EU Cyber Resilience Act (CRA) Compliance: A Comprehensive Guide

EU サイバーレジリエンス法 (CRA) コンプライアンス: 包括的なガイド

コネクテッド製品は、ほぼすべての消費者向け製品および産業用製品カテゴリーに浸透しつつあります。スマート家電、セキュリティカメラ、ウェアラブルデバイス、ネットワーク機器、モバイルアプリケーション、組み込みソフトウェア、クラウド接続製品などは、設計、保守、更新が適切に行われない場合、サイバーセキュリティリスクを生み出す可能性があります。

欧州連合は、 サイバーレジリエンス法, 正式には 規則(EU)2024/2847.

サイバーレジリエンス法(CRA)は、欧州連合市場に出回るハードウェアおよびソフトウェア製品に対し、義務的なサイバーセキュリティ要件を導入するものです。これにより、サイバーセキュリティは、これまで主に自主的な技術的慣行であったものが、正式な製品コンプライアンス義務へと変わります。

製造業者は、サイバーセキュリティリスクを評価し、製品にセキュリティ機能を組み込み、コンプライアンスを文書化し、脆弱性を管理し、セキュリティアップデートを提供し、必要に応じて、実際に悪用された脆弱性や重大なセキュリティインシデントを報告しなければならない。

多くの製品において、CRA(カナダ規制庁)の基準への準拠は、CEマーキング認証プロセスの一部となるでしょう。

EUサイバーレジリエンス法への準拠に関してサポートが必要ですか?

EaseCertは、コネクテッド製品、ソフトウェア、その他デジタル要素を含む製品の製造業者に対し、EUサイバーレジリエンス法への実践的な準備を支援します。

当社のサービス内容:

  • CRAの適用可能性と製品範囲の評価
  • 製品分類および適合性評価レビュー
  • サイバーセキュリティコンプライアンスギャップ分析
  • サイバーセキュリティリスク評価の見直し
  • ソフトウェア部品表のレビュー
  • 脆弱性処理およびセキュリティ更新手順の見直し
  • 技術文書およびEU適合宣言書の審査
  • 製品情報、取扱説明書、CEマーキング要件の確認
  • EU認定代理人サービス(対象となる非EU製造業者向け)
  • EU市場監視当局からの要請への対応

専門的なサイバーセキュリティテストが必要な場合、EaseCertはテスト範囲の定義を支援し、資格のあるサイバーセキュリティ研究所または技術プロバイダーとの連携を調整することができます。

CRAコンプライアンスおよびEU代理サポートを受ける

EUサイバーレジリエンス法とは何ですか?

サイバーレジリエンス法は、EUの製品サイバーセキュリティに関する横断的な規制です。この法律は、EU市場で販売されるデジタル要素を含むハードウェアおよびソフトウェア製品全般に適用されます。

その目的は、製品が安全に開発され、想定される使用期間を通じて安全性が維持されることを保証することです。また、製品のセキュリティ、利用可能なアップデート、サイバーセキュリティサポートの期間について、ユーザーにより明確な情報を提供することも目的としています。

CRAは、デジタル製品市場における2つの繰り返し発生する問題に対処する。

  1. 製品は、不十分なサイバーセキュリティ対策や既知の脆弱性を抱えたまま市場に出回ることが少なくない。
  2. メーカーは、製品販売後に十分なセキュリティアップデート、脆弱性情報、または販売後サポートを提供しない場合があります。

CRA(サイバーセキュリティ規制法)に基づき、製造業者は製品の企画、設計、開発、製造、配送、保守の各段階でサイバーセキュリティを考慮しなければなりません。したがって、サイバーセキュリティはもはや最終的な侵入テストや発売前レビューだけに留まらず、製品ライフサイクル全体に統合される必要があります。

詳細については、 欧州委員会のサイバーレジリエンス法の概要.

サイバーレジリエンス法はいつ適用されるのか?

CRAは発効した。 2024年12月10日, しかし、その要件は段階的に適用される。

  • 2026年6月11日: 適合性評価機関の通知に関する規定が適用され始める。
  • 2026年9月11日: 悪用された脆弱性や重大なセキュリティインシデントに関する報告義務が適用され始めます。
  • 2027年12月11日: 残りのCRA要件のほとんどが完全に適用されるようになる。

2027年12月11日より前にEU市場に投入された製品は、原則として、その日以降に大幅な変更が加えられた場合にのみ、主要なCRA(消費者規制当局)の要件の対象となります。ただし、2026年9月11日から適用される報告義務は、既にEU市場で販売されている製品にも影響を与える可能性があります。

製造業者は、2027年12月まで準備を始めるのを待つべきではありません。安全な開発プロセスの確立、ソフトウェア部品表の作成、サイバーセキュリティテストの完了、脆弱性報告手順の導入には、かなりの時間を要する可能性があります。

CRAの対象となる製品はどれですか?

CRAは一般的に デジタル要素を含む製品 その意図された目的または合理的に予見可能な用途には、デバイスまたはネットワークへの直接的または間接的な論理的または物理的なデータ接続が含まれる。

デジタル要素を含む製品には、以下が含まれる場合があります。

  • ハードウェア製品
  • ソフトウェア製品
  • ハードウェアまたはソフトウェアコンポーネントは別売りです。
  • 組み込みファームウェア
  • 製品がその機能の一つを実行するために必要なリモートデータ処理ソリューション

リモートデータ処理には、製造元が管理するクラウドサービスが含まれる場合があり、そのサービスがないと製品が本来の機能の一つを実行できなくなる可能性がある。

対象となる可能性のある製品の例

CRAの対象となる製品は、その機能や供給方法に応じて、以下のようなものが含まれる場合があります。

  • モノのインターネット(IoT)デバイス
  • スマートホーム製品
  • スマート家電
  • スマートセキュリティカメラと警報システム
  • スマートロック
  • コネクテッドトイ
  • ウェアラブルデバイス
  • ルーター、モデム、ネットワークスイッチ
  • コンピューター、スマートフォン、タブレット
  • 外部ストレージデバイス
  • ネットワークインターフェース製品
  • 産業用制御製品
  • 接続されたセンサー
  • アクセス制御システム
  • オペレーティングシステム
  • モバイルおよびデスクトップアプリケーション
  • パスワードマネージャー
  • 仮想プライベートネットワークソフトウェア
  • ファイアウォール
  • ウイルス対策およびマルウェア検出ソフトウェア
  • 組み込みソフトウェアおよびファームウェア
  • ソフトウェアライブラリおよび商用ソフトウェアコンポーネント
  • ビデオゲームおよびその他のスタンドアロンソフトウェア

この定義は意図的に広範に解釈されています。製品は必ずしもインターネットに直接接続する必要はありません。他のデバイスやネットワークへの間接的な接続でも十分な場合があります。

例えば、Bluetooth対応製品でスマートフォンアプリに接続するものは、製品自体がインターネットに直接接続していなくても、消費者権利法(CRA)の対象となる可能性がある。

CRAはスタンドアロンソフトウェアにも適用されますか?

はい。EU市場で販売されるスタンドアロンソフトウェアは、CRAの適用範囲に含まれる可能性があります。

これには以下が含まれる可能性があります。

  • モバイルアプリケーション
  • デスクトップアプリケーション
  • オペレーティングシステム
  • セキュリティソフトウェア
  • 商用ソフトウェアライブラリ
  • デバイス管理ソフトウェア
  • ネットワーク管理ツール
  • ダウンロードプラットフォームを通じて販売されるソフトウェア
  • ソフトウェアは、別途の物理製品なしで提供されます。

ソフトウェアが対象となるかどうかは、その提供方法、商業活動の一環として提供されるかどうか、および特定の除外規定が適用されるかどうかによって決まります。

サービスとして完全に提供されるソフトウェアは、より詳細な評価が必要となる場合があります。カナダ歳入庁(CRA)は、一般的にすべてのサービスとしてのソフトウェア(SaaS)契約を規制するわけではありませんが、対象製品がその機能を果たすために必要なリモートデータ処理機能は、デジタル要素を含む製品の一部を構成する可能性があります。

対象外となる製品は何ですか?

特定の製品カテゴリーは、他の分野別EU法によって除外または規制されています。

状況によっては、以下の法律の対象となる製品に除外規定が適用される場合があります。

  • 医療機器
  • 体外診断用医療機器
  • 民間航空
  • 自動車
  • 特定の船舶用機器
  • 国家安全保障または防衛目的のみに開発された製品
  • 商業活動以外で提供される特定のフリーソフトウェアおよびオープンソースソフトウェア

オープンソースソフトウェアの取り扱いには特別な注意が必要です。商業活動以外で提供されるソフトウェアは対象外となる場合がありますが、商業的に提供されるオープンソース製品や特定のオープンソースソフトウェア管理者には、CRA(カナダ歳入庁)の義務が生じる可能性があります。

製品は、他のEU法が適用されるという理由だけで除外対象とみなされるべきではありません。製造業者は、他の法令が関連するサイバーセキュリティ要件を具体的に網羅しているかどうか、またCRAが完全または部分的な除外を規定しているかどうかを検討する必要があります。

CRAにおける製造業者とは誰ですか?

製造業者とは、デジタル要素を含む製品を開発、製造、または設計、開発、製造させ、その製品を自社の名称または商標で販売する自然人または法人を指します。

したがって、企業は次のような場合でも製造業者とみなされる可能性があります。

  • 実際の製品は第三者の工場で製造されています。
  • このソフトウェアは外部委託業者によって開発されています。
  • ファームウェアは別の会社から提供されています。
  • 同社は完成品を輸入し、自社ブランドで販売している。
  • 開発作業は、ソフトウェアエンジニアや技術サービスプロバイダーに外部委託される。

開発業務を外部委託しても、製造業者の法的責任が免除されるわけではない。

自社名または商標で製品を市場に出す企業は、第三者のソフトウェアおよびハードウェアコンポーネントを含む製品全体が、カナダ歳入庁(CRA)の要件を満たしていることを保証しなければならない。

製造業者の主なCRA(カナダ歳入庁)上の義務は何ですか?

法令遵守に関する主な責任は製造業者にある。

デジタル要素を含む製品をEU市場に投入する前に、製造業者は一般的に以下のことを行う必要があります。

  1. 当該製品がCRAの適用範囲に含まれるかどうかを判断してください。
  2. その製品がデフォルト製品、重要製品、またはクリティカル製品のいずれに該当するかを判断してください。
  3. サイバーセキュリティリスク評価を実施する。
  4. 必須のサイバーセキュリティ要件に従って、製品を設計、開発、製造する。
  5. サードパーティ製コンポーネントを統合する際は、十分な注意を払ってください。
  6. 脆弱性対応プロセスを確立する。
  7. 製品サポート期間を決定し、文書化する。
  8. 必要な技術文書を準備してください。
  9. 適切な適合性評価を実施する。
  10. EU適合宣言書を作成し、署名する。
  11. CEマークを貼付してください。
  12. 必要な製品情報とセキュリティに関する指示を提供してください。
  13. 製品が市場に投入された後も、脆弱性やインシデントを監視する。
  14. サポート期間中にセキュリティアップデートを提供してください。
  15. 製品が規格に準拠していない場合、またはサイバーセキュリティ上のリスクがある場合は、是正措置を講じてください。
  16. 該当する脆弱性およびインシデント報告の期限を遵守してください。

製造業者は、記録、手順、および技術的な証拠を通じて、法令遵守を証明できなければなりません。製品が安全であるという一般的な声明だけでは不十分です。

必須のサイバーセキュリティ要件

CRAの付属書Iには、必須のサイバーセキュリティ要件が記載されています。

これらの要件は、主に2つの分野に分けられます。

  • 製品のサイバーセキュリティ特性
  • 脆弱性対応要件

設計段階およびデフォルト設定におけるセキュリティ

製品は、そのリスクに基づいて適切なレベルのサイバーセキュリティを確保するように設計、開発、製造されなければならない。

製品によっては、以下のような対策が必要となる場合があります。

  • 安全なデフォルト設定
  • 認証
  • アクセス制御
  • 機密保持
  • 暗号化
  • データ整合性
  • サービスおよびシステムの可用性
  • 不正アクセスからの保護
  • 操作に対する保護
  • 攻撃対象領域の縮小
  • 露出界面の制限
  • 安全な通信
  • サービス拒否攻撃に対する耐性
  • セキュリティログ記録と監視
  • 安全なデータ削除
  • 不要なデータ処理の削減
  • 既知の攻撃手法に対する防御
  • 安全なアップデートメカニズム
  • セキュリティインシデントからの復旧

適切な対策は、製品、その用途、合理的に予見可能な悪用、動作環境、およびサイバー攻撃が成功した場合の潜在的な影響によって異なります。

既知の悪用可能な脆弱性はありません

既知の悪用可能な脆弱性がある製品は、市場に出してはならない。

これには、発売直前に一度だけテストを実施するだけでは不十分です。製造業者は、以下の脆弱性を特定、評価、優先順位付け、解決するためのプロセスを必要としています。

  • 独自開発ソフトウェア
  • ファームウェア
  • オペレーティングシステム
  • オープンソースライブラリ
  • サードパーティ製ソフトウェアコンポーネント
  • 通信プロトコル
  • ハードウェアコンポーネント
  • クラウドへの依存
  • モバイルアプリケーション
  • アプリケーションプログラミングインターフェース

安全なアップデート

セキュリティアップデートが必要な場合、製造業者はサポート期間中、遅滞なく、原則として無償でアップデートを提供しなければならない。

多くの製品において、技術的に可能な限り、セキュリティアップデートはデフォルトで自動的にインストールされるべきである。ユーザーは、明確でアクセスしやすい仕組みを通じて、自動インストールを延期または無効にできるべきである。

セキュリティアップデートは、可能な限り機能アップデートとは切り離して実施すべきです。これにより、ユーザーが重要なセキュリティ修正を受けるためだけに、無関係な機能変更を受け入れざるを得ない状況を防ぐことができます。

サイバーセキュリティリスク評価

サイバーセキュリティリスク評価は、CRA(企業リスク評価)における中心的な文書の一つである。

これは一般的なITセキュリティチェックリストであってはならない。特定の製品、その構成要素、意図された用途、予見可能な用途、ユーザー、データ、接続性、および動作環境に関連したものでなければならない。

リスク評価で網羅すべき事項

適切なリスク評価では、以下の点を考慮する必要がある。

  • 製品アーキテクチャ
  • ハードウェアおよびソフトウェアコンポーネント
  • 通信技術
  • ネットワークインターフェース
  • クラウドサービス
  • モバイルアプリケーション
  • ユーザーの役割と権限
  • 認証方法
  • 処理または保存されたデータ
  • 暗号化と鍵管理
  • 更新メカニズム
  • サードパーティの依存関係
  • 潜在的な脅威主体
  • 攻撃ベクトル
  • 既知の弱点
  • 予見可能な悪用
  • 妥協の結果
  • 既存のセキュリティ制御
  • 残存リスク
  • 必須テスト
  • 脆弱性対策
  • 市販後モニタリング

リスク評価を更新すべき時期

この評価は、製品の設計と開発に反映されなければならない。また、以下のような重要な変更が生じた場合にも見直されるべきである。

  • メジャーソフトウェアアップデート
  • 新製品機能
  • 製品アーキテクチャの変更
  • 新しいサードパーティ製コンポーネントの統合
  • 重大な新たな脅威
  • 悪用されている脆弱性の発見
  • 製品の本来の用途の変更
  • クラウドまたはネットワークインフラストラクチャの大幅な変更

リスク評価は技術文書の一部を構成し、市場監視当局から要求される場合があります。

ソフトウェア部品表

A ソフトウェア部品表, SBOM(ソフトウェア部品表)とは、製品に含まれるソフトウェアコンポーネントの構造化された一覧表のことです。

SBOMに一般的に含まれる情報

SBOMには以下が識別される可能性があります。

  • 独自開発ソフトウェアモジュール
  • オープンソースライブラリ
  • サードパーティの依存関係
  • ファームウェアコンポーネント
  • コンポーネント名
  • コンポーネントバージョン
  • サプライヤー
  • ライセンス
  • 依存関係
  • 既知の脆弱性に関する情報
  • パッケージ識別子

SBOM(部品表)は、サードパーティ製部品に脆弱性が発見された場合に、自社製品が影響を受けるかどうかを製造業者が判断するのに役立ちます。

SBOMを維持管理する必要がある理由

例えば、広く使われているソフトウェアライブラリに重大な脆弱性が見つかった場合、製造元は迅速に以下の点を特定できる必要がある。

  • 影響を受けるライブラリを使用する製品はどれですか?
  • 影響を受ける製品バージョンはどれですか?
  • 脆弱な関数が到達可能か、悪用可能か
  • 修正アップデートが必要かどうか
  • どの顧客または当局に通知する必要があるか
  • CRAの報告義務が発生するかどうか

一度作成されたSBOMは、更新されないままでは役に立ちません。製造業者は、ソフトウェアの変更に合わせてSBOMを維持するためのバージョン管理とプロセスを必要とします。

脆弱性対応要件

CRA(カナダ歳入庁)のコンプライアンスは、製品が市場に出回った後も継続されます。

製造業者は、以下のプロセスを確立しなければならない。

  • 脆弱性を特定する
  • 脆弱性レポートを受け取る
  • 脆弱性を文書化する
  • それらの深刻度と悪用可能性を評価する
  • サードパーティ製コンポーネントに影響を与える脆弱性を監視する
  • 製品のセキュリティをテストおよびレビューする
  • 脆弱性を速やかに修正する
  • セキュリティアップデートを安全に配布する
  • 利用可能な修正についてユーザーに通知する
  • 必要に応じて、修正された脆弱性に関する情報を公開する。
  • 修正プログラムが利用可能になるまで、脆弱性情報の機密性を保持する。
  • 連携のとれた脆弱性開示ポリシーを維持する

協調的脆弱性開示

製造業者は、セキュリティ研究者、顧客、その他の関係者が脆弱性を報告できる、明確かつ積極的に監視される方法を公表すべきである。

このプロセスでは、以下を特定する必要があります。

  • 報告担当者
  • 記者が提供すべき情報
  • 製造業者の承認プロセス
  • 予想される応答時間
  • 機密保持に関する期待
  • 製造業者が情報開示をどのように調整するか
  • セキュリティ研究者はどのように扱われるか
  • 訂正および勧告の公表方法

2026年9月からのカナダ歳入庁(CRA)への報告義務

第14条に基づく報告義務は、 2026年9月11日.

製造業者は、欧州連合サイバーセキュリティ機関(ENISA)が管理するCRA単一報告プラットフォームを通じて、実際に悪用されている特定の脆弱性および重大なインシデントを報告しなければならない。

報告期限

報告プロセスには通常、以下の内容が含まれます。

  • 24時間以内の早期警告通知
  • 72時間以内にさらに詳しい通知をお送りします。
  • 該当する法定期間内に最終報告書を提出すること

実際に悪用された脆弱性

実際に悪用された脆弱性については、是正措置または緩和措置が利用可能になってから14日以内に最終報告書を提出することが一般的に求められる。

重大なセキュリティインシデント

重大なセキュリティインシデントの場合、最終報告書は通常、72時間以内の通知から1か月以内に提出する必要がある。

報告期限は、製造業者が関連する脆弱性またはインシデントを認識した時点から始まります。そのため、製造業者は、情報が責任あるコンプライアンス担当者およびセキュリティ担当者に迅速に伝わるような社内エスカレーション手順を整備する必要があります。

顧客サポートチーム、外部研究者、販売代理店、ソフトウェアサプライヤー、または海外開発オフィスによって発見された脆弱性は、製造元の中央サイバーセキュリティチームによって発見された脆弱性と同様の法的報告プロセスを引き起こす可能性があります。

実際に悪用されている脆弱性とは何ですか?

実際に悪用されている脆弱性は、単なる理論上の弱点や、脆弱性データベースに登録されているすべての項目を指すわけではない。

実際には、製造元は、悪意のある行為者がシステム所有者の許可なくシステムの脆弱性を悪用したという信頼できる証拠があるかどうかを評価しなければならない。

この区別が重要なのは、カナダ歳入庁(CRA)の報告義務は、あらゆる潜在的な脆弱性の存在だけでなく、積極的な悪用行為にも関連しているからである。

しかしながら、製造業者は、一般的な脆弱性対策義務の一環として、実際に悪用されていない脆弱性についても、特定、評価、および修復を行う必要がある。

サポート期間とセキュリティアップデート

製造業者は、脆弱性への対応とセキュリティアップデートの提供を行うサポート期間を定める必要がある。

支援期間に影響を与える要因

支援期間は、以下のような要素を反映したものでなければならない。

  • 想定される使用期間
  • 製品の性質と意図された目的
  • 合理的なユーザーの期待
  • 運用環境
  • 類似製品が通常サポートされる期間
  • スペアパーツまたは関連サービスの入手可能性
  • サポート終了に伴うサイバーセキュリティリスク

サポート期間の終了日(月と年を含む)は、購入時にユーザーに明確に伝えられなければなりません。

メーカーは、サポート期間を運用上の根拠のない単なるマーケティング上の声明として扱うべきではありません。脆弱性を監視し、アップデートを開発し、宣言された期間全体にわたってそれらのアップデートを配布するための技術的および組織的な能力を備えている必要があります。

長期サプライヤー契約

これには、以下の企業との長期的な取り決めが必要となる場合があります。

  • ソフトウェア開発者
  • ファームウェアサプライヤー
  • クラウドプロバイダー
  • 部品メーカー
  • モバイルアプリケーション開発者
  • サイバーセキュリティ監視サービス
  • 試験研究所
  • ホスティングおよびインフラストラクチャプロバイダー

製品情報および使用説明書

カナダ歳入庁(CRA)の対象となる製品には、明確な情報と説明書が添付されていなければならない。

製品によっては、以下の情報を含める必要がある場合があります。

  • 製造業者の正式名称
  • 登録商標または商号
  • 郵便住所
  • メールアドレスまたはその他のデジタル連絡先
  • 製品タイプ、バッチ、シリアル番号、またはその他の識別子
  • 意図された目的
  • 製品の主要機能
  • サイバーセキュリティ関連
  • 安全なインストール手順
  • 安全な設定手順
  • 安全な操作のための手順
  • 関連するセキュリティアップデートに関する情報
  • アップデートのインストール手順
  • 自動更新に関する情報
  • 自動更新を無効にする手順(該当する場合)
  • サポート期間終了日
  • 脆弱性報告連絡先
  • 協調的な脆弱性開示情報
  • ユーザーデータを安全に削除するための手順
  • 関連するサイバーセキュリティに関する警告または制限事項

説明書は、明確で、理解しやすく、分かりやすく、読みやすいものでなければなりません。また、製品が販売される加盟国において、使用者および関係当局が容易に理解できる言語で提供されなければなりません。

技術文書

製造業者は、対象製品を市場に出す前に、技術文書を作成しなければならない。

技術文書には、製品がCRAにどのように準拠しているかを示す必要があり、通常は以下の内容が含まれます。

  • 製品概要
  • 製品識別
  • 意図された目的
  • 対象ユーザー
  • 製品バージョン
  • ハードウェアアーキテクチャ
  • ソフトウェアアーキテクチャ
  • ファームウェアとソフトウェアのバージョン
  • 通信インターフェース
  • ネットワークアーキテクチャ
  • リモートデータ処理の依存関係
  • 設計および開発情報
  • サイバーセキュリティリスク評価
  • 必須要件の評価
  • 適用される規格または技術仕様
  • セキュリティ制御の説明
  • テスト計画とテストレポート
  • 脆弱性評価
  • 該当する場合の侵入テスト報告書
  • ソフトウェア部品表
  • 安全な開発記録
  • アップデートおよびパッチ管理の手順
  • 脆弱性対応手順
  • 連携した脆弱性開示ポリシー
  • 支援期間の正当化
  • 製品ラベル
  • ユーザー向け説明書
  • 適合性評価記録
  • EU適合宣言
  • 該当する場合、通知機関の詳細

当該文書は、当局が製品の適合性を評価できる程度に具体的でなければならない。

製品、リスク、およびCRAの要件との明確な関連性がない証明書の集合体は、一般的に適切な技術ファイルとはみなされません。

CRAに基づく製品分類

CRAは、製品の種類とリスクプロファイルに応じて、異なる適合性評価方法を採用しています。

製品は一般的に以下のいずれかのグループに分類されます。

  • デフォルト製品
  • 重要製品、クラスI
  • 重要製品、クラスII
  • 重要製品

分類は、製品が附属書IIIまたは附属書IVに記載されているカテゴリーの中核機能を備えているかどうかによって決まります。

デフォルト製品

重要またはクリティカルに分類されない製品は、通常、デフォルトの経路に従います。

これらの製品の製造業者は通常、内部統制(モジュールAとも呼ばれる)を用いて適合性を評価することができる。

これは、評価や試験が不要という意味ではありません。製造業者は引き続き以下のことを行う必要があります。

  • サイバーセキュリティリスク評価を完了する
  • 必須のサイバーセキュリティ要件を満たす
  • 技術文書を作成する
  • 適切な技術的証拠を入手する
  • 必要なテストを実施する
  • 脆弱性管理手順を確立する
  • EU適合宣言書を作成する
  • CEマークを貼付する

自己評価とは、製造業者が適合性評価の責任を負うことを意味します。これは、根本的な技術的義務を免除するものではありません。

重要製品、クラスI

クラスIには、重要なサイバーセキュリティ機能を備えた製品、または侵害された際に広範なセキュリティリスクを引き起こす可能性のある製品が含まれます。

その中核機能に応じて、例としては以下のようなものが挙げられます。

  • アイデンティティ管理システム
  • 特権アクセス管理製品
  • ブラウザ
  • パスワードマネージャー
  • ウイルス対策製品
  • 仮想プライベートネットワーク製品
  • ネットワーク管理システム
  • セキュリティ情報およびイベント管理システム
  • ブートマネージャー
  • 公開鍵基盤製品
  • オペレーティングシステム
  • ルーター、モデム、スイッチ
  • セキュリティ機能を備えたスマートホーム製品
  • セキュリティ関連機能を備えたマイクロプロセッサおよびマイクロコントローラ

クラスI製品の場合、製造業者が関連する調和規格、共通仕様、または適用可能な欧州サイバーセキュリティ認証制度を完全に適用すれば、内部統制は維持できる可能性がある。

これらの経路が利用できない場合、または完全に適用されない場合は、認証機関による第三者適合性評価が必要となる場合があります。

重要製品、クラスII

クラスIIは、よりリスクの高い重要な製品を対象とする。

その中核機能に応じて、例としては以下のようなものが挙げられます。

  • ハイパーバイザー
  • コンテナランタイムシステム
  • ファイアウォール
  • 侵入検知システム
  • 侵入防止システム
  • 改ざん防止機能付きマイクロプロセッサ
  • 改ざん防止機能付きマイクロコントローラ

クラスII製品は一般的に、認証機関または該当する欧州サイバーセキュリティ認証制度による第三者適合性評価を必要とする。

重要製品

重要製品は附属書IVに別途記載されており、最も厳格な適合性評価要件の対象となります。

製造業者は、製品の分類をその商標名のみに基づいて行うべきではありません。分類は、製品の中核的な機能と、CRA(消費者権利法)に基づいて採用された技術的な説明によって決定されます。

適合性評価

製品を市場に出す前に、製造業者は適切な適合性評価手続きを完了しなければならない。

分類によっては、適用可能なオプションには以下が含まれます。

  • 内部統制
  • EU型式検査および型式適合性
  • 完全な品質保証
  • 認証機関による第三者評価
  • 適用可能な欧州サイバーセキュリティ認証制度

自己評価の可否は製品カテゴリーによって異なり、特定のクラスI製品については、関連する整合規格またはその他の認められた適合経路が完全に適用されているかどうかによっても異なります。

製造業者は、適合性評価の方法を早期に決定すべきである。製品開発の後半になって認証機関の関与が必要であることが判明すると、市場参入が遅れる可能性がある。

統一規格

欧州の統一基準は、CRA(信用規制庁)のコンプライアンスにおいて重要な役割を果たすと期待されている。

関連する調和規格が欧州連合官報に掲載され、正しく適用されている場合、それは該当する法的要件への適合の推定を与える可能性がある。

適切な基準が確立されるまでは、製造業者は適切な技術的手法と証拠によって基準への適合性を証明する必要がある。

製品によっては、関連する既存のサイバーセキュリティ規格やフレームワークが準備に役立つ場合があります。ただし、認知された規格を使用しているからといって、必要な法的地位を有し、関連する要件を網羅していない限り、CRAのすべての義務への準拠が自動的に証明されるわけではありません。

標準規格の使用状況を文書化する

製造業者は以下を文書化する必要があります。

  • どの規格または仕様が使用されましたか?
  • どのバージョンが適用されたか
  • どのCRA要件をカバーしているか
  • 完全に適用されたか部分的に適用されたかに関わらず
  • 発見されなかった要件はどのように対処されたか
  • どのような検査や評価が実施されましたか?

EU適合宣言

適合性が証明されたら、製造業者はEU適合宣言書を作成し、署名しなければならない。

この宣言は、製造業者が製品が該当するEUの要件に準拠していることについて責任を負うことを確認するものです。

附属書Vで要求される情報を含める必要があります。例えば、以下の情報です。

  • 製品名および識別番号
  • 製造業者名と住所
  • 責任に関する声明
  • 宣言の目的
  • 適用されるEU法
  • 関連する調和規格または仕様
  • 該当する場合、認証機関の情報
  • 追加の適合情報
  • 発行場所および発行日
  • 権限を有する者の氏名、役職、署名

同一製品に複数のEU法が適用される場合、製造業者は通常、適用されるすべての法令を網羅した単一のEU適合宣言書を作成することができる。

例えば、接続された無線機器は、無線機器指令、RoHS指令、電磁両立性要件、およびその他の製品固有の法令の対象となる場合がある。

輸入者の義務

EU域内の輸入業者が、EU域外の製造業者から仕入れた製品をEU市場に販売する場合、当該製造業者が該当するCRA(消費者規制庁)の義務を履行していることを確認しなければならない。

輸入業者は、とりわけ以下の事項を確認しなければならない。

  • 適切な適合性評価が完了しました
  • 技術文書が作成されました
  • EU適合宣言書は入手可能です
  • この製品にはCEマークが付いています
  • 製品識別情報があります
  • メーカー情報が記載されています
  • 必要な説明書は製品に同梱されています。
  • サポート期間が示されています
  • 脆弱性対応プロセスが整備されています

輸入業者が、当該製品が規格に適合していない、または重大なサイバーセキュリティリスクをもたらすと判断した場合、問題が解決されるまで当該製品を市場に出回らせてはならない。

輸入業者は当局に協力する必要があり、製品に影響を与える脆弱性を認識した場合、義務を負う可能性がある。

販売代理店の義務

販売業者は、EU市場で製品を販売する際には、十分な注意を払って行動しなければならない。

関連する正式なコンプライアンス要素を検証する必要があります。これには以下が含まれます。

  • 製品識別
  • 製造業者および輸入業者の詳細
  • 必須のユーザー情報
  • セキュリティに関する指示
  • サポート期間に関する情報

販売業者は、法令違反の疑いがある製品の供給を継続してはならない。また、製造業者または輸入業者に通知し、市場監視当局に協力する必要が生じる場合もある。

EU認定代理人

欧州連合外に設立された製造業者は、 EU認定代理人 書面による委任を通じて。

認定代理人は、製造業者に代わって、以下のような特定の規制関連業務を行うことができます。

  • EU適合宣言書を保管しておく
  • 技術文書を当局が利用できるようにしておく
  • 正当な権限に基づく要求への対応
  • コンプライアンス情報の提供
  • 市場監視当局との協力
  • トレーサビリティと規制に関するコミュニケーションのサポート
  • 当局からの問い合わせを製造元に通知する

しかし、正規代理店を任命しても、製品に対する製造業者の根本的な責任は移転されません。

製造業者に残る責任

製造業者は以下の事項について責任を負います。

  • 安全な製品設計と開発
  • サイバーセキュリティリスク評価
  • 必須要件への準拠
  • 技術文書
  • 適合性評価
  • 脆弱性管理
  • セキュリティアップデート
  • インシデント報告
  • 是正措置
  • 製品の継続的なコンプライアンス

大幅な変更

製品に大幅な変更を加えた上で、その製品を市場に出回らせた者は、製造業者としての責任を負う可能性がある。

製品が必須のサイバーセキュリティ要件に準拠しているかどうかに影響を与えたり、製品の本来の目的を変更したりする場合、その変更は重大な変更とみなされる。

大幅な変更となる可能性のある例

  • 主要な接続機能を追加
  • 認証アーキテクチャの変更
  • オペレーティングシステムの交換
  • 新しいクラウドプラットフォームをご紹介します
  • リモコン機能を追加する
  • 新しいネットワークインターフェースを有効にする
  • セキュリティ上重要なソフトウェアに大幅な変更を加える
  • 対象ユーザーグループまたは動作環境の変更

適合性を回復または維持するための定期的なセキュリティアップデートは、必ずしも重大な変更とみなされるべきではありません。しかしながら、製造業者および下流事業者は、製品の重要な変更点を文書化し、その規制上の影響を評価する必要があります。

市販後監視および是正措置

CRA(カナダ歳入庁)の法令遵守は継続的な義務です。

製品を市場に投入した後も、製造業者は関連するサイバーセキュリティ情報を継続的に監視しなければならない。

監視対象となりうる情報源

情報源としては以下が挙げられます。

  • 内部セキュリティテスト
  • 顧客からの苦情
  • 脆弱性レポート
  • セキュリティ研究者
  • 部品サプライヤー
  • オープンソースのセキュリティ勧告
  • 脆弱性データベース
  • 脅威情報サービス
  • 輸入業者および販売業者
  • 市場監視当局
  • コンピュータセキュリティインシデント対応チーム
  • ENISA通信

考えられる是正措置

製品が規格に適合していない、またはサイバーセキュリティ上のリスクをもたらすことが判明した場合、製造業者は以下の対応が必要となる場合があります。

  • 製品を修正する
  • セキュリティアップデートを発行する
  • 回避策を提供する
  • 影響を受けたユーザーに通知する
  • 輸入業者と販売業者に通知する
  • 関係当局に通知する
  • 製品の入手可能性を制限する
  • 製品を撤回する
  • 製品を回収する

対応はリスクに見合ったものでなければならないが、何もしないことは許容できるコンプライアンス戦略ではない。

記録の保存

製造業者は、CRA(消費者規制法)に基づき、必要な技術文書およびEU適合宣言書を該当期間保管しなければならない。

健全な記録保存システムは、以下の情報を保存すべきである。

  • 製品バージョン
  • ソフトウェアバージョン
  • SBOMバージョン
  • リスク評価バージョン
  • テストレポート
  • 脆弱性に関する決定
  • セキュリティ勧告
  • 是正措置記録
  • 履歴を更新する
  • 事件報告
  • 当局の通信
  • 適合宣言

バージョン管理は特に重要です。当局は、特定の製品バージョンに特定の時点で適用されたソフトウェア、コンポーネント、およびコンプライアンス証拠を特定する必要がある場合があります。

不遵守に対する罰則

カナダ歳入庁(CRA)は、多額の行政罰金を規定している。

違反内容によっては、罰金は以下のとおりとなる可能性があります。

  • まで €15 百万ドル、または全世界の年間総売上高の2.5%, 重大な違反行為については、いずれか高い方が適用されます。
  • まで €10 百万ドル、または世界の年間売上高の2%, その他の債務については、いずれか高い方
  • まで €5 百万ドル、または世界の年間売上高の1%, いずれか高い方の金額で、通知機関または市場監視当局に不正確、不完全または誤解を招く情報を提供した場合

当局はまた、是正措置を命じたり、製品の販売を制限または禁止したり、製品の回収を要求したり、リコールを命じたりすることもできる。

したがって、商業上の影響は罰金そのものにとどまらない可能性があります。法令遵守違反は、EU域内の販売代理店、オンラインマーケットプレイス、小売業者、顧客、調達プログラム、および保険適用範囲へのアクセスに影響を与える可能性があります。

実践的なCRAコンプライアンスロードマップ

ステップ1:製品範囲を確認する

当該製品がデジタル要素を含む製品であるかどうか、また除外規定が適用されるかどうかを判断する。

書類:

  • この製品は
  • ソフトウェアとファームウェア
  • 接続性
  • リモートデータ処理機能
  • 意図された目的
  • 商用供給モデル
  • 適用除外事項

ステップ2:製品を分類する

製品が以下のいずれかに該当するか判断してください。

  • デフォルト商品
  • 重要なクラスI
  • 重要なクラスII
  • 致命的

分類によって適合性評価の経路が決定されます。

ステップ3:サプライチェーンと責任範囲をマッピングする

識別する:

  • 合法的な製造業者
  • ソフトウェア開発者
  • ハードウェアメーカー
  • 部品サプライヤー
  • クラウドプロバイダー
  • EU輸入業者
  • 販売代理店
  • EU認定代理人
  • テストプロバイダー
  • 必要に応じて通知機関

契約上の責任は、製造業者の法的義務を補完するものでなければならない。

ステップ4:サイバーセキュリティリスク評価を実施する

サイバーセキュリティ上の脅威、脆弱性、起こりうる影響、および必要な対策を特定する。

評価は、外部コンポーネントやクラウド依存関係を含め、製品全体を対象とする必要があります。

ステップ5:必須要件をマッピングする

各適用可能なCRA要件を以下の項目にリンクさせたコンプライアンスマトリックスを作成します。

  • 製品管理
  • 設計仕様
  • 手順
  • 検査結果
  • 技術文書
  • 責任者
  • 素晴らしい行動

ステップ6:セキュアな開発ライフサイクルを確立する

サイバーセキュリティの管理方法を以下の段階で文書化する:

  • 要件定義
  • 建築
  • 発達
  • コードレビュー
  • コンポーネントの選択
  • テスト
  • リリース
  • メンテナンス
  • 脆弱性対策
  • 終末期医療

ステップ7:SBOMの準備と維持

関連するすべてのソフトウェアコンポーネントを特定し、それらに影響を与える脆弱性を監視するためのプロセスを確立する。

ステップ8:技術テストの完了

製品やリスクに応じて、テストには以下が含まれる場合があります。

  • 脆弱性スキャン
  • 侵入テスト
  • ソースコード分析
  • ソフトウェア構成分析
  • 認証テスト
  • 暗号化レビュー
  • インターフェーステスト
  • 更新メカニズムのテスト
  • ファジングテスト
  • ネットワークセキュリティテスト
  • 回復力テスト
  • セキュリティ構成レビュー

試験は、リスク評価と適合性評価の手順に基づいて実施されるべきである。

ステップ9:脆弱性およびインシデント対応手順を確立する

以下の手順を準備する:

  • 報告書の受領
  • トリアージ
  • 重症度評価
  • エスカレーション
  • 修復
  • 開示
  • ユーザーコミュニケーション
  • ENISAの報告
  • 権威通信
  • 是正措置

ステップ10:サポート期間を決定する

製造元が脆弱性への対応とセキュリティアップデートをどのくらいの期間提供するのかを定義し、その理由を説明してください。

その期間中、技術サプライヤーと開発リソースが確実に利用可能であることを確認してください。

ステップ11:ユーザー情報とラベルの準備

レビュー:

  • 製品識別
  • メーカー情報
  • 輸入業者情報
  • CEマーキング
  • セキュリティに関する指示
  • 更新手順
  • 脆弱性に関するお問い合わせ
  • サポート終了日
  • 安全なデータ削除手順

ステップ12:技術文書を作成する

証拠を整理して、構造化されたCRA技術ファイルにまとめる。

ステップ13:適合性評価を完了する

製品分類に応じて、内部管理、認証機関、またはその他の許可された経路を使用してください。

ステップ14:EU適合宣言書に署名する

製造業者は、該当する評価が完了し、適合性が実証された後にのみ、宣言書に署名しなければならない。

ステップ15:市販後コンプライアンスの維持

脆弱性を監視し、アップデートを提供し、関連するイベントを報告し、製品の変更があった場合はドキュメントを更新する。

よくあるCRAコンプライアンス違反

CRAを一度限りの認証として扱う

CRAは、脆弱性への継続的な対応、セキュリティアップデート、監視、および是正措置を要求している。

すべての製品が自己認証可能であると仮定する

重要なクラスII製品およびクリティカル製品は、一般的に第三者機関による評価が必要です。クラスI製品についても、関連する認定規格が完全に適用されていない場合は、認証機関の関与が必要となる場合があります。

侵入テストだけに頼る

侵入テストは有用な証拠を提供するが、リスク評価、安全な開発プロセス、脆弱性対策手順、技術文書、またはサポート義務に取って代わるものではない。

サードパーティコンポーネントを無視する

製造元は、統合ライブラリ、ファームウェア、チップセット、オペレーティングシステム、クラウドサービスによって生じるリスクを評価する責任を負います。

監視せずにSBOMを作成する

古いコンポーネントリストでは、効果的な脆弱性管理システムは提供されません。

非現実的な支援期間を宣言する

製造業者は、宣言された期間を通じてセキュリティアップデートを提供し、脆弱性に対処できる能力を持たなければならない。

技術チームと規制チームの連携不足

24時間以内の報告期限があるため、迅速な社内コミュニケーションが不可欠です。カスタマーサービス、エンジニアリング、法務、コンプライアンス、および経営陣は、エスカレーション手順を理解しておく必要があります。

統一基準が策定されるまで行動を待つ

規格や関連ガイドラインが継続的に策定されている間も、製造業者は引き続き法令遵守の責任を負う。

EaseCertがCRAコンプライアンスをどのようにサポートするか

EaseCertは EUサイバーレジリエンス法認定代理人およびコンプライアンスサービス デジタル要素を含む製品を製造するメーカー向け。

このサービスは、特に欧州連合域外に拠点を置く製造業者で、規制遵守のサポートとEU域内に拠点を置く認定代理人を必要とする企業向けに設計されています。

EaseCert CRAコンプライアンスサービス

当社のサービス内容:

  • CRA適用性評価
  • 製品およびソフトウェアの範囲レビュー
  • 製品分類レビュー
  • 適合性評価ルートの見直し
  • 既存の技術文書のレビュー
  • サイバーセキュリティ関連文書のレビュー
  • サイバーセキュリティコンプライアンスギャップ分析
  • セキュアなソフトウェア開発ライフサイクルのレビュー
  • 製品の識別とトレーサビリティに関するレビュー
  • ラベルおよびCEマーキング情報の確認
  • ユーザー向けドキュメントとセキュリティ手順の確認
  • 脆弱性処理手順の見直し
  • ソフトウェアの更新および保守手順の見直し
  • ソフトウェア部品表のレビュー
  • サポート期間に関する文書のレビュー
  • EU適合宣言の見直し
  • 書面によるコンプライアンス報告書および勧告
  • EU公認代理人委任状(文書による)
  • EaseCert GmbHのEU認定代理人への任命
  • EU適合宣言書および技術文書の保管
  • EUを拠点とする規制当局との連絡窓口
  • 市場監視当局からの要請への対応
  • プロジェクト全体を通しての規制に関するガイダンス

技術的なサイバーセキュリティテストが必要な場合、EaseCertはテスト範囲の定義や、資格のあるサイバーセキュリティ研究所または技術プロバイダーとの連携を支援できます。

EaseCertは、侵入テスト、ソースコード解析、ラボでのサイバーセキュリティテストは実施しておらず、認証機関としての役割も担っていません。製品のサイバーセキュリティ、適合性評価、技術的正確性、脆弱性への対応、アップデート、報告、継続的なコンプライアンスについては、製造元が責任を負います。

EaseCertのEU認定代理人としての役割

欧州連合外で製造された承認済み製品については、EaseCert GmbH が EU認定代理人.

合意された権限の範囲内で、EaseCertは以下のことが可能です。

  • EU適合宣言書は当局がいつでも閲覧できるように保管してください。
  • 必要な技術文書はいつでも参照できるようにしておいてください。
  • コンプライアンス情報に関する合理的な要求に対応する
  • 市場監視当局と協力する
  • トレーサビリティチェックをサポートする
  • 規制関連のコミュニケーションをサポートする
  • 関係当局からの問い合わせがあった場合は、製造元に通知してください。

任命は、書類審査が完了し、EaseCertが製品を承認し、両当事者が委任状に署名した時点で有効となります。

CRAコンプライアンスおよびEU代理サポートを受ける


カナダ歳入庁(CRA)への準備を始めましょう

サイバーレジリエンス法は、接続されたハードウェア、スタンドアロンソフトウェア、組み込みソフトウェア、およびデジタルコンポーネントに関する新たなコンプライアンスフレームワークを構築する。

製造業者にとって最大の課題は、単に適合宣言書を作成することだけではありません。コンプライアンスを遵守するには、製品開発、サイバーセキュリティ、品質保証、規制関連業務、顧客サポート、サプライチェーン管理、そして経営陣の間での連携が不可欠です。

製造業者が答えるべき4つの質問

  1. 当社の製品にカナダ歳入庁(CRA)の規定は適用されますか?
  2. どの製品分類および適合性評価ルートが適用されますか?
  3. サイバーセキュリティに関する十分な証拠と技術文書は揃っていますか?
  4. 製品の保証期間中、製品の監視、アップデート、サポートを行うことは可能でしょうか?

欧州連合域外に拠点を置く製造業者は、EU認定代理人が必要かどうか、またEUの市場監視当局からの要請にどのように対応するかを検討する必要がある。

EaseCertは、CRA適用性レビュー、コンプライアンスギャップ評価、技術文書レビュー、およびEU認定代理人サービスを通じて、国際的な製造業者を支援しています。

EaseCertのEUサイバーレジリエンス法認定代理人およびコンプライアンスサービスをご覧ください。

よくある質問

EUサイバーレジリエンス法とは何ですか?

EUサイバーレジリエンス法(正式名称:規則(EU)2024/2847)は、欧州連合市場に出荷されるデジタル要素を含むハードウェアおよびソフトウェア製品に対し、義務的なサイバーセキュリティ要件を導入するものです。この法律は、製造業者に対し、設計、開発、製造、脆弱性への対応、セキュリティアップデート、販売後の監視など、製品ライフサイクル全体を通してサイバーセキュリティ対策に取り組むことを求めています。

サイバーレジリエンス法はいつ適用されるのか?

CRAは2024年12月10日に発効しました。悪用された脆弱性および重大なセキュリティインシデントに関する報告義務は2026年9月11日から適用されます。適合性評価、技術文書、EU適合宣言、CEマーキングなど、その他の要件のほとんどは2027年12月11日から適用されます。

CRAの対象となる製品はどれですか?

CRAは一般的に、意図された用途または合理的に予見可能な用途において、他のデバイスまたはネットワークへの直接的または間接的な接続が含まれるハードウェアおよびソフトウェア製品に適用されます。これには、スマートデバイス、接続型家電、セキュリティカメラ、ルーター、ウェアラブル製品、モバイルアプリケーション、デスクトップソフトウェア、オペレーティングシステム、組み込みファームウェア、および商用ソフトウェアコンポーネントが含まれます。

CRAは、インターネットに直接接続しない製品にも適用されますか?

はい。直接インターネットに接続する必要はありません。Bluetooth、Wi-Fi、スマートフォンアプリ、ゲートウェイ、その他の接続システムなどを介して間接的に他のデバイスやネットワークに接続する製品でも、CRA(消費者権利法)の対象となる場合があります。

CRAはスタンドアロンソフトウェアにも適用されますか?

はい。商業活動の一環としてEU市場で提供されるスタンドアロンソフトウェアは、CRA(競争規制法)の対象となる可能性があります。これには、モバイルアプリケーション、デスクトップソフトウェア、オペレーティングシステム、セキュリティソフトウェア、商用ソフトウェアライブラリ、ネットワーク管理ツールなどが含まれます。

CRAはSaaS(サービスとしてのソフトウェア)製品にも適用されますか?

すべてのSaaS(Software as a Service)契約が自動的に対象となるわけではありません。ただし、リモートデータ処理ソリューションは、製品がその機能のいずれかを実行するために必要な場合、対象となる製品の一部を構成する可能性があります。したがって、各製品およびサービス契約は個別に評価する必要があります。

医療機器はカナダ歳入庁(CRA)の対象となりますか?

それぞれのEU規制枠組みの対象となる医療機器および体外診断用医療機器は、一般的にCRAの対象外となります。その他、航空、自動車、船舶、防衛、国家安全保障関連製品については、分野別の除外規定が適用される場合があります。

製造業者の主な義務は何ですか?

製造業者は、CRAが適用されるかどうかを評価し、製品を分類し、サイバーセキュリティリスク評価を完了し、必須のサイバーセキュリティ要件を満たし、技術文書を作成し、脆弱性処理手順を確立し、セキュリティアップデートを提供し、該当する適合性評価を完了し、EU適合宣言を発行し、CEマーキングを貼付する必要があります。

サイバーセキュリティリスク評価とは何ですか?

サイバーセキュリティリスク評価では、特定の製品に関連する脅威、脆弱性、攻撃経路、および起こりうる結果を特定します。評価では、製品アーキテクチャ、ソフトウェアおよびハードウェアコンポーネント、ネットワークインターフェース、クラウドサービス、認証、暗号化、更新メカニズム、サードパーティとの依存関係、予見可能な不正使用、および既存のセキュリティ対策の有効性を考慮する必要があります。

ソフトウェア部品表とは何ですか?

ソフトウェア部品表(SBOM)とは、製品に含まれるソフトウェアコンポーネントを構造的にまとめたものです。これには、独自開発ソフトウェア、オープンソースライブラリ、サードパーティ製の依存関係、ファームウェア、コンポーネントのバージョン、サプライヤー、ライセンス、パッケージ識別子などが含まれます。メーカーはSBOMを使用して、新たに発見された脆弱性の影響を受ける製品を特定します。

CRA(カナダ歳入庁)では、侵入テストは義務付けられていますか?

CRAは、すべての製品に対して同じ種類の侵入テストを要求するわけではありません。テストは、製品、そのサイバーセキュリティリスク、および適用される適合性評価ルートに適したものでなければなりません。製品によっては、脆弱性スキャン、侵入テスト、ソースコード分析、ソフトウェア構成分析、認証テスト、暗号化レビュー、および更新メカニズムテストなどが適切な証拠として挙げられます。

カナダ歳入庁(CRA)への提出が義務付けられている提出期間はどれくらいですか?

製造元は、脆弱性への対応およびセキュリティアップデートの提供を行うサポート期間を定める必要があります。この期間は、製品の想定される使用方法、目的、動作環境、ユーザーの期待、およびサイバーセキュリティリスクを反映したものでなければなりません。サポート終了日は、ユーザーに明確に通知する必要があります。

セキュリティアップデートは無償で提供されなければならないのか?

脆弱性に対処するために必要なセキュリティアップデートは、原則としてサポート期間中は遅滞なく無償で提供されなければならない。また、メーカーはアップデートが安全に配布され、ユーザーがインストールに関する適切な情報を受け取れるようにしなければならない。

どのような脆弱性やインシデントを報告しなければならないのか?

2026年9月11日以降、製造業者は、特定の悪用された脆弱性および重大なセキュリティインシデントを、CRA単一報告プラットフォームを通じて報告しなければなりません。報告プロセスは通常、24時間以内の早期警告通知、72時間以内のより詳細な通知、および該当する法定期限内の最終報告で構成されます。

実際に悪用されている脆弱性とは何ですか?

悪用された脆弱性とは、悪意のある者がシステム所有者の許可なくシステム内で悪用したという確かな証拠がある弱点を指します。脆弱性が存在すること自体は、必ずしもカナダ歳入庁(CRA)への報告義務が発生することを意味するものではありませんが、製造業者は脆弱性を評価し、対処する必要があります。

CRAのすべての製品には、認証機関が必要ですか?

いいえ。多くの標準製品は、内部適合性評価手順で評価できます。重要なクラスI製品については、認められた規格、共通仕様、または認証制度が完全に適用されていない場合、第三者機関による評価が必要となる場合があります。重要なクラスII製品およびクリティカル製品は、一般的に、より厳格な第三者機関による適合性評価要件の対象となります。

CRAはCEマークを要求していますか?

はい。CRAはEUのCEマーキング制度の一部です。該当する適合性評価が完了し、適合性が実証されたら、製造業者はEU適合宣言書を発行し、製品にCEマーキングを貼付する必要があります。

1つのEU適合宣言書で、CRAとその他のEU法規の両方を網羅できますか?

はい。製品が複数のEU法に準拠し、EU適合宣言書の提出が義務付けられている場合、製造業者は通常、CRA、無線機器指令、RoHS指令、電磁両立性指令など、適用されるすべての法令を網羅した統合宣言書を作成することができます。

EU域外の製造業者は、EU認定代理人を必要としますか?

欧州連合域外に拠点を置く製造業者は、書面による委任状に基づき、EU認定代理人を任命することができます。代理人は、コンプライアンス関連文書の保管、当局からの要請への対応、規制当局とのコミュニケーション支援を行うことができます。ただし、製品のサイバーセキュリティ、技術文書、適合性評価、セキュリティアップデート、および報告義務については、製造業者が引き続き責任を負います。

EaseCertは、CRA(消費者権利法)に基づき、EUの公認代理人として活動できますか?

はい。承認された製品については、EaseCert GmbHは、欧州連合域外に拠点を置く製造業者のEU認定代理人として活動することができます。任命は、コンプライアンス審査、製品の承認、および委任状の締結を条件とします。

EaseCertのCRAコンプライアンスサービスには何が含まれていますか?

本サービスには、CRA適用性評価、製品分類レビュー、適合性評価レビュー、サイバーセキュリティコンプライアンスギャップ分析、リスク評価レビュー、ソフトウェア部品表、脆弱性対応手順、サポート期間ドキュメント、ユーザーマニュアル、技術ファイル、およびEU適合宣言書が含まれます。また、EaseCert GmbHをEU認定代理人として任命することも可能です。

EaseCertはサイバーセキュリティテストを実施していますか?

EaseCertは、侵入テスト、ソースコード解析、ラボでのサイバーセキュリティテストは実施しません。テストが必要な場合は、EaseCertが適切な範囲を定義し、資格のあるサイバーセキュリティラボまたは技術プロバイダーとの連携を支援します。

製造業者はいつからCRAへの準備を始めるべきでしょうか?

製造業者はできるだけ早く準備を開始すべきです。サイバーセキュリティリスク評価の完了、安全な開発プロセスの確立、部品表(SBOM)の作成、脆弱性報告手順の実施、テストの手配にはかなりの時間を要する可能性があります。企業は、主要な要件が適用される2027年12月11日まで待つべきではありません。

CRAコンプライアンスサポートおよびEU認定代理人サービスについては、こちらをご覧ください。 EaseCert EUサイバーレジリエンス法準拠サービス.

公式情報源および参考文献

以下の欧州連合の公式情報源は、EUサイバーレジリエンス法に関する法的条文、実施指針、および関連情報を提供しています。

本記事は一般的な規制情報を提供するものであり、法的助言を構成するものではありません。製品の範囲、分類、適合性評価、および文書化要件は、製品ごとに個別に評価する必要があります。

より多くの洞察を示します

EaseCertにお問い合わせください