欧州連合

EUサイバーレジリエンス法:すでに適用されている義務と2027年への準備

CRAの報告義務は2026年9月11日から適用されています。製造者が今報告すべき内容と、2027年12月11日からの主要要件に向けた準備を確認しましょう。

EUサイバーレジリエンス法(CRA)、規則(EU)2024/2847は、対象製品で悪用が確認された脆弱性や、製品のセキュリティに影響する重大なインシデントの報告を、すでに製造者に義務付けています。この義務は2026年9月11日に始まりました。製品とそのライフサイクルに関する主要要件は、2027年12月11日から適用されます。まず製品が対象となるかと報告手順を確認し、今後のリリースに必要な変更を計画しましょう。

まず製品と自社の役割を確認する

CRAは、意図された使用または合理的に予見可能な使用において、機器やネットワークへの直接または間接のデータ接続を伴い、EU市場で提供されるハードウェアとソフトウェアを対象とします。別途提供される部品や、製品の機能に必要な遠隔データ処理も対象となる場合があります。ソフトウェア開発者も製造者になり得ます。製品を自ら開発する、または開発を委託し、自社の名称や商標で販売するのが誰かを確認してください。

義務を割り当てる前に適用除外を確認しましょう。商業活動の枠外で提供されるフリー・オープンソースソフトウェアは除外され、医療機器を含む一部の分野別規制の対象製品には個別の除外があります。輸入者、流通業者、オープンソースソフトウェア・スチュワードには、それぞれ異なる役割があります。このチェックリストは製造者を対象としています。

報告義務はすでに適用されている

製品内で悪用が確認された脆弱性と、製品のセキュリティに影響する重大なインシデントという、2つの報告要件を別々に評価してください。欠陥の発見だけでは、実際に悪用されたとはいえません。悪意ある利用の信頼できる証拠が必要です。インシデントは、それ自体で報告義務を生じさせることがあります。第14条第5項の重大性の基準を用いてください。

ENISAの単一報告プラットフォームを通じて、指定された調整担当CSIRTとENISAに報告します。インシデント発生前に、適切な担当者と報告経路を整えておきましょう。プラットフォームには登録案内と利用マニュアルがあります。

不当な遅滞なく対応してください。報告の各段階には異なる期限があります。

  • 認識してから24時間以内: 早期警告を提出します。調査がすべて完了するまで待ってはいけません。
  • 認識してから72時間以内: 入手できている詳細情報と是正措置または緩和措置を含め、脆弱性またはインシデントの通知を提出します。ただし、その情報をすでに提供している場合を除きます。
  • 最終報告: 悪用が確認された脆弱性については、是正措置または緩和措置が利用可能になってから遅くとも14日以内。重大なインシデントについては、インシデント通知から1か月以内です。期限の起算点が異なります。

既存製品も報告義務の確認対象に含める

第69条第3項により、2027年12月11日より前に市場に投入された対象製品にも報告義務が及びます。旧バージョンも評価に含めてください。製造者は、影響を受ける利用者に、また適切な場合にはすべての利用者に、脆弱性やインシデントと必要な保護措置を知らせる義務もあります。

これは2027年のすべての要件を前倒しするものではありません。以前に投入された製品は、原則として2027年12月11日以降に実質的な変更を受けた場合に、より広範な要件の対象になります。同日以降に市場に投入される新たな個体は、モデル自体が以前に発売されていても、個別の評価が必要です。オープンソースソフトウェア・スチュワードの第24条第3項に基づく報告義務も、2027年12月11日に始まります。

2027年12月に向けて製品を準備する

対象となるリリースについて、CRAの要件を製品ごとの作業計画に落とし込みましょう。代表的な製品を1つ選び、不足事項ごとに担当者を決めます。

  1. セキュリティリスクと設計を見直す。 製品、構成部品、製品を支える遠隔データ処理を整理します。サイバーセキュリティリスクを評価し、安全な初期設定、アクセス制御、安全な更新など、附属書Iの適用される要件を確認してください。
  2. 脆弱性への対応を準備する。 少なくとも最上位の依存関係を含む機械可読のソフトウェア部品表を作成し、構成部品と脆弱性を文書化します。脆弱性の開示窓口、修正手順、安全な更新配信を整えてください。
  3. 根拠のあるサポート期間を設定する。 想定される使用期間と利用者の合理的な期待を考慮します。通常の最低期間は5年であり、自動的に5年で終了できるわけではありません。想定使用期間がより短い場合には、短いサポート期間が認められます。判断の根拠を記録し、サポート終了日を伝えてください。
  4. 適合性評価の手順を確認する。 実施規則(EU)2025/2392の技術的記述も含め、製品が一般区分、重要製品、またはクリティカル製品のどれに該当するかを確認します。多くの製品では自己評価が可能ですが、ほかの製品では、適用される条件と例外に従って通知機関の関与が必要です。
  5. リリースの根拠資料をそろえる。 リスク評価、技術文書、検証結果、利用者向け説明、サポート情報をまとめます。EU適合宣言を作成しCEマーキングを付す前に、適用される適合性評価を完了してください。

最初の確認で具体的な成果を得る

製品を1つ選び、適用範囲の判断、報告担当者、サポートに関する前提、適合性評価の手順を記録します。信頼できる脆弱性の連絡が担当チームに届く流れと、報告期限の管理方法をリハーサルしてください。根拠資料と未解決の疑問をまとめておくと、次のリリース審査を明確な出発点から始められます。

RegunowでCRAへの対応確認を計画する

Regunowを使ってCRAの適用範囲、報告義務、製品要件を調査し、根拠条文を確認して、自社の文書を分析しましょう。結果をレポートにまとめ、チームで確認できます。

CRAの確認を始める

公式資料

  1. サイバーレジリエンス法(EU)2024/2847 · 2024年11月20日統合版、2025年10月17日までの英語版の正誤表を含む
  2. 欧州委員会 · CRA法令本文の概要
  3. 欧州委員会部局 · CRAよくある質問、第1.4版、2026年9月4日
  4. 欧州委員会 · CRAの報告義務
  5. ENISA · CRA単一報告プラットフォームと利用案内
  6. 欧州委員会 · CRAにおける製造者の義務
  7. 欧州委員会 · CRAの適合性評価と製品区分
ブログ一覧に戻る