Product Assurance Learning

ホーム / ガイド

ガイド

REDのサイバーセキュリティとEN 18031:無線機器メーカーがすべきこと

2025年8月1日から、無線機器指令 (RED) に基づく委任規則 (EU) 2022/30 により、インターネットに接続する多くの無線製品に、ネットワーク、個人データの保護と、不正行為からの使用者の保護が求められています。これらの要求事項の整合規格はEN 18031シリーズですが、欧州連合官報での引用には制限が付されています。モジュールAで自己宣言できるか、ノーティファイドボディが必要かは、その制限が自社製品にどう影響するかによって決まります。

7 分で読めます2026年10月3日更新VeridEx編集部

委任規則 (EU) 2022/30 が無線機器にもたらす変化

無線機器指令 (指令 2014/53/EU) は、これまで安全、電磁両立性 (EMC)、無線周波数の効率的な利用という3つの分野をカバーしてきました。委任規則 (EU) 2022/30 は、多くのコネクテッドな無線製品について、4つ目の分野としてサイバーセキュリティを追加します。これは、指令の第3条3項にある3つの必須要求事項を通じて行われます。

これらの要求事項は2025年8月1日から適用されています。上市は1台ごとに行われるため、その日以降に市場に出される各製品に適用されます。長年販売してきたモデルであっても、今日出荷する新しい製品はすべてこれを満たさなければなりません。

対象となる製品では、サイバーセキュリティがCEマーキングで宣言する内容の一部になりました。実務上は、サイバーセキュリティの試験、追加の技術文書、場合によってはノーティファイドボディが必要になることを意味します。

対象となる無線製品

まずRED自体から始めましょう。REDは、通信または無線測位のために意図的に電波を発射または受信するあらゆる製品をカバーします。これにはWi-Fi、Bluetooth、携帯電話網、RFID、レーダーが含まれます。無線モジュールを組み込んだ製品は、全体として無線機器となります。したがって、Wi-Fiモジュールを内蔵した包装機や産業用コントローラーは無線機器であり、製品全体にREDが適用されます。

委任規則は、そのうちインターネットに接続する多くの無線製品を対象としています。実践的な最初の確認は簡単です。製品にWi-Fi、Bluetooth、または携帯通信の接続があり、インターネットと通信するのであれば、まず委任規則を評価してください。そのうえで、他のEU製品法令と同様に、適用範囲の規定を一語ずつ読み、結論を適用性分析に記録します。

どちらの方向でも理由を書き留めておきましょう。要求事項が適用されると判断した場合は、どれが適用されるかを記録します。適用されないと判断した場合は、その判断を裏付ける規定を記録します。当局やノーティファイドボディから理由を尋ねられることがあります。

第3条3項(d)、(e)、(f)をわかりやすく

委任規則によって有効になる3つの必須要求事項は、REDの第3条3項の(d)、(e)、(f)にあります。わかりやすく言えば次のとおりです。

  • (d) ネットワークの保護: 製品は、接続するネットワークを保護しなければならない。
  • (e) 個人データ: 製品は、使用者の個人データを保護しなければならない。
  • (f) 不正行為: 製品は、不正行為から保護しなければならない。

適用性分析は項目ごとに行います。3つの項目のそれぞれについて、自社製品に適用されるかどうかとその理由を、根拠となる委任規則の規定とともに記録します。同じ構成が、規格の一覧、試験報告書、宣言書へと引き継がれます。

これらの要求事項は、REDの中核的な要求事項と並んで適用されます。第3条1項の安全とEMCは引き続き全面的に適用されます。第3条2項の無線に関する要求事項も同様です。無線機器では、安全とEMCをRED自体でカバーするため、低電圧指令とEMC指令は個別には適用しません。

EN 18031規格と引用に付された制限

サイバーセキュリティ要求事項の整合規格はEN 18031シリーズです。他の整合規格と同様に、規格が適合性の推定をもたらすのは、その参照番号が欧州連合官報に掲載されて以降であり、規格がカバーする要求事項に限られます。

EN 18031規格は、最初に公表された際に制限付きで引用されました。制限とは、規格の一部が適合性の推定をもたらさないことを意味します。引用に付された注記で、どの条項が影響を受けるかが説明されています。現在の引用には制限が付されており、枠組みはまだ変化しているため、何かを決める前に欧州連合官報で最新の状況を確認しなければなりません。

実務上は次のように進めます。

  1. 欧州委員会のRED整合規格のサマリーリストを開き、次に法的な根拠である欧州連合官報の実施決定を開く。
  2. 規格の名称だけでなく、引用そのものとその注記を読む。
  3. 各制限を、自社製品とその機能と照らし合わせる。
  4. 完全な参照番号、確認した日付、結論を、技術文書内の日付入りの規格一覧に記録する。

一覧、版、推定の終了日の読み方は、整合規格と適合性の推定のガイドで解説しています。

モジュールAで足りる場合とノーティファイドボディが必要な場合

制限が直接コストに響くのはこの点です。REDでは、適合性評価手続きの選択が整合規格によって決まります。

要求事項モジュールA (内部生産管理)それ以外の場合
第3条1項:安全とEMC常に可能不要
第3条2項および3項:無線とサイバーセキュリティそれらをカバーする整合規格を完全に適用し、引用に付された制限が自社製品に関係しない場合のみノーティファイドボディとともにモジュールB+C、またはモジュールH

つまり、次の3つの状況では、サイバーセキュリティ要求事項についてモジュールAを利用できなくなります。EN 18031の引用に付された制限が自社製品に影響する場合、規格を一部のみ適用する場合、または要求事項をカバーする整合規格が存在しない場合です。いずれの場合も、それらの要求事項についてノーティファイドボディが関与しなければなりません。

モジュールB+Cでは、ノーティファイドボディが設計を審査してEU型式審査証明書を発行し、製造業者が生産を管理します。機関は設計段階のみに関与するため、その4桁の番号はCEマーキングの後ろに続きません。モジュールHでは、機関が品質システムを承認・監視し、その番号がCEマーキングの横にCE xxxxの形式で表示されます。

契約を結ぶ前に、欧州委員会のノーティファイドボディのデータベースであるNANDOで、その機関が自社のモジュールと製品についてREDに基づき通知されていることを確認してください。法令ごとの手続きの詳細は、ガイドノーティファイドボディは必要かで解説しています。

技術文書、宣言書、サイバーレジリエンス法との関係

技術文書では、適用される各サイバーセキュリティ要求事項をどのように満たしているかを示す必要があります。一般的な内容は次のとおりです。

  • 項目ごとの適用性分析
  • 適用したEN 18031規格 (完全な参照番号と確認した制限を含む)
  • 無線、EMC、安全の報告書と並ぶ、サイバーセキュリティの試験報告書
  • 制限によって残された部分に対する自社の正当化
  • 必要だった場合は、ノーティファイドボディの証明書

組込みの無線モジュールには注意してください。独自の報告書を持つモジュールは良い出発点ですが、それで製品全体が適合するわけではありません。製品を全体として評価し、各報告書を試験したハードウェアとソフトウェアのリビジョンまでたどれるようにしておきます。

EU適合宣言書には、指令 2014/53/EU と委任規則 (EU) 2022/30 を、RoHSや機械など適用されるその他の法令とともに記載します。REDでは、各製品に完全な宣言書の写し、またはインターネットアドレスを記載した簡易宣言書を添付します。

最後に、変化に備えて計画を立てましょう。サイバーレジリエンス法 (規則 (EU) 2024/2847) は、2027年12月11日から主要な義務を適用します。無線製品については、RED委任法令のサイバーセキュリティ要求事項は、サイバーレジリエンス法の全面適用に伴って同法に引き継がれる見込みで、委任規則 (EU) 2022/30 は現時点でその日に廃止される予定です。欧州連合官報で最新の状況を確認してください。いつ何が適用されるかはサイバーレジリエンス法の適用日のガイドで、要求事項の詳細はREDサイバーセキュリティコースで解説しています。

要点

  • 委任規則 (EU) 2022/30 は、2025年8月1日からインターネットに接続する多くの無線製品に適用されている。
  • 同規則はRED第3条3項(d)、(e)、(f)、すなわちネットワークの保護、個人データとプライバシー、不正行為からの保護を有効にする。
  • EN 18031整合規格は制限付きで引用されているため、引用を読み、最新の状況を確認する。
  • 制限が自社製品に関係する場合、または規格を一部のみ適用する場合は、それらの要求事項についてモジュールAを利用できない。
  • サイバーレジリエンス法が2027年12月11日からこの役割を引き継ぐ見込みである。

CEマーキングの基礎コースの無料の第1モジュールでは、経済事業者、上市、CEマーキングといった、これらのルールの背景にある枠組みを解説しています。

全体の流れを、一歩ずつ学ぶ

「CEマーキングの基礎」では、EU市場のルールから最初の出荷まで、テンプレートと確認テストを使って学べます。モジュール1は無料です。

よくある質問

REDのサイバーセキュリティにノーティファイドボディは必要ですか?

必ずしも必要ではありません。欧州連合官報に引用されたEN 18031規格を完全に適用し、引用に付された制限が自社製品に関係しない場合は、第3条3項(d)、(e)、(f)についてモジュールAを利用できます。制限が自社製品に影響する場合や、規格を一部のみ適用する場合は、モジュールB+CまたはモジュールHでノーティファイドボディが必要になります。

CEマーキング付きのWi-Fiモジュールを使えば、製品はREDのサイバーセキュリティに適合しますか?

いいえ。無線モジュールを組み込んだ製品は全体として無線機器となり、製品全体を評価しなければなりません。モジュールの報告書は有用なエビデンスですが、組込みによって結果が変わることがあるため、評価と試験は自社製品をカバーするものでなければなりません。

REDのサイバーセキュリティとサイバーレジリエンス法の違いは何ですか?

委任規則 (EU) 2022/30 は、インターネットに接続する多くの無線製品についてREDに3つのサイバーセキュリティ要求事項を追加するもので、2025年8月1日から適用されています。サイバーレジリエンス法はデジタル要素を含む製品をより広く対象とし、主要な義務は2027年12月11日から適用されます。REDのサイバーセキュリティ要求事項は現時点でその日からCRAに引き継がれる予定のため、最新の状況を確認してください。

EN 18031の制限はどこで確認できますか?

欧州連合官報における規格の引用で、参照番号に付された注記に記載されています。欧州委員会のREDのサマリーリストは引用をまとめたものですが、法的な根拠は欧州連合官報です。規格の名称だけでなく、注記そのものを読んでください。

本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。

関連ガイド

いち早くご案内します

ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。