要約

  • NISTは2026年9月21日、運用技術のセキュリティに関するSP 800-82改訂第4版の初期公開草案を示した。意見期限は11月30日で、確定版ではない。
  • 草案の査読者向け注記では、最終刊行時に付録C・Dを更新可能なウェブ資料へ移し、付録E・Fを独立文書にする計画が記される。現行の草案には四つとも収録されている。
  • 本稿の提案は、判断に用いた資料の版、設備の範囲、採否の理由をひと続きの記録にすることだ。NISTが新たに義務づけた様式ではない。

「NISTの指針に従った」と書かれた設備の変更記録を想像してほしい。次の担当者が、その判断時点の脅威情報や制御策の文書を確認しようとしても、リンク先には更新後の内容しかないかもしれない。問題は新しい情報が悪いことではない。過去の判断を、その時点の根拠で再評価できなくなることだ。これは説明用の例であり、実際の事故や特定施設の不備を示すものではない。

今回の草案は、物理環境を監視・制御する運用技術を対象とし、産業制御に加えてビル、水・下水、輸送などを挙げる。NISTはCSF 2.0のGovern機能を軸にリスク管理を組み直し、企業全体のリスクとの関係、資産把握、ネットワーク監視、管理機能の保護、ゼロトラストの考え方を広げたと説明する。これは各設備への一律導入命令でも、既存の安全対策が失敗したという報告でもない。

版管理上の焦点はPDF冒頭の注記にある。脅威源や事例を扱う付録Cと、組織・研究を扱う付録Dは、最終版でウェブ上の資料に移して機動的に更新する予定だという。OT向け制御策のオーバーレイであるE、リスク管理枠組みRMFをOTへ適用するFは、別文書になる見込みだ。まだ刊行計画であり、321ページの公開草案ではいずれも本文とともに読める。

資料を分ける合理性はある。変化する脅威や研究の参照先を固定PDFだけで維持するのは難しい。付録D自身、掲載した組織の説明を検証していないと断り、最新情報は各組織に確かめるよう促している。他方、更新されたページが、昨年の現場判断に使われたページと同じとは限らない。情報の新しさと監査可能性は別の性質だ。

判断票には、主指針の版、参照したウェブ資料の日時と保全した写し、利用した別冊の版、対象設備と工程、安全性・稼働率の制約、制御策を選んだ理由、残余リスクを引き受けた責任者を記せる。写しのハッシュは内容の同一性を助けるが、対策が効いた証明にはならない。またNISTの助言と、別の制度から生じる義務、事業者の裁量を同じ欄に押し込めてはならない。

付録Eが示すのはSP 800-53改訂第5版の管理策とベースラインをOT向けに部分調整する方法で、あらゆる設備に使える完成済みの処方箋ではない。付録Fには任意の作業もある。選択と例外の説明責任は現場に残る。11月30日は意見提出の期限であり、改訂版の完成日でも強制適用日でもない。

出典