Info2softは、ウェブサイトでより快適で適切な閲覧体験を提供するためにCookieを使用しています。 プライバシーポリシー
Loading...
欧州連合(EU)のデータ・サイバーセキュリティに対するアプローチは各国とは異なります。EUは各国が独自に閉じた体制を優先するのではなく、高度なセキュリティとプライバシーを維持しつつ、国境を越えてシームレスにデータを共有する技術主導のビジョンを軸に政策を構築しています。国内の情報障壁を撤廃し、同時に国民を厳格に保護するという二つの目標を両立させた結果、この10年足らずで世界に大きな影響を与えるデジタル規則群が生まれました。
規制の礎となったのは2018年5月25日に施行された一般データ保護規則(GDPR)です。1995年データ保護指令に代わる同規則は瞬く間に世界のプライバシー法のベンチマークとなりました。PwCの調査によると、米国企業の92%がGDPRを世界で最も重要なデータ保護施策と認識しています。
GDPRは忘れられる権利、異議申し立て権、データポータビリティ権、消去権といった強力な個人権利を定め、データ管理者と処理業者に厳格な順守義務を課しています。施行後、多額の罰金を伴う執行事例が相次ぎました。フェイスブック、グーグル、アマゾン(2021年に7億4600万ユーロ)、ワッツアップ(2021年に2億2500万ユーロ)は規則の重圧を実感しました。これらの事例が明確に示しているのは、収集・分析・複製・送信・保管といったデータ処理の全工程、ETLツールや各種統合ツール利用時でさえ、リアルタイムで規則を順守しなければならないということです。
2020年2月、欧州委員会は欧州データ戦略を公表し、2030年までに欧州を世界で最も魅力的かつ安全、データ活用に柔軟な経済圏にするという野心的な目標を掲げました。その3ヵ月後、ヘルシンキに拠点を置くEU関連機関連合は白書『データ活用型経済2.0:より良い公共サービスのための受動的保管から能動的活用へ』を発表しました。白書ではデータを単に溜め込む受動的な運用から、官民エコシステムが密接に連携し分野を横断して積極的に活用するパラダイムシフトを呼びかけ、セキュリティと信頼を軸にデジタルトランスフォーメーションの潜在価値を最大限引き出すことを提唱しています。
ガバナンスと国境を越えたデータ流通の強化
2020年から2024年にかけ、EUはデータセキュリティ枠組みを深化させ続けました。
並行してEUはオンラインプラットフォームを規制するデジタルサービス法(DSA)・デジタル市場法(DMA)を2022年に成立させ、大手プラットフォームに公平性・透明性・安全性を確保する明確な責任を課しました。
2022年にデータガバナンス法(DGA)が成立し、企業間(B2B)・官民間(G2B)における任意のデータ共有に向けた信頼性の高い枠組みが整備されました。2023年11月27日にはデータ法(Data Act)が理事会で正式採択され、EU全域で公平なデータアクセスと利用に関する統一ルールを定めた画期的な規則となりました。同法により個人・企業といった利用者は自身の機器が生成したデータにアクセスする明確な権利を初めて獲得。また定められた状況下では企業が競合他社や公的機関に一部データを開示することを義務付けられる場合があります。
2019年に採択、同年6月27日に発効したサイバーセキュリティ法(規則(EU)2019/881)は、データ活用を軸としたこの一連の政策群におけるセキュリティ面の根幹法令です。GDPRが個人データを保護し、データガバナンス法・データ法が管理されたデータ流通を実現するのに対し、サイバーセキュリティ法は基盤となる製品・サービス・インフラが検証可能な安全性を備えることを担保します。
同規則は2つの歴史的節目を達成しました。
本枠組みの認証制度はリスクに応じて3段階(基礎・中高度・高度)の保証レベルに分かれています。加盟国のいずれかで発行された認証は単一市場全域で自動的に有効となり、製造業者やサービス事業者の障壁となっていた各国ごとの分断された規制を撤廃しました。
現在EUは共通基準評価(EUCC)、クラウドサービス(EUCS)、5G向けの認証制度を順次導入しており、IoT、ソフトウェアサプライチェーン向けなど多くの制度が準備中です。
GDPR、欧州データ戦略、データガバナンス法、データ法、デジタルサービス法・デジタル市場法、サイバーセキュリティ法が連携することで、EUは世界で最も包括的かつ整合性の高いデジタル規制体系を構築しました。この枠組みの目的は以下の通りです。
欧州で事業を展開、または欧州向けに商品を販売する企業にとって、規制順守はもはや罰金を避けるためだけのものではなく、市場参入そのものの条件となっています。スマート家電から産業用クラウド基盤まで、サイバーセキュリティ認証は選択肢ではなく必須の前提条件へと急速に変わりつつあります。
欧州が示すメッセージは明確です。デジタル時代において「信頼」はマーケティングの宣伝文句ではなく、エコシステムのあらゆる層に設計・認証として組み込まれた規制上の義務である、と。