欧州および国家のサイバーセキュリティ法は、データ保護とプライバシーのガイドです。安全なハードウェアとソフトウェア製品を保証する基準を見てみましょう。
データはデジタルトランスフォーメーションの中心にあります。増え続けるデータ量へのアクセスとその利用能力は、イノベーションにとって不可欠な要素です。特に重要なセクターにおけるデータの重要性は、サイバー犯罪の注目を集めています。サイバーセキュリティとサイバー攻撃の問題は、世界中で攻撃が大幅に増加し、公共および民間のターゲット企業に大きな経済的損害をもたらしているため、私たちの社会にとってますます重要になっています。国のシステムに対するサイバー脅威は、ますます洗練され、広範囲に広がっています。
欧州連合サイバーセキュリティ機関(ENISA)の年次報告書である2023年の脅威ランドスケープの結果は、サイバーセキュリティの脅威ランドスケープを詳細に示しており、サイバーセキュリティインシデントの増加を示しています。2022年7月から2023年6月までに約2,580件のインシデントが発生し、そのうち220件は特に2つ以上のEU加盟国に関係しています。最も影響を受けたセクターには、公共機関が19%、医療が8%含まれています。しかし、すべてのイベントの6%は、製造、輸送、金融セクターを対象としています。
サイバー犯罪の課題に対応するために、2022年には欧州および国家レベルでサイバーセキュリティ法の枠組みを強化するための努力がなされ、一連の政策と規制提案、認証、およびサイバーリスクを管理するための新しいEUおよび国家指令が導入されました。
サイバーセキュリティ法: 欧州の概要
ヨーロッパのデジタル未来のための一連の措置の中で、欧州データ戦略は社会の構造において非常に重要であり、2022年2月に提案され、ヨーロッパのグローバルな競争力とデータ主権を確保するための単一市場を創出することを目的としています。
これは、欧州委員会によって提示され、すでに施行されている一連の立法イニシアチブで構成されています:デジタルサービス法(DSA)、デジタル市場法(DMA)、データガバナンス法(DGA)、データ法(DA)。また、非常に最近では、2024年1月11日にデータ法(DA)が施行され、デジタル環境における公正さを確保し、誰がデータから価値を創造できるか、どの条件下でできるかを明確にします。データ法は1年以上後の2025年9月12日に施行されます。
欧州レベルおよび加盟国全体で、2022年11月にNIS II指令が採択され、サイバーセキュリティに関するより明確で厳格な義務を持つNIS(EU指令2016/1148)を更新および改訂し、この問題に関連するより大きな負担と責任を提供することを忘れないでください。
NIS 2指令は、データ保護とプライバシーに関するさまざまな欧州規制およびガイドラインと統合されており、まずEU一般データ保護規則2016/679(GDPR)、さらにDORA規則(デジタル運用回復力法、EU規則2022/2554)、CER(重要エンティティ回復力)指令、サイバー回復力法、および国家レベルでは、2019年の法令第105号によって設立された国家サイバーセキュリティ周辺を含みます。これにより、組織はリスクを軽減するために適切と見なされる措置を実施し、デジタル製品とサービスが最低限のサイバーセキュリティレベルで開発されることを保証します。
NIS 2の義務
NIS 2指令の第21条は、第1項で、義務を負うエンティティが、活動またはサービスの提供に使用する情報システムとネットワークのセキュリティに対するリスクを管理するために適切かつ比例した技術的、運用的、組織的措置を講じること、およびサービスの受取人や他のサービスへのインシデントの影響を防止または最小限に抑えることを定義しています。
義務を負うエンティティの一つである場合、ギャップ分析を通じて、「適切な」技術的、運用的、組織的措置を定義する必要があり、GDPRの「アカウンタビリティ」の原則に直接関連して、ITシステムとネットワークを保護するためにマルチリスクアプローチを採用します。GDPRと比較して、NIS 2指令はこれらの措置が何であるかをより明確にしています。リストには、暗号化の使用に関連するポリシーと手順、および必要に応じて匿名化または仮名化も含まれています。
指令に基づいて、自分のITセキュリティレベルを常に監視し、セキュリティに影響を与える可能性のある内部および外部の脆弱性と実際の脅威に応じて、講じた措置を適宜更新することが重要です。したがって、NIS 2指令は、明確な目標の定義と得られた結果の継続的な監視を通じて、サイバーセキュリティの管理に対する継続的なアプローチを要求します。
NIS2に準拠することは、規制に準拠する機会であるだけでなく、セキュリティの文化を導入し、ITセキュリティレベルを向上させる技術的および組織的なベストプラクティスを導入する機会でもあります。
認証と安全基準
同時に、ISO 27001:2022やNISTサイバーセキュリティフレームワークなどの認証システムと情報セキュリティ基準も更新されており、2024年2月にリリースされるバージョン2.0が発表されています。これは、組織がインフラストラクチャを調査し、脆弱性を特定して対処するための積極的な措置を講じるために使用できる、サイバーリスク分析の最も実用的かつ効果的なツールの一つです。最近、2023年12月に、接続製品のサイバーセキュリティに関する2022年のEU法案の修正案であるサイバー回復力法(またはCRA)が発表され、サイバーセキュリティ規制を強化し、より安全なハードウェアおよびソフトウェア製品を確保することを目的としています。
イタリアの規制枠組みに関連して、サイバー攻撃の現象に対抗するためのイニシアチブの中で、2022年5月17日の閣僚評議会議長令による国家サイバーセキュリティ戦略2022-2026の採択と、国家評価および認証センター(CVCN)の運用開始が挙げられます。国家サイバーセキュリティ機関(ACN)によって定義された戦略は、2026年までに82の措置を達成し、国を複数のフロントでよりサイバー