本ブログは、現場からの教訓:CRAから学んだことブログシリーズの第7回です。このシリーズでは、メーカー、ソフトウェアベンダー、コネクテッド製品プロバイダーがCRAコンプライアンスプログラムを実装する際の実務上の現実を理解できるよう支援することを目的としています。お客様との取り組みや業界リーダーとの対話から得た教訓をご紹介します。組織は、持続可能なコンプライアンスには、従来のサイバーセキュリティ活動をはるかに超えるガバナンス、可視性、説明責任、ライフサイクル管理の能力が必要であることを学びつつあります。安全な製品を作るだけではCRAコンプライアンスを達成できません。

 

サイバーレジリエンス法が組織のサイロを崩している理由

多くの組織が欧州連合のサイバーレジリエンス法(CRA)への準備を始めた当初、責任は主としてサイバーセキュリティ部門とエンジニアリング部門にあると自然に考えていました。

この規制は、デジタル要素を含む製品のサイバーセキュリティ要件に焦点を当てています。脆弱性管理、セキュア開発、インシデント報告、ソフトウェアサプライチェーン管理、セキュリティ更新はいずれも技術中心の活動に見えます。

しかし、実際はそれほど単純ではありません。

CRAコンプライアンスはサイバーセキュリティのプロジェクトではありません。企業全体の運用モデルに関わる課題です。

CRAの義務を満たすために必要な情報、権限、プロセス、専門知識をすべて持つ単一の部門はありません。製品開発チームは製品機能を理解しています。セキュリティチームはサイバーリスクを管理します。法務部門は規制上の義務を解釈します。品質部門は文書と監査を監督します。製品マネージャーはサポートに関するコミットメントを定義します。調達チームはサプライヤーとの関係を管理します。そして経営層はガバナンスと説明責任を確立します。

CRAでは、これらすべての機能を同時に連携させることが求められます。多くの組織は、CRAコンプライアンスのために、これまで想定されていなかった形で企業全体の人、プロセス、情報を調整する必要があることに気づいています。

CRAコンプライアンスに成功している組織は、単にサイバーセキュリティを改善しているだけではありません。製品ライフサイクル全体を通じてサイバーセキュリティの説明責任を維持できる、新しい部門横断型ガバナンスモデルを構築しています。

経営層への示唆

CRAがもたらす最も重要な変化の一つは、サイバーセキュリティの説明責任がセキュリティ組織を超えて拡大することです。

従来、サイバーセキュリティの責任は比較的サイロ化されていました。エンジニアリングは製品を開発し、セキュリティは設計をレビューして評価を行い、法務は契約を確認し、品質は認証と監査を管理し、サポートは顧客問題に対応していました。

各チームは、重複をほとんど持たずにそれぞれの責任を果たしていました。CRAはこの構図を変えます。

現在、製品分類、リスク評価、SBOM管理、脆弱性報告、顧客コミュニケーション、サプライヤーガバナンス、技術文書、適合性評価といった活動には、複数の業務機能の連携が必要です。これは経営層に新たな課題をもたらします。

成功は、もはやサイバーセキュリティ管理策の有効性だけで決まりません。組織全体の足並みがそろっているかどうかが、ますます重要になります。

経営層は、次のような問いに向き合っています。

  • CRAコンプライアンスの責任者は誰か?
  • リスク受容の判断を誰が承認するのか?
  • 脆弱性開示の責任者は誰か?
  • サプライヤーの義務をどのように管理するのか?
  • 製品サポートのコミットメントをどのように文書化するのか?
  • コンプライアンスの証拠をどのように維持するのか?
  • 部門間で判断をどのように共有するのか?

これらの問いに答えられない組織は、運用上のサイロがコンプライアンスを妨げる最大の障壁の一つであることに気づきます。CRAは、組織に機能別の責任モデルから共有責任モデルへの移行を迫っています。

CRAで部門横断型の連携が必要な理由

CRA規制は、従来のサイバーセキュリティ活動をはるかに超える範囲を対象としています。組織全体からの支援が必要です。

製品管理が適用範囲を定義する

製品マネージャーは、製品ポートフォリオ、市場へのコミットメント、製品ライフサイクル、顧客要件を理解しています。製品管理部門が関与しなければ、製品分類やサポート計画で苦労することがよくあります。

エンジニアリングが技術実装を担う

エンジニアリングチームは、製品アーキテクチャ、ソフトウェアコンポーネント、セキュリティ管理策、開発プロセスを可視化します。エンジニアリングは、コンプライアンスに必要な技術的証拠を作成する上で中心的な役割を果たします。

セキュリティがリスク管理を担う

サイバーセキュリティチームは、脅威、脆弱性、セキュリティ管理策を評価します。また、リスク評価を実施し、インシデント対応活動を担います。ただし、コンプライアンス判断に必要なすべての情報を保有していることはほとんどありません。

法務が規制上の義務を解釈する

法務チームは、規制要件、報告義務、責任に関する考慮事項、契約上の影響を組織が理解できるよう支援します。

調達とサプライヤー管理が依存関係を管理する

サプライヤーはCRA対応でますます重要な役割を担います。そのため調達チームは、サプライヤーからSBOM、セキュリティ文書、脆弱性開示、コンプライアンス証拠を確実に受け取れるよう支援する必要があります。

経営層が説明責任を推進する

経営層の支援がなければ、部門横断型の取り組みは勢いを得るのに苦労します。リーダーシップの足並みがそろっているかどうかが、コンプライアンスプログラムの成功と停滞を分けることがよくあります。

現実の課題

サイバーセキュリティチームにCRA対応の取り組みを任せる企業は、しばしば課題に直面します。これらのチームは通常、脆弱性管理とセキュア開発慣行に焦点を当てることから始めます。CRA要件の一部に対応するフレームワークを実装することはできます。しかしセキュリティチームは、完全なCRAコンプライアンスの達成に必要な製品ライフサイクル情報、サプライヤー契約、サポートに関するコミットメント、規制文書にアクセスできないことにすぐ気づきます。教訓は、コンプライアンスにはより広範な関係者の参加が必要だということです。

エンジニアリング主導のコンプライアンス活動にも課題があります。CRAの適用可能性について製品を分類しようとするエンジニアリング主導の試みでは、チームごとに異なる前提やリスク基準を適用するため、しばしば混乱が生じます。一貫性があり説明可能な分類プロセスを作るには、エンジニアリング、法務、製品管理、セキュリティが参加する部門横断型レビュー委員会が必要です。

多くの企業は脆弱性報告にも苦労しています。影響を受ける製品を特定するには、エンジニアリング、カスタマーサポート、製品管理、法務、セキュリティの情報が必要です。必要な情報をすべて持つ単一部門はありません。これもまた、実際のインシデントが発生する前に、より強力な組織連携が必要であることを示しています。

企業全体のCRAガバナンスに関するベストプラクティス

CRA対応を順調に進めている組織は、いくつかの共通した取り組みを導入しています。

部門横断型CRAステアリング委員会を設置する

チーム間の連携がなければ、CRAプログラムは失敗するリスクが高くなります。部門横断型のステアリング委員会はこの問題を軽減できます。このチームには、製品管理、エンジニアリング、サイバーセキュリティ、法務、品質、コンプライアンス、調達の代表者を含めるべきです。これにより、判断に関連するすべての視点を反映できます。

また、組織の業務を実際に変えるために必要な人員や予算を配分できる、十分に上位の経営幹部も参加させる必要があります。

明確な役割と責任を定義する

製品分類、リスク評価、脆弱性報告、文書管理、サプライヤーガバナンス、顧客コミュニケーションについて正式な責任者を定めるべきです。責任が明確でないと、コンプライアンスのギャップにつながることがよくあります。

標準化されたワークフローを作る

標準化されたプロセスは、一貫性と拡張性を高めます。CRAコンプライアンスでは、サイバーリスクのレビュー手順、脆弱性のエスカレーションプロセス、コンプライアンス証拠の収集、サプライヤー評価ワークフローを含めるべきです。

コンプライアンス情報を一元化する

コンプライアンス情報を分断されたシステムに保存することは避けるべきです。CRAコンプライアンスのプロセスには、可視性、説明責任、監査対応力を高めるための一元化されたシステムが必要です。

ガバナンスを製品ライフサイクルに合わせる

コンプライアンスの責任は、製品の構想段階からサポート終了まで続く必要があります。ライフサイクルガバナンスはCRAの重要な要件であるため、新製品の初期計画段階から反映すべきです。

よくある落とし穴

組織は、避けられるはずのいくつかのミスを繰り返し経験しています。

CRAをセキュリティプロジェクトとして扱う

多くの企業は当初、CRAコンプライアンスを一度きりのプロジェクトとして捉えます。しかし、CRAコンプライアンスは一度きりのプロジェクトではありません。製品ライフサイクル全体を通じた継続的な管理、定義されたプロセス、反復可能なワークフローが必要です。

セキュリティチームだけでCRAコンプライアンスを管理できると考える

おそらく最も一般的な誤りは、CRAの責任をサイバーセキュリティチームだけに割り当てることです。コンプライアンスには組織全体の幅広い参加が必要です。

経営層のスポンサーシップを確立しない

経営層の支援がなければ、部門横断型の取り組みには、CRAコンプライアンスを達成するために必要な権限やリソースが不足しがちです。

コンプライアンスの責任を明確に定義しない

責任が明確に定義されていないと、重要な活動が抜け落ちる可能性があります。企業は各CRAコンプライアンス活動の責任を明確に定義する必要があります。

情報をサイロ化したままにする

分断された文書システムは非効率を生み、監査リスクを高めます。

サプライヤー依存を過小評価する

組織は、コンプライアンス義務の履行を支えるサプライヤーの役割を見落としがちです。

OEMとソフトウェアベンダーのためのアクション項目

CRAガバナンスを強化したい組織は、次の行動を検討すべきです。

直ちに取り組むべき優先事項

  1. CRAコンプライアンスに関与するすべての関係者を特定する。
  2. 部門横断型のガバナンスチームを設置する。
  3. コンプライアンス活動の役割と責任を定義する。
  4. 製品ライフサイクルのガバナンスプロセスを見直す。
  5. サプライヤーガバナンスの手順を評価する。
  6. コンプライアンスプログラムについて、経営幹部への報告を含む経営層レベルの責任を確立する。
  7. 部門横断型の準備演習を実施する。

ガバナンス上の課題に早期に対処する組織は、施行期限が近づくにつれてCRA要件を満たす上で大幅に有利な立場に立てます。

OmniTrust Certifyが支援できること

CRAコンプライアンスの根本的な課題の一つは、製品を理解し、サイバーリスクを評価し、適合性を実証し、証拠を維持するために必要な情報が、チーム、サプライヤー、文書、システムに分散していることです。

OmniTrust Certifyは、製品のサイバーリスクと規制適合性に関する、共有された常に更新される記録システムを提供します。製品管理、エンジニアリング、サイバーセキュリティ、品質、法務、コンプライアンス、サプライヤー、経営層が、同じ製品プロファイル、リスク、要件、証拠、コンプライアンス活動を中心に連携できます。

OmniTrust Certifyを使用すると、組織は以下を行えます。

  • 製品文書と技術的証拠から、常に更新される製品プロファイルを作成・維持する
  • ソースコード、ファームウェア、バイナリ、既存のSBOMからSBOMを作成または取り込む
  • 資産、コンポーネント、インターフェース、データフロー、セキュリティ管理策を特定する
  • サイバーリスク評価を実施し、脅威と緩和策の分析を作成する
  • CRA要件およびその他の適用される規制・標準に照らして製品を評価する
  • 特定したギャップを、担当者、期限、裏付け証拠を伴う是正活動に変換する
  • 製品情報、リスク、管理策、規制要件、証拠の間のトレーサビリティを維持する
  • 構造化されたリスク、コンプライアンス、適合性の記録を生成する
  • 製品、脆弱性、証拠、規制要件の変化に応じて継続的に再評価する

従来は分断されていたチーム間で共通の製品記録とワークフローを作ることで、CertifyはCRAコンプライアンスを、定期的でサイロ化された活動の集合から、製品サイバーセキュリティと規制適合性に対する継続的かつ協働的なアプローチへ移行できるよう支援します。動画を見る!

まとめ

初期のCRA実装から見えてきた最も重要な教訓は、コンプライアンスが単にセキュリティ管理策の問題ではないということです。組織全体の連携が必要です。

成功する企業は、必ずしも最大のセキュリティチームや最先端の技術を持つ企業ではありません。企業全体で人、プロセス、情報をそろえ、継続的なサイバーセキュリティの説明責任を担う文化を作れる組織です。

サイバーレジリエンス法の下では、サイバーセキュリティはもはや一つの部門だけが担うものではありません。組織全体で共有する責任になりつつあります。

シリーズは次回「ブログ #8:サプライヤーが最大のコンプライアンスリスクになる可能性」で続きます。今後のブログの通知を受け取るには、ブログホームページで購読してください。