EU Cyber Resilience Act(EU CRA)とは。日本の製造者が押さえておくべき要点。
EU Cyber Resilience Act(EU CRA、規則 (EU) 2024/2847)は、EU市場で販売されるデジタル要素を含むすべての製品に、サイバーセキュリティ要件を義務づけるEUの規則です。製造者の所在地は問われず、EUへ製品を輸出する日本の製造者にも適用されます。報告義務(第14条)は2026年9月11日から、全面適用は2027年12月11日からです。
最終更新:2026年10月6日 ・ 本ページは一般的な情報提供であり、個別案件に対する法的助言ではありません。
EU CRAは何を定めていますか?
EU CRAは、附属書Iに定める「必須サイバーセキュリティ要件」、すなわち製品そのものへの要件と製品ライフサイクル全体にわたる脆弱性ハンドリング(脆弱性対応)の要件、そして適合を証明するための手続きという3つの柱で構成されています。
製品への要件
附属書I 第I部。セキュリティ・バイ・デザインとセキュア・バイ・デフォルト、リスクに応じた保護、既知の悪用可能な脆弱性のない状態での出荷、アクセス制御、データ最小化など。
脆弱性対応の要件
附属書I 第II部(脆弱性ハンドリング要件)。SBOMの作成、脆弱性の特定と文書化、遅滞ない修正、セキュリティ更新の無償提供、脆弱性開示ポリシーの公開など。サポート期間は製品の想定使用期間に応じ、原則5年以上です(第13条第8項)。
適合の証明
適合性評価、技術文書(附属書VII)、EU適合宣言書(第28条)、CEマーキング。製品区分によって、自己評価で足りるか、第三者(通知機関)の関与が必要かが変わります。
どの製品が対象ですか?
対象は「デジタル要素を含む製品」、すなわちネットワークや他のデバイスに直接または間接に接続できるハードウェアおよびソフトウェア製品です(第3条第1号)。産業機器の制御ソフトウェア、IoTデバイス、組込みシステム、業務用アプリケーション、スマートフォン向けアプリも含まれます。
対象外または別規則が優先する主なもの
- 医療機器(規則 (EU) 2017/745・2017/746)、自動車の型式認証(規則 (EU) 2019/2144)、民間航空(規則 (EU) 2018/1139)など、既存のEU規則がサイバーセキュリティを規律する製品
- 国家安全保障・防衛専用に開発された製品
- 純粋なクラウドサービス(SaaS)。ただし、製品の機能に不可欠な遠隔データ処理は製品の一部として対象になります(第3条第2号)
- 商業活動の一環として供給されないオープンソースソフトウェア。商用製品に組み込んだ時点で、製造者の責任範囲に入ります
製品区分(クラス分類):ほとんどはデフォルト、一部は「重要製品」「クリティカル製品」
区分は附属書IIIと附属書IVの製品カテゴリーで決まり、適合性評価の方法に影響します。該当しない製品はすべてデフォルト区分です。
- デフォルト
- 附属書III・IVに該当しないすべての製品。産業機器、多くのIoT製品、業務用ソフトウェアの大半がここに入ります。
- 重要製品(important products)クラスI(附属書III)
- 例:パスワードマネージャー、VPN製品、インターネット接続用のルーター・モデム・スイッチ、OS、セキュリティ機能を持つスマートホーム製品、対話機能(会話・撮影)や位置追跡機能を持つインターネット接続玩具など。
- 重要製品 クラスII(附属書III)
- 例:ファイアウォール、侵入検知・防止システム、ハイパーバイザー・コンテナランタイム、耐タンパー性のマイクロプロセッサー・マイクロコントローラーなど。
- クリティカル製品(critical products、附属書IV)
- 例:セキュリティボックスを備えたハードウェアデバイス、スマートメーターゲートウェイ、スマートカードおよびセキュアエレメントなど。
製造者の主な義務は何ですか?
製造者の義務は第13条にまとめられています。設計段階から市場投入後のサポート期間終了まで、継続して求められます。
セキュリティ・バイ・デザイン
附属書I 第I部の要件を設計・開発・製造の各段階で満たすこと。既知の悪用可能な脆弱性がない状態で出荷し、安全な初期設定で提供します。
リスク評価と文書化
製品のサイバーセキュリティリスクを評価し、その結果を技術文書に含めること(第13条第2項・第3項)。評価は計画・設計から保守まで更新し続けます。
SBOM(ソフトウェア部品表)
製品に含まれるコンポーネントを機械可読な形式で記録すること(附属書I 第II部)。少なくとも最上位の依存関係を網羅し、技術文書の一部として保持します。
脆弱性対応とセキュリティ更新
サポート期間中、脆弱性を特定・修正し、セキュリティ更新を無償で提供すること。サポート期間は想定使用期間に応じて定め、原則5年以上です(第13条第8項)。
報告義務(第14条)
積極的に悪用された脆弱性と重大インシデントを、認識後24時間以内にENISAと国家CSIRTへ早期警告すること。詳細は下の第14条のセクションをご覧ください。
適合性評価・技術文書・EU適合宣言書
製品区分に応じた適合性評価を行い、技術文書(附属書VII)を作成し、EU適合宣言書(第28条)に署名してCEマーキングを付すこと。
ユーザーへの情報提供
附属書IIに定める情報(製造者の連絡先、セキュリティ更新の受け取り方、サポート期間の終了日、安全な使用方法など)を製品に添えること。
報告義務(第14条)はどのように機能しますか?
積極的に悪用された脆弱性(actively exploited vulnerability)と重大インシデント(severe incident)が対象です。報告はENISA(欧州連合サイバーセキュリティ機関)が運用する単一報告プラットフォーム(Single Reporting Platform、SRP)を通じて、製造者のEU域内の主たる事業所がある加盟国の国家CSIRTとENISAへ行います。EU域内に主たる事業所がない製造者は、(a) EU認定代理人、(b) 輸入者、(c) 販売者が所在する加盟国、(d) いずれもなければ製品が提供されている加盟国の順で定まる国家CSIRTへ報告します(第14条第7項)。スキャナーの検出結果、悪用されていない公開CVE、研究者からの報告、ペネトレーションテストの結果は、それ自体では報告対象ではありません。ここでの「認識」とは、初期評価の結果、貴社製品での積極的な悪用または重大インシデントの発生を合理的な確実性をもって想定できた時点を指します(欧州委員会ガイダンス、C(2026) 5252)。初期評価は遅滞なく開始し、経過を記録しておく必要があります。
- 24時間以内
早期警告(early warning)
認識後24時間以内に、悪用の事実または重大インシデントの発生を通知します。詳細がそろっていなくても構いません。
- 72時間以内
脆弱性・インシデント通知
認識後72時間以内に、性質、重大度、影響、講じた是正措置などの一般的な情報を通知します。
- 14日以内 / 1か月以内
最終報告
積極的に悪用された脆弱性は是正措置の提供から14日以内、重大インシデントは72時間通知から1か月以内に、原因分析と対策を含む最終報告を提出します。
報告義務は2026年9月11日から適用され、2027年12月11日より前にEU市場に上市(市場投入)された既存製品にも適用されます(第69条第3項)。経過措置の例外ではありません。24時間・72時間は暦時間で、土日・祝日も進行します。
主な期日はいつですか?
規則 (EU) 2024/2847がEU官報での公布から20日後に発効(第71条第1項)。
通知当局と通知機関(Notified Body)に関する規定が適用され、第三者評価の体制整備が始まります(第71条第2項)。
積極的に悪用された脆弱性と重大インシデントの報告義務が適用。既存製品も対象です。
すべての義務が適用。これ以降にEU市場に上市されるデジタル製品は、EU CRAへの適合が必要です。
2027年12月11日より前にEU市場に上市(市場投入)された製品は、実質的な改変を加えない限り、第14条の報告義務を除いて新たな要件の対象外です(第69条第2項)。改変後の再投入は新製品として扱われます。
EUの輸入者・販売者を通じて販売しています。何が変わりますか?
EU CRAは製造者だけでなく、サプライチェーン上の各経済事業者(economic operator)に役割を割り当てています。日本の製造者にとって重要なのは、EU側の事業者が貴社の適合を確認する立場にあることです。
輸入者
第19条製造者が適合性評価を実施し、技術文書を作成し、CEマーキングとEU適合宣言書を備えていることを確認してから市場に投入します。確認できなければ投入できません。
販売者
第20条CEマーキング、製造者と輸入者の義務履行、必要な情報の添付を確認してから、エンドユーザーに提供します。
製造者とみなされる場合
第21条他社製品を自社の名称・商標で販売する場合、または市場投入済みの製品に実質的な改変を加える場合、その事業者が製造者の義務を負います。
EU認定代理人
第18条EU域内に拠点のない製造者は、書面委任によりEU認定代理人を任命できます。認定代理人はEU適合宣言書と技術文書を当局の求めに応じて提示し、市場監視当局との窓口となります。本体の義務は製造者に残ります。
適合性評価はどのように行いますか?
どの手続きを使えるかは製品区分で決まります(第32条)。整合規格(harmonised standards)は順次整備中であり、利用可能な規格の有無で手続きが変わる点に注意が必要です。
- デフォルト
- 製造者による自己評価(内部管理、モジュールA)。
- 重要製品 クラスI
- 整合規格・共通仕様・欧州サイバーセキュリティ認証スキーム(保証レベル「実質的(substantial)」以上)を全面的に適用すれば自己評価(モジュールA)。それ以外は通知機関による第三者評価(モジュールB+CまたはH)。
- 重要製品 クラスII
- 通知機関による第三者評価(モジュールB+CまたはH)が必須。
- クリティカル製品
- 欧州委員会が指定する場合は欧州サイバーセキュリティ認証スキームによる認証(第8条)。指定がなければクラスIIと同じ手続き。
いずれの区分でも、EU適合宣言書に署名するのは製造者です。通知機関や認定代理人が代わりに署名することはありません。
違反した場合の課徴金はどのくらいですか?
課徴金は加盟国の市場監視当局が科します(第64条)。上限は違反の種類によって3段階です。
附属書Iの必須サイバーセキュリティ要件、第13条・第14条の製造者義務への違反
その他の義務(輸入者・販売者・認定代理人の義務、技術文書、CEマーキングなど)への違反
通知機関や市場監視当局への不正確・不完全・誤解を招く情報提供
いずれも「高い方」が上限です。課徴金に加え、市場監視当局は製品の是正、撤回、回収を命じることができます。
JC-STARとEU CRAはどう違いますか?
JC-STAR(IPAが運用する「IoT製品に対するセキュリティ要件適合評価及びラベリング制度」)とEU CRAは、目的が近く関連していますが、同等ではありません。JC-STARは日本市場向けの任意のラベリング制度であり、EU CRAはEU市場への投入に必須の法規制で、製品ライフサイクル全体にわたる義務を伴います。JC-STARラベルの取得は、それ自体ではEU CRAへの適合を意味しません。
ただし、JC-STARのために整備したセキュリティ対策や文書は、EU CRAの技術文書の出発点として活用できます。重複する部分を活かし、SBOM、第14条の報告体制、EU適合宣言書といったEU CRA固有の部分を補うのが現実的な進め方です。
よくあるご質問
EU CRAは日本の製造者にも適用されますか?
はい。EU CRAは、EU市場で販売されるデジタル要素を含むすべての製品に適用され、製造者がどこに拠点を置くかは問われません。EUへ製品を輸出する日本の製造者も対象範囲に含まれます。
すでにEU市場で販売している製品にも適用されますか?
2027年12月11日より前にEU市場に上市(市場投入)された製品は、実質的な改変を加えない限り、新たな要件の対象外です(第69条第2項)。ただし、第14条の報告義務は2026年9月11日から既存製品にも適用されます(第69条第3項)。
セキュリティ更新はどのくらいの期間提供する必要がありますか?
製品の想定使用期間に応じたサポート期間中、無償で提供する必要があります。サポート期間は原則5年以上で、想定使用期間がそれより短い場合に限り短くできます(第13条第8項)。サポート期間の終了日は、ユーザーに明示しなければなりません。
オープンソースのコンポーネントに脆弱性が見つかった場合、誰の責任ですか?
製品に組み込んだすべてのコンポーネントについて、製造者が責任を負います。脆弱性を監視し、修正を提供し、貴社製品において積極的に悪用されていることを認識した場合は、認識後24時間以内の早期警告が必要です。他社製品でのみ悪用されている段階では第14条の報告対象ではなく(欧州委員会ガイダンス、C(2026) 5252 第218段落)、任意報告(第15条)とコンポーネント製造者への通知(第13条第6項)が残ります。出所が第三者のコードであっても、貴社製品での悪用について責任を負う点は変わりません。
クラウドサービス(SaaS)は対象ですか?
一般に、市場に「投入」されず遠隔からアクセスされるだけのSaaSは対象外です。ただし、製品の機能に不可欠な遠隔データ処理は製品の一部として対象になり、ダウンロード可能なソフトウェアや組込みデバイスを含む場合、その部分は対象になり得ます。
自己評価で足りますか、それとも第三者認証が必要ですか?
ほとんどの製品はデフォルト区分に該当し、製造者の自己評価(モジュールA)で足ります。附属書III(重要製品)および附属書IV(クリティカル製品)に該当する場合は、区分に応じて通知機関による第三者評価や認証が必要になります(第32条)。
中小企業への緩和措置はありますか?
あります。零細企業(従業員10人未満)と小企業(50人未満)には、早期警告の24時間期限超過に対する課徴金の免除、簡素化された技術文書様式、加盟国が設ける専用の相談窓口(第33条)などの措置があります。適合性評価の手数料は、中規模企業(250人未満)を含む中小企業に対して軽減されます(第32条)。実体的なセキュリティ要件は企業規模にかかわらず同じです。
EU適合宣言書は誰が署名しますか?
常に製造者です。通知機関、輸入者、EU認定代理人が代わりに署名することはありません。Kunnusのようなプラットフォームは技術文書と宣言書の作成を支援しますが、署名と責任は製造者に残ります。
一次情報
EU CRAの正文はEU公用語でのみ公布されています。本ページの日本語は当社による要約であり、正文はEUR-Lexをご確認ください。