要約

  • スイス政府はDDPSに、デジタル製品、重要データ、ホスティング/クラウド事業者に関する議会要請をまとめた独立法案を2027年6月までに準備するよう求めた。
  • 施行済みの重要インフラ向けサイバー攻撃報告義務も新法に移す構想だ。連邦当局内部の情報安全はISAに残る。法案本文も新たな義務もまだ公表されていない。

スイスで今回決まったのは、サイバーセキュリティの規制をどの法律に収めるかという設計だ。9月25日の会合でスイス政府は、連邦防衛・国民保護・スポーツ省(DDPS)に対し、連邦サイバーセキュリティ法の協議用草案を2027年6月までに作成するよう指示した。発表は9月28日。法律が成立したわけでも、事業者に新しい義務が直ちに課されたわけでもない。

草案にまとめるのは、議会が求めてきた三つの作業だ。動議24.3810はデジタル製品のサイバー安全性を検査する法的基盤を求める。23.3002は連邦、州、市町村と重要インフラ運営者が扱う重要なデジタルデータの保護を扱う。25.3011は、ホスティングとクラウドの事業者がサイバー脅威やサービス悪用に対処する際の権利と義務を定めるよう求める。政府はこれらを、製品、データ、デジタル基盤という補完的な層として整理している。

当初は三件とも情報安全法(ISA)の改正で実施する想定だったが、スイス政府は独立した法案にまとめる方針に転じた。政府の説明では、ソフトウェア/ハードウェアのメーカー、輸入業者、販売業者に拘束力のある要件を設け、市場監視を行い、安全性に欠ける製品の販売を禁止できる仕組みが検討される。重要データの保護要件や、ホスティング/クラウド事業者の協力・脅威対処義務も盛り込む予定だ。ただし、どの製品、データ、事業者が対象になるのかはまだ示されていない。

この案で最も具体的なのは、既存の報告義務の移管だ。2025年4月1日以降、対象となる当局と重要インフラ運営者は、一定のサイバー攻撃を発見から24時間以内にNational Cyber Security Centre(NCSC)へ第一報し、その後14日以内に報告を補完する。スイス政府はこの義務をISAから新法へ移すとしている。一方、連邦当局内部の情報安全はISAに残り、通信や電力などの分野別ルールも有効なままになる。

したがって、新法は業種別の規制を置き換えるのではなく、横断的な義務をその上に重ねる構想だ。一つの法律に共通要件を集約すれば、複数の法令を同時に改正する手間は減るかもしれない。ただし、製品市場の監督機関、分野別規制当局、州・市町村のデータ、民間のホスティング基盤が交差する場合、誰が判断し、どの規則が優先するのかを定める必要がある。発表はその役割分担をまだ説明していない。

スイス政府は、EUサイバーレジリエンス法(CRA)の対象となる国際企業にスイス独自の追加コンプライアンス要件を課さないことを目指すとしている。これは法案が出る前の政策目標だ。CRAとの同等性をどう認定するか、例外や不服申立てをどう扱うかは未定である。

次の確認点は2027年6月の協議用草案だ。それまでは、製品の販売禁止やクラウド事業者への新権限がすでに始まったとみなす根拠はない。重要データの定義、対象事業者、監督機関、費用、救済手段、分野別ルールとの接続が、今回の一本化がどこまで実質を伴うかを決める。

出典