フランスのサイバーセキュリティ・工場審査を担当する国家規制当局は ANSSI(フランス国家サイバーセキュリティ庁: Agence nationale de la sécurité des systèmes d'information) です。
ドイツのBSIと並び、フランスのANSSIは欧州で最も厳格かつ強固なOT(制御システム)・産業サイバーセキュリティ権限を持つ規制機関です。
フランス国内におけるNIS2指令の法制化および工場審査の状況について調査結果を整理しました。
1. フランスにおけるNIS2法制化とANSSIの対応状況
- 法制化の枠組み:
フランスでは「重要インフラのレジリエンスとサイバーセキュリティ強化に関する法律案(Projet de loi Résilience)」において、NIS2指令・CER指令・DORA規制を包括的に国内法化する手続きが進められています。 - 統一ポータル「MonEspaceNIS2」:
対象企業(Essential / Important Entities)の事前登録および自己診断ポータルとして、ANSSIがMonEspaceNIS2(およびMesServicesCyber)を開設し、企業への要件照会を受け付けています。 - 審査・適合基準「ReCyF(Référentiel Cyber France)」:
ANSSIはNIS2適合および工場審査のための公式標準フレームワークとして「ReCyF(フランス・サイバーリファレンスフレームワーク)」を策定・公表しています。企業はこのReCyFの要求事項(パス/フェイル形式の評価基準)に沿ってサイバー対策および証跡管理を行う必要があります。
2. ANSSIによるOT・工場セキュリティとIEC 62443の活用
- 伝統的な強固なOT規制(OIV / OSE制度の継承):
フランスは以前より「OIV(重要インフラ事業者)」制度等で非常に厳しい産業セキュリティ要件を課しており、NIS2においてもその厳格な方針が引き継がれています。 - IEC 62443との直接的統合:
ANSSIが発行する産業サイバーセキュリティガイドラインでは、IEC 62443の核心概念(ゾーン、コンジット、セキュリティレベル: SL)を直接取り入れた「4段階のクラス分類(Four-class system)」を採用しています。 - 現場審査での着眼点:
ドイツBSI同様、工場ネットワークの物理的・論理的分離(セグメンテーション)、外部ベンダーのリモート保守接続における多要素認証(MFA)と時間限定アクセス(ジャストインタイム接続)、サプライチェーン管理が重点的に審査されます。
3. ドイツ(BSI)とフランス(ANSSI)の比較まとめ
項目ドイツ(Germany / BSI)フランス(France / ANSSI)規制当局BSI(連邦情報セキュリティ庁)ANSSI(国家サイバーセキュリティ庁)国内根拠法改正BSI法(BSIG)重要インフラ・サイバーレジリエンス法主たる審査・適合基準BSI IT-Grundschutz / B3SReCyF(Référentiel Cyber France)登録・診断ポータルBSI Portal(ELSTER認証)MonEspaceNIS2 / MesServicesCyberOT規格(IEC 62443)の扱い「最新技術(Stand der Technik)」の立証根拠として承認ANSSIガイドライン内でゾーン・コンジット・SL概念を直接クラス分類化
両国ともに、「IEC 62443(特にSL2以上)への準拠」が、工場審査において当局(BSI/ANSSI)および監査人に対する最も確実な防御水準の客観的証跡(最新技術の適用)として扱われています。
フランスの国家サイバーセキュリティ庁であるANSSIは、産業制御システム(OT)のサイバーセキュリティガイドラインにおいて、システムがサイバー攻撃や障害を受けた際の影響度(安全・環境・事業継続への損害)に応じて、工場設備や制御システムを「Class 1(軽微)」から「Class 4(極めて重大)」までの4段階に分類しています。
この分類体系は、国際標準であるIEC 62443の核心概念(ゾーン、コンジット、セキュリティレベル: SL)と直接紐づけられており、NIS2適合や工場審査における具体的な技術水準の判定基準となっています。
ANSSIの4段階クラス分類(Four-class System)の詳細
1. Class 1(影響: 軽微 / Minor Impact)
- 対象システム:
停止や障害が発生しても、人間の生命・身体の安全、環境、および工場全体の操業にほとんど影響を与えないスタンドアロン機器や非重要な監視端末。 - 想定脅威:
カジュアルな誤操作や一般的なマルウェア感染。 - 要求される対策水準(IEC 62443 SL1相当):
- 基本的なサイバーハイジーン(初期パスワードの変更、不要なポート/サービスの停止)。
- 物理的なアクセス制御(制御盤の施錠など)。
2. Class 2(影響: 中程度 / Moderate Impact)
- 対象システム:
機能停止により局所的な生産遅延や軽微な経済的損失が発生するが、人身事故や過度な環境被害・大規模なライン停止には至らない一般的な製造プロセスやHMI(操作画面)。 - 想定脅威:
汎用的なツールを用いた意図的な攻撃や、社内LAN経由の二次感染。 - 要求される対策水準:
- ITネットワークとOTネットワークの論理的セグメンテーション。
- 共有アカウントの廃止と個別のユーザーID付与。
- 設定ファイルやPLCプログラムの定期的なバックアップと復旧手順の確立。
3. Class 3(影響: 重大 / Major Impact)
- 対象システム:
システムの誤作動や停止、制御パラメーターの改ざんが、人身事故、環境破壊、または致命的な生産停止・品質破壊(デジタルサボタージュ)を引き起こす主要な製造ラインや化学・加工プラント。 - 想定脅威:
意図的な標的型攻撃、リモート保守回線からの侵入、サプライチェーン経由の攻撃。 - 要求される対策水準(IEC 62443 SL2直接対応):
- ゾーン&コンジットによる厳格なネットワーク分割(産業DMZの設置と不要な通信の遮断)。
- リモート保守アクセスの厳格化(多要素認証: MFAの必須化、時間限定アクセス、操作セッションの録画・ログ保管)。
- 詳細な操作・監査ログの自動記録(「誰が・いつ・どの制御プログラムを変更したか」の追跡可能性)。
4. Class 4(影響: 極めて重大 / Critical Impact)
- 対象システム:
機能破壊や改ざんが、国家安全保障、広域な生命の危機、破局的な環境災害(大規模プラント爆発など)をもたらす国家重要インフラ(OIV / SAIV: 原子力、大都市水道、幹系電力など)。 - 想定脅威:
国家主導の高度サイバー攻撃(APT)、高度な制御システム専用マルウェア。 - 要求される対策水準(IEC 62443 SL3〜SL4相当):
- 完全なネットワーク隔離(エアギャップやデータダイオードによる単方向通信)。
- 専用SOCによる24時間365日の連続異常検知と厳格な暗号化。
- ハードウェアレベルでの高信頼性・冗長化設計。
NIS2審査における実務上のポイント
製造業における主要な工場ラインや制御システムは、ANSSIの基準において「Class 3」に分類されるケースがほとんどです。
そのため、フランス国内の工場や欧州顧客へのサプライチェーン審査では、「当該ラインがClass 3の要件(=IEC 62443 SL2水準: MFA導入、セグメンテーション、アクセスログ監査)を満たしているか」が適合判定の決定的な軸となります。



