを認識し始めています。

CRAの下でサプライヤー・リスクが拡大している理由

サプライヤーの準備状況が重要性を増している背景には、いくつかの要因があります。

製品は複雑なサプライチェーンに依存している

今日のコネクテッド製品には、組み込みプロセッサ、オペレーティングシステム、オープンソースソフトウェア、第三者ライブラリ、クラウドサービス、通信モジュール、セキュリティ・コンポーネントなどが含まれることがよくあります。

1つの製品を支えるために、組織が数百のサプライヤーに依存することも珍しくありません。  大規模で多様な製品ポートフォリオを持つ企業では、この数はさらに増えます。エコシステムが大きいほど、コンプライアンス上の課題も大きくなります。

可視性はサプライヤーとの境界で途切れる

組織は、自社の開発プロセスを管理・監視するだけでも難しさを感じています。  第三者技術が関わると、サイバーセキュリティ・コンプライアンスの可視性は大きく低下する傾向があります。  サプライヤーの透明性がなければ、製造業者は重要なコンプライアンス上の問いに答えにくくなります。

脆弱性はサプライチェーンを通じて伝播する

サプライヤーが提供するコンポーネントで見つかった脆弱性は、複数の製品へ急速に影響を広げる可能性があります。サプライヤーから脆弱性が報告された場合、組織は、どの製品が影響を受けるか、どの顧客に影響する可能性があるか、どのような修復手段があるか、規制上の報告義務が適用されるかを判断できなければなりません。

そのためには、サプライヤーから正確でタイムリーな情報を得る必要があります。

ライフサイクル上の説明責任は製品リリース後も続く

CRAは継続的なサポートと脆弱性管理を重視しており、組織には製品リリース後も何年にもわたりサイバーセキュリティとコンプライアンスを管理することを求めています。  そのため企業は、今度は同じ要件をサプライヤーにも課すことになります。しかし多くの場合、サプライヤー側はまだその要求に対応できる状態にありません。

現実世界での課題

第三者製ソフトウェア・コンポーネントの脆弱性管理は、以前からOEMにとって課題でした。CRAの下では、これは単なるセキュリティ上の懸念ではなく、コンプライアンス・リスクになります。第三者製コンポーネントで重大な脆弱性が公表されると、そのコンポーネントを利用するOEMは直ちにサプライヤーへ連絡し、詳細の確認を求めます。サプライヤーが影響を受けるバージョンを迅速に特定できなかったり、修復ガイダンスを提示できなかったりすると、OEMは対応計画を立てられず、足止めされます。情報収集だけで数日を失うこともあります。問題は製造業者の対応能力ではなく、サプライヤーの準備不足です。

製品メーカーは、CRA対応レビューの一環としてソフトウェア・コンポーネントの可視性を示すよう求められた際にも苦労する可能性があります。  製造業者は、製品に組み込まれたコンポーネントについて完全なSBOMをサプライヤーから提供してもらうことに依存しています。  しかし、多くのサプライヤーは、製造業者がソフトウェア依存関係を完全に理解できるだけのSBOMや裏付け文書をまだ提供できません。これにより、組織の外部を起点とするコンプライアンス上の課題が生じます。

OEMは、技術サプライヤーが重要なソフトウェア・コンポーネントのサポートを突然終了した場合の対応にも苦慮します。多くの場合、そのサポート終了コンポーネントは、現在も積極的にサポートされている複数の製品に組み込まれたままです。  コンポーネントの置き換えには大規模な再設計が必要となり、修復作業は高コストで業務への影響も大きくなります。  コンポーネント自体は必要な機能を果たしていても、サポートがないこと自体がコンプライアンス・リスクになります。このリスクは脆弱性ではなく、サプライヤーのライフサイクル上の意思決定から生じたものです。

CRAの下でのサプライヤー・ガバナンスのベストプラクティス

サプライヤー・リスクへの対応に成功している組織には、いくつかの共通した戦略があります。

サプライヤー向けのサイバーセキュリティ要件を定める

組織は、脆弱性開示、SBOMの提供、セキュリティ更新、インシデント通知、コンプライアンス・エビデンスに関する期待事項を明確に定義する必要があります。可能な限り、これらの要件をサプライヤー契約に組み込むべきです。

サプライヤーのリスク階層モデルを作る

すべてのサプライヤーが同じレベルのリスクを持つわけではありません。  組織は、製品の重要度、セキュリティへの影響、ソフトウェア依存度、規制との関連性に基づいてサプライヤーを分類する必要があります。  リスクが高いサプライヤーには、より厳格な監督を行うべきです。

サプライヤーの準備状況を定期的に評価する

サプライヤーのサイバーセキュリティ能力は、オンボーディング時だけでなく定期的に評価する必要があります。重点領域には、脆弱性管理、セキュア開発の実践、インシデント対応プロセス、文書の品質、ライフサイクル・サポートの確約などを含めるべきです。また、発見・報告された脆弱性やサイバーインシデントをどのように処理したかもレビューする必要があります。

ソフトウェア・サプライチェーンの可視性を高める

組織は、サプライヤー提供コンポーネントの利用状況を可視化し続ける必要があります。これには、ソフトウェア依存関係、バージョン情報、サポート状況が含まれます。可視性は、効果的なガバナンスの土台です。

サプライヤーの混乱に備える

組織は、サプライヤーの事業に支障が生じた場合に備えたコンティンジェンシー・プランを整備する必要があります。原因としては、サプライヤーの買収、事業破綻、製品提供終了、サポート終了などが考えられます。こうした計画はレジリエンスを高め、長期的なリスクを低減します。

よくある落とし穴

多くの組織が、サプライヤーに関して似たような課題に直面します。

サプライヤーはCRA対応済みだと思い込む

多くのサプライヤーは、まだ自社のコンプライアンス・プログラムを構築している段階です。中にはまだ着手していない企業もあります。  準備できていると決めつけるのではなく、実際の対応状況を検証しなければなりません。

一次サプライヤーだけに注目する

重大なリスクは、サプライチェーンのさらに深いところから発生することがあります。可能な範囲で間接的な依存関係も評価する必要があります。たとえば、コネクテッドIoT機器で使用される通信モジュールにも独自のサプライチェーンがあります。そのモジュールには、1社以上のハードウェアベンダーからライセンスされたハードウェアIP、モジュールベンダーが社内開発したソフトウェア、ライセンス済みのソフトウェア・コンポーネントが含まれることがあります。  サプライチェーンの可視性は、サプライヤーとサブサプライヤーの全体にまで及ばなければなりません。

サプライヤー評価を調達上の作業として扱う

サプライヤーの能力、製品、サポートの確約は時間とともに変化します。  企業は、定期的な再評価スケジュールを導入する必要があります。

オープンソース依存関係を見落とす

サプライヤーのソリューションに組み込まれたオープンソース・コンポーネントは、可視性とガバナンスに追加の課題をもたらす可能性があり、見落としてはいけません。このテーマは次回のブログでさらに詳しく扱います。

OEMとソフトウェアベンダーのためのアクション項目

サプライヤーの準備状況を強化したい組織は、次の行動を検討すべきです。

直ちに取り組むべき優先事項

  1. 重要なサプライヤーとソフトウェア依存関係を棚卸しする。
  2. CRA要件の対象製品を支えるサプライヤーを特定する。
  3. サプライヤーのサイバーセキュリティ成熟度を評価する。
  4. サプライヤーの脆弱性開示プロセスを確認する。
  5. サプライヤーが提供するSBOMの有無と品質を評価する。
  6. サプライヤーのサポートに関する確約を文書化する。
  7. ベンダー向けのセキュリティ・コンプライアンス要件を作成し、それに照らしてサプライヤーの契約要件をレビューする。
  8. サプライヤー関連のセキュリティ事象に対するエスカレーション手順を整備する。

早期にこれらの取り組みを始める組織は、将来のコンプライアンス・リスクと運用リスクを大幅に低減できます。

OmniTrust Certifyがどのように支援できるか

サプライヤーに関連するコンプライアンス義務の管理は、特に大規模な製品ポートフォリオや複雑なソフトウェア/部品サプライチェーンを持つ組織では、すぐに手に負えなくなる可能性があります。OmniTrust Certifyは、第三者への依存関係が個々の製品、そのサイバーセキュリティ・リスク、規制適合性にどう影響するかを理解するのに役立ちます。

Certifyを利用すると、製造業者とソフトウェアベンダーは次のことができます。

  • サプライヤーの部品、ソフトウェア、ファームウェア、依存関係を含む、常に更新される製品プロファイルを構築する
  • SBOMを作成または取り込み、第三者製ソフトウェアへの依存関係を特定する
  • サプライヤーとコンポーネントを、それらが使用されている製品に関連付ける
  • 第三者製コンポーネントに関連する脆弱性とサイバーリスクを特定する
  • サプライヤー提供のセキュリティ、コンプライアンス、ライフサイクルに関するエビデンスを維持する
  • CRAを含む適用対象の規制・標準に照らして、サプライヤー・リスクの影響を評価する
  • サプライヤー、コンポーネント、脆弱性、リスク、コントロール、要件、エビデンス間のトレーサビリティを作成する
  • サプライヤーのコンポーネント、脆弱性、サポート状況、規制要件が変化したとき、影響を受ける製品を再評価する

サプライヤーへの依存関係を、サイバーリスクや規制適合性の管理に使用する同じ「常に更新される製品記録」へ結び付けることで、Certifyは、単に「そのサプライヤーにリスクがあるか」だけでなく、「どの製品が影響を受けるか」「コンプライアンス上何を意味するか」「どのような対応が必要か」まで理解できるよう支援します。

まとめ

CRA導入の初期段階から得られる重要な教訓の一つは、コンプライアンスがもはや組織の境界内だけで完結しないということです。適合性を実証する能力は、最終的に、自社製品で使用するソフトウェア、部品、技術、サービスを提供する組織に依存する可能性があります。

CRAの下で成功する製造業者とソフトウェアベンダーは、サイバーセキュリティ・ガバナンスを自社の壁の内側だけに限定せず、より広い製品サプライチェーン全体へ拡張する必要があります。今日のコネクテッドな世界では、サプライヤーが最大のコンプライアンス・リスクになる可能性があるからです。