アイルランドのサイバーセキュリティ・データ保護コンサルティング企業BH Consultingは、BH Havenの提供を開始しました。アイルランドの中小企業(SME)が同社の専門コンサルタントを継続的に利用できるサービスで、分析、エビデンスの確認、規制要件との対応付け、レポート作成を独自のAIツールが支援します。まずアイルランドと英国で展開し、その後、北欧諸国やその他のEU市場にも広げる予定です。

対象となる企業は、GDPR、NIS2指令、EU AI法、EU サイバーレジリエンス法への対応に加え、期待を高める顧客、パートナー、サイバー保険会社にも応えなければなりません。マンスター工科大学とアイルランド国家サイバーセキュリティセンター(NCSC)は、「SME Cyber Resilience State of the Sector 2025」の調査で、アイルランドの中小企業のサイバーレジリエンスに深刻なギャップがあることを明らかにしました。背景には、備え、リソース、専門知識へのアクセスの不足があるといいます。
BH ConsultingのCEOであるBrian Honan氏は、小規模企業で誰がその負担を背負っているのかを説明しました。「中小企業では、必ずしも時間や専門知識があるわけではない人が、通常業務と並行してサイバーセキュリティやプライバシー、コンプライアンスを任されるケースをよく目にします」と、Help Net Securityに語っています。もう一つのよくある方法は、分野ごとに複数の外部業者を雇うことだといいます。
Honan氏は、自社の大企業向けモデルからコンサルティング日数を減らしても、この問題は解決しないと述べています。「根本的に異なる組織向けに設計されたものの、縮小版ができあがるだけです」
BH Havenは、Foundation、Standard、Professional、Scaleの4つのティアで提供されます。サービスの範囲は、リスク評価や技術的なテストから、インシデント対応計画、データ保護、AIガバナンス、サードパーティリスク、経営層向けレポートまで多岐にわたります。「中小企業に必要なのは、緩いサイバーセキュリティやガバナンスではありません。自社のリスク、リソース、事業に見合った形で提供されることです」とHonan氏は話します。
クライアントに届く前にコンサルタントが承認
一般的な案件では、まずコンサルタントがクライアントの事業、システム、規制環境、顧客、リスクプロファイルを把握します。次に、ポリシー、技術的な詳細、過去の評価結果などのエビデンスを収集します。AIツールは、それらの資料を整理・分析し、想定されるギャップを指摘し、エビデンスを該当する要件に対応付けたうえで、調査結果の初稿をまとめます。Honan氏によると、これにより、コンサルタントの繰り返し作業の多くが軽減されるといいます。
ただし、判断はAIに任せないと明確に線を引いています。「重要なのは、組織のリスクが許容できるかどうか、対策が本当に有効かどうか、重大なリスクに対して経営陣が何をすべきかを、AIが決めることはないという点です」と述べています。コンサルタントがAIの支援による分析をレビューし、調査結果に異議を唱え、優先順位を決め、成果物を承認します。「つまり、AIが人間に『引き継ぐ』瞬間が一度あるわけではありません。プロセス全体を通じて、コンサルタントが関与し続けます」
見落としの責任は誰が負うのか
評価で見落とされたギャップが原因でクライアントが侵害を受けた場合、責任の所在はどうなるのか。この問いに対し、Honan氏は次のように答えました。「あらゆる専門的な評価と同様に、組織が侵害や問題に一切遭わない、あるいは常にコンプライアンスを維持できると、確実に保証できるコンサルティング会社はありません」
契約したサービスの提供に誤りがあった場合は、クライアントとの契約に定める専門家としての義務と責任条項が適用されます。Honan氏は、社内でAIを使っても、その責任がソフトウェアに移るわけではないとしています。一方で、クライアントも自社の環境を運用する立場にあり、合意した推奨事項に沿って対応する必要があります。契約を検討する場合は、スコープの項目をよく読むべきです。各評価は、合意したスコープと、その時点で入手できたエビデンスの範囲に限られるためです。
ファイアウォールの運用はMSPが担う
マネージドサービスプロバイダー(MSP)やマネージドセキュリティサービスプロバイダー(MSSP)の中には、すでにコンプライアンス業務を契約に含めているところもあります。BH Havenは、クライアントのファイアウォールやエンドポイントを管理せず、システムを監視して攻撃を検知するチームであるセキュリティオペレーションセンター(SOC)も運営しません。担うのはガバナンスと保証です。経営陣が自社のリスクを理解できるよう支援し、対策が機能しているかどうかを独立した立場で確認します。
Honan氏は、こうしたプロバイダーを、主にパートナーの候補と見ており、その業務をBH Havenが独立して評価できるとしています。「最終的に、BH Havenを利用すれば、中小企業の経営陣は、自分たちの側に立つ独立したアドバイザーを得ることができます」
BH Consultingは、BH Havenと他のサービスへの需要を合わせて、今後3年間で最大50の専門職ポストを新設する見込みです。
翻訳元: https://www.helpnetsecurity.com/2026/09/30/bh-haven-sme-cybersecurity-service/