規則(EU)2024/2847に関する独立したガイド · ステータス:発効中
このページは自動(AI)翻訳であり、人によるレビューは行われていません。
ヘルプ · FAQ

よくある質問

サイバーレジリエンス法についてステークホルダーが最もよく尋ねる質問への簡潔な回答。条文への参照付きです。

質問と回答

CRAは、意図された使用、または合理的に予見可能な使用が直接的もしくは間接的なデータ接続を含む、EU市場で利用可能にされるデジタル要素を含む製品に適用されます。お客様の製品がソフトウェアまたはファームウェアを含み、EU市場に到達する場合、それは適用範囲に含まれる可能性が非常に高いです。 Art. 2 確認する最も手早い方法は自己評価です。

分類は、製品が含むあらゆる機能ではなく、製品の中核機能に従います。中核機能が附属書IIIに名指しされたカテゴリーに合致する場合、その製品は「重要」(クラスIまたはII)です。附属書IVに合致する場合は「重大」、それ以外は「デフォルト」です。識別管理やVPNのような能力は、一機能としてのみ含まれている場合、それが中核目的でない限り、製品を「重要」にはしません。複数のカテゴリーが該当し得る場合は、より厳格なクラスが適用されます。 Art. 7

商業活動の外で開発された非商業的なオープンソースソフトウェアは概ね適用範囲外です。オープンソースソフトウェアスチュワードには、より軽い、調整された一連の義務があります。商業活動の過程で供給されるオープンソースの構成要素は、適用範囲に含まれることがあります。

スタンドアロンのサービスは一般的にCRAの対象外です。ただし、製品がその機能を果たすために必要なリモートデータ処理ソリューションは、その製品の一部として扱われ、適用範囲に含まれます。 Art. 3(2)

はい。CRAは、製造者がどこに設立されているかにかかわらず、EU市場に上市される製品に適用されます。EU域外の製造者は、EU域内に設立された経済事業者が関連する義務について責任を負うことを確保しなければなりません。

それらは附属書Iの2つの部分に分かれます。すなわち、製品が備えるべきセキュリティ特性(既定で安全、機密性、完全性、可用性、最小化された攻撃対象領域、セキュリティ更新)と、製造者が運用すべき脆弱性対応プロセス(SBOM、是正、調整された開示)です。 附属書I

はい。製造者は、一般的に利用され機械可読な形式でソフトウェア部品表を作成することを含め、製品に含まれる構成要素を特定し文書化しなければなりません。 附属書I · II(1)

サポート期間とは、製造者がセキュリティ更新を提供しなければならない期間です。それは製品が合理的に使用されると想定される期間を反映しなければなりません。既定では5年、想定される使用期間がより短い場合はより短く、より長い場合はより長くなります。 Art. 13(8)

実際に悪用されている脆弱性および製品のセキュリティに影響を及ぼす重大なインシデントは、ENISAおよび関連するCSIRTに通知されなければなりません。早期警告は認識から24時間以内に行い、続いてより詳細な通知および最終報告を行います。 Art. 14

本法は2024年12月10日に発効しました。報告義務は2026年9月(21か月後)から適用され、義務の大部分は2027年12月(36か月後)から適用されます。 Art. 71

必須要件または製造者の義務への違反は、1,500万€または全世界年間総売上高の2.5%のいずれか高い方を上限とする制裁金を招く可能性があります。その他の違反および誤った情報の提供については、より低い上限が適用されます。

Not as of 13 August 2026. The platform is not live and its public URL has not been published; ENISA will announce it on its Single Reporting Platform page before go-live, and has scheduled it to be operational by 11 September 2026 with user and security testing beforehand. ENISA has published a factsheet, an FAQ and step-by-step registration and submission guidance, all last updated 3 August 2026. You can create the EU Login account the platform uses today. Note too that the harmonised standards underpinning vulnerability handling are expected around 30 August 2026 and none has yet been cited in the Official Journal; so build your internal process now rather than waiting for the final mechanics. See the 報告ガイド. Art. 14 · 16

委員会の標準化要請M/606は、約41の規格(横断的および製品固有)を対象として、2025年にCEN、CENELECおよびETSIに受け入れられました。2つの中核的横断規格(セキュア開発および脆弱性対応)は2026年8月30日まで、縦断的な製品規格は2026年10月30日まで、残りの横断規格は2027年10月30日まで、2027年12月の全面適用に先立って予定されています。引用された整合規格に従うことで、適合の推定が得られます。 附属書I

お客様の製品クラスに該当する適合性評価ルートを実施し、技術文書を編集し、EU適合宣言を作成・署名し、その後CEマーキングを貼付します。デフォルト製品は自己評価が可能ですが、重要製品および重大製品にはより厳格なルートが求められます。 Art. 28 · 32

CRA Fast Checkから始めて適用範囲とクラスを確認し、お客様の役割に応じて書かれたガイドに従い、コンプライアンスマトリクスを使用して必須要件を完了まで追跡してください。

Art. 14の報告義務が執行可能となります。その日以降、製造者は単一報告プラットフォームを通じて積極的に悪用されている脆弱性および重大なインシデントをENISAおよび関連CSIRTに通知しなければなりません。これはCRAの主要な義務の中で最も早く発効するものであり、2027年12月11日の完全適用より大幅に先行します。次を参照してください: 報告ガイド. Art. 14 · 71

いいえ。のみ 積極的に悪用されている脆弱性 および 重大なインシデント 製品のセキュリティに影響するものはArt. 14に基づいて報告が必要です。悪用される前に発見・修正した脆弱性は、報告チャネルではなく通常の脆弱性対応プロセスで対処します。 報告ガイド テストと期限を定めます。 Art. 14

ENISAの単一報告プラットフォームを通じて。通知はENISAおよび関連する各国CSIRTに転送されます。認識から24時間以内に早期警告を送付し、72時間以内に詳細な通知を送付し、是正措置が利用可能になってから14日以内に最終報告を送付します。ステップバイステップの 報告ガイド. Art. 14 · 16

それだけでは一般的には該当しない。委員会ガイダンスは、ユーザーのデバイス上で実行されるソフトウェア(ダウンロードされたアプリ、ブラウザ拡張機能、ローカルにインストールされたクライアントなど)はデジタル要素を有する製品に該当する一方、ブラウザを通じてのみ利用されるウェブアプリケーションや、単に情報を提示するだけのウェブサイトは該当しないことを明確にしている。リモートサービスが対象となるのは、製品がその機能を果たすために必要なリモートデータ処理に該当する場合に限られる。 Art. 3 参照: 委員会ガイダンス概要.

アップデートが該当するのは、それが 実質的な変更:製品のサイバーセキュリティリスクを、リスクアセスメントでまだカバーしていなかった形で変化させる変更をいう。通常のセキュリティアップデートは、一般的には実質的な変更に該当しない。アップデートが実質的な変更に該当する場合、変更後の製品は新たに市場に上市されたものとみなされ、影響を受ける部分について新たな適合性評価が必要となる。 Art. 3(30) 次の 委員会ガイダンス が判断基準を定めている。

お探しの回答が見つかりませんでしたか?

無償の自己評価でお客様の製品の位置付けを確認するか、平易な言葉による解説をお読みください。