NISTの消費者グレードルーター向けセキュリティ対策と並行して、米国連邦通信委員会(FCC)は、前述の米国大統領行政府の発表を受け、消費者IoT製品に関わるサイバーセキュリティラベリングプログラムの導入準備作業を行っている。FCCは、2024年3月15日、無線消費者IoT製品向けの自主的なサイバーセキュリティラベリングプログラムである「USサイバートラストマーク」を採択したことを発表した(関連情報)。
FCCで採択された報告および命令ならびに追加の規則制定提案告示(関連情報、PDF)は、以下のような構成になっている。
この中でFCCは、IoT機器について、「デジタルの世界と相互作用するために、少なくとも1つのネットワークインタフェース(例:Wi-FiやBluetooth)を装備し、無線で物理的世界と直接相互作用できるようなインターネット接続型機器」と定義している。また、IoT製品について、「基本的な操作機能を超えたIoT機器の利用に必要となる機能および追加的な製品コンポーネント(例:バックエンド、ゲートウェイ、モバイルアプリケーション)であり、このスコープ外にあるコンポーネントへのデータ通信リンクを含むが、製造業者のコントロール外にある外部コンポーネントおよび外部サードパーティー製コンポーネントを除く」と定義している。そして、消費者IoT製品について、「企業または産業利用よりも、消費者利用を最初に意図したIoT製品であり、米国食品医薬品局(FDA)が規制する医療機器や、米国運輸省道路交通安全局(NHTSA)が規制する自動車および自動車部品を除く」と定義している。
本連載第8回や第77回、第98回で、ヘルスケアデータを扱う消費者向け非医療機器/Non-SaMDについて取り上げた。FDAが所管しないこれらの製品は、FCCが定義する消費者IoT製品に該当し、U.S.サイバートラストマークの適用対象になる。
FCCは、採択したUSサイバートラストマークプログラムの特徴として、以下のような点を挙げている。
前述の規則制定提案告示の「H.登録」に関連してFCCは、製造業者に対し、共通APIを介して、表1のような情報を登録/開示するよう求めている。
ここで注意すべきは、「(10)製造業者がハードウェア部品表(HBOM)および/またはソフトウェア部品表(SBOM)を維持しているかに関する開示」である。本連載第82回で触れたように、FDAが所管する医療機器サイバーセキュリティガイダンスでは、SBOMの役割が明記されているが、非医療機器/Non-SaMDの製造業者がU.S.サイバートラストマークを取得/維持する場合、製造業者による宣言またはFCCやCyberLAB、CLAの要求により、HBOM/SBOMの利用が可能になる。なお、SBOMの具体的な基準については、本連載第89回で触れた通り、商務省傘下の国家電気通信情報庁(NTIA)が2021年7月12日に公表した「ソフトウェア部品表(SBOM)向けの最小要素」(関連情報)を参照している。HBOMについては、国土安全保障省傘下のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、2023年9月25日に「サプライチェーンリスクマネジメント向けハードウェア部品表(HBOM)フレームワーク」(関連情報)を公表している。
さらに、日本を含む米国外の企業が非医療機器/SaMD製品に関わる場合、国家安全保障上の配慮が不可欠となる。米国大統領行政府は、2022年9月15日に発出された「対米外国投資委員会による国家安全保障リスクの進展に対する堅牢性の考慮の確保に関する大統領令」(関連情報)の中で、重点領域としてマイクロエレクトロニクス、AI(人工知能)、バイオ技術/バイオ製造などを挙げ、特に米国市民の機微な個人データに対するリスクについて言及している。
前述の規則制定提案告示の公表と合わせてFCCは、製品向けのソフトウェア/ファームウェアが、国家安全保障上の懸念を表す国/地域(例:香港特別行政区を含む中華人民共和国、キューバ共和国、イラン・イスラム共和国、朝鮮民主主義人民共和国、ロシア連邦、ベネズエラのニコラス・マドゥロ政権)にある企業により開発/実装されているか、製品により収集される消費者データがこのような国にあるサーバに送信されるかなど、追加の可能性がある開示要求事項に関するパブリックコメント募集を予定している(募集期間:コメント - 2024年4月24日まで、返答コメント - 2024年5月24日まで)。
Copyright © ITmedia, Inc. All Rights Reserved.