米政府の閉鎖中に2015年サイバーセキュリティ情報共有法(CISA 2015)が失効し、米国のサイバー防御は無防備な状態に置かれた。
この法律がなければ、企業は脅威インテリジェンスを共有する際の賠償責任保護を失い、重要な情報の流通に萎縮効果が生じる。
「今や民間企業は、自分たちに何が起きたかを誰にも伝えたがらなくなるでしょう」と、Lumifi CyberのフィールドCISOでシアトルの元CISOでもあるMike Hamilton氏は、CSOに語った。
CISA 2015が提供したもの
10年前に制定されたCISA 2015は、民間企業がサイバー脅威の指標を連邦政府機関と共有できる枠組みを構築し、その際の規制上または法的な不利益から企業を保護した。
この法律は、サイバー脅威情報の共有に伴う障壁を減らすうえで重要な役割を果たした。企業には、自社および顧客のネットワークを侵入に対して監視する法的権限が与えられ、共有データは、反トラスト法上の責任、情報公開法の請求、その他の開示リスクに対する適用除外によって保護された。
こうした保護により、エネルギーや金融サービスを含む重要分野間でリアルタイムの共有が可能になった。
実際、この法律によって、悪意あるIPアドレスや攻撃手法など、侵害の指標(IoC)の交換をめぐるためらいの多くが取り除かれ、法務部門もより迅速に承認できるようになった。これがなくなれば、セキュリティリーダーは慎重に行動せざるを得ず、迅速さが不可欠な今、連携の進展が遅れることになる。
2025年9月30日の失効により、組織はより脆弱になり、政府が新たな脅威を把握する力も低下する。この法律が再承認されなかったのは立法の行き詰まりのためであり、政府閉鎖中の出来事だった。超党派の幅広い支持とサイバーセキュリティ業界の後押しがあったにもかかわらずである。
専門家は、攻撃者の高度化が進む中、賠償責任に対する保護がなくなれば連携が妨げられる恐れがあると警告している。
失効の影響
この法律の失効が及ぼす影響は、主にどれだけ長く効力を失ったままになるかに左右される。短期的には、一時的なためらいにとどまり、影響は最小限になると専門家は予測している。
しかし、失効が数週間または数カ月に及べば、組織はインテリジェンス共有の慣行を大幅に縮小し、集団防御を損なう可能性がある。
サイバーセキュリティ法・政策センターのエグゼクティブディレクターで、法律事務所VenableのパートナーでもあるAri Schwartz氏はCSOに対し、「一定期間続けば、この条項がないことは影響を及ぼすでしょう」と語った。
分野によって影響は異なる。2015年以前から強固な情報共有協定を結んでいた組織、たとえば情報共有・分析センターに属する組織は、大きな混乱なく継続できる可能性がある。一方、CISA 2015の法的保護に大きく依存していた業界は、行動を制約されることになるだろう。
法的な観点からは、最高情報セキュリティ責任者(CISO)は、新たな情報共有に着手する前に、社内または外部の法律顧問に相談するよう推奨されている。今後は法務審査が必要となり、対応が遅れるほか、可視性や防御に隙が生じる可能性もある。
空白期間中も防御を強固に保つ
議会が法律を再承認するまで、CISOとセキュリティチームは次の対策を講じるべきだ。
- 直ちに法律顧問に相談し、現在の情報共有慣行を確認し、判断を文書化するとともに、適用されるすべての規制への準拠を確実にする。
- 既存のISAC協定と信頼できるパートナーネットワークを活用し、CISAの保護の対象外でもインテリジェンスの流れを維持する。
- 社内の監視と検知能力を強化し、連邦政府からの情報配信への依存を減らすため、第三者の脅威インテリジェンスサービスも契約する。
- 多層防御戦略を採用し、多要素認証、ネットワーク分割、最小権限アクセス、積極的なインシデント対応計画を導入する。
- レジリエンス演習と机上演習を実施し、連邦政府の支援なしでインシデントを想定し、準備状況を検証する。
- サプライチェーンと内部脅威対策を強化し、ベンダーのセキュリティ評価、従業員研修、内部脅威の検知を厳格化する。
こうした先手の対策を講じることで、連邦政府による情報共有の保護が宙に浮いたままでも、組織は強固なサイバーレジリエンスを維持し、リスクを低減できる。
政治的な行き詰まりがセキュリティリスクになるとき
今回の失効は、政治的な行き詰まりが国家のサイバーセキュリティをいかに弱体化させるかを浮き彫りにしている。
DarktraceのセキュリティおよびAI戦略担当バイスプレジデントで、CISAの元セクションチーフでもあるNathaniel Jones氏はCSOに対し、「法律の失効が長期間続けば、サイバー脅威の指標を共有し、リアルタイム共有を強化する業界全体の能力が低下するでしょう」と語った。
大半の関係者は、議会が最終的にこの法律を復活させると見ている。短期的な延長、またはより長期の再承認を通じたものになるとみられ、一部の提案では新たに10年間の有効期間を設ける案も出ている。
しかし、この不確実性は、より深い構造的リスクを浮き彫りにしている。米国のサイバーセキュリティレジリエンスは、テクノロジーやベストプラクティスだけでなく、政治的安定と立法上の先見性にも依存しているのだ。
Cybersecurity and Infrastructure Security Agency(CISA)が最近CSOに寄せたコメントで述べたように、「2015年サイバーセキュリティ情報共有法は、依然としてこの使命に不可欠であり、失効を許せば深刻な打撃となる。CISAは使命を継続するが、米国の防衛を担う人々は、増大する脅威に対処するためのツールと支援の両方を受けるに値する」
技術的な防御が進歩を続ける一方で、情報共有はサイバー脅威に対抗する最も強力な集団的手段の一つであり続けている。CISA 2015の失効は、法的保護がなければ、信頼、協力、可視性がいかに急速に失われるかを示している。
セキュリティチームが得るべき教訓は、社内の防御を強化し、確立された協定に頼り、不確実性に備えることだ。わずかな対応の遅れでさえ、リスクを高める可能性がある。
法的・政治的な不確実性が続く中、ゼロトラストセキュリティを採用することで、組織は可視性と制御を能動的に維持できる。

