オランダにおけるNIS2国内法(サイバーセキュリティ法: Cyberbeveiligingswet / Cbw)の施行、監督機関(NCSC-NL および RDI)の運用指針、および工場審査においてIEC 62443のセキュリティレベル(SL)がどのように扱われているかについて整理しました。
1. オランダの法規制体制とNCSC-NL / RDIの役割
- 法制化の枠組み(Cbw / Cbb):
オランダではNIS2指令を国内法化した「サイバーセキュリティ法(Cbw)」および政令(Cbb)に基づき規制が運用されています。特に製造業分野に対しては、経済・気候政策省(EZK)の省令(Regeling cyberbeveiliging EZK)において、具体的な注意義務(Zorgplicht)とインシデント報告基準(Meldplicht)が規定されています。 - 機関の役割分担:
- NCSC-NL(国家サイバーセキュリティセンター):
国家CSIRTとして機能し、ポータル(mijn.ncsc.nl)を通じた事業者登録やインシデント通報の受付を一元管理します。 - RDI(デジタルインフラ局: Rijksinspectie Digitale Infrastructuur):
製造業やデジタルインフラセクター等の主担当監督機関(Toezichthouder)として、リスクベースでの監督・監査を実施します。
- NCSC-NL(国家サイバーセキュリティセンター):
2. オランダ指針における「IEC 62443」の公式な位置づけ
- 技術ベースラインとしての公式採用:
オランダ政府の公式官報(Staatscourant 2026, 25627)において、製造業・OT(産業制御システム)環境における安全対策およびインシデント判定基準を策定するにあたり、「IEC 62443規格群」が最も信頼される標準的リファレンスとして明確に採用されています。 - 具体的に参照されるIEC 62443のパート:
- IEC 62443-2-1:
セキュリティプログラム・リスク評価要件 - IEC 62443-2-3:
OT環境のパッチ管理およびインシデント管理 - IEC 62443-3-2:
ゾーン&コンジット(区画化)設計とリスクアセスメント
- IEC 62443-2-1:
- 「Major」インシデントの判定基準:
製造ラインの制御パラメータ改ざんやPLCロジックの書き換え等により、生産プロセスが停止・悪影響を受けるケースについて、IEC 62443のインパクト分類における「Major(重大)」以上のレベルを報告義務のある「相当な影響(Significant Incident)」の判定指標として活用しています。
3. 工場審査で見えてくる「IEC 62443 SL2」の実状
- 「NIS2=What(法律要件)」と「IEC 62443=How(技術実装)」の関係:
NIS2指令やオランダCbwは達成すべき法的成果目標(What)のみを定めており、工場の現場でどう実装すべきか(How)までは規定していません。オランダのRDIや欧州の公認審査機関(DNV等)は、この「How」を満たす実体的な技術水準として「IEC 62443-3-3のSL2(セキュリティレベル2)」への適合を、法的に求められる「最新技術(Stand der Technik)」の客観的証明として扱っています。 - 審査で発覚する4大不適合(製造現場の実状):
オランダを含む欧州の工場審査において、公認監査人や当局から頻繁に不適合指摘を受けているポイントは以下の通りです:- OT管理責任の空白:
IT部門と工場現場の縦割りにより、PLCやSCADAなどの資産台帳が未更新で、未把握の野良端末が存在する。 - 外部ベンダー接続の管理不足:
リモート保守の常時VPN接続の放置、多要素認証(MFA)の未導入、アクセス・操作ログの未保管・未レビュー。 - 24時間ルールと経営承認の不備:
異常検知から24時間以内にNCSC-NL等へ一報を入れる判断ツリーの不在、および取締役会でリスクを承認した議事録(ログ)の欠如。 - レガシーOSの放任:
Windows XP/7等のサポート切れ機器に対し、ネットワーク分離(セグメンテーション)や補償的コントロール(代替リスク緩和策)が講じられていない。
- OT管理責任の空白:
4. 日本企業(サプライヤー)が直ちに取り組むべき必須対策
- アセットの可視化:
パッシブモニタリング等により、工場内ネットワークにあるすべての制御機器と接続口を特定・可視化する。 - ゾーン分割とアクセス制御:
産業DMZを設置し、外部ベンダーのリモート保守回線を「一時許可制(ジャストインタイム接続)+MFA化」に切り替える。 - 客観的エビデンス(証跡)の管理:
単なるツールの導入にとどまらず、リスクアセスメント結果、アクセス・変更ログ、経営会議での報告議事録を文書として提示できる状態を整える。



