コンテンツにスキップ

EU ICT Supply Chain Security Toolbox ― Supplier Riskを「SecurityだけでなくDependency」で評価する

Executive Summary

EUは2026年2月13日、ICT Supply Chain Security Toolboxを公表しました。NIS2 Cooperation Groupが中心となり、ICT Supply Chain Riskを共通にIdentify・Assess・MitigateするためのRisk Scenarioと対策を整理しています。1

特徴は、SupplierのSecurity Controlだけでなく、Critical Supplierの特定、Multi-vendor Strategy、High-risk SupplierへのDependency、Foreign Interference等のNon-technical Riskまで扱う点です。

なぜ今なのか

一社のSecurityが高くても、特定Supplierへ過度に依存していれば、Geopolitics、Sanction、Service停止、Vendor Compromise等でBusiness Continuityに影響します。

経営インパクト

観点 影響
C-SCRM Vendor AssessmentだけでなくDependency / Concentrationを評価
Procurement Multi-vendor / Exit StrategyがSecurity Controlになる
Geopolitics Foreign Interference等のNon-technical Riskも対象
Board Critical Supplierの一覧と代替可能性を把握する必要

日本企業への示唆

Cloud、Network、Security Product、Identity Provider等で「止まったら事業が止まるSupplier」を明確化し、Security RatingだけでなくSubstitutabilityを確認する必要があります。

推奨アクション

  1. Critical ICT Supplierを特定する
  2. Concentration Riskを評価する
  3. High-risk Supplierの代替可能性を確認する
  4. Exit / Migration Planを契約前に検討する
  5. SupplierのSubcontractor Dependencyを確認する
  6. Geopolitical / Ownership RiskをC-SCRMへ含める

用語解説

Concentration Risk
重要ServiceやTechnologyが少数Vendorへ集中し、そのVendor障害・侵害・政策変更が組織全体へ大きく波及するRisk。

関連記事

参考情報