あなたのOTサイバーセキュリティ戦略には、定期的なソフトウェアとハードウェアの更新が含まれていますか? そうでない場合、1,000万ユーロまたは全世界の年間売上高の2%の罰金を科せられる可能性があります1。
理由は簡単です。2024年10月までに、すべてのEU加盟国はEUの改正ネットワークおよび情報セキュリティ指令(NIS2: Revised Network and Information Security Directive)を法律として可決する必要があります。また、新しい指令では、規則に違反した組織に対して1,000万ユーロまたは全世界の年間売上高の2%の罰金を科すことが規定されています。これらの規則の1つでは、指令の対象となる組織は、以下の内容を含むサイバーセキュリティポリシーを策定する必要があることが明確に規定されています。
“…ソフトウェアとハードウェアの更新を含む共通のベースライン・プラクティス・セットで構成されるサイバー・ハイジーン・ポリシー…”
改訂された指令は、これまで以上に多くの組織を対象としています。これには、電気通信、化学薬品、廃水、食品など、EUの安全保障と経済活動に「不可欠」または「重要」とみなされるまったく新しい分野が含まれます。NIS2の第7条は、これまで以上に多くの組織が新しい指令の影響を受けるという事実をさらに強調しています。
“国家サイバーセキュリティ戦略には、特に本指令の適用範囲から除外されている中小企業のサイバーレジリエンスとサイバーハイジーン基準の強化が含まれるものとします…”
結論は? EUで成魚技術を運用しているほぼすべての組織は、今すぐNIS2への対応について検討を開始する必要があります。そうしないと、侵害のリスクにさらされることになります。
NIS2ではソフトウェアアップデートがリスクとなるのはなぜでしょうか?
製造メーカであれインフラのプロバイダであれ、制御技術(OT)組織は、多くの場合、数百、あるいは数千ものデバイスを現場に持っています。マッキンゼーの最近のレポートでは、一部のエネルギー施設には30,000台もの接続デバイスがあると推定されています2。
これらのデバイスの多くには、可変周波数ドライブ、産業用スイッチ、プログラマブルコントローラ、産業用PCなどのスマートな接続コンポーネントも含まれている可能性があります。これらのコンポーネントはすべて、独自のソフトウェアとハードウェアを備えている場合もあります。
比較的小規模な本番環境を含む、より小規模なインストールでも、マッピングも管理もされていないOTデバイスが何百台も存在する可能性があります。これらのデバイスの1つでも古いソフトウェアが実行されていて、それがデータ漏洩、運用停止、その他の重大な問題につながる場合、それはNIS2の潜在的な違反となり、罰金が科せられる可能性があります。