サイバーインフラ事業者ガイドライン ― Software Securityを「Vendor責任+Customer責任」で設計する
Executive Summary
経済産業省と国家サイバー統括室は2026年3月31日、Softwareの開発・供給・運用を行う「サイバーインフラ事業者」とそのCustomerに求められる役割を整理したGuidelineを策定しました。1
重要なのはSoftware Vendorだけへ責任を押し付けるのではなく、ProviderとCustomerが互いの責務を認識し、調達・運用・評価を通じてSoftware Supply Chain全体のResilienceを高める考え方です。
なぜ今なのか
Modern SoftwareはCloud、Open Source、Managed Service、Library、Update Service等の多層Supply Chainで構成されます。Security Responsibilityが曖昧だと、Incident時にPatch、Notification、SupportのGapが発生します。
Guidelineの実務的な意味
- Provider / Customer双方の責務を整理
- 6 Categoryで具体的取組を提示
- Evaluation Checklistを用意
- Provider自身のSupply Chainも評価対象
- CustomerのProcurement Risk Managementへ利用可能
- Security ResilienceをSoftware Lifecycleで評価
経営インパクト
| 観点 | 影響 |
|---|---|
| Contract | Security Responsibilityを契約前に明確化する必要 |
| Procurement | Product FunctionだけでなくVendor Security Capabilityを評価 |
| Incident | Notification / Patch / Support責任を事前定義 |
| C-SCRM | Direct VendorだけでなくDownstream Dependencyまで視野に入れる |
日本企業への示唆
Software調達時に「Security機能があるか」だけでなく、VendorのSecure Development、Vulnerability Handling、Update、Support、Supply Chain管理を確認する必要があります。
推奨アクション
- Guideline Checklistと既存Vendor AssessmentをMappingする
- Software契約のSecurity Responsibilityを確認する
- Vulnerability Notification SLAを定義する
- Support / EOL / Update責任を確認する
- Critical Software VendorをTieringする
- VendorのThird-party Dependency管理をDue Diligenceへ追加する
用語解説
サイバーインフラ事業者
Softwareを開発・供給・運用し、社会や企業のDigital Infrastructureを支える事業者を広く捉えた概念。