← 一覧へ
セキュリティ・個人情報
#CRA#Regulation (EU) 2024/2847#디지털 요소 제품#제품 보안#SBOM#취약점 관리#보안 업데이트#적합성 평가#ENISA
最終更新 · 2026-09-29

EUサイバーレジリエンス法(CRA)に基づくデジタル製品のセキュア設計と脆弱性対応

1. 概要

A. 定義と背景

サイバーレジリエンス法(Cyber Resilience Act, CRA)は、EU市場に提供されるデジタル要素を持つ製品について、設計・開発・製造から脆弱性対応・セキュリティ更新までの製造者の義務を定める規則(EU)2024/2847である。

ネットワーク接続製品は、OSやアプリケーションにとどまらず、センサー、ルーター、スマート家電、産業用コントローラー、開発ツールへと広がっている。 一つの製品の脆弱性が供給者の境界を越え、利用者端末、企業ネットワーク、クラウド、サプライチェーンへの侵入経路になる可能性がある。 従来、セキュリティ更新の提供期間や脆弱性対応手順は製造者によって異なり、購入者はセキュリティ状態やサポート終了後のリスクを一貫して評価しにくかった。

CRAは、市場投入前の適合性と投入後の脆弱性管理を一つの枠組みに結び付ける。 製造者は製品をセキュアに設計し、サポート期間を定め、脆弱性報告を受け付けて処理し、セキュリティ更新を配布する。 したがって、これはCEマーキングや製品認証だけの規則ではなく、製品セキュリティのライフサイクルと製造者の説明責任を再構成する水平規則である。

B. 適用範囲と目的

CRAは、意図された用途または合理的に予見可能な使用に、機器やネットワークへの直接・間接のデータ接続が含まれる製品に適用される。 対象にはソフトウェア・ハードウェア製品、一定の遠隔データ処理ソリューション、個別に市場へ提供されるソフトウェア・ハードウェア部品が含まれる。 商業活動の一環として供給される製品は、有償か無償かを問わず対象となり得るため、無料やオープンソースであることだけでは自動的に適用除外されない。

医療機器、体外診断用医療機器、車両型式認証の対象製品、民間航空認証製品、船舶機器などは、適用除外または別の規制を受ける領域である。 国家安全保障・防衛のみを目的に開発された製品や、機密情報処理専用の製品にも例外がある。 他のEU法が同じサイバーセキュリティリスクを扱う場合、規則の条件に基づき適用が調整されることがある。 したがって適用性は、製品名や業界だけでなく、機能、接続性、供給方法、製造者の責任、他法令の適用範囲から判定する。

CRAの目的は、市場にある製品の基本的なセキュリティ水準を高め、利用者がセキュリティ状態とサポート終了時期を理解できるようにすることである。 製品セキュリティは出荷前試験で終わらず、利用期間中に発見される部品の脆弱性や攻撃手法に応じて維持されなければならない。 製造者、輸入者、販売者、オープンソースソフトウェアスチュワードの役割を区別することで、製品エコシステムの責任の空白を減らせる。

2. 規制構造と製品ライフサイクル

CRA対応は、条文を部門に割り当てるだけの作業ではない。 製品リスクを要求事項、設計判断、試験結果、更新に追跡できるライフサイクル管理である。 製造者は用途と合理的に予見可能な使用に基づいてサイバーセキュリティリスクを評価し、その結果を設計と技術文書に反映する。 市場投入後も、脆弱性監視、修正、利用者通知、更新、サポート終了計画を通じて評価を更新し続ける。

flowchart LR
  A["製品・市場範囲の判定"] --> B["サイバーセキュリティリスク評価"]
  B --> C["セキュリティ要求・設計"]
  C --> D["開発・部品確認・試験"]
  D --> E["適合性・技術文書・CE表示"]
  E --> F["市場投入・利用者情報"]
  F --> G["脆弱性受付・協調開示"]
  G --> H["セキュリティ修正・安全な更新"]
  H --> I["サポート終了・廃止案内"]
  G --> B

リスク評価は設計段階で一度作って保管すればよい文書ではない。 製品機能、外部インターフェース、使用環境、保存データ、遠隔管理機能が変わるときや新たな脆弱性が判明したときは、リスクと統制を見直す。 例えば監視カメラに遠隔アカウント復旧機能を追加する場合、認証、権限昇格、プライバシー侵害の経路を再評価し、セキュリティ試験を拡張する。

A. サプライチェーンにおける責任

CRAの主要な義務は、自らの名称または商標で製品を市場に提供する製造者に課される。 設計や製造を外注していても、自社ブランドで発売する企業は製造者責任を免れず、リスク評価と適合性の証拠を管理しなければならない。 製造者は技術文書、EU適合宣言、利用者向け説明、セキュリティサポート期間、脆弱性対応プロセスを用意する。

輸入者はEU市場に初めて製品を投入する前に、製造者が適合性評価を完了し、必要な文書、CE表示、連絡先を備えているか確認する。 製品が不適合または重大なリスクを持つ疑いがあれば、是正措置まで流通を制限し、所管当局に協力する。 販売者は保管・輸送条件が適合性を損なわないようにし、製品識別、連絡先、必要な説明が提供されていることを確認する。

組織は調達契約に「CRA準拠」と記載するだけで対応を終えてはならない。 供給者の適合宣言、製品バージョン、サポート終了日、脆弱性開示窓口、更新方針、部品情報を調達・資産記録に結び付ける。 こうした情報がなければ、脆弱性発見時に影響機器と利用可能な支援を特定しにくい。

B. 必須サイバーセキュリティ要求

附属書Iの必須要求は製品リスクに応じて適用され、製造者は製品を初期状態から安全となるように設計・開発・製造する。 市場投入時点で既知の悪用可能な脆弱性がなく、適切なセキュア初期設定、アクセス制御、データの機密性・完全性・可用性の保護を提供する必要がある。 製品は攻撃対象領域を縮小し、関連するセキュリティ活動を記録し、必要に応じて利用者がデータを安全に削除または機器を初期化できるようにする。

必要な統制は製品機能と脅威モデルによって異なる。 ネットワークカメラでは強固な初期認証と安全な遠隔更新が重要となる一方、暗号鍵デバイスでは耐タンパー性、鍵ライフサイクル、安全な鍵廃棄が中心となり得る。 製造者はすべての製品に同じチェックリストを機械的に適用するのではなく、リスク評価で要求の適用性と例外理由を説明する。

脆弱性対応は、報告受付、確認、優先順位付け、修正、利用者への連絡、更新配布、修正後検証を含む。 研究者や顧客が安全に問題を報告できるよう、協調的脆弱性開示(CVD)方針と報告窓口を設ける。 第三者部品の脆弱性も最終製品の製造者にとってサプライチェーンリスクであり、オープンソース由来であることを理由に責任を外部へ移せない。

ソフトウェア部品表(SBOM)は部品と依存関係を把握する基礎情報である。 CRAの脆弱性対応要求は少なくともトップレベル依存関係を含むSBOMを定めるが、SBOMだけで製品の安全性を証明することはできない。 部品バージョン、脆弱性の影響、製品内での到達可能性、悪用状況、緩和策、修正リリース状態を結び付けて初めて対応に役立つ。

C. サポート期間とセキュリティ更新

製造者は製品の性質、用途、想定使用期間、利用者の合理的期待を考慮して脆弱性対応サポート期間を決め、文書化する。 原則として期間は最低5年間であり、5年未満の使用が見込まれる製品では合理的に予想される使用期間を基準にできる。 製造者は終了日を少なくとも年月で明示し、技術的に可能な場合はサポート終了を利用者へ通知する。

サポート期間中、製造者は脆弱性を遅滞なく処理し、必要なセキュリティ更新を提供する。 更新は安全に配布し、技術的に可能であれば機能更新と分離して、利用者がセキュリティ修正を識別できるようにする。 別途合意がない限りセキュリティ更新は無償とし、利用者が行うべき操作などの情報を案内に含める。

各セキュリティ更新は、発行後最低10年間または残りのサポート期間のいずれか長い期間、利用可能にしておく。 これはファイルをウェブサイトに置くだけの義務ではなく、製品識別、完全性、配布経路、サポート終了方針を管理することを意味する。 例えばサポート期間が7年の製品の修正更新は、発行後10年間利用可能にする必要があり、長期利用製品ではサポート期間を考慮する。

製品が製造者のサポート期間を超えて使われる可能性があるため、購入者はサポート終了後の機器を隔離・交換する計画を持つ必要がある。 製造者はサポート終了後の安全な利用方法やリスク低減策を透明に説明することが望ましい。 サポート期間は宣伝文句ではなく、調達、資産管理、脆弱性対応、予算計画に反映する運用基準である。

3. 脆弱性・重大インシデント報告と適合性

CRAは、製品セキュリティに影響する積極的に悪用されている脆弱性や重大インシデントを認識した製造者に報告を求める。 報告体制では、セキュリティ監視、製品開発、顧客サポート、供給者連絡を結び、認識時点を見逃さないことが重要である。 報告対象は企業全体の侵害と同一ではなく、製品のセキュリティ機能や利用者ネットワークへの影響を基準に判定する。

sequenceDiagram
  participant R as 研究者・顧客・監視
  participant M as 製造者セキュリティ対応
  participant E as ENISA単一報告プラットフォーム
  participant C as 指定調整CSIRT
  participant U as 影響を受ける利用者
  R->>M: 脆弱性または製品インシデントを報告
  M->>M: 確認・影響分析・認識時刻の記録
  M->>E: 24時間以内に早期警告
  E->>C: 所管調整CSIRTと情報共有
  M->>E: 72時間以内に詳細通知
  M->>U: 緩和策・修正・利用者案内
  M->>M: 修正準備・配布・検証
  M->>E: 脆弱性は修正利用可能後14日以内に最終報告
  M->>E: インシデントは通知後1か月以内に最終報告

A. 24時間・72時間・最終報告

積極的に悪用されている脆弱性について、製造者は認識後、不当な遅延なく、遅くとも24時間以内に早期警告を提出する。 通常、72時間以内に製品・脆弱性に関する入手可能な情報と、緩和または是正措置を含む脆弱性通知を提出する。 最終報告は是正または緩和措置が利用可能となった日から遅くとも14日以内に提出する。

製品セキュリティに影響する重大インシデントにも、24時間以内の早期警告と72時間以内の通知が必要である。 重大インシデントの最終報告は、インシデント通知の提出後1か月以内に行う。 初期段階で事実が確認されていない場合は不確実性を明記し、調査に応じて情報を更新する。

製造者はENISAが設けた単一報告プラットフォームを通じて、指定調整CSIRTとENISAに通知する。 報告自動化では認識時刻、製品一覧、EU内の提供国、事象分類、利用者影響、緩和策、責任者を記録し、期限管理と証拠保全を支援する。 初期報告によって脆弱性の詳細が早期に公開されないよう、情報の機微性と協調開示の時期も管理する。

B. 適合性評価と製品クラス

CRAは製品の重要度とサイバーセキュリティリスクに応じて適合性評価の強さを変える。 一般製品には、内部生産管理、EU型式検査と型式適合、全面的品質保証、利用可能なEUサイバーセキュリティ認証経路がある。 重要製品Class Iでは、適用可能な整合規格、共通仕様、認証制度が存在しないか一部のみ適用される場合、第三者適合性評価が必要となることがある。

重要製品Class IIは、型式検査と生産管理、全面的品質保証、または所定の保証水準を持つ欧州サイバーセキュリティ認証で、より厳格に評価する。 重要製品にはOS、ネットワーク管理・セキュリティツール、ブラウザー、暗号・認証製品などが含まれ得る。 Class IIの例はハイパーバイザー・コンテナランタイム、ファイアウォール・侵入検知・防止システム、耐タンパーマイクロプロセッサ・マイクロコントローラーである。

附属書IVの重要なクリティカル製品にはEUサイバーセキュリティ認証制度または規則が定めるClass II評価経路を適用する。 製品チームは実装後に等級を確認するのではなく、初期分類時に対象附属書、評価モジュール、認証機関の必要性を判断する。 分類を誤ると発売遅延、試験費用増、適合宣言の根拠不足につながる。

項目 CRAの観点 実務上の証拠
製品分類 一般・重要Class I・重要Class II・重要クリティカル製品 範囲と等級の根拠
リスク評価 用途・接続性・脅威・影響に比例した分析 評価書・統制の追跡表
適合性評価 等級と規格適用に応じた内部・第三者評価 試験報告・認証・適合宣言
脆弱性運用 サポート期間中の受付・分析・修正・報告・開示 CVD方針・インシデント記録・更新
利用者情報 セキュリティ機能・サポート期間・安全な使用の説明 ラベル・説明書・終了通知

表は文書名の一覧ではなく、追跡性の要約である。 例えばClass IIと分類した場合、どの附属書の基準に基づくのか、どの評価モジュールを選んだのか、設計要求が試験証拠にどう結び付くのかを説明できるようにする。 技術文書は規制当局への提出物であるだけでなく、製品設計と検証の意思決定記録でもある。

4. 関連規則との比較と産業適用例

CRAは製品自体と製造者のライフサイクル責任に重点を置く。 NIS2は必須・重要組織のサイバーリスク管理とインシデント対応を扱い、GDPRは個人データ処理を規律し、EU AI ActはAIシステムのリスク、透明性、ガバナンスを対象とする。 一つの製品や企業に複数規則が同時適用され得るため、独立した文書体系を増やすより、共通のリスク・資産・インシデント・証拠データに要求を対応付ける。

比較軸 CRA NIS2 GDPR
主な対象 デジタル製品とその製造者 必須・重要組織とサプライチェーン 個人データ処理とデータ主体の権利
主な統制 製品設計・脆弱性対応・更新・適合性 組織リスク管理・運用セキュリティ・事故対応 適法性・最小化・安全管理・侵害通知
主な視点 市場投入前後の製品ライフサイクル 組織サービスのサイバーリスクと継続性 個人データ処理の権利と責任
接点 製品脆弱性が顧客組織を侵害し得る 製品供給網は組織の依存関係となる 製品が個人データを扱う場合に併せて適用

第一の事例は欧州で接続型ホームカメラを販売する製造者である。 製品分類ではカメラ、アプリ、遠隔保存、初期認証情報、更新サーバー、部品を一体として識別する。 リスク評価で盗まれたアカウントから映像にアクセスする経路を特定し、初期アカウントの排除、安全なペアリング、管理者アクセス制御、暗号化、更新完全性検証を設計する。

発売後、カメラアプリに含まれるライブラリで悪用中の脆弱性が判明したとする。 製造者はSBOMと製品バージョンから影響機器を特定する。 認識時刻を記録し、24時間警告、72時間通知、修正利用可能後14日以内の最終報告を準備しつつ、利用者へ通知し安全な更新を配布する。 報告が旧製品にも及ぶ可能性を考慮し、製品情報と顧客連絡先を維持する。

第二の事例はスマートメーターゲートウェイのセキュリティ更新期間を2年に限定しようとする製造者である。 電力インフラに設置された機器が10年以上使われる見込みなら、短い期間は製品の性質や利用者の合理的期待に沿わない場合がある。 製造者は想定使用期間、契約・規制要件、部品のサポート状況を文書化し、更新費用、鍵管理、現場交換計画を製品事業モデルに含める。

第三の事例は、基盤オープンソースライブラリを統合する製造者と、その継続支援を行う非営利財団である。 製造者は最終製品の適合性とリスク評価の責任を保ち、財団のセキュリティ方針、受付手順、部品バージョン、修正リリースを追跡する。 財団がCRA上のオープンソースソフトウェアスチュワードに該当する場合、別個の方針・開発者支援・協力義務が生じ得るが、製造者の義務を代替しない。

5. 発展: 2026年の段階適用と供給網の実行課題

CRAは2024年12月10日に発効し、一般的な製品義務は2027年12月11日から適用される。 適合性評価機関の通知に関するChapter IVは2026年6月11日から適用され、製造者の脆弱性・重大インシデント報告義務は2026年9月11日からすでに適用されている。 報告義務は2027年12月の全面適用より前に提供された対象製品にも及ぶため、既存製品在庫と顧客支援体制をすでに含める必要がある。

段階適用に応じて準備の順序を変える。 第一に製品ポートフォリオを分類し、製造者・輸入者の役割とEU内流通経路を記録する。 第二に脆弱性受付、認識時のエスカレーション、ENISA単一報告プラットフォームへの提出を稼働させ、24時間期限を守る。 第三に2027年の一般適用前にリスク評価、技術文書、サポート期間、更新、適合性評価を製品開発プロセスに組み込む。

クラウドサービスは機能ごとに適用範囲を検討する必要がある。 製造者自身またはその責任の下で設計・開発され、欠けると製品の機能を実行できない遠隔データ処理は、製品の一部となり得る。 一方、一般的な独立型クラウドサービスがすべて自動的にCRA製品となるとは限らず、製品とサービスの関係および法定定義を確認する。

オープンソースでは、一般の貢献者と継続的支援を体系的に提供するスチュワードを区別する。 CRAは無償ソフトウェアのすべてのボランティア貢献者を製造者とみなすのではなく、商業活動で使われる製品を継続支援する組織に別個の方針・協力義務を課す。 最終製品の製造者は外部コードをデューデリジェンスし、供給契約とコミュニティ運営に適した報告・修正経路を設計する。

6. 考慮事項と示唆

A. 追跡性による製品セキュリティの実装

セキュリティ原則の宣言だけでは適合性の証拠として不十分である。 脅威シナリオを要求、設計統制、試験ケース、未解決欠陥、リリース承認へ追跡し、判断ごとの責任者を明確にする。

B. 脆弱性対応を運用サービスとして設計

製品部門とセキュリティ部門が分断されると24時間・72時間期限を逃しやすい。 製品セキュリティ、顧客サポート、法務、供給者管理、EU報告担当をつなぐ常時連絡経路と代理担当を設け、訓練で実際の提出時間を測定する。

C. SBOMと製品識別の品質向上

不正確または未更新のSBOMは対象製品を誤認させ、修正配布を遅らせる。 リリース、顧客、部品バージョンを結び付け、スキャナー結果は到達可能性、悪用可能性、緩和状態と併せて評価する。

D. サポート期間と事業モデルの整合

長期サポートにはセキュリティ人員、署名鍵、再現可能ビルド、配布基盤、現場更新の費用が必要である。 製造者は製品価格とサービス契約にサポート費用を反映し、部品の供給終了、クラウド終了、鍵ローテーションまでの運用資金を用意する。

E. 製品等級の早期判定

開発終盤に重要製品の等級や第三者評価の必要性を知ると、再設計と発売遅延につながり得る。 製品企画・アーキテクチャ承認時に範囲、適用規格、評価機関、技術文書の責任者を検討し、機能や遠隔処理が変われば再判定する。

F. 規制を超えた統制再利用

CRA、NIS2、GDPR、AI規制は適用範囲と法的義務が異なるが、リスク評価、資産一覧、インシデント対応、アクセス制御、証拠管理に共通点がある。 共通統制ライブラリを活用しつつ、製品適合性、組織運営、個人データ侵害に関する責任と期限は別々に管理する。

G. 韓国企業のEU市場準備

EUにデジタル製品を供給する韓国製造者も、市場投入とサプライチェーン上の役割によってCRAの影響を受け得る。 製品文書、サポート期間、脆弱性窓口、更新方針、連絡責任者を契約とポートフォリオの双方で管理する。 技術士は法務確認にとどめず、DevSecOps、SBOM、PSIRT、製品ライフサイクル管理、調達、顧客支援を統合する実行ロードマップを提案する。

参考資料


一言まとめ: CRAはデジタル製品のセキュア設計、サポート期間中の脆弱性対応、2026年からの報告義務、2027年の一般適用への備えを、製品ライフサイクルに製造者責任として組み込むEU規則である。