DNV ビジネス・アシュアランス・ジャパン home お問合わせ
無料セミナー トレーニング
Service / EU Cyber Resilience Act Compliance

EUサイバーレジリエンス法(CRA)対応支援

EU市場に投入される「デジタル要素を含む製品」に義務付けられるサイバーセキュリティ要求。 ギャップ分析から製品分類、技術文書、脆弱性管理、テストまで一貫してご支援します。

製品分類・ギャップ分析 適合対応 テスト・脆弱性管理 CEマーキングに向けた一貫した対応
サイトトップ > サイバーセキュリティ支援|ISO/SAE 21434・UN-R155・CSMS > EUサイバーレジリエンス法(CRA)対応支援
INTRODUCTION
期間限定 Free consultation
受付中

60分の無料相談で、CRAの適用範囲と優先対応を弊社エキスパートに相談しませんか?

オンライン相談(Microsoft Teams) 無料
申し込む
9/10(木) 13:30- seminar / webinar
受付中
BLACK DUCK×DNV無料セミナー

EU CRAが求める「脆弱性報告義務」への最終チェックと 脆弱性監視・SBOM管理の実務

オンライン開催(Microsoft Teams) 参加無料
詳細・お申し込み
01 / CRAとは
設計段階からの対策
Secure by Design
附属書Iの必須要求事項
脆弱性ハンドリング
Vulnerability Handling
SBOM・パッチ提供・開示体制
インシデント報告
Reporting
24時間以内の早期警告など
CEマーキング
Conformity
適合性評価・技術文書・適合宣言
02 / TIMELINE
EU Cyber Resilience Act
R.01
報告義務は2026年9月11日から開始。
R.02
CRA全体は2027年12月11日から適用。
R.03
既に上市済み製品にも第14条報告義務が及ぶ。
R.04
不適合時は最大1,500万ユーロ又は世界売上2.5%の制裁金。
Milestones
2026.06
通知機関制度に関する規定の適用開始
2026.09
報告義務の適用開始
積極的に悪用される脆弱性・重大インシデントの当局報告(早期警告24h・届出72h・最終報告)。
2027.12
CRA全面適用
必須要求事項・適合性評価・CEマーキングを含む全義務が適用。未対応製品はEU上市不可。
NOTE
03 / REQUIREMENTS
DEFAULT
一般のデジタル要素製品
自己適合宣言が原則
SELF-ASSESSMENT
CLASS I
重要製品クラスI
例:パスワード管理、VPN、ルーター等
HARMONISED STANDARDS / 3RD PARTY
CLASS II
重要製品クラスII
例:ファイアウォール、ハイパーバイザー等
3RD PARTY ASSESSMENT
CRITICAL
クリティカル製品
例:スマートメーターゲートウェイ等
EU CERTIFICATION SCHEME/
3RD PARTY ASSESSMENT

附属書I Part I:製品のセキュリティ要求(デフォルト設定、アクセス制御、暗号化、攻撃面の最小化など)

附属書I Part II:脆弱性ハンドリング要求(SBOM、パッチ無償提供、脆弱性開示ポリシーなど)

附属書II:ユーザー向け情報・説明書 附属書VII:技術文書の内容

04 / 対応課題
Issue.01

自社製品がCRAの対象か、どの分類(クラスI/II)に該当するか判断できていない。

Issue.02

附属書Iの必須要求事項と現行の開発プロセス・製品仕様のギャップを把握できていない。

Issue.03

SBOMの生成・管理体制がなく、OSS・サードパーティ部品の脆弱性を追跡できない。

Issue.04

サポート期間中のパッチ提供・脆弱性開示・インシデント報告の運用体制(PSIRT)が未整備。

Issue.05

適合性評価・CEマーキングに必要な技術文書・テスト証跡の水準がわからない。

Issue.06

RED・UN-R155・IEC 62443など他の法規・規格との重複対応を整理できず、工数が膨らむ。

05 / STEPS
STEP 01
対象判定

自社製品がデジタル要素を備えた製品(PDE)に該当するかを棚卸しし、スマホアプリ等のソフトウェアを含むCRA適用可否と、EU域外事業者にも及ぶ域外適用の有無を確認する。

STEP 02
リスク評価

製品のサイバーセキュリティリスク評価を実施し、その結果を附属書I(Annex I)Part Iのa〜mに定める必須要求事項へ展開して、充足状況と対応方針を明確にする。

STEP 03
実装設計

セキュアバイデフォルトの初期設定をはじめ、セキュリティアップデート機構、認証・アクセス制御、暗号化等の対策を製品のセキュア設計として実装する。

STEP 04
SBOM/VDP

ソフトウェア部品表(SBOM)の生成・管理と、脆弱性開示ポリシー(VDP)に基づく報告受付窓口を整備し、PSIRTによる脆弱性監視・パッチ提供を継続的に運用する。

STEP 05
報告体制

積極的に悪用される脆弱性や重大インシデントの認知から24時間以内の早期警告、72時間以内の届出、最終報告に至る当局報告フローと、社内の認知・エスカレーション体制を整備する。

STEP 06
文書/CE

附属書VIIに沿った技術文書とEU適合宣言書(DoC)を整備し、適合性評価を経てCEマーキング表示の準備を行う。

06 / OUR SERVICES
S.01
製品分類判定支援STEP 01
  • CRA適用可否・除外規定(他法規適用製品等)の確認
  • 重要製品クラスI/クラスII・クリティカル製品該当性の判定
  • 適合性評価ルート(自己宣言/第三者評価)の整理
S.02
ギャップ分析・適合性評価STEP 02
  • 附属書I要求事項に対する製品・プロセスの充足状況評価
  • 是正計画(ロードマップ)の策定支援
  • 整合規格・関連規格(IEC 62443、ETSI EN 303 645等)とのマッピング
S.03
技術文書・適合宣言(CEマーキング)支援STEP 06
  • 附属書VIIに基づく技術文書の構成・作成支援
  • リスク評価文書・ユーザー向け情報(附属書II)の整備
  • EU適合宣言書の作成支援
S.04
脆弱性管理・SBOM対応支援STEP 04STEP 05
  • SBOM生成・管理プロセスの構築支援
  • 脆弱性開示ポリシー・PSIRT体制の整備支援
  • ENISA/CSIRTへの報告フロー(24時間早期警告・72時間届出等)の設計
S.05
セキュリティテストSTEP 03STEP 06
  • 製品脆弱性探査・ペネトレーションテスト(実機・実環境)
  • 通信、認証・認可、アップデート機能等の検証
  • 適合性評価・顧客説明に利用できるテスト証跡の整備
S.06
トレーニング・セミナーSTEP 01–06
  • CRA概要・要求事項の社内教育(開発・QA・経営層向け)
  • SBOM・脆弱性ハンドリング実務トレーニング
  • 個社向けワークショップの開催
07 / WHO NEEDS
T.01EU市場に製品を輸出するメーカー
T.02組込み・IoT機器メーカー
T.03ソフトウェアベンダー
T.04輸入事業者・販売事業者
T.05品質保証・認証担当部門
T.06PSIRT/脆弱性対応部門
CONTACT INFORMATION
▲ページの先頭に戻る