Product Assurance Learning

ホーム / ガイド

ガイド

CRAの報告義務:第14条に基づく脆弱性報告

2026年9月11日から、デジタル要素を含む製品の製造業者は、EU域外の製造業者も含め、サイバーレジリエンス法第14条に基づき、悪用が確認された脆弱性と重大インシデントを報告しなければなりません。報告はENISAの単一報告プラットフォームを通じて各国のコーディネーターであるCSIRTに届き、24時間以内の早期警告、72時間以内の通知、その後の最終報告という流れになります。この義務は、2027年12月11日より前に市場に出されたものを含め、現在EU市場にある製品にすでに適用されています。

8 分で読めます2026年10月7日更新VeridEx編集部

CRAに基づき報告しなければならないのは誰か、どの製品が対象か

報告義務は、サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 の第14条に定められています。義務を負うのは、デジタル要素を含む製品の製造業者です。EU域外に拠点を置く製造業者も、EU域内の製造業者と同じ義務を負います。

対象範囲は、多くの輸出企業が想定しているよりも広くなっています。CRAの要求事項の大半は、2027年12月11日以降に市場に出される製品にのみ適用されます。報告義務は異なります。第69条の経過規定により、報告義務はEU市場で提供される対象製品すべてに適用されます。これには、2027年12月11日より前に市場に出された製品も含まれます。

実務上、すでにEUで販売しているモデルは現時点で対象となります。2024年に出荷され、現在もEUの顧客が使用しているコントローラーが、2026年に報告の契機となることもあり得ます。規則全体のスケジュールは、サイバーレジリエンス法の適用日のガイドをご覧ください。

オープンソースソフトウェアスチュワードにも報告義務がありますが、現時点では2027年12月11日からの適用です。本ガイドでは製造業者を中心に解説します。

報告すべき事象:悪用が確認された脆弱性と重大インシデント

第14条は2種類の事象を対象としています。どちらも同じ3段階の流れに従いますが、定義は異なります。

悪用が確認された脆弱性。 CRAでは、悪意のある者がシステム所有者の許可なくシステム内で悪用したという信頼できる証拠がある脆弱性と定義されています。自社の試験で見つかった弱点で、悪用の兆候がないものはこの区分に該当しません。その場合でも、自社の脆弱性対応プロセスの中で対処する必要があります。

製品のセキュリティに影響を及ぼす重大インシデント。 第14条(5)により、インシデントは次のいずれかに該当する場合に重大とされます。

  • 機密性の高いデータもしくは重要なデータまたは機能の可用性、真正性、完全性または機密性を保護する製品の能力に悪影響を及ぼしている、または悪影響を及ぼすおそれがある場合
  • 製品内、または使用者のネットワークおよび情報システム内で、悪意のあるコードの侵入または実行を引き起こした、または引き起こすおそれがある場合

分類は個々の事案の事実によって決まるため、そのつど判断の根拠を記録してください。

第15条では、たとえば悪用が確認されていない脆弱性やサイバー脅威について、任意の通知も認められています。これらは義務としての報告とは別のものです。

CRAの報告期限:24時間、72時間、最終報告

期限は、製造業者が脆弱性またはインシデントを認識した時点から起算されます。各段階は不当な遅滞なく、いかなる場合も次の期限内に行わなければなりません。

段階悪用が確認された脆弱性 (第14条(2))重大インシデント (第14条(4))
早期警告認識してから24時間以内認識してから24時間以内
通知認識してから72時間以内認識してから72時間以内
最終報告是正措置または緩和措置が利用可能になってから14日以内インシデント通知から1か月以内

記載内容は段階ごとに増えていきます。

  • 早期警告: 該当する場合、製品が提供されていると把握している加盟国。インシデントの場合は、違法行為または悪意のある行為によって引き起こされた疑いがあるかどうかも記載します。
  • 通知: 製品に関する一般的な情報、悪用またはインシデントの性質、講じた是正措置または緩和措置、使用者が講じることのできる措置、そして情報の機密性をどの程度と考えるか。
  • 最終報告: 脆弱性の場合は、深刻度と影響を含む説明、入手できる場合は悪意のある者に関する情報、セキュリティアップデートまたはその他の是正措置の詳細。インシデントの場合は、詳細な説明、想定される脅威の種類または根本原因、適用済みおよび実施中の緩和措置。

調整を担う当局は、中間的な状況報告を求めることもできます。様式と手続きは実施法令でさらに具体化される可能性があるため、最新の状況を確認してください。

報告先:コーディネーターのCSIRTとENISAの単一報告プラットフォーム

報告は、コーディネーターに指定されたCSIRT (Computer Security Incident Response Team) と、EUのサイバーセキュリティ機関であるENISAに同時に届きます。別々に送る必要はありません。第14条(7)および第16条により、ENISAが運営する単一報告プラットフォームを通じて、該当するCSIRTの電子エンドポイントを使って提出します。

該当するCSIRTは、EU域内の主たる拠点がある加盟国のCSIRTです。EU域内に主たる拠点がない場合は、第14条(7)が、自社が入手できる情報に基づく次の順序を定めています。

  1. 自社製品のうち最も多くの製品について自社のために行動する認定代理人が拠点を置く加盟国
  2. それがない場合、自社製品を最も多く市場に出している輸入業者が拠点を置く加盟国
  3. それがない場合、自社製品を最も多く提供している販売業者が拠点を置く加盟国
  4. それがない場合、自社製品の使用者が最も多く所在する加盟国

これを事前に整理し、必要に応じて製品ファミリーごとに手順書に記載しておいてください。

プラットフォームの状況。 ENISAは2026年9月11日にCRA単一報告プラットフォームの運用開始を発表し、欧州委員会も同日から稼働しているとしています。ENISAが公表しているFAQによると、利用には多要素認証を設定したEU Loginアカウントが必要で、プラットフォームは英語のみで開始されました。ENISAのプラットフォーム文書では、製造業者に代わって通知を提出する個々のユーザーを「assigned representative」と呼んでいます。これはプラットフォーム上の役割であり、CRAで定義される認定代理人とは別のものです。必要になる前に、ENISAのページで最新のアクセス方法を確認してください。

製品の使用者への情報提供

当局への報告は一部にすぎません。第14条(8)により、製造業者は影響を受ける使用者に、また適切な場合はすべての使用者に、脆弱性またはインシデントについて知らせなければなりません。必要な場合は、使用者が講じることのできるリスク緩和措置と是正措置も伝えなければなりません。適切な場合は、構造化された機械可読な形式で提供します。

製造業者が適時に使用者に知らせない場合、通知を受けたCSIRTは、それが比例的かつ必要と判断したときに、使用者に直接知らせることができます。

EU認定代理人と輸入業者の役割

EU域外の製造業者にとって、EU域内のパートナーは3つの点で重要です。

  • 義務は製造業者に残る。 第14条の名宛人は製造業者です。第18条(3)は認定代理人の最低限の業務として、EU適合宣言書と技術文書を利用できる状態に保つこと、要請に応じて情報を提供すること、当局に協力することを挙げています。報告はこの一覧に含まれていません。書面の委任状で支援を取り決めることはできますが、期限は自社で守る前提で計画してください。
  • パートナーの所在地がCSIRTを決めることがある。 前述のとおり、EU域内に主たる拠点がない製造業者の場合、順序の最初に来るのは認定代理人の加盟国で、その次が輸入業者です。
  • 輸入業者には情報を伝える義務がある。 第19条により、自らが市場に出した製品の脆弱性を認識した輸入業者は、不当な遅滞なく製造業者に知らせなければなりません。その情報が自社の当番担当者にどのように届くかを取り決めておいてください。

委任の内容とパートナーの選び方は、EU認定代理人のガイドで解説しています。

今すぐCRAの報告プロセスを整える

24時間という期限では、事象が起きてからプロセスを考える時間はありません。実践的な体制は、次の点をカバーします。

  1. 窓口と責任者。 脆弱性対応の責任者と、その代行者を指名します。セキュリティ用のメールアドレスやWebフォームなど、脆弱性報告を受け付ける単一の窓口を公開します。
  2. 監視。 顧客からの苦情、サービス担当者、EU域内のパートナー、セキュリティ研究者、自社のログ、使用しているコンポーネントに関する公開アドバイザリーなど、情報の入口を定めます。
  3. トリアージ。 事案が悪用が確認された脆弱性か、重大インシデントか、どちらでもないかを迅速に判断するための基準を文書化します。誰が、いつ、なぜ判断したかを記録します。
  4. テンプレート。 第14条の項目をあらかじめ記載した、早期警告、通知、最終報告の下書きを用意します。各製品を販売している加盟国の一覧を維持します。
  5. プラットフォームへのアクセス。 報告を提出する担当者を、必要になる前に単一報告プラットフォームに登録し、どのCSIRTがコーディネーターかを確認します。
  6. 24時間365日の当番体制。 期限は週末や休日も進みます。いつでも誰かが事案を評価し、24時間以内に早期警告を提出できるよう、当番表を整えます。
  7. 使用者とのコミュニケーション。 顧客とパートナー向けのアドバイザリーのテンプレートと配信リストを用意します。
  8. 記録と訓練。 製品、バージョン、調査結果、判断、日付とともに各事案を記録します。少なくとも一度はテスト演習を行います。

これは、苦情や是正措置への対応など、EUの製品法令に基づく他の販売後の義務と並行して行うものです。サイバーレジリエンス法コースでは、脆弱性対応とCRAのより広い要求事項を詳しく解説しています。

CRAの報告義務を怠った場合の罰則

報告義務を含むCRAの違反に対する罰則は、第64条に基づき、各加盟国が国内レベルで定めます。個々の事案における罰則は各国当局が決定します。販売先の加盟国の国内規則を確認してください。

CRAに関する欧州委員会の概要によると、零細企業または小企業に該当する製造業者は、早期警告の24時間の期限を守れなかったことを理由に制裁金を科されることはないとされています。これは24時間の期限に関する制裁金のみに関するもので、報告義務そのものは引き続き適用されます。

要点

  • 第14条に基づくCRAの報告は2026年9月11日から適用されており、EU域内と域外の製造業者に等しく適用される。
  • 2027年12月11日より前に市場に出された製品を含め、すでにEU市場にある製品が対象となる。
  • 悪用が確認された脆弱性と重大インシデントには、24時間以内の早期警告、72時間以内の通知、最終報告が必要である。
  • 報告はENISAの単一報告プラットフォームを通じてコーディネーターのCSIRTに届き、使用者にも知らせなければならない。
  • 認定代理人の所在地がCSIRTを決めることはあるが、報告義務は製造業者自身にある。

CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。

全体の流れを、一歩ずつ学ぶ

「CEマーキングの基礎」では、EU市場のルールから最初の出荷まで、テンプレートと確認テストを使って学べます。モジュール1は無料です。

よくある質問

CRAの報告義務は、2027年より前に販売した製品にも適用されますか?

はい。CRA第69条により、報告義務は、2027年12月11日より前に市場に出されたものを含め、EU市場で提供される対象のデジタル要素を含む製品すべてに適用されます。すでにEUで販売しているモデルは、2026年9月11日から対象となっています。

CRAでは、悪用が確認された脆弱性をどのくらいの期間内に報告する必要がありますか?

認識してから24時間以内に早期警告を、72時間以内に脆弱性の通知を送らなければなりません。最終報告の期限は、是正措置または緩和措置が利用可能になってから14日以内です。重大インシデントの場合、最終報告の期限はインシデント通知から1か月以内です。

EU認定代理人が自社に代わって報告できますか?

第14条は義務を製造業者に課しており、第18条(3)の認定代理人の最低限の業務に報告は含まれていません。委任状で支援を取り決めることはできますが、期限は自社で守る前提で計画してください。EU域内に主たる拠点がない場合、どのCSIRTに報告するかは認定代理人の加盟国によって決まることがあります。

ENISAの単一報告プラットフォームはすでに稼働していますか?

ENISAは2026年9月11日にCRA単一報告プラットフォームの運用開始を発表し、欧州委員会も同日から稼働しているとしています。ENISAのFAQでは、利用には多要素認証を設定したEU Loginアカウントが必要とされています。最新のアクセス方法はENISAのページで確認してください。

本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。

関連ガイド

いち早くご案内します

ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。