【さいばーれじりえんすほう】

サイバーレジリエンス法(CRA) とは?

最終更新:
💡 対象製品のセキュリティと脆弱性対応を求めるEU規則

EU市場に提供される、接続機能を持つハードウェアやソフトウェアなどを対象に、製品のセキュリティと脆弱性対応の要件を定めるEU規則。報告義務は2026年9月11日、主要規定は2027年12月11日から適用される。

📌 このページのポイント
CRA:設計から脆弱性対応まで 設計 リスク評価 開発 安全に作る 出荷 適合確認 運用 脆弱性対応 適用は段階的 2024.12.10 発効 2026.9.11 報告義務 2027.12.11 主要規定
対象製品について、設計・開発・適合確認とサポート期間中の脆弱性対応を求める。報告義務は2026年9月11日、主要規定は2027年12月11日から適用。サポート期間は想定使用期間などを考慮して決める。
ひよこ ひよこ
どんなことを定める規則なの?
ペンギン先生 ペンギン先生
EU市場に提供する対象製品について、セキュリティの要件や、見つかった脆弱性に対応する義務を定める規則だよ。製造者がリスクを評価して設計・開発に反映し、適合性を確認してEU適合宣言やCEマーキングにつなげる仕組みがある。
ひよこ ひよこ
すべてのデジタル製品が対象?
ペンギン先生 ペンギン先生
他の機器やネットワークに直接または間接に接続する、ハードウェアやソフトウェアなどが対象だよ。商業活動としてEU市場に提供されるものを扱う。別のEU制度で扱われる製品など例外もあるので、デジタル製品なら何でも対象とは言えないんだ。
ひよこ ひよこ
メーカーは出荷後に何をするの?
ペンギン先生 ペンギン先生
定めたサポート期間中に、脆弱性を管理して修正などの対応を行うよ。部品を取り込むときも、その安全性を確認する必要がある。外部のソフトウェアを使ったことだけで、製品メーカーの責任がなくなるわけではないんだ。
ひよこ ひよこ
サポートは必ず5年で終わる?
ペンギン先生 ペンギン先生
想定される使用期間などを考慮して決め、通常は少なくとも5年だよ。想定使用期間が5年未満なら、その期間という例外がある。逆に長く使うことが想定される製品では、それに見合う期間が必要になる。5年で一律に終えてよい、という規則ではないんだ。
ひよこ ひよこ
もう全部の義務が始まっているの?
ペンギン先生 ペンギン先生
発効は2024年12月10日だけれど、適用は段階的だよ。悪用が確認された脆弱性や重大なセキュリティインシデントの報告義務は2026年9月11日、主要規定は2027年12月11日から。報告は一定の条件と段階に従うもので、どんな不具合も全部同じ期限で報告するという意味ではないんだ。
もっと詳しく知りたい人へ

無償のOSSは必ず対象外?

無償かどうかだけでは決まらないよ。非商業活動として提供されるOSSと、商業活動として市場に提供される製品を区別する。商用製品に組み込んだ場合は、その製品メーカーが対応する。さらに、OSS開発を継続して支える一定の組織には、製造者とは異なる義務があるんだ。

違反した場合の制裁金はいくら?

主要な要件や製造者の義務などへの違反では、上限1,500万ユーロ。企業では、前会計年度の全世界年間売上高の2.5%との比較で高い方が上限になるよ。違反の種類や事業者の区分で扱いが異なるので、どんな違反でもこの額が科されるという意味ではないんだ。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「サイバーレジリエンス法(CRA)」って出てきたら「対象製品のセキュリティと脆弱性対応を求めるEU規則」と思えばだいたいOK!
📖 おまけ:英語の意味
「Cyber Resilience Act」 = サイバーレジリエンス法
💬 Resilienceは回復力や、困難に対応する力という意味だよ。通称はActだけれど、法形式はEU規則(2024/2847)。製品の安全性と脆弱性への対応を定めているんだ。

参考資料

← 用語集にもどる