サイバーレジリエンス法の適用日:2026年と2027年に何が始まるか
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。

報告義務は、サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 の第14条に定められています。義務を負うのは、デジタル要素を含む製品の製造業者です。EU域外に拠点を置く製造業者も、EU域内の製造業者と同じ義務を負います。
対象範囲は、多くの輸出企業が想定しているよりも広くなっています。CRAの要求事項の大半は、2027年12月11日以降に市場に出される製品にのみ適用されます。報告義務は異なります。第69条の経過規定により、報告義務はEU市場で提供される対象製品すべてに適用されます。これには、2027年12月11日より前に市場に出された製品も含まれます。
実務上、すでにEUで販売しているモデルは現時点で対象となります。2024年に出荷され、現在もEUの顧客が使用しているコントローラーが、2026年に報告の契機となることもあり得ます。規則全体のスケジュールは、サイバーレジリエンス法の適用日のガイドをご覧ください。
オープンソースソフトウェアスチュワードにも報告義務がありますが、現時点では2027年12月11日からの適用です。本ガイドでは製造業者を中心に解説します。
第14条は2種類の事象を対象としています。どちらも同じ3段階の流れに従いますが、定義は異なります。
悪用が確認された脆弱性。 CRAでは、悪意のある者がシステム所有者の許可なくシステム内で悪用したという信頼できる証拠がある脆弱性と定義されています。自社の試験で見つかった弱点で、悪用の兆候がないものはこの区分に該当しません。その場合でも、自社の脆弱性対応プロセスの中で対処する必要があります。
製品のセキュリティに影響を及ぼす重大インシデント。 第14条(5)により、インシデントは次のいずれかに該当する場合に重大とされます。
分類は個々の事案の事実によって決まるため、そのつど判断の根拠を記録してください。
第15条では、たとえば悪用が確認されていない脆弱性やサイバー脅威について、任意の通知も認められています。これらは義務としての報告とは別のものです。
期限は、製造業者が脆弱性またはインシデントを認識した時点から起算されます。各段階は不当な遅滞なく、いかなる場合も次の期限内に行わなければなりません。
| 段階 | 悪用が確認された脆弱性 (第14条(2)) | 重大インシデント (第14条(4)) |
|---|---|---|
| 早期警告 | 認識してから24時間以内 | 認識してから24時間以内 |
| 通知 | 認識してから72時間以内 | 認識してから72時間以内 |
| 最終報告 | 是正措置または緩和措置が利用可能になってから14日以内 | インシデント通知から1か月以内 |
記載内容は段階ごとに増えていきます。
調整を担う当局は、中間的な状況報告を求めることもできます。様式と手続きは実施法令でさらに具体化される可能性があるため、最新の状況を確認してください。
報告は、コーディネーターに指定されたCSIRT (Computer Security Incident Response Team) と、EUのサイバーセキュリティ機関であるENISAに同時に届きます。別々に送る必要はありません。第14条(7)および第16条により、ENISAが運営する単一報告プラットフォームを通じて、該当するCSIRTの電子エンドポイントを使って提出します。
該当するCSIRTは、EU域内の主たる拠点がある加盟国のCSIRTです。EU域内に主たる拠点がない場合は、第14条(7)が、自社が入手できる情報に基づく次の順序を定めています。
これを事前に整理し、必要に応じて製品ファミリーごとに手順書に記載しておいてください。
プラットフォームの状況。 ENISAは2026年9月11日にCRA単一報告プラットフォームの運用開始を発表し、欧州委員会も同日から稼働しているとしています。ENISAが公表しているFAQによると、利用には多要素認証を設定したEU Loginアカウントが必要で、プラットフォームは英語のみで開始されました。ENISAのプラットフォーム文書では、製造業者に代わって通知を提出する個々のユーザーを「assigned representative」と呼んでいます。これはプラットフォーム上の役割であり、CRAで定義される認定代理人とは別のものです。必要になる前に、ENISAのページで最新のアクセス方法を確認してください。
当局への報告は一部にすぎません。第14条(8)により、製造業者は影響を受ける使用者に、また適切な場合はすべての使用者に、脆弱性またはインシデントについて知らせなければなりません。必要な場合は、使用者が講じることのできるリスク緩和措置と是正措置も伝えなければなりません。適切な場合は、構造化された機械可読な形式で提供します。
製造業者が適時に使用者に知らせない場合、通知を受けたCSIRTは、それが比例的かつ必要と判断したときに、使用者に直接知らせることができます。
EU域外の製造業者にとって、EU域内のパートナーは3つの点で重要です。
委任の内容とパートナーの選び方は、EU認定代理人のガイドで解説しています。
24時間という期限では、事象が起きてからプロセスを考える時間はありません。実践的な体制は、次の点をカバーします。
これは、苦情や是正措置への対応など、EUの製品法令に基づく他の販売後の義務と並行して行うものです。サイバーレジリエンス法コースでは、脆弱性対応とCRAのより広い要求事項を詳しく解説しています。
報告義務を含むCRAの違反に対する罰則は、第64条に基づき、各加盟国が国内レベルで定めます。個々の事案における罰則は各国当局が決定します。販売先の加盟国の国内規則を確認してください。
CRAに関する欧州委員会の概要によると、零細企業または小企業に該当する製造業者は、早期警告の24時間の期限を守れなかったことを理由に制裁金を科されることはないとされています。これは24時間の期限に関する制裁金のみに関するもので、報告義務そのものは引き続き適用されます。
CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。
はい。CRA第69条により、報告義務は、2027年12月11日より前に市場に出されたものを含め、EU市場で提供される対象のデジタル要素を含む製品すべてに適用されます。すでにEUで販売しているモデルは、2026年9月11日から対象となっています。
認識してから24時間以内に早期警告を、72時間以内に脆弱性の通知を送らなければなりません。最終報告の期限は、是正措置または緩和措置が利用可能になってから14日以内です。重大インシデントの場合、最終報告の期限はインシデント通知から1か月以内です。
第14条は義務を製造業者に課しており、第18条(3)の認定代理人の最低限の業務に報告は含まれていません。委任状で支援を取り決めることはできますが、期限は自社で守る前提で計画してください。EU域内に主たる拠点がない場合、どのCSIRTに報告するかは認定代理人の加盟国によって決まることがあります。
ENISAは2026年9月11日にCRA単一報告プラットフォームの運用開始を発表し、欧州委員会も同日から稼働しているとしています。ENISAのFAQでは、利用には多要素認証を設定したEU Loginアカウントが必要とされています。最新のアクセス方法はENISAのページで確認してください。
本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。
EU認定代理人 (EU域内代理人) の役割、規則 (EU) 2019/1020 第4条の業務、委任の限界、EU域外メーカーによるパートナーの選び方を解説。
2025年8月からのREDサイバーセキュリティを解説。委任規則 2022/30、第3条3項(d)(e)(f)、EN 18031の制限、第三者評価が必要な場合。
ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。
ご登録ありがとうございます。開講前に改めてご連絡いたします。