2027年12月からデジタル製品にサイバーセキュリティを義務付ける新しいEU規則です。
サイバーレジリエンス法(CRA)は、2024年12月10日に施行された欧州規則です。この規制は、デジタル要素を含む製品の製造業者、輸入業者、流通業者に厳格なサイバーセキュリティ要件の遵守を義務付けています。EU域内の消費者と企業をサイバー脅威から保護することを目的としています。
CRAが正式に施行されました。各組織は準備を進めています。
悪用された脆弱性およびインシデントの報告義務が発効します。
すべての要件が発効します。デジタル要素を含む製品は完全に適合する必要があります。
CRAは、デジタル製品のサプライチェーンにおけるすべての経済的事業者に適用されます。
CRAは、リスクプロファイルに基づいて、デジタル要素を含む製品を異なるカテゴリーに分類しています。
デジタル製品の大部分:ソフトウェア、アプリ、コネクテッドデバイス。適合性評価には自己評価で十分です。
パスワードマネージャー、VPN、ネットワーク機器など、リスクの高い製品。整合規格または第三者評価が必要です。
ファイアウォール、侵入検知システム、産業用コントローラーなどの高リスク製品。第三者による評価が義務付けられています。
最高リスククラス:スマートカード、ハードウェアセキュリティモジュール、スマートメーターゲートウェイ。欧州サイバーセキュリティ認証が必要です。
セキュリティは後付けではなく、設計段階から組み込みます。安全な初期設定で出荷し、既知の悪用可能な脆弱性を残しません。
デジタル要素を含むすべての製品について、文書化されたサイバーセキュリティのリスク評価を実施し、製品の全ライフサイクルを通じて最新に保ちます。
該当する適合性評価を完了し、EU適合宣言書を作成したうえで、市場に出す前にCEマーキングを貼付します。
最低5年間、無償のセキュリティ更新を提供します。機能更新とは分けて配布し、利用者が単独で適用できるようにします。
悪用が確認された脆弱性は、24時間以内に早期警告として、72時間以内に詳細をCSIRTおよびENISAへ報告します。この義務は2026年9月11日から適用されます。
構成部品のソフトウェア部品表を含む技術文書を整備し、10年間またはサポート期間のいずれか長い期間、保管します。
最大制裁金
完全適合の期限
必須サポート期間
脆弱性報告期限
当社の専門家がお客様の製品ポートフォリオを分析し、適用されるCRA義務を明確にいたします。