SECの新たなサイバーセキュリティ規則で、取締役よりCISOの責任が重くなる
Myke Lyons
2023年8月3日
0 分で読めますSECが上場企業に対し、サイバーセキュリティリスクの管理、戦略、ガバナンス、インシデント開示に関する新規則を採択したことで、明らかになったことが一つあります。より明確な定義が必要です。
サイバーセキュリティ侵害の開示:解釈の余地がある
2023年7月26日のSEC提出書類(または、直ちに公表されたヘスター・M・パース委員の反対意見)をまだ読んでいない方のために、要点を一緒に簡単に確認しましょう。まずは次の内容です。
新規則では、登録企業は、重大と判断したサイバーセキュリティインシデントについて、新設されるForm 8-Kの項目1.05で開示することが求められます。 また、インシデントの性質、範囲、発生時期に関する重要な側面を説明し、登録企業への重大な影響、または合理的に重大な影響を及ぼす可能性のある影響についても記載する必要があります。 Form 8-Kの項目1.05は通常、登録企業がサイバーセキュリティインシデントを重大と判断してから 4営業日以内に提出する必要があります。ただし、米国司法長官が即時開示は国家安全保障または公共の安全に重大なリスクをもたらすと判断し、その判断を書面で委員会に通知した場合、開示を延期できます。
なるほど、簡単なようで簡単ではありません。簡単に言えば、SECの管轄下にある上場企業は、登録企業に重大な影響を及ぼすサイバーセキュリティインシデントを、Form 8-Kを通じて4日以内にSECへ報告しなければなりません。「簡単ではない」点は次のとおりです。
「重要」とは何でしょうか? CISOは、重要の定義をSOXにおける重要性の定義に合わせるのが賢明かもしれません。「CFOさん、これから一緒に過ごす時間が増えそうです」
「合理的に重大な影響を及ぼす可能性がある」とは、どういう意味でしょうか? 皆さんも、リスクはなく、データはすべて暗号化されていて、悪意ある第三者が復号する方法はないと説明する侵害通知を、企業から受け取ったことがあるでしょう。同じ侵害でもForm 8-Kの提出が必要になるのでしょうか。必要だとすれば、ユーザーや投資家に矛盾したメッセージを伝えてしまわないでしょうか。
ユーザーに被害は及ぶものの、企業自体には影響しない、PIIなどの重要性が低いデータの侵害はどうでしょうか? 悪意ある第三者に自宅住所を知られた場合、SECは気にするでしょうか。おそらく、今のところは気にしないでしょう。
企業は脆弱性への対応と解決を行い、Form 8-Kも4営業日以内に提出しなければならないのでしょうか? CISOとして、私が何度も叩き込まれ、そして他の人にも叩き込んできた原則があります。それは、範囲と影響が判明するまでは、インシデントを知る人を最小限にする必要があるということです。そのため、TLP(Traffic Light Protocol)のようなアクセス制御の仕組みを設け、「知る必要のある人に限る」「共有しない」を徹底します。侵害情報を4営業日以内に公に共有するという考えからは、規則の作成者が「侵害」を二者択一のものと捉えているように感じます。
侵害の性質、範囲、発生時期を開示することで、企業が危険にさらされることはないでしょうか? 侵害の一部しか発見できていない場合、開示によって、攻撃者に検知されるまで3か月間システムにアクセスできていたと知らせてしまうことになりませんか?こうした情報を公にすることで自社が危険にさらされ、悪意ある第三者に攻撃を改善する手がかりを与える可能性がある、と主張する人もいるでしょう。
ここで思い浮かぶのは、ほんの一部です。パース委員は懸念する理由を非常に明快に説明しています。ぜひお読みください。
セキュリティ対策の開示:内部を公にのぞかせる
次に取り上げる規則では、企業にセキュリティ対策と、侵害によって生じ得るリスクを公に開示するよう求めています。
新規則ではRegulation S-Kの項目106も追加され、登録企業は、サイバーセキュリティ上の脅威に起因する重大なリスクを評価、特定、管理するためのプロセス(存在する場合)に加え、そうしたリスクや過去のサイバーセキュリティインシデントがもたらした重大な影響、または合理的に重大な影響を及ぼす可能性のある影響について説明することが求められます。また、項目106では、サイバーセキュリティ上の脅威に関するリスクを取締役会がどのように監督しているか、そして重大なリスクの評価と管理における経営陣の役割と専門性についても説明が必要です。これらの情報は、登録企業のForm 10-K年次報告書で開示しなければなりません。
その他の懸念について
この新たな規則は、投資家を保護する目的で作られました。SECのゲーリー・ゲンスラー委員長は、「火災で工場を失う場合も、サイバーセキュリティインシデントで数百万件のファイルを失う場合も、投資家にとって重要な事柄となる可能性があります」と述べています。さらに、次のように続けました。「現在、多くの上場企業が投資家にサイバーセキュリティ情報を開示しています。しかし、開示内容に一貫性と比較可能性を持たせ、意思決定に役立つものにすれば、企業と投資家の双方にメリットがあると考えます。企業が重要なサイバーセキュリティ情報を確実に開示できるようにすることで、本日の規則は投資家、企業、そして両者を結び付ける市場に利益をもたらします」
これは、すべての企業が同じで、あらゆるインシデントがきれいに3日以内に収束するという仮定のもとでは理にかなっています。セキュリティ要員が十分にいる大企業でも、インフラが広範に分散していれば、4日という期限は現実的ではありません。一方、小規模な企業には、短期間でインシデントに完全に対処するための人員や専門知識がない場合があり、しばらく業務を停止せざるを得ないこともあります。どちらの場合でも、硬直的な対応期限は企業の助けにならず、場合によっては損害をもたらします。企業が痛手を負えば、投資家も同じ痛手を負うのです。
さらに、4日以内に開示しなかった場合、どのようなペナルティがあるのでしょうか。企業は侵害を発見した時点で、必ず費用対効果を分析するでしょう。侵害を迅速に開示することでリスクが高まるなら、CFOはCISOとともに潜在的なコストを算出し、開示の遅れによって日ごとに積み上がる罰金と比較するはずです。後から開示するほうが財務的に合理的なら、実際にそうするでしょう。また、発見時期について虚偽の申告をする企業もあり得ます。もちろん勧めているわけではありませんが、信頼を裏切っても、市場から長期的な制裁を受けるとは限りません(NYSE: EFXは200米ドル超)。
最後に、これはSECの規則です。影響を受けるのは上場企業だけです。機密性の高いデータを大量に保有する巨大な非上場企業はどうでしょうか。X(旧Twitter)は多くの個人情報を保有していますが、非上場である限りSECの規制対象外です。市場でいち早く勝つために「素早く動き、壊すことを恐れない」スタートアップはどうでしょうか。入力中に声に出して話すことがあるため、コンピューター越しに政府機関が聞き耳を立てているかもしれない、そんな政府機関はどうでしょうか。
全体として、これは善意から始まった第一歩ですが、ときに道を誤り、別の面では不十分です。非上場企業のCISOである私には、幸い今のところ影響はありません。
明言されていないメッセージ:最初から安全に設計・開発する
さて、批判ばかりになりましたが、私はCISOです。潜在的な欠陥を探すのが仕事です。全体として、私は透明性を支持しています。上場企業は透明性を確保すべきだと考えています。いや、すべての企業や政府が透明性を確保すべきだと思います。しかし、侵害とは何かを正確に測定したり定義したりするのは、人間には得意ではありません。
書かれているとおりに読めば、問題点が見えてきます。しかし行間を読めば、SECが本当に伝えようとしているのは(意図していたかどうかにかかわらず)、企業はあらゆるテクノロジーで常にセキュリティを最優先にすべきだということです。素晴らしい!「重要な」データが侵害されなければ、開示期限が1時間でも影響はありません。
とはいえ、完全に安全であり続ける方法はないことも理解しています。どれほど堅固な城でも、攻撃者は壁の弱点を一つ見つければよいのです(とてつもなく巨大なトレビュシェットを作ることだってあり得ます)。完璧に安全なテクノロジーエコシステムを構築できないと仮定したうえで、SECの規則にかかわらず、誰もが実践すべきだと思うことをいくつか紹介します。
自社の資産を把握する: 資産の検出は、システムを保護するために必要な基本中の基本です。稼働しているものや、それらにアクセスできる場所をすべて把握していなければ、誰かが気付かれずに侵入できてしまいます。
シフトレフトを続ける: はい、何度も聞いた話だと思いますが、大切なことです。システムは最初からセキュリティを考慮して設計しなければなりません。後からセキュリティを継ぎ足すのは最悪の選択肢で、費用も大幅にかさみます。
インシデント対応とコミュニケーションを習慣化する: 侵害が発生したときに備え、訓練済みのコミュニケーション計画を用意しましょう。広報、インシデント対応チーム、CISO、弁護士が連携し、侵害の種類に応じた対応を練習しておきます。非上場企業であっても、備えておくべきです。こうした要件が連邦レベルに広がるのは時間の問題です。予防に少し力を注ぐだけで、大きな効果が得られます。
正確なツールを使って迅速に修正する: セキュリティチームは人手不足で、業務に追われていることが少なくありません。迅速に成果を上げるために必要なツールを提供しましょう。Snykの宣伝をしすぎるつもりはありませんが、2021年後半にLog4Shellが発生した際、当社のお客様の98%が最初の48時間以内に脆弱性への対処を完了できました。その分、Form 8-Kの提出に使える時間がさらに48時間増えたことになります。
最後に、エンジニアリング部門の仲間と協力する: セキュリティ担当者は、多くの人の協力を得てシステムを保護しています。他の技術者にとって理解しやすく、使いやすいテクノロジーを活用しましょう。おいしいミルクシェイクなら、みんな集まってくるはずです(私はミントチョコチップ派です、ありがとう)。
開発者に愛され、セキュリティチームから信頼される。
Snykの開発者ファーストのツールは、ガバナンスやコンプライアンスのニーズに応える、統合された自動化セキュリティを提供します。
