執筆:Iva Seleš
NIS2の実務:登録、24時間の通報、そしてサプライチェーンの現実

NIS2は変わった始まり方をしました。国内法化の期限は2024年10月17日で、ほとんどの加盟国が間に合いませんでした。2年たっても状況はまだ不均一で、そのせいで多くの企業は「大したことは起きていない」という印象を持っています。
その印象はいまや誤りです。各国の法律は施行され、登録ポータルは開き、監督機関は質問を始めました。ドイツは2026年1月6日にポータルを開き、法定期限は3月6日でした。オランダはCyberbeveiligingswetを2026年8月15日に施行しました。他の国もこの一年で続きました。
明確さを待っていたなら、それは来ました。そして答えは、あなたはおそらく早いのではなく遅れている、というものです。
誰が範囲内か
NIS2は2016年のネットワークと情報システムのセキュリティ指令を置き換え、網を大きく広げました。適用範囲は業種と規模で決まります。
必須事業者 は重要度の高い分野を対象とします。エネルギー、運輸、銀行、金融市場インフラ、医療、飲料水、廃水、デジタルインフラ、ICTサービス管理、公共行政、宇宙。
重要事業者 は他の重要分野を対象とします。郵便と宅配、廃棄物管理、化学、食品、医療機器、コンピュータ、電子機器、機械、車両を含む一部製品の製造、オンラインマーケットプレイス、検索エンジン、ソーシャルプラットフォームなどのデジタル提供者、そして研究機関。
規模の閾値は一般に中規模企業以上、すなわち従業員50人以上、または年間売上高1000万ユーロ超です。規模にかかわらず範囲内となる事業者類型もあり、特定のDNS提供者、トップレベルドメインレジストリ、トラストサービス提供者、公衆電子通信の提供者が含まれます。
ドイツの監督機関は、同国だけで約29,500の事業者が範囲内と推計しました。2026年3月の法定期限までに約11,500が登録し、5月末には約18,500に増えました。これは慰めではなく警告として読んでください。他社の登録が遅いことは、あなたの免除を作りません。
企業を驚かせることが二つあります。第一に、業種リストはインフラ運営者だけでなく、ごく普通の製造業者を含みます。何らかの規模で機械、電子機器、医療機器を製造しているなら、よく見てください。第二に、範囲内の顧客は、あなた自身が範囲外でも、契約でサプライチェーンの義務をあなたに転嫁してきます。範囲外であることは、影響を受けないことを意味しません。
登録は独立した義務
多くの加盟国は範囲内の事業者に国の当局への登録を求めており、最初の不履行はここで起きます。
登録は通常、事業者の特定、業種分類、提供サービス、セキュリティ事項の連絡先、事業を行う加盟国を届け出ることを意味します。期限は国によって異なり、手続はウェブフォームより重いことが多いものです。
当局から連絡がないからといって免除されていると考えないでください。NIS2は自己識別に基づいています。適用範囲を判断して登録するのはあなたの仕事であり、監督機関があなたを見つける仕事ではありません。
通報のタイムライン
インシデント通報はこの指令の運用面で最も要求の高い部分で、期限は厳しい。
- 重大インシデントを認知してから24時間以内:早期警告。当該インシデントが違法または悪意ある行為に起因すると疑われるか、越境の影響を持ちうるかを示す。
- 72時間以内:インシデント通報。初期評価、深刻度、影響、侵害の指標を加えて早期警告を更新する。
- 求めに応じて:中間の進捗報告。
- 1か月以内:最終報告。詳細な記述、脅威の種類または根本原因、適用した緩和措置、越境の影響を含む。
重大インシデントとは、重大な業務中断や経済的損失を引き起こした、または引き起こしうるもの、あるいは相当の物的または非物的損害を与えることで他者に影響した、または影響しうるものです。
24時間の早期警告が難しい部分です。24時間は調査には足りません。これは事前の通知であり、指令もそれを事前の通知として期待しています。通報の前にインシデントを理解しようと待つチームは、毎回この窓を逃します。
組織が個人データも扱うなら、別の当局に対して、適用範囲も閾値も異なる72時間のGDPR通知を並行して走らせることになるかもしれません。これらのプロセスは一緒に設計する必要があり、GDPRガイドで扱っています。
十の措置
第21条は、少なくとも十の領域を対象とするリスク管理措置を求めます。簡単に言えば次のとおりです。
- リスク分析と情報システムセキュリティのポリシー。 文書化され、最新で、システムを運用する人が実際に使っているもの。
- インシデント対応。 検知、対応、復旧、そして上記の通報フロー。
- 事業継続と危機管理。 バックアップ管理、災害復旧、そしてスケジュールされたバックアップジョブではなくテストされた復旧。
- サプライチェーンのセキュリティ。 作業の大半が向かう先なので、下で別に扱います。
- 調達、開発、保守におけるセキュリティ。 安全な開発の実践、脆弱性の取り扱いと開示。
- 有効性の評価。 統制が機能していることをどう知るか。テスト、監査、指標。
- サイバー衛生と研修。 基本的な実践と意識。経営層にも。
- 暗号と暗号化のポリシー。 どこで暗号化を使い、鍵をどう管理するか。
- 人的セキュリティ、アクセス制御、資産管理。 入社、変更、退職、最小権限、最新の資産台帳。
- 多要素認証と安全な通信。 MFAまたは継続的認証、安全な音声、映像、テキスト通信、緊急時通信システム。
ここに特殊なものはありません。多くの組織で不足しているのは何をすべきかの知識ではなく、文書化です。NIS2の監督は文書偏重で、文書化されていない統制は実質的に存在しません。
サプライチェーンが本当の作業
NIS2で最も影響の大きい変化は、サプライチェーンリスクへの重点です。範囲内の事業者は、直接の供給者とサービス提供者のセキュリティの実践を、その製品の品質と安全な開発の実践を含めて考慮しなければなりません。
実務ではこれが連鎖します。範囲内の病院がソフトウェア供給者に要求を押し出す。彼らはホスティング事業者と部品供給者に押し出す。正式な範囲のはるか外にある企業が、顧客が範囲内であるためにNIS2由来のセキュリティ質問票に答える羽目になります。
上記のいずれかの分野にソフトウェアやサービスを売っているなら、次を想定してください。
- 契約後ではなく契約前の、調達の標準的な一部としてのセキュリティ質問票。
- 顧客の24時間義務に流れ込むインシデント通知期限を含む、契約上のセキュリティ要件。
- 文書の要求:ペネトレーションテストの要約、SOC 2やISO 27001の状況、脆弱性プロセスの文書、SBOM。
- 監査権。
効果的な対応は、文書一式を一度だけ作ることです。顧客が尋ねることは質問票をまたいでほぼ同じで、成果物はサイバーレジリエンス法の義務と大きく重なります。SBOMのパイプライン、文書化された脆弱性プロセス、インシデント手順書を作れば、両方の大半に答えたことになります。
経営層の責任
NIS2は、サイバーリスク管理措置の承認と実施の監督について経営機関に責任を負わせ、加盟国はそれを個人責任とすることができます。経営層は研修も受けなければなりません。
だからNIS2の議論は、企業内で多くのコンプライアンス課題より速く進みます。個人責任は、取締役会が予算を承認する速度を変えます。
罰則
必須事業者は最大1000万ユーロまたは全世界年間売上高の2%のいずれか高い方。重要事業者は最大700万ユーロまたは1.4%。当局は拘束力のある指示を出し、不遵守の公表を求め、重大な場合には認証を停止し、または個人が経営職を務めることを一時的に禁じることもできます。
まだ始めていないならどこから
ほぼゼロから始める組織のための実行可能な順序です。
適用範囲をきちんと判断する。 業種、規模、拠点のある加盟国。他のすべてがそこから導かれるので、弁護士から書面で受け取ってください。
登録する。 自国の当局の期限と手続を確認してください。過ぎていても、とにかく登録を。
資産台帳を作る。 一覧にないシステムのリスクは管理できません。これは最もてこの効く成果物であり、最も欠けているものです。
インシデント手順書を書き、演習する。 24時間の経路に集中してください。誰が宣言し、誰が越境の影響を評価し、誰が提出し、祝日の午前3時に何が起きるのか。
供給者評価を行う。 重要な供給者を洗い出し、評価し、更新時に契約にセキュリティ条項を入れる。
明らかな穴を塞ぐ。 どこでもMFA、テスト済みのバックアップ、パッチ管理、アクセスレビュー、ログ。地味ですが、監査が最初に見るのはこれです。
進めながら文書化する。 後から書くポリシーのフォルダではありません。決定はその場で、日付と担当者とともに記録してください。
労力についての率直な一言
機能しているセキュリティプログラムを持つ組織にとって、NIS2は主に文書化と通報の演習です。持たない組織にとっては本物の構築で、週ではなく四半期で測られます。
誤りは、これを法務が所有するコンプライアンスプロジェクトとして扱うことです。義務は運用上のものです。システムを運用する人のところに住み、成果物は監査のために作られるものではなくチームの働き方の一部であるときにだけ最新に保たれます。
助けを得るには
私たちは欧州全域の企業向けにソフトウェアシステムを構築・運用しており、NIS2が想定する監視、ログ、バックアップ、サプライチェーンの可視性を含みます。私たちが役に立つのはエンジニアリング側です。統制を本物にし、文書化を別の努力ではなく通常業務の副産物にすること。
office@c9group.dev までご連絡ください。2026年EUデジタル規制ガイドはNIS2が今年到来する他のすべてとどう組み合わさるかを扱い、レガシーシステム保守のページは多くの場合先に来る作業を説明しています。
私たちは法律事務所ではなく、法的助言も行いません。とくに適用範囲の判断はあなたの弁護士のものです。