欧州サイバーレジリエンス法:新ガイドラインでコンプライアンスの道筋が明らかに

目次
サイバーセキュリティの世界で、ついに地図ができた。欧州委員会が先日、Cyber Resilience Act(CRA)の実施ガイドラインを公開したのだ。法律文書を読むのは、歯医者で麻酔なしの治療を受けるより楽しい、という人は少ないだろう。しかし、このガイドラインは違う。まるで、迷路に落ちたときにどこかの親切な人が地図を投げ入れてくれたようなものだ。
サイバーレジリエンス法(CRA)とは?
CRAはEU域内で販売されるデジタル製品にサイバーセキュリティ要件を課す法律。2024年に成立し、2026年9月から段階的に適用開始。今回のガイドラインはその解釈を統一し、遵守のためのロードマップを提供する。つまり、これまで「何をどうすればいいのか」と頭を抱えていた企業にとって、ようやく目印が現れたのである。
適用範囲が明確に
ガイドラインは、CRAの対象となる「デジタルエレメント」の定義を詳しく解説。IoT製品からソフトウェアまで、網羅的にカバーする一方で、特定の医療機器や自動車部品など、他のEU規制でカバーされる製品は除外される。まさに「線引き」の妙だ。
オープンソースソフトウェアの扱い
オープンソースコミュニティは長い間、CRAが開発者に過度な負担を強いるのではないかと懸念していた。ガイドラインはこの点を丁寧にフォロー。商業活動として提供される場合のみ規制対象となり、純粋な趣味や研究開発での公開は免除される。これにより、オープンソースの精神が損なわれることなく、セキュリティが強化される。
「大幅な変更」の定義
CRAでは、製品に「大幅な変更」があった場合、再適合評価が必要となる。しかし「大幅」の基準があいまいだった。ガイドラインは明確な指標を示している。例えば、攻撃対象領域の拡大や、セキュリティ機能の削除などが該当する。これで「変更するたびに評価が必要か?」という疑問に終止符が打たれた。
報告義務の詳細
製品の脆弱性を発見した場合、企業は24時間以内に初回報告、72時間以内に詳細報告を求められる。ガイドラインでは報告のフォーマットや方法が具体化され、混乱を防ぐ。特に、サプライチェーン全体での報告義務の連鎖が明確になったことで、責任の所在がはっきりした。
スケジュールと次の一手
最初の期限は2026年9月(報告義務の一部)、主要な要件は2027年12月から全面適用。ガイドラインは法的拘束力を持たないが、実務上は標準的な解釈として機能する。今すぐ自社製品の適用範囲を確認し、コンプライアンス計画を始めよう。遅れは命取りになる。詳細は欧州委員会公式テキスト(EUR-Lex)で確認してほしい。
FAQ
CRAの対象となる製品は?
EU市場で販売される、インターネットに接続するハードウェア・ソフトウェア製品が対象。具体的にはスマート家電、ウェアラブル、ソフトウェアアプリ、ゲーム機など。医療機器や自動車は他の規制が優先される。
オープンソースソフトウェアは完全に免除される?
いいえ。非営利の開発コミュニティが提供するものは免除されるが、企業が商業目的でオープンソースを配布・サポートする場合は対象となる。
違反した場合の罰則は?
最大で全世界年間売上高の2.5%または1500万ユーロのいずれか高い方の制裁金。各国の監督当局が執行する。

NakedPact 編集委員会
NakedPact 編集部が作成した記事です。私たちの使命は、一般市民や消費者を保護するために、日常の契約に潜む不当な条項や隠れたリスクを分析、簡素化、および明らかにすることです。

おすすめ記事
🛡️ ワンクリックで権利を守る
不当な条項に署名するリスクを避けてください。Chrome または Firefox 用の無料の NakedPact 拡張機能をインストールして、Web 上のあらゆる契約を即座に分析します。

