AI News JAPAN

世界のAIニュースを最速で把握できるメディア

Advertisement

EU「サイバーレジリエンス法」の脆弱性一元報告基盤が稼働開始

公開:2026年9月14日, 最終更新:2026年9月14日

30秒サマリー

  • ENISAは2026年9月11日、CRA(サイバーレジリエンス法)の単一報告プラットフォーム(SRP)の初期運用を開始した
  • 製造業者とOSSスチュワードは、悪用中の脆弱性や重大インシデントを本基盤に一度報告するだけでEU全域の当局に通知できる
  • 報告義務は2026年9月11日に発効済み。主要なサイバーセキュリティ要件の義務化は2027年12月から

何が起きたか

EU サイバーセキュリティ機関(ENISA)は2026年9月11日、サイバーレジリエンス法(CRA)に基づく単一報告プラットフォーム(SRP)の初期運用能力(Initial Operating Capability)を展開した。ENISAがプレスリリースで明らかにした。

SRPは、デジタル要素を含む製品を扱う製造業者およびオープンソースソフトウェア(OSS)スチュワードが、積極的に悪用されている脆弱性や重大インシデントを報告するために設計されたオンラインツールだ。報告者が一度通知を提出すれば、コーディネーター役のCSIRT(コンピュータセキュリティインシデント対応チーム)が当該製品が流通する加盟国の関係CSIRTへ情報を転送するとともに、ENISAにも同時に通知が届く仕組みとなっている。

CRAの報告義務は2026年9月11日から製造業者に適用が始まった。OSSスチュワードへの報告義務(CRA第24条第3項)は2027年12月11日から適用される予定だ。一方、サイバーセキュリティ要件に関する主な義務は2027年12月11日が期限となっており、SRPは今後も機能拡張が続けられるとENISAは説明している。

ENISAはFAQ、ユーザーマニュアル、チュートリアル動画、用語集など複数の言語で支援資料を整備しており、専用ヘルプデスクも設置している。欧州委員会も別途、CRA報告義務に関するガイダンスページや実施FAQを公開している。

原典ハイライト

ENISAのエグゼクティブ・ディレクター、ユハン・レパサールは「デジタル製品の脆弱性は、ヘルスケア・エネルギー・交通・通信といった重要サービスを妨害するために悪用されることが多い。積極的に悪用される脆弱性と重大インシデントの情報を合理的に共有することが、より強靭なデジタル単一市場の構築につながる」と述べた。

出典: www.enisa.europa.eu(手動)

So What?(なぜ重要か)

CRAの報告義務が実際に発効したことで、EU市場に製品を販売する製造業者は法的義務として脆弱性・重大インシデントをSRPに報告しなければならない段階に入った。SRPへの一元報告によりEU各国のCSIRTが連携して迅速に対処できる体制が整い、EU全域でのサイバーリスク対応の速度と透明性が高まるとみられる。同時に、対応できていない企業には規制リスクが生じる。

日本企業への示唆

EUに製品(IoT機器・ソフトウェア・産業機器など)を輸出・販売する日本企業は、CRAの報告義務が既に発効している点を確認する必要がある。具体的には、①悪用中の脆弱性と重大インシデントの定義・検知フローの整備、②SRPへの報告手順の社内規程化、③2027年12月の主要セキュリティ要件義務化に向けたロードマップ策定—の3点を早急に検討すべきだ。OSSを活用した製品を持つ企業は、OSSスチュワードとしての義務が2027年12月から適用される点も見落とせない。ENISAが公開するガイダンス資料やSME向けサイバーレジリエンス成熟度評価モデルも活用できる。

背景・経緯

CRAはEUがデジタル要素を含む製品のライフサイクル全体を対象に、サイバーセキュリティ要件を義務化する水平規制フレームワーク。ENISAはCRAに基づきSRPの開発・運用・維持を担う機関として指定されており、今回の稼働開始はCRA実施の重要なマイルストーンと位置付けられている。プラットフォームの開発には国内CSIRTs、CRA専門家グループ、製造業者らが参加してテストやフィードバックを提供した。