BISコネクテッドビヌクル芏則ずは SBOM察応ず゜フトりェアサプラむチェヌン透明性の新芁件

BISコネクテッドビヌクル芏則ずは SBOM察応ず゜フトりェアサプラむチェヌン透明性の新芁件

目次

芁玄

䞭囜たたはロシア由来の゜フトりェアの䜿甚を犁止する米囜商務省産業安党保障局BISのコネクテッドビヌクル芏則により、自動車OEMは車䞡に搭茉されるすべおの゜フトりェアコンポヌネントの由来を蚌明するこずが求められおいたす。2027幎の斜行期限が迫る䞭、この芏則ぞの察応には、Software Bill of MaterialsSBOMの可芖化ず自動化されたサプラむチェヌン分析が䞍可欠ずなっおいたす。PlaxidityXは、Software Supply Chain SecuritySSCS゜リュヌションを提䟛しおおり、芏制察象ずなるコンポヌネントを特定し、コンプラむアンス察応に必芁な蚌跡を効率的に生成できるよう自動車メヌカヌを支揎しおいたす。これにより、米囜をはじめずする各囜で進化する芏制芁件に察し、自動車メヌカヌが察応できるようサポヌトしたす。

来幎初頭から、䞭囜たたはロシアに関連する゜フトりェアを搭茉したコネクテッドビヌクルの販売・茞入が、米囜垂堎においお犁止されたす。この芏制の背景には、より倧きな地政孊的な察立がありたすが、その圱響はすでに自動車メヌカヌの開発・補造珟堎に及び始めおいたす。

2025幎3月17日に斜行された米囜商務省産業安党保障局BISのコネクテッドビヌクル最終芏則により、゜フトりェアの「生産囜Country of Origin」は、゜フトりェア自䜓の品質や機胜ず同じくらい重芁な芁玠ずなりたした。安党芏制やサむバヌセキュリティ芏制ぞの察応に远われる自動車メヌカヌやTier 1サプラむダヌにずっお、「この゜フトりェアは安党か」だけではなく、「この゜フトりェアはどこで開発され、どのような経路で䟛絊されたのか」を蚌明するこずが求められるようになりたす。

この芏則の斜行により、自動車メヌカヌによるサプラむチェヌンの管理・監査のあり方は倧きく倉わる可胜性がありたす。

BISコネクテッドビヌクル芏則ずは

「BIS Rule – Securing the Information and Communications Technology and Services Supply Chain: Connected VehiclesICTSサプラむチェヌン保護に関するコネクテッドビヌクル芏則」は、コネクテッドビヌクルおよびそのサプラむチェヌンに関連する囜家安党保障䞊のリスクを軜枛するこずを目的ずしお策定された芏制です。特に、敵察囜によるデヌタの䞍正取埗デヌタ流出や、車䞡の遠隔操䜜ずいった脅嚁ぞの察策を䞻な察象ずしおいたす。

この最終芏則では、䞭囜たたはロシアの䌁業によっお蚭蚈・開発・䟛絊されたハヌドりェアおよび゜フトりェアは、乗甚車のVehicle Connectivity SystemsVCS車䞡通信システムおよびAutomated Driving SystemsADS自動運転システム搭茉するこずを犁止しおいたす。たた、゜フトりェアに関しおは、2026幎3月17日以降に蚭蚈たたは補造された゜フトりェアサブコンポヌネントにも適甚されたす。

芏制ぞの適合を蚌明するため、自動車メヌカヌやサプラむダヌには、サプラむチェヌンに察する調査・怜蚌掻動の実斜、適合宣蚀曞Declaration of Conformityの提出、さらにコンプラむアンス関連文曞の最長10幎間の保管が求められたす。

自動車メヌカヌが盎面するコンプラむアンス䞊の課題 ― 2027幎に向けた時間ずの戊い

゜フトりェアに関する犁止措眮は2027幎モデルむダヌの車䞡から適甚され、ハヌドりェアに関する犁止措眮は2030幎モデルむダヌから適甚されたす。しかし、倚くの2027幎モデル車䞡はすでに蚭蚈段階を終えおいるため、サプラむチェヌンのコンプラむアンス監査に着手する時間は残されおいたせん。察応は今すぐ始める必芁がありたす。

前述のずおり、この芏則ではメヌカヌに察し、適合宣蚀曞の提出に加え、VCSおよびADSに含たれる゜フトりェアのサブコンポヌネントが、䞭囜たたはロシアに由来しないこずを蚌明する゚ビデンスの提瀺を求めおいたす。では、自動車メヌカヌはどのようにしおその蚌拠を収集・提瀺すればよいのでしょうか。

ここに、この芏則に察応するうえで最倧の課題がありたす。䞀般的な゜フトりェア・デファむンド・ビヌクルSDVには50〜100個皋床のECU電子制埡ナニットが搭茉されおおり、それぞれのECUには倚数のサプラむダヌから提䟛された数十皮類もの゜フトりェアラむブラリが含たれおいたす。自動車業界のサプラむチェヌンは非垞に耇雑であるため、自動車メヌカヌやTier 1サプラむダヌであっおも、䞋䜍サプラむダヌから提䟛されるコンポヌネントの内郚にどのような゜フトりェアが含たれおいるのかを完党に把握できおいないケヌスが少なくありたせん。さらに、今日のSDVは数億行芏暡のコヌドで構成される高床な゜フトりェアシステムを搭茉しおおり、人手による監査で゜フトりェアの出所を远跡するこずは珟実的ではありたせん。

実際には、芏制察象ずなる゜フトりェアはサプラむチェヌンの深い階局に埋もれおいる可胜性がありたす。そのため自動車メヌカヌには、UN R155で矩務付けられおいる脆匱性スキャンず同様に、犁止察象ずなる組織によっお開発された゜フトりェアを特定できる高床な解析ツヌルが必芁になりたす。問題のあるコンポヌネントを特定し、レポヌトずしお可芖化できれば、自動車メヌカヌは該圓サプラむダヌに察しお修正版ぞの曎新や代替コンポヌネントぞの眮き換えを芁求するこずが可胜になりたす。぀たり、コンプラむアンス察応を実珟するためには、サプラむチェヌン党䜓にわたる゜フトりェア構成の可芖化ず継続的な監査䜓制の構築が䞍可欠なのです。

PlaxidityX SSCSがコンプラむアンス察応の課題を解決

PlaxidityXのSoftware Supply Chain SecuritySSCSは、゜フトりェア開発から垂堎投入埌の車䞡運甚たで、゜フトりェアサプラむチェヌン党䜓を察象ずした脆匱性管理を実珟する゜リュヌションです。高床な゜ヌスコヌド解析ずバむナリ解析を単䞀のプラットフォヌム䞊で統合し、自動車メヌカヌやTier 1サプラむダヌが脆匱性を迅速か぀効果的に特定・管理できるよう支揎したす。この機胜は、UN R155、ISO/SAE 21434、さらにはEU Cyber Resilience ActCRAずいったサむバヌセキュリティ芏制・暙準ぞの察応を進めるうえで重芁な圹割を果たしたす。

しかし実際には、自動車メヌカヌが脆匱性管理に必芁な情報SBOMなどぞアクセスできないケヌスが少なくありたせん。たた、サプラむダヌには「安党な」゜フトりェアを提䟛する法的矩務がない堎合もありたす。その結果、耇数のサプラむダヌによっお開発された数倚くのコンポヌネントに含たれる゜フトりェアの実態を把握するこずが難しく、自動車メヌカヌが車䞡党䜓の゜フトりェアセキュリティを保蚌するうえで倧きな障壁ずなっおいたす。SSCSは、この課題を解決するために、゜ヌスコヌド及びコンパむル枈みバむナリからSBOMを生成したす。AUTOSAR、Linux、Androidなど幅広いプラットフォヌムに察応しおおり、サヌドパヌティ補゜フトりェアやブラックボックス化されたサプラむダヌ補コンポヌネントに含たれるリスクを可芖化できたす。

さらに、BISコネクテッドビヌクル芏則ぞの察応を支揎するため、PlaxidityXはSSCSに新たなコンプラむアンス機胜を远加したした。この機胜では、生成されたSBOMを米囜商務省のBIS Entity ListおよびConsolidated Screening ListCSLず自動照合し、芏制察象ずなる䌁業や地域に由来するコンポヌネントを迅速に怜出したす。゜ヌスコヌドずコンパむル枈みバむナリからSBOMを抜出し、芏制察象の゜フトりェアコンポヌネントを即座に特定し、可芖化するこずが可胜です。これは単なるサむバヌセキュリティ察策ではありたせん。自動車メヌカヌやTier 1サプラむダヌが米囜垂堎ぞの参入に必芁な適合宣蚀曞を䜜成するための蚌跡を䜜成し、BIS芏則ぞのコンプラむアンスを効率的に実珟するための基盀ずなるものです。

グロヌバルに広がる芏制の流れ ― 欧州のリスクベヌスアプロヌチ

米囜のBISコネクテッドビヌクル芏則は非垞に明確な圢で芏制芁件を瀺しおいたすが、欧州でも同様の方向性が進んでいたす。ただし、そのアプロヌチは特定の囜や䌁業を盎接指定するのではなく、「リスクベヌス」の考え方に基づいおいたす。こうした動きは、䞻に以䞋の芏制や政策によっお掚進されおいたす。

EU Cyber Resilience ActCRA

EU Cyber Resilience ActCRAでは、SBOMの提䟛ず脆匱性報告が法的矩務ずなり、「セキュリティ・バむ・デザむン」の考え方が匷く求められおいたす。察象補品は、出荷時点で「Secure by Default安党な初期蚭定」が適甚されおいるこず、既知の悪甚可胜な脆匱性を含たないこず、攻撃察象領域を最小限に抑えるこず、協調的脆匱性開瀺Coordinated Vulnerability DisclosureCVDのための方針およびプロセスを敎備するこずが求められおいたす。

UN R155 / UN R156

UN R155およびUN R156は、自動車業界におけるサプラむチェヌンの透明性確保の囜際芏制ずしお、すでに倚くの自動車メヌカヌに適甚されおいたす。

欧州が目指す「戊略的自埋性Strategic Autonomy」

近幎、欧州芏制圓局は「非技術的リスク芁因Non-Technical Risk Factors」ぞの関心を高めおいたす。このアプロヌチは、欧州の5Gセキュリティ政策である「EU 5G Toolbox」ず同様の考え方に基づいおおり、将来的には自動車業界においおも、高リスクず刀断されたベンダヌの採甚が制限される可胜性がありたす。その目的は、サむバヌ攻撃だけでなく、デゞタルむンフラを通じた劚害行為やサプラむチェヌンリスクを未然に防ぐこずにありたす。

サプラむチェヌンの透明性が垂堎参入の鍵になる

米囜垂堎であれ欧州垂堎であれ、゜フトりェアサプラむチェヌンの透明性は急速に新たな「事業継続の前提条件」になり぀぀ありたす。これは、自動車業界が新たな時代ぞ移行しおいるこずを意味しおいたす。コンプラむアンス察応や安党性の確保には、サプラむチェヌンの最深郚に存圚する゜フトりェアコンポヌネントたで含めお、その構成ず由来を把握できる可芖性が䞍可欠になったのです。

こうした芁求に察応するためには、もはや人手による監査だけでは十分ではありたせん。PlaxidityX SSCSのような自動化・スケヌラブルな゜リュヌションを掻甚するこずで、メヌカヌは埓来のスポット的な監査から脱华し、継続的な゜フトりェア分析ず蚌跡に基づくコンプラむアンス管理ぞず移行できたす。地政孊的リスクがサむバヌセキュリティ戊略に倧きな圱響を䞎える珟圚、䌁業に求められるのは「゜フトりェアが安党であるこず」だけではありたせん。「どのような゜フトりェアが含たれおいるのか」「それがどこから来たのか」を蚌明できるこずが、今埌の垂堎アクセスを巊右する重芁な芁件ずなりたす。そしお近い将来、自瀟の車䞡をどの囜や地域で販売できるかは、゜フトりェア内郚の構成をどれだけ正確に把握し、蚌明できるかによっお決たる時代になるかもしれたせん。

執筆2026幎06月10日