日本語版
最新ニュース
科学&テクノロジー

カナダの金融セクターにおける重大な IT インシデントは 2023 年にほぼ 3 倍に増加

カナダの連邦金融機関は、2023年に報告対象となる深刻なITインシデントの数が前年のほぼ3倍に達したと、同国の重要インフラプロバイダーを監督するためのサイバーセキュリティ法案を審議する国会委員会が月曜日に発表した。 2023 年には、優先度 1 のインシデントが 28 件報告されました。 金融機関監督官室 (OSFI)、2022 年と比較すると、優先度 1 のインシデントは 10 件しか報告されていませんでした。 OFSIの警視補補であるトルガ・ヤルキン氏は国会議員に対し、優先度1は「サービスの中断やデータ漏洩を引き起こす重大な影響を与える事件」を対象としていると語った。 同庁は後に明らかにした。 IT ワールド カナダ 優先度 1 のインシデントは、サイバー攻撃を含むがこれに限定されない、潜在的なテクノロジー破壊のさまざまな原因を対象としています。 OSFI は、80 の銀行と 43 の信託会社、保険会社を含む 400 の連邦規制機関を監督しています。 この 2 つの数字の発表は、連邦政府の規制下にあるカナダの銀行、信託会社、保険会社が受けた重大な IT インシデントの範囲を示す珍しい見解です。 「我々はその数が増加していることを懸念している」とヤルキン氏は議員らに語った。 「我々は非常に注意深く追跡している。 このまま成長軌道に乗るのか、注目していきたい。 これ…

カナダの金融セクターにおける重大な IT インシデントは 2023 年にほぼ 3 倍に増加

1708294915
2024-02-13 17:53:54

カナダの連邦金融機関は、2023年に報告対象となる深刻なITインシデントの数が前年のほぼ3倍に達したと、同国の重要インフラプロバイダーを監督するためのサイバーセキュリティ法案を審議する国会委員会が月曜日に発表した。

2023 年には、優先度 1 のインシデントが 28 件報告されました。 金融機関監督官室 (OSFI)、2022 年と比較すると、優先度 1 のインシデントは 10 件しか報告されていませんでした。

OFSIの警視補補であるトルガ・ヤルキン氏は国会議員に対し、優先度1は「サービスの中断やデータ漏洩を引き起こす重大な影響を与える事件」を対象としていると語った。 同庁は後に明らかにした。 IT ワールド カナダ 優先度 1 のインシデントは、サイバー攻撃を含むがこれに限定されない、潜在的なテクノロジー破壊のさまざまな原因を対象としています。

OSFI は、80 の銀行と 43 の信託会社、保険会社を含む 400 の連邦規制機関を監督しています。

この 2 つの数字の発表は、連邦政府の規制下にあるカナダの銀行、信託会社、保険会社が受けた重大な IT インシデントの範囲を示す珍しい見解です。

「我々はその数が増加していることを懸念している」とヤルキン氏は議員らに語った。 「我々は非常に注意深く追跡している。 このまま成長軌道に乗るのか、注目していきたい。 これ [cybersecurity] 金融機関にとってはリスク領域だ。」

ヤルキン氏は下院国家安全保障委員会で証言していた。法案C-26は、指定銀行、電気通信会社、州間輸送・エネルギー会社に対し、ITネットワークを保護し、インシデントを政府に報告するために一定のサイバーセキュリティ基準を満たすことを義務付けるものだった。

この法案はカナダの銀行に一定の義務を課すことになる。 しかしヤルキン氏は、銀行はすでにOFSIのサイバーセキュリティリスク管理ガイドラインに従う必要があると述べた。

法案 C-26 には 2 つの部分があります。 電気通信法を改正して、連邦内閣と産業大臣に、指定された電気通信プロバイダーに対して、システムをさまざまな脅威から守るために「何でも」するよう命令する権限を与えることも考えられる。

この法案は重要サイバーシステム保護法も創設する予定だ。 (CCSPA)、これは他の重要なインフラストラクチャプロバイダーにも適用されます。 当初は、これらは銀行、金融清算会社、州間輸送およびエネルギー会社、原子力発電事業者に限定される予定だった。 電気通信法の改正と同様に、指定企業に対するサイバーセキュリティのコンプライアンス体制が創設されることになる。 これには、政府のサイバーセキュリティを担当する国防総省の部門であるカナダ安全保障局(CSE)にサイバー事件を「即時」報告するという要件も含まれる。

業界関係者らは、重大なインシデントを直ちに報告しなければならないことを懸念しており、72時間以内に政府規制当局に報告するという米国の慣行に従う法律や規制を望んでいる。 米国連邦通信委員会は、通信会社向けのデータ侵害通知規則を変更しました。FCC、FBI、秘密情報局には 7 日以内に、顧客には 30 日以内に通知する必要があります。

また、月曜日の委員会会議で、トロント大学のIT名誉教授は、CSEがあまりにも多くの機密情報を収集することを可能にするC-26を「非常に一方的な法案」と呼んだ。

CSE は「データ収集に対する無限の欲求」を持っています。 アンドリュー・クレメント と委員会に語った。

提案されている法案には、「政府に付与される広範かつ秘密の権限が、プライバシー、表現の自由、司法の透明性、政府の説明責任などの他の同様に重要な価値を無効にしない」ことを保証するための「大幅な」修正が必要である。

エリック・スミス氏、上級副社長 カナダ電気通信協会 同国の大手通信会社を代表するCTAは、産業大臣が通信会社に安全保障の名の下にあらゆることをする、あるいはしてはならないと命令することを許可する法案は「広く解釈される可能性がある」と述べた。

その範囲は、組織や個人へのサービスを遮断したり、通信会社のネットワークに暗号化を弱めたり通信を傍受したりする機器を設置することまで多岐にわたる可能性があると同氏は述べた。 CTAは国会議員らにC-26を修正し、通信会社に「合理的に必要な」命令を出す権限のみを政府に与えるよう求めている。 また、法律は、命令がリスクに見合ったものであることを確認するために、産業大臣が専門家のリスト(その中には政府関係者もいるかもしれない)と協議した後にのみ発令できると規定すべきである。 CTAは、命令は通信会社のサービス可用性に限定的な影響を与えるだけであり、影響を受けるサービスプロバイダーにとって経済的かつ運用的に実行可能でなければならないと述べています。

C-26がなくても、政府は2022年に通信会社に対し、特定の企業から一部の機器を撤去するよう命令したとスミス氏は指摘した。 それは中国のファーウェイとZTE製の機器の撤去に言及したものだった。

CTAはC-26の修正を求めており、通信事業者がネットワーク機器の取り外しや追加が必要になった場合に少なくとも政府に補償を請求できるようにしている。

また、政府が通信事業者が命令に違反したと主張した場合、通信事業者に対してデューデリジェンスによる防御、つまり通信事業者が誠意を持ってITネットワークを保護しようとしたという抗弁を認める法律を制定することも求めている。 スミス氏は、他の重要インフラプロバイダーに対してもデューデリジェンスによる防御が認められていると指摘した。

連邦プライバシー委員フィリップ・デュフレーヌ C-26 にいくつかの変更を要求しました重要インフラ提供者がCSEに引き渡さなければならない機密情報を他の省庁や外国政府と共有する政府の能力を制限することを含む。 そして政府は法律に基づいて重要インフラ提供者に発令した秘密命令の数と目的を政府または議会に報告しなければならないとしている。

アンジェリーナ・メイソン、法務顧問兼上級副社長 カナダ銀行協会、 国内60の銀行を代表するこの団体は、銀行が政府に提供しなければならない機密情報の保護のため、より強力な保護措置を追加するよう国会議員に要請した。 同法の報告要件とサイバーセキュリティ指令を誠実に遵守することにより、銀行を民事および刑事訴追から保護する。 そして政府にサイバーセキュリティ情報を民間部門と共有させる。

#カナダの金融セクターにおける重大な #インシデントは #年にほぼ #倍に増加

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。