SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Security Online Day 2026 Spring
    2026年3月17日(火)オンライン開催予定

    コミュニティ型勉強会「情シス塾」
    2026年3月23日(月)@翔泳社セミナールーム

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • Next エンタープライズAI

      Next エンタープライズAI

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2026 Spring

2026年3月17日(火)オンライン開催予定

コミュニティ型勉強会「情シス塾」

2026年3月23日(月)@翔泳社セミナールーム

IT Women Summit

2026年5月26日(火)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

欧州CRA入門! 製品セキュリティ対応をマスターしよう

CRA対応、2つのデッドライン:2026年「報告義務」/2027年「適合義務」で必要な実務タスクとは?

第2回

第2の壁:2027年12月までの「セキュア開発と適合義務」

 報告義務開始から約1年後、2027年12月に全面適用が始まります。ここで、CRAの核心である必須要件への適合と、CEマークの貼付が必須となります。

 CRA第13条に基づき、製造者が果たさなければならない義務は多岐にわたります。

表3:第13条 製造業者の義務抜粋
※表中の「#」は、CRA第13条における項番(パラグラフ番号)を示しています。本表では、製造業者の実務において特に重要となるサイバーセキュリティ固有の要件を抜粋して記載しています。
第13条 製造業者の義務
#1 設計、開発および製造において、AnnexⅠ- PartⅠの「サイバーセキュリティ必須要件」を満たすこと
#2

サイバーセキュリティリスク評価を実施し、製品ライフサイクル全体でリスクと影響を最小化すること

#5 第三者(ベンダー)やOSSなどの部品を統合する際に、デューデリジェンスを実施すること
#6 製品のサイバーセキュリティ関連情報を体系的に文書化し、コンポーネントの脆弱性を発見した場合はその保守元(個人・団体)へ通知・共有すること
#8 予想される製品寿命、または最低5年間のサポート期間を定め、AnnexⅠ- PartⅡの「脆弱性ハンドリング要件」を満たすこと
#10 量産製品が継続して要件に適合し続けるためのプロセスを整備すること
#15 AnnexⅡに従い、ユーザーへの情報および指示を分かりやすい言語で提供すること
#18、#20 技術文書およびEU適合宣言を製品が市場に出てから10年間保管し、EU適合宣言(またはそのリンク)をユーザーに提供・公開すること
#22 市場監視当局からの合理的な要請に対し、リスク対応および情報・文書提供に協力すること
#23 事業停止により義務を遵守できなくなった場合、市場監視当局およびユーザーに速やかに通知すること

 表中の「#1:AnnexⅠ–PartⅠのセキュリティ必須要件(セキュアな設計など)」や、「#2:サイバーセキュリティリスク評価の実施」、「#6:関連情報の文書化」などは、製品が出荷される前に完了していなければならない事項です。

 これらの開発要件を具体化し、製品ライフサイクル全体に適用するための指針となるのがEN 40000-1-2です。

Clause 概要

6 Risk management

(リスク管理プロセス)

製品の「意図された用途」や「運用環境」を定義し、資産と脅威を特定した上でリスクアセスメントを実施するプロセスを定義。これを基に、製品に必要なセキュリティ要件を決定

7 Cybersecurity activities

(サイバーセキュリティ活動)

「Security by Design」などの原則に基づき、要件定義からアーキテクチャ設計、セキュアな実装、テスト(V&V)、さらには安全な製造・流通(デリバリー)に至るまで、製品ライフサイクル全般にわたるセキュリティ活動を定義

 2027年の要件を満たすためには、開発の最終工程でテストを行うだけでなく、企画・設計の初期段階からこの規格に沿ったプロセスを回し、その証跡を技術文書として残す必要があります。

次のページ
実務的課題と「今やるべき」ドキュメント・プロセス整備

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
欧州CRA入門! 製品セキュリティ対応をマスターしよう連載記事一覧
この記事の著者

薫田 康弘(クンダ ヤスヒロ)

GMOサイバーセキュリティbyイエラエ株式会社 グローバル戦略部 シニアエンジニア国内セキュリティベンダーに入社し、製品に対するペネトレーションテストやマルウェア解析トレーニング講師を務めるなど、技術基盤を確立。その後、大手コンサルティングファームにて、車載機器の脅威分析やOEMサプライヤに対する標...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/23806 2026/03/13 08:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング