2024年7月17日、国会開会式で 労働党政権がサイバーセキュリティとレジリエンス法案(CS&R)を導入すると発表されました。[1]この法案は、既存のネットワークおよび情報セキュリティ規制2018(UK NIS)を更新することを目的としています。[ 2] CS&Rは、英国のサイバー防御と敵対的な攻撃に対するレジリエンスを強化し、英国企業が依存するインフラストラクチャと重要なサービスが脆弱性に対処することで保護されるようにするとともに、デジタル経済が成長をもたらすことができるようにします。[3]
この法律は、既存の規制の範囲を拡大し、規制当局の立場を強化するとともに、サイバー脅威のより良い状況把握を支援するために企業に課される報告要件を強化する。[4]その目的は、英国のサイバー防御を強化し、企業が依存する重要なインフラとデジタルサービスの安全性を確保することである。[5]この法案は英国全土に拡大適用されます。[3]
新法は、英国のサイバーセキュリティ対策を強化・強化し、デジタル経済を保護するという政府の公約の一環である。[6] CS&Rは、さまざまなセクターで厳格なサイバーセキュリティ対策を実施するために設計された包括的な規制枠組みを導入する。この枠組みには、確立されたサイバーセキュリティ基準と慣行への強制的な遵守が含まれ、重要なサイバー安全対策が実施されていることを保証する。最終的には、企業は定期的な監査と報告を通じてこれらの基準を遵守していることを証明する必要がある。[7]また、この法律には、規制当局にリソースを提供し、潜在的な脆弱性を積極的に調査する権限を与えるための潜在的な費用回収メカニズムも含まれている。[8]
重要な事実
英国王の演説の主要な事実は以下の通りである: [3]
i ) 現在の英国NISサイバーセキュリティ規制は、重要なサービスの提供に携わる業界にセキュリティ義務を課すことで、英国の重要な国家インフラを保護する上で重要な役割を果たしています。[9]これらの規制は、運輸、エネルギー、飲料水、医療、デジタルインフラの5つの分野に加え、オンラインマーケットプレイス、オンライン検索エンジン、クラウドコンピューティングサービスなどの一部のデジタルサービスも対象としています。12の規制当局が現在の規制の実施に責任を負っています。
ii)敵対的なサイバー攻撃者は、英国の重要な部門やサプライチェーンをますます標的にしています。ロンドンの病院や国防省に影響を与えた最近の深刻で注目を集めた攻撃や、大英図書館やロイヤルメールへのランサムウェア攻撃は、英国のサービスや機関が攻撃に対して脆弱であることを浮き彫りにしました。
iii)これらの分野に対するサイバー攻撃の影響は、英国国民、中核サービス、そして経済全体に深刻なリスクをもたらします。たとえば、 2024年6月にイングランドのNHSに影響を与えたランサムウェア攻撃の結果、キングス・カレッジ病院、ガイズ病院、セント・トーマス病院(すべてロンドン南部)で3,396件の外来診療と1,255件の選択的処置が延期されました。2023年の英国におけるサイバー犯罪のコストは3,200億ドル、約2,250億ポンドと推定されています。[10]
iv)国家サイバーセキュリティセンター(NCSC)は、敵対国家や国家支援主体からの脅威が増大し続けていると評価している。最近のサイバーUKでのスピーチで、NCSCのCEOであるフェリシティ・オズワルドは、英国で重要なサービスを提供する事業者はこれらの脅威を無視することはできないと警告した。[11]
v) 2 英国NIS導入後レビューでは、当初の規制はプラスの影響を与えているものの、進捗が十分速くないことが判明しました。[12] [13] 2022年のレビューでは、これらの規制は「ネットワークおよび情報システムのセキュリティ脅威に対する英国のより広範な耐性を高めるための重要な枠組みである」と判明しましたが、脅威の増大に対応するには更新が必要です。EU NIS指令2016/1148の後に導入された2018年の英国NIS規制の発効以来、必須サービスの事業者の半数以上が既存のポリシーとプロセスを更新または強化しました。 [ 2] [14]
結果
当局が脅威をよりよく理解し、「規制対象事業体が報告しなければならないインシデントの種類と性質を拡大することで、潜在的な攻撃を警告」できるように、ランサムウェアの報告義務を導入する。[6] [15]この情報収集により攻撃に対する耐性が高まる可能性は高いが、この報告による企業の管理上の負担は、元のサイバーインシデントの費用に加えて、追加コストをもたらす可能性がある。[6]
現代のビジネス慣行は相互に関連しているため、組織はパートナーやサプライヤーもCS&Rによって設定された基準を遵守していることを確認する必要があります。[6]
EUでは、元のネットワークおよび情報セキュリティ指令(NIS指令2016/1148)が指令2022/2555に更新され、EU NIS 2として知られています。[16] [17] EU NIS 2は、ネットワークおよび情報システムに関する既存のEUサイバーセキュリティ法に広範な変更を導入します。[16] CS&Rは、既存の英国NIS規制2018をEUと同様の枠組みにする必要があります。[16] [18]
この法案には、違反した場合の罰則や、サイバーセキュリティインシデントを経験した組織に対するデータ規制当局の要求内容に関する情報はまだありません。[19]
反応
NCSCの国家レジリエンス担当ディレクターであるジョン・エリソン氏は、この法案は「英国の重要なシステムに対する増大する脅威に取り組む画期的な瞬間」であると述べた。[20]彼はさらに、この法案は「不安定な世界にふさわしい、より包括的な規制体制に向けた重要な一歩」となるだろうと述べた。[20]
NCSCの元責任者であるキアラン・マーティン氏は他の専門家とともにこの法案を歓迎した。彼はソーシャルメディアで、法案は理にかなっているように思われ、義務的な報告要件は重要かつ前向きなステップであると書いた。[21]
サイバーアップ・キャンペーンの代表マット・ハル氏は、同団体は政府が英国のサイバーレジリエンス、特に1990年のコンピューター不正使用法を更新することを期待していると述べた。この法律のいかなる更新も、サイバー専門家が英国を守り、デジタル経済を守り、サイバーセキュリティ業界の潜在的な成長を解き放つのに役立つだろう。[21]
スケジュール
この法案は、英国議会の両院で行われる立法プロセスの7段階(第一読会、第二読会、委員会段階、報告段階、第三読会、反対院、そして国王の裁可)を経て審議される。
- 7月17日法案が発表された。[1]
- 段階: 立法前審査 (現在)。
- 段階:第一読会 - 法案は2025年に議会に提出される予定。[22]
参照
- サイバーレジリエンス法- サイバーセキュリティとサイバーレジリエンスを向上させるための EU 規制。
- GDPR - 一般データ保護規則。
- マルウェア- 例としては、コンピュータ ウイルス、スパイウェア、アドウェアなどがあります。
参考文献
- ^ ab Seddon, P. (2024年7月15日). 「英国王の演説の要点を一目で」BBCニュース2024年7月30日閲覧。
- ^ ab 「英国王のスピーチ:英国でサイバーレジリエンスに関する新たな法律が計画される」 Pinsent Masons. 2024年7月17日. 2024年8月5日閲覧。
- ^ abc 「英国王のスピーチ2024」(PDF)。UK GOV。94ページ。 2024年7月30日閲覧。
- ^ Griffin, A. (2024年7月17日). 「労働党が多数の新技術規則を発表、しかし話題の『AI法案』は明らかにせず」インディペンデント。 2024年7月30日閲覧。
- ^ Patefield, D.; Broom, J.; Collings, A.; Tsolova, R.; Modha, T. (2024年7月19日). 「英国政府がサイバーセキュリティとレジリエンスを強化するための新法案を発表」. techUK . 2024年7月30日閲覧。
- ^ abcd 「サイバーセキュリティとレジリエンス法案:企業と保険会社が知っておくべきこと」CMS Legal。2024年7月18日。 2024年7月30日閲覧。
- ^ 「サイバーセキュリティとレジリエンス法案について企業が知っておくべきこと」ITN 2024年7月22日2024年7月30日閲覧。
- ^ 「英国、国家のサイバー防衛力を強化し、重要なインフラを守るため、サイバーセキュリティおよびレジリエンス法案を発効へ」Industrial Cyber. 2024年7月19日. 2024年7月30日閲覧。
- ^ 「2018年ネットワークおよび情報システム規制」。Crown 。 2024年5月10日。 2024年8月4日閲覧。
- ^ 「英国におけるサイバー犯罪の年間コスト 2017-2028」アニ・ペトロシアン。2023年12月1日。 2024年8月7日閲覧。
- ^ 「CYBERUK 2024: フェリシティ・オズワルド基調講演」国立サイバーセキュリティセンター。2024年5月。 2024年8月15日閲覧。
- ^ 「ネットワークおよび情報システム規制の見直し」。Crown 。 2020年5月29日。 2024年11月2日閲覧。
- ^ 「2018年ネットワークおよび情報システム規制の第2次実施後レビュー」。Crown 。 2022年7月27日。 2024年8月15日閲覧。
- ^ 「欧州議会および理事会の指令(EU)2016/1148」。Crown 。 2016年7月6日。 2024年8月22日閲覧。
- ^ Muncaster, P. (2024年7月18日). 「英国政府、新たなサイバーセキュリティおよびレジリエンス法案を導入へ」Reed Exhibitions . 2024年8月5日閲覧。
- ^ abc Belcheva, R. (2024年7月23日). 「英国王の演説で新たなサイバーセキュリティとレジリエンス法案が発表」。The Lens 。 2024年8月13日閲覧。
- ^ 「NIS 2指令」。サイバーリスク。2022年。 2024年8月13日閲覧。
- ^ Poireault, K. (2024年8月12日). 「規制の矛盾を乗り越える: EUのNIS2と英国のサイバーセキュリティおよびレジリエンス法案」RELX . 2024年9月26日閲覧。
- ^ Jones, C. (2024年7月30日). 「改訂された英国のサイバーセキュリティ法案は早く施行されなければならないが、詳細は不完全だ」The Register . 2024年8月4日閲覧。
- ^ ab Say, M. (2024年7月25日). 「NCSCがサイバーセキュリティ法案の重要性を強調」 Informed Communications Ltd. 2024年8月29日閲覧。
- ^ ab Akshaya, A. (2024年7月17日). 「英国労働党がサイバーセキュリティとレジリエンス法案を導入」. Information Security Media Group . 2024年8月16日閲覧。
- ^ 「サイバーセキュリティとレジリエンス法案」。Crown 。 2024年9月30日。 2024年10月11日閲覧。
法案は2025年に議会に提出される予定。
外部リンク
- 英国におけるサイバーセキュリティに関する研究概要 - 英国下院図書館
