Product Assurance Learning

ホーム / ガイド

ガイド

サイバーレジリエンス法の適用日:2026年と2027年に何が始まるか

サイバーレジリエンス法 (規則 (EU) 2024/2847) は、主に2段階で適用されます。悪用が確認された脆弱性と重大インシデントの報告義務は、2026年9月11日から適用されています。主要なサイバーセキュリティ義務は、2027年12月11日以降にEU市場に出されるデジタル要素を含む製品に適用され、その時点からCEマーキングもこれらの義務をカバーします。

7 分で読めます2026年10月3日更新VeridEx編集部

サイバーレジリエンス法の対象

サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 は、デジタル要素を含む製品に対するサイバーセキュリティのルールを定めています。これは、直接または間接的に機器やネットワークに接続するハードウェア製品とソフトウェア製品を指します。コネクテッドな産業機械、リモートアクセス機能を持つコントローラー、クラウドのダッシュボードと通信する機器は、いずれもこのグループに該当し得ます。

CRAは規則であるため、すべての加盟国で同じ条文がそのまま適用されます。各国版を探す必要はありません。欧州連合官報に掲載された条文が、適用される条文です。

CRAが焦点を当てているのは、サイバーセキュリティそのものです。セキュアな設計、脆弱性への対応、セキュリティアップデートを求めています。また、販売の時点だけでなく、製品のライフサイクル全体を対象とします。適合性を出荷前に一度だけ行う確認と考えてきた多くの製造業者にとって、これは大きな変化です。

サイバーレジリエンス法の主な適用日

CRAは段階的に適用されます。EU域外の製造業者にとって最も重要なのは次の2つの日付です。

日付適用される内容
2026年9月11日報告義務:自社製品のセキュリティに影響する、悪用が確認された脆弱性と重大インシデントを、ENISAの単一報告プラットフォームを通じて報告しなければならない
2027年12月11日主要な義務:この日以降に市場に出されるデジタル要素を含む製品は、CRAのサイバーセキュリティ要求事項を満たさなければならず、CEマーキングはこれらへの適合も宣言するものとなる

いずれの日付も、現在公表されている規則に定められたものです。実務上の運用に関するガイダンスはまだ整備が進んでいる段階のため、計画を確定する前に、欧州連合官報と欧州委員会のガイダンスで最新の状況を確認してください。

2026年9月11日からの報告義務

報告義務は2026年9月11日から適用されています。製造業者は、次の2種類の事象を報告しなければなりません。

  • 自社製品における、悪用が確認された脆弱性
  • 自社製品のセキュリティに影響する重大インシデント

報告は、EUのサイバーセキュリティ機関であるENISAが管理する単一報告プラットフォームを通じて行います。期限は短く、まず24時間以内の早期警告から始まります。

この義務はEU市場にある自社製品に関するものであるため、新しい設計だけでなく、すでに販売しているモデルにも適用され得ます。期限が短いため、事象が起きてからプロセスを考える時間はありません。事前に社内手順を整えておく必要があります。

  1. 脆弱性対応の責任者と、その代行者を指名する。
  2. 顧客、サービス技術者、EU域内のパートナー、研究者、自社の監視など、情報がその責任者に届く経路を定める。
  3. 脆弱性が実際に悪用されているかを誰が、どのくらいの速さで評価するかを決める。
  4. 単一報告プラットフォームを通じた早期警告とその後の報告の手順を準備する。
  5. 製品、バージョン、調査結果、判断、日付など、各事案の記録を残す。

これは、販売後の他の義務と並行して行うものです。EUの製品法令の下では、すでに苦情の調査、是正措置、製品がリスクをもたらす場合の当局への通知が義務付けられています。CRAは、セキュリティ事象に特化した報告経路を追加するものです。一般製品安全規則に基づく消費者事故の報告は、Safety Business Gatewayという別のポータルを通じて行うため、両者を混同しないでください。

2027年12月11日からの主要な義務

主要な義務は2027年12月11日から適用されます。他のEU製品法令と同様に、CRAは市場に出される1台ごとに適用されます。2027年12月10日に市場に出された製品は、CRAの主要な要求事項を満たす必要はありません。その1日後に市場に出された同一の製品は、満たす必要があります。

この日以降、デジタル要素を含む製品のCEマーキングは、CRAのサイバーセキュリティ要求事項への適合も宣言するものとなります。この約束は、セキュリティアップデートを含め、製品のライフサイクル全体に及びます。実務上は、次のものが必要になります。

  • 最初からセキュリティを考慮した設計プロセス
  • 販売後も機能する脆弱性対応プロセス
  • 市場にある製品にセキュリティアップデートを提供する仕組み
  • 要求事項をどのように満たしているかを示す技術文書
  • この日以降に市場に出す製品のための、更新されたEU適合宣言書

CRAは、郵便の宛先に加えて、ウェブサイトやメールアドレスなどの電子的な連絡先を製品情報に記載することも求めています。ラベルや銘板のスペースは早めに計画してください。

CRAでは、整合規格が存在しない場合や十分でない場合に、欧州委員会が共通仕様を採択できます。共通仕様も、整合規格と同様に適合性の推定をもたらし得ます。状況は変化しているため、期日が近づくにつれて、自社製品に対してどの整合規格と共通仕様が存在するかを確認してください。

CRAとCEマーキングおよび他のEU法令との関係

CRAは、自社製品に適用される他の製品法令に代わるものではありません。それらに追加されるものです。

機械。 CRAと機械に関する法令は併せて適用されます。欧州機械規則 (規則 (EU) 2023/1230) は、2027年1月20日以降に市場に出される機械に適用されます。同規則は、安全上の問題として、制御システムの改ざんに対する保護を求めています。CRAはサイバーセキュリティそのものを求めています。コネクテッドな機械は両方を満たす必要があります。機械に関する側面は、欧州機械規則 2023/1230 の変更点のガイドで解説しています。

無線機器。 2025年8月1日から、無線機器指令に基づく委任規則 (EU) 2022/30 により、インターネットに接続する多くの無線製品に、ネットワーク、個人データの保護および不正行為への対策が求められています。REDのサイバーセキュリティ要求事項はCRAの全面適用に伴ってCRAに引き継がれる見込みで、委任規則 (EU) 2022/30 は現時点で2027年12月11日に廃止される予定です。最新の状況を確認してください。それまではREDのルールが適用されます。REDのサイバーセキュリティとEN 18031のガイドもご覧ください。

Wi-Fiを内蔵し、業務用ユーザーに販売される仮想の機械を例に考えてみましょう。同じモデルが3つの制度を経ることになります。現在市場に出される製品は、機械指令 (指令 2006/42/EC) と、サイバーセキュリティの委任法令を含むREDに従います。2027年1月20日以降に市場に出される製品は、代わりに欧州機械規則に従います。2027年12月11日以降に市場に出される製品は、さらにCRAも満たさなければなりません。重要なのは各製品の日付です。

今から準備すべきこと

2027年12月はまだ先に見えるかもしれませんが、産業用製品の設計サイクルは長期にわたります。今日設計する製品が、その時点でもまだ生産されている可能性があります。実践的な計画は次のとおりです。

  • デジタル要素を含む製品を一覧にする。 何らかのネットワークや機器との接続を持つ製品と、市場に出すソフトウェアを含めます。
  • 今すぐ報告手順を整える。 報告義務はすでに適用されています。
  • 各製品を日付に照らして整理する。 2027年1月20日と2027年12月11日の前後に、どの製品を市場に出すかを記録します。
  • 設計とアップデートのプロセスを見直す。 脆弱性への対応方法と、市場にある製品へのセキュリティアップデートの提供方法を確認します。
  • EU域内のパートナーに説明する。 苦情、当局からの要請、セキュリティ報告がどのように自社に届き、どのくらいの速さで回答するかを取り決めます。
  • 技術文書と宣言書の更新を計画する。 該当する日付以降に市場に出す各製品が新しいルールを満たすようにします。

サイバーレジリエンス法コースでは、要求事項を詳しく解説しています。

要点

  • CRA (規則 (EU) 2024/2847) は、機器やネットワークに接続するデジタル要素を含む製品を対象とする。
  • 悪用が確認された脆弱性と重大インシデントの報告は、2026年9月11日からENISAの単一報告プラットフォームを通じて適用されている。
  • 報告は24時間以内の早期警告から始まるため、事前に手順を整えておく必要がある。
  • 主要な義務は2027年12月11日以降に市場に出される製品に適用され、その時点からCEマーキングもこれをカバーする。
  • CRAは機械に関する法令と併せて適用され、REDのサイバーセキュリティの役割を引き継ぐ見込みである。

CRAがCEマーキングの制度全体の中でどのように位置付けられるかを知るには、CEマーキングの基礎の無料の第1モジュールから始めてください。

全体の流れを、一歩ずつ学ぶ

「CEマーキングの基礎」では、EU市場のルールから最初の出荷まで、テンプレートと確認テストを使って学べます。モジュール1は無料です。

よくある質問

サイバーレジリエンス法はいつから適用されますか?

主に2段階で適用されます。悪用が確認された脆弱性と重大インシデントの報告義務は、2026年9月11日から適用されています。主要な義務は、2027年12月11日以降に市場に出されるデジタル要素を含む製品に適用されます。ガイダンスはまだ整備中のため、欧州連合官報で最新の状況を確認してください。

すでにEUで販売している製品についても脆弱性を報告する必要がありますか?

報告義務はEU市場にある自社製品に関するものであるため、すでに販売しているモデルにも適用され得ます。報告はENISAの単一報告プラットフォームを通じて行い、まず24時間以内の早期警告から始まります。これらの期限を守れるよう、社内手順を準備しておいてください。

コネクテッドな機械について、CRAは欧州機械規則に代わるものですか?

いいえ。両者は併せて適用されます。欧州機械規則は安全上の問題として制御システムの改ざんに対する保護を求め、CRAはセキュアな設計、脆弱性への対応、アップデートといったサイバーセキュリティそのものを求めています。

CRAとREDのサイバーセキュリティの違いは何ですか?

REDのサイバーセキュリティは委任規則 (EU) 2022/30 に基づくもので、2025年8月1日からインターネットに接続する多くの無線製品に適用されています。CRAはデジタル要素を含む製品をより広く対象とし、製品のライフサイクル全体にわたる義務を追加します。REDのサイバーセキュリティ要求事項は、現時点で2027年12月11日からCRAに引き継がれる予定です。

本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。

関連ガイド

いち早くご案内します

ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。