製造業のOTサイバーセキュリティ最新データが明らかにする備えのギャップ
過去1年で産業組織のほぼ半数が侵害を受けたにもかかわらず、10社中9社は「次の侵害も大きな問題なく封じ込められる」といまだに考えています。この矛盾は、コネクテッド製造環境に関するRockwell Automationの新たな調査から明らかになったものであり、製造業のサイバーセキュリティに対する自信が実際の備えを上回っていることを示す最も明確なシグナルです。
Rockwellのレポート「Operational Resilience in the Age of Connectivity」(2026年8月発表)によると、過去1年で産業組織の46%がサイバーインシデントを経験した一方、90%が「封じ込めに自信がある」と答えています。これは小さな乖離ではありません。構造的なパターンであり、Kiteworks独自の2026年年次調査レポート(正式名称:Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report)にも同様の傾向が見られます。このレポートは、製造業16%を含む10業界のセキュリティ、コンプライアンス、テクノロジー担当者459名を対象に調査しています。Kiteworksのデータは「自信」を直接測定しているわけではありませんが、CISOやコンプライアンス責任者が取締役会にリスクを説明する際により有用なものを測定しています。つまり、組織が実際に導入しているコントロールを、セキュリティ成熟度インデックスとAIガバナンス成熟度インデックスでスコア化し、それらを組み合わせて「備え」のスコアとして可視化しています。
製造業はこのデータの中で独特な位置にあります。決して最下位ではありませんが、リーダーでもありません。ダッシュボード上では安心感のある中間層に見えますが、実際には、運用技術(OT)のリスクと、インシデント後にセキュリティ・コンプライアンス責任者が提出すべき監査証拠を切り分けてみると、その安心感は大きく揺らぎます。本稿では、両レポートの内容、相互の裏付け、そして製造業のCISOやチーフ・コンプライアンス・オフィサーが何を学ぶべきかを解説します。
これは、規制当局や保険会社、監査委員会に侵害を説明しなければならない読者にとって重要です。なぜなら「自信」では評価されず、評価されるのは「証拠」、つまり「誰が」「いつ」「どのデータに」「どんな権限で」アクセスし、「阻止すべきコントロールが導入・テストされていたか」という点だからです。Kiteworksのセキュアデータ交換は、データが移動する瞬間にその証跡を確実に残すために存在しており、事後に再構築するものではありません。本稿はこの視点で一貫して解説します。
主なポイント
1. 自信とコントロール導入は同じではない
Rockwellの調査では、産業組織の46%が過去1年で侵害を受けた一方、90%がインシデント封じ込めに自信があると回答しており、Kiteworksが全業界で記録した「自己申告の成熟度」と「コントロールベースの成熟度」のギャップと一致しています。
2. IT/OT統合ポイントは、今や明確にリスクとして認識されている
Rockwellは、IT/OTの境界をサイバーインシデントに対して最も脆弱な領域の一つと位置付けており、エンタープライズITネットワークに次ぐリスクであるとしています。これは、製造業がこの境界を越えるデータの管理方法の重要性を高めています。
3. 製造業のセキュリティ成熟度は平均以上だが、備えの指標は依然としてレジリエントとは言えない
Kiteworksは、製造業のデータセキュリティ成熟度スコアを43.0(調査平均39)と測定していますが、データセキュリティとコンプライアンスの総合的な備え指数は18.4にとどまり、セキュリティコントロールだけではガバナンスギャップを埋められないことを示しています。
4. フレームワークの整合は必要条件だが十分条件ではない
RockwellはOTセキュリティプログラムをNIST、NIS2、IEC 62443に整合させることを推奨していますが、Kiteworksの広範な調査データでは、正しいフレームワークを追跡していても、監査対応可能な証拠を短期間で提出できない組織が多いことが示されています。
5. サードパーティおよびサプライチェーンリスクは製造業が避けて通れない分野
製造業は、サプライヤーネットワーク、契約製造業者、機械メーカーなど、工場フロアへのリモートアクセスを持つ外部パートナーに依存しており、Kiteworksの調査でも、サードパーティやベンダー関連のインシデントが全回答者の中で最も多く報告されたデータセキュリティインシデントタイプとなっています。
製造業のOTセキュリティ数値の背後にある自信ギャップ
まず、取締役会の議論を止めるべき数字から始めましょう。Rockwellの調査によると、産業組織の46%が過去1年でサイバーインシデントを経験しています。これは仮定やモデル化されたリスクではなく、「実際に起きた」事例です。
この報告された結果の隣に、もう一つの数字があります。同じ母集団の90%が「サイバーインシデントを封じ込められる自信がある」と答えています。この2つの数字を合わせて読むと、製造業がリスクを認識していないわけではないことが分かります。認識は高いのです。Rockwell自身も「問題は認識ではない。産業組織はサイバーリスクが稼働率、継続性、生産性、成長に影響することを理解している」と明言しています。本当の問題は、「自信」がそれを裏付けるインフラから切り離されてしまっている点です。
これはまさに、Kiteworksの2026年年次調査レポートがより大規模かつ定量的に記録しているパターンです。459名の全回答者サンプルを通じて、Kiteworksは「自己申告の成熟度」が、コントロールベースのデータセキュリティ成熟度スコアを大きく上回ることを発見しています。例えば、SIEMプラットフォームの名称や自組織が評価されている監査フレームワークを同僚に聞かずに答えられるかという基本的な質問に対し、49%がSIEMプラットフォーム名を、41%が監査フレームワークを答えられませんでした。自組織のセキュリティリーダーが把握できていないものをガバナンスすることはできず、ましてや監査証拠を即座に提出することはできません。
製造業のCISOやコンプライアンス責任者にとって、実務上の帰結は「自信」はインシデントレビューやサイバー保険の更新、規制当局の調査で通用する回答ではないということです。通用するのは、「どのコントロールが導入されているか」「最終テストはいつか」「それを証明する監査証跡があるか」という具体的かつ検証可能な回答です。Rockwellのデータは「製造業は自信がある」と示し、Kiteworksのデータは「自信」と「監査で発見される実態」は業界全体で乖離していることを示しています。
自社のセキュリティを信じていますか?その証明はできますか?
Read Now
IT/OT統合ポイントこそが実際のリスク発生箇所
Rockwellのレポートは、製造業リスクがどこに集中するかについて具体的かつ有用な指摘をしています。IT/OT統合ポイントは、ITシステムやエンタープライズネットワークに次いで、サイバーインシデントに対して最も脆弱な領域としてランク付けされています。この順位は一見以上に重要であり、リスクが「境界そのもの」に集中していることを示しています。
工場フロアの制御システムとコーポレートネットワーク、サプライヤーポータル、リモートメンテナンスベンダー、クラウド分析プラットフォームとの間に新たな接続が生まれるたび、それは新たなデータ交換ポイントとなり、ガバナンス・記録・事後検証が必要となります。Rockwellは「すべての接続が新たな依存関係を生み、すべての依存関係が新たなリスク露出ポイントになる」と明言しています。これはコネクティビティに反対する主張ではありません。AI導入やIT/OTの融合は加速しており、逆行しないことも明確に述べています。重要なのは、境界を越えるデータを両側のシステムと同等に厳格に管理することです。
ここでネットワークセグメンテーションや、Rockwellが「Industrial Networking and Infrastructure」と呼ぶ推奨機能モデルにおけるゼロトラストアーキテクチャの重要性が浮かび上がります。しかし、セグメンテーションだけではコンプライアンス責任者が求める要件の半分しか満たしません。セグメンテーションは脅威の移動範囲を制限しますが、「誰が」「どの機密エンジニアリングデータや仕様ファイル、サプライヤー文書に」「いつ」アクセスしたかという記録は自動的に生まれません。その記録こそがゼロトラストデータ交換の役割であり、Kiteworksのセキュアデータ交換の根幹です。ガバナンスはデータそのものとともに移動し、ネットワークセグメントに固定されるものではありません。
Kiteworks 2026年年次調査レポートが示す製造業の実態
Kiteworksの2026年年次調査レポートでは、459組織のうち16%が製造業であり、これはテクノロジー業界に次いで金融サービスと並ぶ2番目に大きなセグメントです。このサンプルサイズは、業界の実像を描くのに十分であり、その実像は「製造業は遅れている」でも「完璧に対応している」でもない、より複雑なものです。
暗号化、SIEM連携、キルスイッチ機能など11のバイナリセキュリティコントロールから構成されるデータセキュリティ成熟度スコアでは、製造業は平均43.0と、全体平均39を上回り、金融サービス(43.3)、エネルギー・公益(43.2)に次ぐ高水準です。これだけを見ると十分に強固な結果ですが、より重要なのは、このセキュリティスコアとAIガバナンス成熟度スコアを掛け合わせた「データセキュリティ&コンプライアンス備え指数(DSCRI)」です。これは「ガバナンスの失敗はセキュリティ投資だけでは補えない」という理由で導入されています。製造業のDSCRIは18.4で、調査平均16.2を上回るものの、両指標で同時にトップクォーターに入る全業界の約20%が記録する45以上には遠く及びません。
Kiteworksの「表現分析」は、各業界が全体サンプルに対して特定のクォーターにどれだけ出現するかを測定し、この数字に有益なニュアンスを加えています。製造業は、最上位の「レジリエント」クォーターへの出現率が0.91倍とやや少なく、「フォーティファイド」クォーター(1.09倍)、「ポリシー主導」クォーター(1.19倍)ではやや多めです。これは、製造業の回答者が技術的コントロールよりもガバナンスフレームワークやポリシーの整備が先行していることを示しています。つまり、製造業は主に認識やポリシーの問題ではなく、「ポリシーとインフラ実装の乖離」という執行ギャップを抱えているのです。例えば、機密ファイルやサプライヤー図面、独自プロセス仕様が管理されていないチャネルから流出しようとした時、ポリシーと実際のインフラの間にギャップが生じています。
自信ギャップの背後にあるガバナンスギャップ
Rockwellのレポートには、製造業のセキュリティリーダーが特に注目すべき数字があります。産業組織の45%が、今後12カ月以内にサイバーセキュリティ目的でAIや機械学習を活用する計画を持っています。これは、AIをビジネス全体で広く使うこととは異なる主張であり、Kiteworksの年次調査レポートが測定しているのも別の重要な問いです。つまり、組織がAIを活用して運用を守っているかどうかではなく、「既に機密データに触れているAIシステムやAI支援ツールをどれだけ適切にガバナンスできているか」が問われています。
Kiteworksの全調査対象組織では、状況は楽観的とは言えません。64%がAIを本番導入しており、そのうち64%が過去12カ月でAI特有のセキュリティインシデントを経験しています。キルスイッチ、パーパスバインディング、AI特有のDLPなど、AI封じ込めコントロールのいずれも、導入率は35%未満です。AIを本番導入している組織のうち、AIデータアクセスの完全な監査証跡を1営業日以内に提出できるのは半数にとどまり、23%はAIキルスイッチ機能を一度もテストしたことがありません。
Rockwellの45%という数字が示すように、AI支援ツールをサイバーセキュリティ運用に重ねていく製造業にとって、まさにこのガバナンスギャップを埋めることが拡大の前提条件です。セキュリティテレメトリーや資産インベントリ、脆弱性データにアクセスできるAIツール自体が、機密運用情報に触れるシステムとなり、工場フロアのエンジニアリングファイルと同様の監査証跡・アクセスガバナンスが求められます。AIをセキュリティスタックに追加しても、データガバナンスがなければ、Rockwellが指摘する「自信ギャップ」は埋まりません。むしろ、規制当局や保険会社に証拠を求められた際に裏付けとなる証跡がないまま、見かけ上の能力だけが増すリスクがあります。
Rockwellが示すレジリエントなOT運用のための6つの能力領域
Rockwellは推奨事項を6つの能力領域に整理しており、その多くがネットワークエンジニアリングだけでなくデータガバナンスの意思決定に直結しています。
まず「戦略的アドバイザリー」が基盤とされ、「リスク低減・レジリエンス向上・コンプライアンス要件達成の前に、現状のサイバーセキュリティ態勢を明確に把握する必要がある」と述べています。次に「資産インベントリとライフサイクル管理」が続き、特にレガシーシステムや直列接続デバイス、長年の運用で蓄積された一時的な接続など、可視性のギャップがレジリエンスの障壁となっている点を指摘しています。
3つ目の「リスク・脆弱性管理」は、IEC 62443、NIST CSF、NIS2へのコンプライアンス進捗の測定と明確に結び付けられており、脆弱性管理と規制コンプライアンスが表裏一体であることを示しています。「マネージド検知対応サービス(MDR)」は、ほとんどの製造業が自前でコスト効率よく24/7監視を行えないギャップを補い、「インシデント対応・復旧」は、インシデント対応計画の実践を通じて、最終的な損害・ダウンタイム・コストを左右します。「インダストリアルネットワーキングとインフラ」は、前述のセグメンテーションやセキュアなリモートアクセスの実装を担います。
これら6つの能力を総合すると、セキュリティプログラムの全体像が描かれます。しかし、それだけでは「コンプライアンス証拠プログラム」にはなりません。この違いこそ、チーフ・コンプライアンス・オフィサーの優先事項がCISOとわずかに異なる理由です。分割・監視が徹底されたOT環境でも、規制当局や評価者が求める期限内に「どの機密ファイルがIT/OT境界を越えたか」「誰が承認したか」「フラグを立てるべきコントロールがその時有効だったか」を答えられないことがあります。この証拠レイヤーこそが、Rockwellの6能力の上に「セキュアデータ交換」アプローチが加える価値です。
製造業が整合すべきコンプライアンスフレームワーク
Rockwellのレポートは、NIST、NIS2、IEC 62443の3つのフレームワークを明示的に挙げています。特にNIS2は、欧州の重要インフラサイバーセキュリティ義務を、従来は規制対象外だった多くの製造業サブセクターに拡大しており、IEC 62443はOT分野で事実上の標準コントロール規格となっています。
Kiteworksの2026年年次調査レポートの広範なデータは、「フレームワーク整合だけではゴールにならない」理由を裏付けます。全体の63%が過去12カ月で何らかのコンプライアンス上の影響(監査指摘、是正計画、取締役会へのエスカレーション、契約違約金、規制調査など)を経験しています。AI特有の規制要件を主要なコンプライアンス課題トップ3に挙げる組織は61%に上り、監査証跡の改ざん防止機能を導入しているのは全体の33%にとどまります。これは、監査人や調査官が記録の事後改ざんを確認する際の重要な証拠タイプです。
これらの数字は製造業固有ではなく、調査全体の傾向ですが、RockwellのOT研究が別角度から指摘する「同じ失敗パターン」を示しています。組織は正しいフレームワークや義務を把握しつつも、いざという時に監査品質の証拠を迅速に提出できていません。ISO 27001コンプライアンス、NIST CSF整合、防衛製造業向けのCMMC 2.0コンプライアンスも同様に、「フレームワーク導入」と「証拠提出」の間にギャップがあります。フレームワーク整合は「やるつもり」を示し、証拠は「実際にやったこと」を示します。
サードパーティリスクは製造業が避けて通れない分野
製造業は、単一組織のクリーンな境界で運営されているわけではありません。サプライヤー、契約製造業者、機械メーカー、物流パートナー、保守ベンダーなどのネットワークとして運営されており、多くが工場システムへのリモートアクセスや、仕様書・部品表・品質文書などのやり取りを日常的に必要とします。
Kiteworksの2026年年次調査レポートは、このリスクを明確な数字で示しています。全体で、サードパーティやベンダー関連のデータインシデントが、PII漏洩、ランサムウェア、インサイダー脅威を上回り、最も多く報告されたデータセキュリティインシデントタイプとなっています。これは、サプライチェーンリスク管理やベンダーリスク管理が、抽象的なガバナンス課題ではなく、生産継続性に直結する日常業務である製造業にとって、特に重要な発見です。
RockwellのレポートもOT側からこれを裏付けており、「セキュアなリモートアクセス」が「運用の柔軟性・生産性・コラボレーションを損なわず、管理されていないエントリーポイントを作らない」ための成果として明記されています。実際、管理されていないエントリーポイントの多くは、正当な目的で一時的に提供されたサードパーティ接続が、その後十分にガバナンスされていないケースです。このギャップを埋めるには、これまで述べてきた証拠管理の徹底、つまり「どのベンダーがどのシステムやファイルに、どんな権限でアクセスしたか」を、アクセス制御と監査ログで事後検証できる体制が必要です。
製造業のセキュリティ・コンプライアンスリーダーが次にすべきこと
RockwellのOT特化調査とKiteworksの2026年年次調査レポートの組み合わせは、製造業のCISOやコンプライアンスリーダーに一貫した優先事項を示しています。いずれも、既に進行中のコネクティビティやAI投資を放棄する必要はありません。
IT/OT境界を単なるネットワークセグメントではなく、「ガバナンスされたデータ交換ポイント」として扱いましょう。セグメンテーションは被害範囲を限定しますが、インシデント後に規制当局や保険会社、監査委員会が求める「アクセス記録」を自動的に生み出すものではありません。
Kiteworksの表現分析が製造業で特に浮き彫りにした「ポリシーと執行のギャップ」を埋めましょう。ガバナンスフレームワークが整備されていても、それを実効化する技術的コントロールが追いついていない現状があります。同じことは、サイバーセキュリティ運用向けのAIツールにも当てはまります。AIガバナンスは、Kiteworksが全業界で追跡する2つの成熟度指標のうち、明らかに弱い方であり、製造業のAI支援セキュリティツールが例外になる理由はありません。
Kiteworksの調査でベンダー関連インシデントが全カテゴリ中最多となっていることからも、サードパーティやサプライヤーアクセスを独立したガバナンスカテゴリ(独自のログ記録・証拠要件を持つ)として扱い、IT/OTセキュリティプログラムの付け足しではなく、最優先で管理すべきです。
製造業は、どちらのレポートでも最悪の数値を示す業界ではありません。むしろ、多くの点で他業界より優れている部分もあります。しかし「他より優れている」ことは、規制当局や保険会社、取締役会が侵害後に求める基準ではありません。基準は「証拠」であり、製造業のセキュリティ投資と、投資の証拠を監査対応レベルで提出できる能力とのギャップこそ、両レポートが異なる視点から共通して指摘している点です。
OTセキュリティ投資とコンプライアンス証拠のギャップ解消について詳しく知りたい方は、カスタムデモを今すぐご予約ください。
よくある質問
はい。そして、その傾向は偶然ではなく設計によるものになりつつあります。Rockwellの調査は、推奨するOT機能をNIST CSF、NIS2コンプライアンス、IEC 62443と明確に結び付けており、特にNIS2は、従来は同等の規制対象外だった製造業サブセクターにも重要インフラ義務を拡大しています。コンプライアンスリーダーにとっての実務的な問いは、「IT/OT境界が対象かどうか」ではなく、「その境界でフレームワークが要求するコントロールの証拠を提出できるかどうか」です。
最低限、どのシステムや機密ファイルに「誰が」「どんな権限で」アクセスしたか、関連するコントロールがインシデント発生時に有効かつテストされていたかを示す、検証可能な監査証跡が必要です。Kiteworks Data Security and Compliance Risk 2026 Annual Survey Reportによると、全体の33%しか改ざん防止機能付き監査証跡を導入しておらず、これは監査人や調査官が記録の事後改ざんを確認する際に使う証拠タイプであり、インシデント後のレビューや規制調査で最も問題化しやすいギャップです。
Kiteworks Data Security and Compliance Risk 2026 Annual Survey Reportは、これらを2つの独立した指標として測定しています。一般的なセキュリティインフラが堅牢でも、AI特有のガバナンス(キルスイッチ、パーパスバインディング、AI特有のDLPなど)は大きく遅れています。全体でAI封じ込めコントロールの導入率は35%未満であり、このギャップこそがKiteworksが両スコアを掛け合わせて「データセキュリティ&コンプライアンス備え指数」としている理由です。
多くの組織でこの点は明確に定まっておらず、その曖昧さ自体がリスクの一部となっています。CISOは通常、境界の両側のセキュリティアーキテクチャを担当し、チーフ・コンプライアンス・オフィサーやGRC責任者は、IEC 62443やNIS2のようなフレームワークが適用される場合の証拠提出義務を担います。これを単なるIT/OTエンジニアリングの問題と捉える組織は、インシデント発生後に初めてギャップに気付くケースが多いです。
ゼロトラストデータ交換は、データがどこを通過しているか(ネットワークセグメント)だけでなく、「何のデータか」「誰がアクセスしているか」に基づいて機密データを管理します。製造業にとっては、機密仕様ファイルが工場内システム間で移動する場合も、サプライヤーに渡る場合も、セキュリティ運用用AIツールに渡る場合も、同じガバナンスとログ記録の原則が適用され、監査人や規制当局が要求する一貫した証拠記録を残すことができます。
追加リソース
- ブログ記事 ゼロトラストアーキテクチャ:決して信用せず、常に検証
- 動画 Microsoft GCC High:防衛請負業者がよりスマートな優位性を求める理由
- ブログ記事 DSPMで機密データが検出された後のセキュリティ対策
- ブログ記事 ゼロトラストアプローチで生成AIへの信頼を構築する方法
- 動画 ITリーダーのための機密データ安全保管の決定版ガイド