SECURITY NEWS

セキュリティニュース

世界と日本のサイバーセキュリティに関する規制・法令の動きを、テーマごとに毎日お届けします。

このページに掲載しているニュースは、インターネット上で公開されている情報をもとに AI(Anthropic 社の Claude)が自動で収集・要約したものです。要約には誤りや古い情報が含まれる場合があります。内容の真偽や詳細は、各ニュースに記載している出典の URL にアクセスして、ご自身でご確認ください。

EU サイバーレジリエンス法(Cyber Resilience Act・CRA)に関する動きをまとめています。適用スケジュール、整合規格(harmonised standards)、欧州委員会や ENISA のガイダンス、業界団体・ベンダーの対応、日本企業への影響が対象です。該当するニュースが無い日は掲載がありません。

Cyber Resilience Act

EU サイバーレジリエンス法(CRA)の報告義務が 9 月 11 日から適用、ENISA が単一報告プラットフォームを稼働

概要

欧州委員会の案内によると、サイバーレジリエンス法(Regulation (EU) 2024/2847・CRA)のうち製造者の報告義務は 2026 年 9 月 11 日から適用されています。製造者は、デジタル要素を持つ製品で実際に悪用されている脆弱性と、製品のセキュリティに影響する重大インシデントについて、認知から 24 時間以内に早期警告、72 時間以内に通知を行い、脆弱性については是正措置の提供から 14 日以内に、インシデントについては通知から 1 か月以内に最終報告を行います。届出は主たる拠点のある加盟国の CSIRT に対して行い、ENISA にも同時に共有されます。

ENISA は同日、届出の窓口となる「CRA 単一報告プラットフォーム(Single Reporting Platform・SRP)」の初期運用能力(initial operating capability)を稼働させたと発表しました。1 回の届出で関係するすべての当局に情報が届く仕組みで、FAQ・利用マニュアル・チュートリアル動画・ヘルプデスクが用意され、機能は今後数か月かけて拡充される予定です。オープンソースソフトウェアのスチュワードに対する報告義務と、設計・開発・脆弱性対応などの CRA の主要な義務は、2027 年 12 月 11 日から適用されます。

日本企業への影響と対応のポイント

  • 関係する企業: EU 市場にソフトウェアやネットワーク接続機器など「デジタル要素を持つ製品」を出している製造者(日本企業が EU 向けに販売する場合を含む)。EU 製の製品を仕入れて国内で使うだけの企業には、直接の義務はありません
  • 該当する場合は、脆弱性やインシデントを認知から 24 時間以内に届け出られる社内の連絡体制と、SRP の利用手順(アカウント・担当者)を確認することを推奨します。該当しない場合でも、EU 向け製品を扱う取引先から情報提供を求められる可能性があるため、問い合わせの窓口を決めておくと対応がしやすくなります

出典