
内務省はスポンサー管理システム(SMS)のガイダンスを更新し、すべてのスポンサーライセンス利用者に対して多要素認証(MFA)の導入を義務付け、ユーザーごとのログイン可能デバイス数を2台に制限しました。2026年9月24日に発表されたこの改革は、今年初めに専門サービス企業を狙った認証情報詰め込み攻撃の調査を受けたものです。10月15日以降、スポンサーは最低2名のレベル1ユーザーを登録し、各ユーザーがgov.ukのOne Loginアプリを通じてMFAを有効化する必要があります。長年存在してきたレベル2ユーザーの役割は2027年9月9日に廃止され、企業は権限のアップグレードを行わなければアクセス権を失うリスクがあります。内務省はこれらの措置が「スポンサーのコンプライアンスを政府全体のサイバーセキュリティ基準に整合させる」と説明しています。人事やグローバルモビリティチームにとって最大の運用上の変更点は、休眠アカウントの四半期ごとの見直しと、認証情報の漏洩が判明した場合24時間以内の報告義務です。これに違反すると、予告なしのコンプライアンス監査が実施される可能性があり、リソースが限られる多くの中小企業にとって大きな懸念材料となっています。また、ガイダンスでは、最近の監査で明らかになった共通の問題として、SMSのパスワードを共有スプレッドシートに保存しないよう警告しています。専門家は即時のアクセス権見直しと内部ポリシーの更新を推奨しており、内務省は重大な違反が発覚した場合、48時間以内にスポンサー証明書の発行を停止できる迅速な権限降格メカニズムを導入しています。