2025年、英国の小売業はサイバーセキュリティインシデントにより大きな打撃を受け、この問題は企業の経営課題として一層重視されるようになった。春の終わりに発生した「破滅の10日間」では、Marks and Spencer、Co-operative Group、Harrodsが被害を受け、サイバー攻撃の帰結への関心が高まった。Heathrow Airport、Adidas、H&M、Jaguar Land Roverなど小売・レジャー分野の大手企業も2025年に被害を受けており、サイバーリスクが現実かつ増大していることを示している。公開情報によれば、多くの攻撃はサプライチェーンの第三者を標的としたものであった。
- 2025年春の「破滅の10日間」でMarks and Spencer、Co-operative Group、Harrodsがサイバー攻撃を受けた
- Heathrow Airport、Adidas、H&M、Jaguar Land Roverも2025年にサイバー被害を受けた大手企業として挙げられる
- Adidasの事案は第三者のカスタマーサービスプロバイダーへの攻撃だった
- Heathrowの事案は電子チェックイン・手荷物サービスのプロバイダーが標的となった
- 大手スーパーマーケットへの配送に影響した事案は、物流委託先への攻撃が原因だった
- サプライチェーンがEコマースプラットフォームやITプロバイダー、POSベンダーへと拡大し、リスクが高まっている
- 英国の国家サイバーセキュリティセンター(NCSC)はサプライヤーを自社のセキュリティ境界の一部として扱うよう求めている
- 英国政府は2025年11月にCyber Security and Resilience Billを提出し、サプライチェーンリスクの規制強化を図っている
- 小売業者は供給網の可視化、アクセス権限の最小化、契約における セキュリティ要件の明確化が求められる
- 独立した第三者認証(SOC 2、ISO 27001など)によるサプライヤーのセキュリティ水準の検証が重要性を増している
【着目点】本記事は、2025年に英国小売業界で相次いだサイバー攻撃が、自社システムではなくサプライチェーン経由で発生した点を強調している。小売業にとって、調達先・物流・ITベンダーなど外部連携先のセキュリティ管理が経営リスクの中核になりつつあることを示しており、契約における監査権限の確保、アクセス権限の最小化、インシデント対応計画の整備など、具体的な実務対応が急務であることを示唆している。法規制強化の動きも含め、日本企業にとっても示唆に富む内容である。
注釈:本記事は、AIを活用して作成しています。
元記事:こちら


コメント