コンテンツにスキップ

サイバーインフラ事業者ガイドライン ― Software Securityを「Vendor責任+Customer責任」で設計する

Executive Summary

経済産業省と国家サイバー統括室は2026年3月31日、Softwareの開発・供給・運用を行う「サイバーインフラ事業者」とそのCustomerに求められる役割を整理したGuidelineを策定しました。1

重要なのはSoftware Vendorだけへ責任を押し付けるのではなく、ProviderとCustomerが互いの責務を認識し、調達・運用・評価を通じてSoftware Supply Chain全体のResilienceを高める考え方です。

なぜ今なのか

Modern SoftwareはCloud、Open Source、Managed Service、Library、Update Service等の多層Supply Chainで構成されます。Security Responsibilityが曖昧だと、Incident時にPatch、Notification、SupportのGapが発生します。

Guidelineの実務的な意味

  • Provider / Customer双方の責務を整理
  • 6 Categoryで具体的取組を提示
  • Evaluation Checklistを用意
  • Provider自身のSupply Chainも評価対象
  • CustomerのProcurement Risk Managementへ利用可能
  • Security ResilienceをSoftware Lifecycleで評価

経営インパクト

観点 影響
Contract Security Responsibilityを契約前に明確化する必要
Procurement Product FunctionだけでなくVendor Security Capabilityを評価
Incident Notification / Patch / Support責任を事前定義
C-SCRM Direct VendorだけでなくDownstream Dependencyまで視野に入れる

日本企業への示唆

Software調達時に「Security機能があるか」だけでなく、VendorのSecure Development、Vulnerability Handling、Update、Support、Supply Chain管理を確認する必要があります。

推奨アクション

  1. Guideline Checklistと既存Vendor AssessmentをMappingする
  2. Software契約のSecurity Responsibilityを確認する
  3. Vulnerability Notification SLAを定義する
  4. Support / EOL / Update責任を確認する
  5. Critical Software VendorをTieringする
  6. VendorのThird-party Dependency管理をDue Diligenceへ追加する

用語解説

サイバーインフラ事業者
Softwareを開発・供給・運用し、社会や企業のDigital Infrastructureを支える事業者を広く捉えた概念。

関連記事

参考情報