You are using an outdated browser and your browsing experience will not be optimal. Please update to the latest version of Microsoft Edge, Google Chrome or Mozilla Firefox. Install Microsoft Edge

3月 12, 2024

タイの新しいサイバーセキュリティ基準

タイの国家サイバーセキュリティ委員会(NCSC : National Cyber Security Committee)は、2024年1月18日にサイバーセキュリティ法に基づく3つの通知を発表し、主要な組織と資産に対するサイバーセキュリティ関連の要件を設定した。これらの通知のうち1つは既に施行されているが、最も注目すべき2つは2025年1月18日(すなわち、官報に掲載された日から1年間した日)に施行する。

これら2つの通知は、NCSC Notification Re: Standards for Defining the Security Category for Data or Information Systems B.E.2566(2023)(「データ・情報システムのセキュリティカテゴリに関する通知」)とNCSC Notification Re: Minimum Standards for Data and Information Systems B.E.2566(2023)(「データ・情報の最低基準に関する通知」)である。

これらの通知は次の場合に適用される。

  • 国家機関
  • 監督又は規制機関(すなわち、国家機関、民間機関、あるいは、国家機関又は重要な情報基盤組織の業務を規制又は監督するために法律によって指定された個人)
  • 重要情報基盤組織(すなわち、国家安全保障、重要な公共サービス、銀行及び金融、情報技術及び電気通信、輸送及び物流、エネルギー及び公益事業、並びに公衆衛生に関連する又はこれらを提供する組織)

上記は、通知の下でまとめて「組織」として定義される。

セキュリティカテゴリに関する通知

セキュリティカテゴリに関する通知は、「組織」のデータ又は情報システムのリスクベースのセキュリティ分類、つまり「セキュリティカテゴリ」を示している。

セキュリティカテゴリの評価のために、組織は、3つの主要なセキュリティ目標(つまり、機密性(confidentiality)、完全性(integrity)、可用性(availability))に基づいて、データ・情報システムの自己評価を実行することが要求される。これらの各目標は、以下の分野における潜在的影響の評価を考慮して、さらに3つのリスクレベル(低、中、高)に分類される。

  • 組織の財務的価値又は評判
  • 組織のサービス利用者数
  • 組織の職務遂行能力
  • 国家の安定又は公の秩序

3つの目的のリスクレベルは、以下に説明するように、「最小限(minimal)」、「重度(severe)」、又は「深刻(serious severe)」に影響があるかどうかを考慮して決定される。

  • 機密保持(異なる基準に従って「機密」として分類されるデータは含まれない):データの不正開示が組織の評判や財務的価値に及ぼす影響
  • 完全性:データの不正な変更又は破壊が組織のパフォーマンスに及ぼす影響
  • 可用性:データ・情報システムにアクセスできない、又は使用できないことが組織のパフォーマンスに与える影響

組織のシステムが異なるカテゴリのデータを扱う場合、組織は、各タイプを評価し、特定された最も高いリスク・レベルに基づいてセキュリティカテゴリを設定しなければならない。

セキュリティカテゴリは、少なくとも3年に1回見直しを行い、その結果を適切に記録すべきである。

最低基準に関する通知

セキュリティカテゴリが決定された後、組織は、最低基準に関する通知に規定された最低限のサイバーセキュリティ対策を適用する責任を負う。これらの対策の概要を次の表に示し、各セキュリティカテゴリの最低限のサイバーセキュリティ対策に必要な項目を示す。

サイバーセキュリティ法にの詳細については、Athistha (Nop) Chitranukroh ([email protected]), Nopparat Lalitkomon ([email protected]), Napassorn Lertussavavivat ([email protected]), 又はRada Lamsam ([email protected])までお問い合わせください。

 

備考:本和文は英文記事を翻訳したものです。原文については、以下のリンクをご参照ください。

Thailand Lays Out New Cybersecurity Standards

その他のインサイト

7月 11, 2024
タイの法律、具体的には刑事訴訟法の下では、被害者は、検察官が事件を起訴することなく刑事裁判所に刑事事件を提起することができます。裁判所が事件の調査を行った後、裁判所は、さらなる審理のために事件を受理するか否かを検討し、審理結果に応じて被告を罰するべきかどうかを決定します。労働紛争や株主紛争など、特定の種類の事件に関与する民間当事者は、これを訴追するための共通のチャネルと考えるかもしれません。 タイの刑法は、新しい法律が多くの刑事犯罪をピナイ罰金犯罪に変えたため、最近大きく変化しました。しかし、これは比較的新しい進展であるため、ピナイ罰金を含む告訴が、これらの民間被害者によって刑事事件として裁判
7月 11, 2024
タイでは、罰金に関する重要な新しい手続法により、刑事罰に対する特定の種類の罰金が大量に削除され、特定の行政的罰金の手続が変更されました。 タイ法の下で科される罰金には、一般的に刑事罰と行政罰の2種類がありました。しかし、2022年10月25日、ピナイ罰金訴訟法B.E. 2565 (2022) (Act on Phinai Fine Proceedings B.E. 2565 (2022) – ACFP) が制定し、刑事上又は行政上の法的メカニズムが適用されない罰金の種類を法制化しました。この法律は2023年6月22日に施行されます。 ピナイの罰金は刑事罰でも行政罰でもありません。軽
7月 11, 2024
Tilleke & Gibbins は、「タイの会社取締役(義務と責任に関するガイドラインと Q&A)」を発表いたしました。この刊行物は、重要な企業の役割を引き受ける際に生じる義務および責任を理解する必要のある、将来または現職の会社取締役にとって頼りになるものです。 Tilleke & GibbinsのCorporate and Commercial Departmentのパートナー兼ディレクターである Kobkit Thienpreecha が執筆した「タイの会社取締役」は、企業とその取締役がタイ市場に参入する際に知っておくべき重要な情報トピックを提供しています。この
4月 2, 2024
インドネシアは多様な民族、文化、宗教を持つ多文化国家であり、文化的創造物、知識、伝統が豊富に存在する。そのような創造物、知識、伝統が特定のコミュニティーによって所有され、そのコミュニティーのアイデンティティの一部となっている場合、インドネシアの法律によって共有知的財産(Communal Intellectual Property)として保護される。 共有知的財産の一種は、伝統的知識である。よく知られた例として、プンチャック・シラット(pencak silat)として知られる武術がある。この武術は通常、客を迎える際に、ゴンダン・ボロゴン(gondang borogong)の音楽とともに伝統的に演