EU加盟国におけるNIS2指令(Directive (EU) 2022/2555)の適用は、既存の国家機関の権限強化や法制度のアップデートを通じて段階的に進められてきました。その経緯と実際の監督・監査の実施メカニズムは以下の通りです。
1. 整備の経緯(タイムラインと法制化)
- NIS2指令の発効(2023年1月)
旧NIS1指令(2016年)の対象範囲を拡大し、重要製造業(化学、電子・電気機器、自動車、機械等)を含む18分野を規制対象に含める新たなEU指令が公布されました。 - 加盟国での国内法制化(2024年10月17日 期限)
EU各加盟国は、NIS2指令の内容を自国の「国内法(サイバーセキュリティ法など)」として公布・施行する義務を負いました。- ドイツ:
ITセキュリティ法(IT-Sicherheitsgesetz)の改正およびNIS2実装法(NIS2UmsuCG)の策定。 - スロバキア:
サイバーセキュリティ改正法(Act No. 366/2024 Coll.)の制定。
(※一部の国では立法作業の遅延が生じたものの、順次法制化が完了・進行しています)
- ドイツ:
- 対象事業者の特定と登録(2024年後半〜2025年)
各国政府は新規に「ゼロから公的機関を立ち上げた」わけではなく、既存の国家サイバーセキュリティ機関(ドイツBSI、フランスANSSI、ベルギーCCBなど)を管轄当局(Competent Authority)に指定し、権限を強化しました。- 条件(中規模以上:従業員50名以上または売上高1000万ユーロ以上など)を満たす対象事業者に、国家ポータルへの自己登録を義務付けました。
2. 実施されてきた内容(実際の審査・監査の仕組み)
「公的機関が巡回して判定する」のではなく、法令による法的義務化とリスクベースの監査・報告制度によって運用されています。
二層構造の監督モデル(事前監督と事後監督)
NIS2では、事業者を影響度に応じて2種類に分類し、監督の強度を変えています。
重要主体(Essential Entities):エネルギー、交通、医療などの基幹分野。
- 事前・定期的監督(Ex-ante Supervision):
計画的なセキュリティ監査、書類審査、定期的な報告義務、ランダムな立入検査(On-site Inspection)の対象。
重要重要主体(Important Entities):製造業(自動車、機械、電子等)、化学、廃棄物管理など。
- 事後・追跡的監督(Ex-post Supervision):
常時的な監査ではなく、サイバーインシデント(被害)の報告があった場合や、違反・不備の疑い(通報や指摘)が生じた場合にのみ、当局が立ち入りや詳細監査を請求・実施する仕組み。
審査官・民間認証機関の活用
- 国家機関の職員だけで域内全域の施設を審査することは不可能なため、公的機関は第三者の独立した認定監査機関(Audit Firms / Certification Bodies)を活用しています。
- 法定監査や取引先からの要求に応じて、事業者は第三者機関による監査を受け、その遵守証明(エビデンス)を保持・提出します。
- この監査の技術的ベースラインとして、IEC 62443やISO/IEC 27001といった国際規格が実務上の標準ツールとして用いられています。
インシデント報告の厳格な義務化(24時間・72時間ルール)
審査以上に実務的影響が大きいのが、障害が発生した際の「段階的報告義務」です。
- 24時間以内:
重大な脅威・被害の「初期警報(Early Warning)」を国家CSIRTへ提出。 - 72時間以内:
インシデントの評価と状況に関する「詳細報告」を提出。 - 1ヶ月以内:
根本原因分析と対処結果をまとめた「最終報告書」を提出。
3. 法的実効性の担保(経営陣の責任と罰則)
加盟国が導入した法律には、単なる努力義務ではなく強い強制力が持たされています。
- 経営陣(役員)の直接責任(Article 20):
CISOやIT部門任せにすることを禁じ、役員自身がリスク管理策を承認し、研修を受けることを義務付け。不履行の場合は経営陣個人の責任が問われます。 - 行政罰金(Article 34等):
最高で1,000万ユーロまたはグローバル年間売上高の2%(重要主体の標準)の罰金額が定められています。
4. 2026年9月現在のNIS2運用の実態
- 加盟国の国内法整備の完了と本格運用
2024年後半時点で一部見られた国内法制化(Transposition)の遅れは解消され、EU各国のサイバーセキュリティ関連法および監督体制が完全に施行・運用されています。 - 事業者登録(Registration)と分類の完了
対象となる企業(中規模以上の指定分野事業者)のポータル登録が進み、各国当局(ドイツBSI、フランスANSSIなど)による「重要主体(Essential)」および「重要重要主体(Important)」の分類・データベース管理が完了しています。 - 現場監査・監督の本格化
- 重要主体(電力・ガス・交通・医療等):
定期的なセキュリティ監査や、公的機関および認定第三者機関による実地チェック(現場監査)が本格的に回っています。 - 重要重要主体(一般製造業等):
24時間/72時間以内のインシデント報告義務が完全に定着しており、報告が発生した工場・施設に対する事後立ち入り監査(Ex-post Supervision)や是正勧告の適用事例が蓄積されています。
- 重要主体(電力・ガス・交通・医療等):
- OT/ICS(工場制御系)におけるIEC 62443等の定着
工場ラインや制御ネットワークのセキュリティ確保にあたり、各国のガイドラインで推奨されていた「IEC 62443(特にSL2レベル)」や「ISO/IEC 27001」が、企業の監査対応およびサプライチェーン要求における事実上の標準基準(デファクトスタンダード)として実働しています。
まとめ
EU各国の実際の運用は、「国内法(NIS2法)を施行し、事業者に登録とセキュリティ管理体制構築を義務付け、重要度に応じて定期監査やインシデント発生時の事後監査・立入検査を行う」という形で実施・推進されています。
2026年9月現在における実施体制と公的機関が設定しているセキュリティレベル基準について以下にまとめました。
国名公的機関名(監督機関)推定対象事業者・施設規模※1NIS2/OT対策における公的機関が事業者審査で採用しているIEC 62443 SL基準※2ドイツBSI(連邦情報セキュリティ庁)約20,000〜30,000事業体(製造・エネルギー等含む)参照推奨:SL2相当IT-GrundschutzおよびBSI-CS 132ガイドラインにてIEC 62443を参照。汎用的な基本対策としてSL2レベルの制御の実装が事実上の標準とされる。フランスANSSI(国家情報システム安全庁)約10,000〜15,000事業体参照推奨:SL2相当独自ガイドライン(RGS/ICS基準)を主体としつつ、IEC 62443へのマッピングを推奨。重要インフラのベースラインとしてSL2が目安。オランダNCSC-NL(国家サイバーセキュリティセンター)約5,000〜8,000事業体参照推奨:SL2〜SL3NIS2対策の技術的ガイダンスにおいてCSIR/IEC 62443フレームワークの活用を推奨。重要度に応じてSL3等の要求を検討。イタリアACN(国家サイバーセキュリティ庁)約10,000〜15,000事業体参照推奨:SL2相当国家サイバーセキュリティ・クラウド推進規格において国際規格(ISO 27001 / IEC 62443)の導入を推奨。スペインCCN / INCIBE(国立暗号センター / 産業サイバーセキュリティ)約10,000〜15,000事業体参照推奨:SL2相当国家安全保障基準(ENS)およびINCIBEのICSガイドラインにてIEC 62443のセキュリティレベルモデルを提示。オーストリアNIS-Behörde / BMI(内務省・NIS管轄庁)約3,000〜4,500事業体参照推奨:SL2相当国家サイバーセキュリティ戦略に基づき、制御システム(ICS)のセキュア化でIEC 62443(特に2-1/3-3等)を標準参照モデルとして指定。スロバキアNBÚ(国家安全保障局)約3,500事業体参照推奨:SL2相当改正サイバーセキュリティ法(Act No. 366/2024 Coll.)によりNIS2を法制化。NBÚの二次法・ガイドラインにてIEC 62443をベースとした技術的基準を提示。ハンガリーSZTNH / NBSZ NKI(国家サイバーセキュリティ機構)約3,000〜5,000事業体参照推奨:SL2相当国家サイバーセキュリティ法(Cybersec Act)に基づきインフラ保護を実施。製造業・重工業向けガイドラインでIEC 62443(SL2)を推奨。デンマークCFCS(サイバーセキュリティセンター)約2,000〜3,500事業体参照推奨:SL2相当「Center for Cybersikkerhed」が各分野(エネルギー・交通等)のセクター別監督機関と連携。OT制御系の防衛基準としてIEC 62443のSL2を推奨。ベルギーCCB(ベルギーサイバーセキュリティセンター)約2,500〜4,000事業体参照推奨:SL2相当独自サイバーセキュリティフレームワーク(CyFun)を提供。OT分野の基準としてIEC 62443の各要件がマッピングされており、一般ベースラインとしてSL2レベルを推奨。ポーランドNASK / CSIRT MON(国立研究機関 / 防衛サイバー安全機関)約8,000〜12,000事業体参照推奨:SL2相当国家サイバーセキュリティシステム法(KSC)に基づき運用。製造業やエネルギー分野の制御システム保護に向けてIEC 62443を標準参照モデルとして指定。スウェーデンMSB(市民防衛・緊急事態管理庁)約3,000〜5,000事業体参照推奨:SL2相当重要インフラのOTセキュリティガイドラインにおいてIEC 62443を主要な参照規格として位置付け。基本要求としてSL2レベルの制御策の実装を支援。フィンランドTraficom / NCSC-FI(交通通信庁サイバーセキュリティセンター)約2,000〜3,500事業体参照推奨:SL2相当国家ガイドライン(Kyber-mittari等)にて国際規格への適応を推奨。制御システム(ICS)のセキュア化においてIEC 62443(SL2)の実装が実務上の目安。イギリス(※非EU加盟)NCSC(国家サイバーセキュリティセンター)約3,000〜5,000事業体(UK NIS適用対象)参照推奨:SL2相当独自のCAF(Cyber Assessment Framework)を運用しつつ、OT環境ではIEC 62443を標準として強く推奨。ベースラインとしてSL2相当の管理体制が求められる。ノルウェー(※非EU/EEA加盟)NSM(国家安全保障局)約2,000〜3,000事業体参照推奨:SL2〜SL3EU非加盟だがEEA枠組みでNIS2と同等法制を導入。NSMの基本原理(NSM Basic Principles)等でIEC 62443の活用を強力に推奨。重要度に応じて高いSL基準も適用。
※1 対象規模について: NIS2指令が適用される「重要主体(Essential)」および「重要主体(Important)」に含まれる推定事業者数(工場単体ではなく企業・事業体単位の推定値)です。
※2 SL基準について: NIS2自体に「SL2で強制審査する」という規定はありません。事業者が自社のリスクアセスメントに基づきSLを設定し、第三者認証を取得する際やガイドライン参照時に「SL2」が標準的なベースラインとして扱われます。
イギリスとノルウェーがEU非加盟国でありながら、EUのNIS2指令に歩調を合わせたり同等の法制を整備している背景には、「経済的・サプライチェーン的統一性」「制度的義務」「サイバー脅威の共通性」という3つの決定的な理由があります。
1. ノルウェー:EEA(欧州経済領域)協定による制度的・法律的義務
ノルウェーはEU非加盟ですが、EEA(欧州経済領域)に加盟しています。
- 単一市場ルール遵守の義務:
EEA協定に基づき、ノルウェーは「EU内部市場の単一性」を保つため、EUが制定した市場関連法規制の多くを自国法に取り入れる義務を負っています。 - 相互運用性の維持:
ノルウェーはEU各国と電力網(国際送電線)、パイプライン(天然ガス供給)、金融、交通システムが深く物理的に結合しています。EU側だけがNIS2で防衛を強化し、ノルウェー側が抜け穴(弱点)になると欧州全体の基幹インフラが脅かされるため、「サイバーセキュリティ法(Digital SIK)」等を通じて同等法制を適用しています。
2. イギリス:経済的実利(サプライチェーン)と自国制度(UK NIS)の互換性
イギリスは2020年にEUを離脱(Brexit)しましたが、実効性維持のためにNIS2と同等の強化を追求しています。
- 欧州市場・取引先からの要求(サプライチェーン圧迫):
英国の製造業やサービス企業にとって、最大のエクスポート先(輸出取引先)はEU域内です。EU企業がNIS2 Article 21(サプライチェーンのセキュリティ義務)に縛られているため、英国企業も「NIS2 / IEC 62443相当の対策をとっていること」を証明できないと、EU企業との取引から排除されるリスクが生じます。 - UK NIS Regulationsの更新:
英国には独自の「UK NIS Regulations(2018年制定)」がありますが、サイバー脅威の急速な高度化に伴い、EUのNIS2と同様に「対象分野の拡大」や「重要サプライヤーの組み込み」を行う改訂を進めています。両者の基準を揃えておくことで、英EU間の貿易障壁を最小限に抑えています。
3. 国境のないサイバー脅威と規格の統一(IEC 62443等)
地理的・経済的に欧州地域と不可分である両国にとって、サイバー脅威は国境を越えてやってきます。
- 脅威アクターの共通性:
欧州のエネルギーインフラや製造拠点を狙う攻撃者(国家主導のハッカー集団やランサムウェアグループ)にとって、EU加盟国か非加盟国かの区別はありません。特に北海油田やガスインフラを抱えるノルウェー・英国は、同様の攻撃対象となります。 - 防衛規格の共通化:
OT/制御システム分野において、EUがNIS2のガイドラインでIEC 62443などの国際規格をベースにしているため、英国(NCSCのCAFフレームワーク等)やノルウェー(NSMガイドライン)も同じ国際規格をベースにする方が、企業側の二重投資や運用コストを大幅に削減できます。
まとめ
- ノルウェー:
「EEA協定に基づく法的義務」と「欧州インフラとの物理的統合」が主な理由。 - イギリス:
「EU市場からのサプライチェーン排除回避(経済的実利)」と「自国制度の現代化」が主な理由。
両国とも「EUの指示に従う」というよりは、「欧州市場でビジネスを継続し、自国の社会インフラを共通のサイバー脅威から守るために、同等の水準を維持せざるを得ない」というのが実態です。



