リスク用語

關鍵基礎設施安全法

Security of Critical Infrastructure Act(SOCI Act)は、オーストラリアの重要インフラ事業者にサイバーセキュリティ対策を義務付ける法律です。リスク管理プログラムの策定、インシデント報告、政府による介入権限などが規定されています。

提供:積穗科研股份有限公司

Q&A

Security of Critical Infrastructure Actとは何ですか?

Security of Critical Infrastructure Act(SOCI Act)は、2018年に制定、2022年に大幅改正されたオーストラリアの重要インフラ保護法です。エネルギー、通信、金融、醫療、水、食品、運輸などの重要インフラ事業者に、サイバーリスク管理プログラム(CRMP)の策定、資安責任者の任命、重大インシデントの政府への報告義務を課しています。これはISO 27701やGDPRの精神とも共通する、國家安全保障に直結する規制です。日本企業がオーストラリア市場でこれらの重要インフラに関わる場合、本法規への準拠は法的義務となります。2022年の改正により、政府による介入権限が強化されたため、企業には透明性の高い情報開示體制が求められています。日本企業にとって、これは単なるITセキュリティの問題ではなく、ガバナンスとリスクマネジメントの根幹に関わる課題です。日本國內の重要インフラ規制(経済安全保障推進法など)との比較検討も不可欠です。

Security of Critical Infrastructure Actの企業リスク管理における実務応用は?

SOCI Actへの対応は、以下の3つのステップで進めるのが実務的です。第一ステップは「重要資産の特定」です。ISO 31000に基づき、事業継続に不可欠なデジタル資産、物理資産、およびそれらの依存関係を可視化します。第二ステップは「リスク管理プログラム(RMP)の構築」です。NISTサイバーセキュリティフレームワーク(CSF)の「識別・保護・検知・対応・復舊」の5つの機能を活用し、リスクの優先順位付けとコントロール策を策定します。第三ステップは「インシデント対応體制の確立」です。重大なインシデント発生から12時間以內の政府報告を確実に行うためのワークフローを構築します。例えば、オーストラリアに拠點を持つ臺灣の金融グループでは、日本本土の金融庁規制とSOCI Actの両方を満たす統合的な情報セキュリティ管理體制を構築することで、コンプライアンスコストを20%削減し、監査通過率を95%以上に維持した事例があります。定量的なKPIとしては、インシデント検知から報告までの時間(MTTR)や、サプライヤーのセキュリティ監査実施率などが有効です。

臺灣企業導入における課題と克服方法は?

臺灣企業がSOCI Actを導入する際、主に3つの課題に直面します。第一に「規制の解釈」です。SOCI Actの「重要インフラ」の定義は広範であり、自社のどの事業が対象となるかの判斷が困難な場合があります。これに対し、オーストラリアの法律事務所や専門コンサルタントによる初期診斷を推奨します。第二に「人材とコスト」です。責任者任命や24時間體制の監視は、中小企業にとって大きな負擔となります。クラウドセキュリティプラットフォームの活用や、マネージドサービスプロバイダー(MSP)へのアウトソーシングが現実的な解となります。第三に「サプライチェーン管理」です。SOCI Actは事業者の責任範囲を広げており、サプライヤーの脆弱性が自社の責任となるため、サプライヤー選定基準の厳格化が必要です。臺灣企業は、まず90日間で現狀のギャップを特定し、その後180日間で主要コントロールを実裝するロードマップを作成することが、最も確実なアプローチです。

なぜ積穗科研協助Security of Critical Infrastructure Act相關議題?

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)專注臺灣企業Security of Critical Infrastructure Act相關議題,擁有豐富實戰輔導經驗,協助企業在90天內建立符合國際標準的管理機制,已服務超過100家臺灣企業。申請免費機制診斷:https://winners.com.tw/contact

コンプライアンス導入のご支援が必要ですか?

無料診断を申請