ホーム> IT >「EUの規制だから関係ない」では済まない──NIS2指令で日本企業が取るべき対応

IT Insight

「EUの規制だから関係ない」では済まない──NIS2指令で日本企業が取るべき対応

レンテックインサイト編集部

「EUの規制だから関係ない」では済まない──NIS2指令で日本企業が取るべき対応

「EUの規制だから、自社には関係ない」──NIS2指令について、そう考えている企業もあるかもしれません。

EUがサイバーセキュリティ強化を目的に2023年1月に発効させたNIS2指令は、加盟国の国内法を通じて企業の対応を求める制度です。対象企業には、リスク管理措置や重大インシデントの報告などが求められますが、具体的な手続きや履行期限は国ごとに確認する必要があります。

NIS2指令への対応の影響はEU域内の企業だけにとどまらず、EU加盟国に子会社・支店を持つ日本企業、EU企業と取引するサプライヤーとしての日本企業にも及びます。製造業を含む18のセクターが対象となり、原則としてEUの基準で中規模以上の企業が対象となるため、自社の置かれた状況を一度立ち止まって確認しておく必要があるでしょう。

本記事では、NIS2指令の概要と国別に義務を確認する必要性を整理した上で、自社が対象かを判断する三つの軸、今すぐ着手すべき4つの対応(適用範囲の確認、ガバナンス体制の整備、インシデント報告フロー構築、サプライチェーン管理)、日本の関連法との関係について解説します。

【関連記事】

AI規制法案「EU AI Act」が日本企業に与える影響──情シスが押さえるべき対応ポイント

NIS2指令とは──「サイバーセキュリティのEU共通基準」をめざすルール

そもそもNIS2指令とは「EUがネットワーク・情報システムのセキュリティを底上げするために定めた指令」です。2016年に発効した旧NIS指令を全面的に置き換える新指令として採択されたのは2022年のこと。そして、その中心には、EU域内で「サイバーセキュリティ対策の最低水準」を共通化するという狙いがあります。

旧NIS指令の時代には、加盟国ごとに求められるセキュリティ対策の水準やインシデント報告ルールに大きな差がありました。サイバー脅威が国境を越えて広がる現代において、一部の国のセキュリティ対策が不十分であれば、その影響はEU全体に波及します。

NIS2指令は、こうした加盟国間の格差を解消し、EU全体の防御力を一段引き上げるために生まれました。

NIS指令から何が変わったのか──5つの大きな変更点

実際にどのような点が変わったのか、旧NIS指令との比較表で整理してみましょう。

【NIS指令とNIS2指令の主な違い】

項目 旧NIS指令(2016年発効) NIS2指令(2023年発効)
対象セクター(産業部門) 重要サービスの7セクターと、一部のデジタルサービス 18セクター(中核11+重要7)
対象企業の規模 主要インフラ事業者など限定的 原則として対象の事業体種類に該当する中規模以上の企業。規模を問わない例外あり
インシデント報告期限 不当に遅滞なく報告(EU共通の段階別時間数は未設定) 重大インシデント認知後、原則24時間以内の早期警告、72時間以内の通知。通知提出後1カ月以内の最終報告等
制裁金 加盟国判断 第21条・第23条違反の上限として、必須事業体は1,000万ユーロまたは前年度の全世界年間売上高の2%、重要事業体は700万ユーロまたは1.4%の、高い方以上を加盟国が確保
サプライチェーン要件 明示的な義務化なし 直接の供給者・サービス提供者との関係におけるセキュリティリスク管理を明示

特に重要なのが、対象範囲の大幅な拡大と、サプライチェーン管理の義務化です。

旧NIS指令ではエネルギーや銀行など特定の重要インフラ事業者と一部のデジタルサービス提供者が対象でした。NIS2指令では、製造業、化学品、食品、宇宙、研究機関などにも対象が広がりました。加えて、対象企業は自社だけでなく、直接の供給者やサービス提供者との関係におけるセキュリティリスクを管理することが求められます。

また、制裁金上限についてEU共通の最低水準が明記された点も見逃せません。売上高を基準とする場合は、当該事業体が属する企業の全世界年間売上高が関係します。日本本社の連結売上高がそのまま使われると決めつけず、算定対象となる企業の範囲を、適用される国内法や当局の解釈に照らして確認する必要があります。

国内法の施行日と、企業が義務を果たす期限を確認する

「2023年に発効した指令なら、EU全域で同じ日から対応が必要なのでは」と感じる方もいるかもしれません。指令(Directive)は、達成すべき結果について加盟国を拘束し、各国が国内法によって具体化する仕組みです。NIS2指令の国内法化期限は2024年10月17日でしたが、これは各企業の登録や対応がすべて同じ日に期限を迎えることを意味しません。

ここで重要なのは、国内法の成立日・施行日と、企業の登録や各義務の履行期限を分けて確認することです。経過措置が設けられる場合もあり、法律が成立したという情報だけでは対応期限を判断できません。

確認先は、自社に適用される加盟国の法令と管轄当局の案内です。対象となる事業体、登録の方法、報告窓口、各義務の開始時期を確認し、自社がいつまでに何を行う必要があるかを整理しましょう。

複数の加盟国で事業を展開する場合は、一国での確認をもって対応完了とはせず、それぞれの国の要件と自社の管轄を確認することが大切です。法令や当局の案内が更新された際に、対応内容を見直す担当者も決めておきましょう。

なぜ日本企業まで影響が及ぶのか

もう一つ気になるのが、EUの指令が、なぜ日本企業の関心事になるのかという点です。

NIS2指令は、EU域内で活動・サービス提供を行う対象事業体に関わる制度であり、本社が日本にあることだけでは対象外になりません。直接適用と、取引先から契約上求められる対応を分けて確認します。

・EU域内に子会社・支店・営業拠点を持つ日本企業

EU域内の拠点を通じて行う事業が対象の事業体種類と規模要件等に該当すれば、その事業体が対象となり得ます。日本の親会社・本社も、現地の義務履行を支援できるよう対応状況を把握することが重要です。

・NIS2指令の対象企業に製品・サービスを供給する日本企業

直接の対象ではなくても、取引先となるEU企業がNIS2指令上のサプライチェーン管理義務を果たすために、日本企業へセキュリティ対策の確認や契約条件への対応を求める場合があります。これは取引関係に応じた要求であり、供給者にNIS2指令のすべての義務が直接適用されるという意味ではありません。

また、EU域内のグループ会社が小規模であっても、関連企業の数値を合算する規模判定や、規模を問わない適用の例外に注意が必要です。一定のデジタルサービスでは、EU域内に拠点がなくても対象になり得ます。次章の三つの軸で、自社の事業実態を確認しましょう。

このように、NIS2指令は決して「対岸の規制」ではありません。自社に直接適用される義務と取引先から求められる対応を冷静に見極め、必要な準備を進めていきましょう。

自社は対象か──「対象判定フロー」で見極める

ここまでで、NIS2指令の概要と日本企業への影響について解説してきました。次に押さえたいのが、「では自社は具体的に対象となるのか」という点です。

NIS2指令の対象判定で重要なのが、大きく「1.セクター(事業領域)」「2.規模(従業員数・売上高・貸借対照表総額)」「3.EU域内での事業実態」の三つの軸です。順番に見ていきましょう。

【軸1】対象セクター18分野──自社が含まれるかを確認する

NIS2指令は、対象となる事業領域を「中核セクター(Sectors of High Criticality)」と「重要セクター(Other Critical Sectors)」の大きく二つに分け、合計18分野を指定しています。

【NIS2指令の対象セクター一覧】

中核セクター(11分野) エネルギー/運輸/銀行/金融市場インフラ/医療/飲料水/排水/デジタルインフラ/ICTサービス管理/公共行政/宇宙
重要セクター(7分野) 郵便・宅配/廃棄物管理/化学物質の製造・流通/食品の生産・加工・流通/製造業(医療機器・コンピューター・電気機器・機械・自動車等)/デジタルプロバイダー/研究機関

「中核セクター」は、社会インフラとして機能が停止した場合の影響が極めて大きい11分野を指します。エネルギーや医療、デジタルインフラがその典型で、これらのセクターに属する大企業は原則として「必須エンティティ」に分類され、当局による事前・事後の監督の対象となり、第21条・第23条違反に対する制裁金上限は、少なくとも1,000万ユーロまたは当該事業体が属する企業の前事業年度の全世界年間売上高の2%のいずれか高い額を確保するよう、加盟国に求められています。

「重要セクター」は、指令の附属書IIで定められた分野です。これらのセクターに属する対象企業や、中核セクターに属する中規模企業は、規模以外の理由で必須エンティティとなる場合を除き、「重要エンティティ」に分類されます。監督は事後的な調査が中心で、第21条・第23条違反の制裁金上限は、少なくとも700万ユーロまたは当該事業体が属する企業の前事業年度の全世界年間売上高の1.4%のいずれか高い額を確保するよう、加盟国に求められています。

ただし「重要セクターだから対応が軽くてよい」とは言い切れません。一口に製造業と言っても、医療機器・コンピューター・電気機器・機械・自動車など広範な業種が対象に含まれており、EUに製造拠点を持つ日本の自動車・電機・化学系メーカーはもちろん、研究機関や食品メーカーも対象となり得ます。原則として、リスク管理措置や重大インシデントの報告は、必須・重要の両事業体に求められます。ただし、金融分野などでは分野別のEU法が優先される義務もあるため、その適用関係と、登録方法・期限を含む該当国の国内法を確認します。

【軸2】規模要件──EUの基準で「中規模以上」が原則の対象

セクターの次に確認すべきが、企業規模の要件です。NIS2指令では、原則としてEUの基準で中規模以上の企業が対象とされ、規模と事業体分類の基本的な関係は次のとおりです。関連企業の数値の合算や規模を問わない例外もあるため、表だけで適用を確定しないようにしてください。

区分 原則的な規模・分類(例外あり)
必須エンティティ(Essential Entity) 中核セクターに属する大企業(従業員250人以上、または年間売上高5,000万ユーロ超かつ年間貸借対照表総額4,300万ユーロ超)。規模を問わず必須となる例外あり
重要エンティティ(Important Entity) 対象の事業体種類に属し、従業員50人以上、または年間売上高と年間貸借対照表総額がともに1,000万ユーロ超となる企業等のうち、必須エンティティに該当しない事業体。関連企業の合算・規模例外あり

「必須エンティティ(Essential Entity)」と「重要エンティティ(Important Entity)」──前者は事前・事後の監督の対象となるのに対し、後者は違反の疑いを示す証拠や情報を当局が得た場合に、事後的な監督の対象となる仕組みです。

なお、規模要件には例外もあります。例えば、ドメイン名の名前解決を担うDNSサービス提供者などは、規模を問わず対象となります。「EU子会社は従業員50人未満だから対象外」と判断せず、財務指標、関連企業の合算、提供するサービスの種類も確認しましょう。

【軸3】EU域内での事業実態──「うちは日本の会社だから」では済まない

三つ目の確認軸は、自社がEU域内でどのような事業やサービス提供を行っているかです。日本に本社があることや、EU域内に拠点がないことだけで、対象外と判断することはできません。

まず問われるのは「EU域内に拠点があるか」です。

EU加盟国に子会社・支店・営業所などの拠点がある場合は、法人格の有無だけで判断せず、事業体と活動内容を確認します。管轄は原則として設立地の加盟国ですが、特定のデジタルサービス等には主たる拠点などによる特則があります。複数国で活動する場合は、一国の対応だけで足りると判断しないことが重要です。

EU域内に拠点がなくても、クラウドコンピューティングやマネージドサービスなど、第26条で定める一定のデジタルサービスをEU域内に提供する事業者は、対象となり得ます。該当する場合は、EU域内の代表者の指定と管轄の確認も必要です。次に、直接適用とは別に考慮すべきなのが、サプライチェーン上の役割です。

直接的な判定軸ではありませんが、対象事業体に部品・システム・サービスを供給している企業は、取引先から契約上のセキュリティ要件を求められるケースが見られます。そのため、自社が直接の規制対象でなくても、EU域内の顧客・取引先がNIS2指令の対象事業体であれば、注視したいところです。

NIS2指令はEU共通の最低限の枠組みを定めますが、加盟国がより高い水準の措置を設けることも認めています。対象の指定や具体的な義務を確定する際には、各国の国内法と管轄当局の案内を確認しましょう。

例えば、社会・経済活動の維持に不可欠なサービスを加盟国内で唯一提供する事業者などは、規模要件を下回っていても対象となる場合があります。サービス停止が公共の安全・安全保障・公衆衛生に重大な影響を与える場合や、国・地域レベルで特に重要な事業体として指定される場合なども注意したい例です。

今すぐ着手すべき4つの対応──情シスはどこから動くか

図:NIS2対応で整理する4つの領域

対応の全体像。実際の適用範囲や義務は、対象国の国内法や取引条件に応じて個別に確認する。

自社が対象に含まれることが明らかになった、あるいは含まれる可能性が高いと判明した企業は、何から手を付けるべきでしょうか。

NIS2指令への対応は範囲が広く、ともすれば情シスだけで抱え込むには重すぎるテーマです。だからこそ、優先順位を明確にし、段階的に進める姿勢が欠かせません。

ここでは、情シス・法務・経営企画担当者が着手すべき4つの対応を、実務的な観点から整理します。

【対応1】適用範囲の確認──「国別マッピング」から始める

最初に取り組むべきは、自社のEU拠点、EU向けサービス、取引関係を国別にマッピングし、NIS2指令との関係を整理することです。前章で確認したように、具体的な義務は各加盟国の国内法で確認する必要があります。「どの事業体に、どの国の法令が適用され、いつまでに何を求めているのか」を可視化する作業が出発点となります。

加えて、「気付いたら子会社で対応していた」「現地法人任せで日本本社は把握していなかった」といった状況がないかも把握しておくべきです。法務・経営企画部門と連携し、グループ全体での適用範囲を日本の親会社・本社が一元的に把握する体制をつくりましょう。

【対応2】ガバナンス体制の整備──「経営層の責任」を明文化する

NIS2指令の特徴的なポイントが、経営層の責任の明確化です。指令第20条「ガバナンス」では、経営層によるサイバーセキュリティのリスク管理措置の承認と実施状況の監督、経営層の研修受講などが求められています。

具体的には、義務を運用するための体制整備例として、次のようなものが挙げられます。

  • 経営層によるリスク管理措置の承認:サイバーセキュリティに関するリスク管理方針、対策計画を経営層が承認するプロセスの明文化
  • 経営層への定期的なセキュリティ研修:実施記録の保管も含めた研修プログラムの整備
  • 責任者(最高情報セキュリティ責任者のCISOや、最高情報責任者のCIOなど)の明確化:報告ライン、権限、判断基準の規程化
  • インシデント発生時の経営層への報告ルール:エスカレーションの基準と所要時間の明確化

経営層の承認・監督・研修が求められるため、情シスだけに対応を任せる体制では十分とはいえません。情シスは、経営層向けの研修コンテンツの整備、外部研修プログラムの活用、研修記録の管理などを、関係部門と連携して進めていくことになるでしょう。

【対応3】報告フローの構築──「24時間・72時間・1カ月」の3段階

三つ目の対応が、インシデント発生時の報告体制構築です。NIS2指令は、サービスの重大な運用障害や財務上の損失などをもたらす、またはもたらし得る「重大インシデント」について、原則3段階の報告期限を定めています。すべてのインシデントが同じ条件で報告対象となるわけではありません。

報告段階 期限 報告内容
早期警告 重大インシデントの認知から不当に遅滞なく、遅くとも24時間以内 重大インシデントが発生した旨、悪意の関与の有無、越境的影響の可能性など概要
本報告(インシデント通知) 重大インシデントの認知から不当に遅滞なく、原則72時間以内(信頼サービス提供者は24時間以内) 早期警告の更新、深刻度・影響の初期評価、利用可能な侵害指標(IoC)など
最終報告 インシデント通知の提出から1カ月以内。対応継続中は進捗報告を提出し、処理後1カ月以内に最終報告 インシデントの詳細な説明、原因の根本分析、対応措置、越境的影響など

なお、上記とは別に、CSIRT(コンピューターセキュリティインシデント対応チーム)または管轄当局からの要請があった場合には、状況更新に関する中間報告の提出が求められることもあります。

ここで注意したいのが、「24時間以内の早期警告」の起算点です。対象となる事業体が重大インシデントを認知した時点から数えるため、日本本社への連絡や承認を待つ間も時間は進みます。EU子会社での認知から当局への報告までを、時差も含めて設計する必要があります。

このタイトな期限に対応するためには、次のような事前準備が欠かせません。

  • 現地法人での一次対応窓口の指定(日本本社の判断を待たずに初動対応を開始できる体制)
  • 国別の通報窓口情報の整備(どの当局に、どのフォーマットで、何語で報告するか)
  • 報告テンプレートの事前準備(時差や言語の壁で時間を消費しないための雛形)
  • 本社情シス・法務との連携プロトコル(24時間体制での連絡経路、判断者の明確化)
  • インシデントの「重大性」判断基準の事前整備(報告対象を速やかに判定する基準の明文化)

早期警告の段階では、原因の全容が判明していないこともあります。管轄当局の様式に沿って、その時点で把握している情報と調査中の事項を整理し、全容解明を待たず期限内に報告できる運用を準備しておきましょう。

【対応4】サプライチェーン管理──取引先との関係も管理対象

四つ目の対応が、サプライチェーン管理の整備です。NIS2指令の特徴として、自社のセキュリティだけでなく、直接の供給者やサービス提供者との関係におけるセキュリティリスクを管理する義務が明示されている点が挙げられます。

具体的には、リスクに応じた具体策として、次のような取り組みが考えられます。

  • 取引先のセキュリティリスク評価:契約締結時・契約更新時のセキュリティチェックリストの導入
  • 契約条項への反映:セキュリティ要件、インシデント報告義務、監査受入義務などの契約への明文化
  • 定期的なモニタリング:年次のセキュリティ評価、認証の維持確認
  • 重大インシデント発生時の連携体制:取引先で発生したインシデントを自社が把握できる仕組み

ここで重要なのが、NIS2指令への対応は「片方向」ではないということです。日本企業が自社の取引先(再委託先含む)を管理するだけでなく、自社がEU取引先からの管理対象としてセキュリティ要求を受ける立場にもなります。

情シスとしては、自社が「管理する側」と「管理される側」の両面から、取引関係を確認する必要があります。取引先からの要求を把握し、契約上必要な対応と自社に直接適用される義務を整理して、社内のセキュリティ体制を整えておきましょう。

4つの対応は、優先順位を意識して並行で進めるのが現実的です。まず対応1の適用範囲確認を進めながら、対応2のガバナンス体制整備、対応3のインシデント報告フロー構築を並行で動かしましょう。対応4のサプライチェーン管理も、取引先への確認に必要な期間を見込み、適用期限とリスクに応じて並行して進めます。

必要な措置を履行期限内に整え、その後も運用状況に応じて改善していくことが、NIS2指令への継続的な対応につながります。

日本の関連法と重なる領域──二重対応を避ける整理術

ここまでNIS2指令への対応を見てきましたが、「日本の関連法への対応とどう整理すればよいのか」とさらに実務的な疑問を抱く方もいるでしょう。

NIS2指令への対応には、日本の関連法令への対応と、扱う情報や社内業務が共通する部分があります。共通する部分を整理すれば負担を抑えられますが、一つの制度への対応で他の制度の義務も満たせるとは限りません。

日本の関連法とNIS2指令の対応関係

日本の三つの関連法令について、NIS2指令と共通化を検討できる実務領域を整理してみましょう。対象者や義務の開始時期は、法令ごとに確認する必要があります。

日本の関連法令 概要 NIS2指令と関連する実務領域
経済安全保障推進法(2022年成立) 指定された特定社会基盤事業者が、特定重要設備を導入したり、重要維持管理等を委託したりする際に、事前届出・審査を求める基幹インフラ制度などを定める法律 基幹インフラ事業者のリスク管理、サプライチェーン管理
サイバー対処能力強化法・同整備法(2025年成立) 官民連携、通信情報の利用、攻撃に対するアクセス・無害化措置などの枠組みを整備する法律。対象事業者の報告・届出義務は、適用条件と施行日を確認する必要がある インシデント情報の共有、政府との連携
個人情報保護法 個人情報の適正な取り扱いを定め、個人データの漏えい等について、一定の事態に該当する場合に報告や本人への通知を求める法律 個人データ侵害発生時の報告体制の整備

例えば、経済安全保障推進法の基幹インフラ制度は、指定された事業者による特定重要設備の導入や重要維持管理等の委託が対象です。一方、個人情報保護法の漏えい等報告は、大量のデータを扱う企業だけの義務ではなく、報告対象事態に該当するかで判断します。自社に適用される制度と義務を棚卸しすることが、二重対応を避ける第一歩です。

一体運用が効きやすい三つのアクション

法令の棚卸しを終えたら、次は具体的にどの対応を一体運用できるかを見極めます。NIS2指令と日本の関連法令で、特に一体化のメリットが大きいのは次の三つの領域です。

(1)サプライチェーン管理の統合

NIS2指令のサプライチェーン管理と、経済安全保障推進法の基幹インフラ制度では、設備や供給者・委託先に関する情報を扱う点に共通部分があります。設備・取引先の台帳を共通の基礎資料として使い、各制度で必要な項目を整理すると効率的です。ただし、経済安全保障推進法上の事前届出・審査など、制度固有の手続きは別途行う必要があります。

(2)インシデント対応体制の整備

NIS2指令と個人情報保護法では、報告対象も期限の起算点も異なります。個人情報保護法の報告対象事態では、知った後速やかに速報を行い(目安は概ね3~5日以内)、知った日から原則30日以内、不正の目的による行為のおそれがある事態では60日以内に確報を行います。社内の窓口・連絡経路・調査記録は共通化しつつ、報告先、期限、報告内容、本人への通知等は法令ごとに管理しましょう。

(3)経営層への報告とガバナンス

経営層が全体像を把握できるよう、サイバーセキュリティ、経済安全保障、個人情報保護の報告事項を整理することも有効です。取締役会や経営会議への報告を共通化しつつ、NIS2指令に基づく措置の承認・監督・研修など、制度固有の対応を記録できる体制にしましょう。

これら三つはいずれも、各法令に個別に対応するだけでなく、共通する土台を作った上で法令固有の要件を「上乗せ」していく発想に立つものです。

法令ごとに担当部門が個別に対応を進めると、似たような社内ルールが複数生まれ、現場は「どのルールに従えばよいのか」と混乱することも少なくありません。さらに、同じ情報を別フォーマットで複数回管理することになり、ガバナンスの実効性も下がります。

NIS2指令への対応を、新たな負担としてだけ捉えるのではなく、日本の関連法令への対応も含めた情報セキュリティガバナンス全体を見直す好機として活用したいところです。

NIS2指令の対象と義務を確認し、継続的な対応へ

NIS2指令は、サプライチェーン管理、重大インシデントの報告、経営層の関与などを求める制度です。日本に本社がある企業でも、EUでの事業やサービス提供、取引関係によって対応が必要になります。

まずは、自社がどの事業・国で対象となるのかを確認し、ガバナンス体制、報告フロー、サプライチェーン管理を整えましょう。日本の関連法令への対応と共通化できる業務を見極めれば、運用の負担を抑えることにもつながります。

対象国の要件や取引条件に合わせて必要な対応を進め、継続的に見直すことが大切です。NIS2指令への対応を、海外拠点と日本本社が連携し、自社の情報セキュリティ管理を見直す機会として生かしていきましょう。

IT Insightの他記事もご覧ください

Prev

Next