JC-STAR

JC-STAR(Labeling Scheme based on Japan Cyber-Security Technical Assessment Requirements、セキュリティ要件適合評価及びラベリング制度)とは、IoT製品のセキュリティ適合性を共通基準に基づいて確認・可視化する日本の公的ラベリング制度である。
経済産業省の基本方針に基づき、独立行政法人情報処理推進機構(IPA)が運用を担っている。客観的な指標により製品のセキュリティ対策状況を明示し、調達者による安全な機器の選択とメーカーによる対策の証明を可能にする。
JC-STAR制度の目的と対象機器の範囲
デジタル化や遠隔制御の進展に伴い、通信機能を持つ多様な設備へのサイバー攻撃リスクが高まっている。本制度は、共通の評価基準を設けることでIoT機器のセキュリティ水準を可視化し、調達者や利用者が安全な製品を判別できるようにするとともに、製造者が安全性を対外的に証明できるようにすることを目指す。
対象となるのは、インターネットプロトコル(IP)を使用して通信を行う幅広いIoT製品である。具体的には、各種センサーやネットワークカメラ、ルーター、スマート家電、スマートビルや産業用制御機器などが含まれる。一方で、利用者が後からセキュリティ対策ソフトを容易に追加・導入できるPC、タブレット、スマートフォンなどの汎用IT端末は対象外とされている。
4段階の評価レベルと適合ラベリング
JC-STARは、リスクの度合いや製品類型に応じて☆1から☆4までの4段階のレベル構成を採っている。基準は欧州のETSI EN 303 645や米国のNISTIR 8425といった国際的なセキュリティ規格と調和して策定されている。
- ☆1(レベル1):すべてのIoT製品に共通して求められる基礎的な脅威(不適切な初期パスワード、脆弱性の放置、安全でない初期設定など)に対応する適合基準。メーカー自身が適合を確認する「自己適合宣言」方式を採用する。
- ☆2〜☆4(レベル2〜4):製品の類型や利用環境におけるセキュリティ脅威の大きさに応じた上位基準。上位レベルにおいては第三者による評価や認証の仕組みが導入される。
実務における調達基準とライフサイクル管理
基準への適合が確認された製品には、専用のロゴマークと二次元コードを組み合わせた適合ラベルが付与される。購入者やシステム設計者は、Webサイト等を通じて該当製品のセキュリティ仕様やサポート期間を容易に確認できる仕組みとなっている。
脱炭素化や省エネ推進のためにBEMS(ビルエネルギー管理システム)や各種環境センサー、監視カメラなどのスマート設備を導入する際、客観的な調達要件として☆ラベルの有無を活用できる。また、機器を供給するメーカー側にとっても、サプライチェーン全体に対するセキュリティ対策の証左となり、調達要件の充足や製品信頼性の向上につながる。
導入時の機能要件にとどまらず、運用や廃棄に至るライフサイクル全体の管理が求められる点も実務上の重要な要件である。☆1の水準であっても、通信の暗号化や定期的なファームウェア更新機能に加え、製品出荷後の脆弱性開示体制や、機器の廃棄・更新時に内部データを確実に消去する手順の周知といった運用体制の整備が必要とされる。
運用スケジュールと今後の展望
経済産業省は2024年8月に「IoT製品に対するセキュリティ適合性評価制度構築方針」を公表し、2025年3月25日に制度の運用を開始して☆1の申請受付を正式にスタートさせた。
今後は製品類型に応じた☆2以上の基準策定や第三者認証スキームの整備が進められるとともに、政府調達基準への反映に向けた検討が行われている。さらに、米国のCyber Trust Markや欧州のCyber Resilience Act(サイバーレジリエンス法)など、欧米をはじめとする海外の主要なセキュリティラベリング制度との相互承認の推進も見据えられている。
参考
- 独立行政法人情報処理推進機構(IPA) ― セキュリティ要件適合評価及びラベリング制度(JC-STAR)
- 経済産業省 ― IoT製品に対するセキュリティラベリング制度(JC-STAR)の運用を開始しました
- 経済産業省 ― IoT製品に対するセキュリティ適合性評価制度構築方針
注目情報(PR)
この記事にリアクションして1ポイント!
(※KAIGI ID登録でポイントを貯められます)













