- お役立ち記事
- EUサイバーレジリエンス法(CRA)と、組み込む部品・ソフトの調達
EUサイバーレジリエンス法(CRA)と、組み込む部品・ソフトの調達

この記事のポイント(結論先出し)
EU のサイバーレジリエンス法(CRA、規則 (EU) 2024/2847)は、2026 年 10 月時点で、事業者にかかる義務としては報告義務だけが先に適用されている(適合性評価機関の通知の規定は 2026 年 6 月 11 日から適用済み)。悪用された脆弱性と重大なインシデントの報告は 2026 年 9 月 11 日から、主要な義務は 2027 年 12 月 11 日からで、報告義務はそれより前に市場に出た製品にもかかる[1][4]。部品やソフトを買って製品に組み込む側は、法律上、第三者の部品を組み込むときに注意義務を尽くす立場に置かれ(第 13 条第 5 項)、組み込んだ部品の脆弱性も自社製品の脆弱性として扱うことになる[1]。仕入先とは、サポート期間の終わりの日付、ソフトウェア部品表(SBOM)、脆弱性を知ったときの連絡、セキュリティ更新の提供期間を、発注の条件として決めておく。
目次
2026 年 10 月時点で、何が始まっているか
CRA は 2024 年 12 月 10 日に施行された。欧州委員会は、主要な義務の適用は 2027 年 12 月 11 日からで、報告義務は 2026 年 9 月 11 日から適用されると説明している(同委員会のページは 2026 年 9 月 7 日に更新)[2]。規則の第 71 条も、全体の適用を 2027 年 12 月 11 日とし、第 14 条(製造者の報告義務)を 2026 年 9 月 11 日、第 IV 章(適合性評価機関の通知)を 2026 年 6 月 11 日からとしている[1]。
ジェトロは、報告義務が 2026 年 9 月 11 日から適用され、適用開始日より前に市場に投入された製品も対象になると伝えている[4]。規則の第 69 条は、2027 年 12 月 11 日より前に上市された製品には、その日以降に大幅な変更をしない限り規則の要件はかからないとしつつ、第 14 条の報告義務だけはそうした製品にもかかると定めている[1]。つまり、すでに EU で売っている通信機能付きの製品についても、悪用された脆弱性を知ったら報告する体制が、いま要る。
欧州委員会は 2026 年 7 月 27 日に、適用範囲(遠隔データ処理やオープンソースの扱い)、大幅な変更とは何か、サポート期間の考え方、報告義務とリスクアセスメントの進め方を扱う実務ガイダンスを公表した。中小企業向けの 67 の例を含み、法的拘束力はない[3]。製品が使う整合規格は、欧州の標準化機関が共同で作っており、CRA の適用期限の少なくとも 1 年前には必須の規格を提供することを目標にしていると、ジェトロは紹介している[6]。
対象は「デジタル要素を持つ製品」。部品も含まれる
規則は、用途や合理的に予見できる使い方に、機器やネットワークとの直接・間接の論理的・物理的なデータ接続を含む「デジタル要素を持つ製品」に適用される(第 2 条第 1 項)[1]。定義では、ソフトウェアまたはハードウェアの製品と、その遠隔データ処理の仕組みを指し、別々に上市されるソフトウェア・ハードウェアの部品も含まれる[1]。ここでいう「部品」は、電子的な情報システムに組み込むことを意図したソフトウェア・ハードウェアである[1]。
対象から外れるものもある。医療機器・体外診断用医療機器、自動車の型式認証の規則が適用されるもの、航空の規則で認証されたもの、船舶用機器は除かれる(第 2 条第 2〜4 項)[1]。また、同じ仕様で作られ、同一の部品を交換するための補修部品にも適用されない(第 2 条第 6 項)[1]。
ジェトロは、政治合意の段階で、接続を意図した製品だけでなく合理的に想定される製品も対象で、一般的なデジタル機器だけでなく IoT 製品を含む広い範囲になると紹介していた[5]。製造業の調達では、通信モジュール、無線ユニット、制御基板と組込みソフト、産業用の通信機器、パソコンにインストールして使う設定ソフトなど、「つながる」ものが広く該当しうる。
「重要な製品」と「重大な製品」
付属書 III は「重要な製品」を二つの区分で挙げ、付属書 IV は「重大な製品」を挙げている。部品の調達に関係しそうなものを抜き出すと次のとおりで、区分によって適合性評価の手続きが変わる[1]。欧州委員会は、家電やゲーム、アプリなどの多くの製品は自己評価の対象になり、特に重要な一部の製品は販売前に通知機関の評価を要すると説明している[2]。
| 区分 | 部品の調達に関係しそうな例(条文の列挙から抜粋) | 根拠 |
|---|---|---|
| 重要な製品・クラス I | セキュリティ関連機能を持つマイクロプロセッサ・マイクロコントローラ、同じく ASIC・FPGA、物理・仮想のネットワークインターフェース、オペレーティングシステム、ルーター・インターネット接続用モデム・スイッチ、ブートマネージャー | 付属書 III[1] |
| 重要な製品・クラス II | 耐タンパー性のマイクロプロセッサ・マイクロコントローラ、ファイアウォール、侵入検知・防御システム | 付属書 III[1] |
| 重大な製品 | セキュリティボックスを持つハードウェア機器、スマートメーターのゲートウェイなど、スマートカードやセキュアエレメント | 付属書 IV[1] |
| 上記以外 | 多くの製品(自己評価の対象) | 欧州委員会[2] |
マイコンや FPGA は、「セキュリティ関連機能を持つ」かどうかで区分が変わる。部品の型番だけで判断せず、仕入先がその部品をどの区分と判断して上市するのかを、書面で確かめておくとよい。
組み込む側の義務:第三者の部品への注意義務
CRA の義務の中心は「製造者」にかかる。製造者は、付属書 I の第 I 部の必須サイバーセキュリティ要求に沿って設計・開発・製造し、サイバーセキュリティのリスクを評価して、計画から保守までの各段階に反映し、その評価を技術文書に入れる(第 13 条第 1〜4 項)[1]。
部品を買う側にとって要になるのは第 13 条第 5 項で、製造者は第三者から調達した部品を組み込むときに注意義務を尽くし、その部品が製品のサイバーセキュリティを損なわないようにしなければならない。商用でないオープンソースの部品を組み込む場合も同じである[1]。さらに、組み込んだ部品に脆弱性を見つけたときは、その部品を製造・保守している者に報告し、付属書 I の第 II 部の脆弱性対応の要求に沿って対処する。修正を作った場合は、そのコードや文書を部品の製造・保守者と共有する(第 13 条第 6 項)[1]。
付属書 I の第 II 部は、製品に含まれる脆弱性と部品を特定して文書にすることを求め、そのために、少なくとも最上位の依存関係を含むソフトウェア部品表(SBOM)を、一般に使われる機械で読める形式で作ることを求めている[1]。SBOM は、製品のソフトウェア要素に含まれる部品の詳細とサプライチェーン上の関係を記録したものと定義されている[1]。組み込む部品の仕入先から部品ごとの構成情報を受け取れないと、自社製品の SBOM を作れない。
🛠 部品表(BOM)から発注までなら — 受注を選ぶだけで BOM を展開し、仕入先ごとの発注案をつくれる Newji one(製造業の見積・発注クラウド/サービス資料は無料)
サポート期間と更新の提供
製造者は、製品が使われると見込まれる期間を反映してサポート期間を決め、その間、部品を含めた脆弱性に適切に対処しなければならない。サポート期間は少なくとも 5 年で、使用期間が 5 年未満と見込まれる製品はその期間に合わせる(第 13 条第 8 項)[1]。サポート期間中に出したセキュリティ更新は、出してから少なくとも 10 年、またはサポート期間の残りのいずれか長い期間、入手できるようにしておく(第 13 条第 9 項)[1]。そして、サポート期間の終わりの日付(少なくとも月と年)を、購入の時点で分かりやすく示さなければならない(第 13 条第 19 項)[1]。
ここから、部品の仕入先に求めることがはっきりする。自社製品のサポート期間を 5 年以上と決めるなら、組み込む通信モジュールや組込みソフトの仕入先が、それより短い期間で更新をやめてしまうと、自社が脆弱性に対処できなくなる。部品のサポート期間の終わりの日付を見積の段階で確かめ、自社のサポート期間を下回らないことを採用の条件にする、という考え方になる。
報告義務:24 時間・72 時間・最終報告
第 14 条は、製造者が自社製品に含まれる「実際に悪用された脆弱性」を知ったとき、単一の報告窓口を通じて、調整役の CSIRT(情報セキュリティのインシデント対応組織)と ENISA(欧州サイバーセキュリティ機関)に同時に通知することを求めている。知ってから 24 時間以内に早期警告、72 時間以内に通知、是正・緩和の措置が利用可能になってから 14 日以内に最終報告である[1]。製品のセキュリティに影響する重大なインシデントについても、24 時間以内の早期警告、72 時間以内の通知、通知から 1 か月以内の最終報告が求められる[1]。
ジェトロは、製造者には影響を受ける利用者への通知義務もあり、欧州委員会のガイダンスによれば、その情報を一般公開・無差別に開示する義務はなく、技術的な詳細の公開でリスクが高まるおそれがある場合は、関係する利用者に開示を限ることができると紹介している[4]。第 13 条と第 14 条などへの違反には、1,500 万ユーロまたは前年度の全世界売上高の 2.5 % のいずれか高い額を上限とする制裁金が定められている(第 64 条第 2 項)[1]。
24 時間という期限は、部品の仕入先からの連絡が遅れると守れない。悪用が確認された脆弱性が仕入先の部品にある場合、自社が知るのは仕入先からの連絡か、公開情報が出たときになる。仕入先が自社の部品の悪用を知ったら、何時間以内に誰へ連絡するかを、取り決めの中で決めておく必要がある。
仕入先との取り決めに入れておくこと
以下は、規則が製造者に課している義務を、部品の仕入先との取り決めに落とした実務の提案である(括弧内は支えになる条文)。
- 区分の判断:その部品が単独で上市される製品として CRA の対象か、重要な製品・重大な製品の区分に当たるか、仕入先の判断を書面で受け取る(第 2 条・付属書 III・IV)
- 適合の書類:単独で上市される部品は、EU で上市する日が 2027 年 12 月 11 日以降になるものについて EU 適合宣言書(簡易版なら全文の入手先)を受け取る(第 13 条第 20 項)
- サポート期間の終わりの日付:月と年で示してもらい、自社製品のサポート期間を下回らないことを採用条件にする(第 13 条第 8 項・第 19 項)
- ソフトウェア部品表:機械で読める形式で受け取り、版が変わるたびに更新してもらう(付属書 I 第 II 部)
- 脆弱性の連絡:悪用を知ったら何時間以内に、どの窓口へ、どの情報を連絡するか(第 14 条を支える実務)
- 更新の提供:セキュリティ更新を少なくとも 10 年またはサポート期間の残りの長い方、入手できるようにする(第 13 条第 9 項)
- 識別と連絡先:型式・ロット・製造番号の表示と、脆弱性の報告を受ける単一の窓口(第 13 条第 15 項・第 17 項)
- 事業をやめるとき:事業停止の前に通知すること(第 13 条第 23 項を支える実務)
部品の版の管理は、受入記録や品目マスタと結び付けないと回らない。どの製品のどのロットに、どの版の部品が入ったかを追えないと、脆弱性の報告で影響範囲を示せない。品目マスタの持ち方は品目マスタにどこまで仕様を持たせるか、電子部品の流通経路の確かめ方は電子部品の模倣品を避ける調達で扱っている。正規の流通経路から買っていない部品は、更新や脆弱性の情報も正規の経路から届かないことがある。
機械規則・取引先の評価との関係
機械を作る会社では、CRA と並んで EU の機械規則がかかる。機械規則の必須安全衛生要求には、機械に他の機器を接続しても危険な状態にならないことや、適合に欠かせないソフトウェアとデータを改ざんから守ることを求める「改ざんに対する保護」(付属書 III 1.1.9)が入っている[7]。機械規則の側の書類と取り決めはEU 機械規則(2027 年適用)と、機械部品・安全部品の調達で扱う。
仕入先の会社としての対策(組織・運用)を確かめる話は、国内の評価制度とあわせてサプライチェーンのセキュリティ対策評価制度と、仕入先への求め方で扱う。CRA が求めるのは製品のセキュリティで、会社の対策の評価とは見る対象が違う。両方を一つの調査票に混ぜると、回答の意味がぼやけるので分けて頼むほうがよい。
まとめ
CRA は 2026 年 9 月 11 日に報告義務が始まり、2027 年 12 月 11 日に主要な義務が始まる。報告義務は、それより前に上市された製品にもかかる[1][4]。部品やソフトを組み込む側は、第三者の部品に注意義務を尽くし、部品の脆弱性も自社製品の問題として扱う[1]。仕入先とは、区分の判断、サポート期間の終わりの日付、ソフトウェア部品表、悪用を知ったときの連絡の時間、更新の提供期間を取り決めておく。欧州委員会のガイダンスや整合規格は今も整備が続いているので、公表のたびに条件を見直す[2][3][6]。
出典・参考資料
- Regulation (EU) 2024/2847 on horizontal cybersecurity requirements for products with digital elements(サイバーレジリエンス法)(EU 官報/2024 年 11 月 20 日)
- Cyber Resilience Act(欧州委員会 通信ネットワーク・コンテンツ・技術総局/2026 年 9 月 7 日更新・2026 年 10 月 1 日閲覧)
- Commission publishes new guidance to support timely Cyber Resilience Act implementation(欧州委員会/2026 年 7 月 27 日)
- EU のサイバーレジリエンス法に基づく報告義務が 9 月 11 日から適用開始(日本貿易振興機構 ビジネス短信/2026 年 9 月 18 日)
- EU、デジタル製品にサイバーセキュリティー対応を義務付ける法案に政治合意(日本貿易振興機構 ビジネス短信/2023 年 12 月 8 日)
- サイバーセキュリティーに関する標準化情報サイト設置(日本貿易振興機構 ビジネス短信/2025 年 6 月 18 日)
- Regulation (EU) 2023/1230 on machinery(機械規則)(EU 官報 L 165/2023 年 6 月 29 日)
報告の期限から逆算して、仕入先との連絡の約束を決める
NEWJI総研は、製造業の調達・購買にかかわる実務、法令や規格、市場の動きを調べ、使う場面ごとに資料にまとめて置いている場所です。研修テキストや実務書式、法令・規格の改訂対応、実務トレンドレポートを棚ごとに見られます。
この記事の理解を深める
無料ホワイトペーパーをプレゼント
製造業の現場で使える実務資料(PDF)を無料でお届けします。"こんな資料が届きます" ↓ 下のボタンからどうぞ。
FREE DOCUMENT — サービス資料(PDF・無料)
見積依頼から比較まで、
ひとつの画面にまとめる方法
Newji one は、製造業の調達・受発注に特化したクラウド/AIエージェント。見積依頼・発注書作成・進捗管理・承認をひとつの画面に集約し、AIが比較と異常検知を担当。最後の「GO」だけ人が押す仕組みです。
▶ 見積依頼から比較までをひとつの画面にまとめる方法を、資料で見る(PDF・無料)
- 見積〜発注〜納期を一元管理。催促・転記のムダをゼロに
- AIが相見積もり比較と異常検知。あなたは判断だけに集中
- 取引先は「招待」で完全無料。自社コストだけで取引先ごとデジタル化
※ 取引先から招待された企業様は完全無料でご利用いただけます
見積・発注クラウド Newji one
受発注が増えるほど、入力・確認・催促が重くなる。
受発注管理を“仕組み化“して、ミスと工数を削減しませんか。
見積・発注・納期まで一元管理できます。
