欧州のインフラを中国製技術に依存することにはリスクがありますが、すべての国が真剣に受け止めているわけではありません。英国の王立防衛安全保障研究所(RUSI)はこう指摘しています。そのうえで、EUは加盟国がリスクを評価して適切な対策を講じられるよう、もっと支援すべきだと提言しています。EU全体を守るためです。
英国に拠点を置くこのシンクタンクは、本日公表した報告書で、EUはすべての加盟国に適用できる新たなリスク評価の枠組みを策定し、EU自身の権限を強化すべきだと述べました。ただし、加盟国が独自の国家安全保障政策を定める権利を侵害してはならないとしています。
EUには、域内の安全を確保する必要性と、柔軟性の維持との繊細なバランスが求められます。柔軟性があれば、加盟国は国内政策を定められ、立法者も分野ごとに異なるリスクの特性を考慮できます。通信分野のリスクが、他の分野にそのまま当てはまるとは限らないからです。
通信分野に関しては、現時点で存在するのは任意の枠組みである「EU 5Gセキュリティ・ツールボックス」だけです。ここで重要なのは「任意」という点です。2020年1月の開始以降、これを完全に実施した加盟国は27カ国のうち10カ国にとどまります。
この枠組みは、書面上ではRUSIが求める内容をある程度備えています。加盟国に影響する5G関連のセキュリティリスクを軽減するための、調和の取れた標準一式です。
採用が進まないことへの不満を受け、欧州委員会(EC)は今年初め、サイバーセキュリティ法(CSA)の改正案を提案しました。改正されれば、ECは信頼できないベンダーのリストを作成でき、加盟国は18の重要分野のネットワークからそれらのベンダーを排除しなければなりません。
改正案が可決されれば、指定ベンダーの機器を使用している国は、36カ月以内に撤去して交換することを迫られます。ECはすでに、改正案が通った場合にはHuaweiとZTEをリストに加えるよう提案する考えを示しています。
しかし、EUが高リスクと見なすベンダーのリスト作成に乗り出す前に、そもそも高リスクベンダーとは何かを決める必要があります。
現在のところ公式な定義はなく、法的なカテゴリーでもありません。そのため各国は、こうした記述の解釈を巧みにすり抜けて望む技術を購入できます。CSA改正案が発効した場合に向けられる精査も、回避できてしまいます。
RUSIの研究者は、ドイツ、スペイン、英国を例に挙げ、HuaweiやZTEといった外国のベンダーへの対応が、3カ国でいかに大きく異なるかを示しました。
ドイツにとって最大の貿易相手国は中国で、その関係は年間2518億ユーロ(2844億ドル)規模に上ります。ドイツ政府はこれまで、サプライチェーンのリスク低減よりも、この貴重な経済的結びつきの維持を選んできました。
フリードリヒ・メルツ首相の下で状況は徐々に変わりつつあります。それでもRUSIは、ドイツの5G RAN(無線アクセスネットワーク)の構成が近い将来、大きく変わるとは見ていません。2024年時点で、中国のサプライヤーが同国の5G RANに占める割合は約59%と推定されています。
スペインでは、2024年の5G RANに占める中国製機器の割合が約32%と推定されています。ただし、この割合は縮小する見通しです。昨年の論争を機に、議論は激しさを増しました。スペイン政府が、司法盗聴の録音データの保管に関する契約をHuaweiに発注したためです。
スペインのこれまでの調達判断を見ると、最もコスト効率の高い選択肢を好む傾向があります。また同国政府は、中国をめぐる国家安全保障上の懸念を、英国や米国と同じ程度には共有していません。少なくとも、同じ度合いではありません。
一方の英国は、来年末までに通信ネットワークから中国製技術を完全に排除する見通しです。Huaweiは西側諸国の地政学的安全保障にとって大きな脅威だという米国の強硬な要求にも、英国は折れた形です。
現実のセキュリティリスク
RUSIは、中国のITベンダーに対する懸念は「根拠がある」と述べています。中国政府がHuaweiのような企業に対し、当局による統制を行わせる権限を持つことも事実だとしています。
具体的には、要請に応じて国家にデータを提供すること、中国共産党(CCP)の代表者を受け入れること、国家安全保障への脅威を示す活動を報告することなどが含まれます。
さらに別の法律もあります。この法律はテック企業に対し、脆弱性を発見から48時間以内に中国政府へ報告するよう求めるだけではありません。製品ベンダーを除き、海外の同種の機関に同じ情報を開示しないことも義務づけています。
「これは中国の民間セキュリティ研究を、国家が管理するパイプラインに変えるものです。情報機関は、悪用可能な脆弱性に特権的な早期アクセスを得ることになります」とRUSIは述べています。
RUSIによると、こうした点を踏まえると、中国は政治的な敵対国の重要な国家インフラに対してサイバー攻撃を仕掛ける意思と能力も示しています。
技術面のセキュリティだけではありません。中国の技術進歩は経済的なリスクももたらします。
中国のベンダーは、EUや米国の同等製品より高性能な製品を開発し、より魅力的な価格で販売しているケースもあります。
この優位性により、一部の国にとっては、中国製以外の機器に余分な費用をかける正当性を説明しにくくなっています。
RUSIは、中国が自国製品への世界的な依存を築けば、「望ましくない依存関係」を生み出したり、重要なサプライチェーンで支配的な地位を固めたりする可能性があると指摘しました。
中国は近年、こうした影響力を行使する意思があることを示してきました。たとえば、2019年に5Gをめぐる議論が白熱した際には、両国の経済関係に「結果」が及ぶとドイツを威嚇しました。
高リスク指定の仕組みは機能するのか
このシンクタンクが、EUにより熟慮されたリスク評価の枠組みを求める理由の一つは、ECがCSA改正案で現在提案している内容が、大きな効果を上げる保証がないことにあります。
企業や国を一律に禁止しても、製品を攻撃に対して脆弱にしている根本的なセキュリティ上の問題には、明確に対処できません。
言い換えれば、たとえ中国をEU加盟国の技術スタックから完全に排除したとしても、「信頼できる」国々のベンダーが侵入されないソフトウェアを提供できないことは、すでに証明されています。それでは、攻撃を許す余地が残ることに変わりありません。
思い出してください。Salt Typhoonによる米通信ネットワークへの注目度の高い攻撃は、つい2024年に起きたことです。
CSAのような指定の枠組みは、米国企業にも適用されうる点も指摘しておくべきでしょう。欧州の一部の国は、理由こそ異なるものの、米国のベンダーも同様にリスクがあると見ているためです。
たとえばメルツ首相のドイツは、米国とEUの関係を懸念しています。関係が悪化すれば、中国技術への依存をめぐる同様の懸念が、米国のベンダーにも容易に当てはまるでしょう。
スペインでは米国のクラウド企業が市場を席巻していますが、反米感情は多くの人が思う以上に強く、特に監視への懸念が目立ちます。こうした感情に加え、中国製以外の一部サプライヤーの価格が高いことも相まって、他国が高リスクと見なす機器を撤去しようという意欲は低くなっています。
「ある参加者は、一部の当局者が愛国者法のような米国の法的手段について、中国の国家情報法と同等の主権リスクをもたらすと見ている、とまで述べました。この見方は、法律を検討すれば誤りですが、政治的には都合のよい筋書きです」とRUSIは述べています。
このシンクタンクは、EUが政策によって変革を起こしたいのであれば、「より大きな経済的勇気」を持つ必要があると提言しました。そして、技術調達を「コンプライアンス対応」としてではなく、重要インフラを守るための手段として捉える姿勢が求められるとしています。®