REDのサイバーセキュリティとEN 18031:無線機器メーカーがすべきこと
2025年8月からのREDサイバーセキュリティを解説。委任規則 2022/30、第3条3項(d)(e)(f)、EN 18031の制限、第三者評価が必要な場合。

サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 は、デジタル要素を含む製品に対するサイバーセキュリティのルールを定めています。これは、直接または間接的に機器やネットワークに接続するハードウェア製品とソフトウェア製品を指します。コネクテッドな産業機械、リモートアクセス機能を持つコントローラー、クラウドのダッシュボードと通信する機器は、いずれもこのグループに該当し得ます。
CRAは規則であるため、すべての加盟国で同じ条文がそのまま適用されます。各国版を探す必要はありません。欧州連合官報に掲載された条文が、適用される条文です。
CRAが焦点を当てているのは、サイバーセキュリティそのものです。セキュアな設計、脆弱性への対応、セキュリティアップデートを求めています。また、販売の時点だけでなく、製品のライフサイクル全体を対象とします。適合性を出荷前に一度だけ行う確認と考えてきた多くの製造業者にとって、これは大きな変化です。
CRAは段階的に適用されます。EU域外の製造業者にとって最も重要なのは次の2つの日付です。
| 日付 | 適用される内容 |
|---|---|
| 2026年9月11日 | 報告義務:自社製品のセキュリティに影響する、悪用が確認された脆弱性と重大インシデントを、ENISAの単一報告プラットフォームを通じて報告しなければならない |
| 2027年12月11日 | 主要な義務:この日以降に市場に出されるデジタル要素を含む製品は、CRAのサイバーセキュリティ要求事項を満たさなければならず、CEマーキングはこれらへの適合も宣言するものとなる |
いずれの日付も、現在公表されている規則に定められたものです。実務上の運用に関するガイダンスはまだ整備が進んでいる段階のため、計画を確定する前に、欧州連合官報と欧州委員会のガイダンスで最新の状況を確認してください。
報告義務は2026年9月11日から適用されています。製造業者は、次の2種類の事象を報告しなければなりません。
報告は、EUのサイバーセキュリティ機関であるENISAが管理する単一報告プラットフォームを通じて行います。期限は短く、まず24時間以内の早期警告から始まります。
この義務はEU市場にある自社製品に関するものであるため、新しい設計だけでなく、すでに販売しているモデルにも適用され得ます。期限が短いため、事象が起きてからプロセスを考える時間はありません。事前に社内手順を整えておく必要があります。
これは、販売後の他の義務と並行して行うものです。EUの製品法令の下では、すでに苦情の調査、是正措置、製品がリスクをもたらす場合の当局への通知が義務付けられています。CRAは、セキュリティ事象に特化した報告経路を追加するものです。一般製品安全規則に基づく消費者事故の報告は、Safety Business Gatewayという別のポータルを通じて行うため、両者を混同しないでください。
主要な義務は2027年12月11日から適用されます。他のEU製品法令と同様に、CRAは市場に出される1台ごとに適用されます。2027年12月10日に市場に出された製品は、CRAの主要な要求事項を満たす必要はありません。その1日後に市場に出された同一の製品は、満たす必要があります。
この日以降、デジタル要素を含む製品のCEマーキングは、CRAのサイバーセキュリティ要求事項への適合も宣言するものとなります。この約束は、セキュリティアップデートを含め、製品のライフサイクル全体に及びます。実務上は、次のものが必要になります。
CRAは、郵便の宛先に加えて、ウェブサイトやメールアドレスなどの電子的な連絡先を製品情報に記載することも求めています。ラベルや銘板のスペースは早めに計画してください。
CRAでは、整合規格が存在しない場合や十分でない場合に、欧州委員会が共通仕様を採択できます。共通仕様も、整合規格と同様に適合性の推定をもたらし得ます。状況は変化しているため、期日が近づくにつれて、自社製品に対してどの整合規格と共通仕様が存在するかを確認してください。
CRAは、自社製品に適用される他の製品法令に代わるものではありません。それらに追加されるものです。
機械。 CRAと機械に関する法令は併せて適用されます。欧州機械規則 (規則 (EU) 2023/1230) は、2027年1月20日以降に市場に出される機械に適用されます。同規則は、安全上の問題として、制御システムの改ざんに対する保護を求めています。CRAはサイバーセキュリティそのものを求めています。コネクテッドな機械は両方を満たす必要があります。機械に関する側面は、欧州機械規則 2023/1230 の変更点のガイドで解説しています。
無線機器。 2025年8月1日から、無線機器指令に基づく委任規則 (EU) 2022/30 により、インターネットに接続する多くの無線製品に、ネットワーク、個人データの保護および不正行為への対策が求められています。REDのサイバーセキュリティ要求事項はCRAの全面適用に伴ってCRAに引き継がれる見込みで、委任規則 (EU) 2022/30 は現時点で2027年12月11日に廃止される予定です。最新の状況を確認してください。それまではREDのルールが適用されます。REDのサイバーセキュリティとEN 18031のガイドもご覧ください。
Wi-Fiを内蔵し、業務用ユーザーに販売される仮想の機械を例に考えてみましょう。同じモデルが3つの制度を経ることになります。現在市場に出される製品は、機械指令 (指令 2006/42/EC) と、サイバーセキュリティの委任法令を含むREDに従います。2027年1月20日以降に市場に出される製品は、代わりに欧州機械規則に従います。2027年12月11日以降に市場に出される製品は、さらにCRAも満たさなければなりません。重要なのは各製品の日付です。
2027年12月はまだ先に見えるかもしれませんが、産業用製品の設計サイクルは長期にわたります。今日設計する製品が、その時点でもまだ生産されている可能性があります。実践的な計画は次のとおりです。
サイバーレジリエンス法コースでは、要求事項を詳しく解説しています。
CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。
主に2段階で適用されます。悪用が確認された脆弱性と重大インシデントの報告義務は、2026年9月11日から適用されています。主要な義務は、2027年12月11日以降に市場に出されるデジタル要素を含む製品に適用されます。ガイダンスはまだ整備中のため、欧州連合官報で最新の状況を確認してください。
報告義務はEU市場にある自社製品に関するものであるため、すでに販売しているモデルにも適用され得ます。報告はENISAの単一報告プラットフォームを通じて行い、まず24時間以内の早期警告から始まります。これらの期限を守れるよう、社内手順を準備しておいてください。
いいえ。両者は併せて適用されます。欧州機械規則は安全上の問題として制御システムの改ざんに対する保護を求め、CRAはセキュアな設計、脆弱性への対応、アップデートといったサイバーセキュリティそのものを求めています。
REDのサイバーセキュリティは委任規則 (EU) 2022/30 に基づくもので、2025年8月1日からインターネットに接続する多くの無線製品に適用されています。CRAはデジタル要素を含む製品をより広く対象とし、製品のライフサイクル全体にわたる義務を追加します。REDのサイバーセキュリティ要求事項は、現時点で2027年12月11日からCRAに引き継がれる予定です。
本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。
2025年8月からのREDサイバーセキュリティを解説。委任規則 2022/30、第3条3項(d)(e)(f)、EN 18031の制限、第三者評価が必要な場合。
2027年1月20日から適用される欧州機械規則 2023/1230 の変更点を解説。1台ごとの移行、附属書I パートAとB、半完成機械、デジタル取扱説明書。
EU域外の製造業者向けに、CEマーキングの要求事項を手順ごとに解説。適用法令、整合規格、適合性評価、技術文書、EU適合宣言書、表示まで。
ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。
ご登録ありがとうございます。開講前に改めてご連絡いたします。