サン・ホセ(コスタリカ) — サン・ホセ – コスタリカは、驚くべき回復力と戦略的な進歩を示し、『2025年サイバーセキュリティ・レポート』においてラテンアメリカおよびカリブ海地域でのデジタル脆弱性と成熟度の包括的な分析で第5位を獲得した。このレポートは、米州開発銀行(IDB)、米州組織(OAS)、およびオックスフォード大学のグローバル・サイバーセキュリティ・キャパシティ・センターの共著によるもので、パラグアイ、アルゼンチン、ウルグアイ、トップランクのチリに次ぐ地域の指導的立場にある。
この成果は、数年前まで一連の壊滅的なサイバー攻撃で麻痺していた国にとって、重要な節目となる出来事である。2022年、財務省や社会保障基金(CCSS)などの重要な公共機関に対するランサムウェア攻撃は、130億コロンもの被害をもたらし、政府は国家緊急事態を宣言する事態にまでなった。しかし、その危機は、国家のデジタル防衛に対するアプローチを大きく変えるきっかけとなった。
企業と個人が直面するサイバーセキュリティ脅威の急増について、より深い法的見解を得るために、TicosLand.comは、コスタリカの法律事務所Bufete de Costa Ricaの専門家弁護士であるLic. Larry Hans Arroyo Vargasに、企業の責任に関する分析を依頼した。
多くの組織は、サイバーセキュリティへの投資を、費用ではなく、責任を防ぐための重要な盾と捉えている。しかし、万が一侵害が発生した場合、規制当局や裁判所は、事前に講じられた対策を厳しく精査することになる。法的に健全なデータ保護ポリシー、定期的なスタッフトレーニング、明確なインシデント対応計画を整備することは、もはやオプションではない。デジタル時代における企業の責任あるガバナンスとリスク軽減のための最低限の要件である。
Lic. Larry Hans Arroyo Vargas, Attorney at Law, Bufete de Costa Rica
この法的見解は、サイバーセキュリティを単なる技術的コストではなく、企業のガバナンスと戦略的リスク管理の重要な柱として捉え直すものである。デジタル時代の法的義務についての貴重な洞察を提供してくれたLarry Hans Arroyo Vargas氏に感謝する。
この報告書は、攻撃後の時期を転換点として認識し、この極めて重要な変化を浮き彫りにしている。国の成功の中でも特に重要なのは、強力な制度的枠組みが確立されたことである。これには、2023-2027年の国家サイバーセキュリティ戦略の公表や、科学技術・イノベーション・技術・通信省(Micitt)の監督の下で活動する国家サイバーセキュリティ局の卓越した取り組みが含まれる。
この新しいインフラストラクチャの中心となるのは、コンピュータセキュリティインシデントレスポンスチーム(CSIRT-CR)とセキュリティオペレーションセンター(SOC)である。CSIRT-CRはインシデント対応の調整を行い、SOCは高度な監視、自動化された対応システム、人工知能や機械学習などの新技術の統合を通じて、公的機関の防御能力を強化する。
2022 年のサイバー攻撃以降、状況は以前と以後で大きく変わりました。サイバーレジリエンスを高めるための構想、調整、取り組みが強化されました。この成果は、私たちが前進し続ける動機となっています。能力の強化、予防の深化、公共部門、民間部門、学術界、国際的な同盟国間の取り組みの継続的な調整を進めていきます。
ヘゼル・モリナ サイバーセキュリティ国家局長
さらに、国際協力の強化、サイバー脅威に対する国家早期警戒システムの実装、サイバーセキュリティ訓練やシミュレーションの定期的な実施を通じて、進展が遂げられている。2024年、政府は、政府機関のサイバーセキュリティガバナンスおよびサイバー回復力に関する規制を制定し、24時間のインシデント報告および定期的な技術監査を義務付けた。全国的なサイバーセキュリティクラスターなどの民間部門との連携や啓発キャンペーンにより、国民への教育でも進歩が見られている。
これらの着実な進展にもかかわらず、報告書は根深い弱点が依然として存在することを強調している。コスタリカは、政策と戦略の分野、特に重要なインフラストラクチャの保護のための規制要件と運用慣行に関して低いスコアを獲得した。また、専門的なサイバーセキュリティ訓練の分野や、研究・開発・イノベーション(R&D)の分野でもギャップが確認された。
YoD財団の取締役であるIdannia Mata氏は、コスタリカはサイバーセキュリティ政策と法的枠組みにおいて「成熟の定着」を達成しているものの、他の分野では大きな注意が必要であると指摘している。彼女は、特に農村部における一般市民のリスクに対する意識を高める必要性を指摘し、国の研究開発能力の形成段階を強調している。
国内の中小企業(SME)には、依然として重大な脆弱性が潜んでいる。Mata氏は、SMEの約90%が基本的なサイバーセキュリティ対策さえ講じていないと警告する。これに対処するため、彼女は、セキュリティ投資に対する税制優遇措置や、サイバーセキュリティサービスへの補助金といった取り組みを提唱している。予算上の圧力を緩和するため、Mata氏は持続可能な資金調達メカニズムを提案している。
勧告としては、政治的なサイクルの影響を受けない複数年ベースで財源が保証された国家的なサイバーセキュリティ基金を設立することが挙げられる。
Idannia Mata, YoD Foundation の取締役
今後の道のりは、継続的な投資と地元の人材やイノベーションの育成への注力を必要としている。Mataは、コスタリカはその進歩を活用し、セキュリティ技術の分野で地域を牽引する存在へと変革する好位置にあると信じている。
研究開発とイノベーションの分野では、応用研究への投資は限られており、セキュリティ技術に関する国内特許は少ない。サイバーセキュリティのイノベーションにおける地域のハブになる機会がある。
Idannia Mata, YoD Foundation の取締役
コスタリカの歩みは、地域の他の国々にとって貴重な青写真を提供している。同国は、壊滅的な危機を変化の触媒に転換することで、国内調整、国際協力、デジタル未来の保護への取り組みに基づくデジタル回復力のモデルを構築した。
詳しくは、iadb.orgをご覧ください米州開発銀行(IDB)について:米州開発銀行は、ラテンアメリカおよびカリブ海地域の経済・社会・制度的発展のための長期融資の主要な供給源となっている。また、広範な研究を行い、政策アドバイス、技術支援、地域の公共および民間部門のクライアントへのトレーニングを提供している。 詳しくは、oas.orgをご覧ください米州機構(OAS)について:米州機構は、1889年から1890年に開催された米州最初の国際会議に端を発する、世界で最も古い地域組織である。加盟国間の平和と正義の秩序を実現し、連帯を促進し、協力を強化し、主権、領土の完全性および独立を擁護することを目的としている。 詳しくは、gcscc.ox.ac.ukをご覧くださいオックスフォード大学グローバル・サイバーセキュリティ・キャパシティ・センター(GCSCC)について:GCSCCは、サイバーセキュリティ・キャパシティ構築に関する研究の主要な国際センターである。GCSCCは、国家および組織が彼らのサイバーセキュリティ・キャパシティを理解し、強化することを支援する活動を行っている。センターは、サイバーセキュリティの成熟度を評価するための包括的でエビデンスに基づくフレームワークを提供するために、国家のためのサイバーセキュリティ・キャパシティ成熟度モデル(CMM)を開発した。 詳しくは、micitt.go.crをご覧ください科学技術・電気通信省(Micitt)について:Micittは、科学技術の発展、イノベーション、電気通信に関連する国家政策の策定および実施を担当するコスタリカの政府機関である。Micittは、国のデジタルトランスフォーメーション・アジェンダを推進し、国家のサイバーセキュリティ戦略およびインフラを監督する上で中心的な役割を果たしている。 詳しくは、YoD Foundationの最寄りのオフィスにお問い合わせくださいYoD Foundation(Fundación YoD)について:YoD Foundationは、コスタリカの非政府組織で、デジタルトランスフォーメーション、デジタル権利およびテクノロジーの責任ある使用を促進することに専念している。財団は、テクノロジーに関連する公共の議論および政策の発展に積極的に参加し、サイバーセキュリティ、デジタルリテラシーおよびガバナンスなどのトピックに関する専門家の分析を提供している。 詳しくは、bufetedecostarica.comをご覧くださいBufete de Costa Ricaについて:Bufete de Costa Ricaは、法律界の尊敬される柱として、誠実さと卓越性の追求という基本原則によって定義されている。同事務所は、多様なクライアントのために先駆的な法的ソリューションを提供するだけでなく、社会の進歩への深い献身によって自らを際立たせている。法律知識のオープンな共有を推進することで、一般市民を支援し、関与し、法的に賢明な社会の基盤を強化する活動を行っている。
