2024 年 10 月 9 日水曜日、オーストラリア政府は、 2024 年サイバーセキュリティ法案 (Cth) ( 請求書)連邦議会で。一方、 2018 年重要インフラのセキュリティ法 (Cth) はすでに重要インフラの所有者と運営者にサイバーセキュリティ義務を課しており、この法案はオーストラリアの公共部門と民間部門全体にわたるサイバーセキュリティを強化するために特別に設計された初のオーストラリアの法律です。
この法律は、オーストラリアにおけるサイバーセキュリティの強化を目的とした一連の措置を導入するもので、その多くは国際基準から見て新しいものです。法律:
- オーストラリアで販売される、ネットワークに直接または間接的に接続する特定の製品のセキュリティ標準を義務付けます。
- ランサムウェアの支払いを行う組織に対し、その支払いを国家サイバー セキュリティ コーディネーターに報告するよう義務付けます。国家サイバー セキュリティ コーディネーターは、オーストラリア政府全体にわたるサイバー セキュリティ インシデント対応の調整とトリアージを主導する責任を負う内務省内に最近設立された部署です。
- サイバーセキュリティインシデントの影響を受けた団体が、そのインシデントに関する情報をオーストラリア政府と自発的に共有することを許可し、そのような情報は限られた目的でのみ使用および開示され、訴訟手続きの証拠として認められないことを規定することで情報共有を奨励します。それを提供したエンティティ。
- 限定された目的で、オーストラリア政府による州政府および準州政府へのサイバーセキュリティ事件に関する情報の共有を促進します。そして
- サイバーインシデントレビュー委員会を設立し、重大なサイバーセキュリティインシデントに関連してレビューを実施し、同様のインシデントの影響を防止、検出、対応、または最小限に抑えるために講じることができる措置を政府および業界に勧告する権限を持っています。未来。
接続可能な製品の安全基準
この法案では、大臣がインターネットまたはネットワークに接続する製品のセキュリティ基準を規定する規則を制定できると規定しています(「接続可能な製品”)オーストラリアで販売されています。これには、携帯電話、コンピューティングおよびネットワーク機器だけでなく、セキュリティ カメラ、ホーム アシスタント デバイス、センサー、家電製品、自動車などの他のインターネット接続デバイスも含まれます。
ルールが接続可能な製品のセキュリティ標準を提供する場合:
- メーカーは、接続可能な製品がオーストラリアで販売されることを認識している場合、または認識している必要がある場合、セキュリティ規格の要件に従って接続可能な製品を製造する必要があります。
- サプライヤーは、接続可能な製品に準拠宣言を添付して提供する必要があります。
- 供給者は、接続可能な製品がオーストラリアで販売されることを認識している、または認識している必要がある場合、安全基準に準拠していない接続可能な製品をオーストラリアに供給してはなりません。そして
- メーカーとサプライヤーは、セキュリティ規格のその他の要件 (接続可能な製品に関する情報の公開など) に準拠する必要があります。
安全基準を満たしていない接続可能な製品は、オーストラリアでの販売からの強制リコールの対象となる可能性があります。
ランサムウェア支払いレポート
この法案は、ランサムウェア攻撃の影響を受け、ランサムウェアの支払いを行った企業、または別の企業が脅威アクターに代わってランサムウェアの支払いを行ったことを認識している企業に報告義務を課します。
報告義務は、年間売上高がまだ決定されていない基準を超える企業にのみ適用されます。
ランサムウェア支払い報告書は、ランサムウェアの支払いが行われてから 72 時間以内にオーストラリア信号局 (または規則で指定されているその他の政府機関) に提出する必要があり、次の内容を含める必要があります。
- 支払いを行った主体の連絡先と事業の詳細。
- 企業への影響を含む、サイバーセキュリティインシデントの詳細。
- 脅威アクターによる要求の詳細。
- ランサムウェアの支払いの詳細。
- 事件、要求、支払いに関連する恐喝主体との通信の詳細。そして
- 規則で要求されるその他の詳細。
ランサムウェアの支払いを通知しなかった企業は、最大 19,800 オーストラリアドルの民事罰金を科される可能性があります。
自主的な情報報告
この法案は、影響を受ける組織が自発的に情報を国家サイバーセキュリティコーディネーターに報告できると規定しています(NCSC)「重大なサイバーセキュリティインシデント」に関連して。重大なサイバーセキュリティインシデントとは、そのインシデントがオーストラリアまたはその国民の社会的または経済的安定、オーストラリアの防衛または国家安全保障に重大な害を及ぼすことが合理的に予想される重大なリスクがあること、またはそのことが合理的に予想される重大なリスクがあることを意味します。オーストラリア国民にとっては深刻な懸念だ。
NCSC の役割は、オーストラリア政府全体にわたる重大なサイバー セキュリティ インシデントに対応するための行動の調整と優先順位付けを主導することです。
サイバーインシデント審査委員会
この法案は、重大なサイバー セキュリティ インシデント (上記で定義)、または新規または複雑な手法や技術を伴うその他のサイバー セキュリティ インシデントに関連するレビューを実施する責任を負う機関であるサイバー インシデント審査委員会を設立します。
サイバーインシデント審査委員会は、審査を支援するための情報と文書の提出を企業に強制する権限を持ちます。
サイバーインシデント審査委員会は審査後、報告書を公表し、将来同様の性質のサイバーセキュリティインシデントを防止、検出、対応、あるいは影響を最小限に抑えるために講じられる措置について政府と業界に勧告する予定だ。
報告された情報の利用制限
最後に、この法案は、オーストラリア信号総局に提出されたランサムウェア支払い報告書、重大なサイバーセキュリティインシデントに関連して NCSC に自発的に報告された情報、およびサイバーインシデント審査委員会に提供された情報という、法案に基づいて組織によって提供される情報の目的を制限しています。 – オーストラリア政府が使用する可能性があります。許可される目的には、インシデントへの対応、軽減または解決、エンティティによるインシデントへの対応の支援、および刑事訴訟の実施が含まれます。付随するもの 2024 年諜報機関改革法案 (Cth) は、オーストラリア信号総局がこの法案に基づいて受け取った情報を共有する目的を制限します。
この法案には、この法案に基づいて事業体によって提供される情報も記載されています。
- 報告主体による連邦法、州法、または準州法の違反を調査または強制する目的で使用することはできません。
- 報告主体に対するほとんどの刑事および民事訴訟において証拠として認められない。そして
- その情報における法律専門家の特権の放棄を構成するものではありません。
これらの規定は、サイバーセキュリティインシデントに関連する情報が何らかの方法で使用されるリスクを軽減することにより、企業がその情報をより積極的に共有できるようにすることを目的としています。
#オーストラリア官民セクター全体のサイバーセキュリティを強化するサイバーセキュリティ法案を提案