米国の重要インフラにおける連邦サイバーセキュリティ規制の重複と矛盾
米会計検査院(GAO)が、重要インフラ部門における連邦サイバーセキュリティ規制の重複・矛盾と、その改善策について業界の視点をまとめた。
米国会計検査院(GAO)は、選定された重要インフラ部門に影響を与える連邦サイバーセキュリティ規制間の潜在的な重複や矛盾について、業界の視点を収集するためパネルディスカッションを開催した。業界参加者は、自部門内において複数の連邦サイバーセキュリティ規制が重複している、または他の規制と矛盾していると指摘した。参加者によると、このような状況下では、サイバー脅威への対応を行う一方で、全ての報告要件を完全に満たすことが困難になる可能性があるという。
具体例として、3部門全ての参加者が、国土安全保障省によるサイバーインシデント報告の提案規則、または証券取引委員会(SEC)のサイバーセキュリティ開示規則が、自部門の規制と重複しており矛盾していると指摘した。また、参加者は部門特有のサイバーセキュリティ報告要件においても重複や矛盾を特定した。
3部門全ての参加者は、過去1年間に連邦サイバーセキュリティ規制の調和に向けた進展があったと述べている。例えば、連邦機関が金融機関に対して規制ガイダンスを強化したことなどが挙げられる。しかし、半数の参加者は、この進展は限定的であるという見解で一致した。
参加者は、サイバーセキュリティインシデント報告に関連するものを含め、連邦サイバーセキュリティ規制を調和させるための複数の機会を指摘した。参加者は、報告の期限や閾値を一貫した方法で定義することで、要件を合理化し、重複を削減できると述べた。また、インシデント報告を調整し、受け取るための主導的機関(リード・エージェンシー)を設置することで、政府機関と業界間の協力関係が強化されるとも述べている。
本文書は、米国の重要インフラを構成するコンピューターベースの情報システムに対し、連邦政府が適用するサイバーセキュリティ規制を対象としている。対象となる重要インフラの大半は民間部門が所有しているという前提に基づき、当該インフラに関連する業界代表者の視点から、規制の現状を報告している。GAOが開催したパネルディスカッションを通じて得られた見解をまとめており、国土安全保障省や証券取引委員会などの規制当局による報告規則や開示規則が検討の範囲に含まれている。
- 自社が遵守すべき複数の連邦規制において、報告の閾値や期限に矛盾が生じていないか?
- 自社のサイバーセキュリティ対応において、複数の規制対応が重複することで脅威への対処能力が削がれている事象は存在するか?
- 現在適用を受けている規制当局の指導やガイダンスの整合性は、自社の業務プロセスをどの程度効率化しているか?