Product Assurance Learning

ホーム / ガイド

ガイド

CRAの重要な製品と重大な製品:区分と適合性評価の経路

サイバーレジリエンス法 (規則 (EU) 2024/2847) の下では、デジタル要素を含む製品の大半はデフォルト区分に該当し、自己評価を使用できます。中核機能が附属書IIIのカテゴリーに該当する製品はクラスIまたはクラスIIの重要な製品、附属書IVに該当する製品は重大な製品となります。クラスIIと重大な製品にはノーティファイドボディまたは欧州サイバーセキュリティ認証が必要で、クラスIも整合規格、共通仕様または認証を完全に適用しない限り必要です。

8 分で読めます2026年10月7日更新VeridEx編集部

CRAの4つの製品区分の概要

サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 は、デジタル要素を含む製品に対するサイバーセキュリティ要求事項を定めています。要求事項はすべての製品で同じです。区分によって変わるのは使用できる適合性評価手続きであり、したがってノーティファイドボディの関与が必要かどうかです。区分は次の4つです。

  • デフォルト区分:附属書IIIにも附属書IVにも記載されていない、すべてのデジタル要素を含む製品。大半の製品がこれに該当します。
  • 重要な製品 クラスI:附属書III クラスIの19の製品カテゴリー。
  • 重要な製品 クラスII:附属書III クラスIIの4つの製品カテゴリー。
  • 重大な製品:附属書IVの3つの製品カテゴリー。

区分は、主要な義務が適用される2027年12月11日から、適合性評価の経路に影響します。2026年9月11日から適用されている報告義務を含む全体のスケジュールは、サイバーレジリエンス法の適用日のガイドをご覧ください。

重要な製品 クラスIとクラスII:附属書IIIの一覧

CRA第7条は重要な製品を定義しています。クラスIとクラスIIは、製品の機能に関連するサイバーセキュリティリスクの水準を反映したものです。以下の名称は附属書IIIから引用しています。一部の項目は短縮しているため、正確な文言は欧州連合官報で確認してください。

クラスI (附属書III、19カテゴリー)

  • 認証およびアクセス制御用のリーダー (生体認証リーダーを含む) を含む、ID管理システムおよび特権アクセス管理のソフトウェアとハードウェア
  • スタンドアロン型および組込み型のブラウザー
  • パスワードマネージャー
  • 悪意のあるソフトウェアを検索、除去または隔離するソフトウェア
  • 仮想プライベートネットワーク (VPN) の機能を持つデジタル要素を含む製品
  • ネットワーク管理システム、セキュリティ情報イベント管理 (SIEM) システム、ブートマネージャー
  • 公開鍵基盤およびデジタル証明書発行ソフトウェア
  • 物理および仮想ネットワークインターフェース、オペレーティングシステム
  • ルーター、インターネットへの接続を意図したモデム、スイッチ
  • セキュリティ関連機能を持つマイクロプロセッサーおよびマイクロコントローラー、セキュリティ関連機能を持つ特定用途向け集積回路 (ASIC) およびフィールドプログラマブルゲートアレイ (FPGA)
  • スマートホーム用の汎用仮想アシスタント
  • スマートドアロック、防犯カメラ、ベビーモニタリングシステム、警報システムを含む、セキュリティ機能を持つスマートホーム製品
  • 特定のインターネット接続玩具および特定の個人用ウェアラブル製品 (正確な条件は附属書IIIで確認してください)

クラスII (附属書III、4カテゴリー)

  • オペレーティングシステムおよび類似の環境の仮想化実行をサポートするハイパーバイザーおよびコンテナランタイムシステム
  • ファイアウォール、侵入検知および侵入防止システム
  • 耐タンパー性マイクロプロセッサー
  • 耐タンパー性マイクロコントローラー

附属書IVに基づく重大な製品

第8条は重大な製品を扱っています。附属書IVには現在、次の3つのカテゴリーが記載されています。

  • セキュリティボックスを備えたハードウェアデバイス
  • スマートメーターシステム内のスマートメーターゲートウェイ、および安全な暗号処理を含む高度なセキュリティ目的のためのその他の機器
  • スマートカードまたは類似の機器 (セキュアエレメントを含む)

欧州委員会は委任法令により、経過期間を設けたうえで、附属書IIIと附属書IVのカテゴリーを追加、移動または削除する改正を行うことができます。以前に保存した一覧に頼る前に、統合版の条文を確認してください。

実施規則 (EU) 2025/2392:技術的記述

附属書IIIと附属書IVの名称は簡潔です。CRA第7条(4)は、2025年12月11日までに各カテゴリーの技術的記述を定める実施法令を採択するよう欧州委員会に求めていました。欧州委員会は、重要および重大なデジタル要素を含む製品のカテゴリーの技術的記述に関する2025年11月28日付の欧州委員会実施規則 (EU) 2025/2392 によってこれを行いました。同規則は2025年12月1日に欧州連合官報に掲載され、2025年12月21日に発効しました。

同規則の附属書Iは重要な製品のカテゴリー (クラスIとクラスII) を、附属書IIは重大な製品のカテゴリーを記述しています。カテゴリーの名称が複数の意味に読める場合は、技術的記述が自社製品と比較すべき条文となります。自社製品に近い可能性のあるすべてのカテゴリーについて記述を読み、判断の根拠の写しを保管してください。

中核機能のテスト

製品が重要または重大な製品となるのは、附属書IIIまたは附属書IVのカテゴリーの中核機能を持つ場合に限られます。このルールは第7条(1)に定められています。これが、あらゆる分類における主要な問いです。

第7条(1)はまた、重要な製品を別の製品に組み込むこと自体によって、組み込んだ側の製品がより厳格な手続きの対象となるわけではないとしています。コンポーネントが重要な製品であっても、それを含む製品はデフォルト区分にとどまることがあります。その場合でも、組み込んだ側の製品はCRAのすべての要求事項を満たさなければなりません。

実務上は、製品ごとに次の問いを確認してください。

  1. 製品が販売され、使用される主な機能は何か。
  2. その主な機能は、附属書IIIまたは附属書IVのカテゴリーの名称および技術的記述と一致するか。
  3. それとも、製品は記載されたカテゴリーのコンポーネントや副次的な機能を含んでいるだけか。

答えが明確でない場合は、両方の論拠を記録してください。境界的なケースについての解釈は、欧州委員会が2026年7月に公表を始めたCRAに関するガイダンスで確認してください。

区分別のCRA適合性評価の経路 (第32条)

第32条(1)は、附属書VIIIに定める4つの手続きを挙げています。

  • モジュールA、内部管理:製造業者が単独で適合性を評価します。
  • モジュールB+C、EU型式審査と、それに続く内部生産管理に基づくEU型式への適合:ノーティファイドボディが設計を審査し、EU型式審査証明書を発行します。
  • モジュールH、完全な品質保証に基づく適合:ノーティファイドボディが品質システムを承認し、監視します。
  • EUサイバーセキュリティ法に基づく欧州サイバーセキュリティ認証スキーム (利用可能かつ適用できるものがある場合)。

どれを使用できるかは区分によって異なります。

区分例 (附属書の名称)認められる経路ノーティファイドボディは必要か
デフォルト附属書IIIにもIVにも記載されていない、あらゆるデジタル要素を含む製品A、B+C、H、または欧州サイバーセキュリティ認証スキーム不要 (B+CまたはHを選択した場合を除く)
重要 クラスIパスワードマネージャー、VPN製品、ルーター、セキュリティ機能を持つスマートホーム製品整合規格、共通仕様、または欧州サイバーセキュリティ認証スキーム (少なくともレベル「substantial」) を適用した場合のみA。それ以外はB+CまたはH必要 (それらの仕様を完全に適用するか、認証を用いる場合を除く)
重要 クラスIIハイパーバイザー、ファイアウォール、耐タンパー性マイクロコントローラーB+C、H、または少なくともレベル「substantial」の欧州サイバーセキュリティ認証スキーム必要 (またはスキームに基づく認証)
重大セキュリティボックスを備えたハードウェアデバイス、スマートカード、セキュアエレメント第8条(1)に基づく委任法令が求める場合は欧州サイバーセキュリティ証明書。それ以外はクラスIIの経路必要 (またはスキームに基づく認証)

クラスIでは、モジュールAを使えるかどうかは完全な適用にかかっています。整合規格を一部しか適用しない場合や、適切な規格が存在しない場合は、B+CまたはHが必要です。

重大な製品について、第8条(1)は、附属書IVの一部のカテゴリーに対し、少なくとも保証レベル「substantial」の欧州サイバーセキュリティ証明書を求める権限を欧州委員会に与えています。そのような法令が自社のカテゴリーに適用されるまでは、第8条(2)によりクラスIIの手続きに従います。自社製品について委任法令が採択されているかを確認してください。

第32条からは、さらに2つの点があります。附属書IIIのカテゴリーに該当するフリーおよびオープンソースソフトウェアは、技術文書を公開することを条件に、第32条(1)のいずれの手続きも使用できます。また第32条(6)は、適合性評価の手数料について、零細企業および中小企業 (SME) のニーズを考慮し、比例的に引き下げることを求めています。

適合性評価機関の通知に関するCRAの規定は、2026年6月11日から適用されています。欧州委員会のデータベースであるNANDOでCRAに基づき通知された機関を探し、その対象範囲が自社のモジュールと製品カテゴリーをカバーしているかを確認してください。モジュールと機関の選び方は、ガイドノーティファイドボディは必要かで解説しています。

CRAの整合規格はいつ出るのか

クラスIの製品では、整合規格の有無がモジュールAを使えるかどうかを左右します。欧州委員会は、水平規格と製品固有規格を合わせて41の規格を対象とする標準化要請M/606を採択しました。欧州委員会によると、最初の要請では、附属書IIIと附属書IVの重要および重大な製品カテゴリー向けの規格が優先されています。

欧州委員会の実施スケジュールでは現在、最初の標準化成果物を2026年第3四半期、さらに追加分を2027年10月30日までとしています。規格が適合性の推定をもたらすのは、その参照番号が欧州連合官報に掲載されてからです。モジュールAの経路を計画する前に最新の状況を確認し、引用に付された制限事項があれば読んでください。引用の仕組みは、整合規格と適合性の推定のガイドで解説しています。

無線製品には、無線機器指令に基づく別の現行のサイバーセキュリティの枠組みがあり、EN 18031シリーズが用いられます。REDのサイバーセキュリティのガイドをご覧ください。

製品を分類するための実践的な手順

  1. CRAが適用されることを確認する。 製品がデジタル要素を含む製品であり、CRAの適用範囲のルールで除外されていないことを確認します。
  2. 中核機能を定義する。 意図された目的と販売資料に基づき、1~2文で記述します。
  3. 附属書IV、次に附属書III クラスII、最後にクラスIを確認する。 該当を見落とさないよう、最も厳しい一覧から始めます。
  4. 技術的記述と比較する。 近いと思われるすべてのカテゴリーについて、実施規則 (EU) 2025/2392 の記述と比較します。
  5. コンポーネントと製品を区別する。 製品内に記載されたコンポーネントがあっても、それ自体で製品の区分は変わりません。
  6. 判断を記録する。 使用した条文の版とともに、技術文書に記載します。
  7. 経路を選ぶ。 必要な場合は早めにノーティファイドボディに連絡してください。2027年12月までは対応能力が限られる可能性があります。

サイバーレジリエンス法コースでは、これらの手順を詳しく扱っています。

要点

  • CRAの要求事項はすべての区分で同じであり、区分によって適合性評価の経路が決まる。
  • 附属書IIIにはクラスI 19、クラスII 4の重要な製品カテゴリーが、附属書IVには3つの重大な製品カテゴリーが記載されている。
  • 実施規則 (EU) 2025/2392 が各カテゴリーの技術的記述を定めている。
  • 分類は製品の中核機能に従い、記載されたコンポーネントを組み込むこと自体では、組み込んだ側の製品の区分は変わらない。
  • クラスIは、整合規格、共通仕様または認証を適用した場合のみモジュールAを使用でき、クラスIIと重大な製品にはノーティファイドボディまたは認証が必要である。

CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。

全体の流れを、一歩ずつ学ぶ

「CEマーキングの基礎」では、EU市場のルールから最初の出荷まで、テンプレートと確認テストを使って学べます。モジュール1は無料です。

よくある質問

ルーターはCRAの重要な製品ですか?

ルーティングが中核機能であれば、該当します。附属書III クラスIには「ルーター、インターネットへの接続を意図したモデム、スイッチ」が記載されています。自社製品が該当するかは、実施規則 (EU) 2025/2392 の技術的記述で確認してください。

クラスIの重要な製品にはノーティファイドボディが必要ですか?

整合規格、共通仕様、またはレベル「substantial」以上の欧州サイバーセキュリティ認証スキームを完全に適用しない場合のみ必要です。適用する場合は、モジュールAを使用できます。それ以外の場合は、いずれもノーティファイドボディが関与するEU型式審査 (B+C) または完全な品質保証 (H) を使用しなければなりません。

CRAにおける重要な製品と重大な製品の違いは何ですか?

重要な製品は附属書IIIに記載され、クラスIとクラスIIに分かれています。重大な製品は附属書IVに記載され、委任法令により欧州サイバーセキュリティ証明書の取得を求められる場合があります。そのような法令がない場合、重大な製品はクラスIIの手続きに従います。

記載されたコンポーネントを含むと、製品は重要な製品になりますか?

それ自体ではなりません。第7条(1)は、附属書IIIのカテゴリーの中核機能を持つ製品を組み込むこと自体によって、組み込んだ側の製品がより厳格な手続きの対象となるわけではないとしています。組み込んだ側の製品は、その製品自身の中核機能によって分類されます。

本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。

関連ガイド

いち早くご案内します

ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。