機密情報を扱う連邦政府の契約業者は、情報の保護方法や、情報が侵害に巻き込まれた際の報告方法をめぐり、「大転換」と呼べる規則変更に直面する可能性があります。
審議中の連邦規則は、「管理対象非機密情報(CUI)」の取り扱いを定めるものです。CUIとは、機密指定には至らない機微データの区分で、社会保障番号などの個人情報や、重要インフラの脆弱性を露呈しかねない情報などが含まれます。連邦調達規則に詳しい弁護士らによると、この規則は早ければ年内にも成立する可能性があります。ただし、遅くともドナルド・トランプ大統領の任期終了までには成立する見通しです。今回の変更は、連邦政府の契約規則を大幅に見直す取り組みの一環です。
現行の案では、サイバー攻撃などによってCUIに不正アクセスがあった場合、発見から72時間以内に連邦政府へ報告することが義務づけられます。この規則は、同じ主題を扱う既存の国防総省の規則に対応するもので、国防総省以外のほとんどの省庁に適用されます。また、72時間という報告期限は、サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が重要インフラの所有者や運営者に求める今後の規則と意図的に揃えられています。この規則は、重要インフラ向けサイバーインシデント報告法(CIRCIA)に基づき、重大なサイバーインシデントの報告を求めるものです。
CUI規則は、契約業者に対し、機密情報を保護するための最低限の電子セキュリティ基準の順守も求めています。専門家によると、サイバーセキュリティ指針を守らない契約業者は、虚偽請求取締法(False Claims Act)に基づく罰則を科される可能性があります。連邦政府は2022年以降、不十分なサイバー対策をとる契約業者への制裁手段として、この法律をますます活用しています。
Wiley Reinで政府調達を担当するパートナーのトレイス・ハワード氏は、「多くの企業にとって大転換になるでしょう」と述べています。
「現在の形で最終決定されれば、連邦政府の契約業者にとってかなり大きな変化になります」と語るのは、政府調達と技術を専門とするCovingtonのパートナー、ライアン・バーネット氏です。
政府契約業者に助言するCovingtonの別のパートナー、スーザン・キャシディ氏は、今回の規則案は2010年の大統領令に始まる長い道のりの一部だと説明します。当時、政府は多くの省庁がCUIに対して「sensitive but unclassified(機微だが非機密)」や「for official use only(公務用)」など異なる用語を使っていることに気づきました。そのため、CUIを保護するための十分で一貫した要件を設けることができないと判断したのです。
キャシディ氏によると、今回の規則案は、CUIの保護やデータ侵害などのCUIインシデントの報告について、「契約業者が多様な基準ではなく、単一の基準に従えば済むようにする」ことを目的としています。
匿名を条件に取材に応じた業界関係者の一人は、CUIがもたらす困難について率直に語りました。
「何がCUIに当たるのかが常に明確とは限らないため、CUIは多くの業界関係者にとって頭の痛い問題になりえます」と、この関係者は述べています。「多くの契約業者は、最善を尽くしても、CUIが正確に何なのかを必ずしも把握できていないと言うでしょう。省庁からの情報には、CUIであることが明確に表示されていないケースもあります」
報告要件
規則の以前の草案は、業界団体をさらに悩ませていました。CUIインシデントの報告期限は72時間ではなく8時間で、疑いの段階のインシデントも報告対象とされていたためです。
それでも、複数の業界団体は72時間という基準に異議を唱えました。この基準は、CIRCIAのもとで連邦政府の侵害報告通知基準を統一するという、長く求められてきた試みの一部であるにもかかわらずです。
たとえば航空宇宙工業会(Aerospace Industries Association)は、提出したコメントで72時間の基準について、「業界にとって順守が困難で、コストもかかる、この短縮された期限に対する懸念を改めて表明します」としました。そのうえで、「報告の質を高めつつ順守コストを抑えるため、期限を暦日で30日に延長することをAIAは推奨します」と述べています。
前述の業界関係者は、「72時間という期限は、何が最善かを調べた研究に基づくというより、官民の広範な協議を経た政策判断という面が大きい」と指摘しています。
現行の報告規則では、契約業者がどこへインシデントを報告するのかも議論の的になっています。
米国商工会議所は意見書で、次のように書いています。「72時間という報告期限は、2025年1月の提案における8時間より大幅に改善されました。しかし、2026年6月の規則案も、単一の一元的な窓口ではなく、各省庁固有の連絡窓口への報告を求めているようです」
キャシディ氏は、「民間の省庁が報告するもう一つの窓口であるCISAへの報告一元化がどう扱われるのか、国防総省と連携するのか、それとも二つの別々の流れが残るのかが注目されます」と話しています。
基準
規則案のもう一つの重要な点は、CUIを扱う契約業者が、米国立標準技術研究所(NIST)の定めるサイバーセキュリティ基準「SP 800-171」を順守しなければならないことです。ハワード氏とWileyの共同執筆者らは、この基準が「これまでにない幅広い契約業者」に課されることになると指摘しています。契約業者によっては、ほかのサイバーセキュリティ要件も満たす必要があるかもしれません。
「契約業者に影響するもう一つの点は、これらの要件を下請業者にも適用しなければならないことです」と、ハワード氏は言います。「下請業者にどのCUIを渡しているのかを把握し、下請業者がCUIを適切に扱っているかを確認する監督も、何らかの形で行う必要があります」
ハワード氏ら専門家は、この規則によって虚偽請求取締法の罰則を受けうる対象が広がると予測しています。
「契約業者にとって、虚偽請求のリスクが大きく高まると思います」と、ハワード氏は述べました。「まったく新しい層の契約業者が対象となりますが、その準備はまだ整っていないかもしれません。これまで民間の省庁とだけ仕事をしてきた契約業者は、この規制の対象になったことがありませんでした」
最終段階
今後の流れは、100%明確というわけではありません。ハワード氏は、最終規則が年末までに出る可能性があると述べました。キャシディ氏は、暫定規則がまもなく発効するか、最終規則が公表される可能性があるとしています。バーネット氏は、最終規則の公表はもっと先になるかもしれないとしつつ、トランプ政権が任期終了前にすべてを確定させたい意向を明確にしていると指摘しました。
そのため、契約業者は準備を進める必要があると、バーネット氏は言います。
「契約業者は、この規則に真剣に目を向け、何らかの形で備えるべきだと思います。少なくとも大局的に、この規則がどこへ向かっているのか、社内でどのような活動や手順が必要になるのかを認識しておくべきです」とバーネット氏は述べています。「細かな部分や詳細は、まだ調整が続きます。ただ、おおむね言えば、昨年初めに公表された規則とこの規則を比べると、違いよりも共通点のほうがはるかに多いです。要件が固まり始めており、何が変わりそうか、何がすでにほぼ確定しているかが見えてきました」
行政管理予算局(OMB)は、コメントの求めに応じませんでした。
翻訳元: https://cyberscoop.com/federal-contractors-cui-cybersecurity-rules/