欧州サイバーレジリエンス法(CRA)法規の全貌 | 基本から影響まで徹底解説

2024年12月10日に発効した欧州サイバーレジリエンス法(CRA:Cyber Resilience Act)により、EU圏内でデジタル要素を含む製品を展開する場合は、厳格な基準を満たさなければいけません。

CRA法規は技術要件にとどまらず、製品開発体制やリスク管理、インシデント対応の在り方にまで影響を及ぼします。十分な理解がないまま対応を進めれば、製品展開の遅れや罰則といった問題につながりかねません。

本記事では、CRA法規の基本的な内容、対象範囲や企業への影響、対応のポイントまでを解説します。

欧州サイバーレジリエンス法(CRA)とは

CRAとは、EU市場に投入されるデジタル要素を含む製品(PDE:Products with Digital Elements)に対し、設計から廃棄までのライフサイクル全体でサイバーセキュリティ基準の遵守を義務付ける法規制です。

この法律が制定された背景には、ネットワークに接続されるデバイスの急増と、それに伴うサイバー攻撃の激化があります。しかし、多くの機器ではセキュリティ対策が後回しにされたまま市場に供給され、サプライチェーン全体の脆弱性となっていることが問題視されてきました。

そこで、消費者が安心してデジタル製品を利用できるよう、CRAが策定されたわけです。

施行スケジュールは、2024年12月10日の発効を起点として段階的に進みます。

  • 2026年9月11日:脆弱性報告義務が開始
  • 2027年12月11日:CRAの全規定が全面適用

2027年12月11日以降にEU市場へ製品を投入するには、すべての要件を満たし適合性を示す必要があります。開発サイクルが数年に及ぶ産業機器や精密機器の現場では、すぐに準備を進めなければ適用開始に間に合わない可能性があります。

まったなし!EU CRA向けセキュリティ対策【無料 / オンデマンド配信】

組み込み製品におけるセキュリティ対応の進め方を動画で徹底解説。

EU CRA向けセキュリティ対策 オンデマンド配信ページへ

CRA法規の主要要素

CRAを構成する要素は多岐にわたりますが、重要ポイントは、対象範囲、要求内容、法規に違反した場合の罰則の3点です。以下では、各ポイントの詳細を解説します。

対象範囲

CRAの適用対象となるのは、デジタル要素を含む製品です。

ソフトウェアやハードウェア、およびそれらが提供するリモートデータ処理ソリューションを含む、他のデバイスやネットワークに直接的または間接的に接続されるすべての製品を指します。

この定義は極めて広範にわたり、工場のラインを制御する産業用コントローラーや監視機器、オフィスで利用する複合機はもちろん、それらに使用されるライブラリやファームウェアといったソフトウェア単体も対象に含まれます。

そのため、自社が製造するハードウェアだけでなく、その中で動くプログラムやメンテナンス用に提供しているクラウドサービスなどもセットで規制対象になると考えるのが妥当でしょう。

一方で、すでに厳しいサイバーセキュリティ要件が他の法規制によって課されている分野は、重複を避けるためにCRAの対象外となっています。具体的には、以下の通りです。

  • 医療機器(MDRなどが適用)
  • 自動車(型式認証規則などが適用)
  • 民間航空機(航空安全規則などが適用)
  • 軍事・国家安全保障に関わる専用製品
  • 非営利目的のオープンソースソフトウェア(商用利用されないもの)

注意すべきは、自社のメイン製品が医療機器であっても、その周辺で動作する汎用的な管理ツールなどがCRAの対象になる可能性がある点です。どの範囲までが他法規でカバーされ、どこからがCRAの対象になるのか、製品ごとに丁寧な境界線の切り分けを要します。

要求内容

CRAが製造者に要請する要件は、大きく分けて以下の3つの柱で構成されています。

  1. サイバーセキュリティ管理要件(セキュアな設計・製造)
    製品の企画段階からリスクアセスメントを実施し、既知の脆弱性が残った状態では市場に出さないことを求められます。初期設定がセキュアな状態であることや、不正アクセスを防ぐための認証機能の実装など、設計段階からの作り込み(セキュア・バイ・デザイン)が必須となります。
  2. 継続的な脆弱性管理と報告義務
    製品寿命あるいは5年間のいずれか短い期間において、発見された脆弱性に対して無償でパッチ(修正プログラム)を提供し続ける義務があります。ただし、すべての脆弱性が対象となるわけではなく、リスク評価の結果によってはアップデートの提供が不要と判断されるケースもあります。

    また、悪用されている重大な脆弱性やセキュリティイベントを認知した場合には、24時間以内に欧州の当局(ENISAなど)へ報告しなければなりません。
  3. 文書化・記録保存要件
    これらの対策が適切に行われていることを証明するために、技術文書の作成と維持が義務付けられます。どのようなソフトウェア部品で構成されているかを示すSBOM(Software Bill of Materials:ソフトウェア部品表)の作成は、脆弱性管理の基盤として欠かせない要素となります。

法規に違反した場合の罰則

CRAの要件に違反した場合、多額の制裁金が科されるだけでなく、市場からの製品回収や販売停止といった、事業継続に直結するペナルティを受ける恐れがあります。

具体的な制裁金の額は、違反の内容によって段階的に設定されています。

違反内容最大制裁金
必須要件(Annex I)違反、報告義務の無視などの重大違反最大1,500万ユーロ(約24億円)または全世界年間売上高の2.5%のいずれか高い方
その他の義務違反最大1,000万ユーロ(約16億円)または全世界年間売上高の2%のいずれか高い方
当局へ誤解を招く情報の提供最大500万ユーロ(約8億円)または全世界年間売上高の1%のいずれか高い方

まったなし!EU CRA向けセキュリティ対策【無料 / オンデマンド配信】

組み込み製品におけるセキュリティ対応の進め方を動画で徹底解説。

EU CRA向けセキュリティ対策 オンデマンド配信ページへ

CRA法規による製品リスク分類と認証手続き

デスクトップに映されたプログラミング画面

CRAでは、すべての製品に一律の対策を要請するのではなく、その製品がサイバー攻撃を受けた際の影響度や製品が持つ機能の重要性に応じてリスクを分類しています。

この分類によって、メーカーが適合性を証明するために必要となる認証プロセスの厳格さが異なります。自社の製品がどのクラスに該当するかを正確に判定することが、開発コストやリリーススケジュールを左右する極めて重要な経営判断となります。

区分主な製品例審査方法
デフォルト(非重要)多くのスマート家電、多くのコンシューマー向けソフト、一般的な接続機器など(PDE全体の約90%)内部管理(モジュールA):メーカー自身による自己宣言で適合を証明
クラスI(重要)ブラウザー、パスワードマネージャー、ネットワークインターフェース、マイクロプロセッサ、AI搭載スマートスピーカーなど第三者審査(モジュールBおよびC)または標準規格の適用による自己宣言
クラスII(重要)ファイアウォール、侵入検知システム(IDS)、産業用制御システム(ICS)、スマートメーターなど第三者審査(モジュールBおよびC)または品質保証システム(モジュールH)
クリティカルスマートカード、ハードウェア・セキュリティ・モジュール(HSM)など欧州サイバーセキュリティ認証スキーム(EUCCなど)にもとづく認証が必要

自社で開発している製品がクラスIまたはクラスII(重要製品)に該当する場合、これまでのように自社基準のチェックだけでCEマークを貼付することはできません。通知機関と呼ばれる外部の第三者機関による厳格な審査、あるいは認証された品質管理システムにもとづく評価が必要となります。

クラスIIに該当するにもかかわらずデフォルトクラスとして自己評価で済ませてしまった場合、EU市場への出荷直前に適合性不足が発覚し、リリースの大幅な遅延や市場からの回収を命じられるリスクがあります。

CRA法規が日本企業にもたらす影響

タブレットを使う人

CRAの施行は、ヨーロッパに拠点を置く企業だけでなく、製品を輸出している、あるいはグローバルなサプライチェーンに組み込まれている多くの日本企業にとって、事業継続に関わるインパクトを与えます。

これは海外規格への対応というレベルに留まりません。

設計、製造、そして出荷後のサポートに至るまで、製品のライフサイクル全体における企業の責任範囲が法的に再定義されることを意味します。ここでは、CRAが日本企業にもたらす影響を見ていきましょう。

CEマークがなければEU市場に展開できない

最も直接的な影響は、CRAへの適合がCEマーク取得の新たな要件として加わる点です。機械規則や無線機器指令など既存の規制と同様、CEマークはEU市場への法的な参入条件であり、CRAの施行によってそのための適合要件がさらに厳格化されます。

CRAが全面適用される2027年12月以降、サイバーセキュリティ要件を満たしていないデジタル製品はCEマークを表示できなくなります。CEマークを取得できない製品はEU市場での販売・流通が認められないため、事実上EU市場への参入が不可能になります。

CEマークとは、製品がEUが定めている安全・健康・環境保護に関する基準へ適合していることを示す適合マークです。これまで多くの製品では、機械安全や電気安全といった物理的なリスクへの適合が中心でした。

しかしCRAの導入によって、従来の安全基準に加え、サイバーセキュリティへの適合がCEマーク取得の必須条件として追加されることになります。とくに影響が大きいのは、IoT機器やネットワーク接続機能を持つ製品、ソフトウェアを組み込んだデジタル機器です。

これらの製品をEU市場へ展開する企業は、開発段階からセキュリティ要件を満たす設計を行い、脆弱性管理やアップデート体制などを含めて適合性を証明しなければいけません。具体的には、リスク評価の実施、ソフトウェア構成を明示するSBOMの整備、脆弱性報告体制の構築などが求められます。

今後、日本国内向けに開発された既存製品をそのままEU市場へ展開することは、ますます難しくなるでしょう。

仮にハードウェアとしての安全性が確保されていても、ソフトウェアの更新機能が不十分であったり、脆弱性管理のプロセスが整備されていなかったりすると、CRAの要件を満たしていないと判断される可能性があるためです。

その場合、CEマークを付けることができず、EU市場での販売が認められません。このようにCRAの施行後は、CEマークを取得できるかどうかがEU市場への参入可否を左右する重要な要素になります。

製品設計・開発プロセスの変更

CRAへの対応は、開発の最終段階でセキュリティチェックを行うような、従来の後付け型のプロセスでは通用しません。企画・設計段階からセキュリティを組み込むセキュア・バイ・デザインの徹底が法的義務となるためです。

具体的には、開発の初期段階で詳細なリスクアセスメントを実施し、想定される脅威に対する防御策を設計に反映する必要があります。

セキュア・バイ・デザインの導入に伴い、開発標準そのものをCRAの要求事項に合わせて見直す必要があります。また、どのプロセスでどのようなエビデンスを残すかを定義したセキュリティポリシーの策定など、業務変革が求められます。

サプライヤー管理の厳格化

CRAでは、製品のサイバーセキュリティに関する最終責任は、製品をEU市場に投入するメーカーが負うことになります。

つまり完成品メーカーは、自社で開発した部分だけでなく、製品に組み込まれている他社製の部品やソフトウェアライブラリ、外部ベンダーが提供するモジュールなどについても、その安全性を含めて保証しなければなりません。

仮に脆弱性が外部コンポーネントに起因するものであっても、EU規制上の責任は最終製品を販売したメーカーに帰属する仕組みになっています。

そのため、CRAの施行によってサプライチェーン全体に対するセキュリティ管理が大幅に強化されると考えられています。従来は、部品やソフトウェアの機能や品質を中心に評価していた企業も、今後はサイバーセキュリティの観点からサプライヤーを評価し、管理する必要があるわけです。

調達段階からセキュリティ要件を契約条件として明確化し、サプライヤーがCRAの要件を満たしているかどうかを確認するようにしてください。

代表的な取り組みの1つが、SBOMの作成です。SBOMとは、製品に含まれるソフトウェアコンポーネントやライブラリの構成を一覧化したドキュメントであり、いわばソフトウェアの成分表とも言えるものです。

SBOMを整備することで、製品にどのようなソフトウェアが組み込まれているのかを可視化し、脆弱性が発見された場合でも影響範囲を迅速に特定することが可能になります。CRAでは、このようなソフトウェア構成の透明性を確保することが強く求められています。

一方で、自社がサプライヤーの立場にある企業にとっても、この変化は無関係ではありません。部品メーカーやソフトウェアベンダー、システム開発企業などは、納品先企業からCRAへの対応状況を確認される場面が増えるでしょう。

SBOMの提供やセキュリティ対策の説明ができない場合、取引先のリスクとみなされ、新規契約の停止や既存取引の見直しにつながる可能性もあります。

このようにCRAは、単に製品単体のセキュリティ対策を求める規制ではなく、サプライチェーン全体にセキュリティ管理を広げる規制でもあります。メーカーは自社の開発体制だけでなく、部品供給やソフトウェア開発を担うパートナー企業まで含めたセキュリティ管理体制を整備しなければなりません。

結果として、サプライヤー選定の基準も価格や性能だけではなく、セキュリティ対応力が重要な評価軸として位置づけられるようになるでしょう。

まったなし!EU CRA向けセキュリティ対策【無料 / オンデマンド配信】

組み込み製品におけるセキュリティ対応の進め方を動画で徹底解説。

EU CRA向けセキュリティ対策 オンデマンド配信ページへ

CRA法規準拠のための認証プロセス

CRAへの適合を証明し、CEマークを貼付してEU市場へ製品を送り出すためには、定められたステップを確実に踏む必要があります。以下では、CRAの認証プロセスを簡単に紹介します。

自社製品の分類

最初に行うべきは、自社製品がCRAのどのリスククラスに該当するかの特定です。

デフォルト、クラスI、クラスII、またはクリティカルのいずれかに分類されます。この判定を誤ると、その後のすべての工程が無意味になりかねません。

まずは、欧州委員会が提供するリストやガイドラインと自社製品を照らし合わせましょう。

セキュリティ要件の適用と文書作成

クラスが確定したら、CRAの必須要件(Annex I)に沿ってリスクアセスメントを実施し、自社製品に必要なセキュリティ対策を特定します。その上で、アセスメントの結果にもとづき、不正アクセスからの保護を目的とした認証機能の実装、通信の暗号化、初期設定の安全性確保といったセキュリティ機能を実装します。

同時に、これらの対策が適切に行われたことを証明する技術文書を作成しなければなりません。重要となるのがSBOMの作成です。

リスクアセスメントの結果とそれに対する回答を一つ一つ証拠として積み上げていく作業が適合性評価の成否を分けることになります。

適合性評価の実施

製品クラスに応じたモジュールと呼ばれる審査手順を選択・実施します。デフォルトクラスであれば、メーカー自身が要件を満たしていることを宣言する内部管理(モジュールA)で済みますが、クラスIやIIの場合は、第三者機関が関与する手順が必要になります。

具体的には、設計段階の適合性を審査するEU型式試験(モジュールB)と製造段階の適合性確認(モジュールC)、あるいは品質保証システム(モジュールH)のいずれかを選択します。

外部審査を受ける場合は、通知機関との日程調整や予備審査の期間も考慮し、余裕を持ったスケジュールを組みましょう。

CEマークの貼付と適合宣言

適合性評価をクリアした後、メーカーはEU適合宣言書(DoC)を作成します。

これは、製造者が自らの責任において、製品がCRAのすべての要件を満たしていることを正式に宣言する文書です。この宣言書が作成されて初めて、製品本体や梱包、附属文書にCEマークを貼付することが許可されます。

技術文書と適合宣言書は、製品が市場に出されてから最低10年間(あるいは製品寿命期間)保管する体制を整えておく必要があります。

ライフサイクル管理

製品に深刻な脆弱性が発見されたり、インシデントが発生したりした場合には、認知してから24時間以内に当局へ報告しなければいけません。

また、原則として製品投入から5年間、または製品ライフサイクルのいずれか短い方の期間は、セキュリティアップデートを無償で提供し続けることが義務付けられます。そのため、継続的な保守・運用を前提とした運用体制の構築が欠かせません。

CRA法規は早期対策が必須

CRAは、技術的なハードルではなく、製品の企画から廃棄に至るまでのライフサイクル全体でセキュリティを品質の一部として保証することを要請するものです。

2027年12月の全面適用に向け、残された時間は決して多くありません。開発期間の長い精密機器や産業装置を扱う現場では、今すぐ自社製品の分類を確認し、必要な認証プロセスをスケジュールに組み込む必要があります。

自社の対策で十分かという不安を抱えている担当者の方は、まずは現在の開発プロセスとCRAの必須要件とのギャップを棚卸しすることから始めてください。もし判断に迷う点や具体的なタスクの進め方に不安がある場合は、専門家による支援を受けることも有効です。
ぜひオージス総研へご相談ください。

組み込み機器・制御システム・IoTデバイスの脅威への対抗策
「セキュリティソリューション」ご紹介

こんなお悩みありませんか?

・稼働中のシステムがサイバー攻撃を受けないかどうか不安
・業界別のセキュリティ規格や認定が必要
・セキュリティ対策ツール導入のリソースがない、予算がない

オージス総研の「セキュリティソリューション」で解決

「コンサルティング」「診断」「開発・導入」「IT研修・ラーニング」まで多岐にわたるセキュリティソリューションをご提供

セキュリティソリューション

「セキュリティソリューション」サービス詳細はこちら

2026年7月13日公開
※この記事に掲載されている内容、および製品仕様、所属情報(会社名・部署名)は公開当時のものです。予告なく変更される場合がありますので、あらかじめご了承ください。

関連サービス

関連記事一覧