Loading...

We've detected that your browser language is Chinese. Would you like to visit our Chinese website? [ Dismiss ]
著者: Information2

欧州連合(EU)のデータ・サイバーセキュリティに対するアプローチは各国とは異なります。EUは各国が独自に閉じた体制を優先するのではなく、高度なセキュリティとプライバシーを維持しつつ、国境を越えてシームレスにデータを共有する技術主導のビジョンを軸に政策を構築しています。国内の情報障壁を撤廃し、同時に国民を厳格に保護するという二つの目標を両立させた結果、この10年足らずで世界に大きな影響を与えるデジタル規則群が生まれました。

eu cybersecurity act

土台:GDPRと世界的な影響力

規制の礎となったのは2018年5月25日に施行された一般データ保護規則(GDPR)です。1995年データ保護指令に代わる同規則は瞬く間に世界のプライバシー法のベンチマークとなりました。PwCの調査によると、米国企業の92%がGDPRを世界で最も重要なデータ保護施策と認識しています。

GDPRは忘れられる権利、異議申し立て権、データポータビリティ権、消去権といった強力な個人権利を定め、データ管理者と処理業者に厳格な順守義務を課しています。施行後、多額の罰金を伴う執行事例が相次ぎました。フェイスブック、グーグル、アマゾン(2021年に7億4600万ユーロ)、ワッツアップ(2021年に2億2500万ユーロ)は規則の重圧を実感しました。これらの事例が明確に示しているのは、収集・分析・複製・送信・保管といったデータ処理の全工程、ETLツールや各種統合ツール利用時でさえ、リアルタイムで規則を順守しなければならないということです。

広範なデータ戦略(2020–2030年)

2020年2月、欧州委員会は欧州データ戦略を公表し、2030年までに欧州を世界で最も魅力的かつ安全、データ活用に柔軟な経済圏にするという野心的な目標を掲げました。その3ヵ月後、ヘルシンキに拠点を置くEU関連機関連合は白書『データ活用型経済2.0:より良い公共サービスのための受動的保管から能動的活用へ』を発表しました。白書ではデータを単に溜め込む受動的な運用から、官民エコシステムが密接に連携し分野を横断して積極的に活用するパラダイムシフトを呼びかけ、セキュリティと信頼を軸にデジタルトランスフォーメーションの潜在価値を最大限引き出すことを提唱しています。

ガバナンスと国境を越えたデータ流通の強化

2020年から2024年にかけ、EUはデータセキュリティ枠組みを深化させ続けました。

  • 欧州データ保護監督官庁(EDPS)は2020–2024年戦略を発表し、将来を見据えた行動型・連携型の監督体制を強調。
  • 欧州委員会はEU域外においても十分な保護水準を維持するため、国境を越えたデータ移転に関する補完施策を発出。
  • スペインデータ保護庁をはじめ各国当局は「標準装備型データ保護ガイドライン」など実務向け指針を公開。

並行してEUはオンラインプラットフォームを規制するデジタルサービス法(DSA)・デジタル市場法(DMA)を2022年に成立させ、大手プラットフォームに公平性・透明性・安全性を確保する明確な責任を課しました。

任意のデータ共有から義務的なデータ開示へ

2022年にデータガバナンス法(DGA)が成立し、企業間(B2B)・官民間(G2B)における任意のデータ共有に向けた信頼性の高い枠組みが整備されました。2023年11月27日にはデータ法(Data Act)が理事会で正式採択され、EU全域で公平なデータアクセスと利用に関する統一ルールを定めた画期的な規則となりました。同法により個人・企業といった利用者は自身の機器が生成したデータにアクセスする明確な権利を初めて獲得。また定められた状況下では企業が競合他社や公的機関に一部データを開示することを義務付けられる場合があります。

サイバーセキュリティ法

2019年に採択、同年6月27日に発効したサイバーセキュリティ法(規則(EU)2019/881)は、データ活用を軸としたこの一連の政策群におけるセキュリティ面の根幹法令です。GDPRが個人データを保護し、データガバナンス法・データ法が管理されたデータ流通を実現するのに対し、サイバーセキュリティ法は基盤となる製品・サービス・インフラが検証可能な安全性を備えることを担保します。

同規則は2つの歴史的節目を達成しました。

  1. EUサイバーセキュリティ庁(ENISA)に恒久的な権限を付与し、予算と権限を大幅に拡充。小規模な助言機関からEU全体のサイバーセキュリティ中核拠点へと昇格させた。
  2. 欧州サイバーセキュリティ認証枠組みを創設。ICT製品・サービス・プロセスの安全性を認証する初の汎ヨーロッパ相互承認システムとなった。

本枠組みの認証制度はリスクに応じて3段階(基礎・中高度・高度)の保証レベルに分かれています。加盟国のいずれかで発行された認証は単一市場全域で自動的に有効となり、製造業者やサービス事業者の障壁となっていた各国ごとの分断された規制を撤廃しました。

現在EUは共通基準評価(EUCC)、クラウドサービス(EUCS)、5G向けの認証制度を順次導入しており、IoT、ソフトウェアサプライチェーン向けなど多くの制度が準備中です。

一体的な制度エコシステムが重要な理由

GDPR、欧州データ戦略、データガバナンス法、データ法、デジタルサービス法・デジタル市場法、サイバーセキュリティ法が連携することで、EUは世界で最も包括的かつ整合性の高いデジタル規制体系を構築しました。この枠組みの目的は以下の通りです。

  • 国民のプライバシーと基本的権利を保護する
  • 安全な国境越えデータ流通とイノベーションを実現する
  • 安全で信頼できる製品が競争優位を得られる公平な競争環境を形成する
  • 企業に法的安定性を提供し、欧州全域で統一されたルールを適用する

欧州で事業を展開、または欧州向けに商品を販売する企業にとって、規制順守はもはや罰金を避けるためだけのものではなく、市場参入そのものの条件となっています。スマート家電から産業用クラウド基盤まで、サイバーセキュリティ認証は選択肢ではなく必須の前提条件へと急速に変わりつつあります。

欧州が示すメッセージは明確です。デジタル時代において「信頼」はマーケティングの宣伝文句ではなく、エコシステムのあらゆる層に設計・認証として組み込まれた規制上の義務である、と。

概要は準備中です
ビジネスデータのセキュリティ強化を始めませんか?

· 世界中のエンタープライズおよびミッドマーケットのお客様

· トライアル期間中、サポートチームが対応します

· 60日間の無料トライアルまたはデモで、Info2Softが企業データをどのように保護するかをご確認ください。

フォームにご記入の上、送信してください。担当者より追ってご連絡いたします。
このフォームを送信することにより、 プライバシー通知を読み、同意したことを確認します。
{{ isSubmitting ? '送信中...' : '送信する' }}