企業にとってサイバーセキュリティは、かつては情報システムや個人情報を守るための“IT上の問題”として捉えられることが多かった。しかし現在、その位置付けは大きく変化している。米中対立やロシアと欧米の対立、中東情勢など、国家間の緊張が高まるなかで、サイバー空間が地政学的な競争や対立の舞台となっているからだ。

サイバー攻撃と地政学リスクはどこで交わるのか

サイバー攻撃の特徴は、物理的な国境を容易に越えられることにある。攻撃者は必ずしも標的となる国に存在する必要はなく、第三国のサーバーなどを経由して企業や政府機関のネットワークに侵入できる。そのため、従来の安全保障のように「どこから攻撃されるのか」を地理的に特定することが難しい。

さらに重要なのは、サイバー攻撃が単なる情報窃取にとどまらないことだ。政府機関や企業の機密情報を盗み出すだけでなく、電力や通信、金融、交通、製造といった重要インフラに侵入し、社会活動そのものに影響を及ぼす可能性がある。実際、近年は国家と関係があるとみられるサイバー攻撃集団が、平時から重要インフラのネットワークに侵入し、将来的な有事に備えてアクセスを維持しようとする動きも確認されている。

ここに地政学的リスクとの接点がある。たとえば、米中間で軍事的緊張が高まった場合、対立は外交や経済制裁だけでなく、サイバー空間にも波及する可能性がある。台湾海峡や南シナ海をめぐる緊張が高まれば、政府機関だけでなく、防衛産業や通信事業者、金融機関、物流企業などが標的となる可能性も考えられる。

また、サイバー攻撃は軍事行動と同時に発生するとは限らない。平時から情報を収集したり、ネットワークへの侵入経路を確保したりする活動が先行し、政治・外交上の緊張が高まった段階で攻撃に転じる可能性もある。企業は「攻撃が起きてから対応する」という発想だけではなく、平時から自社が地政学的対立の影響を受ける可能性を想定しておく必要がある。

企業活動の健全性を損なうサイバー攻撃との向き合い方

企業にとってさらに難しいのは、サイバーリスクが自社の内部だけで完結しない点にある。

クラウドサービスやソフトウェア、通信網、半導体、データセンター、物流など、企業活動は複雑なサプライチェーンによって支えられている。自社のセキュリティが強固であっても、取引先や委託先のシステムが侵害されれば、そこを入口として被害が広がる可能性がある。

この構造は、経済安全保障とも重なる。重要な部品や資源を特定の国に依存することが供給途絶のリスクになるのと同じように、特定の国や企業が提供するデジタルサービスや通信機器への過度な依存も、安全保障上の脆弱性になり得る。サイバーセキュリティは、もはや情報システム部門だけの課題ではなく、企業の調達、事業継続、海外展開、危機管理を含む経営課題になっているのである。

一方で、すべてのサイバー攻撃を国家間対立と結び付けることにも注意が必要だ。金銭目的の犯罪集団によるランサムウェア攻撃など、地政学とは直接関わらない脅威も依然として多い。重要なのは、犯罪、産業スパイ、国家による情報活動、そして有事を想定した攻撃が、同じデジタル空間に存在している現実を理解することだ。

さらに、攻撃主体を正確に特定すること自体にも難しさがある。サイバー攻撃では、第三国のインフラや盗まれたアカウントなどが利用される場合があり、技術的な痕跡だけで攻撃者の意図や所属を断定できるとは限らない。この帰属の難しさは、サイバー空間が地政学上の緊張をさらに複雑にする要因となっている。

今後、地政学的対立が長期化すれば、サイバー空間と現実の安全保障の境界はさらに曖昧になるだろう。企業に求められるのは、単にサイバー攻撃を防ぐことだけではない。どの国・地域と取引し、どの技術やサービスに依存し、危機が発生した際に事業をどこまで継続できるのかを含めて、自社のリスクを考えることだ。地政学を理解することは、サイバーセキュリティを理解することにも直結する時代になっている。