SEMI E187、台湾で認証マーク公開|パッチを当てられない既存装置はどう扱うか

Published:
SEMI E187、台湾で認証マーク公開|パッチを当てられない既存装置はどう扱うか

SEMI E187の認証マークが公開された、と台湾のIT専門メディアiThomeが報じました。これで古い装置が使えなくなる、と受け取るのは早い。E187が対象にするのは、WindowsかLinuxを載せた製造装置の計算機で、PLCやSCADAの側は規格の外にあります。TSMCが調達契約で求めたのも、これから導入す...

SEMI E187の認証マークが公開された、と台湾のIT専門メディアiThomeが報じました。これで古い装置が使えなくなる、と受け取るのは早い。E187が対象にするのは、WindowsかLinuxを載せた製造装置の計算機で、PLCやSCADAの側は規格の外にあります。TSMCが調達契約で求めたのも、これから導入する装置でした。パッチを当てられないまま使い続ける既存装置について、経済産業省のガイドラインが示した答えを工場の言葉に置き換えると、こうなります。直せない装置は、直さずに囲う。


30秒でわかるSEMI E187

項目内容
ひとことで半導体製造装置の計算機に対する、サイバーセキュリティの基本要件を定めたSEMI規格。現行版はE187-0122で、2022年に正式発行
対象Microsoft Windows/Linux搭載の、製造装置の計算機
対象外PLC、SCADA、センサ・アクチュエータネットワーク経由でそれらに接続される機器の計算機
誰が適用するか装置サプライヤやシステムインテグレータなど、半導体工場に装置やサービスを提供する事業者
なぜ今iThomeによると、2026年9月4日に台湾で認証マークが公開され、順調なら年内に最初の認証製品が出る見通し
既存装置はTSMCの調達要件は新規装置が対象。パッチ不可の装置は、経産省のOTセキュリティガイドラインがゾーン分割の対象としている
最初の一歩ラインの装置側PCについて、OSの版数とパッチを当てられるかどうかを一覧にする
本稿で扱わないことE187の12の中核要件の個別一覧。公開されている範囲では例示しか確認できないため

「E187対応」は、工場全体を覆う規格ではない

E187を「半導体工場のセキュリティ規格」と一言でまとめると、適用範囲の一文を読み落とします。

SEMIのストアページは、規格の適用範囲を対象と対象外に分けて明記しています。対象の記述はこうなっている。

"applies to computing devices of fab equipment, which are installed with Microsoft Windows® or Linux® operating system"
(Microsoft WindowsかLinuxのOSを搭載した、製造装置の計算機に適用する)

出典:SEMI Store「SEMI E187 - Specification for Cybersecurity of Fab Equipment」

対象外は、次の機器の計算機です。

"computing devices of programmable logic controllers (PLCs), supervisory control and data acquisition (SCADA), and devices connected to them via sensor-actuator networks"
(PLC、SCADA、およびセンサ・アクチュエータネットワークを介してそれらに接続される機器の計算機)

出典:同上

工場の言葉に直すと、E187の相手は、装置の中でWindowsやLinuxが動いている箱になる。操作画面を出しているPCや装置コントローラがWindowsやLinuxで動いていれば、それが対象です。ラダーで動くPLCや、ラインを見張るSCADAは、この規格の外にあります。

規格が想定する適用主体も、半導体工場そのものではない。SEMIの記述では、装置サプライヤやシステムインテグレータなど、半導体工場に装置やサービスを提供する事業者です。中身はOSのサポート、ネットワークセキュリティ、エンドポイント保護、セキュリティ監視の四つの領域に分かれています。

SEMIが自ら発行する解説記事(Standards Watch、2025年8月22日)によると、E187は12の中核要件を定めています。例示として、安全なOS、パッチ管理、安全な通信プロトコル、アクセス制御、システムのハードニング、ログ管理といった領域が挙がる。12項目の一覧は記事にないため、本稿でも個別には並べません。

対象外だから安全だ、とは読めない。PLCやSCADAの守り方は、E187の外で決めることになります。


TSMCが調達契約で求めたのは「新しく入れる装置」

TSMCに装置を納める側にとって、E187は2023年に「読んでおく規格」から「契約の条件」に変わりました。

TSMCはESGサイトの事例記事で、その経緯を説明しています。

"In 2023, this standard was officially included as one of TSMC's procurement contract requirements to further enhance the security of semiconductor factory operations, and a verification mechanism was established to ensure compliance with the standards in four areas … before the introduction of new equipment."
(2023年、この規格は半導体工場の操業のセキュリティをさらに高めるため、TSMCの調達契約要件の一つとして正式に組み込まれた。新規装置の導入前に、四つの領域で規格への適合を確かめる検証の仕組みも設けられた)

出典:TSMC ESG「TSMC Strengthens "Specification for Cybersecurity of Semiconductor Equipment", Realizing Mutual Industry Benefits」

引用で省いた四つの領域は、コンピュータのOS、ネットワークセキュリティ、エンドポイント機器の保護、セキュリティ監視と情報セキュリティ監査。

検証は、購買の入口という門に置かれた。記事が要件の対象に挙げているのは、新規装置です。すでにラインで動いている装置の扱いは、別に考える必要がある。

熊本の協力会社なら、JASMが同じ条件を調達に入れているかが気になるはずです。本稿執筆時点で、私たちはそれを裏づける一次資料を確認できていません。だから、「熊本でもE187が必須になる」とは言えない。TSMCが、この条件を調達契約に入れた。確かなのはそこまでです。

日本の装置メーカーにも、E187への適合を第三者に確かめさせた例がある。ビューローベリタスジャパンは2024年12月19日、日本電子の半導体製造装置向けプラットフォームに対し、「日本国内では初となるSEMI E187の適合証明書」を発行したと発表しました。「国内初」は同社の発表による表現です。


台湾で進む、「検証」から「認証マーク」への移行

E187への適合を試験所が検証する仕組みに、TAFの認定を受けた認証機関が認証してマークを付ける仕組みが重なろうとしています。

時期出来事出典と状態
2022年SEMI E187が正式発行(現行版E187-0122)台湾デジタル発展部(MODA)発表でのTSMC幹部の発言、SEMI Store
2023年TSMCが調達契約要件に組み込み、新規装置の導入前に検証する仕組みを設けたTSMC ESG(公式)
2025年9月12日SEMICON Taiwan 2025で認証制度の始動式。MODAは同じ発表で、VoC(実験室による合格性検証)を通過した台湾の装置メーカー各社の社名を挙げたMODA(公式)
2025年12月18日MODAがSEMI、TSMC、日月光(ASE)などと「SEMI E187半導體設備資安認驗證制度」を正式発表MODA(公式)
2026年8月iThomeは、資策會資安所がTAFの認定を取得し「全球首家」(世界で最初)のE187検査実験室になったと報道。同じ月に工研院量測中心も認定を取得し、両者が最初のモデル実験室になったiThome報道(2026年9月7日)
2026年9月4日SEMICON Taiwan 2026の半導体セキュリティフォーラムで、MODAとSEMIが「SEMI E187驗證標章」を公開iThome報道
早ければ10月台北市電腦公會(TCA)がTAF認定の認証機関になる見通しiThome報道・計画段階
年内(順調なら)最初の認証取得製品が登場する見通しiThome報道・計画段階

MODAの発表とiThomeの報道を並べると、仕組みの順番が見えてきます。TAF(全國認證基金會)に認定された試験所ができ、次にTAF認定の認証機関が立ち、最後にマークを付けた製品が出る。表の最後の二行は、まだ見通しの段階にあります。

台湾に装置を納めている協力会社にとって、この順番は見積仕様書の話につながり得ます。マークを付けた製品が出回り始めたとき、顧客の仕様書に「認証取得」の一行が加わるかどうか。公開資料からは、まだ判断がつきません。ただ、最初の製品が年内に出る見通しなら、その話が商談の場に出てくるまでの時間は長くない。


平均20年以上使われる装置ツールに、経産省が示した答え

パッチを当てられない装置を、工場の側でどう扱うか。答えは、経済産業省が2025年10月24日に策定した「半導体デバイス工場におけるOTセキュリティガイドライン」にあります。

このガイドラインは、主として半導体デバイスメーカーの製造部門、それも実務者レベルに向けたものです。経産省は、E187/E188やNIST CSF 2.0などの規格と整合していると説明している。装置を納める側が適用するE187と同じ地図の上で、装置を使う側の手順をまとめた文書と読めます。

概要資料には、半導体デバイス工場の装置ツールについて、こんな一文がある。

「利用期間が平均的に20年以上と長期間にわたる」

出典:経済産業省「半導体デバイス工場におけるOTセキュリティガイドライン」概要資料

その上で、パッチを当てられない装置への対策が、一文で示されています。

「レガシーOSの利用やパッチ適用できない等セキュリティ対策が行えないデバイスには、マイクロセグメンテーションによるゾーン分割を行う」

出典:同上

冒頭の「直せない装置は、直さずに囲う」は、この一文を工場の言葉に置き換えたものです。ネットワークを小さな区画に切り分け、区画を越えてやり取りしてよい相手と通信を絞る。パッチで穴を塞げないなら、穴に届く道を減らす。

ここで発想が逆になります。既存装置のセキュリティは、装置を直す話ではなく、装置の周りの通信を整理する話だ。長く動かすと決めた装置に、今から新しいOSを載せ替えられるとは限らない。載せ替えられない装置がどれで、それが何とつながっているかが分かれば、囲い方は決められます。

経産省は、投資促進関連施策の要件などにこのガイドラインの対策基準を紐付けることを「検討していく予定」としています。決まった話ではありません。経産省の投資促進策を使って設備投資を考えている工場なら、今のうちに目を通しておく理由にはなる。


E187が現場の会話に出てくる場面

装置メーカーが「E187対応版」を持ってきたとき

まず、どの計算機が対象かを聞きます。操作画面のPCなのか、装置コントローラなのか。PLCやSCADAは規格の対象外なので、「装置まるごとE187対応」と言われたら、範囲を一段具体的にしてもらう。新規装置の話なのか、既存装置の改修の話なのかも、この場で分けておきます。

保全課が「この装置のPCは古いOSのまま」と言ったとき

叱る話ではなく、分類の材料です。パッチを当てられない理由を装置メーカーに確認し、一言添えて記録しておく。経産省ガイドラインの言葉で言えば「パッチ適用できない等セキュリティ対策が行えないデバイス」に当たり、ゾーン分割の対象になります。

台湾向けに装置を納める協力会社の営業会議で

先の表の、最後の二行に戻ります。iThomeが伝える見通し通りに進めば、マークを付けた製品が商談の場に出てくる。台湾の顧客から「マークは取るのか」と聞かれる前に、自社装置のどの計算機がWindowsやLinuxで動いているかを、設計部門と揃えておきたい。熊本の顧客が同じことを聞いてくるかどうかは、まだ分かりません。


月曜日にやること

装置にもネットワークにも手を入れる前に、ラインの装置側PCを一枚の表にします。

確かめること見る場所書き出す内容
装置側PCのOS装置の操作画面、装置メーカーの仕様書OSの種類(Windows/Linux/それ以外)と版数
パッチを当てられるか装置メーカーの保守窓口、保守契約可/不可/未確認。不可なら装置メーカーから聞いた理由
E187の対象か装置の構成図WindowsかLinuxの計算機か、PLC・SCADAの側か
つながっている相手ネットワーク構成図、装置PCの通信設定MES、EAP、ファイルサーバ、保守用のリモート回線など
分類上の四行パッチを当てられない装置に、ゾーン分割の候補として印を付ける

埋まらない欄は、装置メーカーに問い合わせる項目の一覧になります。SECS/GEM非対応の装置をMESにつなぐ回も、OEEの定義を書き出す回も、予知保全をどこから始めるかの回も、出発点は同じでした。今ある装置が何を持っていて、何を持っていないかを先に数える。セキュリティも、その棚卸しの延長にあります。

問うべきは「うちの装置はE187に対応しているか」ではありません。「対応できない装置が、どこに、何とつながって置かれているか」です。前者は装置メーカーに聞けば分かる。後者は、工場の中を歩かないと分からない。


参考資料

T&C

techandchips

techandchips supports Kumamoto semiconductor cluster manufacturers with factory automation built on their existing systems — equipment/system integration (EAP/MES), visibility, predictive maintenance, traceability, and AI document automation.

See more posts by this author →
Share this article