ICSジャーナル(誰でも閲覧できます)

NIS2指令のフランスのANSSIにおける工場審査レポートから見えてくる法規制の実状

フランスのサイバーセキュリティ・工場審査を担当する国家規制当局は ANSSI(フランス国家サイバーセキュリティ庁: Agence nationale de la sécurité des systèmes d'information) です。

ドイツのBSIと並び、フランスのANSSIは欧州で最も厳格かつ強固なOT(制御システム)・産業サイバーセキュリティ権限を持つ規制機関です。

フランス国内におけるNIS2指令の法制化および工場審査の状況について調査結果を整理しました。

1. フランスにおけるNIS2法制化とANSSIの対応状況

  • 法制化の枠組み:
    フランスでは「重要インフラのレジリエンスとサイバーセキュリティ強化に関する法律案(Projet de loi Résilience)」において、NIS2指令・CER指令・DORA規制を包括的に国内法化する手続きが進められています。
  • 統一ポータル「MonEspaceNIS2」:
    対象企業(Essential / Important Entities)の事前登録および自己診断ポータルとして、ANSSIがMonEspaceNIS2(およびMesServicesCyber)を開設し、企業への要件照会を受け付けています。
  • 審査・適合基準「ReCyF(Référentiel Cyber France)」:
    ANSSIはNIS2適合および工場審査のための公式標準フレームワークとして「ReCyF(フランス・サイバーリファレンスフレームワーク)」を策定・公表しています。企業はこのReCyFの要求事項(パス/フェイル形式の評価基準)に沿ってサイバー対策および証跡管理を行う必要があります。

2. ANSSIによるOT・工場セキュリティとIEC 62443の活用

  • 伝統的な強固なOT規制(OIV / OSE制度の継承):
    フランスは以前より「OIV(重要インフラ事業者)」制度等で非常に厳しい産業セキュリティ要件を課しており、NIS2においてもその厳格な方針が引き継がれています。
  • IEC 62443との直接的統合:
    ANSSIが発行する産業サイバーセキュリティガイドラインでは、IEC 62443の核心概念(ゾーン、コンジット、セキュリティレベル: SL)を直接取り入れた「4段階のクラス分類(Four-class system)」を採用しています。
  • 現場審査での着眼点:
    ドイツBSI同様、工場ネットワークの物理的・論理的分離(セグメンテーション)、外部ベンダーのリモート保守接続における多要素認証(MFA)と時間限定アクセス(ジャストインタイム接続)、サプライチェーン管理が重点的に審査されます。

3. ドイツ(BSI)とフランス(ANSSI)の比較まとめ

項目ドイツ(Germany / BSI)フランス(France / ANSSI)規制当局BSI(連邦情報セキュリティ庁)ANSSI(国家サイバーセキュリティ庁)国内根拠法改正BSI法(BSIG)重要インフラ・サイバーレジリエンス法主たる審査・適合基準BSI IT-Grundschutz / B3SReCyF(Référentiel Cyber France)登録・診断ポータルBSI Portal(ELSTER認証)MonEspaceNIS2 / MesServicesCyberOT規格(IEC 62443)の扱い「最新技術(Stand der Technik)」の立証根拠として承認ANSSIガイドライン内でゾーン・コンジット・SL概念を直接クラス分類化

両国ともに、「IEC 62443(特にSL2以上)への準拠」が、工場審査において当局(BSI/ANSSI)および監査人に対する最も確実な防御水準の客観的証跡(最新技術の適用)として扱われています。

フランスの国家サイバーセキュリティ庁であるANSSIは、産業制御システム(OT)のサイバーセキュリティガイドラインにおいて、システムがサイバー攻撃や障害を受けた際の影響度(安全・環境・事業継続への損害)に応じて、工場設備や制御システムを「Class 1(軽微)」から「Class 4(極めて重大)」までの4段階に分類しています。

この分類体系は、国際標準であるIEC 62443の核心概念(ゾーン、コンジット、セキュリティレベル: SL)と直接紐づけられており、NIS2適合や工場審査における具体的な技術水準の判定基準となっています。

ANSSIの4段階クラス分類(Four-class System)の詳細

1. Class 1(影響: 軽微 / Minor Impact)

  • 対象システム:
    停止や障害が発生しても、人間の生命・身体の安全、環境、および工場全体の操業にほとんど影響を与えないスタンドアロン機器や非重要な監視端末。
  • 想定脅威:
    カジュアルな誤操作や一般的なマルウェア感染。
  • 要求される対策水準(IEC 62443 SL1相当):
    • 基本的なサイバーハイジーン(初期パスワードの変更、不要なポート/サービスの停止)。
    • 物理的なアクセス制御(制御盤の施錠など)。

2. Class 2(影響: 中程度 / Moderate Impact)

  • 対象システム:
    機能停止により局所的な生産遅延や軽微な経済的損失が発生するが、人身事故や過度な環境被害・大規模なライン停止には至らない一般的な製造プロセスやHMI(操作画面)。
  • 想定脅威:
    汎用的なツールを用いた意図的な攻撃や、社内LAN経由の二次感染。
  • 要求される対策水準:
    • ITネットワークとOTネットワークの論理的セグメンテーション。
    • 共有アカウントの廃止と個別のユーザーID付与。
    • 設定ファイルやPLCプログラムの定期的なバックアップと復旧手順の確立。

3. Class 3(影響: 重大 / Major Impact)

  • 対象システム:
    システムの誤作動や停止、制御パラメーターの改ざんが、人身事故、環境破壊、または致命的な生産停止・品質破壊(デジタルサボタージュ)を引き起こす主要な製造ラインや化学・加工プラント。
  • 想定脅威:
    意図的な標的型攻撃、リモート保守回線からの侵入、サプライチェーン経由の攻撃。
  • 要求される対策水準(IEC 62443 SL2直接対応):
    • ゾーン&コンジットによる厳格なネットワーク分割(産業DMZの設置と不要な通信の遮断)。
    • リモート保守アクセスの厳格化(多要素認証: MFAの必須化、時間限定アクセス、操作セッションの録画・ログ保管)。
    • 詳細な操作・監査ログの自動記録(「誰が・いつ・どの制御プログラムを変更したか」の追跡可能性)。

4. Class 4(影響: 極めて重大 / Critical Impact)

  • 対象システム:
    機能破壊や改ざんが、国家安全保障、広域な生命の危機、破局的な環境災害(大規模プラント爆発など)をもたらす国家重要インフラ(OIV / SAIV: 原子力、大都市水道、幹系電力など)。
  • 想定脅威:
    国家主導の高度サイバー攻撃(APT)、高度な制御システム専用マルウェア。
  • 要求される対策水準(IEC 62443 SL3〜SL4相当):
    • 完全なネットワーク隔離(エアギャップやデータダイオードによる単方向通信)。
    • 専用SOCによる24時間365日の連続異常検知と厳格な暗号化。
    • ハードウェアレベルでの高信頼性・冗長化設計。

NIS2審査における実務上のポイント

製造業における主要な工場ラインや制御システムは、ANSSIの基準において「Class 3」に分類されるケースがほとんどです。

そのため、フランス国内の工場や欧州顧客へのサプライチェーン審査では、「当該ラインがClass 3の要件(=IEC 62443 SL2水準: MFA導入、セグメンテーション、アクセスログ監査)を満たしているか」が適合判定の決定的な軸となります。

掲載日

このジャーナルに関するお問い合わせ

著者

株式会社ICS研究所 村上 正志

1979~90年まで、日本ベーレーのシステムエンジニアとして電力会社の火力発電プラント監視制御装置などのシステム設計及び高速故障診断装置やDirect Digital Controllerの製品開発に携わる。
*関わった火力発電所は、北海道電力(苫東厚真、伊達)、東北電力(新仙台、仙台、東新潟)、東京電力(広野、姉ヶ崎、五井、袖ヶ浦、東扇島)、北陸電力(富山新港)、中部電力(渥美、西名古屋、知多、知多第二)、関西電力(尼崎、御坊、海南、高砂)、中国電力(新小野田、下関、岩国)、四国電力(阿南)、九州電力(港、新小倉、川内)、Jパワー(磯子、松島、高砂)、日本海LNG など

1990年、画像処理VMEボードメーカーに移籍し、大蔵省印刷局の検査装置や大型印刷機械などのシステム技術コンサルティングに従事。

1995年、デジタルに移籍し、SCADA製品の事業戦略企画推進担当やSE部長を務める。(2004年よりシュナイダーエレクトリックグループ傘下に属す)また、1999年にはコーポレートコーディネーション/VEC(Virtual Engineering Company & Virtual End-User Community)を立ち上げ、事務局長として、「見える化」、「安全対策」、「技術伝承」、「制御システムセキュリティ対策」など製造現場の課題を中心に会員向けセミナーなどを主宰する。協賛会員と正会員のコラボレーション・ビジネスを提案し、ソリューション普及啓発活動を展開。
2011年には、経済産業省商務情報政策局主催「制御システムセキュリティ検討タスクフォース」を進言、同委員会委員及び普及啓発ワーキング座長を務める。
2015年、内閣官房 内閣サイバーセキュリティセンターや東京オリンピックパラリンピック大会組織委員会などと交流。

2015年、株式会社ICS研究所を創設。VEC事務局長の任期を継続。世界で初めて制御システムセキュリティ対策e-learning教育ビデオ講座コンテンツを開発。

2017年4月~ 公益財団法人日本適合性認定協会JABの制御システムセキュリティ技術専門家

2017年7月~ 経済産業省の産業サイバーセキュリティセンターCoEの制御システムセキュリティ講座講師担当

現在活動している関連団体及び機関
・日本OPC協議会 顧問
・制御システムセキュリティ関連団体合同委員会委員

〒160-0004 東京都新宿区四谷1-15
 アーバンビルサカス8 A棟2階