サプライチェーン攻撃から守るアパレルの委託先管理とセキュリティ対策評価制度
情報セキュリティというと、自社のパソコンや社員のルールに目が向きがちです。でも、自社でどれだけ気をつけていても、つながっている取引先や委託先のどこかに穴があれば、そこから情報が漏れたり、業務が止まったりします。
最近は、守りの固い大きな会社を直接狙うのではなく、つながりのある取引先や委託先を足がかりにする「サプライチェーン攻撃」が増えています。アパレルの仕事は特に、社外とのつながりが多い業界です。
アパレルはつながる相手が本当に多い
服が1着お客様に届くまでに関わる会社を数えてみると、その多さに驚きます。
生地メーカー、縫製工場、検品会社、物流倉庫、EC運営の代行会社、卸先、システムの開発や保守をお願いしている会社。海外の工場とやりとりすることも珍しくありません。
しかも、会社ごとにITの体制がまったく違います。専任のセキュリティ担当がいる会社もあれば、社長がパソコンの管理まで兼ねている会社もある。同じレベルの対策をすべての相手に求めるのは、現実的にはかなり難しいです。
相手に求める前に自社でできること
では何から始めるか。私は、相手に対策をお願いする前に、自社側で渡し方を工夫することから考えるようにしています。
渡す情報を必要最低限にする
取引先ごとに、本当に必要な情報だけを渡すようにします。工場に顧客リストは要りませんし、倉庫に原価の情報は要りません。そもそも持っていない情報は、漏れようがありません。
アクセス権を相手ごとに分ける
共有フォルダやシステムのアカウントを複数の取引先で使い回していないか、見直してみてください。取引が終わった相手のアカウントが残ったまま、というのもよくある話です。
やりとりの手段を決めておく
メールの添付、USB、個人のチャットアプリなど、手段がバラバラだと管理しきれません。「この取引先とはこの方法で」と決めておくだけで、誤送信や紛失のリスクはかなり減ります。
何かあったときの連絡先を決めておく
万が一、相手の会社でウイルス感染や情報漏えいが起きたとき、誰にどう連絡してもらうか。ここが決まっていないと、こちらが気づくのが何日も遅れることがあります。
契約書にもひとこと入れておく
地味ですが効くのが契約の見直しです。情報の取り扱い、再委託するときのルール、事故が起きたときの報告義務。こうした内容を業務委託契約やNDAに入れておくと、お互いに何を守るべきかがはっきりします。
「そこまで書くと相手に失礼では」と思うかもしれません。でも、書いておくことで相手も社内で説明しやすくなります。実は、お互いにとってありがたいものなんです。
国の制度が共通のものさしになっていく
こうした取引先とのセキュリティについて、国も動いています。経済産業省などが準備を進めている「サプライチェーン・セキュリティ対策評価制度」です。会社の対策レベルを星の数で表すもので、基本的な対策ができていることを示す星3から、順次スタートする予定になっています。
これまでは「セキュリティ対策、ちゃんとしてますか?」と聞かれても、答え方は会社によってバラバラでした。星の数という共通のものさしができれば、取引先に求める基準も、自社が説明する内容もぐっとわかりやすくなります。
逆に言うと、自社も取引先から「星いくつですか?」と聞かれる側になるということでもあります。大手企業との取引がある会社ほど、早めに準備しておいて損はありません。
監視ではなく一緒に上げていく関係
取引先のセキュリティというと、相手をチェックして、できていなければ指摘する、というイメージを持たれがちです。でも、長く付き合う相手だからこそ、一方的に求めるだけではうまくいきません。
こちらで使っているチェックリストを共有する。困っていることがあれば一緒に考える。そうやって、取引先全体のレベルを少しずつ上げていく。遠回りに見えますが、結局はそれがいちばん自社を守ることにつながると思っています。
サプライチェーン全体の安全なデータ連携のご相談
L-DXでは、企画・生産・調達から物流・販売まで、アパレルサプライチェーン全体を安全につなぐクラウドERPを提供しています。取引先とのセキュアなデータ連携や基幹システムの刷新をご検討中の企業様は、お気軽にご相談ください。
よくある質問
サプライチェーン攻撃とはどのような攻撃手法ですか?
セキュリティ対策が強固な大手企業を直接狙うのではなく、セキュリティ管理が手薄になりがちな中小の取引先や製造委託先、物流パートナーを踏み台にして社内ネットワークへ侵入し、機密情報を盗み出したり業務システムを停止させたりする手口です。
中小のアパレル委託先にセキュリティ基準を遵守してもらうコツは?
一方的な監査や厳しい要件の押し付けではなく、共有する情報を最小限に絞る権限管理や、自社で使用しているセキュリティチェックリストの無償提供など、パートナーとして共に改善を進めるアプローチが効果的です。
サプライチェーン・セキュリティ対策評価制度とは何ですか?
経済産業省主導で制度設計が進められている枠組みで、企業のセキュリティ対策水準を星の数で客観的に評価・可視化する仕組みです。取引先選定時の共通基準や自社の安全性の証明として活用が期待されています。