韓国半導体製造サイバーセキュリティコンソーシアム(SMCC)の最新情報
6月末、SEMI Koreaは「標準化半導体サイバーアセスメント(SSCA)」に関するウェビナーを開催しました。今回が初のSSCA会合であったため、その目的や関連情報が紹介されました。 会議の最後のセッションでは、SSCAの実践的な導入について、業界関係者や発表者との質疑応答が行われました。寄せられた質問は極めて具体的かつ実践的なもので、実際の導入事例や運用上の考慮事項に及んでいました。この双方向的な議論を通じて、有益な知見が得られ、SSCA導入の重要な点が明確になったことで、セッションの価値は大幅に高まりました。
第1セッション – 韓国SSCAの紹介
アプライド・マテリアルズ社の情報セキュリティ担当ディレクター、カン・スクウォン氏による最初のプレゼンテーションでは、半導体製造サイバーセキュリティコンソーシアム(SMCC)およびその韓国サイバーセキュリティワーキンググループ(WG9)が紹介され、半導体業界が工場やサプライチェーン全体でサイバーレジリエンスを向上させるための取り組みが強調されました。 SMCCの使命は、業界全体で標準規格に基づいたサイバーセキュリティ対策の推進、SEMIサイバーセキュリティ規格(E187、E191)の導入支援、およびEUサイバーレジリエンス法(CRA)など、変化し続ける規制要件への対応を企業に支援することです。 プレゼンテーションでは、SMCCの設立経緯と発展、組織構造、リーダーシップ、そして現在、デバイスメーカー、装置サプライヤー、ソリューションプロバイダー、学術機関、業界団体など80以上の組織が参加するグローバルな参加状況について概説された。WG9は特に、韓国におけるサイバーセキュリティ標準の認知度向上と採用促進、半導体企業間の連携促進、そしてより広範なSMCCコミュニティ内での地域的なサイバーセキュリティ上の懸念事項の代弁に注力している。
プレゼンテーションの後半では、複数のサプライヤー監査による負担を軽減し、サプライチェーンのセキュリティを向上させることを目的とした共通のサイバーセキュリティ評価フレームワークである「標準化半導体サイバー評価(SSCA)」イニシアチブに焦点が当てられました。自動車業界のTISAXモデルに着想を得たSSCAは、NIST CSF 2.0の原則に沿った、サイバーレジリエンス、知的財産保護、製品セキュリティを網羅する共通の質問票を導入しました。 このフレームワークは、顧客ごとに異なる多数の評価を、半導体エコシステム全体で共有可能な標準化されたアプローチに置き換えることを目的としており、効率の向上、コストの削減、そして測定可能なセキュリティ改善の推進を目指しています。プレゼンテーションでは、SSCAの開発経緯、採点方法、および業界全体での導入計画について説明され、幅広い参加を促し、世界の半導体サプライチェーン全体におけるサイバーセキュリティの成熟度を高めるため、この質問票が韓国語を含む複数の言語で無料で利用可能であることが強調されました。
セッション2 – 韓国SSCA評価の概要
2番目のプレゼンテーションでは、半導体サプライチェーン全体におけるサイバーセキュリティ評価を標準化するために、半導体製造サイバーセキュリティコンソーシアム(SMCC)が開発した「標準化半導体サイバー評価(SSCA)」フレームワークについて、詳細に紹介されました。 このプレゼンテーションでは、NIST CSFの機能と整合し、ISO 27001やISMS-Pなどの一般的なセキュリティ認証とマッピングされた、レベル0からレベル5までのスコア付けが行われる44のCMMI質問を用いた、SSCAの成熟度ベースの評価手法について解説しました。 このプレゼンテーションでは、ガバナンス、サプライチェーン・リスク管理、セキュリティポリシー、事業継続、クラウドセキュリティ、資産管理、物理的セキュリティ、セキュリティ意識、アクセス制御、ネットワークおよび電子メールセキュリティ、エンドポイント保護、データ保護、ソフトウェアおよび製品セキュリティ、モニタリング、インシデント対応、復旧など、主要な評価領域をすべて網羅して解説しました。各領域について、主要な評価基準、必要な証拠、成熟度に対する期待値、および組織がサイバーセキュリティ態勢を改善し、SSCA評価においてコンプライアンスを実証するために実施すべき実践的な対策が示されました。
今回のセッションの最後には、韓国業界にとってこれらが新しく高度な要件であったため、詳細な質疑応答が行われました。ほとんどのベンダーは、より良いサービスを準備するために詳細な情報を求めていました。
ここでは、交わされた質問と回答の例をいくつか紹介します。
- もしある企業が韓国に本社と支店を持っていた場合、どのように準備すればよいでしょうか?
A. 本社が優先され、各支店はメーカーが必要とする地域固有の情報を追加すればよい。 - この認証は、今後のビジネスにどのような影響を与えるでしょうか?
A. SSCAは、半導体業界における標準的なサイバーセキュリティ評価フレームワークとなることが期待されていました。認定評価者と一元化されたデータ共有プラットフォームが整備されれば、企業はサプライヤーごとに個別のサイバーセキュリティ監査を実施する代わりに、SSCAの評価結果を活用できるようになるでしょう。SSCAは、サプライヤーの適格性審査における重要な要素となることが期待されていました。これは、TISAXが自動車サプライチェーンへの参画の前提条件となったのと同様の状況となるでしょう。 - SSCAの認証機関やガバナンス体制はどのように構築される予定だったのでしょうか?また、SSCAは主に企業を評価することを目的としていたのでしょうか、それとも製品を評価することを目的としていたのでしょうか?
A. 長期的な目標は、自動車業界のTISAXのようなモデルを確立することでした。そこでは、独立した評価とガバナンスのエコシステムが、サプライチェーン全体にわたる標準化されたサイバーセキュリティ評価を支えていました。しかし、SSCAはまだ初期段階にありました。 当時、評価結果を顧客と広く共有するための確立された仕組みはなく、公式に認証を受けた企業もまだ存在していませんでした。韓国では、SKハイニックスが2026年にSSCAフレームワークに基づくパイロット評価を開始しており、これは業界全体での普及に向けた重要な第一歩となりました。 - 半導体製造装置、材料、部品、あるいは最終製品などの製品セキュリティについては、どのような計画があるのでしょうか?
A.製品セキュリティも、業界内で活発に議論されていた分野の一つでした。セキュアSDCIMや動的スキャン技術について、検討や議論が進められていました。SEMI E187は、主にTSMCによって推進されており、同社はその開発と導入において主導的な役割を果たしていました。 一方、E188は最終的には他の関連規格に統合され、独立した規格としては廃止される可能性がある。これらの取り組みの多くは台湾で発祥し、同地で大きな勢いを得ていたため、近い将来、半導体市場全体がこれらの規格や慣行に徐々に準拠していくことが予想されていた。
第1回韓国SSCAウェビナーは、同地域の半導体業界に標準化されたサイバーセキュリティ評価を導入する上で重要な一歩となりました。SKハイニックスがすでにこのフレームワークの試験運用を開始しており、質疑応答のセッションでもベンダーからの強い関心が示されたことから、SSCAはTISAXと同様に、自主的な基準から事実上のサプライチェーン要件へと発展していくものと見られます。 ガバナンス体制、評価者の認定、E187やE188といった製品レベルのセキュリティ基準といった重要な課題は依然として残されているものの、その勢いと関与の度合いから見て、韓国の半導体エコシステムは、将来的に業界の標準となり得るものに対して早期から準備を進めていることがうかがえます。