Kokoboの技術解説へようこそ。欧州連合において接続デバイスを製造、流通、または販売している場合、2026年1月は大規模な規制変更の始まりを意味します。EUサイバーレジリエンス法(CRA)は2024年12月に正式に施行されましたが、2026年は猶予期間が終了し、実際の運用インフラが引き継がれる年となります。
完全な製品コンプライアンス要件(サイバーセキュリティに関する必須のCEマーキングなど)は2027年12月11日まで適用されませんが、最初の衝撃はそれよりもはるかに早く到来します。2027年までセキュリティ運用の見直しを待っている場合、すでにスケジュールに遅れています。
9月11日「レガシーの罠」期限
2026年9月11日以降、製造業者は積極的な新しいインシデント報告義務を遵守する必要があります。重要なことに、これらの報告規則は、すでにEU市場に投入されているCRAの対象範囲内のすべての製品に適用されます。製品が2019年に出荷されたかどうかは関係ありません。まだ積極的に使用されており、積極的に悪用されている脆弱性が含まれている場合は、それを検出して報告する必要があります。
CRAは、EUサイバーセキュリティ機関(ENISA)の単一報告プラットフォームを介した厳格で交渉の余地のない多層報告プロセスを義務付けています。
| 報告期間 | 報告要件 | 受領当局 |
| 24時間以内 | 早期警告通知:積極的に悪用されている脆弱性または重大なインシデントの警告。これには、高度に調整された内部トリアージプロセスが必要です。 | 国家CSIRT及びENISA |
| 72時間以内 | 脆弱性通知:エクスプロイトの一般的な性質、講じられた初期の緩和措置、ユーザーが実行できる実行可能な手順、および脆弱性の機密性の評価を概説する詳細なレポート。 | 国家CSIRT及びENISA |
| 14日以内 | 最終報告:是正措置(ファームウェアパッチなど)が利用可能になってから14日以内に提出。根本原因、重大度、影響、および脅威アクターデータをカバーする詳細な事後分析。 | 国家CSIRT及びENISA |
適合性評価が6月に開始
大規模な2027年のロールアウトに向けて市場を準備するため、適合性評価機関(CAB)の法的枠組みは2026年6月11日に運用開始されます。これらの独立した国家認定研究所は、製品がCRA基準を満たしていることを確認するためのテストと認証を開始します。
標準的な接続製品の約90%は製造業者による適合性の自己宣言のみが必要ですが、「重要」または「クリティカル」に分類される製品は、厳格な第三者監査を受けることになります。これには、パスワードマネージャー、スマートメーターゲートウェイ、ファイアウォール、およびオペレーティングシステムが含まれます。CABが正常に通知されると、EUの「NANDO」リストに追加され、2027年のバックログが始まる前に監査枠を確保しようとする製造業者の激しい競争が始まります。
財務的および運用上のリスク
これらの新しい基準を満たさなかった場合の金銭的罰則は、ハードウェアおよびソフトウェア分野において前例のないものです。重大な違反に対する罰金は、最大1,500万ユーロまたは企業の世界年間売上高の2.5%のいずれか高い方に達する可能性があります。
ほとんどの企業にとって、2026年前半の主要な目標は、9月の報告義務を遵守するための最低限の運用能力を構築することでなければなりません。これは、協調的脆弱性開示(CVD)ポリシーの確立、レガシーデバイス全体でのCRAエクスポージャーのマッピング、およびエンジニアリングチームと法務チームが実際に24時間以内にENISAレポートを作成して提出できることを確認するための机上演習の実施を意味します。