IT & Information security Journal

すべての記事

318件見つかりました

セブン&アイが語る、セキュリティリスクへの経営理解を得る秘訣

企業のセキュリティリーダーとして経営層の理解と協力を引き出すためには、どのようなコミュニケーションをとるべきなのでしょうか。「セキュリティという特殊な領域そのものについて経営層にわかってもらうという発想は、だいぶ昔に捨てている」と語るのは、株式会社セブン&アイ・ホールディングス(以下、セブン&アイ・ホールディングス)でグループセキュリティ統括室長を務める廣畑 順也氏です。 2025年2月18日、廣畑氏は「サイバーセキュリティ推進者がその役割を果たすために押さえておくべきリスクトレンド」と題した講演で、自社のセキュリティ体制や、サイバーセキュリティに影響を与える世界情勢の動向を紹介したうえで、セキュリティリーダーが経営層と円滑なコミュニケーションを構築するためのポイントについて説明しました。

能動的サイバー防御関連法の概要と民間企業への影響 一般企業、基幹イン…

増大するサイバー攻撃の脅威に対し、積極的に対応していくための「能動的サイバー防御」に関する法律(以下本稿において「能動的サイバー防御法」といいます)が、2025年5月16日、同年の通常国会で成立しました。 能動的サイバー防御法は、大きく分けて、①官民連携、②通信情報の利用、③アクセス・無害化、④組織・体制整備の4つから構成されます。本稿では、特に①②にフォーカスし、民間企業(基幹インフラ事業者、電気通信事業者、ITベンダーなど)に求められる対応について解説します。

蔦 大輔

蔦 大輔

森・濱田松本法律事務所外国法共同事業 弁護士

クレカ漏洩、内部不正、身代金支払いなどに関心 – UNITIS 2周年記…

UNITISは、2023年5月9日の開設から2周年を迎えました。これまで、セキュリティインシデントの解説や、セキュリティガバナンスのポイントといった専門家による分析・見解を発信するとともに、セキュリティ部門の運営事例をはじめとした、実務ノウハウを紹介する記事をお届けしてきました。 本記事では、2024年4月1日〜2025年3月31日に、UNITISでどのような記事が多く読まれたのか、閲覧数(PV:ページビュー)の上位10記事を紹介します。

日本企業がとるべきサイバーレジリエンス法の対応実務

サイバーレジリエンス法における義務の内容と具体策

2024年10月10日に欧州理事会で採択され、同年12月10日に発効したサイバーレジリエンス法(Cyber Resilience Act、以下「CRA」といいます)は、EU市場で流通するデジタル製品をサイバーセキュリティの観点から規制するためのEUの規則で、日本企業にも適用される場合があります。 CRAは、製造業者に対して、主に、必須サイバーセキュリティ要件の充足やサイバーセキュリティリスク評価の実施・文書化、当局へのインシデント報告等の義務を課しています。 輸入業者や流通業者には、報告義務のほか、CRAに適合した対象製品のみをEU市場で流通させることが主に求められ、取り扱う対象製品の製造業者がCRA上の義務を果たしているかどうかを確認する必要があります。 本稿では、CRAに関して製造業者、輸入業者および流通業者が遵守すべき義務や対応方法について解説します。

寺門 峻佑

寺門 峻佑

TMI総合法律事務所 弁護士

日本企業がとるべきサイバーレジリエンス法の対応実務

サイバーレジリエンス法における報告義務の内容と具体策

EUのサイバーレジリエンス法(Cyber Resilience Act、以下「CRA」といいます)は、原則として2027年12月11日から適用が開始しますが、当局やユーザへの脆弱性・インシデントの報告・通知義務(以下単に「報告義務」といいます)に関しては、2026年9月11日から適用が開始します 1。 また、CRAの下では、原則として、2027年12月11日以降に市場におかれた対象製品(CRAの適用を受けるデジタル製品をいいます 2。以下同様です)のみが適用を受けますが、報告義務に関しては、EU市場におかれた対象製品である限り、2027年12月11日より前に供給されたものであったとしても、報告義務の適用を受けます 3。 本稿では、このように他の義務と比べて早期の対応が必要になる報告義務の内容や対応方法について解説します。

寺門 峻佑

寺門 峻佑

TMI総合法律事務所 弁護士

日本企業がとるべきサイバーレジリエンス法の対応実務

サイバーレジリエンス法の概要と具体策(対象製品、罰則、義務、スケジュ…

デジタル製品を介したサイバー攻撃が近年劇的に増加するなか、EU市場で流通するデジタル製品をサイバーセキュリティの観点から規制するEUの規則「サイバーレジリエンス法(Cyber Resilience Act)」が2024年12月10日に発効しました。 本連載では、サイバーレジリエンス法について、日本企業への影響や、必要となる対応等を解説します。 本稿では、サイバーレジリエンス法の概要や日本企業への影響、サイバーレジリエンス法が課すこととなる義務、今後のスケジュール、企業がとるべき対応アプローチなど、サイバーレジリエンス法への対応に関する全体像を解説します。

寺門 峻佑

寺門 峻佑

TMI総合法律事務所 弁護士

piyokango氏が読み解く、セキュリティインシデントの最新傾向 2024年のト…

2024年も数多くのセキュリティインシデントが発生し、世間を騒がせました。日々報じられるインシデントについて「決して対岸の火事とせずに、自社に置き換えたらどんな影響があるかという視点で、対策の点検につなげてほしい」と語るのは、セキュリティリサーチャーのpiyokango氏です。 2025年2月18日、piyokango氏は「2024年の国内インシデント、上から、横から、眺めて見えてくるもの 改めて考えるべきこと」と題した講演で、2024年に確認されたインシデントの公表情報をもとに、インシデントの発生傾向や狙われた対象、攻撃手口について解説。また、2025年以降のサイバー攻撃に関する長期的なトレンドについて言及しました。

DDoS攻撃に狙われやすい企業は 被害の傾向と対策、復旧完了の判断基準

2024年12月から2025年1月にかけて、航空業、金融業、通信業などの国内大手企業が相次いでDDoS攻撃によるものとみられる被害を受けたと報じられました 1。また、2025年1月に発表された「情報セキュリティ10大脅威 2025」の組織編では、DDoS攻撃が5年ぶりにランクインしています 2。 DDoS攻撃の近年の傾向について「特定の企業が集中的かつ執拗に狙われるケースが目立ってきていると感じる」と語るのは、DDoS攻撃を受けた際の対応を自動化する仕組みである「DOTSプロトコル」の開発に携わる、NTTコミュニケーションズ株式会社 西塚 要氏です。 古くからある攻撃手法であるDDoSがいまなお脅威であり続ける理由や、DDoS攻撃を受けた場合の初動対応、平時からとるべき備えなどを聞きました。

セキュリティ予算獲得のコツ 経営者を動かすリスクコミュニケーション術

近年、サイバーセキュリティリスクは、特定の部門だけが対応すべき課題ではなく、企業の存続を左右する重要なコーポレートリスクであるという認識が進んでいます。そうしたなか、セキュリティ部門の担当者には、専門的な知識・スキルに加え、経営者に対して的確な情報提供や説明を果たす能力が求められています。また、自社が抱えるリスクを正確に把握し、それに見合ったセキュリティ予算を獲得するための戦略的なコミュニケーション能力も不可欠です。 2024年12月に開催された「Security Innovation Conference 2024 Winter 〜DX時代のセキュリティ対策〜」では、NRIセキュアテクノロジーズ株式会社の足立 道拡氏が「セキュリティ予算で困らない企業になるためのリスクコミュニケーション術」と題して講演しました。本記事では、経営者との効果的なリスクコミュニケーションを実現するための具体的な手法が解説された同講演の模様をレポートします。

三上洋氏が語る、セキュリティ事故の広報対応 会見の好例・悪例と「炎上」…

近年、セキュリティインシデントの報道が後を絶たないなか、被害企業による広報対応への注目度も高まっています。ひとたび事故が発生すれば、社会的な信用を大きく損なう可能性があり、その対応方法によっては、さらなる炎上を招きかねません。 インシデントの発生時には、速やかな情報開示が重要です。また、その規模によっては経営トップによる会見が必要なこともあります。しかし、対外的に発信する内容やタイミング、発信者の選定には難しい判断を要します。 こうした状況を背景として、ITジャーナリストの三上洋氏は、2024年12月10日に開催された「Security Innovation Conference 2024 Winter 〜DX時代のセキュリティ対策〜」で、「インシデントのメディア報道と企業の危機管理広報」と題して講演しました。 本記事では、近年行われた会見の好例・悪例や、メディア側の視点・思考を踏まえた危機管理広報を成功させるためのポイントを解説した講演の模様を紹介します。

セキュリティ戦略の最前線を知る「Security Innovation Conference 2024 W…

企業におけるDXが進むなか、情報資産の価値がますます高まり、セキュリティ対策の重要性が改めて注目されています。サイバー脅威は日々進化し、企業は常に自社の体制見直しを迫られています。 2024年12月10日にオンラインで開催された「Security Innovation Conference 2024 Winter〜DX時代のセキュリティ対策〜」では、企業のセキュリティ責任者や専門家が登壇し、サイバーセキュリティの動向や、新たな脅威に備える実践例などが紹介されました。 セキュリティ体制の再構築に向けたヒントを得られる貴重な機会となったカンファレンスの模様をダイジェストでお届けします。

PR

SaaS導入・運用の実務と法律上の注意点

SaaS利用時の情報漏えいリスクと営業秘密管理のポイント

ビジネスにおけるクラウドサービス(SaaS)の利活用の場面が増加・多様化する一方で、社内データの漏えいリスクも高まる傾向にあります。もっとも、実務上、このような漏えいリスクをゼロにすることは困難であるため、仮に漏えい事案が生じてしまった場合に、社内データが法的保護を受けられるよう、日ごろから適切な情報管理体制を構築しておくことが重要です。 本稿では、社内データが法的保護、特に不正競争防止法上の「営業秘密」としての保護を受けるための情報管理体制について、クラウドサービスの導入の観点から注意すべき内容を説明します。

那須 勇太

那須 勇太

TMI総合法律事務所 弁護士

TOP