ネ
ン
Cyber Security Management System
CSMS
-
CSMS
認証基準
IEC 62443-2-1
対応-
Ver.1.2
成
7
5
め
当協会 成24 度補 算 業 あ 認証基 整備 業
一 組織 ネ ン う 制御
関 第 者認証等 対 基 整備 業 実施
制御 い 製品面 対策 関 組織 管理
体制面 対策 要 あ 国 標準 IEC 62443 あ 業
中 制御 国 標準 あ IEC 62443-2-1:2010
CSMS認証基準 IEC 62443-2-1 策定
書 CSMS 認証 業 得 知見 制御 関係
者 CSMS 構築 運用 認証 得 組 資 CSMS 基 的
考え方や認証基準 解釈 留意 紹
1章 CSMS 役割 等 明 2章 降 CSMS 構築 運
用 審査 流 沿 構成 い
文中 四角枠 CSMS認証基準 IEC 62443-2-1 新版 載 当
箇所 引用 い
書 CSMS認証基準 IEC 62443-2-1 理解 一助 CSMS
構築 運用 参考 期待 い
書 作成 あ CSMS 術専門部会 委員 皆様
協力 頂い 関係各 対 厚 御礼申
成27 5
目
次
め
1.
CSMS
... 1
1.1. 背景 ... 1
1.2. IACSを め ... 2
1.3. CSMS 役割 ッ ... 2
2.
CSMS
開始
... 5
2.1. 業 根 策定 ... 5
2.2. CSMS 適用範 策定... 5
2.3. ホ 関 ... 6
2.4. 経営幹部 コ ッ ン 、支援及び資金供給 獲得 ... 7
3.
ベ
ン
... 8
3.1. 識別、 優先 ン ... 8
3.2. 結果 び根 文書化 ... 10
4.
詳細
ン
... 11
4.1. IACS 、ネッ ワ 及び装置 資産 帳 作成 ... 11
4.2. ニン 及び優先 付け ... 12
4.3. 詳細 ぜい弱性 識別 ... 12
4.4. 関連 識別及び優先 付け ... 13
5.
、組織及び意識向
確立
... 15
5.1. 及び手 作成、導入 ... 15
5.2. 伝達 ... 16
5.3. 訓練活動 策定 ... 17
5.4. 組織 任 割 当 ... 18
6.
管理策
選択及び導入
... 19
6.1. 許容度 確立 ... 19
6.2. 管理策 選択 ... 20
6.3. 管理策 導入 ... 22
6.4. 共通 管理策 選択 ... 23
6.5. 新規 開発又 既存 変更 ... 23
6.6. ベ 及び詳細 ン 更新 ... 24
7.
CSMS
維持管理
... 28
7.1. 法 及び規制 制約 監視 ... 28
7.2. 業界 実践 監視 ... 28
7.3. CSMS 効性 測定 ... 29
7.4. CSMS 準 監査 ... 29
7.5. CSMS ビ ... 30
7.6. CSMS 改良 ... 31
8.
ン
っ
CSMS ... 32
9.
CSMS
認証
取得
... 34
9.1. 準備 申請 ... 34
9.2. 第一段階審査 ... 35
9.3. 第 段階審査 ... 36
9.4. ベ ン 定期審査 ... 36
9.5. 再認証審査 ... 36
9.6. 適用範 大 展開 ... 36
付録
1
IEC 62443
他
規格
関
... 38
付録
2
ISO/IEC 27001
:
2005
く
CSMS
認証基準
IEC 62443-2-1
け
あ
要求
CSMS
固
要件
... 40
付録
3
ISO/IEC 27001
:
2014
く
CSMS
認証基準
IEC 62443-2-1
け
あ
要求
CSMS
固
要件
... 45
用語
定義
... 50
1
1. CSMS
CSMS Cyber Security Management System 産業用 ン及び制御
IACS: Industrial Automation and Control System 対象
1 ネ ン ネ ン
組織 業活動全般及び直面 対 考慮 適 管理 利
害関係者 信 得 組 CSMS ISMS 同様 ネ
ン 適用 IACS 対処
ISMS 情報自体 要 資産 捉え 情報 機密性 Confidentiality 完全
性 Integrity 及び 用性 Availability 喪失 伴う 特定 必要 応
効果的 対応 実施 要 考え い 一方 CSMS 避
態 操業 中断 挙 IACS 用性 維持 視
HSE2 対 考慮 特徴 いえ
章 CSMS 全体像 い 紹
1.1.
背景
IACS ネ 電力 等 や石油 化学 鉄鋼等 ン 鉄遈等
交通 ン 機械 食品等 生産 ン 社会 産業基 支え 産業用
ン及び制御
IACS 従来 専用 構成 外部ネ ワ 接 い い
脅威 殆 意識 い 近 業
務 向 開 汎用 術 PC や 基 環境 TCP/IP等
等 ネ ワ 遠隔操作 遠隔保 等 抽出 変更
活用 進 結果 いわ 攻撃 対象 う 状況 あ
IACS 攻撃 停 場合 社会 ン や ネ 深刻 影
響 及 HSE 対 深刻 影響 生 能性 あ
IACS 構築 運用 確保 や いえ
う
IACS 全体 わ 保護 対象 あ 運用
期間 10~20 非常 長期間 わ や 24 時間 365 稼働 求
多 ン 結果 応 管理策 柔軟 適用
1 CSMS認証基準 IEC 62443-2-1 JIP-CSCC100-1.0
要 又 情報資産 対 無許 使用 能攻撃 改変 開示 益 逸失
又 破壊 防 要求 ン あ
2 Health 健康 , Safety 全 , Environment 環境 頭文 あ 業活動 伴う労働 全衛生
2
い あ 否 IACS ネ ン
組 う 特徴 十 配慮 必要 あ
1.2. IACS
を
め
IACS 製品 全性 高 IACS 管理
強化 あ 一方 方 困 あ
両方 必要 え 製品 い弱性 あ 攻撃 能性
あ 問題 あ い 容易 推測 能
ン や ワ 使用 い い 管理 甘 ン 奪
侵入
術面 管理面 両面 IACS ン ネン 制御機器 装置等
開 提供 ン 組 合わ IACS 構築 業者 ン
や運用 保 業者 保 IACS 活用 や製品 提供
業者 協力 実現 必要 あ
1.3. CSMS
役割
ッ
1.3.1. CSMS 役割
IACS 構築 運用 担う組織 的 向
ネ ン 確立 効 情報 管理 運用 い
ISO/IEC 27001 示 情報 ネ ン ISMS 適用 一般
的 1.2.節 示 う IACS い 特徴や性質 配慮
ネ ン 組 必要 ISMS IACS
ネ ン IEC 62443-2-1 規格化 い
IEC 62443-2-1 基 IACS ネ ン 認証基準
CSMS認証基準 IEC 62443-2-1 JIP-CSCC100-1.0 CSMS認証基
準 いう 策定
1.3.2. CSMS 対象者
CSMS適合性評価制度 対象 組織 IACS 構築 運用 関
ネ ン 確立 第 者 あ 認証 審査 録 機関 観的 適合性
効性 評価 CSMS認証 対象者
制御 保 業者
3
制御 構築 業者 ン
1-1 CSMS 対象者
1.3.3. CSMS ッ
(1) 攻撃 対 減
IACS 攻撃 停 場合 社会的影響 大 企業
多大 損害 懸念 許容 能
減 必須 あ CSMS 基 管理策 実施
効 将来的 う 組 業者 競 力 映
期待
(「)IA(S 運用担当者 対 管理策 行動指針 徹底
IACS 運用担当者 対 行動指針 徹底 ン や組織 起
因 故 生 能性 減 行動指針 定期的 見
直 行う 運用 品質 落 維持 あ
第 者機関 認証 得 管理策 実施状況 観
的 評価
(」) 業者 担う社会的 任 遂行
情報 策会議 要 ン 情報 対策 係 第 行動計画
成26 5 19 表 要 ン 業者等 業主体 社会
的 任 う立場 対策 講 的 改善 組 求
い 要 ン 業者 限 認証 得 ン
全面 考慮 緊急停 装置 信 性 設定 全性 向 全計装
(SIS) 役割 同様 業者 管理策 実施 社会的 任 果
運用 保守
IACS
制御 ステムを 保有する事業者 セットオ ナ
制御 ステムの 運用 保守事業者
構築
4
い 観的 証明 活用
(4)第 者 観点 見 新 気
CSMS 部 査 自 組 問題 課題 明 求
経緯や実情 熟知 社 査員 え う 問題 や課題 見
え う あ 認証機関 審査員 第 者 査 通 関係者
見 い新 気 得
(5) ネ ン 対 理解 進
CSMS 入 運用 通 社 い 制御 や 対
理解 進 期待 特 許容 い 新 管理策 必
要 い 許容 い 対 対応 一 必要 管理策 適用 進
い 理解 進 目的意識 高い 組 期待
(6) 関 対外的 説明
ン 場合 CSMS 認証 得 制御
関 提案 設計 納入 設置 い 信 性や 得力 付 考え
外 展開 い 業者や ン 場合 CSMS 認証
得 外 府機関や 引先 組 関
観的 明 能
参考 ISMS認証
認 証 観 実 績 多 い ISMS Information Security Management
System 認証 関 評価 あ ISMS認証 評価 CSMS
認証 評価 直接的 繋 い う 結果 類似 効果 得
期待 考え
ISMS 組 故件数や費用 明確 数 効果 出 い
現場 担当者 顧 う
故や遊 報告 原因 析 防 改善 いう意識 定着
PDCA 意識付 故防 実効性 向
従業員 情報 対 理解 高
現場運用者 管理者 ン 強化 真剣 意見 ぶ 合う機会
5
2. CSMS
開始
章 CSMS 構築 着手 段階 い 明
2.1.
業
根
策定
4.「.「.1 業 根 策定
組織 IACS 管理 組織 組 基礎
IACS 対 組織 固 依 性 対処 業 策定
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 IACS 関 業 行う 管理 文書化
組織全体 共通認識 う要求
IACS 経営幹部 関心 対
う 態 招 う う 要因 現実的 脅威や 回避
い 具体化 望 想 態 え
IACS 停 や破壊 伴う 中断や ネ 停滞 法
遊 HSE Health Safety and Environment 悪影響 あ
組織 法人 否 公的 私的 問わ 自営業者 会社 法人 務所
企業 当局 共同経営会社 非営利団体 協会 又 一部 組合
含 え 企業 場 業所 特定 部署等 ネ ン 構築
運用 単 考え
2.2. CSMS
適用範
策定
4.」.「.「 (S2S 適用範
4.」.「.「.1 (S2S 適用範 定義
組織 適用範 式 書面 形 策定
い
4.」.「.「.「 適用範 内容 定義
適用範 CSMS 戦略的目標 及び ン 明
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
6
体制 要員 物理的
ネ ワ 構成 等
認証審査 適用範 規定 適用範 定義書 類 策定 必要
範 適用範 選択 理由 い 明確
望
適用範 策定 境界 明確 境界 情報 IN/OUT ン
望 領域 自身 ン い
あ う 場合 適用範 定義書 ネ ワ 管理 部門 依
い 第 者 入 能 領域 載 ン 細
管理策 選択 流 中 対応方法 明確 必要 あ
(例) 特定 部署 CSMS 適用範 ネ ワ ン 当 組織 含
企業全体 情報 部門 管理 い 当 部門間 い
運用 対 同意書 覚書 策定 ネ ワ ン 係 両部
門 管理 関 任範 明確化
特定 CSMS 適用範 顧 や委 先 要員 共用
部屋 入 断 い 入退 管理 録簿 徹
底 共連 い 組 視 設置 徹底 行動 視
う
2.3.
ホ
関
4.」.「.」.4 ホ 構成 定義
中 IACS 部 対処
必要 能 結集 う 職務 枠 超え 性質 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 CSMS 構築 運用 担当 中 的
編成 必要 あ 5.4節参照 中 的
推進及び 督 対 任 持 組織 要員 構成
一般 いう 社外 顧 等 組織
7
2.4.
経営幹部
コ
ッ
ン
、支援及び資金供給
獲得
4.」.「.6.8 対 経営幹部 支援 表明
経営幹部 是認
ン 表明 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
CSMS 構築 運用及び認証審査 経営幹部 支援
IACS 関連組織 い 要性 透 い い場合 経営幹
部 要請抜 従業員 CSMS構築 協力的 対応 期待
経営幹部 業 やCSMS 戦略的目標 基 組織 CSMS 推進
明言 CSMS担当 必要 権限や 付
組 支援 う関係各所 働 期待
認証審査 経営 ン い
8
3.
ベ
ン
ン 一般的 種類 い弱性
影響 う あ 能性 あ 及び い弱性 脅威
利用 能性 調 い弱性 具体的 例 既 入 い 関連
対抗策 考慮 い IEC 62443-2-1 AnnexA: A.2.3.3.3 引用 い
細 い弱性 調 着手 全体像 見失
い 組 焦 置 決定
経過 い IEC 62443-2-1 Annex:A2.3.3.3
引用 現状自組織 行わ い 管理策 一 無視 何 行わ い い
仮定 う あ 網羅的 考え 必要 あ
3.1.
識別、
優先
ン
4.「.」.1 ン 方法 選択
組織 組織 IACS資産 関連 脅威 い弱性及び結果
」
基 い
識 優先 付 行う ン 及び 析 特定
及び方法 選択 い
4.「.」.「 ン 背景情報 提供
組織 識 開始 前 ン 活動 参 者 対 方
法 関 訓練 適 情報 提供 い
4.「.」.」 ベ ン 実行
IACS 用性 完全性又 機密性 損 わ 場合 務的結果及びHSE health
safety and environment 対 結果 理解
ン 実行 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
ン 方法 え 手 想定
IACS 対 脅威やIACS い弱性 組織 直面
作成
CSMS 用性 A 関 視 特徴 い
完全性 I や機密性 C 関 無視 い いう意味
あ
開 入 変更 更新 廃棄
想定 作成
9
生 能性 類
基 生 能性 い 類 具体的
表 3-1 う 基準 設定
表 3-1 能性 尺度 例
明
高 1 生 能性 高い脅威 い弱性
中 10 生 能性 高い脅威 い弱性
生 生 能性 い
考え 脅威 い弱性
出所:IEC 62443-2-1 AnnexA 引用
結果 影響 度合い 想定
基 影響 度合い い 類 具体的
表 3-2 う 基準 設定
表 3-2 結果 尺度 例
領域
業 計画 作成 情報 産 業 活 動 全
性
環 境 的 全性
全国的 影響
1
製造停 複数
製
造停
(単 :100 万$)
法的 公衆
信 人 外 人
環境 基 及 び
高 >7 >1 >500 い 刑 犯罪
ン
喪失
死亡 死亡又 大 地域 ン ン
地 域 機 関 国 家 機 関 召喚又 広 範 及 ぶ 長 期 間 大 損傷
複 数 業 対 影 響 又 地 域
大 規 模 動 作中断
中 >2 >1時間 >5 軽 い 刑 犯罪
顧 信 喪失
休職又 傷
情又 地域 社会
影響
地 域 機 関 召 喚
1社 業 超 え 影 響
能 性 地 域 影 響 能性
>1 <1時間 <5 応急手 当又
録 能 傷
情 報 告 能 限 度 回
規 模 限 定 的 出
個 会 社 業 超 え 影 響 い 地 域
影 響 い
出所:IEC 62443-2-1 AnnexA 基 作成
優先 設定
い ン 付 優先 明
ン 付 生 能性 影響 大 基 い 設定 具
10
表 3-3 ベ 基準 例
結果
高 中
能
性
高 高 高 中
中 高 中
中
出所:IEC 62443-2-1 AnnexA 基 作成
ン 実施 ン 方法 検討
ン 行う関係者 対 方法 前 教育 作業
進 う 必要 あ
3.2.
結果
び根
文書化
4.「.」.1」 ン 文書化
ン 方法及び ン 結果 文書化
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
ン 結果 文書化 特 生 能性や結果 影響
度合い 優先 う 識 録 回 ン
時 混乱 避
文書化 組織 既 品質管理 や文書管理 従う 適当
う 要所 録 習慣 身 着 CSMS 運用業務
11
4.
詳細
ン
細 ン 既 術的対抗策 ン ネ ン 手
準 特定 制御 ネ ワ 個 及び開い い
状態 構成 ネ ワ 接 特性 細 対
調 査 含 細 い 弱 性 ン 支 援 IEC 62443-2-1
AnnexA: A.2.3.3.3 引用 い
4.1. IACS
、ネッ
ワ
及び装置
資産
帳
作成
4.「.」.4 IA(S 識別
組織 各種 IACS 識 装置 関 集 特
性 識 装置 論理的 化 い
4.「.」.5 単純 ネッ ワ 策定
組織 論理的 統合 い 主要装置 ネ ワ
種類及び機器 一般的 場所 示 単純 ネ ワ 策定 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
対象 IACS やネ ワ 識 類 え IACS
機器 ン 化 方法 あ ン 物理
的ネ ワ ン 沿 能
4-1 IACS 例 対 ン
12
ISMS 入 い 組織 場合 ISMS適用範 資産 帳や 構成
既 整備済 あ 帳や構成 管理 い う 夫 必要
4.2.
ニン
及び優先
付け
4.「.」.6 優先 付け
組織 各論理制御 軽減 基準 策定 優先 割
当 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 い 要 管理策 優先 望 え
ン 抽出 踏 え 影響 能性 あ
優先 方法 あ 機器 属 ン
場合 ン 求 応 優先 割
当 方法 考え
4.3.
詳細
ぜい弱性
識別
4.「.」.7 詳細 ぜい弱性 ン 実行
組織 組織 個々 論理IACS 細 い弱性 ン 実行
い ン ン 結果及び
IACS 優先 付 基 い 適用範 決定 い
4.「.」.14 ぜい弱性 ン 記録 維持管理
IACS 構成 資産 い 新 い弱性 ン 録 維持管理
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
IACS 構成 機器 及び情報 い い弱性
包 能性 あ 公開 い い弱性 例:JVN4 JVN iPedia5
や各 ン 公開 い弱性情報等 参照 当 固 い弱性
洗い出 望
ン 結果や 4.2 優先 基 い
細 ン 適用 範 限定 能
4 Japan Vulnerability Note: IPA JPCERT/CC 共同運営 い弱性対策情報
https://jvn.jp/
13
4.4.
関連
識別及び優先
付け
4.「.」.8 詳細 ン 方法 識別
細 い弱性 ン 識 細 い弱性 優先 付 方
法 組織 ン 方法 含 い
4.「.」.9 詳細 ン 実行
組織 細 い弱性 ン 識 い弱性 組 込 細
ン 行わ い
4.「.」.11 物理的 ン 結果 HS分 ン 結果 ン 結果 統合
資産 全体 理解 物理的 ン 結果 HSE
ン 結果 ン 結果 統合
い
4.「.」.1「 IA(S 全体 わ ン 実行
開 実装 変更及び廃棄 含 術 段階 わ
ン 行わ い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
細 ン 方法 え 手 想定
細 い弱性 ン 結果 踏 え IACS 作
成
観 要員 物理的 環境的
い 適 考慮 要 え
考え
無人 時間帯 あ 部屋 装置 機器類 設置 い 場合 火災
起 侵入者 潜 込 検知 い
能性 あ
共用 場合 自組織 外 要員 入
い 検討 必要 あ
再利用 場合 復元 能性 考
慮 利用時 利用 終わ 同等 適 管
理 必要 あ
制御 要度 生 能性 識
作成 い 明確 大 CSMS
14
表 4-1 ベ 例
状況
高 操業 要 い 極 危険
中 既 生 能性 あ あ 生
場合 操業 影響 え 能性 あ
生 能性 仮 生 操業
15
5.
、組織及び意識向
確立
CSMS 認証基準 又 組織
資産 保護 う 提供 規定又
統制 一連 規則
5.1.
及び手
作成、導入
4.」.「.6.1 策定
組織 経営 認 IACS環境
策定 い
4.」.「.6.「 手 策定
組織 基 い 手 策定及
び 認 満 方法 関 手引 提供 い
4.」.「.6.」 ネ ン 間 一 性 維持
IACS 対処 及び手 ネ
ン 作成 対 一 性 あ 又
張 い
4.」.「.6.4 及び手 準 要求 定義
IACS環境用 及び手 準 要求 含
い い
4.」.「.6.7 及び手 ビ 及び更新
及び手 定期的 新
あ い 確認 検証 適 あ 確実
必要 応 更新 い
5.「.1 要員 確立
対 組織 ン 及び要員 任 明確
述 確立 要員 在 い 要員
従業員 採用 定者 契約従業員及び 契約者 含
5.」.1 補助的 物理的 及び 確立
資産 保護 物理的 両方 対処
及び手 確立 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
作成 要員 物理 環境 4
16
物理的 配慮 あ 意識 作成
求 い
作成 い CSMS 適用範 あ 組織
属 組織 や情報管理規程 関係 整理
必要 あ え CSMS 適用範 特定 部署 ネ ワ ン
当 組織 含 企業全体 情報 部門 管理 い 場合 特定部署
ネ ワ 管理 独自 設定 認 い 能性 あ
組織 ネ ン 入 い 場合 整合
必要 あ 特 ISMS 入 い 組織 場合 ISMS 文書類 参照 活用
効率化 能 全社 CSMS 対象組織 関係 前提
や管理規程 実施手 等 文書体系 い 5-1 例 示
5-1 文書体系 例
策定 経営 認 必要 あ
5.2.
伝達
4.」.「.6.6 組織 及び手 伝達
IACS環境用 及び手 適 要員 伝遉
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 CSMS い 関係 従業員 明
理解 得 必要 あ 具体的 CSMS 研修 実施 望 程等 制
約 実施 い場合 組織全体 情報 研修 中 考
実施手順 個別方針 実施基準
基本方針
全社セキ テ ポ 上位 ベ
CSMS組織固有の セキ テ ポ
詳細 ベ 社規/各種個別管理規程
17
え
社 ン ネ 公開
掲載 文書 行 社 配布 経営 従業員 向
入 明 い 組 効
5.3.
訓練活動
策定
4.」.「.4 ッ 訓練及び 意識向 4.」.「.4.1 訓練 策定
組織 訓練 設計及び 入 い
4.」.「.4.「 手 及び設備 関 訓練 提供
要員 従業員 契約従業員及び 契約者 含 初 及び
定期的 い 手 及び情報処理設備 い使用 関 訓練
い
4.」.「.4.」 要員 対 訓練 提供
ネ ン IACS ン ン 管理 保 及びCSMS 影
響 え 組 実行 要員 組
目的及び産業活動 い 訓練 い
4.」.「.4.4 訓練 検証
要員 確実 理解 要員 適 訓練 確実 う
訓練 的 検証 い
4.」.「.4.5 訓練 経時的 改訂
新 又 変化 脅威及び い弱性 明 訓練
必要 応 改訂 い
4.」.「.4.6 従業員 訓練記録 維持管理
従業員 訓練 録及び訓練更新 維持管理 定期的
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 CSMS 構築 運用 担当 要員 対象 教育 訓練 行い 効 人的
確保 望 教育 訓練 効性 高 何度
学習 繰 返 い 夫 必要
CSMS 入期 IACS 訓練 や指 者
調遉 い場合 あ 対応 検討 必要 あ
状況 訓練 一部 組織全体 情報 研修
18
5.4.
組織
任
割
当
4.」.「.」 を目的 組織編成 4.」.「.」.1 経営幹部 支援 獲得
組織 対 経営幹部 支援 得
い
4.」.「.」.「 組織 確立
経営 主 確立 又 選抜 IACS 的側面 関 明確
指示及び 督 提供 任 持 組織 構造又 ネ ワ
在 い
4.」.「.」.」 組織 任 定義
及び関連 物理的 活動 関 組織 任 明確
定義 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 CSMS 構築 運用 担当 中 的
編成 必要 あ 当 活動 滑 進 あ 当
任範 経営幹部 支援 得 望
要員 職務 枠 超え 関連 部門 選出 望
え 対象 IACS 業所や 管理 運用部門 関連 情報 部門
当 任者 構成 場合 広報部門 法務部門 総務
部門 担当部署 外 要員 含 あ 親会社や子会社
会社 あ CSMS 対象業務 い 密接 関係 い 場合 連携
19
6.
管理策
選択及び導入
ン 結果 踏 え 必要 管理策 選択 入
CSMS 認証 前提 い 場合 ン 先 自 業務 容や環
境 要 管理策 洗い出 作業 着手 能
顧 IACS 開 ン 場合 認証基準中 IACS
IACS 開 環境及び 開 ン え 管理策
要否 検討 必要 あ
6.1.
許容度
確立
4.」.「.6.5 対 組織 許容度 決定
組織 作成及び ネ ン 活動 基礎 組織 許容
度 決定 文書化 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
対 組織 許容度 設定 ン い 抽出
対 方針 明 え 表 6-1 う 許容度 設定 場合
(4.4 参照) 高 評価 い 組織 ン 計画停 や
更新 許容 許容 い いう 断
表 6-1 許容度 例
状況 対応方針
高 操業 要 い 極
危険
ン 計 画 停 や 更 新
等 合わ 管理策 実施
中 既 生 能 性 あ
あ 生 場合 操業 影響
え 能性 あ
管理策実行 い 協議
決定
生 能 性 い 仮 生
操業 あ 大 影響
え い
20
6.2.
管理策
選択
※ 載 冗長 細管理策 表題 載
4.」 (S2S 対処 4.」.1 概要
CSMS 対処 あ 組織 実行 い
4.」 CSMS 対処 規定 CSMS 一部 監. 細
管理策 管理策 選択 い 選択 管理策及び 選択 理
由 並び 管理策 中 適用 外 管理策及び 適用 外 当
あ 理由 示 適用 言書 作成 い
5.「 要員
5.「.「 要員 初期段階 選別 5.「.」 要員 的 選別
5.「.4 任 対処
5.「.5 期待 及び 任 文書化及び伝達 5.「.6 関 雇用条件 明確 記述
5.「.7 適 抑制 均衡を維持 め 職務 離 5.」 物理的及び環境的
5.」.「 物理的 境界 確立
5.」.」 入退管理 実施
5.」.4 環境的損傷 資産 保護
5.」.5 手 従うこ 従業員 要求 5.」.6 接 保護
5.」.7 機器資産 保
5.」.8 監視及び警報 手 確立
5.」.9 資産を追 、除去及び廃棄 手 確立
5.」.10 重要資産 暫定的保護 め 手 確立 5.4 ネッ ワ 割
5.4.1 ネッ ワ 割 策定
5.4.「 高 IA(S 隔離又 割 採用 5.4.」 障壁装置 要 通信 ッ 5.5 制御- ン 管理
5.5.1 ン 認 導入 5.5.「 個人 識別
21
5.5.5 要 ン 一時停 又 削除 5.5.6 ン 許 ビ
5.5.7 ワ 変更 5.5.8 ン 管理 監査 5.6 制御-認証
5.6.1 認証方針 策定
5.6.「 使用前 認証
5.6.」 管理及び ン構成 強い認証方法 要求
5.6.4 重要 対 試行 記録及び ビ 5.6.5 適 ベ 認証
5.6.6 ン及び 接 策定
5.6.7 失敗 ン試行 ン 無効化 5.6.8 活動 く っ 再認証 要求
5.6.9 間通信 認証 採用 5.7 制御-認
5.7.1 認 定義
5.7.「 IA(S装置 め 適 論理的及び物理的許 方法 確立 5.7.」 役割 基 く ン 、情報又 制御 5.7.4 重要 IA(S 対 複数 認 方法 採用
5.9 情報及び文書 ネ ン 5.9.1 情報 類 ベ 定義
5.9.「 (S2S情報資産 類 5.9.」 適 記録管理 保証 5.9.4 長期記録 取得 保証
5.9.5 情報 類 維持管理
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
CSMS認証基準 5章 示 細管理策 中 対処 断
対抗 効 管理策 選択 管理策 採否や 理由 い
22
表 6-2 適用宣言書 例
番 採否 理由
. . 物理的セキ テ 境界の確立
保護 資産 認 い い 対
壁 提供 一 物理的 境
界 確立 い
○ 業所 執務
検証 い 入退
管理 や施錠管理
実施 い
. . ステムの使用前のすべての の認証
入退管理 術 管理実践 いう補い合う組 合わ
在 い場合 要求 ン 使
用 前 認証
い
層 業所 入退管理
端 及び
認証機能
運用
当 い 要
適用 言書 ISMS同様CSMS認証 審査 い 要 役割 持 い 審
査 適用 言書 実施済 管理策 含 管理策 採用
う 対応 資産 い 確認
管理策 採用 い場合 理由 合理的 あ 移転 い
在 い い等 確認
6.3.
管理策
導入
4.」.4.「 ネ ン 及び導入 4.」.4.「.1 IA(S 的管理
組織 設備 使用期間全体 わ 入 う
管理 IACS装置及び対抗策 選択及び 入 含 ネ ン 枠組
採用 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
6.2節 選択 管理策 入 対処 組織 許容 期間 行う
必要 あ 期間 念頭 置い 管理策 適 入計画 策定 求
新 や基準 持 込 従来 行 い 活動
PDCA 適用 方向 整理 CSMS 管理策 展 方法
効
管理策 入 運用 係 課題 容や組織 状況 異 CSMS 認
証等 指摘 多い え 挙
23 CSMS 観 採用基準 映 い い
要 管理 徹底
要 社 設置 CSMS 適用範 意識 管理 施錠管理
権限管理等 行 い い
憶媒体 管理 徹底
憶媒体 貸出時 管理 徹底 い 返却 管理 曖昧 あ
6.4.
共通
管理策
選択
4.」.4.「.「 共通 一連 対抗策 採用
物理的 両方 対処
共通 定義済 一連 対抗策 術的及び管理的 定義 特定
識 い 組織全体 適用 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
物理的 密接 関連 い 場合
損 わ 両方 及ぶ あ 物理面
面 両方 影響 う あ 場合 対抗 管理策 役割 要 あ
適用 必須 考え
6.5.
新規
開発又
既存
変更
5.8 開発及び保
5.8.1 機能及び能力 定義及び
IACS 新 い ン ネン 機能及び能力 前 定義
開 調遉 実現 全体
望 い 合 う ン ネン ン
ネン い
5.8.「 変更管理 開発及び導入
IACS環境 変更管理 開 入 い 変更管理
利害 対立 防 職務 原則 従わ い
5.8.」 IA(Sを変更 こ ン
提案 IACS 対 変更 明確 定義 基準 使用 産業活動及び
IACS 関 術的知識 持 個人 HSE 及び
対 変更 及 潜在的影響 関
24
5.8.4 開発又 保 変更 対 要求
既 ン IACS環境 設置 新 い 要求
ン 環境 い 要求 及び手 合 い
い 同様 保 又 変更 ン
要求 合 い い
5.8.5 及び 全性 ネ ン PS2 変更管理手 統合
変更管理手 既 PSM 手 統合
い
5.8.6 及び手 ビ 及び維持管理
変更 全性又 業 対 増大 い
確実 運用及び変更管理 及び手 新 状態
維持 い
5.8.7 ッ ネ ン 手 確立及び文書化
ネ ン 手 確立 文書化 従わ い
5.8.8 対策/ ネ ン 手 確立及び文書化
対策 ネ ン 手 確立 文書化 従わ
い
5.8.9 ッ ッ 及び復元 手 確立
ン 及び復元並び 保護
手 確立 使用 適 検証 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
開 保 伴うCSMS 組 例え 顧 IACS 開 保
行う ン 場合 組 通 顧 IACS環境 保
護 IACS 必要性 断 顧 あ
ン IACS 強化 要性 明 管理策 提案
立場
6.6.
ベ
及び詳細
ン
更新
4.「.」.10 再 ン 頻度及び 基準 識別
組織 術 組織又 産業活動 変化 基 い 再 ン
あ 基準 識 及び い弱性 再 ン 度 識
い
25
適 ン 及び 細 ン 更新 必要 あ
更新 え 挙
IACS 新規 入時
IACS 更新時
IACS 変更
法 規制 変更
IACS 対 変化
6.7.
業
性及び
ン
ン
対応計画
更新
6.7.1. 業 計画
5.1 業 計画
5.1.1 復旧目標 規定
組織 業 計画 作成 前 業 必要性 基 い 関
復 目標 規定 い
5.1.「 各 対 影響及び結果 決定
組織 大 動作中断 各 影響 一 喪失
関連 結果 決定 い
5.1.」 業 計画 策定及び導入
ネ 復 目標 従 復元 確実 計画
策定及び 入 い
5.1.4 業 結成
IACS及び 所 者 含 い 業 結成
い 大 動作中断 生 場合 運用 再確立
要 業務 及びIACS 優先 決定 い
5.1.5 具体的 役割及び 任 定義及び伝達
業 計画 計画 各部 具体的 役割及び 任 定義 伝遉
い
5.1.6 業 計画を支援 ッ ッ 手 作成
組織 業 計画 支援 及び復元 手 監.8.重参照 作成
い
5.1.7 業 計画 及び更新
業 計画 定期的 必要 応 更新 い
26
業 計画 原因 問わ 要 機能 失わ 仮定 許容 停 時間
あ 間 機能 回復 う い 析 出
必要 手 や準備 関 計画
業 計画 い 単 計画 策定 演習や訓練 通 計画
検証 改善 実装 必要
一般的 業 計画 策定 運用 関 作業 例示
復 目標 規定
業 計画 策定及び 入
業 結成
手 作成
業 計画 及び更新
6.7.2. ン ン 計画及び対応
5.10 ン ン 計画及び対応 5.10.1 ン ン 対応計画 導入
任 持 要員 識 指定 個人 実行 ン 定義
ン ン 対応計画 組織 入 い
5.10.「 ン ン 対応計画 伝達
適 組織 ン ン 対応計画 伝遉 い
5.10.」 通常 異 活動及び 象 関 報告手 確立
組織 実 ン ン あ 能性 あ 通常 異
活動及び 象 伝遉 報告手 確立 い
5.10.4 ン ン 報告 関 従業員 教育
従業員 ン ン 報告 任及び ン ン
報告 方法 関 教育 い
5.10.5 方法 ン ン 報告
組織 方法 ン ン 報告
い
5.10.6 ン ン 識別及び対応
ン ン 識 場合 組織 確立 手 従 直 対応
い
5.10.7 失敗 及び成 侵害 識別
組織 失敗 及び成 侵害 識 手 入
27
5.10.8 ン ン 詳細 文書化
ン ン 対応 学 教訓 及び ン ン 踏 え CSMS 変更
あ ン 録 識 ン ン 細
文書化 い
5.10.9 ン ン 詳細 伝達
ン ン 文書化 細 適 組織 経営 IT
全性 ン及び制御 学的 並び 製造 時機 逸
い方法 伝遉 い
5.10.10 発見さ 問題点 対 対処及び修
見 問題 対処 修 い 確実 業
方法 組織 入 い
5.10.11 演習 実行
ン ン 対応 定期的 演習 実行
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
IACS 場合 情報系 同様 検出 少 ン ン 把握
い い 攻撃 い 影響 明確 顕在化
異常 検知 困 問題 顕在化 原因
攻撃 断 能性 い 考え
生 ン ン 情報 迅速 集 組 必要 併 ン
ン 遂 情報 い 集 在 問題 い 改善
28
7. CSMS
維持管理
CSMS 構築 適 運用 章 CSMS
維持管理 必要 作業 い 解
7.1.
法
及び規制
制約
監視
4.4.」.7 関連 適用法令 監視及び評価
組織 関連 適用及び変更 法 識
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
適用範 関連 法 識
え IACS 関わ 業務 影響 法 挙
刑法
行 禁 等 関 法
建築基準法 同施行
消防法 同施行 同施行規則
競 防 法 著作権法
各種業法 IACS 関わ 業種 業界 規制法等
法 い う 基準 基 い 遵 性 断 視や測
定 具体的 用意 求 法 改 状況 い 常
視 必要
7.2.
業界
実践
監視
4.4.」.6 業界 (S2S戦略 監視及び評価
ネ ン 所 者 ン 及び 軽減 CSMS
関 業界 視 適用 能性 評価
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
同業 社 CSMS 入 運用状況 視 優 組 あ 参考 自
身 適用 能性 い 検討 望 参考 ン
29
挙
7.3. CSMS
効性
測定
4.4.「.」 適合 尺度 確立
組織 CSMS 適合 視 使用 ン 指標及び成 基準
定義 い 定期的 査 結果
ン 及び 傾向 示 尺度 対 ン
形 表 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
CSMS 効性 観的 把握 限 定 的 指標 必要
え ン ン 件数 例 遵 い 度や
い弱性対応状況 従業員 CSMS 理解度 部 査 指摘数 指標 活用
考え
7.4. CSMS
準
監査
4.」.4.4.7 情報及び文書 ネ ン 監査
情報及び文書 ネ ン 準 関 定期的 実行
い
4.4.「 適合
4.4.「.1 監査 方法 規定
査 査 方法 規定 い
4.4.「.「 定期的 IA(S 監査 実行
IACS CSMS 適合 い 検証 及び手 意
機能 ン 目的 合 い 検証
IACS 定期的 査 CSMS 含 い い
4.4.「.」 適合 尺度 確立
組織 CSMS 適合 視 使用 ン 指標及び成 基準
定義 い 定期的 査 結果
ン 及び 傾向 示 尺度 対 ン
形 表 い
4.4.「.4 文書 監査証跡 確立
査証跡 確立 要求 文書及び報告 策定
30
4.4.「.5 非適合 対 懲罰処置 定義
組織 CSMS 非適合 何 意味 述 関連 い 懲罰処置 定義
行わ い
4.4.「.6 監査員 能力 確保
適用範 あ 特定 査 要求 能力 規定
い 要求 独立性 ン 一環 決定
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
CSMS 関 部 査 改善 必要 明確 行い 部 査
実施 要員 確保 必要
え CSMS認証基準 4章 5章 う 6.2節 選択
細管理策 要求 目 基 目 作成 査 対象 設定
CSMS 関 部 査員 う 確保 査員 力
う 断 CSMS 入段階 課題 特 部 査資格者 求
能力 い 規定 担当者 十 力 観的 明
う ン 用意 望
査作業 い 確認 容や証跡 録 要 将来的
基準 適合性 CSMS PDCA Plan Do Check
Act 回 効性 確保 い 確認 要
部 査 細 ISO19011:2011 ネ ン 査 指針 参照 い
7.5. CSMS
ビ
4.4.」 (S2S ビ 、改善及び維持管理
4.4.」.1 (S2S 対 変更を管理及び導入 め 組織 割 当
CSMS 変更 改良及び 入 管理及び調整 定義 方法 使用 変更 策定
及び 入 組織 割 当 い
4.4.」.「 (S2S 定期的 評価
管理 行う組織 目的 満 い 確実 CSMS
全体 定期的 評価 い
4.4.」.」 (S2S 評価 確立
組織 CSMS 関連要素 及び場合 変更 行う 設
31
少 大 ン ン 生 法 及び規制 変更
変化及びIACS 対 大 変更 含 い値 組織 許容度
基 い
4.4.」.5 許容度 ビ
組織 術 業目的 社 業務及び外部 象 識 脅威及び社会状況 変化
含 対 大 変化 在 対 組織 許容度
開始 い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
組織 CSMS 関 過去 効性 見込 ン 行う CSMS
状況 定期的 求
個 組 い 活動計画 時期 定 進捗 管理 望
目的 CSMS 認証基準 網羅 IACS 保護 あ
周知 PDCA 作業 作業 い う 留意
7.6. CSMS
改良
4.4.」.4 是 処置及び予防処置 識別及び導入
組織 目的 満 CSMS 変更 適 是 処置及び 防処
置 識 及び 入 い
4.4.」.8 提案 関 従業員 ッ 要求及び報告
提案 関 従業員 積極的 求
ン 及び機会 経営幹部 必要 応 報告 戻
い
CSMS認証基準(IEC 62443-2-1) JIP-CSCC100-1.0 引用
CSMS 何 問題 あ 場合 適 是 処置や 防処置 入 必要
是 処置 対象 え 故や 遵 等 抽出
問題 当 把握 情報 集 組 整備
望
従業員 改善提案 集 活用 組 整え
32
8.
ン
っ
CSMS
顧 IACS 開 ン CSMS 認証基準 IACS
載 IACS 開 環境及び 開 ン え 方向
CSMS 入や認証 得 組 想定 い IACS 開 環境 開
検査 出荷 関わ あ 開 ン 納入
生産設備 制御 い
実 機械的 え 困 認証 通 明
特 え い 思わ CSMS認証基準 目 い 載
(1)4.「.」.1 ン 方法 選択
条文 組織 IACS資産 関連 冒頭 始
組織 IACS資産 明 ン 業者 IACS設備
箇条 ン 方法 い CSMS認証基準独自 要
要件 断 認証 え 選択
(「)4.「.」.4 IA(S 識別
識 対象 装置 あ IACS 実運用環境
装置 指 え い 考え
(」)4.「.」.11 物理的 ン 結果 HS分 ン
結果 ン 結果 統合
ン 向 HSE う捉え 課題 適用範
開 環境 OA環境 観 火災 震災等 備え 管理策 考え
(4)5.4.1 ネッ ワ 割 策定
IEC62443 ン 考え方 要 IACS装置 共通
持 ン あ CSMS認証基準 い ネ
ワ 割対抗策 対象 IACS 装置 い ン
開 環境 要 社 ネ ワ 割 管理策 入
い 場合 要 IACS装置 同様 置 考え
(5)5.7.「 IA(S 装置 め 適 論理的及び物理的許 方法 確立
IACS 装置 え 適用範 開 環境 要
33
(6)5.8.1 機能及び能力 定義及び
開 入 新 ン ネン 納入 適用 あ い 開 環
境 機能 適用 断 ン
前者 扱う 考え
(7)5.8.5 及び
6
全性 ネ ン PS2: Process
Safety Management 変更管理手 統合
来 ン 求 PSM ン 開 環境 え 一
般 的 情 報 ネ ワ 適 用 い え
HSE 同義 捉え 考え
(8)5.8.6 及び手 ビ 及び維持管理
ン CSMS 変更 増大
い 納入 先環境 全 あ 配慮 開
変更 考慮 望
34
9. CSMS
認証
取得
2~7章 CSMS 構築 運用 関 組 紹 CSMS適合性評価
制度 CSMS制度7 いう 組 適 実施 CSMS認証
基準 適合 い 第 者 認証 う 組
認証審査等 流 通
準備 申請
第一段階審査
第 段階審査
ン 定期審査
再認証審査
9.1.
準備
申請
9.1.1. 認証基準 基 く文書 規程 体制等 整備
CSMS認証 い CSMS認証基準 適合 い 確認 う 文書
類 用意 必要 あ
又 組織 資産 保護
提供 基 的 方針 明文化 場合 組織 IACS
管理 い 業 載
適用範 定義書
CSMS 適用範 体制 要員 物理的 ネ ワ 構
成等 明 資料 文書改訂 度等 考慮 適用対象 人数等変動
能性 高い情報 い 紙 載 紙 参照 う 合理的
資産 帳
CSMS 適用範 IACS及び 関連機器 情報 い 洗い出 管理
CSMS適用 言書
ン 結果 基 対処 必要 目 い 5 章
載 細管理策 適用 行う う 断 理由 載 文書
あ 管理策 招 能性 留意 必要 あ え
用性確保 機密性 損 能性 生
7 CSMS制度 CSMS 制御 関 ネ ン
35
組 留意 望
適 文書管理 文書番号や改訂 歴 整え 望
業界 特殊 専門用語 い 能 範 理解 や い一般的 用語 置
換え 望
CSMS認証基準 い 込 既 作業 適合性 検討
文書 規程 整備や管理策適用 作業 合理的 入 形
進
9.1.2. ビ 、監査 実施
第 段階審査 ン や管理策 適用 部 査や ネ
ン 等 一通 完了 求
ネ ン CSMS 運用 適 妥当 効果的 あ 経営
確認 要 ネ ン ン 対応 計画や実施
状況 部 査 結果等 え 従業員 改善提案 引先や委 先等 利害関係者
等 映 望 ネ ン 結果 第
段階審査 確認
部 査 結果 指摘 あ 場合 是 処置 い 第 段階審査
確認 留意 う
9.2.
第一段階審査
第一段階審査 主 第 段階審査 準備 整 い う 審査員 断
容 大 指摘 能性 確認 文書類 確認 行わ
第一段階審査 主 文書類 整備状況 中心 審査 終的
置 第 段階審査 指摘 懸念 あ 目 懸念領域 抽出
懸念領域 確認 場合 第 段階審査 移行 認
適用範 妥当性 い
大 適合 能性 あ
部 査 ネ ン 第 段階審査 実施 計画 い
36
9.3.
第
段階審査
第一段階審査 結果 踏 え 審査員 当 組織 運用 CSMS 要求 適合
状況 効性 評価 認証 向 推薦 否 審査員 断
第 段階審査 経営 ン 従業員 ン 含 主
CSMS 運用状況 中心 審査 え ン 抽出
対処 い 第 段階審査 前 管理策 適用や改善 関 計画 策
定 求 部 査 結果や ネ ン 結果及び
是 処置 第一段階審査 懸念領域 指摘 い 対応状況 確認
大 適合 指摘 場合 認証 推薦 い あ 再審査
万 一 定 異議 あ 場合 異議申 立 行う制度 あ
9.4.
ベ
ン
定期審査
認証 録 認証書 行 3 間 効 認証更新 状況 維持 改善
い 定期審査 必要 あ 定期審査 認証 効期間中 定
期的 行わ 審査 通常 1 毎8 実施 ン 前回審査
指摘 是 処置 実施状況 確認 運用状況 確認 要求
対 適合性 効性 いう観 審査 行 わ
9.5.
再認証審査
再認証審査 3 毎 行わ 通常 認証 効期限 数ヶ 前 実施
9.6.
適用範
大
展開
組織 CSMS認証 適用範 段階的 大 選択 場合 あ
大 方向 体制 要員 部署 業 業務等 物理的 施設 設備 場
等 ネ ワ 構成 機器 ネ ワ ン
等 あ
組織 い 特定 物理的 生産設備 初 適用範 場合 対象 や設
備 広 い 方向 考え ン い 特定 部署
特定 開 業務 初 適用範 場合 当 部署 業務 展開
37
考え
外 展開 場合 既 適用範 組 流用
言語や文化 商慣習 法制度等 遊い 考慮 必要 あ え
容 英語 訳 意 伝わ い
38
付録
1
IEC 62443
他
規格
関
IEC 62443 構成
IEC 62443 制御 実現 活用 基準 一
IEC 62443-1: 規格全体 用語 概念等 定義 IEC 62443-2:組織 対 ネ ン IEC 62443-3: 要件や 術概
IEC 62443-4:部品(装置 ) 機能や開 要件
*1) IEC62443 Cyber security 標準化作業 IEC/TC65/WG10 担当 ( 国 務局 JEMIMA 対応)
*2) Cyber Security Management System:ISMS 制御 関連組織向 特化 要求 規定
*3) EDSA:Embedded Device Security Assurance:制御機器( ン ネン ) 認証 →IEC62443-4 提案 い
0-1 制御 け IEC62443 標準 全体像
出所:IPA IEC62443及びCSMS/EDSA規格 詳細
9
、 2013/03 一部 筆修
ネ ン 認証 CSMS 製品認証 EDSA 関
ネ ン 認証 CSMS や運用 保 業者
ン 対象 製品認証 EDSA 機器 対象 規格
ISA Security Compliance Institute ISCI 制御 ン ネン 製
品 認 証 あ EDSA 認 証 Embedded Device Security Assurance
Certification program 実施 い
IEC 62443-4-1及びIEC 62443-4-2 い 現在標準化中(2014 6 時 )
39
CSMS ISMS 関
CSMS認証基準 あ IEC 62443-2-1 ISO/IEC 27001:2005 要求 参考
制御 攻撃 固 対策 追 作成
い ISMS 同様 要件 多数 載 い ISMS 既 得
い 企業 CSMS 実現 必要 多 経験 い 考え
独立行 法人情報処理推進機構 IPA 10 IEC 62443-2-1 ISO/IEC
27001:2005 載 い 要件 比較 結果 大半 要件 共通 あ 固 要
件 少数 あ 明 い 付録2参照
同 析 対策立案 CSMS 各 い
IEC 62443-2-1 載 い 要件 ン 結果 IEC
62443-2-1 人 環境等 対 洗い出 や
全般 開 ~廃棄 各 洗い出 災害時や 更
新時 や 全性 い う 対策機能 実装や運用 実施
求 い 指摘 い
現在 ISO/IEC 27001:2005版 改 ISO/IEC 27001:2013版 行 い
IEC 62443-2-1 ISO/IEC 27001:2013 載 い 要件 比較 結果 い
付録3 示 通
ISO/IEC 27001:2013附属書A A.17 管理策 組織全体 業 管理
言及 業 管理 ネ ン 情報 側面 視 置
い い 付録3 比較結果 映 い い 留意 い
10 IPA 制御 ネ ン 構築 向 ~ IEC62443-2-1
活用 ~ ,2012 10
40
付録
2
ISO/IEC 27001
:
2005
く
CSMS
認証基準
IEC 62443-2-1
けあ
要求
CSMS
固
要件
CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
ネ ン
4.2 析
4.2.3 識 類及び ン
4.2.3.2 ン 背景情報 提供
4.2.3.2
組織 識 開始 前 ン 活動 参
者 対 方法 関 訓練 適 情報 提供
い
4.2.3.5 単純 ネ ワ 策定
4.2.3.5
組織 論理的 統合 い 主要装置
ネ ワ 種類 及び 機器 一般 的 場 所 示 単 純 ネ ワ
策定 い
4.2.3.11 物 理 的 ン 結 果
HSE ン 結果
ン 結果 統合
4.2.3.11
資産 全体 理解 物理的 ン
結果 HSE ン 結果
ン 結果 統合 い
4.2.3.12 IACS 全体 わ
ン 実行 4.2.3.12
開 実装 変更及び廃棄 含 術 段
階 わ ン 行わ い
41 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
4.3.2 組織及び意識向
4.3.2.3.2 組織 確立
4.3.2.3.2
経営 主 確立 又 選抜 IACS 的
側面 関 明確 指示及び 督 提供 任 持
組織 構造又 ネ ワ 在 い
4.3.2.4.5 訓練 経時的 改訂
4.3.2.4.5
新 又 変化 脅威及び い弱性 明
訓練 必要 応 改 訂
い
4.3.2.6.3 ネ ン 間
一 性 維持 4.3.2.6.3
IACS 対処 及び手
ネ ン 作成 対
一 性 あ 又 張 い
4.4 CSMS 視及び改善
4.4.3 CSMS 改善及び維持管理
4.4.3.1 CSMS 対 変更 管理及び
入 組織 割 当 4.4.3.1
CSMS 変更 改良及び 入 管理及び調整 定義 方法 使
用 変 更 策定及 び 入 組織 割 当
い
4.4.3.8 提案 関 従業員
要求及び報告 4.4.3.8
提案 関 従業員 積極的
求 ン 及び機会 経営幹部 必要
応 報告 戻 い
42 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
細管理策
5.2 要員
5.2.3 要員 的 選
4.3.3.2.3
要員 対 利害 対立又 適 方法 職務 実行
対 懸念 示唆 能性 あ 変化 確認 的
調査 行わ い
5.2.7 適 抑制 均 衡 維持 職 務
4.3.3.2.7
IACS 機能的運用 変更 ン 対 完全 制御
一個人 持 い う 要員間 任務 適
抑制 均衡 維持 い
5.3 物理的及び環境的
5.3.1 補助 的 物理的 及び
確立 4.3.3.3.1
資産 保護 物理的
両方 対処 及び手 確立
い
5.3.10 要資産 暫定的保護 手
確立 4.3.3.3.10
例え 火災 水 侵害 中断 天災又 あ
種類 災害 原因 運用 中断 い 要
ン ネン 確実 保護 手 確立
い
5.5 制御 ン 管理
5.5.5 要 ン 一時停 又 削
4.3.3.5.5
ン 例え 職務 変更 や 要
一時停 又 削 い
43 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
5.6.3 管理及 び ン構 成
強い認証方法 要求 4.3.3.6.3
管理者 ン 及び ン
構成 ン 強い認証実践 強い ワ 要求
使用 い
5.6.7 失敗 ン試行
ン 無効化 4.3.3.6.7
一定回数 失敗 ン試行
ン 一定期間無効
い
5.6.9 間通信 認証 採用
4.3.3.6.9
ン 装置 間 間通信 対
適 認証方式 採用 い
5.7 制御 認
5.7.2 IACS装置 適
論理的及び物理的許 方法 確立 4.3.3.7.2
IACS 装置 許 論理的 あ 既知
役割 基 い 付 又 拒否 行う
規則 物理的 あ 実行中 ン ン
制限 錠 及び 管理策 又 両方
い
5.7.3 役割 基 ン
情報又 制御 4.3.3.7.3
ン 役割 対 適 情報又
管理 役割 基 い い
い 役割 定義 全性 対 影響 考慮
い
5.7.4 要 IACS 対 複数 認 方法
採用 4.3.3.7.4
要 制御環境 複数 認 方法 採用 IACS
制限 い
44 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
5.8.4 開 又 保 変更 対
要求
4.3.4.3.4 既 ン IACS環境 設置 新 い
要求 ン 環境 い 要求
及び手 合 い い 同様 保
又 変更 ン 要求
合 い い
5.8.5 及び 全性
ネ ン PSM 変更管理手 統合
4.3.4.3.5 変更管理手 既 PSM 手 統合
い
5.8.6 及び手 及び維持管理 4.3.4.3.6 変更 全性又 業 対
増大 い 確実 運用及び変更管理 及
び手 新 状態 維持 い
5.9 情報及び文書 ネ ン
5.9.5 情報 類 維持管理 4.3.4.4.6 特 管理又 処置 必要 情報 特 処置 必要 あ
検証 定期的 実行
い
5.10 ン ン 計画及び対応
5.10.2 ン ン 対応計画 伝遉 4.3.4.5.2 適 組織 ン ン 対応計画 伝遉
い
5.10.10 見 問題 対 対処及び修 4.3.4.5.10 見 問題 対処 修 い 確実
45
付録
3
ISO/IEC 27001
:
2014
く
CSMS
認証基準
IEC 62443-2-1
けあ
要求
CSMS
固
要件
CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
ネ ン
4.2 析
4.2.3 識 類及び ン
4.2.3.3 ン 実行
4.2.3.3
IACS 用性 完全性又 機密性 損 わ 場合 務的結果及
びHSE health,safety and environment 対 結果 理解
ン 実行
い
4.2.3.5 単純 ネ ワ 策定
4.2.3.5
組織 論理的 統合 い 主要装置
ネ ワ 種類 及び 機器 一般 的 場 所 示 単 純 ネ ワ
策定 い
4.2.3.11 物 理 的 ン 結 果
HSE ン 結果
ン 結果 統合
4.2.3.11
資産 全体 理解 物理的 ン
結果 HSE ン 結果
ン 結果 統合 い
4.3 CSMS 対処
46 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
4.3.2.4.5 訓練 経時的 改訂
4.3.2.4.5
新 又 変化 脅威及び い弱性 明
訓練 必要 応 改 訂
い
4.3.2.6.3 ネ ン 間
一 性 維持
4.3.2.6.3
IACS 対処 及び手
ネ ン 作成 対
一 性 あ 又 張 い
4.4 CSMS 視及び改善
4.4.3 CSMS 改善及び維持管理
4.4.3.6 業界 CSMS戦略 視及び評価
4.4.3.6
ネ ン 所 者 ン 及び 軽
減 CSMS 関 業界 視
適用 能性 評価 い
4.4.3.8 提案 関 従業員
要求及び報告 4.4.3.8
提案 関 従業員 積極的
求 ン 及び機会 経営幹部 必要
応 報告 戻 い
細管理策
5.2 要員
5.2.3 要員 的 選
4.3.3.2.3
要員 対 利害 対立又 適 方法 職務 実行
対 懸念 示唆 能性 あ 変化 確認 的 調
47 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
5.3 物理的及び環境的
5.3.1 補 助 的 物 理 的 及 び
確立 4.3.3.3.1
資産 保護 物理的
両方 対処 及び手 確
立 い
5.3.10 要資産 暫定的保護 手
確立
4.3.3.3.10
例え 火災 水 侵害 中断 天災又
あ 種類 災害 原因 運用 中断 い
要 ン ネン 確実 保護 手 確立
い
5.6 制御 認証
5.6.5 適
認証
4.3.3.6.5
組織 対 明確 識 適
強度 認証方式 採用 い
5.6.6 ン及び 接
策定
4.3.3.6.6
組織 失敗 ン試行及び活動 い期間 対
適 対応 定義 制御
ン及び 又 制御 接
例え 間接 対処 策定
い
5.6.7 失敗 ン試行
ン 無効化 4.3.3.6.7
一定回数 失敗 ン試行
ン 一定期間無効
48 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
5.6.8 活 動
再認証 要求 4.3.3.6.8
定義済 活動 い期間 経過
再度 う 前 再認
証 要求 い
5.6.9 間通信 認証 採用
4.3.3.6.9
ン 装置 間 間通信 対
適 認証方式 採用 い
5.7 制御 認
5.7.3 役割 基 ン
情報又 制御
4.3.3.7.3
ン 役割 対 適 情報又
管理 役割 基 い い
い 役割 定義 全性 対 影響 考慮
い
5.7.4 要 IACS 対 複数 認 方法
採用
4.3.3.7.4 要 制御環境 複数 認 方法 採用 IACS
制限 い
5.8 開 及び保
5.8.4 開 又 保 変更
対 要求
4.3.4.3.4
既 ン IACS環境 設置 新 い
要求 ン 環境 い 要求
及び手 合 い い 同様 保
又 変更 ン 要求
49 CSMS認証基準 Ver.1.0
IEC 62443-2-1
番 要件
5.8.5 及び 全性
ネ ン PSM 変更管理手 統合
4.3.4.3.5 変更管理手 既 PSM 手 統
合 い
5.9 情報及び文書 ネ ン
5.9.4 長期 録 得 保証
4.3.4.4.5
長期 録 得 確実 適 対策
新 い形式 変換又 能
式 機器 保持 採用 い
5.10 ン ン 計画及び対応
5.10.2 ン ン 対応計画 伝遉
4.3.4.5.2
適 組織 ン ン 対応計画 伝遉
い
5.10.11 演習 実行
4.3.4.5.11 ン ン 対応 定期的 演習
50
用語
定義
書 主要 用語 定義 示 五十音
(1) HSE health、 safety and environment
Health 健康 Safety 全 Environment 環境 頭文 あ 業活
動 伴う労働 全衛生問題や環境問題 示 [IEC 62443-2-1:2010 3.1.16 引用]
(2) 管理策 JIS Q 27000:2014-2.16 参照
修 modifying 対策
[JIS Q 0073:2010 3.8.1.1参照]
注 1:管理策 修 あ 方針 掛 実務及
び 処置 含
注 2:管理策 常 意 又 想定 修 効果 揮 限 い
(3)
又 組織 資産 保護
う 提供 規定又 統制 一連 規則
要 又 情報資産 対 無許 使
用 能攻撃 改変 開示 益 逸失 又 破壊 防 要求
ン あ [IEC/TS 62443-1-1 3.2.36 引用]
(4) 産業用 ン及び制御 IACS: Industrial Automation and Control
System
産業 全 信 運用 直接作用 間接的 影響
及 能性 あ 要員 及び 集合[IEC/TC 62443-1-1:
2009 3.2.57 引用]
注 : 含 限定 い
散制御 DCS ン PLC
端 RTU ン ン 電子装置 視制御及び 集 SCADA
ネ ワ 化 電子検知制御並び 視及び診断 含 産業用制
御 文脈 い 制御 基 的
制御 機能及び 全計装 SIS 機能 含
機能 物理的 い 統合 い 問わ い
先進的 多変数制御 ン ン 専用 機器
51
ン 関連 情報
制御 全及び製造作業機能 連 散及び 提供
使用 関連 部 ン ネ ワ 又 ン ン
憶媒体 ン
(5) ホ
意 結果 提供及び組織 製品及び 能性 維持 組織 成
対 利害関係 個人又
注 : 製品及び 影響 え 特定
例 推進及び 督 対
任 持 組織 要員 あ 要員
影響 部門 選 個人 職務 枠 超え
任者 含 [IEC 62443-2-1:2010
3.1.40 引用]
(6) 組織 JIS Q 27000:2014-2.57 参照
自 目的 遉成 任 権限及び相互関係 伴う独自 機能 個人又
人々 集
注 :組織 いう概念 法人 否 公的 私的 問わ 自営業者 会社 法人
務所 企業 当局 共同経営会社 非営利団体 協会 又 一部
組合 含 限定 い
(7) 適用宣言書[ISO/IEC 27001:2005 3.16 引用]
組織 CSMS 関連 適用 管理目的及び管理策 述 文書
注 管理目的及び管理策 組織 対 基
ン 及び 対応 結果及び結論
法 又 規制 要求
契約 義務
52
参考文献
一 般 団 法 人 情 報 経 済 社 会 推 進 協 会 CSMS 認 証 基 準 IEC 62443-2-1
JIP-CSCC100-1.0 2014/6
一般 団法人 規格協会 IEC 62443-2-1 国 規格 産業用通信ネ ワ – ネ
ワ 及び – 第 2-1 部:産業用 ン及び制御
確立 第1版 2010/11
独立行 法人 情報処理推進機構 制御 ネ ン
構築 向 ~ IEC62443-2-1 活用 ~ 2012/10
一般 団法人 情報経済社会推進協会 ISMS
-JIS Q 27001:2014(ISO/IEC 27001:2013)対応- 2014/4
資料 経済産業省 成24 度補 業 認証基 整備 業 一環