
EUサイバーレジリエンス法、脆弱性などの報告義務が9月11日から開始
欧州委員会は、IoT機器やソフトウェアなど「デジタル要素を備えた製品」を扱う事業者に対し、悪用された脆弱性や重大なセキュリティインシデントの報告を義務付ける「サイバーレジリエンス法(CRA)」の報告義務を、9月11日付で適用開始した。事業者は把握から24時間以内に早期警告を、72時間以内に本通知を、単一報告プラットフォーム(SRP)を通じて提出する必要がある。 (参照:European Commission|Cyber Resilience Act – Reporting obligations)
サイバーレジリエンス法(CRA)とは
CRAは、ネットワークや他機器に接続する「デジタル要素を持つ製品」全般にサイバーセキュリティ要件を課すEUの規則で、2024年12月10日に発効した。これは段階的に進められ、2026年9月11日には今回の脆弱性・重大インシデントの報告義務(第14条)が、2027年12月11日には必須要件やCEマーキングなど製造者の主要義務が適用開始となる。対象範囲は家電やIoT機器、組み込みソフトウェアを搭載した製品など幅広く、越境ECで扱われるスマート家電や電子機器の多くが対象となり得る。 (参照:JETRO|新たなセキュリティー規則、サイバーレジリエンス法施行)
事業者は、ENISA(EUのサイバーセキュリティ専門機関)が構築した単一の窓口「SRP(Single Reporting Platform)」からインシデントを報告する。
EUで電子機器を販売する越境EC事業者にも影響
サイバーレジリエンス法は、製品を自社名や商標で市場に提供する主体を「製造者」と定義しており、製造者についてEU域内に設立されていることを要件としていない。
また、EU域外の製造者が製造した製品をEU市場に投入するEU域内の事業者は、同法上の「輸入者」に該当する場合がある。輸入者には、製造者が適切な適合性評価を実施しているか、技術文書を作成しているか、CEマークが適切に付されているかなどを確認する義務がある。(参照:欧州委員会|サイバーレジリエンス法―製造者)
これにより、自社ブランドの対象製品をEU市場で販売する企業は、製造者としてCRA上の義務を負う可能性がある。特に今回の報告義務の適用開始に伴い、対象となる脆弱性や重大なセキュリティインシデントを把握した際、所定の期限内に報告できる体制の整備が求められると考えられる。
EUの直近の規制や対応については、以下記事にてまとめている。
EUの越境EC規制・対応まとめ|11月から5ユーロ義務化、仏2ユーロは先行停止
越境ECのAI検索対応が急務に―独大手ECの自然検索流入が前年比16.7%減
The European Commission has implemented reporting obligations under the Cyber Resilience Act (CRA) for businesses handling products with digital elements, effective September 11. Under this regulation, businesses must report vulnerabilities and significant security incidents through a single reporting platform (SRP) within specific timeframes. The CRA, which applies to a wide range of products including IoT devices and consumer electronics, establishes cyber security requirements that will come into full effect by December 2024. Additionally, non-EU manufacturers exporting to the EU must comply with these obligations through their local importers.




