Product Assurance Learning

ホーム / ガイド

ガイド

CRA後のREDサイバーセキュリティ:2027年の移行

無線機器指令にサイバーセキュリティ要求事項を追加した委任規則 (EU) 2022/30 は、委任規則 (EU) 2026/339 により2027年12月11日付で廃止されます。その日から、デジタル要素を含む無線製品のサイバーセキュリティはサイバーレジリエンス法でカバーされ、REDは引き続き安全性、EMC、無線周波数スペクトルをカバーします。それまでは、市場に出すすべての製品にREDのサイバーセキュリティのルールとEN 18031規格が引き続き適用されます。

8 分で読めます2026年10月7日更新VeridEx編集部

現在、無線機器のサイバーセキュリティに適用されるもの

2025年8月1日から、委任規則 (EU) 2022/30 により、インターネットに接続する多くの無線製品について、無線機器指令 (RED)、指令 2014/53/EU の3つの必須要求事項が適用されています。これらは第3条(3)の(d)、(e)、(f)にあり、ネットワークの保護、個人データとプライバシーの保護、不正行為からの保護です。

これらの要求事項に対する整合規格は、EN 18031-1、EN 18031-2、EN 18031-3 です。その参照番号は、2025年1月28日付の欧州委員会実施決定 (EU) 2025/138 により、制限付きで欧州連合官報に掲載されました。制限とは、規格の一部が適合性の推定をもたらさないことを意味します。引用とその注記を読み、引用は改正されることがあるため、最新の状況を確認してください。

これらの要求事項に対する適合性評価の経路は、制限によって決まります。

  • モジュールA (内部生産管理) を使えるのは、引用されたEN 18031規格を完全に適用し、自社製品に影響する制限がない場合に限られます。
  • 制限が自社製品に関係する場合、規格を一部しか適用しない場合、または要求事項をカバーする整合規格がない場合は、ノーティファイドボディが必要です。経路は、モジュールB+C (EU型式審査) またはモジュールH (完全な品質保証) です。

適用範囲、3つの要求事項、制限の詳細は、REDのサイバーセキュリティとEN 18031のガイドで解説しています。本ガイドでは、今後どうなるかを扱います。

委任規則 (EU) 2026/339 の内容

欧州委員会は2026年2月16日に委任規則 (EU) 2026/339 を採択しました。同規則は2026年4月29日に欧州連合官報に掲載されました。本文の条項は短く、委任規則 (EU) 2022/30 を2027年12月11日付で廃止するというものです。

この日付は、サイバーレジリエンス法 (CRA)、規則 (EU) 2024/2847 の主要な義務が適用される日です。廃止法令の前文がその理由を説明しています。CRAはデジタル要素を含む製品に対する水平的なサイバーセキュリティ要求事項を定めており、そこにはREDのサイバーセキュリティ要求事項の要素が含まれています。廃止しなければ、同じ無線製品が2組のサイバーセキュリティのルールに直面することになります。

前文はまた、廃止は2025年8月1日から2027年12月10日までに市場に出された無線機器に対する市場監視当局のチェックに影響しないとしています。この期間に市場に出す製品は委任規則 (EU) 2022/30 を満たさなければならず、当局は廃止後もその規則に照らしてチェックできます。

2027年12月11日に無線製品について何が変わるか

2027年12月11日から、デジタル要素を含む無線製品のサイバーセキュリティはCRAに照らして評価されます。必須要求事項は規則 (EU) 2024/2847 の附属書Iにあります。パートIは製品のセキュリティ特性を、パートIIは製造業者による脆弱性対応を扱っています。

REDがなくなるわけではありません。REDは引き続き、第3条(1)に基づく安全性と電磁両立性 (EMC)、第3条(2)に基づく無線周波数スペクトルの効率的な利用をカバーします。したがって、2028年に市場に出されるWi-Fi製品には両方が必要です。安全性、EMC、無線についてはRED、サイバーセキュリティについてはCRAです。

項目現在 (2027年12月10日まで)2027年12月11日から
サイバーセキュリティの法的根拠委任規則 (EU) 2022/30 によるRED第3条(3)(d)、(e)、(f)CRA、規則 (EU) 2024/2847 の附属書I
安全性、EMC、無線周波数スペクトルRED第3条(1)および第3条(2)RED第3条(1)および第3条(2) (変更なし)
サイバーセキュリティの整合規格EN 18031-1、-2、-3 (制限付きで引用)CRAに基づき引用される規格 (欧州連合官報で確認)
サイバーセキュリティに関するノーティファイドボディEN 18031の制限と規格の適用方法によるCRAの製品区分と選択する経路による
販売後の義務REDと市場監視に関する一般的な義務、2026年9月11日からのCRAの報告義務脆弱性対応とセキュリティアップデートを含むCRAの義務の全面適用
適合宣言書指令 2014/53/EU と委任規則 (EU) 2022/30指令 2014/53/EU と規則 (EU) 2024/2847

CRAの下では、ノーティファイドボディが必要かどうかは、製品がその附属書に記載された重要な製品または重大な製品のカテゴリーに該当するかどうか、そして適用する規格によって決まります。多くの製品は引き続き自己評価が可能ですが、一覧を慎重に確認してください。日付と主要な義務は、サイバーレジリエンス法の適用日のガイドで解説しています。

2027年12月11日より前と後に市場に出される製品

上市は1台ごとに発生します。基準となるのは、個々の製品がEU市場で初めて提供される日付です。モデルの発売日で決まるわけではありません。

  • 2027年12月10日までに市場に出される製品は、REDのその他の要求事項とともに、委任規則 (EU) 2022/30 を満たさなければなりません。
  • 2027年12月11日以降に市場に出される製品は、サイバーセキュリティについてはCRAを、安全性、EMC、無線についてはREDを満たさなければなりません。

CRA第69条は経過規定を定めています。無線製品にとって重要な点は3つです。

  1. 既存の証明書。 他のEU整合法令に基づきデジタル要素を含む製品のサイバーセキュリティ要求事項について発行されたEU型式審査証明書および承認決定は、それより早く失効しない限り、2028年6月11日まで有効です。第3条(3)(d)、(e)または(f)についてREDに基づき発行された証明書は、これに該当します。CRAの評価でそれをどのように用いるかをノーティファイドボディと取り決め、その日付より前に新たな評価を計画してください。
  2. すでに市場にある製品。 2027年12月11日より前に市場に出された製品は、その日以降に実質的な変更を受けた場合にのみ、CRAの要求事項の対象となります。
  3. 報告。 第14条の報告義務は、2027年12月11日より前に市場に出された対象のデジタル要素を含む製品すべてにも適用されます。この義務は2026年9月11日から適用されています。

2027年12月11日より前にすでに市場に出された製品は、その後も販売業者が販売できます。そのため、在庫計画が重要になります。各ロットをいつ市場に出すかを輸入業者と取り決め、シリアル番号ごとに日付を示す記録を残してください。

EN 18031の作業をCRAに再利用できるか

部分的には可能ですが、注意が必要です。委任規則 (EU) 2026/339 の前文3は、CRAの要求事項にREDのサイバーセキュリティ要求事項のすべての要素が含まれているとしています。CRA自体も前文30でREDの委任法令との関連を認め、移行期間中の標準化とガイダンスにおける連携を求めています。

CRAの整合規格は、欧州委員会からの標準化要請に基づき、CEN、CENELEC、ETSIが策定を進めています。これらの機関は2025年にこの要請を受諾しました。これらの規格が欧州連合官報に引用されるまでは、EN 18031のどの証拠がそれらに対応するかを正確に知ることはできません。試験計画を立てる前に、最新の状況を確認してください。

無理なく引き継げるものは次のとおりです。

  • インターフェース、ネットワークサービス、保存データの一覧
  • CRAのより広い適用範囲に合わせて更新したリスクアセスメント
  • 認証、セキュアなアップデート、保存データの保護など、すでに導入しているセキュアな設計上の対策
  • 出荷する製品バージョンに引き続き関連する場合の、裏付けとなる証拠としての試験報告書

CRAが追加する内容は、EN 18031の範囲を超えます。附属書I パートIIは、セキュリティアップデートと協調的な脆弱性開示を含め、サポート期間にわたる脆弱性対応を求めています。さらに、定められたサポート期間、セキュリティに関する使用者向けの情報、CRAの要求事項に沿って構成された技術文書も必要です。技術的な対策が変わらなくても、技術文書の一部は書き直すことになると考えてください。サイバーレジリエンス法コースでは、これらの要求事項を一つずつ解説しています。

無線製品の製造業者向けの実践的な計画 (2026年から2028年)

現在から2027年半ばまで:REDへの適合を維持する。

  • すべての製品を、委任規則 (EU) 2022/30 と、引用されたとおりのEN 18031規格に適合させ続けます。
  • CRAの報告手順を運用します。ENISAの単一報告プラットフォームを通じた報告は、2026年9月11日から適用されています。
  • 必要なREDのノーティファイドボディによる評価を、省略できることを期待して先延ばしにしないでください。REDのルールは2027年12月10日まですべての製品に適用されます。

2027年中:切り替えを準備する。

  • 無線製品を一覧にし、2027年12月11日以降も市場に出す製品を決めます。
  • 各製品をCRAに基づいて分類し、ノーティファイドボディが必要になるかを判断します。
  • EN 18031の技術文書とCRA附属書I パートIおよびパートIIとのギャップ分析を行います。
  • 製品ごとにサポート期間とアップデートのプロセスを定めます。
  • 新しい技術文書とEU適合宣言書の草案を準備します。

2027年12月11日から:製品ごとに切り替える。

  • REDとCRAを記載した更新済みの宣言書を付けて製品を出荷します。
  • どのシリアル番号がその日付の前と後に市場に出されたかを追跡します。
  • REDのサイバーセキュリティに関するEU型式審査証明書を保有している場合は、2028年6月11日より前に置き換えを計画します。

全期間を通じて欧州連合官報を注視してください。CRAの規格、欧州委員会のガイダンス、実施法令はまだ公表が続いています。REDサイバーセキュリティコースでは、現行のREDの制度を詳しく解説しています。

要点

  • 委任規則 (EU) 2026/339 は、委任規則 (EU) 2022/30 を2027年12月11日付で廃止する。
  • 2027年12月10日までは、すべての製品がREDのサイバーセキュリティ要求事項を満たさなければならず、制限を含め、引用されたとおりのEN 18031に基づいて作業する。
  • 2027年12月11日から、サイバーセキュリティはCRA附属書Iに従い、REDは引き続き安全性、EMC、無線周波数スペクトルをカバーする。
  • CRA第69条により、他のEU法令に基づき発行されたサイバーセキュリティの証明書は、遅くとも2028年6月11日まで有効である。
  • EN 18031の作業は良い出発点となるが、CRAは脆弱性対応、サポート期間、アップデートを追加する。

これらすべての背景にある枠組みについては、CEマーキングの基礎の無料の第1モジュールから始めてください。経済事業者、上市、CEマーキングを扱っています。

全体の流れを、一歩ずつ学ぶ

「CEマーキングの基礎」では、EU市場のルールから最初の出荷まで、テンプレートと確認テストを使って学べます。モジュール1は無料です。

よくある質問

委任規則 (EU) 2022/30 はまだ有効ですか?

はい。2025年8月1日から適用されており、2027年12月10日まで適用され続けます。委任規則 (EU) 2026/339 が、同規則を2027年12月11日付で廃止します。その日付より前に市場に出されるすべての製品は、同規則を満たさなければなりません。

CRAのために無線製品を再試験する必要がありますか?

EN 18031の証拠が、CRAの要求事項と、引用された後のCRAの整合規格にどのように対応するかによります。一部の証拠は再利用できますが、CRAは脆弱性対応やセキュリティアップデートなどの要求事項を追加します。2027年にギャップ分析を計画し、規格に関する最新の状況を確認してください。

REDのサイバーセキュリティに関するEU型式審査証明書はどうなりますか?

CRA第69条は、他のEU整合法令に基づき発行されたサイバーセキュリティ要求事項に関するEU型式審査証明書および承認決定は、それより早く失効しない限り、2028年6月11日まで有効であるとしています。CRAの評価にどのように組み込むかをノーティファイドボディと取り決め、その日付より前に次のステップを計画してください。

Wi-Fi製品について、REDのサイバーセキュリティとCRAの違いは何ですか?

REDのサイバーセキュリティは、ネットワークの保護、個人データとプライバシー、不正行為からの保護という3つの要求事項をREDに追加するものです。CRAは、脆弱性対応、サポート期間、セキュリティアップデートを含め、製品のライフサイクル全体にわたるサイバーセキュリティをカバーします。2027年12月11日からはCRAがサイバーセキュリティの部分を引き継ぎ、REDは安全性、EMC、無線周波数スペクトルを引き続き扱います。

本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。

関連ガイド

いち早くご案内します

ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。