JC-STAR制度とは IoT製品のセキュリティ水準を4段階で評価

経済産業省と情報処理推進機構(IPA)は、「セキュリティ要件適合評価及びラベリング制度(JC-STAR)」の運用を始めました。JC-STAR制度とは、ルーターやネットワークカメラなどのIoT製品について、適切なセキュリティ対策が施されているかどうかを4段階で評価し、ラベルを表示します。
経済産業省と情報処理推進機構(IPA)は、「セキュリティ要件適合評価及びラベリング制度(JC-STAR)」の運用を始めました。JC-STAR制度とは、ルーターやネットワークカメラなどのIoT製品について、適切なセキュリティ対策が施されているかどうかを4段階で評価し、ラベルを表示します。
目次
経済産業省によると、近年のデジタル化により、ルーターやネットワークカメラ、センサーなどのIoT製品が急増しています。同時に、これらを標的としたサイバー攻撃も増えています。
こうした状況を踏まえ、経済産業省は適切なセキュリティ対策を講じるため、「IoT製品に対するセキュリティラベリング制度(JC-STAR)」の運用を開始しました。
「JC-STAR」は、本制度の英語名「Labeling Scheme based on Japan Cyber-Security Technical Assessment Requirements」の略称です。
JC-STARは、IoT製品のセキュリティ機能を共通の基準で評価・可視化することで、購入者が自分に必要なセキュリティ水準の製品を選びやすくすることが目的です。
JC-STARは、後付けでセキュリティ機能を付けることができないIoT製品が対象です。
インターネットに直接接続されない製品も含め、インターネットプロトコルを使用する通信機能を持つ、幅広いIoT製品が含まれます。パソコン、スマートフォンなどは対象外となります。
セキュリティ水準に応じて、★1~★4の4段階で評価します。
IPAは★1で求めるセキュリティ水準の考え方として、以下をあげています。
制度を広く普及させるため、★1と★2については、製造・販売事業者による自己適合宣言に基づきIPAがラベルを付与します。
★3と★4は、より高い信頼性が求められるため、独立した第三者機関による評価(第三者認証)に基づきラベルを付与します。
★1の適合ラベルの有効期間は最長で2年間となり、申請手数料は、2025年9月30日までは11万円(税込)です。その後は定価の19万8000円(税込)となります。
ラベルを取得したIoT製品は、発行された「適合ラベル」を、製品やそのパッケージに掲示できます。適合ラベルには、申請者情報、製品情報、適合ラベル情報、セキュリティ情報(アップデート情報や脆弱性情報等)、問い合わせ先情報などを確認できるページにアクセスするための二次元バーコードが含まれています。
経済産業省と情報処理推進機構(IPA)は、今後のスケジュールとして以下を発表しています。
また、政府はJC-STARの普及を進めるため、「政府機関等の対策基準策定のためのガイドライン」を2024年7月に改定しました。この改定では、「2025年度中に★1以上のラベルを取得した製品を政府機関の機器選定基準に含める」という方針を示しています。その後も★2や★3の対象機器が増えるにつれて、選定基準に順次取り入れていく予定です。
さらに、日本企業がIoT製品を海外に輸出する際の負担を減らすため、他国の似た制度との相互承認を目指しています。具体的には、シンガポールの「Cybersecurity Labelling Scheme」、イギリスの「PSTI法」、アメリカの「U.S. Cyber Trust Mark」、EUの「Cyber Resilience Act」との相互承認に向けて、各国の担当機関と交渉を続けています。
おすすめのニュース、取材余話、イベントの優先案内など「ツギノジダイ」を一層お楽しみいただける情報を定期的に配信しています。メルマガを購読したい方は、会員登録をお願いいたします。
朝日インタラクティブが運営する「ツギノジダイ」は、中小企業の経営者や後継者、後を継ごうか迷っている人たちに寄り添うメディアです。さまざまな事業承継の選択肢や必要な基礎知識を紹介します。
さらに会社を継いだ経営者のインタビューや売り上げアップ、経営改革に役立つ事例など、次の時代を勝ち抜くヒントをお届けします。企業が今ある理由は、顧客に選ばれて続けてきたからです。刻々と変化する経営環境に柔軟に対応し、それぞれの強みを生かせば、さらに成長できます。
ツギノジダイは後継者不足という社会課題の解決に向けて、みなさまと一緒に考えていきます。