厚生労働省 意見募集 医療機器におけるSBOM導入・運用ガイドライン(第1版)(案) (2025.05.19)
こんにちは、丸山満彦です。
厚労省が医療機器におけるSBOM導入・運用ガイドライン(第1版)(案)について、意見募集をしていますね...
米国等が医療機器はSBOMの導入を義務化しているので、日本も医療は他を待たずにSBOMの導入をはかるということのようですね...
AIの性能が上がり、攻撃者が脆弱性を発見し、攻撃ツールをつくり、攻撃するまでの時間が劇的に短くなることが想定されるので、開発者も運用者も脆弱性対応を迅速にすることが必要で、SBOMは必須ですよね...
で、SBOM導入・運用にあたっていは、
- 小さく初めて段階的に拡充していく
- 継続的に取り組む
- 自動処理できるようにする
- 関係部署が連携できる体制を構築する
といったところがポイントでしょうか?
このSBOM導入・運用ガイドラインも徐々に精度をあげていくのでしょうね...
● e-Gov
・2026.05.19 医療機器におけるSBOM導入・運用ガイドライン(第1版)(案)に関する御意見の募集について
・・[DOCX] 医療機器におけるSBOM導入・運用ガイドライン(第1版) 案
目次...
1. 背景と目的
1.1. 背景
1.2. 目的
1.3. 主な対象読者
2. SBOMの概要
2.1. SBOMとは
2.2. SBOMの導入による創出価値
2.3. SBOMの最小要素
2.4. SBOMのフォーマット
2.5. SBOMに関する誤解
3. SBOM導入・運用に関する基本方針
3.1. SBOM導入・運用の基本方針
3.2. SBOM導入・運用体制およびプロセス
4. 計画段階(環境構築・体制構築)における実施事項
4.1. SBOM適用範囲の明確化
4.1.1. A.設計から実装までを自社開発コードで構築する組込みスタンドアロン型
4.1.2. B.自社開発コードと商用OS上で動作する機器搭載ソフトウェア
4.1.3. C.SaMD(Software as a Medical Device)として提供されるソフトウェア
4.1.4. D.A~Cを組み合わせて構成されるソフトウェア
4.2. SBOMツールの選定
4.2.1. SBOMツール選定の観点
4.2.2. SBOMツール選定にあたっての留意事項
4.2.3. 評価・選定の進め方
4.3. SBOMツールの導入・設定
4.3.1. 導入前の環境要件の確認と整備
4.3.2. SBOMツールの導入及び初期設定
4.3.3. 脆弱性管理用途を想定した運用上の配慮
4.3.4. コンポーネントを識別するための情報と特性
5. SBOM作成・開示段階における実施事項
5.1. コンポーネント解析の考え方と実施手順
5.1.1. 【手順】コンポーネント解析の実施フロー
5.1.2. 【確認】解析結果の確認方法
5.1.3. 【補正】手動補正および未特定コンポーネントの扱い
5.1.4. 【運用】確認工数と正確性の考え方
5.1.5. 【運用】解析環境・設定による影響
5.1.6. 【運用】SBOMツールを前提とした運用
5.2. SBOMの作成
5.2.1. SBOM作成の基本的な考え方
5.2.2. SBOM内の名称及び付加情報の留意点
5.2.3. SBOM作成における実施事項
5.2.4. 第三者から提供されたSBOMをインポートする際の注意点
5.3. SBOMの開示
5.3.1. 開示におけるベースライン
5.3.2. 開示レベル
5.3.3. 提供方法
6. SBOM運用・管理段階における実施事項
6.1. SBOMの管理
6.1.1. SBOMの管理上の位置づけ
6.1.2. SBOMの更新・変更管理
6.1.3. SBOMの保管および情報提供
6.2. SBOMに基づく脆弱性管理
6.2.1. 脆弱性情報の収集とSBOMとの照合
6.2.2. 脆弱性の影響評価と優先度付け(トリアージ)
6.2.3. 対応方針の決定・実施及び情報提供
6.2.4. 結果の記録とSBOMへの反映
6.2.5. SBOMに基づくライセンスおよびライフサイクル管理
6.3. 調達・契約におけるSBOM要求事項
文献
用語(五十音順)
● まるちゃんの情報セキュリティ気まぐれ日記
SBOM関連...
・2026.04.29 米国 NIST DevSecOps Practice (2026.03.24)
・2026.02.02 IPA AIインシデントレスポンス・アプローチ (2025.01.09)
・2026.01.08 欧州 ENISA パブコメ SBOMの現状分析 - 実装ガイドに向けて案 (2025.12.17)
・2025.11.27 欧州委員会 SBOMの最新状況に関する調査 (2025.12.19まで)
・2025.09.18 ドイツ 情報セキュリティ庁 BSI TR-03183: 製造事業者および製品に対するサイバーレジリエンス要件 第2部:ソフトウェア部品表 (SBOM), 第3部:脆弱性報告および通知 (2025.09)
・2025.09.08 米国他主要国 サイバーセキュリティのためのソフトウェア部品表(SBOM)に関する共通ビジョン
・2025.08.25 米国 CISA パブコメ 2025 年ソフトウェア部品表(SBOM)の最小要素
・2025.08.13 G7 人工知能のためのソフトウェア部品表に関する G7 の共通ビジョン (2025.06.12)
・2025.03.14 シンガポール オープンソースソフトウェアとサードパーティ依存のSBOMとリアルタイム脆弱性監視に関するアドバイザリー (2025.02.20)
・2024.11.25 欧州 サイバーレジリエンス法、官報に掲載 (2024.11.20)
・2024.11.12 インド政府 CERT-In SBOM技術ガイド 第1版 (2024.10.03)
・2024.11.09 ドイツ 連邦セキュリティ室 (BSI) 意見募集 TR-03183: 製造者及び製品に対するサイバーレジリエンス要件(一般要求事項、SBOM、脆弱性報告)
・2024.09.01 経済産業省 ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引ver2.0 (2024.08.29)
・2024.01.08 米国 NSA SBOM管理のための推奨事項 (Ver. 1.1)
・2023.11.12 米国 NSA CISA ソフトウェアサプライチェーンの確保: ソフトウェア部品表の開示に関する推奨事項
・2023.10.13 米国 CISA FBI NSA DOT 運用技術 (OT) および産業制御システム (ICS) におけるオープンソースソフトウェアのセキュリティ向上
・2023.09.18 米国 CISA オープンソース・ソフトウェア・セキュリティ・ロードマップ
・2023.09.01 NIST SP 800-204D(初期公開ドラフト)DevSecOps CI/CDパイプラインにソフトウェアサプライチェーンセキュリティを統合するための戦略
・2023.08.30 日本ネットワークセキュリティ協会 (JNSA) 「日本におけるソフトウェアサプライチェーンとSBOMのこれから」「ゼロトラストと標準化」
・2023.08.15 ドイツ SBOMの要件...技術ガイドライン TR-03183:製造業者および製品に対するサイバーレジリエンス要件 (2023.08.04)
・2023.08.01 経済産業省 ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引
・2023.07.09 米国 NSA CISA 継続的インテグレーション/継続的デリバリー(CI/CD)環境の防御に関する共同ガイダンス (2023.06.28)
・2023.07.03 OWASP SBOMガイダンス CycloneDX v1.5 (2023.06.23)
・2023.04.25 米国 CISA SBOM関連の二文書
・2022.11.17 CISA ステークホルダー別脆弱性分類 (SSVC) ガイド
・2021.05.13 米国 国家のサイバーセキュリティ向上に関する大統領令
« 欧州委員会 研究における生成的AIの責任ある利用に関する実践ガイドライン 第3版 (2026.05.08) | Main | 欧州委員会 AI法 高リスクAIシステムの分類に関する欧州委員会ガイドライン案 (2026.05.19) »

Comments