【さいばーれじりえんすほう】
サイバーレジリエンス法(CRA) とは?
最終更新:
💡 対象製品のセキュリティと脆弱性対応を求めるEU規則
EU市場に提供される、接続機能を持つハードウェアやソフトウェアなどを対象に、製品のセキュリティと脆弱性対応の要件を定めるEU規則。報告義務は2026年9月11日、主要規定は2027年12月11日から適用される。
📌 このページのポイント
- EU市場に提供される接続機能を持つ製品が対象で、例外もある
- 製造者に設計時のリスク評価やサポート期間中の脆弱性対応を求める
- サポート期間は想定使用期間を考慮し、原則少なくとも5年
- 2026年の報告義務と、2027年の主要規定の適用を区別する
どんなことを定める規則なの?
すべてのデジタル製品が対象?
メーカーは出荷後に何をするの?
サポートは必ず5年で終わる?
想定される使用期間などを考慮して決め、通常は少なくとも5年だよ。想定使用期間が5年未満なら、その期間という例外がある。逆に長く使うことが想定される製品では、それに見合う期間が必要になる。5年で一律に終えてよい、という規則ではないんだ。
もう全部の義務が始まっているの?
発効は2024年12月10日だけれど、適用は段階的だよ。悪用が確認された脆弱性や重大なセキュリティインシデントの報告義務は2026年9月11日、主要規定は2027年12月11日から。報告は一定の条件と段階に従うもので、どんな不具合も全部同じ期限で報告するという意味ではないんだ。
もっと詳しく知りたい人へ
無償のOSSは必ず対象外?
無償かどうかだけでは決まらないよ。非商業活動として提供されるOSSと、商業活動として市場に提供される製品を区別する。商用製品に組み込んだ場合は、その製品メーカーが対応する。さらに、OSS開発を継続して支える一定の組織には、製造者とは異なる義務があるんだ。
違反した場合の制裁金はいくら?
主要な要件や製造者の義務などへの違反では、上限1,500万ユーロ。企業では、前会計年度の全世界年間売上高の2.5%との比較で高い方が上限になるよ。違反の種類や事業者の区分で扱いが異なるので、どんな違反でもこの額が科されるという意味ではないんだ。
まとめ:ざっくりこれだけ覚えればOK!
📖 おまけ:英語の意味
「Cyber Resilience Act」 = サイバーレジリエンス法
💬 Resilienceは回復力や、困難に対応する力という意味だよ。通称はActだけれど、法形式はEU規則(2024/2847)。製品の安全性と脆弱性への対応を定めているんだ。