ICSジャーナル(誰でも閲覧できます)

NIS2指令のイタリアのACNやCSIRT Italia における工場審査レポートから見えてくる法規制の実状

イタリアにおけるNIS2指令の法制化(Decreto Legislativo 138/2024: 通称 D.Lgs 138/2024)の施行に伴い、イタリア国家サイバーセキュリティ庁(ACN)およびCSIRT Italiaによる規制・監視体制が本格化しています。

イタリアのACNによる規制運用や欧州の工場審査レポートから見えてくる法規制の実状と、製造業の工場審査においてIEC 62443のセキュリティレベル(SL)がどのように扱われているかを整理しました。

1. イタリアにおけるNIS2法制化とACN / CSIRT Italiaの審査実体

  • 単一管轄当局(ACN)とCSIRT Italia:
    イタリアではACNが単一の監督・規制当局となり、その下に置かれたCSIRT Italiaが24時間体制のインシデント通報受付および初期対応支援を担当しています。
  • 基幹事業者(Essential)と重要事業者(Important)の区分:
    製造業(産業機械、自動車・輸送機器、電子機器、化学、食品等)を含む一般産業も規制対象に含まれており、重要事業者は37の基本対策(87要件)、基幹事業者は43の基本対策(116要件)の遵守が求められます(ACN決定379907/2025号)。
  • 「最低罰金額(Minimum Fine Floor)」を明記した厳格な制裁:
    ACNの監督法(D.Lgs 138/2024 第38条)では、法定上限だけでなく法定最低罰金額が明示されています。
    • 基幹事業者:
      最大1,000万ユーロまたは世界売上の2%(最低罰金額: 50万ユーロ)。
    • 重要事業者:
      最大700万ユーロまたは1.4%(最低罰金額: 23万3,333ユーロ)。
  • 立ち入り監査権限と証跡重視の姿勢:
    ACNは書類審査、データ・ログ提出要請、リモート調査、さらには事前に予告のない現地立ち入り検査(Anlasslose / random checks / in loco)やサードパーティ監査を実施する強力な権限を有しています。審査ではツールを購入した事実ではなく、「対策が実際に稼働し、監査ログやテスト実績として客観的証跡(エビデンス)が残されているか」が厳しく問われます。

2. 2026年タイムラインと現場審査で噴出する「4大不適合事例」

イタリア国内では2026年1月よりCSIRT Italiaへのインシデント報告義務(認知から24時間以内の事前通知、72時間以内の詳細報告、30日以内の最終報告)がすでに有効化されており、2026年10月末までに基本セキュリティ対策の完全稼働が求められています。

実際の工場審査・監査において、製造業の現場で頻繁に指摘されている不適合(指導)事例は以下の通りです:

  1. OT(工場制御)管理責任の空白:
    IT部門と工場現場の縦割りにより、PLCやSCADA、制御PCのアセット台帳が更新されず、未把握の野良端末が存在する。
  2. 外部ベンダー接続の管理不足:
    設備メーカー等のリモート保守における常時接続VPNの放置、多要素認証(MFA)の未導入、アクセス・操作ログの未保管および未レビュー。
  3. 24時間ルールと経営承認ログの欠如:
    異常発生時にサイバーインシデントかを判定する初動フローの欠如や、取締役会・経営陣がリスクを承認した議事録(ログ)が存在しない。
  4. レガシーOSの放任:
    Windows XP/7等のサポート切れ機器に対し、ネットワーク分離や補償的コントロール(代替リスク緩和策)が講じられていない。

3. 工場審査における「IEC 62443 セキュリティレベル(SL)」の扱い

① 「NIS2=What(法律要件)」と「IEC 62443=How(技術実装)」の関係

NIS2指令やイタリアD.Lgs 138/2024、ACN規定は「何を達成すべきか(What)」という法的成果目標を定めていますが、制御システム(OT)を具体的にどう保護・設定すべきかという技術的手順(How)までは規定していません。 そのため、欧州サイバーセキュリティ庁(ENISA)や各国の規制当局(イタリアACN、独BSI、仏ANSSI等)、第三者監査機関(DNV等)は、OT環境において法要件を満たす実体的な技術・標準規格として「IEC 62443」を直接指定・参照しています。

② 「SL2(Security Level 2)」が実質的な合格ライン(Practical Floor)

IEC 62443-3-3ではSL1(誤操作防止)からSL4(国家主導の高度攻撃防御)までのセキュリティレベル(SL)が定義されていますが、工場審査において監査人や当局は「IEC 62443-3-3のSL2(セキュリティレベル2)水準」への適合を、最新技術(State of the Art)および法適合を満たす実質的な合格ライン(Practical Floor)として扱っています。

  • SL1では不十分:
    カジュアルな誤操作を防ぐSL1では、意図的なサイバー侵入やマルウェア・デジタルサボタージュを防げず不適合となります。
  • SL2がデファクト基準となる理由:
    単純〜中程度の意図的攻撃を防御できる「SL2」を適用することが、過度な運用コストを抑えつつ欧州法で求められる「適切なリスク管理」を証明する最も合理的かつ客観的な根拠となります。

③ 工場審査で具体的に検証されるIEC 62443の要件領域

  • ゾーン&コンジット(IEC 62443-3-2):
    IT層とOT層の間に産業DMZを設置し、ネットワークが適切にセグメンテーション(区画化)されているか。
  • 識別・認証および使用制御(FR1 / FR2):
    共有アカウントを廃止して個別ユーザーID化し、外部ベンダーのリモート保守回線に多要素認証(MFA)および一時許可制(ジャストインタイム接続)が導入されているか。
  • 監査ログの追跡可能性(FR6):
    「誰が・いつ・どの制御ロジックを変更したか」が自動でタイムスタンプ保存され、定期的にレビュー(サイン)されているか。
  • サプライチェーン要件(IEC 62443-4-1/4-2):
    設備やコンポーネントがセキュア開発プロセス(4-1)に沿って調達・管理されているか。

掲載日

このジャーナルに関するお問い合わせ

著者

株式会社ICS研究所 村上 正志

1979~90年まで、日本ベーレーのシステムエンジニアとして電力会社の火力発電プラント監視制御装置などのシステム設計及び高速故障診断装置やDirect Digital Controllerの製品開発に携わる。
*関わった火力発電所は、北海道電力(苫東厚真、伊達)、東北電力(新仙台、仙台、東新潟)、東京電力(広野、姉ヶ崎、五井、袖ヶ浦、東扇島)、北陸電力(富山新港)、中部電力(渥美、西名古屋、知多、知多第二)、関西電力(尼崎、御坊、海南、高砂)、中国電力(新小野田、下関、岩国)、四国電力(阿南)、九州電力(港、新小倉、川内)、Jパワー(磯子、松島、高砂)、日本海LNG など

1990年、画像処理VMEボードメーカーに移籍し、大蔵省印刷局の検査装置や大型印刷機械などのシステム技術コンサルティングに従事。

1995年、デジタルに移籍し、SCADA製品の事業戦略企画推進担当やSE部長を務める。(2004年よりシュナイダーエレクトリックグループ傘下に属す)また、1999年にはコーポレートコーディネーション/VEC(Virtual Engineering Company & Virtual End-User Community)を立ち上げ、事務局長として、「見える化」、「安全対策」、「技術伝承」、「制御システムセキュリティ対策」など製造現場の課題を中心に会員向けセミナーなどを主宰する。協賛会員と正会員のコラボレーション・ビジネスを提案し、ソリューション普及啓発活動を展開。
2011年には、経済産業省商務情報政策局主催「制御システムセキュリティ検討タスクフォース」を進言、同委員会委員及び普及啓発ワーキング座長を務める。
2015年、内閣官房 内閣サイバーセキュリティセンターや東京オリンピックパラリンピック大会組織委員会などと交流。

2015年、株式会社ICS研究所を創設。VEC事務局長の任期を継続。世界で初めて制御システムセキュリティ対策e-learning教育ビデオ講座コンテンツを開発。

2017年4月~ 公益財団法人日本適合性認定協会JABの制御システムセキュリティ技術専門家

2017年7月~ 経済産業省の産業サイバーセキュリティセンターCoEの制御システムセキュリティ講座講師担当

現在活動している関連団体及び機関
・日本OPC協議会 顧問
・制御システムセキュリティ関連団体合同委員会委員

〒160-0004 東京都新宿区四谷1-15
 アーバンビルサカス8 A棟2階