欧州サイバーレジリエンス法(CRA)の規格のポイント | 重要性や主な規格一覧を解説

欧州サイバーレジリエンス法(CRA:Cyber Resilience Act)への対応を進めるうえで、関連規格の理解は重要です。
法文だけでなく、具体的な技術要件や評価基準を示す規格情報を正しく把握していなければ、実効性のある対策は講じられません。

CRAに関連する規格は複数存在し、それぞれ対象範囲や求められる水準が異なります。自社製品にどの規格が適用されるのかを見極めることこそが、適切な認証取得やリスク低減の前提となります。

本記事では、CRAにおける規格の重要性、押さえておくべき主な規格の一覧とそのポイントを解説します。

CRA規格の基本

CRAとは、EU市場に投入されるPDE(Products with Digital Elements:デジタル要素を備えた製品)に対し、そのライフサイクル全体にわたってセキュリティ義務を課す水平的な法規です。

この法律が制定された背景には、IoTデバイスの急速な普及があります。多くのデジタル製品やサービスでは、設計段階でセキュリティを組み込む「セキュア・バイ・デザイン」が十分に考慮されないまま市場に流通してきました。

その結果、開発・製造過程で利用するソフトウェアライブラリやサードパーティコンポーネントといったサプライチェーンの構成要素にも脆弱性が持ち込まれ、最終製品が脆弱性を抱えたまま出荷されるリスクが生じています。

CRAは、EU市場における製品の自由な流通を維持しながら、消費者や企業が安全にデジタル製品を利用できる環境を整備することを目的としています。

対象となるのは、ソフトウェアやハードウェア、さらにそれらを組み合わせたコンポーネントを含む、ネットワーク接続が可能なほぼすべてのデジタル製品です。スマート冷蔵庫のような消費者向けデバイスから、工場の制御システムのような産業用機器まで、幅広い機器が対象になります。

ただし、自動車や医療機器のように、すでに個別の規制によって厳格なセキュリティ要件が課されている製品は、二重規制を避けるため適用対象から除外されています。

このようにCRAは広範な製品を対象としているため、法律が求める必須要件をどのように満たすかという技術的な指針が不可欠になります。ここで重要になるのが各種規格の存在です。

規格は、抽象的な法律の要求を具体的な技術要件へと落とし込む役割を果たします。自社製品がどのようなリスク特性を持ち、どの規格に適合すべきかを早期に判断することは、開発コストの最適化や円滑な市場投入を実現するうえで重要なステップとなります。

まったなし!EU CRA向けセキュリティ対策【無料 / オンデマンド配信】

組み込み製品におけるセキュリティ対応の進め方を動画で徹底解説。

EU CRA向けセキュリティ対策 オンデマンド配信ページへ

CRAでは規格を使うと審査が楽になる

オフィスで話し合うチーム

CRAでは、製品のサイバーリスクに応じて、デフォルト、クラスI、クラスII、クリティカルという4つのカテゴリが設定されています。このうち重要製品に位置付けられるクラスIでは、整合規格の適用が適合性評価の負担を大きく左右します。

カテゴリ リスク水準 主な製品例 評価方法 特徴
デフォルト 低リスク製品 スマート家電、一般ソフトウェアなど 自己評価(自己宣言) 基本要件を満たせばメーカーの自己評価でCEマーキングが可能
クラスI(重要製品) 中程度のリスク ブラウザー、パスワードマネージャー、ネットワークインターフェース 整合規格を適用すれば自己評価可能 整合規格に準拠することで「適合性の推定」が得られ、CEマーキングを自己宣言で付与できる
クラスII(重要製品) 高リスク ファイアウォール、侵入検知システムなど 第三者機関(通知機関)の審査が必須 整合規格を適用していても、第三者による適合性評価が必要
クリティカル 極めて高リスク スマートカードなど(今後指定予定) 厳格な第三者認証 EUが特に重要と判断する製品で、最も厳格な審査が求められる

クラスIに該当する製品には、ブラウザー、パスワードマネージャー、ネットワークインターフェースなどが含まれます。

これらの製品では、欧州委員会が指定する整合規格を全面的に適用して設計・製造を行っている場合、メーカーは自己宣言によりCEマーキングを付与できます。公的に認められた規格への適合が、一定水準のサイバーセキュリティを満たしている証拠として扱われるためです。

この仕組みによって、メーカーは個別のリスク分析結果を詳細に説明する負担を軽減できます。規格への適合という客観的な基準を採用することで、セキュリティ対策の妥当性を標準化された枠組みで示すことができるためです。

品質保証やセキュリティ対応を限られた人員で担う開発現場にとって、これは認証取得の効率を高める重要なメリットとなるでしょう。

一方、より高いリスクを伴うクラスII以上の製品では事情が異なります。

ファイアウォール、侵入検知システム、スマートカードといった製品では、整合規格の適用有無にかかわらず、第三者機関による適合性評価が義務付けられています。整合規格を完全に適用していたとしても、公認された通知機関による審査を経なければ、EU市場に製品を投入することはできません。

このようにCRAにおける規格の役割は、製品クラスによって明確に異なります。

クラスIでは、整合規格への適合が自己宣言によるCEマーキングを可能にする前提条件となり、認証手続きを簡素化する手段として機能します。対してクラスII以上では、第三者審査を進めるための共通技術基盤として位置付けられます。

そのため、既存の国内モデルをEU市場に展開する企業にとっては、自社製品がどのリスククラスに該当するのかを早期に特定し、適用すべき整合規格を整理することが極めて重要です。

この初期判断が、認証取得までのリードタイム、開発コスト、そして市場投入のスケジュールを大きく左右します。

CRAで用いられる主な規格一覧

CRAへの適合を目指す際、どの規格を参照すべきかは製品の性質によって異なります。

CRAはデジタル要素を備えた製品に広く適用される水平的な法規ですが、その要求事項を実務レベルで満たすためには、既存の業界規格(垂直規格)と、今後整備される共通規格を適切に使い分ける必要があります。

ここでは、CRA規格の全体像を整理します。

項目水平規格垂直規格
概要すべてのデジタル製品に共通するルール特定の製品・業界向けのルール
適用範囲業界・製品を問わず共通特定分野の製品のみ
主な内容リスク管理、脆弱性管理、SBOM、報告プロセスなど製品ごとの具体的なセキュリティ要件
EN 40000シリーズIEC 62443、ETSI EN 303 645
CRA対応での役割共通の基盤分野ごとの詳細要件

水平規格

水平規格とは、製品の種類や産業分野を問わず、すべてのデジタル製品に共通して適用されるルールを定めた規格です。

CRAの施行に合わせて、欧州の標準化団体であるCEN(欧州標準化委員会)およびCENELEC(欧州電気標準化委員会)が中心となり、EN 40000シリーズなどの共通規格の策定が進められています。

この水平規格は、特定の製品や業界に限定されない「共通の基盤」を提供することを目的としています。つまり、EU市場においてデジタル要素を持つ製品を提供する企業が、最低限満たすべきセキュリティ原則や管理プロセスを体系的に整理したものといえるでしょう。

主な要件は以下の通りです。

  • 用語定義の統一
  • リスクマネジメントの基本原則
  • セキュア・バイ・デザインの考え方
  • 脆弱性管理プロセス
  • インシデント対応の枠組み

水平規格があることで、企業ごとにバラバラだったセキュリティ対応の考え方が標準化され、EU市場全体で共通の基準に基づいた製品開発や運用が可能になります。

また、CRAで重要視されているソフトウェア部品表(SBOM)の作成方法や管理方法、脆弱性の報告プロセス、インシデント発生時の基本的な通知様式なども、この水平規格の中で整理されていくと考えられています。

これらは特定の製品に限らず、ソフトウェアを含むほぼすべてのデジタル製品に共通して求められる要素であるためです。

まずは、この共通基盤を理解し、自社の開発プロセスやセキュリティ管理体制がこれらの原則に適合しているかを確認する必要があります。

垂直規格:特定製品向け規格

垂直規格とは、特定の産業分野や製品カテゴリに特化して策定されたセキュリティ規格です。水平規格がすべての製品に共通する原則や管理プロセスを示すのに対し、垂直規格は各分野で固有のリスクや技術特性を踏まえ、より具体的な要件を定めています。

デジタル製品のセキュリティリスクは、製品の用途や環境によって大きく異なります。たとえば、家庭向けのIoT機器と工場の制御システムでは、想定される攻撃手法や被害の影響範囲がまったく異なります。

そのため、すべての製品に同じ詳細要件を適用することは現実的ではありません。そこで、分野ごとに最適化された規格として垂直規格が整備されているわけです。

代表例として挙げられるのが、産業用オートメーションおよび制御システム(IACS)のセキュリティを対象としたIEC 62443シリーズです。この規格では、工場設備や制御ネットワークを対象に、機器のセキュリティ要件や運用管理の方法、システム設計時の安全対策などが詳細に定められています。

また、コンシューマー向けIoT機器のセキュリティ基準として知られるETSI EN 303 645も、垂直規格の代表例です。この規格では、弱いデフォルトパスワードの禁止やソフトウェア更新の仕組み、脆弱性公開ポリシーの整備など、IoT機器に特有のセキュリティ要件が整理されています。

なお、これらの規格はCRAの要件との整合性が期待されていますが、執筆時点(2026年3月)ではCRAの整合規格として公式に認定されているわけではなく、今後の標準化プロセスの進展を注視する必要があります。

CRA対応においては、まず水平規格で定められた組織レベルのプロセス要件を満たしたうえで、製品ごとの具体的なセキュリティ実装には垂直規格を適用するという形になります。

たとえば、企業としての脆弱性管理プロセスやインシデント報告体制は水平規格で整備し、実際の製品設計や機能レベルのセキュリティ要件は垂直規格に基づいて実装する、といった役割分担になります。

つまり、水平規格と垂直規格は互いに競合するものではありません。水平規格がEU市場全体に共通するセキュリティの基盤を示し、垂直規格が各産業分野の特性に応じた具体的な要件を補完するという関係にあります。

CRAへの適切な対応を進めるためには、この2つの規格の役割を正しく理解し、自社製品に適用される規格体系を整理することが重要です。

CRAの整合規格発行に向けたスケジュール

CRAの主なスケジュールは以下の通りです。

  • 2024年12月10日:CRA発効
  • 2026年9月11日:脆弱性およびインシデントの当局報告義務(第11条)が開始
  • 2027年12月11日:CRAの全面施行(CEマーキング貼付を含むすべての要件が必須化)

現在、欧州の標準化団体では、全製品に共通する水平規格(EN規格)の策定を最優先で進めています。しかし、これらの規格が最終的に確定し、官報に掲載されるのは2026年頃になると予想されます。

つまり、すべての整合規格が確定するのを待ってから設計変更やプロセス構築を始めると、2027年末の全面施行には間に合わないリスクがあります。最終的な細部は整合規格で確定しますが、そのベースとなるのはIEC 62443シリーズなどの国際規格や既存のベストプラクティスです。

これらを参照し、セキュア開発ライフサイクル(SDL)の構築を先行させることが、現実的かつ不可欠なリスク対策となります。

製造業に重要なセキュリティ規格IEC 62443シリーズ

工場現場

工場やプラントなどの産業用制御システム(IACS:Industrial Automation and Control Systems)を開発・運用する製造業にとって、CRA対応の有力な指針となるのがIEC 62443シリーズです。

この国際規格は、産業現場の運用技術(OT:Operational Technology)のサイバーセキュリティ確保を目的として策定されたものであり、スマートファクトリーやIoT化が進む製造業において重要なセキュリティ基準として広く参照されています。

本記事で解説したように、CRAはデジタル要素を備えた製品を対象とした「水平的(横断的)」な法規制であり、特定の産業分野ごとに詳細な技術要件を直接定義するものではありません。

そのため、IACSのような専門性の高い分野では、既存の国際規格が実務上の指針として重要な役割を果たします。その代表例がIEC 62443シリーズです。

現在、欧州委員会はCEN/CENELECに対してCRAの「整合規格(Harmonised Standards)」の策定を要請しており、その基盤となる規格としてIEC 62443シリーズが有力視されています。

特にIEC 62443-4-1(セキュアな開発ライフサイクル要件)とIEC 62443-4-2(製品の技術的セキュリティ要件)は、CRAの要求事項を実装する際の主要な参照規格と考えられています。

これらの規格に準拠することは、CRAにおける「適合性の推定(Presumption of Conformity)」を得るための現実的な手段となる可能性が高く、製造業にとって重要な指針となります。

IEC 62443は単一の規格ではなく、複数のパートから構成される包括的なセキュリティフレームワークです。

組織レベルのセキュリティ管理、システム設計に関する要求事項、製品レベルの技術要件などが体系的に整理されており、機器メーカー、システムインテグレーター、設備運用者といったサプライチェーン全体で共通のセキュリティ基準を共有できるよう設計されています。

一方で、CRAは従来の産業界の慣習よりも踏み込んだ要求を企業に課しています。たとえば、メーカーには悪用されている脆弱性や重大なセキュリティインシデントを、欧州の当局へ迅速に報告するといった具合です。

また、セキュリティアップデートについてもCRAは一定の要件を定めています。附属書I(Annex I)の必須要件では、セキュリティ更新がユーザーによって設定可能な場合、デフォルトでは自動的にインストールされることが望ましいとされています。

ただし同時に、製品の可用性に影響を与える可能性がある場合、ユーザーの承諾を得たうえで更新を適用することも認められています。

この点は、特にOT環境において重要なポイントです。

産業設備は長時間の連続稼働を前提としており、セキュリティ更新による停止が生産ラインに影響を与える可能性があります。そのため、単純に自動更新を導入するのではなく、セキュリティ更新を容易に適用できる仕組みを整備しつつ、必要に応じてユーザーの判断で適用できる柔軟な更新モデルを設計することが重要になるためです。

なお産業用制御システムに関連する製品の場合、そのすべてが「重要製品(Important Products)」に分類されるわけではありません。ネットワーク機器など一部の構成要素はクラスIまたはクラスIIに該当する可能性がありますが、制御システムを構成する組み込み製品の多くはデフォルトクラスとして扱われるケースも少なくありません。

クラスIに該当する場合は、整合規格を適用することで自己評価による適合性確認が可能ですが、よりリスクの高いクラスIIに分類された場合には、通知機関(Notified Body)による第三者適合性評価が必要になります。この分類の判断は、製造業にとって重要なポイントとなるでしょう。

OT特有の可用性要件とCRAの厳格なセキュリティ要求のバランスを取るためには、IEC 62443を共通言語として活用することが重要です。開発部門、品質保証部門、法務部門が連携しながら、規格に基づいたセキュリティプロセスと技術文書の整備を進めていくことが、CRA対応のポイントとなるでしょう。

まったなし!EU CRA向けセキュリティ対策【無料 / オンデマンド配信】

組み込み製品におけるセキュリティ対応の進め方を動画で徹底解説。

EU CRA向けセキュリティ対策 オンデマンド配信ページへ

自社に必要なCRAの規格を理解し、早めの対策を講じよう

本記事で解説してきた通り、CRAは水平的な法規ですが、実務ではIEC 62443のような垂直規格をどのように適合手段として活用するかが重要になります。

特にクラスI以上の製品を扱う場合、どの規格に準拠しているかが、認証手続きの難易度やコストに直結します。自社製品がどのリスククラスに該当するのか、そしてどの垂直規格を適用すべきかを早期に整理することが、2027年の全面施行に備える最も現実的な対策となるでしょう。

もしリスク分析の妥当性や、自動更新などの技術要件と運用現場の制約の間で判断に迷う場合は、専門家のサポートを得ながら、まず既存製品とCRA要件とのギャップ分析から着手することが有効です。

CRAは高い壁に見えるかもしれません。しかし、規格を正しく理解し計画的に準備を進めれば、それは確実にクリアできるものです。疑問や不明点がございましたら、お気軽にオージス総研にお問い合わせください。

組み込み機器・制御システム・IoTデバイスの脅威への対抗策
「セキュリティソリューション」ご紹介

こんなお悩みありませんか?

・稼働中のシステムがサイバー攻撃を受けないかどうか不安
・業界別のセキュリティ規格や認定が必要
・セキュリティ対策ツール導入のリソースがない、予算がない

オージス総研の「セキュリティソリューション」で解決

「コンサルティング」「診断」「開発・導入」「IT研修・ラーニング」まで多岐にわたるセキュリティソリューションをご提供

8810_embedded-img-consulting_re.png

「セキュリティソリューション」サービス詳細はこちら

2026年7月24日公開
※この記事に掲載されている内容、および製品仕様、所属情報(会社名・部署名)は公開当時のものです。予告なく変更される場合がありますので、あらかじめご了承ください。

関連サービス

関連記事一覧