セキュリティEUサイバーレジリエンス法の報告義務が9月11日開始、日本企業はどこまで対象なのか。24時間ルールの中身を確かめる
EUのIT製品向けセキュリティ規則CRAのうち、脆弱性・重大インシデントの報告義務が2026年9月11日に先行適用開始。24時間以内の第一報を含む仕組みと、EU向け製品を扱う日本企業への影響を整理した
30秒で分かる結論
EU(欧州連合)のIT製品向けセキュリティ規則「サイバーレジリエンス法」(CRA)のうち、脆弱性・インシデント(セキュリティ上の事故)の報告義務が、2026年9月11日から適用開始となります。対象は、ネットにつながる・ソフトウェアを含むといった「デジタル要素を持つ製品」をEU市場で扱う製造業者や輸入業者、販売業者です。日本企業であっても、こうした製品をEUで販売していれば対象になります。実際に悪用されている脆弱性や、製品のセキュリティに影響する重大なインシデントに気づいた場合、24時間以内にEU側へ第一報を送り、72時間以内に詳細を通知する義務が課されます。報告先は、EUのサイバーセキュリティ機関ENISAが運営する専用の届け出窓口です。違反した場合の制裁金は、最も重い違反区分で最大1500万ユーロまたは全世界売上高の2.5%のいずれか高い方とされています。CRA自体は2024年12月に発効済みで、全面適用は2027年12月からですが、この報告義務だけは1年以上前倒しで先行スタートします。
まず初めに
EUお得意の「規制とプライバシーにうるさい優等生」ぶりが、また新しい宿題を世界中の企業に配ってきた格好である。しかも今回は締め切りが妙に細かい。気づいてから24時間以内に第一報、72時間以内に詳細報告という、ほとんど時差ボケを起こしそうなスケジュールだ。夜中にサーバーが叩かれても、EUのカレンダーは待ってくれない。とはいえ、この手の規制はいつも「まず域外の会社を巻き込んでから本気度を見せる」のがEU流であり、日本のメーカーも他人事では済まされない。宿題を出す側の理屈は毎回立派なのだが、受け取る側の現場は今日も24時間態勢の相談窓口づくりに追われている。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
EUのサイバーレジリエンス法(Cyber Resilience Act、CRA)は、ネットにつながる機器やソフトウェアなど「デジタル要素を持つ製品」を対象に、セキュリティ上の最低基準を定めるEUの規則です。2024年12月に発効しましたが、要件は段階的に適用される仕組みになっており、大半の義務は2027年12月から全面適用されます。ところが、脆弱性・重大インシデントの報告義務だけは例外的に前倒しされており、2026年9月11日から先行して適用が始まります。
対象になるのは、EU市場で「デジタル要素を持つ製品」を扱う製造業者(メーカー)で、輸入業者・販売業者にも一部義務が課されます。対象製品がいつ発売されたものかは問われません。義務の中身は二段構えです。実際に悪用されている脆弱性に気づいた場合、24時間以内に早期警告、72時間以内に詳細な通知を行い、修正・軽減策を用意できてから14日以内に最終報告を提出します。製品のセキュリティに影響する重大インシデントの場合も、24時間・72時間の通知は同じですが、最終報告の期限は詳細通知から1か月以内です。報告先は、EUのサイバーセキュリティ機関ENISAが運営する一元窓口(シングル・レポーティング・プラットフォーム)で、ここに届け出ると、ENISAと各国のCSIRT(セキュリティ事故対応チーム)に同時に伝わる仕組みになっています。
違反した場合の制裁金は、義務の種類によって階層化されています。製造業者の義務や、脆弱性・インシデントの報告義務に違反した場合の最も重い区分では、最大1500万ユーロまたは全世界年間売上高の2.5%のいずれか高い方が科される可能性があります。虚偽・不完全な情報を市場監視当局に提供した場合の制裁金は、最大500万ユーロまたは全世界年間売上高の1%です。
なぜ重要なのか
今回の報告義務の開始が重要なのは、CRAの中でもこの部分だけが本来のスケジュールより1年以上早く適用されるという、異例の前倒しだからです。CRA自体は2024年12月に発効していますが、製品設計時のセキュリティ要件や適合性評価といった主要な義務は2027年12月まで猶予があります。それにもかかわらず、脆弱性・インシデントの報告義務だけを先行させたのは、EUが「攻撃や脆弱性の実態をまず把握すること」を優先課題と位置づけていることの表れといえます。
もう一つの重要な点は、対象範囲の広さです。CRAは「デジタル要素を持つ製品」であれば、スマート家電やIoT機器、業務用ソフトウェアまで幅広く対象に含みます。しかもEU域内に拠点が無い企業であっても、対象製品をEU市場で販売していれば直接適用される点は、日本企業にとって見過ごせません。ゲーム機を例に挙げる海外の法律解説でも、日本メーカーの対象製品がそのままCRAの適用対象になるとされています。24時間以内の第一報という短い期限は、社内の報告体制やEU側の窓口をあらかじめ整えていない企業にとって、実務上のハードルになり得ます。
私たちへの影響
一般の消費者にとって、今回の報告義務そのものが日々の生活に直接影響することはほとんどありません。ただし、間接的な影響はあります。報告義務によって、EUで販売されている製品の脆弱性やセキュリティ事故がこれまでより早く当局に把握されるようになれば、深刻な被害が広がる前に注意喚起や対策が講じられやすくなる可能性があります。
一方、EU市場向けにネット接続機器やソフトウェアを扱う日本企業にとっては、実務上の準備が急務です。悪用されている脆弱性や重大インシデントを把握してから24時間以内に第一報を出すには、平時から社内の検知・報告フローを整え、EU側の窓口とやり取りできる体制を用意しておく必要があります。対応が後手に回れば、最大1500万ユーロ(高い方の基準では全世界売上高の2.5%)という制裁金の対象になりかねません。中小規模の事業者であっても、EU向けにデジタル要素を持つ製品を輸出・販売している場合は、対象から外れるわけではない点に注意が必要です。
初心者が知っておくべきこと
「サイバーレジリエンス法(CRA)」とは、ネットにつながる機器やソフトウェアといった「デジタル要素を持つ製品」に対して、EUが定めるセキュリティの最低基準です。「レジリエンス」は「回復力」「しなやかな強さ」を意味する言葉で、攻撃や不具合が起きても被害を最小限に抑え、立て直せる状態を目指す考え方を表しています。
「インシデント」とは、情報セキュリティの分野で、不正アクセスやシステム障害など、対応が必要なセキュリティ上の事故全般を指す言葉です。今回のCRAでは、製品のセキュリティに影響を及ぼす「重大インシデント」が、報告義務の対象の一つに位置づけられています。
「ENISA」は、EUのサイバーセキュリティ機関の略称で、加盟国のサイバーセキュリティ政策を支援する組織です。今回の報告義務では、ENISAが運営する窓口に届け出ることで、EUの当局と各国のセキュリティ対応チームへ同時に情報が伝わる仕組みになっています。
よくある質問
Q. 日本企業も対象になりますか?
A. はい。EU域内に拠点が無い企業であっても、ネットにつながる機器やソフトウェアなど「デジタル要素を持つ製品」をEU市場で販売していれば、製造業者としてCRAの対象になります。
Q. 対象になるのはいつ発売した製品ですか?
A. 発売時期は問われません。現在EU市場で扱われている「デジタル要素を持つ製品」であれば、過去に発売されたものも対象に含まれるとされています。
IT Postの見方
IT Postでは、今回の前倒し適用を「規制のお手本のような設計だが、現場への配慮がやや置き去り」と受け止めています。
脆弱性やインシデントの実態を早く把握するために報告義務だけを先行させるという発想自体は、理にかなっています。*ただし、24時間以内に第一報というのは、日本時間で深夜に発覚した事案でもEUの時計は待ってくれないという意味であり、体制が整っていない企業ほど泣きを見る設計になっている。*EUは「規制とプライバシーにうるさい優等生」らしく、宿題の中身自体はよく練られているのだが、宿題を出すタイミングと、受け取る側の準備期間のバランスには、いつも一言物申したくなる。とはいえ、脆弱性を隠さず早く報告させる仕組みそのものは、利用者の安全につながる方向性であり、対応コストを理由に及び腰になるより、早めに体制を整えた企業の方が結果的に得をするだろうとIT Postでは考えます。※個人の感想です
今後どうなりそうか
2026年9月11日の適用開始後、実際にどの程度の件数が報告され、EU当局がどのように対応するかが当面の焦点になります。あわせて、2027年12月に控える設計要件・適合性評価などCRAの主要義務への対応も、対象企業にとって並行して進めるべき課題です。IT Postでは、今後の運用状況や日本企業の対応事例について、続報があり次第あらためて取り上げます。