EUサイバーレジリエンス法(CRA):2026年9月から報告義務、2027年にCE要件
サイバーレジリエンス法(CRA)は、EUで販売されるデジタル要素を含むハードウェア製品とソフトウェア製品を対象とします。製造者は2026年9月11日から、積極的に悪用されている脆弱性と重大なインシデントを報告する義務を負っており、2027年12月11日からは、製品がサイバーセキュリティの必須要件を満たし、CEマーキングを付け、サポート期間を明示している必要があります。輸入者と販売業者は、販売前にこれを確認しなければなりません。
公式情報での確認日:2026-10
概要
適用範囲と適合性評価
CRAは、EU市場で提供されるデジタル要素を含むハードウェア製品とソフトウェア製品に適用されます。意図された用途または合理的に予見可能な用途に直接的または間接的なデータ接続が含まれる場合は、リモートデータ処理ソリューションや、単独で市場に出される部品も対象です。商業活動として供給されない製品は対象外で、他のEU法令の対象となる一部の製品も除外されます。
ほとんどの製品は自己評価(内部生産管理、module A)を利用できます。重要製品のクラスIが自己評価できるのは、整合規格、共通仕様、または欧州サイバーセキュリティ認証スキームを適用した場合に限られ、そうでなければ認証機関(ノーティファイドボディ)が必要です。重要製品のクラスIIとクリティカル製品には、第三者評価または認証スキームが必要です。整合規格を使うと、適合性の推定が与えられます。
製造者の義務
- サイバーセキュリティのリスク評価を実施し、サポート期間中の脆弱性対応を含め、附属書Iの必須要件を満たすこと。
- 組み込まれた第三者の部品についてデューデリジェンスを行うこと。
- 市場監視当局が利用できるよう、技術文書を保管すること。
- 附属書IIに基づき、識別情報と連絡先、ユーザー向け情報を提供すること。これには、購入時点で示すサポート期間の終了日(月と年)が含まれます。
- 製品を市場に出す前に、EU適合宣言書を作成し、CEマーキングを付けること。
- 積極的に悪用されている脆弱性と重大なインシデントを報告すること:24時間以内に早期警告、72時間以内に通知、最終報告は(脆弱性の場合)修正が利用可能になってから14日以内、または(重大なインシデントの場合)1か月以内。
輸入者、販売業者、スケジュール
輸入者は、製造者が適合性評価を実施したこと、技術文書が存在すること、製品にCEマーキングが付いていることを確認しなければならず、不適合な製品を市場に出してはなりません。販売業者は、CEマーキングと、サポート期間を含む製造者および輸入者の情報を確認しなければなりません。どちらも、脆弱性を製造者に知らせ、当局に協力しなければなりません。製造者は、書面による委任で認定代理人を指名できます。
報告義務は、すでに市場にある製品も含めて、2026年9月11日から適用されます。主要な規定は2027年12月11日から適用され、すでに市場にある製品は、その日以降に実質的な変更を受けた場合にのみ対象となります。サイバーセキュリティに関する既存のEU型式審査証明書は、それ以前に失効しない限り、2028年6月11日に失効します。罰則は各加盟国が定め、零細企業と小規模企業は24時間の期限を守れなくても罰金を科されない場合があります。
手順
- 自社のハードウェアまたはソフトウェアが、データ接続を持つデジタル要素を含む製品か、また附属書III(重要製品)または附属書IV(クリティカル製品)に該当するかを確認しましょう。
- 報告義務は2026年9月11日から適用されているため、CRA Single Reporting Platformを通じた脆弱性対応と報告の体制を整えましょう。
- 2027年12月11日までに、サイバーセキュリティのリスク評価を実施し、附属書Iの必須要件を満たすよう製品を設計しましょう。
- 区分に応じて、自己評価、整合規格、認証機関(ノーティファイドボディ)のうちから適合性評価の方法を選びましょう。
- 技術文書、サポート期間を記載したユーザー向け情報、EU適合宣言書、CEマーキングを準備しましょう。
- EUの輸入者と販売業者に、確認が必要な情報を提供しましょう。
通常必要になる書類
- サイバーセキュリティのリスク評価
- 技術文書
- ユーザー向け情報と取扱説明書(附属書II)、サポート期間の終了日を含む
- EU適合宣言書
- 重要製品のクラスIIとクリティカル製品、または規格を適用しないクラスIに対する認証機関(ノーティファイドボディ)の証明書
- CRA Single Reporting Platformを通じた脆弱性とインシデントの報告書
よくある問題とその防ぎ方
対処法: 積極的に悪用されている脆弱性と重大なインシデントの報告は、すでに市場にある製品を含め、2026年9月11日から適用されています。
対処法: 整合規格、共通仕様、認証スキームのいずれもない場合は、認証機関(ノーティファイドボディ)による評価が必要です。
対処法: サポート期間の終了日(月と年)を、購入時点で示さなければなりません。
対処法: 輸入者は、製品を市場に出す前に、適合性評価、技術文書、CEマーキングを確認しなければなりません。
出典
- The Cyber Resilience Act - Summary of the legislative text European Commission
- Regulation (EU) 2024/2847 of the European Parliament and of the Council EUR-Lex
規則は頻繁に変わります。このノートは上記の出典に基づく実務上の案内であり、法的助言ではありません。出荷前に、規制当局、貴社の輸入者、または免許を持つ通関業者に最新の要件を確認してください。
貿易ノート
よくある質問
サイバーレジリエンス法(CRA)とは何ですか?
EUで販売されるデジタル要素を含むハードウェア製品とソフトウェア製品のサイバーセキュリティ要件を定める、規則(EU) 2024/2847です。
CRAはいつから適用されますか?
2024年12月10日に発効しました。報告義務は2026年9月11日から、主要な規定は2027年12月11日から適用されます。
何を、どれくらい早く報告する必要がありますか?
積極的に悪用されている脆弱性と重大なインシデントです。ENISAのCRA Single Reporting Platformを通じて、24時間以内に早期警告、72時間以内に通知を行い、その後に最終報告を提出します。
すべての製品に認証機関(ノーティファイドボディ)が必要ですか?
いいえ。ほとんどの製品は自己評価できます。重要製品のクラスIには整合規格または認証機関が必要で、クラスIIとクリティカル製品には第三者評価または認証が必要です。
CRAはすでに市場にある製品にも適用されますか?
報告義務は適用されます。その他の要件は、2027年12月11日以降に実質的な変更を受けた場合にのみ適用されます。
その他の無料ツール
Triplicateは無料で、改善を続けています。お役に立ちましたか? Triplicateを応援する ♥
広告なしで使いたい方は Proで広告をすべて非表示 · 月$1