Skip to content

キュラソー、ギャンブル改革の次段階でサイバーセキュリティを中核に

Garance Limouzy
執筆者 Garance Limouzy
翻訳者 Hanako Takagi

キュラソーのギャンブル制度改革は、ライセンス運用の仕組みから、島のオンラインゲーミング業界を支えるシステムの安全性へと焦点を移しており、キュラソー・ゲーミング・オーソリティ(CGA)の要件草案では、B2C事業者およびB2Bサプライヤーに対し、サイバーセキュリティの最低基準を義務付ける方針が示されている。

この情報セキュリティ管理案は、規制当局がここ数か月にわたり「Landsverordening op de Kansspelen(LOK)」、すなわちキュラソーの新たなギャンブル法に関する枠組みを強化してきた流れを受けたものだ。その過程では、料金規則の改訂や仮ライセンスに対する審査期間の延長などが行われてきた。新たな文書では、この規則の目的について「事業者がプレイヤーに安全かつ安心なゲーミング環境を提供することを確保するため」と説明されており、さらに「これらの要件への準拠は、LOKに基づくライセンス付与の必須条件を構成する」と明記されている。

ライセンス審査としてのセキュリティ

キュラソーの改革プログラムは、もはや誰がライセンスを保有し、どの料金を支払い、公開登録簿に掲載されるかだけの問題ではない。現在は、企業がプレイヤーデータ、決済フロー、RNG、スポーツデータフィード、ログ、バックアップ、特権アカウント、そしてサードパーティ製プラットフォームをどのように保護するかにまで踏み込んでいる。

CGAが提案するサイバーセキュリティ規則の下では、キュラソーでライセンスを取得するすべてのギャンブル関連事業者(B2C事業者およびB2Bサプライヤーを含む)は、「CIS Controls Implementation Group 1(IG1)」として知られる必須の基本セキュリティ基準を満たさなければならない。

この基準には、資産インベントリ、安全な設定、アクセス制御、脆弱性管理、監査ログ、アンチマルウェア、バックアップ、ネットワークセキュリティ、スタッフ研修、ベンダー監督、インシデント対応、物理的セキュリティ、事業継続性、暗号化管理が含まれる。

実務上これは、キュラソーでライセンスを受けた企業が、自社で利用している技術、そのアクセス権限を持つ人物、保護方法、脆弱性修正の迅速性、そして問題発生時の対応内容を把握していることを証明しなければならないことを意味する。

小規模事業者にとって、この規則はサイバーセキュリティを単なる一般的なIT課題からライセンス上の義務へと変えるものとなる。一方で大規模グループやサプライヤーにとっては、より明確な監査証跡が求められることになる。つまり、セキュリティ管理は文書化され、テストされ、規制当局による審査に対応できる状態でなければならない。

サプライヤーも規制対象に

新たな管理基準は、事業者とサプライヤーの責任分担もより明確にしている。B2Bテクノロジープロバイダーは、単にB2Cブランドの背後にいる外部委託ベンダーではなく、それ自体がライセンシーとして扱われる。

CGAは、この規則が「B2CまたはB2Bのいずれの形態で運営しているかにかかわらず、すべてのCGAライセンス保有者に適用される」と述べている。また、B2Bゲーミング技術プロバイダーについては、「CGAライセンシーとして独自に」要件の対象となるとしている。

サードパーティ製プラットフォームを利用するB2C事業者について、規制当局はサプライヤーの内部システムを直接管理することまでは求めていない。しかし、デューデリジェンス、契約上の保証、そして監視は義務付けている。文書には、「運用管理をB2Bプロバイダーに契約上委任したとしても、LOKに基づくB2Cライセンシーの規制上の責任が免除されることはない」と記されている。

このアプローチは、より広範なLOK移行プロセスとも一致している。サイバーセキュリティ規則は、LOK制度下における料金体系バージョン2.0をCGAが公表した流れに続くものであり、その中ではライセンス制度がB2C事業者とB2Bサービスプロバイダー双方に適用されることが確認されていた。

インシデント報告に厳格な期限

このサイバー規則草案では、厳格なインシデント通知基準も導入される見込みだ。ライセンシーは、ゲーミングの公正性を損ない、プレイヤー資金または個人データに影響を与え、あるいは報告義務、システム可用性、ゲームの公平性に影響を及ぼす可能性のあるセキュリティインシデントについて、「不当な遅延なく、いかなる場合でも24時間以内」にCGAへ通知しなければならない。

外部委託プラットフォーム、ライブオッズ配信、ゲームアグリゲーター、決済プロセッサーに支えられている業界にとって、これは制度の中でも特に負担の大きい要件の一つとなる可能性がある。特にスポーツベッティング事業者には、ライブイベントデータフィードの整合性を監視し、認証、暗号化、異常検知、そして整合性が保証できない場合のマーケット停止に関する管理体制を整えることが求められている。

これらの措置は、LOK制度をより一般的な規制フレームワークとして位置付けるためのキュラソーの取り組みの一環であり、ライセンス、料金遵守、サイバーセキュリティを相互に関連する義務として扱うものだ。事業者にとって実際上の影響は、新制度の下での承認が、企業情報や財務面の審査だけでなく、自社の技術管理体制が規制当局の精査に耐えられるかどうかにも左右される可能性があるという点にある。

ニュースを読むだけで終わらせないでください。ここからSiGMAの「Top 10 News」カウントダウンを購読し、iGamingの未来を形作るストーリー、世界最大級のiGamingコミュニティによる週間インサイト、そして購読者限定オファーを受け取りましょう。

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.