本ブログは、EU CRA 現場からの教訓シリーズの第3回です。本シリーズでは、EUサイバーレジリエンス法(CRA)への対応を進めるメーカー、ソフトウェアベンダー、コネクテッド製品企業との取り組みから得られた実践的な教訓をご紹介します。
共通するテーマが見えてきています。持続可能なCRAコンプライアンスには、強固なサイバーセキュリティだけでは不十分です。多くの組織がもともと支援するよう設計されていなかった、ガバナンス、可視性、説明責任、ライフサイクル管理の能力が求められます。
メーカーとソフトウェアベンダーが直面する新たなコンプライアンスの現実
多くの組織は、自信を持ってCRAコンプライアンスへの取り組みを始めます。
成熟したサイバーセキュリティプログラムを備え、安全な開発ライフサイクルに従い、ペネトレーションテストを実施し、脆弱性を管理し、IEC 62443、ISO 27001、Common Criteria、その他の認知されたセキュリティフレームワークに沿った認証を取得していることも少なくありません。
しかし、CRA対応が最も進んでいる組織から一貫して得られる教訓があります。
安全であることと、CRA対応ができていることは同じではありません。
多くの組織は、CRAで求められる作業の多くをすでに実施していることに気づきます。驚くべき点は、それを一貫して証明できない場合が多いことです。
課題は、単に強力なサイバーセキュリティ管理策を実装することではありません。今では、それらの管理策が実装されたことを示し、有効性が維持されていることを証明し、製品のサポート期間全体にわたって証拠を保持することが求められます。
CRAは、製品開発をはるかに超えて説明責任を拡大します。脆弱性監視、インシデント報告、ソフトウェア更新、顧客通知、ライフサイクルサポートに関する継続的な義務が導入されます。
多くの組織にとって、これはCRAによってもたらされる最大級の運用上の変化の一つです。
経営層への示唆
従来、サイバーセキュリティプログラムはリスク低減に重点を置いてきました。
CRAでも組織にはリスク低減が求められますが、それに加えて説明責任を実証することも求められます。この違いは重要です。多くの企業は、リスク評価、脆弱性の是正、安全なコーディング慣行、セキュリティテストを実施しています。しかし、規制当局、顧客、監査人は、組織に対して何を実施したのか、なぜ実施したのか、誰が承認したのか、いつ変更されたのか、そしてその判断をどの証拠が裏付けているのかを示すことをますます求めています。
不足しているのは、サイバーセキュリティそのものではない場合がほとんどです。問題は、ガバナンス、トレーサビリティ、証拠です。現在、証拠はチケットシステム、エンジニアリングツール、SharePointサイト、スプレッドシート、テストプラットフォーム、文書リポジトリ、メールなどに分散していることが少なくありません。製品自体は安全かもしれません。
ただし、組織はそれを証明することに苦労しています。経営層は、CRA対応には各製品について常に更新される記録システムが必要だと認識し始めています。これは、サイバーリスク、規制適合性、証拠、承認、ライフサイクル履歴を単一の統制された環境で維持する仕組みです。
成熟したセキュリティプログラムでもCRA対応にギャップが生じる理由
CRAは、従来のサイバーセキュリティ活動を大きく超える義務を導入します。
組織は、製品ライフサイクル全体を通じて継続的なコンプライアンスを実証しなければなりません。
安全な製品を作るだけでは、もはや十分ではありません。組織は、安全な開発プロセスに従ったこと、セキュリティテストを完了したこと、リスクを評価したこと、判断を文書化したこと、脆弱性を管理したこと、リリース後も製品を継続的に監視していることを示す必要があります。そして最も重要なのは、それらの活動を裏付ける証拠を提示できなければならないことです。
証拠管理
すべてのサイバーセキュリティ活動は、証拠を生み出すべきです。
組織は、製品ライフサイクル全体にわたって、リスク評価、セキュリティレビュー、承認判断、是正活動、テスト結果、裏付け文書を実証できなければなりません。
ライフサイクル全体の説明責任
製品を出荷した時点でセキュリティ責任が終わるわけではありません。
CRAでは、組織に対して脆弱性の監視、ソフトウェア更新の提供、インシデント対応の管理、顧客とのコミュニケーション、製品のサポート期間全体にわたる裏付け記録の維持が求められます。
これらの活動は文書化され、将来の監査に備えて容易に利用できる状態を保つ必要があります。
部門横断型ガバナンス
CRAコンプライアンスは、もはやサイバーセキュリティ部門だけの責任ではありません。
エンジニアリング、製品管理、品質、法務、コンプライアンス、カスタマーサポート、経営層のすべてが役割を担います。
明確な責任分担と連携したガバナンスがなければ、一貫した証拠の維持はすぐに困難になります。
監査対応
組織は、製品が市場に投入されてから何年も後に判断の根拠を求められる可能性を前提にする必要があります。
現在のリリース、そしてCRAが適用されるようになった後に市場投入される製品には、いずれも裏付けとなる証拠が必要になる可能性があります。
そのため、多くの組織がこれまで必要としなかったレベルの文書管理規律とライフサイクルガバナンスが求められます。
実務で見えてきた教訓
設計レビュー、リスク評価、ペネトレーションテスト、脆弱性管理はすでに行われていても、それを裏付ける証拠が多数の分断されたシステムに散在していることに、多くの組織が気づきます。
完全な監査証跡を構築することは、しばしば手作業になります。
また、優れた脆弱性管理プログラムを維持するだけでは不十分であることも分かってきます。
CRAでは、脆弱性をどのように評価したのか、是正判断を誰が承認したのか、顧客にどのような通知を行ったのか、そしてなぜその判断を下したのかを示す必要があります。買収を通じて成長してきた組織は、さらに別の課題に直面することがよくあります。事業部門ごとに異なるエンジニアリングツール、異なる文書化基準、異なるセキュリティプロセスを使用している場合があります。
製品自体は安全かもしれません。しかし、コンプライアンスプロセスが標準化されていません。
組織は、標準化されたガバナンスがサイバーセキュリティの専門知識と同じくらい重要であることに気づき始めています。
CRA対応を実現するためのベストプラクティス
最も速く進展している組織には、いくつかの共通した取り組みがあります。
製品の記録システムを確立する
以下を記録する一元的な環境を維持します。
- 製品プロファイル
- サイバーリスク評価
- 規制評価
- セキュリティ管理策
- 裏付けとなる証拠
- 製品文書
- 規制マッピング
信頼できる単一の情報源を持つことで、監査対応力が大幅に向上し、運用負荷が軽減されます。
証拠を第一級の成果物として扱う
すべてのセキュリティ活動は、何年後でも取り出せる証拠を生成すべきです。
文書には、どのような判断を下したかだけでなく、その理由も説明する必要があります。
正式なCRAギャップ評価を実施する
成熟した組織の多くは、CRAで求められる活動の多くをすでに実施しています。
ギャップ評価により、ガバナンス、文書化、証拠、ライフサイクル管理のどこを強化すべきかを特定できます。
製品セキュリティプロセスを標準化する
一貫した方法論により、製品ポートフォリオ全体で証拠の品質、レポーティング、監査対応、ライフサイクルガバナンスが向上します。
継続的コンプライアンスを構築する
CRA対応は一度きりのプロジェクトではありません。
すべてのコネクテッド製品のサポート期間全体を通じて続く、運用上の規律です。
よくある落とし穴
組織は、避けられるはずのいくつかのミスを繰り返し犯します。
- 既存の認証が自動的にCRAの義務を満たすと考える。
- 技術的な管理策に重点を置きすぎ、証拠とガバナンスを軽視する。
- CRAをサイバーセキュリティ部門だけの責任として扱う。
- スプレッドシート、メールのやり取り、分断されたリポジトリに依存する。
- 市場投入後のライフサイクル義務への計画を先延ばしにする。
OEMとソフトウェアベンダーのためのアクション項目
CRA対応を始める組織は、次の優先事項を検討すべきです。
- 正式なCRAギャップ評価を実施する。
- 既存の証拠ソースを棚卸しする。
- ガバナンスと文書化のギャップを特定する。
- コンプライアンス成果物の責任者を定める。
- レビューと承認のワークフローを標準化する。
- 証拠の保存方針を定義する。
- ライフサイクル監視プロセスを導入する。
- 監査対応手順を策定する。
- 経営層向けレポーティングを確立する。
- 継続的コンプライアンスのガバナンスを構築する。
早期に着手する組織ほど、規制当局による監視が強まる前にプロセスを成熟させる時間を大幅に確保できます。
OmniTrust Certifyが支援できること
組織が学びつつある最大の教訓の一つは、CRA対応は文書を増やすことで実現するのではなく、各製品のサイバーセキュリティと規制上の状態について、ライフサイクル全体を通じた常に更新される記録を維持することで実現するということです。
Certifyはその基盤を提供します。 分断されたスプレッドシート、メール、チケットシステム、エンジニアリングツール、文書リポジトリ、コンプライアンスプラットフォームに依存する代わりに、Certifyは一元化された製品プロファイルを作成し、それを製品のサイバーリスクと規制適合性に関する記録システムとして機能させます。
Certifyを使用すると、組織は以下を行えます。
- すべてのコネクテッド製品について、常に更新される製品プロファイルを構築・維持する。
- ベースライン・サイバーリスク評価(TARA)を作成・維持する。
- EU CRAおよびその他の対応する規制・標準に照らして製品を評価する。
- 証拠、エンジニアリング上の判断、承認、Human-in-the-Loopによる検証を記録する。
- 標準化されたサイバーリスクレポート、規制レポート、監査対応可能な証拠パッケージを作成する。
- 製品の変更を追跡し、製品ライフサイクル全体を通じてサイバーリスクと規制上の状態を継続的に再評価する。
- サイバーリスクと規制対応状況について、製品ポートフォリオ全体の可視性を経営層に提供する。
コンプライアンスを分断された個別プロジェクトの連続として扱うのではなく、Certifyは、製品ポートフォリオ全体に拡張でき、製品ライフサイクル全体を通じた継続的コンプライアンスを支える、反復可能な運用プロセスの確立を支援します。
まとめ
組織が認識し始めているように、CRA対応は単に強力なサイバーセキュリティ慣行を導入することではありません。製品ライフサイクル全体を通じて、その慣行を実証し、維持し、説明できる状態にすることです。成功する組織は、必ずしも最も成熟したサイバーセキュリティプログラムを持つ組織ではありません。製品が進化する中で、それらのプログラムを継続的に実証・統制・改善し、顧客、監査人、規制当局の要求を満たすために必要な証拠、説明責任、トレーサビリティを維持できる組織です。これこそが、安全であることとCRA対応ができていることの本当の違いです。
シリーズ次回: EU CRA 現場からの教訓 #4 – CRAコンプライアンスの本当の仕事は製品リリース後に始まる。