1. トランザクションの決定を定義する
取締役会の決定は、統合後のグループが、物理的危害、環境損失、長期にわたる停止または製品品質の低下といった許容できない経路を生み出すことなく、意図した営業価値および財務価値を獲得できるかどうかによって決まります。統合計画では、どのシステムを統合する必要があるか、どのシステムを分離したままにする必要があるか、どの決定にはより多くの証拠が必要かを特定する必要があります。また、タイミングを決定する生産、安全、および回復の条件についても記載する必要があります。
運用テクノロジーには、物理プロセスを監視または変更するプログラム可能なシステムとデバイスが含まれます。 NIST はその例として、産業用制御システム、ビルディング オートメーション、輸送システム、物理的アクセス システムを特定しています。また、通常の企業コンピューティングとは異なるパフォーマンス、信頼性、安全性の要件も強調されます。 [1] これらの特性は、プラントの統合はプロセスの結果と設計された安全対策から開始する必要があることを意味します。
買収ケースでは、価値の源泉を区別する必要があります。一部の利点は共有調達または統合レポートに依存しており、限定的な OT 変更が必要な場合があります。その他は、共通の生産計画、リモート操作、データ プラットフォーム、またはプラントの最適化に依存しており、新しい接続が必要になる場合があります。したがって、各利点には、技術的な依存関係、リスク所有者、実装コスト、および最も早い安全日が含まれている必要があります。
投資委員会は変更境界を承認する必要があります。生産ネットワークの変更をサイトレベルのエンジニアリング承認のために保留しながら、リスクの低い企業統合を承認できます。ゲート境界は、統合されたグループがシステムを理解する前に、トランザクションの勢いがシステムを接続するという暗黙の指示になることを防ぎます。
最終決定書には 5 つの質問に答える必要があります。どの物理サービスを継続する必要がありますか?どのサイバー資産と依存関係がそれらをサポートしていますか?安全性または回復を変える提案された変更はどれですか?それぞれの波を認める証拠は何でしょうか?接続または移行が遅れた場合でも、どの価値特典が引き続き利用可能ですか?
2. 物理的なプロセスから始める
サイバー物理統合マップは、物質、エネルギー、水、運動、またはその他の物理プロセスから始まります。入力から制御ポイントを経て、安全な出力とシャットダウンまでのプロセスを追跡します。チームは、危険、品質上の制約、環境上の制限、オペレーターの介入、および重要なサービスを維持するために必要な最小限の機器セットを特定する必要があります。
プロセスエンジニアは、通常状態、劣化状態、および緊急状態を説明する必要があります。ネットワーク図ではわずかに見える制御信号が、バルブ、ブレーカー、ドライブ、ロボット、または投与システムに指令を与える可能性があります。ヒストリアンが利用できない場合の結果は、安全装備機能が利用できない場合の結果とは異なります。したがって、資産の重要度は物理的な影響と回復の依存性を反映する必要があります。
運用技術サイバーセキュリティに関する国際共同原則では、安全が最も重要であり、ビジネスに関する知識が重要であると述べられています。このガイダンスは、サイバー上の意思決定を人命、プラント、環境、信頼性、および不可欠なサービスに結び付けます。また、セキュリティ ツール、バックアップ、回復プロセスが物理環境で予測どおりに動作するかどうかも問われます。 [2]
統合ワークショップには、運用、エンジニアリング、プロセスの安全性、メンテナンス、サイバーセキュリティ、情報技術、品質、法的および事業継続性が含まれる必要があります。各関数はシステムの異なる部分を認識します。オペレーターは回避策とローカルの依存関係を理解しています。エンジニアはロジックと故障状態を理解します。サイバーチームは信頼と危険性を理解しています。財務部門は、価値のケースと停止コストを理解しています。
プロセス マップは、後の技術的な決定の基準となります。これは、どの接続を中断してもよいか、どのテストに計画的なシャットダウンが必要か、企業サービスが利用できない場合にどの資産を独立した操作が必要かを定義します。
3. 最終的なアーキテクチャを確立する
結合されたグループには、接続を変更する前に、両方の資産の最新の信頼できるビューが必要です。アーキテクチャには、サイト、プロセス領域、制御ゾーン、安全システム、サーバー、エンジニアリング ワークステーション、コントローラー、ネットワーク デバイス、ワイヤレス リンク、リモート アクセス、ベンダー サービス、クラウド接続、データ フローが含まれる必要があります。機密エンジニアリング情報を保護しながら、意思決定をサポートするのに十分な詳細を保持する必要があります。
英国国立サイバー セキュリティ センターは、最終的な OT アーキテクチャ、情報セキュリティ管理プログラム、分類された資産、文書化された接続、および文書化されたサードパーティ リスクを維持するための定義されたプロセスを推奨しています。 [3] 技術環境が継続している間に所有権、契約、人員、サポートルートが変更される可能性があるため、取引は緊急性を高めます。
アーキテクチャは信頼性を表明する必要があります。検証済みの物理検査、コントローラーのエクスポート、および受動的なネットワーク観察により、継承されたスプレッドシートよりも強力な証拠が得られます。競合は、解決されるまで表示されたままにする必要があります。プラント拡張前の日付の図はまだ役立つ可能性がありますが、検証がなければ移行ゲートをサポートできません。
エンジニアリング構成データは取り扱いを制限する必要があります。共同 OT 原則は、その永続的な運用上の価値と敵対的な価値を説明しています。 [2] 統合データ ルームでは、詳細なロジック、アドレス指定、構成資料からボード レベルの依存関係ビューを分離する必要があります。アクセスは役割、目的、時間制限に従っている必要があります。
最終的なアーキテクチャは、維持される意思決定資産です。承認された統合変更はすべて更新する必要があります。一時的な接続、ベンダー トンネル、またはデュアル実行インターフェイスには、所有者、有効期限条件、および削除の証拠が必要です。

オリジナルフレームワーク。ゾーン、制御、および物理的な依存関係には、サイト固有のエンジニアリング検証が必要です。
4. 資産および依存関係レジスターを構築する
レジスターは、各物理機能を、その操作と回復に必要なサイバー資産、人材、公共事業、サプライヤーに接続する必要があります。ハードウェアの在庫だけでは不十分です。ファームウェア、ロジック、ライセンス、証明書、アカウント、タイムソース、ネーミングサービス、エンジニアリングファイル、スペアパーツ、通信回線、サポート契約はすべて重要な依存関係となる可能性があります。
CISA のセクター横断的なサイバーセキュリティ パフォーマンス目標では、OT を含むインターネット プロトコル アドレスを含む資産のインベントリを定期的に更新し、重要なインフラストラクチャの優先順位付けされた広範な成果の中に実践を位置づけることを推奨しています。 [4] 2025 年の OT サイバーセキュリティ共同財団ガイダンスでは、所有者と運用者向けの資産インベントリのアプローチが開発されています。 [5]
トランザクション チームは、受動的でエンジニアリングによって承認された検出方法を使用する必要があります。アクティブ スキャンにより、壊れやすいデバイスや通信が中断される可能性があります。サイト担当者は、ツール、料金、タイミング、ロールバックを承認する必要があります。記録簿には、各資産がどのように発見されたか、最後に検証されたのはいつかを記録する必要があります。
重要性にはいくつかの側面が必要です。安全性の重要性は潜在的な危害を捉えます。生産クリティカル度は、出力と停止の影響を捉えます。サイバー危機は特権とリーチを奪います。リカバリ重要度は、他の資産またはレコードを復元するためにその資産またはレコードが必要かどうかを把握します。控えめなエンジニアリング ワークステーションでも、現在の構成と信頼できるプログラミング ルートのみが含まれているため、スコアが高くなる可能性があります。
依存関係マッピングではコモンモード障害を特定する必要があります。 2 つのプラントは、1 つのリモート アクセス プラットフォーム、通信プロバイダー、ディレクトリ、クラウド ライセンス サーバー、または専門エンジニアに依存しながら、独立しているように見える場合があります。現地での取り決めが 1 つの共有サービスに置き換えられると、買収の統合によってこの集中が高まる可能性があります。
| 分野 | 必要な証拠 | 意思決定の使用 | 典型的な例外 |
|---|---|---|---|
| 身体機能 | プロセス図、操作手順、危険性分析 | 結果を確立する | アセットには文書化されたプロセス所有者がありません |
| サイバー資産 | 受動的な観察、構成、およびサイトの検証 | 運営上の役割を確立する | 重複したデバイス、休止中のデバイス、または未検出のデバイス |
| 接続性 | ネットワーク フロー、ファイアウォール ルール、回線レコード | トラストパスを確立する | 暫定ルートが恒久ルートになりました |
| 身元 | 指定ユーザー、サービスアカウント、資格情報ストアおよび権限 | 管理権限を確立する | 共有またはベンダー所有の資格情報 |
| 回復依存性 | バックアップ、構成、スペア、ライセンス、テスト記録 | 復元パスを確立する | 証明された復元が行われていないバックアップが存在する |
| サプライヤーへの依存性 | 契約、サポートルート、人員、リモートアクセス | 継続性を確立する | サービス完了時にサービスを転送できません |
オリジナルフレームワーク。評価と証拠の閾値にはプラント固有の承認が必要です。
5. アイデンティティと権限を調和させる
ID の統合により、物理プロセスに対する権限を持つユーザーが変わる可能性があります。チームは、人間のユーザー、サービス アカウント、ローカル コントローラーの資格情報、共有オペレーター アカウント、証明書、キー、ベンダー ID、および緊急アクセスの一覧を作成する必要があります。各アイデンティティを個人またはシステム、特権、承認パス、認証方法、および失効ルートにマッピングする必要があります。
企業ディレクトリの統合が望ましい場合もありますが、一部のプラントでは、広域または企業の停止中にローカルでの運用に依存しています。ターゲット状態は、必要なローカル復元力を維持する必要があります。認証の変更は、シフト勤務、緊急対応、非接続操作、ベンダー サポートに対してテストする必要があります。
特権アクセスには特別な処理が必要です。エンジニアリング ツールは、ロジックをダウンロードしたり、保護設定を変更したり、レシピを変更したりできます。リモート管理インフラストラクチャは、多くのサイトにわたるパスを作成できます。統合では、安全性とベンダーの制約を尊重しながら、名前付きアクセス、技術的に可能な場合は強力な認証、承認されたジャンプ パス、セッション ログ、時間制限のある昇格を確立する必要があります。
完了すると人事イベントが作成されます。退職する従業員、販売管理者、インテグレーター、ベンダーは知識や資格情報を保持する場合があります。終了計画では、どのアクセス転送が取り消されるのか、移行サービスの下で継続する必要があるのか、緊急復旧を誰が許可できるのかを特定する必要があります。
サービス アカウントと証明書は、多くの場合、ドキュメントよりも有効です。依存関係をテストせずに変更すると、運用が停止する可能性があります。変更しないままにすると、不明なアクセスが保持される可能性があります。決定には、段階的な検出、監視されたローテーション、ロールバック、および依存するデバイスとアプリケーションが機能し続けているという証拠を使用する必要があります。
6. ゾーンと導管の設計
セグメンテーションにより境界が作成され、失敗が制限され、許可される通信が明確になります。設計では、物理的な機能、結果、および信頼ごとに資産をグループ化する必要があります。次に、送信元、宛先、プロトコル、目的、所有者、監視および削除条件を含むゾーン間のコンジットを定義する必要があります。
共同 OT 原則では、OT をセグメント化し、他のネットワークから分離することが推奨されています。 [2] 最近のオーストラリアの安全な接続に関するガイダンスでは、この概念が最小限の特権、検査、制御された管理にまで拡張されています。 [6] トランザクションは、すべての共有サービスがすべてのプラントに属していると想定するのではなく、これらの原則を使用して、提案された接続を評価する必要があります。
サイトの非武装地帯は、企業環境とプラント環境の間で選択されたデータと管理フローを仲介できます。ヒストリアン、パッチのステージング、リモート アクセス、ファイル転送、監視は意図的に配置する必要があります。この設計では、企業のアイデンティティや管理プラットフォームが侵害されて、重要な OT が自動的に制御されないようにする必要があります。
従来のプロトコルには認証や暗号化が欠けている場合があります。セグメンテーション、一方向転送、アプリケーション プロキシ、厳密なホワイトリスト、および物理的手順により、交換が現実的でない場合でもリスクを軽減できます。補償コントロールには所有者とレビュー日が必要です。
すべての新しいコンジットには値の依存関係が必要です。提案されたデータリンクが相乗効果をサポートする場合、ビジネスケースでその利点を特定する必要があります。利益が残留リスクと管理コストに見合わない場合、統合計画では分離を維持する必要があります。
7. データ統合を制御統合から分離する
統合されたグループは、多くの場合、内部への制御パスを作成せずに、選択したデータを外部に移動することで、レポート作成と計画の利点を得ることができます。アーキテクチャでは、テレメトリのエクスポート、ヒストリアン レプリケーション、分析アクセス、リモート観察、リモート サポート、およびリモート コントロールを区別する必要があります。各カテゴリには異なる結果が伴います。
データ統合は、内容、頻度、宛先、保持、権限を定義する必要があります。エンジニアリング構成、アラームデータ、生産データ、品質記録には、機密性と運用上の重要性が異なります。データ パイプラインでは、詳細な制御情報が、それを必要とする人やシステム以外に公開されることを避ける必要があります。
制御統合によりコマンド権限が変更されます。中央オペレーティングセンター、最適化エンジン、またはメンテナンスプラットフォームはパフォーマンスを向上させる可能性がありますが、コモンモードへの依存が生じる可能性もあります。設計では、安全な手動フォールバック、ローカル オーバーライド、通信損失の動作、および中央コマンドが拒否される条件を特定する必要があります。
分析と人工知能が OT に影響を与える場合は、追加の制御が必要です。 OT における安全な AI 統合のための 2025 年の国際原則では、明確なビジネス ケース、安全性とセキュリティのリスク管理、管理されたデータ、安全な展開、および継続的な監視が推奨されています。 [7] 統合では、プラントの動作、境界、および故障モードが検証されるまで、助言モデルを直接制御から分離しておく必要があります。
トランザクション モデルでは、利点をサポートする最も侵襲性の低い技術的ルートに利点を割り当てる必要があります。読み取り専用の遅延データ フィードは、即時の制御収束のリスクを伴うことなくフリート ベンチマークを提供できます。
8. ベンダーとサプライチェーンを管理する
工業団地は、OEM メーカー、システム インテグレーター、保守請負業者、通信プロバイダー、クラウド サービス、専門エンジニアに依存しています。購入者は、どのサプライヤーがどのシステムにアクセスできるか、資格情報とツールを誰が所有するか、完了時に契約を移行するかどうかをマッピングする必要があります。
共同 OT 原則では、サプライチェーンのセキュリティを 6 つの基本原則の中に位置づけており、小規模なサプライヤーでも重大な危険にさらされる可能性があることを強調しています。 [2] したがって、ベンダーの重要度は、契約価値だけではなく、アクセスと依存関係を反映する必要があります。
ディリジェンス チームは、リモート サポート方法、該当する場合は身元調査、インシデント通知、下請け、安全な開発、脆弱性への対応、製品サポート期間、ソフトウェアの出所、回復支援、および終了の権利を確認する必要があります。証拠には、実際の接続記録とサポート実践が含まれている必要があります。
販売者がサポート プラットフォームまたはライセンスを所有している場合、移行サービスは継続性を維持できます。各サービスには、技術的な境界、許可されたユーザー、データの権利、セキュリティ義務、インシデントの調整、変更管理、期間、およびテストされた終了が必要です。サイバー物理的な依存関係を持たずにサービスを商業的に説明する契約では、運用上の不確実性が残ります。
調達の統合では、エンジニアリングレビューの前に強制的な標準化を回避する必要があります。グループ全体のエンドポイント、ネットワーク、またはアイデンティティ製品は、従来のコントローラ、安全システム、または隔離されたサイトには適さない可能性があります。製品の選択では、プラントの認定、決定論的な動作、サポート、ロールバックを考慮する必要があります。
9. エンジニアリング構成の保護と変更管理
制御ロジック、設定値、保護設定、レシピ、ファームウェア、図面、システム構成がプラントの動作を定義します。統合では、権限のあるバージョン、承認されたストレージ、変更履歴、可能な場合は暗号化の整合性、およびエンジニアリング開発から本番までの制御されたパスを確立する必要があります。
購入者は文書化されていない変更を特定し、実行中の構成を承認されたベースラインと調整する必要があります。ドキュメント リポジトリ内のファイルがコントローラと一致しない可能性があります。比較ツールとベンダーの手法は、技術的な承認を条件として検証をサポートできます。
変更管理では、目的、影響を受ける身体機能、テスト証拠、安全性レビュー、サイバーレビュー、実装期間、バックアウト条件、責任エンジニアを記録する必要があります。緊急の変更には遡及的な証拠と独立したレビューが必要です。グループ統合の期限が、危険な作業に対する現場の権限に取って代わられることがあってはなりません。
構成リポジトリは、企業の停止中も使用可能な状態を維持する必要があります。また、プロセスの正確な操作を可能にする可能性があるため、保護も必要です。設計では、アクセス制限、オフラインまたは分離されたコピー、整合性チェック、およびリカバリ指示を組み合わせる必要があります。
買収チームは、価値評価に構成の品質を含める必要があります。ソース ファイルの欠落、サポートされていないコントローラー、または個人の知識により、修復資本が必要となり、相乗効果のタイミングが長くなる可能性があります。これらの問題は、トランザクション モデルと完了計画に属します。
10. 各波の安全ケースを確立する
各統合ウェーブには、安全性と運用に関する簡潔なケースが必要です。変更、影響を受ける危険性、安全措置、テスト方法、生産期間、人員、通信、ロールバック、および受け入れの証拠について説明する必要があります。サイト所有者および関連する技術当局がそれを承認する必要があります。
このケースでは相互作用を考慮する必要があります。新しい ID プラットフォームは、オペレーターのログイン、エンジニアリング アクセス、アラームの確認、ベンダー サポートに影響を与える可能性があります。ネットワークが変更されると、遅延、時刻同期、またはフェイルオーバーが変化する可能性があります。バックアップ エージェントは帯域幅または処理能力を消費する可能性があります。レビューでは、アーキテクチャ全体の物理的な影響を追跡する必要があります。
管理者は禁止された組み合わせを定義する必要があります。 2 つの冗長資産は、エンジニアリング上の明示的な理由がない限り、同じウィンドウ内で変更しないでください。安全システムとその監視パスには、個別の変更制御が必要な場合があります。中央回復ルートとローカル回復ルートを一緒に無効にしないでください。
計画では、観察可能な開始基準と終了基準を使用する必要があります。エントリーには、検証済みのバックアップ、予備、テスト環境、人員配置、承認されたロールバックが必要となる場合があります。終了には、安定したプロセス条件、アラームのレビュー、構成の比較、セキュリティの監視、およびオペレーターのサインオフが必要になる場合があります。
取締役会は、集約されたリスクと価値の情報を受け取る必要があります。サイトレベルのエンジニアリング証拠は、監査とインシデントの学習のために利用可能なままにしておく必要があります。この取り決めにより、取締役に能力を超えた技術的な詳細の承認を求めることなく、責任ある監督が維持されます。
11. シーケンス積分波形
波形設計は依存性とリスクに従う必要があります。一般的なシーケンスは、ガバナンスと監視から始まり、次に低リスクの共有サービス、制御されたデータ交換、選択された ID 変更を導入し、最後に正当化された制御またはプラットフォームの統合を導入します。証拠が弱いサイトは発見のままになる可能性があり、他のサイトは発見が進められる可能性があります。
最初の段階では、所有者、アーキテクチャ、資産登録簿、インシデントの連絡先、監視を確立する必要があります。また、安全な場合には、公開されたアクセスやサポートされていない遷移の依存関係にも対処できます。目的は、生産に大幅な変更を加えることなく、可視性と制御を向上させることです。
2 番目のウェーブでは、設計されたコンジットを介して選択されたデータを接続し、中央レポートをテストできます。 3 つ目は、ローカルの復元力が証明されている ID、ベンダー アクセス、サポートされるインフラストラクチャに対処できます。 4 つ目は、特定の値のケースに関連付けられたプラント システムの収束を実装できます。
波は可逆的でなければなりません。デュアル操作、保存された構成、およびテストされたロールバックにより、エラーの影響を軽減できます。可逆性には一時的なライセンス、人材、インフラストラクチャなどのコストがかかるため、統合予算に含める必要があります。
スケジュールは、停止、季節的需要、規制検査、顧客との約束、メンテナンス期間を考慮する必要があります。財務的相乗効果のタイミングは、検証されたエンジニアリング スケジュールに従う必要があります。会計期間を守らなければならないというプレッシャーがあっても、物理的なリスクは変わりません。

オリジナルフレームワーク。タイミングは例示的なものであり、トランザクション固有の計画が必要です。
12. 収束前のビルドリカバリ
リカバリは、統合によって新しい依存関係が作成される前に設計する必要があります。チームは、各重要な物理サービスを復元するために必要な最小限の機器、構成、ソフトウェア、ライセンス、人材、通信、およびユーティリティを特定する必要があります。また、安全なシャットダウンと機能低下動作も定義する必要があります。
NIST SP 1339 は、OT バックアップのクイックスタート ガイドを提供し、運用環境のバックアップ機能の計画、実装、テスト、維持に重点を置いています。 [8] 取引では、この規律を相続財産と提案された結合アーキテクチャの両方に適用する必要があります。
バックアップの存在は回復可能性を証明するものではありません。チームは、代表的なハードウェアまたは承認された環境への復元をテストし、構成の整合性を検証し、ファームウェアとライセンスを確認し、オペレーターとエンジニアの手順をデモンストレーションする必要があります。復旧後、生産を再開する前に安全性を検証する必要があります。
リカバリの依存関係は所有権の境界を越える可能性があります。販売者は、ドメイン、クラウド テナント、通信契約、コード リポジトリ、またはスペシャリストを保持する場合があります。これらの依存関係には、転送、置換、または制御された移行サービスが必要です。計画では、予想される完成後の所有権モデルに基づいて回復をテストする必要があります。
復旧戦略では、エンタープライズ システムが使用不能になる可能性があることを想定する必要があります。工場には、承認された現地手順、連絡先情報、および重要な記録へのアクセスが必要です。独立性の程度はプロセスとリスクによって異なり、エンジニアリング分析を通じて確立する必要があります。
13. インシデントコマンドの実行
統合されたグループには、サイトの安全権限を尊重する 1 つのインシデント コマンド モデルが必要です。計画では、誰が生産の停止、ネットワークの隔離、ベンダーの関与、規制当局や顧客への通知、証拠の保存、回復の許可を行える者を定義する必要があります。夜間、週末、国境を越えた業務の代替者を特定する必要があります。
サイバー封じ込めは物理的な影響を引き起こす可能性があります。リンクを切断すると、監視やサポートが削除される場合があります。デバイスを再起動すると状態が変わる場合があります。インシデント対応者は、緊急当局が即時保護措置を許可する場合を除き、OT に影響を与える行動を起こす前にオペレーターやエンジニアと調整する必要があります。
NIST CSF 2.0 は、ガバナンス、特定、保護、検出、対応、回復にわたる結果を整理し、ガバナンスを明確に強調しています。 [9] 統合プログラムは、これらの結果を使用して、プロセス固有の制御を維持しながら、企業とサイトの責任を調整できます。
演習では、コーポレートアイデンティティの喪失、ベンダーアクセスの侵害、悪意のある構成変更、ヒストリアンの不在、企業内のランサムウェア、通信障害、安全関連システムの不正操作の疑いなどをカバーする必要があります。各演習では、技術的な修復だけでなく、意思決定とコミュニケーションもテストする必要があります。
演習から得られた証拠により、統合計画が変更されるはずです。連絡先の不足、不明瞭な権限、アクセスできないバックアップ、およびテストされていない手動手順は、所有者と期限付きの資金提供されたアクションとなる必要があります。
14. 規制、情報開示、保険を結び付ける
法的および規制上の義務は、地理、分野、組織、および事件によって異なります。この取引では、ライセンス、重要なインフラストラクチャの義務、データ ルール、安全性報告、環境報告、契約上の通知、および証券開示をマッピングする必要があります。資格のある弁護士が適用性を判断する必要があります。
EU NIS2 指令は、対象事業体に対するサイバー リスク管理とインシデント報告義務を確立し、サプライ チェーンのセキュリティ、事業継続性、脆弱性への対応に取り組みます。 [10] EU サイバーレジリエンス法は、デジタル要素を備えた製品の要件と段階的な適用日を定めています。 [11] これらの枠組みは、統合されたグループ内のメーカー、オペレーター、サプライヤーに影響を与える可能性があります。
米国証券取引委員会は、2023 年の規則に基づき、対象登録会社に対し、重大なサイバーセキュリティ事件とリスク管理、戦略、ガバナンスに関する情報の開示を義務付けています。 [12] 買収により、重要性の評価と開示管理をサポートするシステムとプロセスが変更される可能性があります。
保険デリジェンスでは、通知要件、除外事項、担保表明、業務中断の測定、およびフォレンジックプロバイダーの条件を特定する必要があります。購入者は、ポリシーの影響を理解せずに、代表されたコントロールを変更することは避けるべきです。補償範囲と保険金請求の結果には、保険契約固有のアドバイスが必要です。
規制マップは波の設計に影響を与えるはずです。計画された接続により、新しいデータ転送、レポートの依存関係、または製品義務が発生する可能性があります。統合委員会は承認前にこれらの影響を検討する必要があります。
15. 価値、コスト、リスクを定量化する
価値モデルは、それぞれの相乗効果や機能を定義された技術的変更に結び付ける必要があります。共有モニタリングにより、重複した支出が削減され、検出が向上する可能性があります。一元的な計画により、使用率が向上する可能性があります。一括調達により単価が下がる可能性があります。遠隔操作により専門家の対応範囲が改善される可能性があります。それぞれのメリットには、ベースライン、所有者、タイミング、証拠が必要です。
コスト モデルには、検出、エンジニアリング、ライセンス、ネットワーク変更、テスト環境、停止、二重実行、ベンダー サポート、予備品、トレーニング、コンプライアンス、復旧演習、緊急事態が含まれる必要があります。従来の制約により、一見単純な統合にコストがかかる可能性があります。
リスクは、誤った単一の確率ではなく、シナリオを通じて表現されるべきです。関連する影響には、生産量の損失、機器の損傷、品質の損失、環境放出、安全事象、規制措置、顧客の中断、相乗効果の遅延などが含まれます。モデルでは、保証された効果、回復可能な効果、永続的な効果を区別する必要があります。
トランザクション構造は既知の不確実性を割り当てることができます。購入価格の調整、エスクロー、保証、補償、約款、または移行サービスは、法的アドバイスと交渉を条件として、定義されたエクスポージャに対処する場合があります。統合予算は、購入会計上の判断とは切り離しておかなければなりません。
ボードは、分離の維持、制御された相互運用性の作成、またはプラットフォームの統合という 3 つのパスを比較する必要があります。各パスには、価値、現金コスト、実行時間、残留依存性、および回復の証拠が表示される必要があります。適切な答えはサイトやシステムによって異なる場合があります。
16. 仮想の 6 プラント モデルを適用する
3 つの管轄区域にある 6 つの工場が関与する完全に仮定の買収を考えてみましょう。初期の記録には 1,280 のサイバー資産がリストされています。受動的検出、構成レビュー、およびサイト検証により、1,460 のアクティブな資産が特定されます。 180 の資産の差は、文書化されていないデバイス、削除された重複レコード、最近のプロジェクトを通じて追加された資産で構成されています。
依存関係分析により、重要な物理サービスを中断する可能性のある 184 の関係が特定されます。 72 の資産は、安全性、生産性、サイバー特権、または復旧機能の観点から、高重要度に分類されています。提案されている 38 の接続では、承認前に追加の技術的証拠が必要です。これらの値は実際の組織を表すものではありません。
中央のプランでは、180 日間にわたって 4 つのウェーブが使用されます。ウェーブ 1 では、アーキテクチャ、資産調整、モニタリング、緊急アクセス制御に仮想の USD 1.8 million コストがかかります。ウェーブ 2 では、設計されたコンジットとデータ交換に USD 2.4 million の費用がかかります。ウェーブ 3 では、ID、ベンダー アクセス、サポートされるインフラストラクチャに USD 3.1 million の費用がかかります。ウェーブ 4 では、選択されたプラント システムの収束および回復演習に USD 4.7 million のコストがかかります。
年間総利益は、仮に USD 8.6 million となります。エンジニアリングレビューにより、早期の制御収束に関連する利点の USD 2.1 million が延期されます。したがって、リスク調整後の初年度利益は、タイミングと実装効果を考慮した後、USD 3.4 million になりますが、完全なランレートは受け入れられたゲートに依存します。これらの数値は予測ではなく計算例です。
このモデルは、遅延した収束によって価値が維持されることを示しています。調達、レポート作成、および選択された分析の利点は、より重要な制御変更が証拠を待つ間に進められます。取締役会は、コストまたは残留リスクが利益を超える接続を放棄するオプションを保持します。

オリジナルイラストモデル。数は組織を表しません。
| 測定 | 初期記録 | 検証済みまたは提案された立場 | 決定の含意 |
|---|---|---|---|
| サイバー物理資産のインベントリ | 1,280 | 1,460 | 大幅な変更の前に調整する |
| 重要な依存関係 | 一貫して記録されていない | 184 | サービスとリカバリの所有者を割り当てる |
| 重要度の高い資産 | 一貫して分類されていない | 72 | 強化されたエンジニアリング ゲートを適用する |
| 新しいつながりの提案 | 64 | 38 追加の証拠が必要 | 安全性とロールバックが受け入れられるまで延期する |
| 4 波の導入コスト | 適用できない | USD 12.0 million | 資金の発見、管理、二重実行と回収 |
| 仮定の年間総利益 | 適用できない | USD 8.6 million | 受け入れられたテクニカルゲートによる位相認識 |
オリジナルイラストモデル。数と金額は組織を表しません。
17. ダウンサイドとブレークポイントをテストする
中心となる仮説ケースでは、4 つのウェーブが 180 日以内に完了し、受け入れられた変更により年間ランレートの利点が USD 8.6 million 提供されると想定しています。遅延の場合、プログラムは 270 日間に延長され、二重実行およびベンダーのコストの USD 1.6 million が追加され、初年度の特典の USD 2.7 million が延期されます。制約のあるケースでは、2 つのプラントの分離が維持され、年間稼働率の利点が USD 6.2 million に減少します。
モデルでは、運用上の有害事象もテストする必要があります。 1 つの高出力プラントで 5 日間の停止が発生し、1 日あたり USD 0.55 million の仮想拠出額が発生すると、復旧コスト、顧客への影響、または保険を除く直接的な損失拠出額の USD 2.75 million が生じます。この金額は、個々の統合による節約の多くを超えています。
ブレークポイント分析では、各利点によってサポートされる最大実装コスト、初年度のケースを除く停止期間、および制御の収束なしで利用可能な価値の割合を特定する必要があります。また、統合が遅れた場合に流動性が修復と二重経営に資金を提供できるかどうかもテストする必要がある。
これらのケースは、サイバーまたは安全性のイベントの可能性を割り当てません。これらにより、取締役は結果とオプションの価値を理解できるようになります。ライブ モデルには、検証済みの生産経済学、ダウンタイム コスト、契約上のリスク、保険、およびサイト復旧の見積もりが必要です。
承認では停止条件を定義する必要があります。例としては、未検証の回復パス、欠落している構成ソース、未解決の安全性依存関係、サポートされていないコントローラー、転送できないベンダー サービス、失敗したロールバック実行などがあります。停止条件は、単一の統合アクションがより広範な資産を危険にさらすことを防ぎ、トランザクションの理論を保護します。
| 場合 | プログラム期間 | 導入と二重実行のコスト | 年間ランレートのメリット | 1年目通訳 |
|---|---|---|---|---|
| 中央 | 180日 | USD 12.0 million | USD 8.6 million | メリットは受け入れられた波に従う |
| 遅延 | 270日 | USD 13.6 million | USD 8.6 million | USD 2.7 million 給付金繰延 |
| 制約された | 240日 | USD 10.8 million | USD 6.2 million | 2つの植物は分離されたままです |
| 5日間の工場停止 | イベント事例 | 追加の回復コストはモデル化されていない | USD 2.75 million 直接寄与損失 | 価値と制御設計を再評価する |
オリジナルの計算例。金額は組織を表しておらず、予想としては不適切です。
18. 調査結果を取引条件に変換する
ディリジェンスレポートでは、署名前に存在するエクスポージャ、完了時に発生するエクスポージャ、または統合に依存するエクスポージャを特定する必要があります。既存の脆弱性、サポートされていない機器、構成の欠落は、価値と保証に影響を与える可能性があります。完了アクセスおよび移行サービスにはクロージングメカニズムが必要です。将来のコンバージェンスは、統合予算とガバナンスに属します。
表現には、入手可能な証拠と一致する定義を使用する必要があります。すべてのシステムが安全であるという広範な主張を実証するのは難しいかもしれません。弁護士は、検証された資産とインシデント記録に基づいて、重要性、知識、開示構造を開発できます。
規約により、署名から完了までの間、重要な人員、ベンダー サポート、保険、バックアップ、および変更管理を維持できます。購入者は、重大な事故、プラントの変更、主要なサポートの喪失について通知を要求する場合があります。規制や競争上の制約により、完成前の調整や情報共有が制限される場合があります。弁護士は、クリーンチームと許容される計画のルールを確立する必要があります。
移行サービスには、サービス レベル、セキュリティ管理、インシデント連携、データ処理、監査、変更、終了、およびテストされた終了が含まれる必要があります。技術スケジュールでは、各サービスの背後にあるシステム、アカウント、回線、および担当者を特定する必要があります。
考慮メカニズムでは、不確実な収束を必要とする給付金の早期支払いを避ける必要があります。重要な価値の源泉が未解決の技術的証拠に依存している場合、評価範囲、繰延対価、または特定の保護が適切な場合があります。法的および財務構造には、取引固有のアドバイスが必要です。
19. 統合制御室を組織する
統合コントロール ルームは、取締役会レベルの意思決定ビューとサイト所有の技術的実行を組み合わせる必要があります。物理的なサービス、資産、依存関係、変更、インシデント、利益、コスト、証拠ゲートの単一のレジスターが必要です。各アイテムには所有者とステータスが必要です。
プログラムディレクターはワークストリームを調整し、サイトマネージャーは安全な運営のための権限を保持する必要があります。サイバーリーダーはアーキテクチャとアクセスを管理する必要があります。技術当局は変更を承認する必要があります。財務部門はコストと利益を追跡する必要があります。法律および規制のアドバイザーは、該当する義務を管理する必要があります。内部監査または独立した審査員が証拠とプロセスをテストできます。
毎週のレビューでは、例外と今後のゲートに焦点を当てる必要があります。チームは、未解決の重要な依存関係を隠すような完了率測定の使用を避ける必要があります。ウェーブは 95% 完了する可能性がありますが、その 1 回のテストされていないロールバックにより、デプロイメントが受け入れられなくなります。
意思決定ログには、検討した証拠、責任当局、残留リスク、タイミング、レビュー日を記録する必要があります。一時的な例外には有効期限が必要です。利益は、財務がそれを追跡でき、サポートする技術的状態が安定している場合にのみ、計画から実現に移行する必要があります。
コントロール ルームは、サイト間での学習を保存する必要があります。 1 つのプラントでの ID 変更の失敗、予期しないプロトコルの依存関係、または回復の欠陥により、他のプラントの計画が変更される可能性があります。次の波に進む前に、教訓を復習する必要があります。
20. 30日、90日、180日ゲートを使用する
30 日目までに、統合されたグループは、物理サービスの所有者、インシデントの権限、重要なベンダーの継続性、公開されたリモート アクセス、およびアーキテクチャの検出計画を確認する必要がありました。未承認の重大な変更を凍結し、証拠リポジトリを確立する必要があります。
90 日目までに、重要度の高い資産と依存関係を調整し、ゾーンとコンジットを設計し、選択したバックアップをテストし、インシデントの指揮を行使し、最初のデータ統合ケースを承認する必要がありました。ギャップは是正または明示的な延期に資金を提供する必要がありました。
180 日目までに、受け入れられたウェーブを完了し、重要なサービスの回復をテストし、一時アクセスを削除または期限付きでテストし、実現されたメリットを検証し、どのシステムを分離したままにするかを決定する必要があります。取締役会は、更新されたリスク、バリュー、およびオプションのマップを受け取る必要があります。
継続的なガバナンスでは、最終的なアーキテクチャ、資産インベントリ、アクセスレビュー、構成の整合性、サプライヤーの保証、インシデント演習、および復旧テストを維持する必要があります。買収により所有権が変わります。物理的なプロセスとその危険はずっと続きます。
統合されたグループが、各重要なサービスがどのように動作するか、誰がそれを変更できるか、承認されたデータがどのように境界を越えるか、サービスがどのように回復するか、どのような価値のメリットがその統合状態に依存するかを説明および実証できたときに、プログラムは成功します。
21. 証拠室と保証計画を設計する
統合証拠室は意思決定モデルを反映する必要があります。物理サービス フォルダーには、承認されたプロセス境界、結果の分類、および責任当局が含まれている必要があります。アーキテクチャ フォルダーには、日付付きの図、資産の抽出、接続記録、および信頼性評価が含まれている必要があります。個別の管理領域には、ID、構成、ベンダー アクセス、回復証拠、インシデント、規制分析、利点とコストを保持する必要があります。
すべての抽出には、ソース システム、抽出時間、範囲、所有者、および変換を記載する必要があります。デバイスまたは構成を安全に観察できない場合、登録簿は制限と使用される代替証拠を特定する必要があります。この規律により、レビュー担当者は検証されたプラントの状態を継承された記録や管理計画から区別できるようになります。
サンプリングでは、結果、変化、ランダム性を組み合わせる必要があります。独立した安全機能に影響を与える可能性のあるすべての資産、提案されたすべての新しいコンジット、すべての特権リモート アクセス ルート、および重要なサービスのすべての回復依存関係を確認します。重要度の低い資産のランダムなサンプルを使用して、より広範な登録が信頼できるかどうかをテストできます。例外は原因を追跡し、集団全体への影響を評価する必要があります。
技術的保証には双方向テストが含まれる必要があります。 1 つのテストは物理サービスから始まり、機器、制御、ネットワーク、ID、リカバリへと進みます。 2 つ目は、ユーザー、接続、または構成から始まり、その物理的な結果と権限まで遡ります。 2 つの方向により、純粋にシステム中心のレビューによって隠された孤立した資産、所有されていないアクセス、および依存関係が明らかになります。
証拠室は決定版を保存すべきである。導管が再設計される場合、またはウェーブが延期される場合、事前の承認、理由、影響を受ける利益が表示されたままである必要があります。これにより、法的特権と保持に関するアドバイスに従って、規制当局、保険会社、内部監査、および事件後のレビューのための監査証跡が作成されます。
独立したレビューでは、最も重大な結果をもたらす仮定に焦点を当てる必要があります。資産の調整を再実行し、ファイアウォールとリモート アクセスの構成を検査し、選択された回復テストを立ち会い、特典の依存関係に異議を唱え、サイト権限が設計どおりに動作しているかどうかを検査できます。トランザクションの独立性と範囲を定義する必要があります。
22. 従業員の能力と運用知識を維持する
サイバー物理的な回復力は、プラントの動作、制御ロジック、機器の履歴、ベンダーの慣行、安全な復旧を理解している人々に依存します。買収により、退職、役割の変更、集中化、請負業者の取り決めの変更により、この知識が不安定になる可能性があります。統合計画では、重要な知識を運用上の依存関係として扱う必要があります。
チームは、障害の診断、ロジックの承認、構成の復元、手動での操作、ベンダーの調整、およびサービスへの安全な復帰の検証を行うことができる人を特定する必要があります。正式な役割の説明と実証された能力を区別する必要があります。インシデントは通常の時間外に発生する可能性があるため、シフトの適用範囲、休暇、場所、および契約上の可用性が重要です。
知識の伝達には証拠と実践を使用する必要があります。現在の図面、注釈付きの手順、構成リポジトリ、意思決定ログがベースとなります。ペア作業、目撃された変化、シミュレートされた障害、および回復演習により、別の有資格者がタスクを実行できるかどうかがわかります。署名された出席シートだけでは、能力の証拠としては不十分です。
人材保持の取り決めは、真に重要な役割と明確な異動結果に重点を置く必要があります。買い手は、雇用、インセンティブ、法的および文化的なアドバイスを考慮する必要があります。請負業者やベンダーのスペシャリストは、契約が移行されない場合、延長サポートまたは交換プランを必要とする場合があります。
一元化によりローカル コンテキストが削除される可能性があります。グループ オペレーション センターは、異常なプロセス動作を認識するサイト オペレーターに依存しながらも、カバレッジを向上させることができます。運用モデルでは、どの決定がローカルに残り、どの決定をエスカレーション可能で、どの決定を定義された通信およびプラントの条件の下で集中的に行うことができるかを明記する必要があります。
トレーニングにはサイバーセキュリティ、プロセスの安全性、統合アーキテクチャを含める必要があります。企業の対応担当者は、馴染みのある IT アクションが OT ではなぜ安全ではないのかを理解する必要があります。オペレーターは、身体の安全への焦点を失うことなく、不審な行動を認識して報告するための実用的な方法を必要としています。エンジニアは、ベンダーのアクセス、構成、証拠の保存のために制御されたルートを必要とします。
労働力の証拠は取引モデルにフィードされるべきです。単独担当者への依存、ベンダーの乏しいスキル、文書化されていない広範な知識により、統合時間が延長され、維持コストや採用コストが必要になる可能性があります。これらは測定可能な実行制約であり、価値と流動性の計画に属します。

オリジナルフレームワーク。受け入れ基準には、サイト固有のエンジニアリングおよび安全性の承認が必要です。
| ゲート | 必要な証拠 | 主な決定 |
|---|---|---|
| 30日目 | サービス所有者、インシデント権限、ベンダーの継続性、公開アクセスのレビューと検出計画 | 所有権を安定させ、未承認の変更を停止します |
| 90日目 | 重要資産登録、依存関係マップ、コンジット設計、バックアップ テスト、インシデント演習 | 選択したデータを承認し、変更にアクセスします |
| 180日目 | 受け入れられた統合ウェーブ、回復の証拠、一時的なアクセスの終了、および追跡された利点 | 収束、継続的な分離または修復を確認する |
| 継続中 | アーキテクチャのメンテナンス、アクセスレビュー、サプライヤーの保証、リカバリテスト、および価値の追跡 | 安全な操作と統合オプションの値を維持 |
オリジナルフレームワーク。タイミングと責任には取引への適応が必要です。
情報源
- 米国国立標準技術研究所。運用技術セキュリティ ガイド、NIST SP 800-82 リビジョン 3。2023 年 9 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- オーストラリア信号総局のオーストラリア サイバー セキュリティ センターと国際パートナー。運用技術サイバーセキュリティの原則。 2024 年 10 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 英国国家サイバーセキュリティセンターと国際パートナー。 OT アーキテクチャの最終的なビューを作成および維持します。バージョン 1.0、2024 年 3 月 18 日にレビュー。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 米国サイバーセキュリティおよびインフラストラクチャセキュリティ庁。セクターを超えたサイバーセキュリティのパフォーマンス目標。 2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 米国サイバーセキュリティ・インフラストラクチャセキュリティ庁と国際パートナー。 OT サイバーセキュリティの基盤: 所有者とオペレーターのための資産インベントリのガイダンス。 2025 年 8 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- オーストラリア信号総局のオーストラリア サイバー セキュリティ センターと国際パートナー。運用テクノロジーの安全な接続原則。 2026 年 1 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- オーストラリア信号総局のオーストラリア サイバー セキュリティ センターと国際パートナー。運用テクノロジーにおける人工知能の安全な統合のための原則。 2025 年 12 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 米国国立標準技術研究所。 OT バックアップ クイック スタート ガイド、NIST SP 1339。2026 年 6 月。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 米国国立標準技術研究所。サイバーセキュリティ フレームワーク 2.0、NIST CSWP、2024 年 2 月 29 日。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 欧州議会および欧州連合理事会。欧州連合全体の高い共通レベルのサイバーセキュリティ対策に関する指令 (EU) 2022/2555。 2022 年 12 月 14 日。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 欧州議会および欧州連合理事会。デジタル要素を備えた製品の水平サイバーセキュリティ要件に関する規制 (EU) 2024/2847。 2024 年 10 月 23 日。2026 年 9 月 15 日にアクセス。 一次ソースを読む
- 米国証券取引委員会。サイバーセキュリティのリスク管理、戦略、ガバナンス、およびインシデントの開示。 33-11216. 26 2023 年 7 月リリース。2026 年 9 月 15 日にアクセス。 一次ソースを読む

