概要
欧州委員会の案内によると、サイバーレジリエンス法(Regulation (EU) 2024/2847・CRA)のうち製造者の報告義務は 2026 年 9 月 11 日から適用されています。製造者は、デジタル要素を持つ製品で実際に悪用されている脆弱性と、製品のセキュリティに影響する重大インシデントについて、認知から 24 時間以内に早期警告、72 時間以内に通知を行い、脆弱性については是正措置の提供から 14 日以内に、インシデントについては通知から 1 か月以内に最終報告を行います。届出は主たる拠点のある加盟国の CSIRT に対して行い、ENISA にも同時に共有されます。
ENISA は同日、届出の窓口となる「CRA 単一報告プラットフォーム(Single Reporting Platform・SRP)」の初期運用能力(initial operating capability)を稼働させたと発表しました。1 回の届出で関係するすべての当局に情報が届く仕組みで、FAQ・利用マニュアル・チュートリアル動画・ヘルプデスクが用意され、機能は今後数か月かけて拡充される予定です。オープンソースソフトウェアのスチュワードに対する報告義務と、設計・開発・脆弱性対応などの CRA の主要な義務は、2027 年 12 月 11 日から適用されます。
日本企業への影響と対応のポイント
- 関係する企業: EU 市場にソフトウェアやネットワーク接続機器など「デジタル要素を持つ製品」を出している製造者(日本企業が EU 向けに販売する場合を含む)。EU 製の製品を仕入れて国内で使うだけの企業には、直接の義務はありません
- 該当する場合は、脆弱性やインシデントを認知から 24 時間以内に届け出られる社内の連絡体制と、SRP の利用手順(アカウント・担当者)を確認することを推奨します。該当しない場合でも、EU 向け製品を扱う取引先から情報提供を求められる可能性があるため、問い合わせの窓口を決めておくと対応がしやすくなります
出典
- The CRA Single Reporting Platform is launched(2026-09-11・ENISA)
- Cyber Resilience Act – Reporting obligations(2026-09-11 更新・European Commission)
- Cyber Resilience Act(European Commission)