IEC 62443は1冊の規格ではなく、役割別の文書群である
ISA/IEC 62443は、産業用オートメーション・制御システム(IACS)のセキュリティ要求を定めた規格シリーズです。最初に押さえるべきは、このシリーズが4つの階層=4つの読者に向けて書かれていることです。
- General(1-x):全員。用語・概念・モデルの共通言語
- Policies & Procedures(2-x):資産所有者(工場を持つ企業)。セキュリティプログラムの運用要求
- System(3-x):システムインテグレータ。リスクアセスメントとシステム設計要求
- Component(4-x):製品ベンダー。セキュア開発プロセスと製品の技術要求
MESプロジェクトでは、この4者が全員登場します。発注者は2-1で自社の運用を、SIには2-4と3-3で設計・構築を、製品には4-1/4-2で開発プロセスと実装を、それぞれ問う──という責任の割り付け表として読むのが、この規格の正しい使い方です。ゾーン・コンジットによるネットワーク分割の実践はMES/OTセキュリティの基礎で扱ったため、本稿は規格の内部構造に踏み込みます。
セキュリティレベル(SL)──「誰から守るか」を4段階で定義する
62443の最も独創的な部分がセキュリティレベル(SL)です。対策の強度を「何をやるか」ではなく、想定する攻撃者の能力で定義します。
さらに、SLには3つの使い分けがあります。この区別を知っているだけで、ベンダーとの会話が具体的になります。
- SL-T(Target):リスク評価から決めた「目標レベル」。資産所有者が決める
- SL-C(Capability):製品・システムが正しく構成されれば「到達できるレベル」。ベンダーが答える
- SL-A(Achieved):実環境で「実際に達成されているレベル」。監査で確認する
「このMESはSL何ですか」という漠然とした質問は成立しません。正しくは「当社はゾーンXのSL-Tを2と設定した。貴社製品のSL-Cはいくつか。導入後にSL-Aをどう検証するか」という3段の会話になります。
7つの基礎要件(FR)をMESの機能要件に翻訳する
62443-3-3は、システム要求を7つの基礎要件(Foundational Requirements)に整理しています。これはそのままMESのRFPの章立てに使えます。
| FR | 内容 | MES要件への翻訳例 |
|---|---|---|
| FR1 識別・認証制御 | 人・装置・ソフトの識別と認証 | 作業者の個人ID必須化、AD/IdP連携、共用端末での再認証方式 |
| FR2 使用制御 | 認証後の権限の統制 | 役割別権限、工程マスタ変更の承認フロー、特権操作の分離 |
| FR3 システム完全性 | 改ざんの防止・検知 | 監査証跡の改ざん防止、レシピ・マスタの変更履歴、署名付き更新 |
| FR4 データ機密性 | 通信・保存データの保護 | ERP連携・設備接続の暗号化、バックアップの暗号化 |
| FR5 データフロー制限 | ゾーン・コンジットによる分割 | MESをDMZ相当のゾーンに置く、制御層への書き込み経路の限定 |
| FR6 事象への適時対応 | 監視・ログ・インシデント対応 | ログの外部SIEM転送、失敗ログインの検知、時刻同期 |
| FR7 資源可用性 | DoS耐性・冗長化・復旧 | 冗長構成、縮退運転の設計、バックアップからの復旧時間 |
この表の右列は、実際にMESの要件定義書やベンダー評価に使える粒度で書いています。FR7の縮退運転・復旧はMESのバックアップとBCPと重なる論点です。
NIS2とCRAの「実装言語」になっている
EUのNIS2指令は製造業(医療機器、電子製品、機械、自動車など)を「重要エンティティ」としてカバーし、リスク管理措置とインシデント報告を義務化します。Cyber Resilience Act(CRA)は「デジタル要素を持つ製品」にセキュリティ要件を課します。そして、OT環境でこれらの要求を実装するアプローチとしては、IEC 62443との整合を取るのが実務標準になりつつあります(Forescout、Wavestoneなどの実務解説)。
つまり62443は「任意の規格」から「法規制対応の共通語」へ性格を変えつつあります。規制側の要求内容はNIS2とCyber Resilience Actの解説で、実際の被害状況はMESユーザーの46%がサイバーインシデントを経験しているで詳述しています。
よくある質問
IEC 62443とISO 27001はどう違いますか?
ISO 27001は組織の情報セキュリティマネジメント全般の規格で、IT環境を主対象とします。62443は産業用制御システムに特化し、可用性優先・パッチ困難・機器寿命20年といったOT固有の制約を前提に書かれています。両者は排他ではなく、全社のISMSをISO 27001で、工場・MES領域の具体要求を62443で、という併用が一般的です。
自社工場のSL-Tはどう決めればよいですか?
62443-3-2の手順に沿って、ゾーンごとにリスクアセスメントを行って決めます。実務的な出発点としては、事業影響の大きいライン・規制対象の工程を含むゾーンをSL 2〜3、それ以外をSL 1〜2に置く例が多く見られます。重要なのは「工場全体で一律のSL」を目指さないことです。SLはゾーン単位で設定するもので、全域をSL 3にする投資は通常正当化できません。
既存のMESにSL要求を後付けできますか?
部分的には可能ですが、限界があります。FR5(ゾーン分割)とFR6(ログ・監視)はネットワークと周辺システムの対応で改善できます。一方、FR1〜FR3の中核(個人認証、権限モデル、監査証跡の改ざん防止)は製品自体の実装に依存するため、古いMESでは対応できないことがあります。この場合、62443の言葉で「何がSL-C上限か」を明確にした上で、更新計画の判断材料にするのが現実的です。
