サイバーレジリエンス法とは何ですか?
サイバーレジリエンス法 (規制 (EU) 2024/2847) (CRA) は、必須のサイバーセキュリティ要件を設定する EU 初の分野横断的な法律です。デジタル要素を含む製品 (PDE) — デバイスまたはネットワークへの直接的または間接的なデータ接続を含む、意図的または合理的に予見可能な使用を行うハードウェアまたはソフトウェア製品として広く定義されるカテゴリ。
実際には、これには、接続された家庭用電化製品、IoT デバイス、ネットワーキング機器、産業用制御コンポーネント、スタンドアロン ソフトウェア アプリケーション、ファームウェア、オペレーティング システムが含まれます。基本的には、接続する、リモートで構成できる、またはデータを交換するあらゆる製品が含まれます。
重要な日付
| 日付 | マイルストーン |
| 2024 年 12 月 10 日 | CRAが発効しました |
| 2026 年 9 月 11 日 | 脆弱性とインシデントの報告義務が適用されます |
| 2027 年 12 月 11 日 | 完全な適用 — 必須要件、適合性評価、CE マーキング義務 |
何が除外されますか?
- 同等のサイバーセキュリティ要件を持つ分野固有のルールの対象となっている製品 — 例: MDR/IVDR に基づく医療機器、自動車、民間航空機器、車載機器および船舶機器
- Software-as-a-Service (SaaS) (ハードウェア/ソフトウェア製品が機能するために不可欠なリモート データ処理ソリューションの定義を満たしている場合を除く)
- 商業活動の範囲外で開発または提供された無料のオープンソース ソフトウェア
- 国家安全保障または軍事目的のみを目的として開発された製品
💡 機械規制と RED との重複 新しいシステムでは、接続された機械は CRA とサイバーセキュリティの必須要件の両方を満たす必要がある場合があります。
機械規制 (EU) 2023/1230。以前に RED 委任規則 2022/30 サイバーセキュリティ要件の対象となっていた無線機器は、二重規制を避けるために、適用されると通常は代わりに CRA によって管理されます。ただし、メーカーは移行中に特定の製品にどの制度が適用されるかを確認する必要があります。
製品分類
| カテゴリ | の例 | 適合性評価 |
| デフォルト (製品の約 90%) | 最も接続されている消費者向けおよび企業向け製品 | メーカーの自己評価 |
| 重要 — クラス I | パスワード マネージャー、VPN クライアント、ネットワーク管理ソフトウェア、ブラウザ、エンドポイント セキュリティ ソフトウェア | 調和された標準に対する自己評価、または標準が適用されない場合の第三者評価 |
| 重要 — クラス II | ファイアウォール、侵入検知/防止システム、耐タンパー性マイクロプロセッサ、スマート カード リーダー | 通常、サードパーティ (公認機関) の評価が必要です |
| クリティカル | ハードウェア セキュリティ モジュール、スマート メーター ゲートウェイ、委員会が指定するその他の製品 | EU サイバーセキュリティ認証スキームまたは第三者評価 |
コア必須要件
- 設計およびデフォルトで安全 — 製品は安全なデフォルト構成で出荷され、攻撃対象領域を最小限に抑える必要があります
- 悪用可能な既知の脆弱性はありません 市場投入時
- ソフトウェア部品表 (SBOM) — メーカーは製品で使用されるコンポーネントを、少なくともトップレベルの依存関係で文書化する必要があります。
- 脆弱性処理プロセス は、調整された脆弱性開示ポリシーを含む、サポート期間全体をカバーします
- 無料のセキュリティ アップデート は、定義されたサポート期間中、可能な場合は自動的に提供されます
- CEマーキング — CRA は CE マーキング規制になります。デジタル要素製品には、他の該当する指令 (RED、機械、LVD など) とともに、CE マークと CRA 準拠をカバーする EU 適合宣言書が付けられている必要があります。
脆弱性とインシデントのレポート
から 2026 年 9 月 11 日、メーカーは ENISA および関連する国内 CSIRT に次のことを通知する必要があります。
- 積極的に悪用されている脆弱性 — 以内の早期警告 24時間 の認識、完全な通知は以内に 72時間、および是正措置が利用可能になってから 14 日以内の最終レポート
- 重大インシデント 製品のセキュリティに影響を与える、同等のタイムライン
これは、NIS2 で使用される報告頻度を反映しており、EU 当局がサプライチェーン規模の脆弱性を早期に把握できるように設計されています。
サポート期間の義務
メーカーは、製品の予想寿命を定義し、製品の無料のセキュリティ アップデートを提供する必要があります。サポート期間 — 通常、最小値は次のとおりです 5 年 ただし、製品の現実的な予想寿命がそれより短い場合は除きます。ファームウェア/ソフトウェアのアップデート機能は、最初の保証期間だけでなく、サポート期間全体にわたって存在する必要があるため、これを販売時点でユーザーに伝え、エンジニアリングおよびサプライチェーン計画に組み込む必要があります。
ペナルティ
| 違反タイプ | 最高罰金 |
| サイバーセキュリティの必須要件 | 1,500万ユーロまたは全世界の年間売上高の2.5%のいずれか高い方 |
| その他の CRA 義務 (報告、文書化) | 1,000万ユーロまたは全世界の年間売上高の2%のいずれか高い方 |
| 当局にとって不正確、不完全、または誤解を招く情報 | 5,000,000 ユーロまたは全世界の年間売上高の 1% のいずれか高い方 |
現在準備中
- 接続された製品の在庫を確認します とデフォルト/重要/クリティカル分類に対するそれぞれのスクリーニング
- SBOM プロセスを構築または調達する
- 脆弱性の開示と報告のプロセスを立ち上げる 2026 年 9 月の期限に先駆けて
- サポート期間を定義する を実行し、更新インフラストラクチャがその期間中に配信できることを確認します
- 通知機関と早めに連携する クラス II の「重要」または「クリティカル」製品をお持ちの場合、2027 年の期限に先立って需要が予想される場合
接続された製品を構築していますか?
製品の接続性とデータ処理機能を説明するリクエストを ECP に送信します。私たちはそれを公認機関、サイバーセキュリティ試験機関、および CRA コンプライアンス コンサルタントに転送し、分類を確認して作業の範囲を決定します。
ECPがどのようにお役に立てるかを見る
よくある質問
サイバーレジリエンス法はどのような製品を対象としていますか?
使用目的または合理的に予見可能なハードウェアまたはソフトウェア製品には、デバイスまたはネットワークへの直接的または間接的なデータ接続が含まれます。これは、IoT、ネットワーキング機器、スタンドアロン ソフトウェア、ファームウェアに及ぶ幅広いカテゴリです。すでに同等の分野固有のサイバーセキュリティ規則の対象となっている製品 (MDR/IVDR 医療機器、車両、航空など) は除外されます。
サイバーレジリエンス法の義務はいつ発効しますか?
2024 年 12 月 10 日に発効。報告義務は 2026 年 9 月 11 日から適用されます。完全な必須要件と適合性評価は 2027 年 12 月 11 日から適用されます。
CRA では製品はどのように分類されますか?
デフォルトの製品 (~90%) は自己評価を使用します。 「重要な」クラス I 製品 (パスワード マネージャー、VPN など) は、多くの場合、調和された標準に照らして自己評価できます。クラス II (ファイアウォール、IDS など) は通常、サードパーティの評価が必要です。 「重要な」製品には、EU スキームまたは第三者評価による認証が必要です。
CRA に基づく脆弱性報告のスケジュールはどのようなものですか?
積極的に悪用されている脆弱性については 24 時間の早期警告、72 時間の完全通知、修正が利用可能になってから 14 日以内の最終レポート。重大なインシデントも同様のタイムラインに従います。
CRA 違反に対する罰則は何ですか?
必須要件違反の場合は最大 1,500 万ユーロまたは全世界売上高の 2.5%、その他の義務の場合は 1,000 万ユーロ/2%、当局への誤解を招く情報の場合は 500 万ユーロ/1%。