
【lwIP】News #7|CRA報告はENISAのSRPだけ見ればよいのか|加盟国4か国の公式案内を読み比べた
このnoteでは、lwIPで実際に起こり得る不具合・脆弱性・再現方法・最小修正の考え方やデバッグのノウハウをシリーズで解説しています。
▶ 日本語記事一覧はこちら:lwIPトラブル対策室|日本語記事一覧
本記事は、外部で公表された制度動向(ENISAおよびEU加盟国のサイバーセキュリティ機関の公開情報)を整理し、lwIP搭載製品の担当者向けに実務への当てはめを示すものです。制度の細目には未確定の部分があり、その箇所は「要確認」と明記します。筆者は各機関への問い合わせを行っておらず、本記事の内容は各機関が公開しているページの記載に基づくものです。各国のページは2026年8月30日、追記したENISAのFAQは2026年9月2日に確認しました。
■ 今回のニュース概要
CRA(EU Cyber Resilience Act、サイバーレジリエンス法)の脆弱性・重大インシデント報告は、2026年9月11日から必須になります。報告基盤は ENISA(EUサイバーセキュリティ機関)の SRP(Single Reporting Platform) です。
前回の News #6 では、ENISAが公開した3本の運用ガイダンスとファクトシートを読み、登録・提出・画面操作について分かることを整理しました。
その後、開始日が近づくにつれて、EU加盟国のサイバーセキュリティ機関が、自国のメーカー向けに独自の案内を出し始めています。 本記事では、2026年8月30日時点で公開が確認できた4か国分を読み比べます。
アイルランド(National Cyber Security Centre - Cyber Resilience Act):2026年8月28日更新
フィンランド(NCSC-FI / Traficom - Manufacturers, prepare in advance for reporting):2026年8月28日公開
読み比べて分かったのは、ENISAのガイダンスだけを読んでいると、国ごとの補足的な運用や国内向けの案内を取りこぼす可能性がある、ということです。
lwIPを組み込んだ製品を出しているメーカーにとって、これは他人事ではありません。lwIPの脆弱性が現に悪用されていて、それが自社製品に影響することを製造者が認識した場合、そこから24時間以内に早期警告を提出することになります(自社で攻撃を直接観測した場合に限らず、第三者からの通報などで認識した場合も含まれます)。そのとき、どこへ、どうやって出すのかを社内手順に落とすには、ENISAの文書に加えて、自社の担当CSIRTの案内も確認する必要がある、という話です。
■ この記事のポイント:制度は1つ、案内は国ごと
本記事は、lwIPを組み込んだ製品をEU市場へ出しているメーカーで、CRAの報告を実際に担当することになる方に向けたものです。
CRAの報告は「1回出せば関係する当局へ自動的に届く」ワンストップの仕組みとして設計されています。ですから、報告先を国ごとに調べる必要はないと考えるのが自然です。
ところが実際に4か国の公式ページを読むと、次のような差があります。
2026年8月30日時点で、API提供時期や障害時の具体的なメール経路など、ENISAの文書より具体的な情報が国のページに書かれていた(障害時の一般的な扱いは、その翌日のENISA FAQ更新でも追加されました)
SRPへどうアクセスするか、Web上でどう案内されているかが、国によって違う
以下、4か国それぞれで分かることを見ていきます。
■ 発見1:オランダは「mijn.NCSC.nl」で報告すると案内しています
オランダの国家CSIRT(NCSC-NL)のCRAページには、報告先がこう書かれています。
Deze melding vindt vanaf 11 september 2026 plaats bij het Nationaal Cyber Security Centrum via mijn.NCSC.nl.
(この報告は2026年9月11日から、`mijn.NCSC.nl` を通じて国家サイバーセキュリティセンターに対して行われる、という趣旨)
このページには、ENISAのSRPへの言及がありません。 案内されているのは `mijn.NCSC.nl` という自国のポータルだけです。
オランダ政府の事業者向けポータルでも、同様の書き方になっています。
From 11 September 2026 manufacturers must report serious issues with their digital products. Reporting must be done via the digital reporting desk of the National Cyber Security Centre (NCSC).
(2026年9月11日から、メーカーはデジタル製品の重大な問題を報告しなければならない。報告は国家サイバーセキュリティセンター(NCSC)のデジタル報告窓口を通じて行う、という趣旨)
筆者は、SRPに言及しているオランダの公式ページがないかを探しました。確認できた範囲では、政府の事業者向けポータルのオランダ語版も同じ書き方でした。
Dit moet via het digitale meldloket van het Nationaal Cyber Security Centrum (NCSC).
(これは国家サイバーセキュリティセンター(NCSC)のデジタル報告窓口を通じて行わなければならない、という趣旨)
オランダ側の公式ページ3つを確認して、いずれもSRPに言及していませんでした。
ここで、読み取れることと読み取れないことを分けておきます。
これはSRPと矛盾する制度が存在する、という意味ではありません。 CRAの仕組み上、SRPに提出された通知は担当CSIRTへ自動的に振り分けられます。問題は、この記載だけでは次の3つのどれなのかが判定できないことです。
`mijn.NCSC.nl` がSRPそのものへのアクセス先(SRPを国内向けに案内している)
SRPへ接続する国内ポータルであり、実体としてはSRPへ流れる
SRPとは別に、国内利用者向けに用意された窓口
筆者が確認した範囲では、NCSC-NLの当該ページ自体はこの区別を説明していません。
実務としての結論はこうなります。オランダを主たる拠点とするメーカーは、NCSC-NLの案内とENISAのSRP案内の両方を確認し、`mijn.NCSC.nl` がSRPへどう接続するのかを稼働開始時点の一次情報で押さえる必要があります。片方だけを見て手順書を作ると、もう片方の更新に気づけません。
■ 発見2:アイルランドはSRP障害時の補足的な連絡手段を用意しています
アイルランドのNCSCは、SRPが停止した場合の扱いを明記しています。これは、筆者が確認した2026年8月30日の時点では、ENISAの公開ガイダンスに見当たらなかった情報です(その翌日にENISA側にも記載が加わりました。後述の追記を参照してください)。
In the event that the SRP experiences an outage, a fallback mechanism via email will apply for voluntary alerting of an urgent vulnerability or severe incident.
(SRPに障害が発生した場合、緊急の脆弱性や重大インシデントを任意に知らせるための代替手段としてメールが適用される、という趣旨)
重要なのは、メールが法定の報告を代替しないという点です。
Submissions via email will ONLY be accepted when the SRP is officially declared offline by ENISA.
(メールによる提出は、ENISAがSRPを公式にオフラインと宣言した場合に限って受け付けられる、という趣旨)
As soon as the SRP becomes available, any official notifications (the 24-hour Early Warning or 72-hour Notification) must be submitted formally through the platform to satisfy compliance requirements.
(SRPが利用可能になり次第、公式の通知[24時間の早期警告または72時間の通知]は、コンプライアンス要件を満たすためにプラットフォームを通じて正式に提出しなければならない、という趣旨)
つまり、SRPが落ちている間の手順はこうなります。
メールで緊急の情報共有を行う(任意)
SRPが復旧したら、24時間・72時間の法定通知を改めてSRPから正式に提出する
少なくともアイルランドNCSCの案内は、SRP停止中のメール共有だけで法定通知が済むとは扱っていません。 停止中に期限がどう計算されるのかという法的な扱いまでは、このページからは読み取れません。ただし社内手順としては、SRPが止まっていても情報整理と社内エスカレーションを止めない前提にしておくほうが現実的です。
なお、メール受付が有効になるのは「ENISAが公式にオフラインと宣言した場合」のみです。自社から見て繋がらない、という判断では足りません。 ENISA側の公式な状態表示を確認する経路を、あらかじめ押さえておく必要があります。
そして、肝心の連絡先はまだ公開されていません。
An emergency reporting email address will be provided from the 11th September 2026.
(緊急報告用のメールアドレスは2026年9月11日から提供される、という趣旨)
補足的な連絡手段があること自体は分かりましたが、具体的な宛先は2026年9月11日から提供される予定とされており、本記事の確認時点では公開されていません。手順書には「開始日に確認する」というタスクとして書いておくことになります。
【2026年9月2日 追記】ENISAもSRP利用不能時の扱いを明文化しました。ただし説明する範囲が異なります
本記事の公開の翌日、2026年8月31日付でENISAのSRP公式FAQ(ENISA CRA SRP Frequently Asked Questions)が更新され、SRPが利用できない場合の扱いがEUレベルで明文化されました。
If the SRP is temporarily unavailable, manufacturers should wait until it becomes available again and then submit the required notification.
(SRPが一時的に利用できない場合、メーカーは利用可能になるまで待ってから、必要な通知を提出すべきである、という趣旨)
If, in the meantime, manufacturers consider that immediate communication is necessary before the SRP is restored, they may contact their designated CSIRT directly. Please note, however, that even where the CSIRT has been contacted directly, the notification must still be submitted through the SRP once it is available again in accordance with the CRA.
(その間に、SRPの復旧前に即時の連絡が必要だとメーカーが考える場合は、担当のCSIRTへ直接連絡してよい。ただし、CSIRTへ直接連絡した場合であっても、CRAに従い、SRPが再び利用可能になった時点で通知をSRPを通じて提出しなければならない、という趣旨)
2つの文書は、担当CSIRTへ直接連絡した場合でも復旧後にSRPから正式通知を提出する必要がある、という点で整合しています。 法定の提出先はあくまでSRPです。
ただし、2つは同じことを説明しているわけではありません。
ENISAのFAQ:担当CSIRTへの直接連絡全般について述べており、連絡手段をメールに限定していません
アイルランドNCSC:メールという特定の経路について、受付の条件を述べています
粒度が違うため、両者の条件が矛盾していると断定することはできません。 確認できるのは、アイルランドのメール経路には「ENISAによる公式なオフライン宣言」という明示的な受付条件がある、ということです。
実務としては次のようになります。ENISAのFAQは一般原則を示していますが、自社が実際に使える連絡チャネルと、その受付条件までは、担当CSIRTのページを見ないと分かりません。 アイルランドの例では、メール経路に条件が付き、宛先の公開は開始日からです。
同じFAQには、事前登録についての記載もあります。この点は News #6 のポイント1で扱ったENISAガイダンスの説明と整合しています。
■ 発見3:フィンランドはAPI提供時期に触れています
フィンランドのNCSC-FI(Traficom)は、報告の自動化について具体的な時期を示しています。
Notifications are expected to be possible through APIs from spring 2027.
(APIを通じた通知は2027年春から可能になる見込みである、という趣旨)
少なくともNCSC-FIの案内に従うなら、2026年9月11日の開始時点ではAPI連携を前提にせず、人手で提出できる手順を用意するのが現実的です。社内の脆弱性管理システムからSRPへ自動連携する構想がある場合、2027年春以降を見込むことになります。
同ページには、もう1つ実務的な記載があります。
We will also publish a link to the notification form on the website of the National Cyber Security Centre Finland (NCSC-FI).
(通知フォームへのリンクを、フィンランド国家サイバーセキュリティセンター(NCSC-FI)のウェブサイトにも掲載する、という趣旨)
フィンランドも、自国のサイトから通知フォームへのリンクを掲載する予定だと書いています。 オランダのように国内ポータル名を前面に出す例と合わせると、国のページが報告手順への導線を担う例は複数あることになります。自社の担当CSIRTのページも確認対象に入れるべきです。
同ページは、担当者の体制についてもこう書いています。
Appoint a representative (Assigned Representative, AR) and a backup representative to submit official notifications.
(公式の通知を提出するために、代表者(Assigned Representative、AR)とバックアップの代表者を任命すること、という趣旨)
そして準備チェックリストの最終項目が、次の一文です。
the procedure has been practised at least once
(手順を少なくとも一度は演習してあること、という趣旨)
NCSC-FIは準備チェックリストに、手順を少なくとも一度演習しておくことを含めています。24時間という期限の中で初めて手順に触る、という状態を避ける趣旨と読めます。手順書を作るだけでなく、一度通してみることまで挙げられている点が実務的です。
■ 発見4:ドイツBSIはENISAのSRPを案内しています
ドイツのBSIは、報告先としてENISAのプラットフォームを示しています。
wird eine neue zentrale Meldeplattform durch die europäische IT-Sicherheitsbehörde ENISA etabliert
(欧州のITセキュリティ機関ENISAによって、新しい中央報告プラットフォームが設立される、という趣旨)
BSIのページには、国内独自の報告ルートの記載は見当たりませんでした。詳細はENISAのサイトを参照するよう案内しています。
ドイツについては、少なくともBSIのCRAページ上では、国内独自のポータルではなく、ENISAの中央報告プラットフォームを見る構成に読めます。ただし、BSIがCRA上どの役割(国内CSIRT、市場監視当局など)を正式に担うのかまでは、このページの記載からは確認できませんでした。
つまり、4か国のうち、
ドイツ:ENISAのSRPを案内。国内ルートの記載なし
オランダ:自国のポータル(`mijn.NCSC.nl`)を案内。SRPへの言及なし
と、案内の書き方が分かれています。制度としては同じはずのものが、読み手から見ると違って見えます。
■ 4か国を並べて分かること
以下は、2026年8月30日に確認できた4か国の公開ページから見える範囲です。EU全体の傾向を統計的に示すものではありません。他の加盟国が違う書き方をしている可能性は十分にあります。
国のページが先に示した情報、または国ごとに具体化された情報がある
SRP障害時の補足的な連絡手段と、その受付条件(アイルランド)。障害時の一般的な扱いは、本記事公開の翌日にENISA側のFAQにも記載が加わりました。 ただしENISAは直接連絡全般を示し、アイルランドはメール受付に条件を付けています(発見2の追記を参照)
API提供の見込み時期(フィンランド)
手順を一度演習しておくことをチェックリストに含めていること(フィンランド)
ENISAの文書が一般原則を示し、国のページが具体的なチャネルと条件まで落とし込む、という関係になっている項目があります。片方だけでは、自社が実際に使える経路が決まりません。
同じ制度でも、SRPへのアクセス方法やWeb上の案内のしかたが国によって違う
ENISAのSRPを直接案内する国(ドイツ)
自国のポータル名を前面に出す国(オランダ)
自国サイトから通知フォームへの導線を出す予定の国(フィンランド)
複数の公式ページで共通して確認できること
事前登録は不要/初回提出時にアカウントを作る(ENISAとアイルランドで整合)
24時間・72時間・14日/1か月という期限(期限を記載している各国の案内でも、CRAと同じ期限が示されている)
ただし、これらは独立した裏付けではありません。 ENISAも加盟国の各機関も同じCRAに基づいて案内しているため、期限のように法令に由来する項目が一致するのは当然です。「複数の文書で整合している」と「独立した証拠で裏付けられた」は分けて考える必要があります。
今回確認した資料だけでは分からないことがある
SRPが実際に稼働を開始したかどうかの公式な確認方法
自社の担当CSIRTがどこになるかの判定手順。主たる拠点(main establishment)が基準になると説明されていますが、拠点が複数ある場合や、EU域内に拠点を持たないメーカーが代理人・輸入者・販売者を経由して出荷している場合の扱いは、公開情報だけでは判断できませんでした
■ lwIP搭載製品にとっての意味
ここまでは制度の話です。lwIPを組み込んだ製品にとって、実際に何が変わるでしょうか。
変わらないことがあります。News #6 のポイント6で整理したとおり、CVEが公開されただけでは報告義務は発生しません。lwIPに新しいCVEが出るたびに報告する、という話ではありません。
変わることは、報告が必要になったときの動き方です。
lwIPの脆弱性で報告が必要になる状況を考えてみます。たとえば、SNMPv3を有効にした製品が CVE-2026-8836(Bug #6 で解説)で実際に攻撃を受けた、という場面です。
このとき、24時間以内に必要なのは早期警告の提出です。 影響範囲の全容をこの時点で確定させる必要はなく、初期評価は72時間の通知に向けて更新していきます(News #6 のポイント4を参照)。
やることは次のようになります。
自社製品が影響を受ける構成かどうかを、分かる範囲で判断する
早期警告に必要な情報をまとめる
正式な通知はSRPから提出する
あわせて担当CSIRTのページを確認し、公式リンク・国内ポータル・障害時の連絡経路について追加の指示がないかを見る
3番目と4番目が、今回の記事で増えた部分です。ENISAのFAQだけでは、各国が用意する具体的な連絡チャネルや、その受付条件までは確定できません。
そして1番目は、制度の話ではなく自社製品側の情報整備の問題です。どのバージョンのlwIPを、どのfork(ベンダーSDK同梱版か、upstream版か)で、どの機能を有効にして出荷したのか。これが分からなければ、報告先の議論に入る前に止まります。この棚卸しの方法は News #2 にチェックリストとしてまとめています。
■ 次に確認すること
9月11日までに確認しておきたいことを挙げます。
自社の担当CSIRTがどの国になるか。 主たる拠点(main establishment)が基準になると説明されていますが、EU域内に拠点を持たない日本のメーカーが、EU代理人・輸入者・販売者を経由して出荷している場合、誰がどの国のCSIRTを見るのかは公開情報だけでは判断できませんでした。ここは法務側での確認が必要です
その国のCSIRTがCRA向けのページを公開しているか。 公開していれば、ENISAのガイダンスとの差分を読む
SRP障害時の手順が自国にあるか。 アイルランドのような補足連絡チャネルの案内があるか
ENISAがSRPの状態を公表する経路。 アイルランドの案内は「ENISAが公式にオフラインと宣言した場合」を条件にしています。その宣言をどこで見るのかを押さえておく
手順を一度通してみる。 フィンランドがチェックリストに挙げている項目です。担当者・バックアップ担当者の2名で、公開ガイダンスを使って机上で通してみる(検証目的だけのSRP登録は行わない。ENISAは事前登録を推奨していません)
■ まだ分からないこと
本記事の執筆時点で、筆者が確認できなかったことを明記します。
オランダの `mijn.NCSC.nl` とSRPの関係。 NCSC-NLのページはSRPに言及しておらず、両者がどう繋がるのかは読み取れませんでした
4か国以外の加盟国の案内。 本記事は公開が確認できた4か国分のみを扱っています。他の加盟国が別の運用情報を出している可能性があります
SRPの実際の稼働状況。 筆者はSRPの画面を操作していません。9月11日時点で全機能が使える状態になるのかどうかは確認できていません
補足連絡チャネルの具体的な運用。 アイルランドの案内は、緊急報告用のメールアドレスが2026年9月11日から提供される予定としています。本記事の確認時点では未公開です。書式や受付の確認方法についても同様です。実際に必要になった時点で、自社の担当CSIRTの案内を確認してください
■ 要確認事項
本記事の各国の公式ページの記載は2026年8月30日、追記したENISAのFAQは2026年9月2日に、筆者が公開ページを確認した時点のものです。9月11日の開始に向けて内容が更新される可能性があります。実際の判断時には一次情報で再確認してください。
各国の公式案内は、その国のメーカー向けに書かれたものです。自社の担当CSIRTが別の国である場合、そのまま当てはまるとは限りません。
「2027年春」というAPI提供時期はNCSC-FIによる見込みの案内であり、ENISA自身が確定スケジュールとして公表したものではありません。
SRP障害時について、ENISAのFAQは担当CSIRTへの直接連絡全般を、アイルランドNCSCはメール受付の条件を述べており、記述の粒度が異なります。両者の適用関係は公開文書からは判断できませんでした。実務では自社の担当CSIRTの案内を確認してください。
本記事は、各国の運用の違いを指摘するものであり、いずれかの機関の対応を批判する意図はありません。制度の立ち上げ時期に案内の粒度が揃わないこと自体は、一般的な範囲です。
■ 本記事の取り扱いについて(免責事項)
目的: 本記事は、公開情報をもとに、lwIP搭載製品の担当者向けにCRA報告実務の要点を整理し、注意喚起・確認ポイントの整理を目的としています。
法的助言ではありません: CRAの条文解釈に関する法的助言ではありません。個別の義務の有無・報告要否・担当CSIRTの判定は、一次情報および法務・専門家の確認に基づいて行ってください。
自己責任: 対応の判断にあたっては、各社の事業形態・製品要件に基づき、利用者自身の責任において十分な確認を行ってください。
免責: 万一、本記事の情報に基づいて生じた損害やトラブルについて、筆者は一切の責任を負いかねます。
■ 最後に
今回、4か国の公式案内を読み比べて分かったことをまとめます。
ENISAのガイダンスに書かれていない運用情報が、加盟国の公式ページに書かれている場合がある
SRP障害時の補足的な連絡手段が用意される予定だが、メールは法定通知を代替しない。復旧後にSRPから正式提出が必要。緊急連絡先は9月11日から提供される予定で、本記事の確認時点では未公開(アイルランド)
ENISAも2026年8月31日のFAQ更新で障害時の扱いを明文化した。ENISAは担当CSIRTへの直接連絡全般を示し、アイルランドはメール受付に条件を付けている。粒度が違うため、条件が矛盾しているとは断定できない
API経由の通知は2027年春の見込み。少なくともフィンランドの案内に従うなら、9月11日時点では人手による操作を前提に用意する
手順を最低一度は演習しておくことが、準備チェックリストに含まれている(フィンランド)
国のページが報告手順への導線を担う例がある(オランダ、フィンランド)。自社の担当CSIRTのページを読む必要がある
制度としての報告先は1つに集約されています。しかし、自社の担当CSIRTのページを読まないと分からない運用が、実際に存在します。
今回の論点は、SRPの操作手順そのものではありません。国ごとの案内の差です。9月11日前に用意しておく手順書には、ENISAのSRPの手順だけでなく、次の4つを1ページに紐づけておく必要があります。
自社の担当CSIRTがどこか
そのCSIRTのCRA向けページのURL
SRPの状態(オフライン宣言)をどこで確認するか
障害時の補足連絡チャネルがあるか、その連絡先はいつ公開されるか
そして、法定の通知はSRPから出します。 そのとき24時間以内に早期警告を出すには、「自社製品がその脆弱性の影響を受けるか」を分かる範囲で判断できる状態が要ります。ここは制度が変わっても変わりません。準備の方法は News #2|CRAの72時間報告にlwIP製品は間に合うか にまとめています。
lwIPは無料で手軽に製品に組み込める反面、利用する際にはバージョンや設定、既知の問題を把握しておくことが重要です。
また、商用製品のような保証付きサポートが前提ではないOSSであるため、最終的にはメーカー自身で不具合や脆弱性に対応しなければなりません。
そのため対応コストが製品出荷後に増大するリスクについても考慮しておく必要があります。
OSSであるlwIPには多くの利点がありますが、長期保守やサポート体制が重要な製品では、商用スタックを選択するケースもあります。
ただし、すでにlwIPで開発中の製品や出荷済みの製品を今から置き換えることは現実的ではありません。
そういった方に向けて、本記事の情報が、
不具合や脆弱性の早期発見
原因特定の時間短縮
対応コストの低減
の参考になれば幸いです。
今後も、lwIPの問題に対して実用的な情報を公開します。
関連記事・新着のお知らせ
lwIPの不具合・脆弱性の記事は、症状ごとに継続して追加しています。自社が使っている機能に関わる脆弱性が出たときに気づけるよう、下のマガジンをフォロー・ブックマークしておくことをおすすめします。
lwIPの不具合・脆弱性の記事一覧(症状から探せます):lwIPトラブル対策室|日本語記事一覧
SRPの登録・提出・画面操作で分かること:News #6|CRAの脆弱性報告、9月11日開始
CRAの72時間報告への実務準備(準備5項目):News #2|CRAの72時間報告にlwIP製品は間に合うか
lwIPの脆弱性の責任は誰にあるのか:News #4|lwIPの脆弱性、責任を負うのは誰か
upstreamだけ見ていては気づけないCVE:News #3|ESP-IDF独自DHCPサーバーの境界チェック欠落
脆弱性情報にいつ気づけるのか:News #5|lwIPの脆弱性に気づけるのはいつか