1708128463
2024-02-16 16:36:29
カナダの上級閣僚2人は議会委員会で、政府は連邦政府の規制下にある重要インフラ事業者向けのサイバーセキュリティ法案を強化するため、法案を変更する用意があると述べた。
フランソワ・フィリップ・シャンパーニュ産業大臣とドミニク・ルブラン公安大臣は木曜日、電気通信、金融、運輸、エネルギー分野に影響を与える法案C-26を審議する下院国家安全保障委員会で、このような誓約を行った。
これは、シャンパーニュが「極めて重要な法案」と呼ぶ法案を迅速に通過させるためのロビー活動の一環だった。
ただし、別の委員会で議論されているプライバシー法と人工知能法案とは異なり、 ここでシャンパーニュは喜んで行う修正のリストを作成した同氏とルブラン氏は、提案されているサイバーセキュリティ法に不特定の改善を加えるために委員会メンバーと協力する用意があるとだけ述べた。
「私たちは最良の結果を達成するために建設的に取り組みたいと思っています」とシャンパーニュ氏は語った。「しかし、行動が急務でもある。 カナダに損害を与えたいと考えている攻撃者たちは、この制度に欠陥がある可能性を調べています。 [IT] システムなので、迅速に行動することが重要です。」
ここ数週間で、 一部の証人は苦情を申し立てた この法案は、政府または産業大臣に、指定された重要インフラプロバイダーに「何でも」するよう命令する権限を与えるとしている。 批評家らはこれは行き過ぎだと考えており、少なくとも提案されている法案には次のようなことを明記してほしいと考えている。 政府には「合理的」かつ「必要」なことを命令する権限しかありません。 これらの言葉は曖昧に聞こえますが、一部の分野の規制規則で定義されています。
他の批評家は、政府が民間部門に発注する前に専門家と協議しなければならないことを法案に明記するよう求めている。 法律に基づいて開催される秘密審理には、裁判所が任命した「法廷の友人」を独立した発言者として含めなければならないことを明記する。 民間部門が通信セキュリティ施設(CSE、政府のサイバー専門家)に提供する個人情報を保護し、他の政府部門との共有を制限する方法を指定する。 サイバーインシデントに関連した個人情報の引き渡しに関して企業に法的保護を与える。 そして、企業が遵守しなければならないサイバーインシデント報告要件を絞り込むためです。
しかし、政府がこれらの特定の変更を行う意思があるのか、また、変更する場合はどのように表現されるのかを尋ねる議員はほとんどいなかった。
シャンパーニュ氏は、提案された法案では、政府が発行する命令は「電気通信システムの安全性を促進する」ものでなければならないと述べていると指摘した。
同氏はまた、法律可決後は規制に関して業界と「緊密に」連携し、「すべての管轄区域にわたる明確で一貫した調和のとれた規制体制」を構築すると約束した。
批評家の中には、変更は法律に定められるべきであり、政府が予告なしに変更できる規制にすべきではないと主張する人もいる。
ルブラン氏は、どのような文言が受け入れられるかについては明言せず、重要インフラ事業者に対する政府の秘密命令の必要性を検証するための独立監視員の追加案について政府が「好意的に見る」と述べた。
Champagne の主なメッセージの 1 つは、この法案はサイバーセキュリティの向上だけでなく、重要なインフラストラクチャプロバイダーの回復力の促進も目的としているということです。
同氏は、政府は重要インフラプロバイダーの「善意」に頼るのではなく、ネットワークの穴をふさぐよう強制する権限を持つべきだと付け加えた。
その間 2022 年にロジャース コミュニケーションズが被った大規模障害、政府が頼ったのは 物事を成し遂げるための自主的な合意とシャンパーニュは言った。 そのとき、オタワは状況によっては特別な力が必要であることに気づきました。
命令に従わなかった場合、政府が最大1500万ドルの罰金を課す可能性があるという苦情に関して、シャンパーニュ氏は、罰金が低すぎるとプロバイダーが「大臣を無視しよう」と考えるリスクがあると述べた。 「人々を従わせるには、ある種の棒が必要だ」と彼は言う。
ルブラン氏は、企業にサイバーインシデントをCSEに報告させることで、政府はサイバー攻撃に関する分野ごとのより良いデータを入手できるようになるだろうと述べた。
保守党議員ダグ・シプリーは、この法案を「不十分に作成された法案」と呼んだ。
同氏は、「法案C-26が政府にほとんど監視を与えずに過大な権限を与えているという事実において、ビジネス団体、自由人権団体、サイバーセキュリティ企業は皆団結している」と述べた。 「定期的な受講の必要性はほとんどありません。 [Parliamentary] 報告、独立したレビューなし [of the orders governments will give providers]、書面による報告書の作成は要求されません。 実際、この法案の権限のほとんどは秘密裏に行使されることになる。」
ルブラン氏は「表明された懸念には明らかに留意している」と答えた。 「私たちは、この委員会の作業の中で、皆さんの見解でこれらの懸念のいくつかに答えるような修正が行われることを期待していますが、もちろん、私たちは委員会と協力して、できる限り最良の法案を共同で確実に実現することに前向きです。」 これらは多くの点で並外れた権限であり、適切な監督が必要であることを私たちは認識しています。 司法による監視の要素もある。 しかし、脅威の状況も同様に進化していることも認識しています。」
法案 C-26 には 2 つの部分があります。
— 電気通信法を改正して、連邦内閣と産業大臣に、指定された電気通信プロバイダーに対して、システムをさまざまな脅威から保護するために「何でも」するよう命令する権限を与えることも考えられる。
— もう 1 つの部分である重要サイバーシステム保護法の制定は、連邦政府が規制する他の重要インフラプロバイダーにも適用されます。 当初は、これらは銀行、金融清算会社、州間輸送およびエネルギー会社、原子力発電事業者に限定される予定だった。 電気通信法の改正と同様に、指定企業に対するサイバーセキュリティのコンプライアンス体制が創設されることになる。 これには、政府のサイバーセキュリティを担当する国防総省の部門であるCSEにサイバー事件を「直ちに」報告するという要件が含まれる。 「直ちに」という意味の速さは規制で定義されます。
#オタワはサイバーセキュリティ法案の改善に意欲があると閣僚が国会議員に語る