ブログ

ネットワーク外へ持ち出せないデータのためのオンプレミス型サプライチェーン・インテリジェンス

ネットワーク外へ持ち出せないデータのためのオンプレミス型サプライチェーン・インテリジェンス

防衛、航空宇宙、およびその他の規制対象の製造業者にとって、部品情報の精度向上は即座に問題を引き起こす可能性があります。すなわち、BOM(部品表)を評価するために必要なデータはクラウド上に保存されている一方で、BOMそのものはネットワークの外に出すことができないからです。

エンジニアリングチームやサプライチェーンチームは、依然としてライフサイクルの変更、陳腐化リスク、コンプライアンス上の問題、調達上の制約、および適格な代替品を特定する必要があります。しかし、ITARの要件、CUIの管理、顧客との契約、データ主権に関する懸念、あるいは社内のセキュリティポリシーなどの理由により、機密性の高い製品データをクラウドプラットフォームにアップロードできない場合があります。

クラウドへのアクセスが利用できない場合、チームはしばしば手作業による調査に頼らざるを得なくなります。コンポーネントエンジニアは、ライフサイクルの状況、調達情報、コンプライアンス、代替品などを、部品ごとに一つずつ確認しなければならない場合があります。その結果、分析に時間がかかり、プログラムの後半になるまで問題が見過ごされてしまうリスクが高まります。

オンプレミスのサプライチェーン・インテリジェンスは、部品やBOMに関する情報を組織の安全な環境内に取り込むことでそのギャップを解消し、チームが機密データをネットワーク外に送信することなくリスクを評価できるようにします。

一部のBOMデータがクラウドに移行できない理由

規制対象の製造業者にとって、その制限は多くの場合、技術的な選択によるものではありません。それは政策によるものです。BOMや製品データをどこに保管できるかは、いくつかの一般的な制約によって決まることがあります。

• ITARおよび規制対象の技術データ。ITARにおいて、技術データとは、防衛物品の設計、開発、生産、製造、組立、運用、修理、試験、保守、または改造に必要な情報を指します。プログラムやそこに含まれる情報によっては、防衛物品に関連付けられたBOMが、その規制対象の範囲に含まれる場合があります。

• CUI および顧客の要件。政府との契約や顧客との合意により、管理対象または専有の製品データの保存、処理、送信が可能な場所が制限される場合があります。一部のプログラムでは、BOM を外部のクラウドサービスにアップロードすることが許可されていません。

• データ主権に関する懸念。米国の「CLOUD法」では、合法的な手続きに基づき、米国当局が、米国の管轄下にある企業が管理するデータについて、そのデータが米国外に保存されている場合でも、その提供を求めることが認められている。一部のセキュリティチームや法務チームにとっては、こうしたリスクがクラウド導入の判断に影響を与えている。

CMMCは、管理対象の非機密情報を扱う防衛関連企業にとって、さらなる緊急性を生み出しています。国防総省のCMMCプログラムの第2フェーズは2026年11月10日に開始され、多くの該当契約において、第三者によるレベル2認証が標準的な要件となります。

業務上の影響は明白です。クラウドベースの部品情報システムが利用できない場合でも、チームは部品の選定を行わなければなりません。承認済みの代替案がない場合、多くの場合、手作業による検索、スプレッドシート、連携されていないデータソースに頼らざるを得ず、レビューサイクルも遅くなってしまいます。

オンプレミスのサプライチェーン・インテリジェンスが提供すべきもの

部品データベースをファイアウォールの内側に移動させるだけでは不十分です。有用なオンプレミス展開とは、規制対象のチームが最新のクラウドプラットフォームに期待するのと同等の詳細な意思決定支援を提供しつつ、セキュリティ要件も満たすものでなければなりません。

• 幅広い部品対応範囲。チームは、大規模なBOMを評価する際に大きな抜け漏れが生じないよう、十分な電子部品および機械部品の対応範囲を確保する必要があります。

• 最新のライフサイクルおよびコンプライアンスに関する情報。ライフサイクルのステータス、PCN(製品変更通知)やEOL(生産終了)通知、EOLまでの残存年数の分析、環境コンプライアンス、および調達データは、情報が古くなると急速に価値を失います。

• 部品表(BOM)レベルのワークフロー。システムは、部品表全体を分析すべきであり、エンジニアに各部品を個別に評価させるようなことはあってはならない。

• 安全で検証可能な更新。ソフトウェアおよびデータパッケージは、組織のセキュリティポリシーに準拠した方法で署名、検証され、転送される必要があります。

• インターネット接続は不要です。エアギャップ環境やネットワークから切り離された環境では、システムは顧客のネットワーク内で完全に動作する必要があります。

• エンジニアリングのワークフローへの統合。APIを活用することで、機密データをクラウドに送信することなく、PLM やその他の社内システムにインテリジェンスを取り入れることが可能になるべきです。

Accuris Supply Chain Intelligence On-Prem の仕組み

「Accuris Supply Chain Intelligence On-Prem」は、Accurisの部品データベースを顧客のネットワーク内に直接導入するものです。この導入には、13億点以上の電子・機械部品および2,500万点以上の締結部品に関する情報が含まれており、データの正確性は98%以上と検証されています。

エンジニアは、ライフサイクルステータス、EOLまでの残存年数の予測、PCNおよびEOLアラート、形状・嵌合・機能の代替品、サプライチェーンリスク、ならびにIPC-1752、RoHS、REACH、PFASなどを網羅するコンプライアンスデータを活用できます。 BOMワークフローも搭載されており、最大99,999個の部品に対するXLSおよびCSV形式のインポート、自動ヘッダーマッピング、およびユーザー数無制限の単一および複数BOMレポート機能をサポートしています。

その目的は、単にデータをローカルに保存することではありません。BOMや製品データを組織の承認済み環境内に保持しつつ、部品選定に必要な知見を維持することにあります。

エアギャップ方式のBOM管理がいかにして最新の状態を維持するか

オンプレミスのデータに対する一般的な懸念は、情報の古さです。セキュアなデータベースが有用となるのは、環境をインターネットに公開することなく、ライフサイクル、コンプライアンス、および調達に関する情報を更新できる場合に限られます。

Accurisは、各ソフトウェアおよびデータパッケージをビルド、テスト、脆弱性スキャンを行い、GPG署名とSHA-256チェックサムを用いて署名します。顧客のポリシーに応じて、チームは暗号化されたUSB、セキュアFTP、またはS3互換の同期機能を利用して、これらのパッケージを転送することができます。フルスタックは、1台の最新のLinuxサーバーにインストールされます。

一度導入されれば、このシステムはインターネット接続がなくても稼働可能です。並行実行による検証機能により、本番運用前の導入テストが可能であり、毎週行われる署名付きデータ更新により、ライフサイクルおよびコンプライアンス関連のデータが常に最新の状態に保たれます。

CLOUD Actへの対応を懸念しつつも、ローカルインフラの維持を望まない組織向けに、Accurisでは、米国のパブリッククラウド外にあるAccurisが管理するインフラ上でホストされるVDIオプションも提供しています。

既存のエンジニアリング・ワークフローにコンポーネント・インテリジェンスを取り入れる

ファイアウォールの内側にあるデータも、意思決定者には届けられなければなりません。エンジニアは、PLMシステム、設計レビュー、社内アプリケーション、および管理されたエンジニアリング環境の中で業務を行っています。たとえ基盤となるデータの質が向上していたとしても、別の独立したツールの使用を義務づけることは、業務上の摩擦を増大させる恐れがあります。

オンプレミスの検索APIを利用すれば、ネットワーク内での統合を維持したまま、コンポーネントやBOMに関する情報をPLMやその他の社内エンジニアリングシステムに取り込むことができます。これにより、チームは機密性の高い製品データを外部サービスに送信することなく、ライフサイクル、コンプライアンス、調達、リスクに関する情報を意思決定の現場により身近に活用できるようになります。

インテリジェンスがネットワーク内に組み込まれると、何が変わるのか

ある防衛用電子機器サプライヤーの部品エンジニアが、新規プログラム向けの4,000行に及ぶBOMを確認していると仮定しましょう。エンドユーザーとの契約により、このBOMをクラウドツールにアップロードすることは禁じられています。承認済みのオンプレミス型プラットフォームがないため、このエンジニアは手作業で部品を検証するか、社内のさまざまな情報源を断片的に参照しながら作業を行わなければなりません。

1つの部品につき10分かかる場合、チームが1つの代替部品を認定するまでに、手作業によるレビューだけで約667エンジニアリング時間が費やされることになります。具体的な影響は組織やワークフローによって異なりますが、根本的な問題は共通しています。つまり、手作業による部品調査は、大規模なBOMでは効率的に拡大できないということです。

オンプレミスのサプライチェーン・インテリジェンスを活用することで、反復的な手動検索を自動検索に置き換えることができます。EOL(生産終了)やPCN(部品変更通知)に関する警告を、代替品の選定にまだ余裕がある段階で把握することが可能です。コンプライアンスや調達データはBOM単位で確認できます。また、プロセス全体を通じて、BOMは顧客が管理する環境内に留めることができます。

これは、規制対象となるあらゆる業界において重要な課題です。防衛関連プログラムでは、ITARやCUIの要件を満たす必要がある場合があります。航空宇宙関連プログラムでは、数十年に及ぶ製品ライフサイクルを通じて、輸出規制の対象となる部品データを管理することがよくあります。医療機器メーカーは、厳格な設計管理を維持しつつ、独自の設計情報を保護しなければなりません。具体的な規則は異なりますが、その根底にあるニーズは同じです。つまり、データがクラウドに移行できないという理由だけで、チームが最新の部品情報にアクセスできなくなるようなことがあってはならないのです。

オンプレミス型サプライチェーン・インテリジェンスを評価するための実践的なチェックリスト

• BOM データを格納できる場所を明確にする。展開モデルを選択する前に、ITAR、CUI、顧客契約、および内部セキュリティ要件に基づいてプログラムを分類する。

• 手作業による調査にかかるコストを算出する。代表的なBOMについて、ライフサイクル、コンプライアンス、調達先、代替品を確認するのに要する時間を推定する。

• データの同等性を求める。オンプレミス展開においても、クラウド版と同様に、中核となる機能範囲、精度、および意思決定支援が提供されるべきである。

• 更新モデルを検証する。データの更新頻度、パッケージの署名方法、およびオフライン環境への更新の転送方法を確認する。

• 本番運用前に検証を行う。システムがミッションクリティカルなワークフローの一部となる前に、チェックサム、署名付きパッケージ、および並行実行による検証を必須とする。

• 意思決定が行われる場所に統合する。手作業による引き継ぎを削減できる場合は、内部APIを活用して、コンポーネントの情報をPLMやその他のエンジニアリングシステムに取り込む。

データの管理権を握り続けよう。知見を保持し続けよう。

規制対象のチームは、自社のデータがどこに送信してはならないかをすでに把握しています。より重要な問題は、エンジニアやサプライチェーン担当チームが、その制限の範囲内で、依然として必要な情報を得られるかどうかです。

「Accuris Supply Chain Intelligence On-Prem」は、データをネットワーク外に持ち出すことができない組織向けに、検証済みの部品およびBOM情報をファイアウォール内に提供します。これにより、チームはクラウドへのアクセスを前提とすることなく、ライフサイクル、陳腐化、コンプライアンス、調達、およびBOMに関するリスクを評価することができます。

お客様の環境への「Supply Chain Intelligence On-Prem」の導入について、Accurisの専門家にご相談ください。

出典

1. 米国国防総省、CIO室。「サイバーセキュリティ成熟度モデル認証(CMMC)プログラム」。DFARS最終規則、90 FR 43560、2025年9月10日。2026年11月10日のフェーズ2開始、および多くの該当契約におけるレベル2のC3PAO認証要件について引用。

2. 連邦規則集電子版(Electronic Code of Federal Regulations)。22 CFR § 120.33「技術データ」、国際武器取引規制(ITAR)。ITARにおける「技術データ」の定義について引用。

3. 米国司法省。「世界における公共の安全、プライバシー、および法の支配の促進:CLOUD法の目的と影響」。ホワイトペーパー、2019年4月。米国の管轄下にあるプロバイダーが管理するデータに関するCLOUD法の義務について引用。

4. Accuris. 「Supply Chain Intelligence On-Prem」、製品ページ、2026年。対象範囲、データの正確性の検証、外部接続なし、定期的な更新(週次)、単一サーバーでのLinuxインストール、VDI導入、およびオンプレミスAPIについて引用。

5. Accuris. 「Supply Chain Intelligence On-Prem」ピッチデッキ、2026年。2,500万個以上のファスナー、BOMのサイズ制限、ユーザー数無制限、および手動検索のベンチマークについて言及されている。影響に関する数値は、業界調査および顧客からのフィードバックに基づく目安の範囲であり、実際の結果は組織によって異なる。

専門家に相談