サイバーレジリエンス法の適用日:2026年と2027年に何が始まるか
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。

サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 は、デジタル要素を含む製品に対するサイバーセキュリティ要求事項を定めています。要求事項はすべての製品で同じです。区分によって変わるのは使用できる適合性評価手続きであり、したがってノーティファイドボディの関与が必要かどうかです。区分は次の4つです。
区分は、主要な義務が適用される2027年12月11日から、適合性評価の経路に影響します。2026年9月11日から適用されている報告義務を含む全体のスケジュールは、サイバーレジリエンス法の適用日のガイドをご覧ください。
CRA第7条は重要な製品を定義しています。クラスIとクラスIIは、製品の機能に関連するサイバーセキュリティリスクの水準を反映したものです。以下の名称は附属書IIIから引用しています。一部の項目は短縮しているため、正確な文言は欧州連合官報で確認してください。
第8条は重大な製品を扱っています。附属書IVには現在、次の3つのカテゴリーが記載されています。
欧州委員会は委任法令により、経過期間を設けたうえで、附属書IIIと附属書IVのカテゴリーを追加、移動または削除する改正を行うことができます。以前に保存した一覧に頼る前に、統合版の条文を確認してください。
附属書IIIと附属書IVの名称は簡潔です。CRA第7条(4)は、2025年12月11日までに各カテゴリーの技術的記述を定める実施法令を採択するよう欧州委員会に求めていました。欧州委員会は、重要および重大なデジタル要素を含む製品のカテゴリーの技術的記述に関する2025年11月28日付の欧州委員会実施規則 (EU) 2025/2392 によってこれを行いました。同規則は2025年12月1日に欧州連合官報に掲載され、2025年12月21日に発効しました。
同規則の附属書Iは重要な製品のカテゴリー (クラスIとクラスII) を、附属書IIは重大な製品のカテゴリーを記述しています。カテゴリーの名称が複数の意味に読める場合は、技術的記述が自社製品と比較すべき条文となります。自社製品に近い可能性のあるすべてのカテゴリーについて記述を読み、判断の根拠の写しを保管してください。
製品が重要または重大な製品となるのは、附属書IIIまたは附属書IVのカテゴリーの中核機能を持つ場合に限られます。このルールは第7条(1)に定められています。これが、あらゆる分類における主要な問いです。
第7条(1)はまた、重要な製品を別の製品に組み込むこと自体によって、組み込んだ側の製品がより厳格な手続きの対象となるわけではないとしています。コンポーネントが重要な製品であっても、それを含む製品はデフォルト区分にとどまることがあります。その場合でも、組み込んだ側の製品はCRAのすべての要求事項を満たさなければなりません。
実務上は、製品ごとに次の問いを確認してください。
答えが明確でない場合は、両方の論拠を記録してください。境界的なケースについての解釈は、欧州委員会が2026年7月に公表を始めたCRAに関するガイダンスで確認してください。
第32条(1)は、附属書VIIIに定める4つの手続きを挙げています。
どれを使用できるかは区分によって異なります。
| 区分 | 例 (附属書の名称) | 認められる経路 | ノーティファイドボディは必要か |
|---|---|---|---|
| デフォルト | 附属書IIIにもIVにも記載されていない、あらゆるデジタル要素を含む製品 | A、B+C、H、または欧州サイバーセキュリティ認証スキーム | 不要 (B+CまたはHを選択した場合を除く) |
| 重要 クラスI | パスワードマネージャー、VPN製品、ルーター、セキュリティ機能を持つスマートホーム製品 | 整合規格、共通仕様、または欧州サイバーセキュリティ認証スキーム (少なくともレベル「substantial」) を適用した場合のみA。それ以外はB+CまたはH | 必要 (それらの仕様を完全に適用するか、認証を用いる場合を除く) |
| 重要 クラスII | ハイパーバイザー、ファイアウォール、耐タンパー性マイクロコントローラー | B+C、H、または少なくともレベル「substantial」の欧州サイバーセキュリティ認証スキーム | 必要 (またはスキームに基づく認証) |
| 重大 | セキュリティボックスを備えたハードウェアデバイス、スマートカード、セキュアエレメント | 第8条(1)に基づく委任法令が求める場合は欧州サイバーセキュリティ証明書。それ以外はクラスIIの経路 | 必要 (またはスキームに基づく認証) |
クラスIでは、モジュールAを使えるかどうかは完全な適用にかかっています。整合規格を一部しか適用しない場合や、適切な規格が存在しない場合は、B+CまたはHが必要です。
重大な製品について、第8条(1)は、附属書IVの一部のカテゴリーに対し、少なくとも保証レベル「substantial」の欧州サイバーセキュリティ証明書を求める権限を欧州委員会に与えています。そのような法令が自社のカテゴリーに適用されるまでは、第8条(2)によりクラスIIの手続きに従います。自社製品について委任法令が採択されているかを確認してください。
第32条からは、さらに2つの点があります。附属書IIIのカテゴリーに該当するフリーおよびオープンソースソフトウェアは、技術文書を公開することを条件に、第32条(1)のいずれの手続きも使用できます。また第32条(6)は、適合性評価の手数料について、零細企業および中小企業 (SME) のニーズを考慮し、比例的に引き下げることを求めています。
適合性評価機関の通知に関するCRAの規定は、2026年6月11日から適用されています。欧州委員会のデータベースであるNANDOでCRAに基づき通知された機関を探し、その対象範囲が自社のモジュールと製品カテゴリーをカバーしているかを確認してください。モジュールと機関の選び方は、ガイドノーティファイドボディは必要かで解説しています。
クラスIの製品では、整合規格の有無がモジュールAを使えるかどうかを左右します。欧州委員会は、水平規格と製品固有規格を合わせて41の規格を対象とする標準化要請M/606を採択しました。欧州委員会によると、最初の要請では、附属書IIIと附属書IVの重要および重大な製品カテゴリー向けの規格が優先されています。
欧州委員会の実施スケジュールでは現在、最初の標準化成果物を2026年第3四半期、さらに追加分を2027年10月30日までとしています。規格が適合性の推定をもたらすのは、その参照番号が欧州連合官報に掲載されてからです。モジュールAの経路を計画する前に最新の状況を確認し、引用に付された制限事項があれば読んでください。引用の仕組みは、整合規格と適合性の推定のガイドで解説しています。
無線製品には、無線機器指令に基づく別の現行のサイバーセキュリティの枠組みがあり、EN 18031シリーズが用いられます。REDのサイバーセキュリティのガイドをご覧ください。
サイバーレジリエンス法コースでは、これらの手順を詳しく扱っています。
CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。
ルーティングが中核機能であれば、該当します。附属書III クラスIには「ルーター、インターネットへの接続を意図したモデム、スイッチ」が記載されています。自社製品が該当するかは、実施規則 (EU) 2025/2392 の技術的記述で確認してください。
整合規格、共通仕様、またはレベル「substantial」以上の欧州サイバーセキュリティ認証スキームを完全に適用しない場合のみ必要です。適用する場合は、モジュールAを使用できます。それ以外の場合は、いずれもノーティファイドボディが関与するEU型式審査 (B+C) または完全な品質保証 (H) を使用しなければなりません。
重要な製品は附属書IIIに記載され、クラスIとクラスIIに分かれています。重大な製品は附属書IVに記載され、委任法令により欧州サイバーセキュリティ証明書の取得を求められる場合があります。そのような法令がない場合、重大な製品はクラスIIの手続きに従います。
それ自体ではなりません。第7条(1)は、附属書IIIのカテゴリーの中核機能を持つ製品を組み込むこと自体によって、組み込んだ側の製品がより厳格な手続きの対象となるわけではないとしています。組み込んだ側の製品は、その製品自身の中核機能によって分類されます。
本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。
EU法令がノーティファイドボディを求める場合を解説。モジュールAからH、LVD、EMC、RED、ATEX、PED、機械のルール、NANDOでの確認方法。
2025年8月からのREDサイバーセキュリティを解説。委任規則 2022/30、第3条3項(d)(e)(f)、EN 18031の制限、第三者評価が必要な場合。
ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。
ご登録ありがとうございます。開講前に改めてご連絡いたします。