EU ICT Supply Chain Security Toolbox ― Supplier Riskを「SecurityだけでなくDependency」で評価する
Executive Summary
EUは2026年2月13日、ICT Supply Chain Security Toolboxを公表しました。NIS2 Cooperation Groupが中心となり、ICT Supply Chain Riskを共通にIdentify・Assess・MitigateするためのRisk Scenarioと対策を整理しています。1
特徴は、SupplierのSecurity Controlだけでなく、Critical Supplierの特定、Multi-vendor Strategy、High-risk SupplierへのDependency、Foreign Interference等のNon-technical Riskまで扱う点です。
なぜ今なのか
一社のSecurityが高くても、特定Supplierへ過度に依存していれば、Geopolitics、Sanction、Service停止、Vendor Compromise等でBusiness Continuityに影響します。
経営インパクト
| 観点 | 影響 |
|---|---|
| C-SCRM | Vendor AssessmentだけでなくDependency / Concentrationを評価 |
| Procurement | Multi-vendor / Exit StrategyがSecurity Controlになる |
| Geopolitics | Foreign Interference等のNon-technical Riskも対象 |
| Board | Critical Supplierの一覧と代替可能性を把握する必要 |
日本企業への示唆
Cloud、Network、Security Product、Identity Provider等で「止まったら事業が止まるSupplier」を明確化し、Security RatingだけでなくSubstitutabilityを確認する必要があります。
推奨アクション
- Critical ICT Supplierを特定する
- Concentration Riskを評価する
- High-risk Supplierの代替可能性を確認する
- Exit / Migration Planを契約前に検討する
- SupplierのSubcontractor Dependencyを確認する
- Geopolitical / Ownership RiskをC-SCRMへ含める
用語解説
Concentration Risk
重要ServiceやTechnologyが少数Vendorへ集中し、そのVendor障害・侵害・政策変更が組織全体へ大きく波及するRisk。