NIS2指令(Network and Information Systems 2 Directive)とは、EU(欧州連合)の重要インフラや関連事業者に対し、サイバーセキュリティ対策やリスク管理を義務付けるEU指令です。
サイバー攻撃の高度化やデジタル化の進展を背景に、2016年発効のNIS指令を改正・強化する形で2022年に採択され、2023年1月に発効しました。EU全体で高い共通水準のサイバーセキュリティを確保することを目的としており、具体的な適用内容は各加盟国の国内法に基づきます。
NIS2指令では18の産業部門が対象とされており、対象分野は「高重要度分野」と「その他の重要分野」に区分されています。対象となる組織は、業種や規模などに応じて「主要エンティティ」と「重要エンティティ」に分類されます。サプライチェーン全体でのセキュリティ強化やインシデント報告義務、経営層の責任が求められ、違反時には最高1,000万ユーロまたは全世界年間売上高の2%など重い罰則が課されます。
適用対象には、エネルギー、運輸、金融、医療、デジタルインフラ、製造業などの幅広い分野が含まれます。また、EU域内で事業を展開する企業だけでなく、そのサプライチェーンに関わる企業も、取引先からセキュリティ対策を求められるなどの影響を受ける可能性があります。
|
高重要度分野 |
エネルギー、運輸、銀行、金融市場インフラ、ヘルスケア、飲料水、下水、デジタルインフラ、ICT、公的サービス、宇宙 |
|
その他の重要分野 |
郵便・宅配、廃棄物管理、化学品、食品、製造業、デジタルプロバイダ、研究 |
NIS指令とNIS2指令の主な違い
NIS指令では、エネルギーや交通、銀行、ヘルスケアなど重要サービス事業者(OES)に対して義務を規定していました。NIS2指令では、その対象が拡大されたことに加えて、サイバーセキュリティに関する責任や義務がより明確になりました。
特に、リスク管理措置の内容が具体化されたこと、インシデント報告義務(早期報告は24時間以内、インシデント通知は72時間以内 )が強化されたこと、経営層の関与が明確に義務付けられるようになったことが大きな変更点です。また、リスク管理措置やインシデント報告義務などへの違反について、事業者区分に応じた行政罰金の水準も具体的に定められています。
|
項目 |
NIS指令(2016年) |
NIS2指令(2022年) |
|
対象の拡大 |
一部の重要インフラ事業者が中心 |
重要または重要性の高い事業者を中心に対象範囲を拡大し、原則として中規模以上の事業者を対象(一部例外あり) |
|
リスク管理措置 |
一般的な要求事項 |
リスク管理措置を10項目として具体的に規定(第21条) |
|
インシデント報告 |
重大インシデントの報告義務 |
24時間以内の初期通知を含む段階的なインシデント報告を義務化 |
|
経営層の関与 |
明確な規定なし |
経営機関による対策の承認・監督を義務付け |
|
罰金 |
具体的な水準は加盟国ごとの規定 |
事業者区分に応じ、行政罰金の最大額の最低水準を規定(いずれも高い方を基準とする) ・主要エンティティ:1000万ユーロまたは前年度の全世界年間売上高の2% ・重要エンティティ:700万ユーロまたは前年度の全世界年間売上高の1.4% |
NIS2指令で重視されるセキュリティリスクと対策
NIS2指令では、特定のセキュリティ製品の導入だけでなく、組織全体でリスクを管理する体制の構築が求められます。サイバーセキュリティ対策は一度実施して終わりではなく、リスクの把握から対策の実施、インシデント対応、評価・改善までを継続的に行うことが重要です。
そのため、NIS2指令の第21条では、インシデント対応や事業継続、サプライチェーンセキュリティ、脆弱性管理などの幅広いリスク管理措置が規定されています。これらをセキュリティの観点から整理すると、主に次の4つの領域に分類できます。
|
対策領域 |
主な取り組み |
|
インシデントへの備え |
インシデント対応、バックアップ、事業継続、危機管理 |
|
システムリスクの管理 |
脆弱性管理、セキュアな開発・保守、暗号化、アクセス制御、多要素認証 |
|
サプライチェーンリスクの管理 |
サプライヤーやサービス提供事業者を含むリスク管理 |
|
組織的なリスク管理 |
リスク分析、セキュリティ方針、教育・訓練、対策の有効性評価 |
サイバーセキュリティを単なる技術的な課題としてではなく、経営・事業継続・サプライチェーンを含む組織全体のリスクとして捉えることが、NIS2指令に対応する第一歩です。








