欧州委員会がCyber Resilience Act(CRA)適用ガイダンス案の内容を承認 ― 正式採択に先立ち実務指針を先行公表
NEW2026年07月28日
2026年7月27日、欧州委員会はCyber Resilience Act(サイバーレジリエンス法、Regulation (EU) 2024/2847)の適用に関するガイダンス案の内容を承認する文書C(2026) 5252 final(欧州委員会あてコミュニケーションおよび附属書)を公表しました。附属書のガイダンスは現時点ではドラフトであり、EU全公用語版が揃った時点で欧州委員会が正式に採択し、その時点から適用されます。適用開始が迫るなか、事業者が準備を進められるよう内容を先行して公開したものです。
本ガイダンスは、製造者・開発者・あらゆる規模の事業者がCRAの義務を確実に満たせるよう、具体的かつ実践的な指針を提供するもので、特に中小企業に配慮し、67の実例に加え、各種ユースケース、フローチャート・図表を用いて分かりやすく整理しています。
ガイダンスが明確化する5つの論点
■ 対象製品のスコープ(リモートデータ処理ソリューション、フリー・オープンソースソフトウェアを含む)
■ 「実質的変更(Substantial Modification)」の定義
■ サポート期間の解釈と適用
■ 報告義務の実務要件
■ リスク評価要件
本ガイダンスは、欧州委員会のシンプル化アジェンダの一環として位置づけられており、2025年11月に公表されたDigital Omnibusを含む広範な取組の一部です。デジタル要素を有する製品のサイバーセキュリティに関する専門家グループでの議論や、2026年3月3日から4月13日まで実施されたパブリックコンサルテーションを含む幅広いステークホルダーとの協議を経て作成され、特に中小企業(SME)に対して、不要な負担と法的不確実性を避けつつコンプライアンスへの道筋を明確にすることを目的としています。
Henna Virkkunen欧州委員会上級副委員長(Tech Sovereignty, Security and Democracy担当)は、「本ガイダンスは我々のシンプル化アジェンダの一部であり、事業者がCyber Resilience Actの義務を期日内に自信を持って満たせるよう支援するものである」と述べています。なお欧州委員会は、サイバーセキュリティ能力を備えたフロンティアAIモデルをめぐる最近の動向を踏まえ、CRAの迅速かつ適切な実装がいっそう不可欠になっていると指摘しています。
CRAの主要スケジュール
■ 2026年6月11日:第IV章(適合性評価機関の通知に関する規定)の適用開始(適用済み)
■ 2026年9月11日:第14条の報告義務の適用開始。対象は積極的に悪用されている脆弱性と、製品のセキュリティに影響を与える重大インシデントで、CSIRT(コーディネーター)とENISAへ同時に通知します。CRAの適用対象となる製品については、2027年12月11日より前に上市されたものも報告義務の対象です。
■ 2027年12月11日:CRA全体が適用
※本ガイダンスは事業者に対して法的拘束力を持たず(non-binding)、CRAの権威ある解釈はEU司法裁判所のみが行います。それでも欧州委員会の解釈を示すものとして、今から準備を進めるための実務上の指針となります。
SGSのCRA対応支援サービス
当社では、Cyber Resilience Actの対応に向けた幅広い支援サービスを提供しています。ガイダンスで明確化された要件を踏まえ、お客様の製品・事業に最適なアプローチをご提案します。
CRAをテーマとしたセミナー・Q&Aワークショップ、SGS-TÜV認定のIEC 62443トレーニング(CICSP)など、CRA対応に向けた各種サービスを提供しています。
■ デジタル機器向けサイバーセキュリティサービス
CRA製品試験・技術支援、JC-STAR試験・認証代行、脆弱性スキャン、ペネトレーション(PEN)試験など、デジタル機器のサイバーセキュリティを幅広くカバーします。
■ EN 18031(RE指令)試験・認証
無線機器に対するサイバーセキュリティ要件(EN 18031シリーズ)の適合性試験・認証サービスです。
■ ISO/IEC 27001認証(ISMS認証)
組織の情報セキュリティマネジメントシステム(ISMS)がISO/IEC 27001の要求事項に適合しているかを審査し、認証します。
CRA対応をご検討の際は、ぜひお気軽にお問い合わせください。
▼関連サイト▼
欧州委員会 プレスリリース(2026年7月27日)
https://digital-strategy.ec.europa.eu/en/news/commission-publishes-new-guidance-support-businesses-implementation-cyber-resilience-act
欧州委員会 CRA適用ガイダンス C(2026) 5252 final(ライブラリページ・本文および附属書のダウンロード)
https://digital-strategy.ec.europa.eu/en/library/commission-publishes-new-guidance-support-timely-cyber-resilience-act-implementation
Cyber Resilience Act 実装FAQ
https://digital-strategy.ec.europa.eu/en/library/cyber-resilience-act-implementation-frequently-asked-questions
Cyber Resilience Act ポリシーページ
https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
