SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Security Online Day 2026 Autumn
    2026年9月17日(木)オンライン開催

  • 特集
    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • Next エンタープライズAI

      Next エンタープライズAI

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2026 Autumn

2026年9月17日(木)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

欧州CRA入門! 製品セキュリティ対応をマスターしよう

技術的実装、SBOM管理、そして「PSIRT 2.0」へ……CRAの各要求事項に応える実務のポイント

第4回(最終回)

3. 脆弱性診断と10年間の証跡保管

 上市前に「悪用可能な既知の脆弱性がないこと」を確認し、それを証明できなければなりません。単なるチェックリストの確認ではなく、実機に基づいた検証が求められます。

アクションのポイント

 出荷判定基準(ゲート)の中に、「脆弱性診断の完了」を明確に位置付けましょう。静的解析(SAST)、動的解析(DAST)、そして可能であれば専門家によるペネトレーションテストを実施し、その結果を技術文書の一部として整理します。

 ここで重要なのは「保管期間」です。CRAでは、技術文書やEU適合宣言書を、製品の上市から「最低10年間」保管することを義務付けています。文書管理規程にこの要件を盛り込むとともに、紙や個人のPCでの管理ではなく、全社的な技術文書管理システムやセキュアなアーカイブ基盤を活用し、欧州当局から査察が入った際に、いつでも・どこからでも即座に提示できる仕組みを構築しましょう。

4. 継続的な確認とセキュリティアップデートの安全な提供

 製品を「売って終わり」という従来のメーカーのビジネスモデルは、CRAによって事実上否定されました。出荷後も製品の安全を保ち続ける「動的なサポート」が要件化されています。

アクションのポイント

 セキュア開発された製品のセキュリティ品質は、出荷時が一番安全な状態です。そこから市場に出た途端に、日々進化する脆弱性を狙った攻撃能力の前に、徐々に低下していきます。当初は「受容可能」と判断したリスクでも、後から現実的な攻撃対象になることがあるからです。ここが、機能的な劣化による品質の低下以外は品質変化のない安全性と大きく違う点です。

 CRAでは、こうした製品の特性を踏まえ、脆弱性情報の監視や報告受付に加え、出荷後も定期的に脅威分析やリスクアセスメントを見直すことを求めています。脅威環境に変化がないか、自社実装コードやサードパーティ・コンポーネントに新たな脆弱性が見つかっていないかを継続的に確認する必要があります。これらを漏れなく実施できるよう、社内プロセスを定義するとともに、必要な技術リソースも確保しておきましょう。

 その一方で、脆弱性の修正パッチをユーザーへ確実かつ安全に届けるためのメカニズムを確立しましょう。基本的には「自動アップデート機能」の搭載が有効ですが、産業機器のように“稼働継続性”が最優先される製品では、製造者側の都合による勝手なアップデートは許されません。

 また、自動アップデートが可能な環境に設置されていない製品も多いことでしょう。その場合は、アップデートの必要性を製品画面や管理コンソール、もしくは別の方法で「通知」し、ユーザーが安全なタイミングを選択して実施できる仕組みを提供しましょう。

 併せて、修正パッチを安全に届けるための仕組みも必要です。たとえば、パッチ配布サーバーが侵害され、偽のアップデートファイルを配布されるようなサプライチェーン攻撃への対策が求められます。そのため、アップデートファイルにデジタル署名を付与し、製品側でその真正性を検証できる機能を備えましょう。

 加えて、セキュリティパッチ公開と併せて、脆弱性改修について深刻度や影響を記した「セキュリティアドバイザリ」を公式Webサイトで公開する運用も、CRAが求める「情報の透明性」の確保には大切です。そのための準備として、脆弱性情報開示ポリシーの整備と公開も、脆弱性情報受付窓口設置と併せて実施しましょう。

次のページ
5. 今後の展望:“PSIRT 2.0”へのトランスフォーメーション

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
欧州CRA入門! 製品セキュリティ対応をマスターしよう連載記事一覧

もっと読む

この記事の著者

伊藤 公祐(イトウ コウスケ)

GMOサイバーセキュリティbyイエラエ株式会社 グローバル戦略本部 執行役員組込みセキュリティ、製品(IoT)セキュリティのガバナンスに2006年より従事。大手電子機器メーカーの製品セキュリティインシデント対応チーム(PSIRT)を立ち上げ、リーダーとして全社の製品セキュリティポリシーや製品セキュリ...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/24703 2026/07/30 08:00

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング