米運輸省、サイバー攻撃による遅延を航空会社の免責事由に指定

近い将来、米国内の商業航空会社をまひさせるサイバー攻撃は、航空会社が義務付けられたサイバーセキュリティ対策を確実に遵守していた場合に限り、法的に「制御不能な事象」として分類されることになります。米運輸省(DOT)は10月19日付で、フライト遅延分類に関する連邦官報文書を正式に施行し、サイバー攻撃を明確にその対象へ組み入れます。この方針転換は、公式な航空統計だけでなく、運航障害時に乗客が正当に期待できるサービスの範囲そのものを大きく変えるものです。

乗客向けサービスへの実質的な影響

この規則変更がもたらす実質的な影響は、フライト遅延統計の分類変更にとどまりません。標準的な乗客サービス計画では、無料の機内食やホテル宿泊、地上交通手段、特定の補償措置は、航空会社側に起因する「制御可能」な欠航・遅延と直接結び付けられています。DOTは、この規則改正後、こうした救済措置の対象となる乗客数は大幅に減少すると見込んでいますが、正確な減少幅を現時点で予測することはできないとしています。

ただし、サイバー攻撃をこの分類に含めるにあたっては重要な留保条件があります。この免責が適用されるのは、航空会社が適用されるサイバーセキュリティ規制をすべて遵守していたことが明確に証明できる場合に限られます。この文言は意図的に単一の画一的な基準に依拠しておらず、必要とされる遵守基準は、侵害を受けた具体的なシステムや事案固有の状況によって変動する可能性があります。したがって、サイバーインシデントが発生したという事実だけで、航空会社が自動的に免責されるわけではありません。

議会の指示と制御不能事象

サイバー攻撃は、2024年FAA再承認法において議会が明示的に「航空会社制御可能」区分から除外するよう命じた10種類の事象のうちの一つに過ぎません。DOTは今回、通常実施される意見公募手続きを異例にも省略しました。議会が定めたリストを厳格に拘束力のあるものとみなし、補足的な解釈上の説明を一切付け加えることなく、法律の文言をそのまま転記しています。

重要な点として、払い戻しを受ける基本的な権利は、今回の分類変更によって一切影響を受けません。航空会社が予定されていたフライトを欠航、大幅に変更、あるいは著しく遅延させた場合、乗客には提案された代替の旅程を拒否し、全額払い戻しを求める権利が引き続き明確に認められています。航空消費者保護の払い戻しポリシーに明記されている通り、運航障害の根本原因はこの権利には一切影響しません。今回新たに施行される規則が主に影響するのは、長時間の待機中に必要となる食事、宿泊、送迎といった一時的なサービスです。

拡大する航空業界へのサイバー脅威

航空業界はすでに、深刻なサイバーインシデントが乗客に甚大な混乱をもたらす事態を経験しています。2025年9月には、Collins Aerospaceを標的とした大規模な攻撃により、ヒースロー、ブリュッセル、ベルリンの各空港でチェックイン手続きが完全に停止しました。この結果、主要な国際空港は極めて非効率な手作業での対応を余儀なくされ、最終的に欧州全域で広範な遅延と大規模な欠航を引き起こしました。この攻撃は特定の一社の航空会社を狙ったものではなく、広く利用されているシステムプロバイダーそのものを機能不全に陥らせたものでした。

さらに、複雑な下請けサプライチェーンには依然として重大な脆弱性が残されています。2026年2月には、漏洩した認証情報により、世界中200以上の空港に接続された重要なサービスポータルへの不正アクセスが可能な状態になりました。幸いにもこの事案では実際の悪意ある攻撃には発展しませんでした。しかし、この一件は、複数の重要な航空ハブが同時に利用する共有インフラが侵害された場合に生じ得る混乱の規模の大きさを、恐ろしいほど明確に浮き彫りにしました。このような最悪のシナリオが現実になれば、数十社の航空会社が同時に機能不全に陥りかねません。

翻訳元: https://meterpreter.org/airlines-exempt-cyberattack-delays/

本記事は meterpreter.org の記事を翻訳・要約したものです。