
EUサイバーレジリエンス法の「24時間以内に報告」ルール、何を求められるのかをやさしく解説
冷蔵庫も照明もネットにつながる時代になり、機械は「壊れにくさ」だけでなく「乗っ取られにくさ」を問われるようになった。
EUでは2026年9月11日から、そうした製品をつくる会社に新しい義務が適用されている。サイバーレジリエンス法(CRA)という規則の一部だ。
中身はこうだ。自社製品の欠陥が実際に悪用されているとわかったら、気づいてから24時間以内に欧州の窓口へ第一報を入れる。
24時間と聞くと、原因を突き止めるには短すぎると感じる。ただ、これは原因究明の期限ではない。
第一報に書くのは、悪用されている欠陥があることと、その製品をどの国に出しているか、くらいである。調査が終わっていなくても出せる。
そのあと72時間以内に詳しい内容を伝え、直す手立てが使えるようになってから14日以内に最終報告を出す。火事でいえば、まず通報し、次に状況を伝え、最後に原因と対処をまとめる順番に近い。
見落としやすいのは、これが「これから売る製品」だけの話ではない点だ。すでに市場に出ている製品も対象に入る。
もうひとつ、時間差の問題がある。製品にどのソフト部品が入っているかを一覧にした「部品表」の義務化は2027年12月からで、報告の義務より1年3か月あとになる。
ところが72時間の詳しい報告では、どの製品が影響を受けるかを書かなければならない。部品表が手元になければ、そこで手が止まる。
守らなかった場合の上限は、1500万ユーロか全世界の年間売上の2.5%の、高いほうとされている。規模が大きい会社ほど、遅れがそのまま金額に跳ね返る形だ。
では事前に何ができるか。意外と地味で、届け出に使うアカウントを多要素認証つきで用意しておくこと、自社がどの国の窓口に出すことになるのかを調べておくことの二つである。
あとは、誰がその手続きをやるのかを決めておく。それだけで、24時間の大半がアカウント作成で消えるという事態は避けられる。
報告の3段階と、窓口の決まり方を記事にまとめました。
👇