この義務は、もう始まっている
EUサイバーレジリエンス法(CRA、規則(EU) 2024/2847)の報告義務が、2026年9月11日から適用されています。 欧州委員会は「2026年9月11日以降、製造者は悪用中の脆弱性および重大インシデントを報告することが求められる」と明示しています(報告義務のページ)。
CRA全体の適用は2027年12月11日ですが、報告義務だけが1年以上先行して動き出しました。第71条の適用スケジュールを見ると、この時間差は設計されたものです。
しかも、この義務には24時間という期限が含まれます。インシデントが起きてから体制を考えるのでは間に合いません。本記事では、何を・いつまでに・どこへ報告するのか、そして24時間を守るために事前に決めておくべきことを整理します。
何を報告するのか
欧州委員会の説明によれば、製造者が報告すべきは 「デジタル要素を持つ製品のセキュリティに影響する、悪用中の脆弱性(actively exploited vulnerabilities)および重大インシデント(severe incidents)」 です。
ここで重要なのは「悪用中の」という限定です。発見されたすべての脆弱性を報告する義務ではありません。実際に悪用されていることが要件です。裏を返せば、悪用の事実を認識する仕組みが社内にあるかどうかが問われます。
なお、オープンソースソフトウェアのスチュワード(steward)も第24条3項により報告義務の対象になりますが、その適用は2027年12月11日からです。スチュワードには制裁金の規定が適用されません(第64条10項)。
3段階の期限:24時間・72時間・その先
期限は3段階に分かれています。
| 段階 | 期限 | 起点 |
|---|---|---|
| 早期警告(early warning) | 24時間以内 | 認識した時点から |
| 通知(notification) | 72時間以内 | 同上 |
| 最終報告(final report) | 脆弱性:是正措置が利用可能になってから14日以内/インシデント:72時間通知から1か月以内 | — |
起点が「認識した時点(becoming aware)」である点を見落とさないでください。通報が入った瞬間、あるいは自社の監視で検知した瞬間から時計が動きます。 社内で情報が滞留した時間も、この24時間に含まれます。
日系企業の構造で考えると、これは現実的な難所です。日本の本社が意思決定権を持ち、欧州側に判断権限がない場合、「日本の営業時間を待つ」だけで、時差の分だけ対応が遅れます。金曜の夕方に欧州で検知された事象が、日本の月曜朝まで動かなければ、24時間はとうに過ぎています。
どこに報告するのか:ENISAの単一報告プラットフォーム
報告先は一本化されています。欧州委員会によれば、製造者は「CRA単一報告プラットフォーム(Single Reporting Platform、SRP)」を通じて一度だけ報告します。
提出された通知は、主たる拠点(main establishment)のあるCSIRT(コンピュータセキュリティインシデント対応チーム) に送られ、同時にENISAにも共有されます。各国に個別に報告して回る必要はない、という設計です。
ここで日本のメーカーが確認すべき点があります。EU域内に拠点を持たない場合、どのCSIRTが自社の窓口になるのか。 第14条7項は、主たる拠点がEU域内にない製造者について、EU域内の認定代理人(authorised representative)、輸入者、販売業者(distributor)の順に、その所在する加盟国のCSIRTを報告先とし、いずれもない場合は利用者が最も多い加盟国としています。自社の販売体制でどれに当たるかは、社内判断で決め打ちせず、事前に確認しておくべき分岐点です。インシデント発生後に「どこに出すのか」を調べ始めると、24時間は確実に溶けます。
対象になる製品
CRAが対象とするのは「デジタル要素を持つ製品(products with digital elements)」です。EUR-Lexの公式要約によれば、IoT機器、スマート家電、産業用制御システム、マイクロチップといったハードウェアと、ビデオゲーム、アプリ、コンピュータプログラムといったソフトウェアが広く含まれます。
一方、医療機器、分野別規則の対象となる航空・自動車関連製品、船舶機器は除外されています。自社製品が他の分野別規則の対象になっているかどうかは、最初に確認すべき点です。
「うちはソフト会社ではない」という理由で対象外と判断するのは危険です。産業用制御システムが明示的に挙げられている以上、ネットワークにつながる産業機械は正面から対象です。EUの製品規制全体の中でのCRAの位置づけはEU製品規制の全体像で整理しています。
適用スケジュールの全体像
第71条が定める段階適用は次のとおりです。
- 2026年6月11日 — 第4章(第35条〜第51条、適合性評価機関の通知に関する規定)
- 2026年9月11日 — 第14条(報告義務)← いま適用中
- 2027年12月11日 — 規則の一般適用
つまり現在は、報告義務だけが先行して生きている状態です。製品の設計要件や適合性評価、CEマーキングに関わる義務の本体は2027年12月に来ます。「報告だけ先に守り、設計要件はそれまでに整える」という二段構えの準備が要ります。
24時間を守るために、事前に決めておくこと
期限を守れるかどうかは、インシデント当日ではなく今日決めておくことで決まります。最低限、次の4点です。
第一に、誰が「認識」の起点になるかを定義する。 顧客サポート窓口、現地代理店、SOC、製品開発——どこに一報が入っても、それが正式な認識としてエスカレーションされる経路を一本作ります。「誰かが知っていたが上がらなかった」が最も危険な状態です。
第二に、24時間以内に報告を出せる権限者を欧州時間で確保する。 日本の決裁を待つ設計では間に合いません。早期警告は「詳細な原因分析」ではなく「起きていることの一報」です。この性質を理解したうえで、現地側に一報を出す権限を与えておく必要があります。
第三に、報告先のCSIRTと単一報告プラットフォームの登録・アクセス手順を事前に確認する。 アカウント作成や担当者登録が必要であれば、平時に済ませておきます。
第四に、演習する。 想定事案を一つ決めて、検知から24時間以内に一報を出すまでの流れを通してみてください。「誰が報告を決めるのか」で止まる箇所がないかを確かめることに価値があります。
NIS2やDORAを含むEU全体のサイバーセキュリティ規制の地図はドイツ・EUのサイバーセキュリティ規制にまとめています。
機械メーカーにとっての意味
産業機械を作る日系メーカーにとって、CRAは単独で来るわけではありません。EU機械規則(規則(EU) 2023/1230)が2027年1月20日から適用され、そこでもサイバーセキュリティが機械の安全要件として要求されます。
つまり同じ製品に対して、機械規則側の「改ざんに対する保護」と、CRA側の「デジタル要素を持つ製品としての要件と報告義務」が並行して効いてきます。機械規則側の規格動向はEN 50742とはで扱っています。
両者は目的も根拠法も別ですが、社内で対応するチームは同じになるはずです。別々のプロジェクトとして走らせると、同じ製品の同じ脆弱性管理を二重に設計することになります。棚卸しの段階で統合しておくのが現実的です。
よくある落とし穴
「CRAは2027年12月からだ」と整理している。 報告義務は2026年9月11日から適用中です。この一点だけでも社内に周知する価値があります。
24時間の起点を「報告書が書けた時点」と誤解する。 起点は認識した時点です。社内調整の時間も含まれます。
すべての脆弱性を報告すると考える。 対象は悪用中の脆弱性と重大インシデントです。過剰報告は現場の負担になります。
EU拠点がないから関係ないと判断する。 対象はEU市場に製品を置く製造者です。義務は域外の製造者にも及び、報告先のCSIRTは第14条7項の順序で決まります。
よくある質問
Q. 24時間の「早期警告」には何を書きますか。
A. 段階が分かれているのは、初報に完全な分析を求めていないからです。72時間の通知、さらに最終報告へと情報を積み上げる設計になっています。
Q. 報告先は各国に個別ですか。
A. いいえ。単一報告プラットフォームを通じて一度報告すれば、主たる拠点のCSIRTに送られ、同時にENISAにも共有されます。
Q. 医療機器メーカーは対象外ですか。
A. EUR-Lexの要約では医療機器は除外として挙げられています。ただし自社製品の分類は個別確認が必要です。
Q. オープンソースを組み込んでいる場合はどうなりますか。
A. スチュワードに対する義務は2027年12月11日からです。製造者としての義務は、組み込んだ製品について現時点で生じています。
Q. 2027年12月より前にEUで販売した製品も対象ですか。
A. はい。第69条3項により、報告義務(第14条)は、2027年12月11日より前に市場に出された対象製品にも適用されます。すでにEUで販売している製品も、悪用中の脆弱性や重大インシデントがあれば報告の対象です。
Q. 罰則はありますか。
A. あります。報告義務(第14条)などへの違反に対する制裁金の上限は、1,500万ユーロまたは全世界の年間売上高の2.5%のいずれか高い額です(第64条2項)。制裁の具体的な規定と執行は各加盟国が担います。
まとめ——今週できる次の一歩
CRAの報告義務は2026年9月11日から適用中です。悪用中の脆弱性と重大インシデントを、認識から24時間で早期警告、72時間で通知、その後に最終報告——単一報告プラットフォーム経由で一度提出すれば、主たる拠点のCSIRTとENISAに届きます。規則の一般適用は2027年12月11日ですが、報告義務だけが先行しています。
今週できる一歩は、質問を一つ社内に投げることです。「EU市場の自社製品に、いま悪用されている脆弱性が見つかったとして、誰が、何時間以内に、どこへ第一報を出しますか」。 この問いに即答できる担当者がいなければ、体制はまだありません。答えを作ることが最初の作業になります。
TSM株式会社では、日系メーカーのEU規制対応について、対象範囲の整理、社内エスカレーション体制の設計、現地専門家との連携を日本語で支援しています。自社製品が対象になるか判断する段階でも、法規制対応サポートとしてご相談いただけます。
本記事は2026年9月21日時点の公開情報に基づいています。法令および当局の運用は変更される場合がありますので、実際の意思決定にあたっては最新の公式情報および専門家の確認をお願いします。