サイバーレジリエンス法の適用日:2026年と2027年に何が始まるか
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。

無線機器指令 (指令 2014/53/EU) は、これまで安全、電磁両立性 (EMC)、無線周波数の効率的な利用という3つの分野をカバーしてきました。委任規則 (EU) 2022/30 は、多くのコネクテッドな無線製品について、4つ目の分野としてサイバーセキュリティを追加します。これは、指令の第3条3項にある3つの必須要求事項を通じて行われます。
これらの要求事項は2025年8月1日から適用されています。上市は1台ごとに行われるため、その日以降に市場に出される各製品に適用されます。長年販売してきたモデルであっても、今日出荷する新しい製品はすべてこれを満たさなければなりません。
対象となる製品では、サイバーセキュリティがCEマーキングで宣言する内容の一部になりました。実務上は、サイバーセキュリティの試験、追加の技術文書、場合によってはノーティファイドボディが必要になることを意味します。
まずRED自体から始めましょう。REDは、通信または無線測位のために意図的に電波を発射または受信するあらゆる製品をカバーします。これにはWi-Fi、Bluetooth、携帯電話網、RFID、レーダーが含まれます。無線モジュールを組み込んだ製品は、全体として無線機器となります。したがって、Wi-Fiモジュールを内蔵した包装機や産業用コントローラーは無線機器であり、製品全体にREDが適用されます。
委任規則は、そのうちインターネットに接続する多くの無線製品を対象としています。実践的な最初の確認は簡単です。製品にWi-Fi、Bluetooth、または携帯通信の接続があり、インターネットと通信するのであれば、まず委任規則を評価してください。そのうえで、他のEU製品法令と同様に、適用範囲の規定を一語ずつ読み、結論を適用性分析に記録します。
どちらの方向でも理由を書き留めておきましょう。要求事項が適用されると判断した場合は、どれが適用されるかを記録します。適用されないと判断した場合は、その判断を裏付ける規定を記録します。当局やノーティファイドボディから理由を尋ねられることがあります。
委任規則によって有効になる3つの必須要求事項は、REDの第3条3項の(d)、(e)、(f)にあります。わかりやすく言えば次のとおりです。
適用性分析は項目ごとに行います。3つの項目のそれぞれについて、自社製品に適用されるかどうかとその理由を、根拠となる委任規則の規定とともに記録します。同じ構成が、規格の一覧、試験報告書、宣言書へと引き継がれます。
これらの要求事項は、REDの中核的な要求事項と並んで適用されます。第3条1項の安全とEMCは引き続き全面的に適用されます。第3条2項の無線に関する要求事項も同様です。無線機器では、安全とEMCをRED自体でカバーするため、低電圧指令とEMC指令は個別には適用しません。
サイバーセキュリティ要求事項の整合規格はEN 18031シリーズです。他の整合規格と同様に、規格が適合性の推定をもたらすのは、その参照番号が欧州連合官報に掲載されて以降であり、規格がカバーする要求事項に限られます。
EN 18031規格は、最初に公表された際に制限付きで引用されました。制限とは、規格の一部が適合性の推定をもたらさないことを意味します。引用に付された注記で、どの条項が影響を受けるかが説明されています。現在の引用には制限が付されており、枠組みはまだ変化しているため、何かを決める前に欧州連合官報で最新の状況を確認しなければなりません。
実務上は次のように進めます。
一覧、版、推定の終了日の読み方は、整合規格と適合性の推定のガイドで解説しています。
制限が直接コストに響くのはこの点です。REDでは、適合性評価手続きの選択が整合規格によって決まります。
| 要求事項 | モジュールA (内部生産管理) | それ以外の場合 |
|---|---|---|
| 第3条1項:安全とEMC | 常に可能 | 不要 |
| 第3条2項および3項:無線とサイバーセキュリティ | それらをカバーする整合規格を完全に適用し、引用に付された制限が自社製品に関係しない場合のみ | ノーティファイドボディとともにモジュールB+C、またはモジュールH |
つまり、次の3つの状況では、サイバーセキュリティ要求事項についてモジュールAを利用できなくなります。EN 18031の引用に付された制限が自社製品に影響する場合、規格を一部のみ適用する場合、または要求事項をカバーする整合規格が存在しない場合です。いずれの場合も、それらの要求事項についてノーティファイドボディが関与しなければなりません。
モジュールB+Cでは、ノーティファイドボディが設計を審査してEU型式審査証明書を発行し、製造業者が生産を管理します。機関は設計段階のみに関与するため、その4桁の番号はCEマーキングの後ろに続きません。モジュールHでは、機関が品質システムを承認・監視し、その番号がCEマーキングの横にCE xxxxの形式で表示されます。
契約を結ぶ前に、欧州委員会のノーティファイドボディのデータベースであるNANDOで、その機関が自社のモジュールと製品についてREDに基づき通知されていることを確認してください。法令ごとの手続きの詳細は、ガイドノーティファイドボディは必要かで解説しています。
技術文書では、適用される各サイバーセキュリティ要求事項をどのように満たしているかを示す必要があります。一般的な内容は次のとおりです。
組込みの無線モジュールには注意してください。独自の報告書を持つモジュールは良い出発点ですが、それで製品全体が適合するわけではありません。製品を全体として評価し、各報告書を試験したハードウェアとソフトウェアのリビジョンまでたどれるようにしておきます。
EU適合宣言書には、指令 2014/53/EU と委任規則 (EU) 2022/30 を、RoHSや機械など適用されるその他の法令とともに記載します。REDでは、各製品に完全な宣言書の写し、またはインターネットアドレスを記載した簡易宣言書を添付します。
最後に、変化に備えて計画を立てましょう。サイバーレジリエンス法 (規則 (EU) 2024/2847) は、2027年12月11日から主要な義務を適用します。無線製品については、RED委任法令のサイバーセキュリティ要求事項は、サイバーレジリエンス法の全面適用に伴って同法に引き継がれる見込みで、委任規則 (EU) 2022/30 は現時点でその日に廃止される予定です。欧州連合官報で最新の状況を確認してください。いつ何が適用されるかはサイバーレジリエンス法の適用日のガイドで、要求事項の詳細はREDサイバーセキュリティコースで解説しています。
CEマーキングの基礎コースの無料の第1モジュールでは、経済事業者、上市、CEマーキングといった、これらのルールの背景にある枠組みを解説しています。
必ずしも必要ではありません。欧州連合官報に引用されたEN 18031規格を完全に適用し、引用に付された制限が自社製品に関係しない場合は、第3条3項(d)、(e)、(f)についてモジュールAを利用できます。制限が自社製品に影響する場合や、規格を一部のみ適用する場合は、モジュールB+CまたはモジュールHでノーティファイドボディが必要になります。
いいえ。無線モジュールを組み込んだ製品は全体として無線機器となり、製品全体を評価しなければなりません。モジュールの報告書は有用なエビデンスですが、組込みによって結果が変わることがあるため、評価と試験は自社製品をカバーするものでなければなりません。
委任規則 (EU) 2022/30 は、インターネットに接続する多くの無線製品についてREDに3つのサイバーセキュリティ要求事項を追加するもので、2025年8月1日から適用されています。サイバーレジリエンス法はデジタル要素を含む製品をより広く対象とし、主要な義務は2027年12月11日から適用されます。REDのサイバーセキュリティ要求事項は現時点でその日からCRAに引き継がれる予定のため、最新の状況を確認してください。
欧州連合官報における規格の引用で、参照番号に付された注記に記載されています。欧州委員会のREDのサマリーリストは引用をまとめたものですが、法的な根拠は欧州連合官報です。規格の名称だけでなく、注記そのものを読んでください。
本ガイドは一般的な研修教材であり、法的助言ではありません。EUのルールや規格の引用は変更されることがあります。判断する前に、欧州連合官報で最新の条文を確認してください。
サイバーレジリエンス法の適用日を解説。2026年9月11日からの脆弱性報告、2027年12月11日からの主要な義務、CEマーキングとの関係まで。
EU法令がノーティファイドボディを求める場合を解説。モジュールAからH、LVD、EMC、RED、ATEX、PED、機械のルール、NANDOでの確認方法。
整合規格が適合性の推定をもたらす仕組みを解説。欧州連合官報への掲載、附属書Zの範囲、版と推定の終了日、制限付き引用、ENとISO/IECの違い。
ウェイティングリストにご登録いただくと、開講記念価格のご案内と、無料の「CEマーキング適用判定チェックリスト」をお届けします。VeridExのコースに関するご案内以外のメールはお送りしません。
ご登録ありがとうございます。開講前に改めてご連絡いたします。