EU規制

サイバーレジリエンス法とは?

2027年12月からデジタル製品にサイバーセキュリティを義務付ける新しいEU規則です。

デジタル製品に関する最も重要なEU規制

サイバーレジリエンス法(CRA)は、2024年12月10日に施行された欧州規則です。この規制は、デジタル要素を含む製品の製造業者、輸入業者、流通業者に厳格なサイバーセキュリティ要件の遵守を義務付けています。EU域内の消費者と企業をサイバー脅威から保護することを目的としています。

重要な日程

2024年12月10日

CRAが正式に施行されました。各組織は準備を進めています。

2026年9月11日

悪用された脆弱性およびインシデントの報告義務が発効します。

2027年12月11日

すべての要件が発効します。デジタル要素を含む製品は完全に適合する必要があります。

CRAは誰に適用されるのか?

CRAは、デジタル製品のサプライチェーンにおけるすべての経済的事業者に適用されます。

Business compliance

CRAの対象となる製品は?

CRAは、リスクプロファイルに基づいて、デジタル要素を含む製品を異なるカテゴリーに分類しています。

標準製品

デジタル製品の大部分:ソフトウェア、アプリ、コネクテッドデバイス。適合性評価には自己評価で十分です。

重要製品 - クラスI

パスワードマネージャー、VPN、ネットワーク機器など、リスクの高い製品。整合規格または第三者評価が必要です。

重要製品 - クラスII

ファイアウォール、侵入検知システム、産業用コントローラーなどの高リスク製品。第三者による評価が義務付けられています。

クリティカル製品

最高リスククラス:スマートカード、ハードウェアセキュリティモジュール、スマートメーターゲートウェイ。欧州サイバーセキュリティ認証が必要です。

何をすべきか?

セキュリティ・バイ・デザイン

セキュリティは後付けではなく、設計段階から組み込みます。安全な初期設定で出荷し、既知の悪用可能な脆弱性を残しません。

リスク評価

デジタル要素を含むすべての製品について、文書化されたサイバーセキュリティのリスク評価を実施し、製品の全ライフサイクルを通じて最新に保ちます。

CEマーキングと適合性

該当する適合性評価を完了し、EU適合宣言書を作成したうえで、市場に出す前にCEマーキングを貼付します。

セキュリティ更新

最低5年間、無償のセキュリティ更新を提供します。機能更新とは分けて配布し、利用者が単独で適用できるようにします。

24時間以内の報告

悪用が確認された脆弱性は、24時間以内に早期警告として、72時間以内に詳細をCSIRTおよびENISAへ報告します。この義務は2026年9月11日から適用されます。

技術文書とSBOM

構成部品のソフトウェア部品表を含む技術文書を整備し、10年間またはサポート期間のいずれか長い期間、保管します。

1,500万€

最大制裁金

2027

完全適合の期限

5年間

必須サポート期間

24時間

脆弱性報告期限

CRAがお客様の製品に適用されるか確認しませんか?

当社の専門家がお客様の製品ポートフォリオを分析し、適用されるCRA義務を明確にいたします。

CRA Assistent