欧州サイバーレジリエンス法(CRA)の一部適用開始
~製造業が今取り組むべきサイバーセキュリティ対応とは~
コネクテッド製品やIoT機器の普及に伴い、製品を標的としたサイバー攻撃のリスクは年々高まっています。こうした状況を受け、EUでは「サイバーレジリエンス法(Cyber Resilience Act:CRA)」が制定され、2026年9月11日から一部の要求事項の適用が開始されました。
今後、対象製品をEU市場で販売する企業には、製品の企画・設計段階から運用・保守に至たるまで、一貫したサイバーセキュリティ対策が求められます。
本記事では、CRAの概要と企業に求められる対応について解説します。
サイバーレジリエンス法(CRA)とは
CRAは、デジタル要素を含む製品に対してサイバーセキュリティ要件を定めるEU規則です。
対象となる製品には以下のようなものが含まれます。
- IoT機器
- 無線通信機器
- ネットワーク機器
- 監視カメラ
- スマート家電
- ソフトウェア製品
- クラウド接続機能を持つ機器
EU域内で販売される対象製品は、設計段階からセキュリティ対策を組み込み、その安全性を確保することが求められます。
なぜ今、対応が求められるのか
2026年9月11日からは、脆弱性や重大なセキュリティインシデントに関する報告義務など、一部の要求事項の適用が開始されました。
さらに今後は、段階的に適用範囲が拡大され、最終的にはCRAへの適合がEU市場参入・販売継続の前提条件となります。
そのため企業にとってCRA対応は、単なる法規制対応にとどまらず、以下のような観点からも重要な経営課題となっています。
- EU市場への継続的なアクセス確保
- サプライチェーンからのセキュリティ要求への対応
- 製品および企業ブランドの信頼性向上
- サイバーリスクの低減
対応のポイント
CRAへの対応では、製品ライフサイクル全体を通じたセキュリティ管理体制の構築が求められます。
主な対応項目として、以下が挙げられます。
- セキュリティ・バイ・デザインの導入
- 脆弱性管理プロセスの構築
- ソフトウェア部品表(Software Bill Of Materials:SBOM)の整備・管理
- セキュリティアップデート提供体制の整備
- 技術文書および適合性関連文書の作成
まずは、自社製品がCRAの対象となるかを確認し、要求事項とのギャップ分析を実施することが重要です。
ビューローベリタスジャパンの支援
ビューローベリタスジャパンではCRA対応に向けて以下のサービスを提供しています。
- 対象製品の判定支援
- 規則要求事項とのギャップ分析
- セキュリティ開発・管理プロセスの評価
- 技術文書レビュー
- 適合評価支援
「自社製品がCRAの対象か分からない」「どこから対応を始めればよいか判断できない」といった初期段階からご相談いただけます。
まとめ
CRAは単なる規制対応ではなく、製品のサイバーセキュリティを競争力へと転換するための重要な取り組みです。
EU市場で継続的に事業を展開するためには、法規制への適合だけでなく、製品ライフサイクル全体を通じたセキュリティ管理体制を構築することが不可欠です。
特に製造業においては、開発・品質・保守部門が連携しながら、早い段階からCRA対応を進めることが今後の事業継続と市場競争力の維持につながるでしょう。
消費財検査部門 グローバルマーケットアクセス事業部
【お問い合わせ】
ビューローベリタスジャパン(株)
消費財検査部門 グローバルマーケットアクセス事業部
TEL:045-299-0010
神奈川県横浜市港北区新横浜3-18-9 新横浜ICビル6F
ウェブサイト
お問い合わせフォーム
【ビューローベリタスのサービス】
製品のサイバーセキュリティ