Triplicate

EUサイバーレジリエンス法(CRA):2026年9月から報告義務、2027年にCE要件

サイバーレジリエンス法(CRA)は、EUで販売されるデジタル要素を含むハードウェア製品とソフトウェア製品を対象とします。製造者は2026年9月11日から、積極的に悪用されている脆弱性と重大なインシデントを報告する義務を負っており、2027年12月11日からは、製品がサイバーセキュリティの必須要件を満たし、CEマーキングを付け、サポート期間を明示している必要があります。輸入者と販売業者は、販売前にこれを確認しなければなりません。

公式情報での確認日:2026-10

概要

法令規則(EU) 2024/2847、サイバーレジリエンス法(CRA)
対象EU市場で提供される、直接的または間接的なデータ接続を持つ、デジタル要素を含むハードウェア製品とソフトウェア製品
発効2024年12月10日
認証機関(ノーティファイドボディ)第IV章は2026年6月11日から適用
報告2026年9月11日から:24時間以内に早期警告、72時間以内に通知、脆弱性については修正から14日以内に最終報告
全面適用2027年12月11日
区分標準製品、重要製品のクラスIとクラスII(附属書III)、クリティカル製品(附属書IV)
報告窓口ENISAが運営するCRA Single Reporting Platformを通じて、製造者の主たる拠点のCSIRTへ

適用範囲と適合性評価

CRAは、EU市場で提供されるデジタル要素を含むハードウェア製品とソフトウェア製品に適用されます。意図された用途または合理的に予見可能な用途に直接的または間接的なデータ接続が含まれる場合は、リモートデータ処理ソリューションや、単独で市場に出される部品も対象です。商業活動として供給されない製品は対象外で、他のEU法令の対象となる一部の製品も除外されます。

ほとんどの製品は自己評価(内部生産管理、module A)を利用できます。重要製品のクラスIが自己評価できるのは、整合規格、共通仕様、または欧州サイバーセキュリティ認証スキームを適用した場合に限られ、そうでなければ認証機関(ノーティファイドボディ)が必要です。重要製品のクラスIIとクリティカル製品には、第三者評価または認証スキームが必要です。整合規格を使うと、適合性の推定が与えられます。

製造者の義務

輸入者、販売業者、スケジュール

輸入者は、製造者が適合性評価を実施したこと、技術文書が存在すること、製品にCEマーキングが付いていることを確認しなければならず、不適合な製品を市場に出してはなりません。販売業者は、CEマーキングと、サポート期間を含む製造者および輸入者の情報を確認しなければなりません。どちらも、脆弱性を製造者に知らせ、当局に協力しなければなりません。製造者は、書面による委任で認定代理人を指名できます。

報告義務は、すでに市場にある製品も含めて、2026年9月11日から適用されます。主要な規定は2027年12月11日から適用され、すでに市場にある製品は、その日以降に実質的な変更を受けた場合にのみ対象となります。サイバーセキュリティに関する既存のEU型式審査証明書は、それ以前に失効しない限り、2028年6月11日に失効します。罰則は各加盟国が定め、零細企業と小規模企業は24時間の期限を守れなくても罰金を科されない場合があります。

手順

  1. 自社のハードウェアまたはソフトウェアが、データ接続を持つデジタル要素を含む製品か、また附属書III(重要製品)または附属書IV(クリティカル製品)に該当するかを確認しましょう。
  2. 報告義務は2026年9月11日から適用されているため、CRA Single Reporting Platformを通じた脆弱性対応と報告の体制を整えましょう。
  3. 2027年12月11日までに、サイバーセキュリティのリスク評価を実施し、附属書Iの必須要件を満たすよう製品を設計しましょう。
  4. 区分に応じて、自己評価、整合規格、認証機関(ノーティファイドボディ)のうちから適合性評価の方法を選びましょう。
  5. 技術文書、サポート期間を記載したユーザー向け情報、EU適合宣言書、CEマーキングを準備しましょう。
  6. EUの輸入者と販売業者に、確認が必要な情報を提供しましょう。

通常必要になる書類

よくある問題とその防ぎ方

製造者が2027年12月まで脆弱性報告の体制づくりを待っている。

対処法: 積極的に悪用されている脆弱性と重大なインシデントの報告は、すでに市場にある製品を含め、2026年9月11日から適用されています。

重要製品のクラスIを、整合規格を適用せずに自己評価している。

対処法: 整合規格、共通仕様、認証スキームのいずれもない場合は、認証機関(ノーティファイドボディ)による評価が必要です。

包装と取扱説明書に、セキュリティアップデートがいつまで提供されるかが記載されていない。

対処法: サポート期間の終了日(月と年)を、購入時点で示さなければなりません。

輸入者が供給者の言葉だけを信用している。

対処法: 輸入者は、製品を市場に出す前に、適合性評価、技術文書、CEマーキングを確認しなければなりません。

出典

  1. The Cyber Resilience Act - Summary of the legislative text European Commission
  2. Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex

規則は頻繁に変わります。このノートは上記の出典に基づく実務上の案内であり、法的助言ではありません。出荷前に、規制当局、貴社の輸入者、または免許を持つ通関業者に最新の要件を確認してください。

同僚に共有するWhatsAppLinkedInX

貿易ノート

同じ問題に直面しましたか?解決方法を教えてください

何が起きて、何が効果的だったか教えてください。すべてのメッセージに目を通します。ご同意いただければ、お名前や会社名を伏せてあなたの事例をこのノートに反映することがあります。

よくある質問

サイバーレジリエンス法(CRA)とは何ですか?

EUで販売されるデジタル要素を含むハードウェア製品とソフトウェア製品のサイバーセキュリティ要件を定める、規則(EU) 2024/2847です。

CRAはいつから適用されますか?

2024年12月10日に発効しました。報告義務は2026年9月11日から、主要な規定は2027年12月11日から適用されます。

何を、どれくらい早く報告する必要がありますか?

積極的に悪用されている脆弱性と重大なインシデントです。ENISAのCRA Single Reporting Platformを通じて、24時間以内に早期警告、72時間以内に通知を行い、その後に最終報告を提出します。

すべての製品に認証機関(ノーティファイドボディ)が必要ですか?

いいえ。ほとんどの製品は自己評価できます。重要製品のクラスIには整合規格または認証機関が必要で、クラスIIとクリティカル製品には第三者評価または認証が必要です。

CRAはすでに市場にある製品にも適用されますか?

報告義務は適用されます。その他の要件は、2027年12月11日以降に実質的な変更を受けた場合にのみ適用されます。

その他の無料ツール

Triplicateは無料で、改善を続けています。お役に立ちましたか? Triplicateを応援する ♥