米OTセキュリティ団体、CISAに連邦政府のOT対策義務化を提言―22機関中7機関しか資産管理要件を満たさず

セキュリティニュース

投稿日時: 更新日時:

米OTセキュリティ団体、CISAに連邦政府のOT対策義務化を提言―22機関中7機関しか資産管理要件を満たさず

米国の運用技術(OT)に関する業界団体Operational Technology Cybersecurity Coalition(OTCC)は2026年10月6日、米サイバーセキュリティ・インフラセキュリティ庁(CISA)に対し、連邦文民行政機関が管理するOT環境に共通の最低限のセキュリティ要件を設けるよう求める提言書を公表しました。

提言書の名称は「Know It. Control It. Contain It.: A Binding Operational Directive for OT Cybersecurity」で、拘束力ある運用指令(Binding Operational Directive:BOD)の新設を要請しています。背景には、米政府監査院(GAO)が9月30日に公表した調査で、ネットワーク接続されたOT・IoT機器の資産台帳に関する要件をすべて満たした機関が22機関中7機関にとどまったことがあります。

今回の文書はOTCCによる政策提言であり、CISAが新たなOT専用BODを発出したという発表ではありません。提言が想定する義務の対象も、原則として米連邦文民行政機関であり、日本企業や米国の一般民間企業へ直接適用される規制ではありません。

OTCCによるCISAへの提言のサマリー

  • OTCCは2026年10月6日、連邦政府のOT環境に対する専用の拘束力ある運用指令(BOD)をCISAに求める8ページの提言書を公表しました。
  • 対象として想定するのは、米国の連邦文民行政機関(Federal Civilian Executive Branch:FCEB)が管理するOTシステムです。
  • 連邦政府が利用する8,000超のGSA管理施設には、空調、電力、入退室管理、給排水、ビルオートメーションなど多様なOTが存在するとOTCCは説明しています。
  • 米GAOの2026年9月30日付報告では、調査対象22機関のうち、OT・IoT機器の資産台帳に関する3つの要件をすべて満たしたのは7機関でした。
  • OTCCは、セキュリティ管理の責任者の明確化、既存の政府要件のOTへの適用、CISAのCybersecurity Performance Goals(CPGs)に沿った優先対応を提案しています。
  • 具体策には、資産の可視化、初期パスワードの変更、多要素認証、ネットワーク分離、リモートアクセス制御、インシデント対応準備、バックアップと復旧検証が含まれます。
  • 既存のCISA指令やガイダンスを否定するものではなく、OT専用の共通基準と実施状況の監督を追加する提案です。
  • 攻撃後の事業継続を想定する「CI Fortify」と、攻撃前の予防・封じ込めの最低基準を補完的に位置付けています。
項目 内容
提言公表日 2026年10月6日
提言主体 Operational Technology Cybersecurity Coalition(OTCC)
文書名 Know It. Control It. Contain It.: A Binding Operational Directive for OT Cybersecurity
提言先 CISA
提言内容 連邦文民行政機関向けのOT専用BODの新設
想定する対象 連邦文民行政機関が管理するOT資産・システム
根拠として引用 GAO-26-108937(2026年9月30日公表)
現在の位置付け 業界団体の提言。新たなOT専用BODの発出決定ではない

GAO調査、22機関中7機関のみがOT・IoT資産台帳の全要件を達成

GAOが2026年9月30日に公表した「Internet of Things: OMB Action Needed to Ensure Agencies Secure Their Networked Devices」(GAO-26-108937)は、連邦文民行政機関22機関について、ネットワーク接続されたOT・IoT機器の管理状況を調べています。

米行政管理予算局(OMB)は、2023年12月の要件などに基づき、2024年9月末までに機関全体の対象資産台帳を整備するよう求めていました。GAOによる2026年9月時点の確認結果は次の通りです。

GAOが確認した項目 達成した機関数(調査対象22機関)
初期の全庁的な資産台帳を作成 15機関
台帳を継続して維持 11機関
機器の説明・ソフトウェアバージョンなど、必要な情報項目をすべて記載 10機関
上記3要件をすべて達成 7機関

「7機関」という数字は、資産台帳を一度でも作成した機関数ではありません。作成、継続的な維持、指定された情報項目の記載をすべて達成した機関数です。

GAOは、技術・人員面の制約や他業務との優先順位の競合を背景として挙げています。また、OMBが2026会計年度向けの更新指針を出しておらず、実施状況の監督も十分でないとして、要件と期限を明確にした指針の発行と監督を勧告しました。

OTCCはこの調査を、資産を把握できていなければ各機関のOTに一貫したセキュリティ対策を適用することも困難になる、という提言の根拠にしています。

提言の3本柱―責任者の明確化、既存要件との整合、優先対策

OTCCが提示した新たなBODの内容は、大きく3項目に整理されています。

1. OTの管理責任者と統括体制を明確にする

OTCCは、機関ごとにOTのサイバーセキュリティを統括する上級責任者、または一元的な管理部署を正式に指定するよう求めています。管理対象には、資産台帳の確認、設定基準、バックアップと復旧、インシデント対応準備、リスク報告を含める構想です。

提言書は、建物の設備を管理する施設部門と、ネットワークを管理する最高情報責任者(CIO)の組織との間で、OTが管理上の「グレーゾーン」になりやすいと指摘しています。OTに関するリスク登録簿を企業・機関全体のリスク管理に組み込み、ITと施設管理の責任分担を明確にするよう提案しました。

2. 既存の連邦政府の要求事項をOTにも確実に適用する

OTCCは、国家安全保障システム向けに米国家安全保障局(NSA)が2024年に発出したOT関連の指令を参考とすることや、OTに適用可能な既存のCISA指令を確実に実施することを挙げています。

加えて、OMBによるネットワーク接続機器の管理要件について、CISAが各機関の実施状況を把握・監督する仕組みを求めています。新しい規則を作るだけでなく、既存の要件が実際に運用されているかを検証することが狙いです。

3. CISAのCPGsに沿って対策の実施順を定める

提言は、CISAが示す分野横断的なサイバーセキュリティ・パフォーマンス目標(Cross-Sector Cybersecurity Performance Goals:CPGs)をOT環境に適用し、優先順位を付けるよう求めています。

挙げられた対応には、委託先リスクの管理、資産の把握、セキュリティ対策の独立した検証、初期パスワード変更、固有の認証情報、多要素認証、最小権限、ネットワークの物理・論理分離、インシデント対応計画、バックアップの維持と復元可能性の確認などがあります。

CPGs自体は民間を含む重要インフラ事業者にも活用される自主的な目標ですが、OTCCは連邦機関向けのBODに組み込むことで、対象機関における実施を義務的な最低基準にすることを提案しています。

水道システムへの攻撃を背景に、初期設定とネットワーク分離を重視

OTCCは提言書で、2026年夏に米国内の少なくとも12州で発生した水道システムへのサイバー攻撃に言及しました。同団体は、インターネットに接続する必要のない機器の公開、初期パスワードやパスワード未設定、ネットワーク分離の不足が、OTへの侵入や運転妨害を容易にする要因だったと説明しています。

また、作業員が手動運転へ切り替えた事例を踏まえ、攻撃前の予防策だけでなく、侵害時に機能を維持する運用体制も必要だとしています。

OT・IT間の通信経路を扱う際には、単にセグメントを分けたかどうかだけでなく、必要な通信と許可ルールを確認する必要があります。セキュリティ対策Labでは、OTネットワークにIT・IoT機器が混在する状況とネットワーク分離の論点も取り上げています。

関連:中国系ランサムウェア グループが水道・通信事業者などをサイバー攻撃-SharePointを侵入口に40台以上でEDR停止

攻撃前の対策と攻撃後の継続運転を組み合わせる

OTCCは、OT専用BODをCISAのレジリエンス施策「CI Fortify」と補完関係に置いています。CI Fortifyを、侵害や通信障害が発生した場合でも重要機能を維持し、復旧するための取り組みと位置付ける一方、BODには侵害前の予防と被害の封じ込めに必要な最低基準を担わせる考えです。

さらに、サイバー侵害が物理的な事故へ発展することを防ぐ「Cyber-Informed Engineering(CIE)」にも言及しています。ソフトウェアからの不正操作だけで危険な状態にならないよう、機械的インターロックやハードワイヤードの安全限界などを設計へ取り込む考え方です。ただし、OTCCはCIE全般の実装をBODだけで達成できるとはしておらず、国立研究所や産業界との連携を別途提案しています。

日本企業の情報システム・設備管理部門が確認したい項目

今回のOT専用BOD案は米国の連邦文民行政機関向けで、日本企業に直接の対応義務が生じるものではありません。一方、IT部門と設備・生産技術部門に管理責任が分かれる問題は、国内の工場、病院、研究施設、ビル管理などでも確認対象になります。

  • OT資産の範囲:PLC、監視制御装置、空調・電力・入退室管理、ビル管理機器、リモート保守機器などを一覧化し、管理部門と設置場所を把握する。
  • 責任分担:情報システム、工務・設備、生産技術、委託先のうち、資産台帳、認証情報、ネットワーク変更、事故時の判断を誰が担うか決める。
  • 外部接続:インターネットへ公開されたOT機器や、ベンダーの遠隔保守に使う接続口を確認する。
  • 認証・通信制御:初期パスワードの残存、共有アカウント、多要素認証の適用範囲、ITとOTの不要な通信経路を確認する。
  • 復旧可能性:PLC設定、HMI、監視サーバーなどのバックアップ対象、保管場所、復元手順、代替運転手段を設備担当者と確認する。
  • 運用停止への影響:設定変更やネットワーク分離を実施する前に、制御システムの安全性・可用性への影響を評価する。

OTの対策では、一般的なITシステムと異なり、保守停止の難しさや物理的な安全性への配慮が必要になります。米国立標準技術研究所(NIST)の「SP 800-82 Rev.3」も、性能、信頼性、安全性を考慮したOTセキュリティを扱っています。なお、2026年9月21日には次期改訂版であるRev.4の初期公開草案が公表されていますが、10月8日時点では最終版ではありません。

出典