米国証券取引委員会(SEC)は今週、サイバーセキュリティインシデントの開示に加え、継続的なリスク管理、戦略、ガバナンスを義務付ける新ルールを発表した。
このルールは、掲載から30日後に施行され、上場企業に対し、重要と判断したサイバーセキュリティインシデントを4営業日以内に開示し、その性質、範囲、発生時期、実際または予想される重要な影響を詳しく説明するよう求めている。
SECによると、開示の延期が認められるのは、「米国司法長官が、即時開示は国家安全保障または公共の安全に重大なリスクをもたらすと判断し、その判断を文書で委員会に通知した場合」に限られる。
新たなRegulation S-K Item 106では、上場企業に対し、サイバー脅威からリスクを特定し管理することのプロセス、こうしたリスクの管理における経営陣と取締役会の役割、さらにサイバー脅威および過去のサイバーセキュリティインシデントによる潜在的な影響を詳しく説明することも求めている。
株主への影響を重視
インシデントが株主に及ぼす潜在的な影響を強調し、SEC委員長のGary Gensler氏は声明で、サイバーセキュリティインシデントは、企業の工場が火災で焼失するのと同じくらい投資家にとって重要なものになり得ると述べた。
「現在、多くの上場企業が投資家にサイバーセキュリティに関する情報を開示している」とGensler氏は述べた。「しかし、こうした開示がより一貫性のある、比較可能で、意思決定に役立つ形で行われれば、企業と投資家の双方にメリットがあると私は考えている」
それでも、ExabeamのCISOであるTyler Ferrar氏はeSecurity Planetへのメールで、セキュリティの向上を促すことで、このルールが消費者にも恩恵をもたらすことを期待していると述べた。
「新ルールの施行により、企業は、情報漏えいを公表した場合に生じ得る評判の低下や株価下落を避けようとする動機をより強く持つようになる可能性がある」とFerrar氏は述べた。「この説明責任の強化は、消費者の個人情報にとってより安全な環境を生み出すことにつながる」
国家データプライバシー法はいまだ必要
Traceable AIのCSOであるRichard Bird氏は、新ルールははるかに大きな問題への不十分な対応だと述べた。「国家データプライバシー法のような重要なものを作るために必要な勇気と連携を示す代わりに、SECのような機関はまたしても、より強固なサイバーセキュリティの必要性に政府が取り組んでいると米国民が考えることを期待し、情報漏えいの通知を迅速化しようとしている」と同氏は述べた。「しかし、情報漏えいの通知はセキュリティではなく、これからも決してセキュリティにはならない」
Bird氏によると、問題はバックミラーを通してセキュリティを捉えていることにある。「情報漏えいの通知は結果であって、保護ではない」と同氏は述べた。「わが国で事業を行うための要件として、基本的なセキュリティ原則を義務付けることに対する連邦政府の途方もない抵抗は、許しがたい。今こそ、サイバーセキュリティを後付けではなく、先手を打つための対策として扱うべきだ」
バイデン政権は、サイバーセキュリティ戦略の一環として国家データプライバシー法を提案しているが、現在の分断された議会では、こうした法律は抵抗に直面するだろう。
当社のセキュリティコンプライアンス&データプライバシー規制に関するガイド
対応に備える
Safe SecurityのCEO兼共同創業者であるSaket Modi氏はメールで、新ルールに従えるよう組織は迅速に準備を進める必要があると述べた。特に、「重要」というキーワードが実際に何を意味するのかを判断するのは容易ではない可能性がある。「株主保護の中核となる重要性を判断できないため、ほとんどの組織はSECのガイドラインに従う準備ができていない」と同氏は述べた。「広範なレベルと細かなレベルの両方でリスクを定量化するシステムが不足している」
しかし、KnowBe4のセキュリティ啓発アドボケートであるJames McQuiggan氏は、要件は厳しいように見えるかもしれないが、他の多くの国の要件よりはるかに緩やかだと指摘した。「EU、英国、カナダ、南アフリカ、オーストラリアでは、企業はサイバーインシデントを72時間以内に報告する必要がある」と同氏は述べた。「中国やシンガポールなど他の国では24時間だ。インドでは情報漏えいを6時間以内に報告しなければならない。いずれにせよ、組織には、繰り返し実行でき、十分に文書化されたインシデント対応計画を用意し、コミュニケーション計画や手順、インシデント対応に誰をいつ参加させるかという要件を定めるべきだ」
非上場企業も影響を受ける可能性
株主への注目は、上場企業と非上場企業、そしてその顧客の間に、いわば二層構造のサイバーセキュリティ規制システムを生み出している。
しかし、Black Kiteのシニアバイスプレジデント兼サイバーリスク・エバンジェリストであるJeffrey Wheatman氏は、非上場企業も新ルールに注目すべきだと述べた。新ルールへの対応が必要となる顧客やベンダーと取引している可能性があるためだ。
Wheatman氏によると、こうした企業が取るべき主な手順は次のとおりだ。
- セキュリティチームと話し合い、どのようなセキュリティおよびリスク管理プログラムを導入しているかを確認する。これは取締役会と経営幹部にも説明すべきだ。
- 8-K(株主またはSECにとって重要となり得る、企業の予定外の重要事象や企業変更に関する報告書)をより迅速に作成するプロセスを整備する。これには、さまざまな種類の情報漏えいや攻撃に対応したテンプレートを用意し、報告期限に間に合わせることも含まれる。
- 取締役会にサイバーセキュリティの専門家を加える。現時点では、この役割が取締役会に欠けていることが多く、セキュリティ上の課題への対応を迅速化し、管理するのに役立つ。
- 組織の第三者リスクを完全に把握・管理するための自動化ソリューションを導入する。これにより、情報漏えいを先回りして防ぎ、組織にとって侵害の入口となる前に、コンプライアンスとセキュリティのギャップを特定できる。
次に読む:

