解説

最近のサイバー攻撃や大規模な災害を背景に、企業がシステム停止(サービスアウト)に備えた体制構築の重要性が高まっています。今回の情報は、技術的な脆弱性対応ではなく、事業継続計画(BCP)に関わる広範なガバナンス領域の話です。

特に注目したいのは、単にシステムを復旧させるだけでなく、「情報公開」と「ステークホルダーへの説明責任」が重要視されている点です。障害が発生した場合、誰に対して、どのような情報を、どのタイミングで伝えるかというコミュニケーションの設計が必要になります。

自社環境では、主要な通信回線やクラウドサービス全体が利用できなくなった事態を想定し、代替となるバックアップ通信手段の確保や、それに組み込んだ手順の確認をおすすめします。また、障害発生時の情報発信担当者や部門の連携フローを見直すきっかけにもなります。

ポイント

  • CISAが提供するガイドラインは、サイバー攻撃や災害によるIT/OTサービスの停止時における危機コミュニケーション計画策定の手引きです。
  • 事業継続の観点から、単にシステムの復旧だけでなく、「透明性」と「説明責任」に基づいた継続的な情報発信が最も重要視されています。
  • 特に通信回線が利用不能になる可能性を想定し、代替となるバックアップ通信手段やBCP(事業継続計画)への組み込みが求められます。

情シスへの影響

本ガイドライン自体は、特定の技術的脆弱性や製品のアップデートに関するものではなく、危機管理と情報ガバナンスの領域に属します。

しかし、情シス部門の実務においては、「システム停止時」を前提とした準備が必要であり、具体的な行動として以下の点が重要になります。

  1. コミュニケーションフローの確立: 障害発生時のエスカレーションルート(誰が、いつ、誰に、何を伝えるか)を明確にし、関連部署と連携する必要があります。

  2. 通信手段の確保・テスト: 主要なネットワークシステムやクラウドサービスを含む情報インフラ全体がダウンした場合を想定し、代替連絡手段(例:衛星回線、オフラインでの通知方法など)を計画に組み込む必要があります。

  3. 情報の統制と公開: 障害情報を社内外に発信する際は、正確性、一貫性、そして法的な観点から情報開示の範囲・タイミングを定める必要があります。これはPR部門や経営層との連携が不可欠です。

影響範囲

企業の全システム(ITおよびOT)、危機管理体制(BCP/DR計画)、組織内のコミュニケーションプロトコル、利用する外部通信インフラ全体(電話回線、インターネット接続など)。具体的なバージョン指定や製品への影響はありません。

重要度

★★★☆☆

対象者

  • セキュリティ担当者
  • ネットワーク管理者

優先度

計画的に対応

優先度の理由

このガイドラインは突発的な技術的問題への対処法ではなく、組織全体の経営リスク(BCP)に関わるガバナンスレベルの指針です。緊急パッチ適用のような切迫した対応は必要ありませんが、平時における通信遮断を想定した全社的な計画を見直し、テストを行うことが重要であるため、「計画的に対応」としました。

確認手順

  • 情報システム部門(情シス)において、既存のBCPドキュメント内の「緊急連絡手段」「外部コミュニケーションフロー」の項目を確認する。
  • ITおよびOTシステムの停止をシミュレーションし、実際に代替通信手段(例:非業務用回線、クラウド外の情報共有チャネルなど)で必要な情報が伝達できるかテストする計画を立てる。
  • 危機発生時に情報を発信・統制する責任者と部署(経営層、広報部等)の役割分担と報告ルートが文書化されているか確認する。
  • サービスプロバイダーや外部連携先からの情報提供が途絶した場合に備えた、契約上または技術的な冗長性の確保状況を検証する。

推奨対応

  • 単なるシステム復旧計画(DR)だけでなく、広報・経営層を含む「コミュニケーションプランニング」としての視点を加える。
    代替通信手段については、物理的に分離されたチャネルや、複数のキャリアの回線利用など、冗長性を確保できる手段を検討する。
  • 情報公開に際しては、「いつ」「どのレベルまで」の情報開示を行うかをあらかじめ定義し、憶測によるパニックを防ぐための文書化が重要です。この計画には法務部門との連携が必要です。