EN 50742とは:機械のサイバーセキュリティを「安全」の問題として扱う規格

EN 50742は、正式名称を “Safety of machinery – Protection against corruption”(機械の安全性——改ざんに対する保護) という欧州規格です。2026年9月時点では最終版ではなく、prEN 50742:2025 という草案(prは prEN=draft European Standard の意)の段階にあります。

この規格が注目される理由は一つです。EU機械規則(規則(EU) 2023/1230)が2027年1月20日から適用され、そこで初めてサイバーセキュリティが「機械の安全要件」として法的に要求されるためです。従来これはIT部門の話でしたが、新規則では機械そのものの必須健康安全要求事項(EHSR)になります。

日本の機械メーカーにとって、この記事で最も重要な結論を先に述べます。適用日である2027年1月20日の時点で、このサイバーセキュリティ要件に対応する調和規格は、間に合わない可能性が高い状況です。 後述しますが、これは「規格ができるまで待てばよい」という話ではなく、「規格なしで適合性を自力で立証する準備が要る」という話になります。

なぜ必要になったのか:附属書III 1.1.9

新機械規則は附属書IIIに必須健康安全要求事項を置いており、その 1.1.9「改ざんに対する保護(Protection against corruption)」 と 1.2.1「制御システムの安全性と信頼性」 が、この規格の対象です。

IBF Solutionsの解説によれば、規則が求めているのは、機器の接続——他の装置とのあらゆるインターフェースや接続、およびインターネット経由の「リモート機器」との接続——が危険状態を引き起こしてはならないということです。

具体的に何が問題になるかを考えると分かりやすくなります。産業機械の制御ソフトウェアが外部から書き換えられ、安全関連のパラメータ(速度上限、非常停止のロジック、インターロックの条件)が改ざんされたらどうなるか。これは情報漏洩の問題ではなく、人が怪我をする問題です。だからこそサイバーセキュリティが機械安全の要件として法文に入りました。

EU全体のサイバーセキュリティ規制の地図——CRA(サイバーレジリエンス法)やNIS2との関係——はドイツ・EUのサイバーセキュリティ規制で整理しています。機械規則そのものの全体像は機械安全規格の誤解10と機械安全規格の基礎を参照してください。

規格の中身:3段階のリスクアセスメントとSRSL

prEN 50742が定めているのは、機械安全の技術者には馴染みのある構造です。IBFの解説によれば、規格は3段階のリスクアセスメントモデルを要求します。

第一に、安全に影響する重要資産の特定。どの部品・どのソフトウェア・どの通信経路が、改ざんされたときに危険状態につながるかを洗い出します。

第二に、脅威分析と改ざん発生可能性の評価。誰が、どこから、どの経路で手を出せるのかを評価します。

第三に、必要なセキュリティレベル(SRSL 0〜3)の決定。機能安全でPL(パフォーマンスレベル)やSIL(安全度水準)を決めるのと同じ発想で、セキュリティ側にも段階を割り当てます。

そのうえで講じるべき防護措置として、システムのハードニング、アクセス制御、通信の完全性保護、ソフトウェアの完全性保護、介入のログ記録が挙げられています。

ここで押さえておきたいのは、これが既存の機械安全のプロセスに乗る形で設計されているという点です。リスクアセスメント→レベル決定→措置、という流れはEN ISO 12100やEN ISO 13849と同じ骨格です。ゼロから新しい体制を作る話ではなく、既存のリスクアセスメント文書にセキュリティの軸を一本足す、という理解が実務に近くなります。

現在のステータス(2026年9月時点)

IBFの解説によれば、prEN 50742の進行状況は次のとおりです。

  • 公開意見募集(パブリックコメント)は 2026年2月15日に終了
  • 最終投票は 2026年9月 に予定
  • 発行は 2026年11月 の予定

そして重要なのが最後の一点です。現時点で本規格は調和規格ではなく、EU官報(OJEU)にも掲載されていません。 草案の段階にとどまっています。

調和規格でない、という意味は具体的です。調和規格に従えば、その範囲で規則への適合が推定されます(presumption of conformity)。これがない場合、メーカーは自力で適合性を立証しなければなりません。

なお本記事は2026年9月時点の情報です。最終投票が同じ月に予定されているため、この記事を読んだ時点でステータスが動いている可能性があります。 実務判断の前にCEN/CENELECまたは各国標準化機関で最新状況を確認してください。

ここが本題:調和規格がないまま適用日が来る

もっと構造的な問題があります。EU機械規則の下では、既存の調和規格を新規則向けに再評価して官報に掲載し直す作業が進んでいます。IBFによる調和規格の進捗解説によれば、

  • 約800の調和規格のうち 600以上がギャップ分析済み、残りは2026年第3四半期までに完了見込み
  • 現在機械指令の下で官報に掲載されている調和規格の大半は、2026年第4四半期に新規則の下でも掲載される見込み
  • しかし——2026年8月時点で、新しいサイバーセキュリティおよびAIの要件に対応する調和規格は一件も提出されていない

つまり、既存の機械安全規格については適用日前後に手当てが進む一方、規則が新設したサイバーセキュリティ要件については、適用日に調和規格が存在しない公算が高いということです。

しかも猶予がありません。ドイツ連邦労働安全衛生研究所(BAuA)の解説によれば、機械規則は2027年1月20日から市場投入に適用され、機械指令2006/42/ECに基づく市場投入は2027年1月19日まで。そして 経過措置期間はありません(no transitional period)。

在庫や仕掛品に猶予がある、という読み方はできない、ということです。

規格はどこで買えるか

草案を含む欧州規格は、各国の標準化機関を通じて購入します。ドイツであればDIN、その出版部門であるDIN Mediaが窓口になります。CEN/CENELECの規格は加盟各国の標準化機関が販売する仕組みのため、日本から購入する場合もいずれかの国の機関を経由することになります。

草案段階の文書は、最終版の発行後に置き換わります。いま草案を入手する目的は「対応方針を決めるため」であって「これに準拠したと宣言するため」ではありません。 この区別は社内説明で必ず確認されるポイントです。

日本の機械メーカーが2027年1月20日までにやるべきこと

調和規格を待てない以上、動き方は次の順序になります。

第一に、対象機械の棚卸し。 自社製品のうち、ネットワーク接続、リモートメンテナンス、USBポート、無線通信、外部からのソフトウェア更新——いずれかを持つ機械を洗い出します。「うちの機械はネットにつながっていない」と思っていても、保守用のノートPCを挿す口があれば対象です。

第二に、既存のリスクアセスメント文書にセキュリティの軸を足す。 prEN 50742の3段階モデル(重要資産の特定→脅威分析→レベル決定)は、既存のリスクアセスメントに追記する形で着手できます。規格が確定していなくても、この思考の順序自体は変わりません。

第三に、適合性立証の道筋を決める。 調和規格による推定が使えない前提で、どう適合を示すか。技術文書の構成、第三者機関の関与の要否、社内の責任分担を決めておきます。ここは社内判断で完結させず、Notified Bodyや専門家に早期に相談すべき分岐点です。適用日の直前に相談が殺到することは、過去の規制移行で繰り返されてきました。

第四に、ステータスの定点観測。 prEN 50742の投票結果と発行、そして官報掲載の有無。この3点は四半期ごとに確認する価値があります。

CEマーキング全体の手順はCEマーキング完全ガイドで扱っています。

よくある落とし穴

「規格が出てから対応すればよい」と考える。 発行予定は2026年11月、適用は2027年1月20日。仮に予定どおり進んでも、準備期間は2ヶ月しかありません。しかも官報掲載はその先です。

サイバーセキュリティをIT部門に丸投げする。 附属書IIIの要件は機械の安全要件です。技術文書に落とすのは機械設計側であり、リスクアセスメントの延長線上の作業になります。IT部門だけでは技術文書が完成しません。

「経過措置があるはず」と想定する。 BAuAは経過措置がないと明示しています。2027年1月19日までに市場投入したものと、20日以降のものでは適用される法令が違います。

ネットワーク非接続だから対象外と判断する。 規則が対象とするのは「他の装置とのあらゆるインターフェースや接続」です。物理ポートや保守端末の接続も検討範囲に入ります。

よくある質問

Q. EN 50742とprEN 50742は違うものですか。

A. 同じ規格の段階の違いです。prは草案(draft)を意味し、正式発行後はprが外れます。2026年9月時点ではprEN 50742:2025が最新の状態です。

Q. IEC 62443に対応していれば足りますか。

A. IEC 62443は産業用オートメーション・制御システムのセキュリティ規格として広く使われており、考え方は重なります。ただし機械規則の適合性は附属書IIIの要求に対して示すものであり、別の規格への準拠が自動的に適合を意味するわけではありません。

Q. 部分完成機械(partly completed machinery)も対象ですか。

A. 機械規則の要求範囲は製品の位置づけによって変わります。組込先での扱いを含め、個別の確認が必要です。

Q. 既存機種の改造はどう扱われますか。

A. 改造の程度によって新たな適合性評価が必要になる場合があります。判断基準は改造の内容次第です。

Q. 日本国内向けの機械にも影響しますか。

A. 機械規則はEU市場への投入に適用されます。ただし設計を共通化している場合、EU向けの要件が事実上の社内標準になることは珍しくありません。

まとめ——今週できる次の一歩

EN 50742(prEN 50742:2025)は、EU機械規則 附属書III 1.1.9「改ざんに対する保護」に対応する欧州規格で、2026年9月時点では草案段階です。発行予定は2026年11月、しかし新しいサイバーセキュリティ要件に対応する調和規格は2026年8月時点で一件も提出されておらず、機械規則は2027年1月20日から経過措置なしで適用されます。

今週できる一歩として、自社のEU向け機種リストに一列足してください。「外部と接続する経路があるか(ネットワーク/リモート保守/USB/無線/ソフト更新)」という列です。1つでも該当する機種が、附属書III 1.1.9の検討対象になります。その機種数が分かれば、必要な工数の規模が見えます。ゼロだと即答できる会社は、実際にはほとんどありません。

TSM株式会社では、日系機械メーカーのEU規制対応について、要件の該当性整理、社内体制の設計、Notified Bodyや現地専門家との連携を日本語で支援しています。機械規則移行の進め方を検討する段階でも、法規制対応サポートとしてご相談いただけます。

初回相談(無料)はこちら →


本記事は2026年9月19日時点の公開情報に基づいています。規格の策定状況および調和規格の官報掲載状況は流動的ですので、実際の意思決定にあたっては最新の公式情報および専門家の確認をお願いします。