ICSジャーナル(誰でも閲覧できます)

NIS2指令のオランダのNCSC-NLやRDI における工場審査レポートから見えてくる法規制の実状

オランダにおけるNIS2国内法(サイバーセキュリティ法: Cyberbeveiligingswet / Cbw)の施行、監督機関(NCSC-NL および RDI)の運用指針、および工場審査においてIEC 62443のセキュリティレベル(SL)がどのように扱われているかについて整理しました。

1. オランダの法規制体制とNCSC-NL / RDIの役割

  • 法制化の枠組み(Cbw / Cbb):
    オランダではNIS2指令を国内法化した「サイバーセキュリティ法(Cbw)」および政令(Cbb)に基づき規制が運用されています。特に製造業分野に対しては、経済・気候政策省(EZK)の省令(Regeling cyberbeveiliging EZK)において、具体的な注意義務(Zorgplicht)とインシデント報告基準(Meldplicht)が規定されています。
  • 機関の役割分担:
    • NCSC-NL(国家サイバーセキュリティセンター):
      国家CSIRTとして機能し、ポータル(mijn.ncsc.nl)を通じた事業者登録やインシデント通報の受付を一元管理します。
    • RDI(デジタルインフラ局: Rijksinspectie Digitale Infrastructuur):
      製造業やデジタルインフラセクター等の主担当監督機関(Toezichthouder)として、リスクベースでの監督・監査を実施します。

2. オランダ指針における「IEC 62443」の公式な位置づけ

  • 技術ベースラインとしての公式採用:
    オランダ政府の公式官報(Staatscourant 2026, 25627)において、製造業・OT(産業制御システム)環境における安全対策およびインシデント判定基準を策定するにあたり、「IEC 62443規格群」が最も信頼される標準的リファレンスとして明確に採用されています。
  • 具体的に参照されるIEC 62443のパート:
    • IEC 62443-2-1:
      セキュリティプログラム・リスク評価要件
    • IEC 62443-2-3:
      OT環境のパッチ管理およびインシデント管理
    • IEC 62443-3-2:
      ゾーン&コンジット(区画化)設計とリスクアセスメント
  • 「Major」インシデントの判定基準:
    製造ラインの制御パラメータ改ざんやPLCロジックの書き換え等により、生産プロセスが停止・悪影響を受けるケースについて、IEC 62443のインパクト分類における「Major(重大)」以上のレベルを報告義務のある「相当な影響(Significant Incident)」の判定指標として活用しています。

3. 工場審査で見えてくる「IEC 62443 SL2」の実状

  • 「NIS2=What(法律要件)」と「IEC 62443=How(技術実装)」の関係:
    NIS2指令やオランダCbwは達成すべき法的成果目標(What)のみを定めており、工場の現場でどう実装すべきか(How)までは規定していません。オランダのRDIや欧州の公認審査機関(DNV等)は、この「How」を満たす実体的な技術水準として「IEC 62443-3-3のSL2(セキュリティレベル2)」への適合を、法的に求められる「最新技術(Stand der Technik)」の客観的証明として扱っています。
  • 審査で発覚する4大不適合(製造現場の実状):
    オランダを含む欧州の工場審査において、公認監査人や当局から頻繁に不適合指摘を受けているポイントは以下の通りです:
    1. OT管理責任の空白:
      IT部門と工場現場の縦割りにより、PLCやSCADAなどの資産台帳が未更新で、未把握の野良端末が存在する。
    2. 外部ベンダー接続の管理不足:
      リモート保守の常時VPN接続の放置、多要素認証(MFA)の未導入、アクセス・操作ログの未保管・未レビュー。
    3. 24時間ルールと経営承認の不備:
      異常検知から24時間以内にNCSC-NL等へ一報を入れる判断ツリーの不在、および取締役会でリスクを承認した議事録(ログ)の欠如。
    4. レガシーOSの放任:
      Windows XP/7等のサポート切れ機器に対し、ネットワーク分離(セグメンテーション)や補償的コントロール(代替リスク緩和策)が講じられていない。

4. 日本企業(サプライヤー)が直ちに取り組むべき必須対策

  1. アセットの可視化:
    パッシブモニタリング等により、工場内ネットワークにあるすべての制御機器と接続口を特定・可視化する。
  2. ゾーン分割とアクセス制御:
    産業DMZを設置し、外部ベンダーのリモート保守回線を「一時許可制(ジャストインタイム接続)+MFA化」に切り替える。
  3. 客観的エビデンス(証跡)の管理:
    単なるツールの導入にとどまらず、リスクアセスメント結果、アクセス・変更ログ、経営会議での報告議事録を文書として提示できる状態を整える。

掲載日

このジャーナルに関するお問い合わせ

著者

株式会社ICS研究所 村上 正志

1979~90年まで、日本ベーレーのシステムエンジニアとして電力会社の火力発電プラント監視制御装置などのシステム設計及び高速故障診断装置やDirect Digital Controllerの製品開発に携わる。
*関わった火力発電所は、北海道電力(苫東厚真、伊達)、東北電力(新仙台、仙台、東新潟)、東京電力(広野、姉ヶ崎、五井、袖ヶ浦、東扇島)、北陸電力(富山新港)、中部電力(渥美、西名古屋、知多、知多第二)、関西電力(尼崎、御坊、海南、高砂)、中国電力(新小野田、下関、岩国)、四国電力(阿南)、九州電力(港、新小倉、川内)、Jパワー(磯子、松島、高砂)、日本海LNG など

1990年、画像処理VMEボードメーカーに移籍し、大蔵省印刷局の検査装置や大型印刷機械などのシステム技術コンサルティングに従事。

1995年、デジタルに移籍し、SCADA製品の事業戦略企画推進担当やSE部長を務める。(2004年よりシュナイダーエレクトリックグループ傘下に属す)また、1999年にはコーポレートコーディネーション/VEC(Virtual Engineering Company & Virtual End-User Community)を立ち上げ、事務局長として、「見える化」、「安全対策」、「技術伝承」、「制御システムセキュリティ対策」など製造現場の課題を中心に会員向けセミナーなどを主宰する。協賛会員と正会員のコラボレーション・ビジネスを提案し、ソリューション普及啓発活動を展開。
2011年には、経済産業省商務情報政策局主催「制御システムセキュリティ検討タスクフォース」を進言、同委員会委員及び普及啓発ワーキング座長を務める。
2015年、内閣官房 内閣サイバーセキュリティセンターや東京オリンピックパラリンピック大会組織委員会などと交流。

2015年、株式会社ICS研究所を創設。VEC事務局長の任期を継続。世界で初めて制御システムセキュリティ対策e-learning教育ビデオ講座コンテンツを開発。

2017年4月~ 公益財団法人日本適合性認定協会JABの制御システムセキュリティ技術専門家

2017年7月~ 経済産業省の産業サイバーセキュリティセンターCoEの制御システムセキュリティ講座講師担当

現在活動している関連団体及び機関
・日本OPC協議会 顧問
・制御システムセキュリティ関連団体合同委員会委員

〒160-0004 東京都新宿区四谷1-15
 アーバンビルサカス8 A棟2階