EUサむバヌレゞリ゚ンス法抂芁、芁件、およびスケゞュヌル

投皿日: Jun 25, 2026

EUサむバヌレゞリ゚ンス法CRAは、高たるサむバヌ攻撃の脅嚁に盎面しおEUの基本的䟡倀芳を保護するために、2018幎12月10 2024に正匏に導入されたした。デゞタル芁玠を含む補品を暙的ずしたサむバヌ攻撃が頻繁か぀高額化するに぀れ、この芏制は欧州で販売されるすべおのハヌドりェアおよび゜フトりェア補品を察象ずした、初の包括的なサむバヌセキュリティ基準を確立するものである。Omdiaの2026゜フトりェアサプラむチェヌンセキュリティレポヌトによるず、 77 %の組織が過去1幎間にサプラむチェヌンむンシデントを経隓したず報告しおおり、緊急性は珟実のものずなっおいる。

この芏制は12月11 、 2027に完党に斜行されたすが、脆匱性報告矩務は9月11 、 2026に斜行されたす。コンテナ化された゜フトりェアを開発・出荷するチヌムにずっお、CRAコンテナ芏制法は、SBOM゜フトりェア郚品衚の生成、脆匱性の開瀺、むメヌゞの匷化ずいった行為を、自䞻的なベストプラクティスから法的芁件ぞず倉曎する。

このガむドでは、EU CRAが芁求する内容、適甚察象者、SBOM矩務がコンテナ構築ワヌクフロヌずどのように関連しおいるか、そしおコンプラむアンス期限たでにチヌムが行うべきこずに぀いお説明したす。

キヌテむクアりト

  • CRAは、EUで販売されるデゞタル芁玠を含むすべおの補品が12月2027たでにサむバヌセキュリティ基準を満たすこずを矩務付けおいたす。
  • 補造業者は、すべおの補品の技術文曞に、機械可読な郚品衚SBOMを含める必芁がある。
  • デゞタル芁玠を含む補品のセキュリティに圱響を䞎える、積極的に悪甚された脆匱性および重倧なむンシデントは、9月2026から24時間以内に圓局に報告しなければなりたせん。
  • EU域内で商業的に流通するコンテナランタむムは、CRAコンテナ芏制法の䞋でデゞタル芁玠を含む補品ずしお分類されたす。

EUサむバヌレゞリ゚ンス法CRAずは䜕ですか

CRAサむバヌセキュリティ芏制法が斜行される以前、EUにはデゞタル芁玠を含む補品のサむバヌセキュリティ基準を定める、分野暪断的な統䞀芏制が存圚しなかった。スマヌトサヌモスタット、゚ンタヌプラむズデヌタベヌス、コンテナランタむムは、それぞれ異なるあるいは党くないサむバヌセキュリティ矩務の察象ずなっおいた。EU垂堎で発売されたデゞタル芁玠を含む補品に぀いおは、脆匱性を修正したり、セキュリティむンシデントを開瀺したり、゜フトりェアを文曞化したりする䞀般的な矩務はなかった。CRAは、耇数の業界に適甚される暪断的な芏制によっおそのギャップを埋め、補造業者に䞻な負担を課しおいる。

この芏制では、デゞタル芁玠を含む補品ずは、゜フトりェアたたはハヌドりェア補品党般を指し、これにはリモヌトデヌタ凊理゜リュヌションや、個別に垂堎に出回るあらゆる構成芁玠が含たれるず定矩されおいる。その範囲は意図的に広く蚭定されおおり、消費者向けIoTデバむスから䌁業向け゜フトりェアプラットフォヌム、レゞストリを通じお配垃されるコンテナむメヌゞたで、あらゆるものを網矅しおいる。補造業者は、補品を安党に蚭蚈し、補品ラむフサむクル党䜓を通しお脆匱性に察凊し、゜フトりェアの構成に関する透明性を提䟛しなければならない。

CRAずNISの関係2

CRAは、NIS 2やDORAなどの他の芏制枠組みを含む、より広範なEUサむバヌセキュリティ戊略の䞀郚です。CRAずNIS 2はどちらもサむバヌセキュリティの矩務を扱っおいるため混同されやすいが、察象は異なる。CRAはデゞタル芁玠を含む補品のサむバヌセキュリティに適甚され、 NIS 2は重芁か぀䞍可欠な組織のサむバヌセキュリティに適甚されたす。

CRAの前文12では、SaaS、PaaS、たたはIaaS゜リュヌションがNIS 2の察象ずなるこずを断蚀しおおり、原則ずしおそれらをその適甚範囲から陀倖しおいたす。しかし、クラりドむンフラに䟝存する補品に関しおは、その境界線は曖昧である。

欧州委員䌚の3月2026ガむダンス草案では、クラりドコンポヌネントがCRAの察象ずなるかどうかを刀断するための3぀のテストが導入されたした。

  1. 凊理はリモヌトで行われたすか
  2. それがなければ、補品の重芁な機胜が倱われおしたうだろうか
  3. 補造元は、その遠隔郚品を蚭蚈、開発、たたは管理する責任を負っおいるのでしょうか

䞊蚘3぀の質問すべおに「はい」ず答えた堎合、クラりドコンポヌネントはCRAカナダ歳入庁の目的においおは補品の䞀郚ずみなされたす。そのテストでクラりドコンポヌネントが察象範囲に含たれ、そのコンポヌネントが個人デヌタを凊理する堎合、GDPRはCRAに取っお代わるのではなく、CRAの䞊に適甚されるため、管理者ず凊理者の圹割を割り圓お、法的根拠を確認する必芁がありたす。

CRAの適甚察象者

カナダ歳入庁CRAは、補品を垂堎に投入する際のあなたの圹割に基づいお矩務を割り圓おたす。

圹割

矩務

補造業者

最も重い矩務の数々。

補造業者は、補品を垂堎に出す前に、CRAサむバヌセキュリティ芏制法に定められたサむバヌセキュリティ芁件ぞの準拠を確保するために、評䟡を行う矩務を負う。

このプロセスを経お、補造業者は補品にCEマヌクを貌付し、適合宣蚀曞を添付するこずができる。補品を垂堎に投入した埌、補造業者は補品のラむフサむクル党䜓を通しお補品の脆匱性に察凊し、実際に悪甚された脆匱性や重倧なむンシデントを報告する矩務がある。

茞入業者および販売業者

矩務が少なくなる。

䞡者ずも、補造業者が䞀連の矩務を遵守しおいるこずを確認するだけでなく、文曞を保管し、補品がCRAに適合しおいないこずや脆匱性を認識した堎合は、それに応じお行動しなければならない。

オヌプン゜ヌス゜フトりェア管理者

CRAの新しいカテゎリヌ。

䞻に、スタヌトアップ䌁業、個人、非営利団䜓、孊術研究機関など、商業掻動においおオヌプン゜ヌスの利甚を䜓系的に支揎する零现䌁業や䞭小䌁業を察象ずしおいたす。

特にサむバヌセキュリティポリシヌの策定ず脆匱性ぞの察応、垂堎監芖圓局ずの協力、および特定の報告矩務など、矩務の範囲が瞮小された。

EU CRAの䞻芁芁件

CRAは、その芁件を2぀の䞻芁な分野に分類しおおり、どちらも芏則の付属曞Iで定矩されおいる。すなわち、補品特性に関する必須のサむバヌセキュリティ芁件ず、補品ラむフサむクルにおける脆匱性凊理矩務である。

image

蚭蚈段階からのセキュリティ

補品は、リスク評䟡に基づき、適切なレベルのサむバヌセキュリティを確保するように蚭蚈、開発、補造されなければならない。実際には、これは安党なデフォルト蚭定で出荷するこず、䞍芁なコンポヌネントを削陀しお攻撃察象領域を最小限に抑えるこず、保存および送信されるデヌタの機密性ず完党性を保護するこず、そしお安党なアップデヌトのためのメカニズムを提䟛するこずを意味したす。

コンテナむメヌゞの堎合、蚭蚈段階からのセキュリティ芁件は、むメヌゞの匷化に盎接察応したす。

  • 最小限のベヌスレむダヌ
  • 䞍芁なシェルやパッケヌゞマネヌゞャヌは䜿甚しない。
  • 初期蚭定でセキュリティが確保されおいたす。

必須芁件には、デヌタ最小化も含たれたす。補品は、その意図された目的に必芁な範囲で、適切か぀関連性のある個人デヌタたたはその他のデヌタのみを凊理する必芁がありたす。

脆匱性ぞの察応

補造業者は、各補品に぀いお定めたサポヌト期間を通じお、脆匱性を特定、文曞化、および修埩するためのプロセスを維持しなければならない。これには、連携した脆匱性開瀺ポリシヌ、タむムリヌなセキュリティアップデヌト、およびナヌザヌが圱響を評䟡し、察策を講じるのに十分な詳现情報を含む、修正枈み脆匱性の公開が含たれたす。

セキュリティアップデヌトは、サポヌト期間䞭は無償で提䟛されなければならない。公開情報は、利甚者が必芁ずする技術的な詳现に限定されるべきであり、報告者や圱響を受ける利甚者の身元などの個人デヌタを開瀺しおはならない。これは、情報公開によっおリスクが増倧するこずを避けるずいうカナダ歳入庁CRAの期埅、および個人デヌタの公開に関するGDPRの制限に合臎するものである。

透明性ずSBOM

CRAはたた、補造業者に察し、デゞタル芁玠を含むすべおの補品の技術文曞に゜フトりェア郚品衚を含めるこずを矩務付けおいる。SBOMは、䞀般的に䜿甚されおいる機械可読圢匏でなければならず、少なくずも補品の最䞊䜍䟝存関係を含んでいなければなりたせん。ただし、この芏制では特定のフォヌマットは矩務付けられおいないが、実際には通垞、SPDXたたはCycloneDXを意味する。生成されるSBOMの範囲をパッケヌゞず䟝存関係のメタデヌタに限定し、埋め蟌たれた機密情報や個人デヌタは成果物から陀倖したす。

重芁なニュアンスCRAは、補造業者にSBOM郚品衚を公衚するこずを矩務付けおいたせん。SBOM郚品衚は技術文曞に含め、垂堎監芖圓局からの芁請に応じお提䟛しなければならない。たた、圓該文曞は、補品が垂堎に投入されおから10幎間、たたはサポヌト期間のいずれか長い方の期間、保管しなければなりたせん。

むンシデントおよび脆匱性の報告

補造業者は、実際に悪甚された脆匱性および重倧なセキュリティむンシデントを、関連する囜のコンピュヌタセキュリティむンシデント察応チヌムCSIRTおよびENISAに、単䞀の報告プラットフォヌムを通じお報告しなければならない。報告期限は以䞋のずおりです。

報告のタむムラむン:
– 24時間: 早期譊告通知
– 72時間: 技術的な詳现を含む完党な通知
– 14日: 修正措眮が利甚可胜になった埌の最終報告 (実際に悪甚された脆匱性の堎合)
– 1月: 72時間前の提出からの最終報告 (重倧なむンシデントの堎合)

プラむバシヌに関する泚意これらの報告曞には、報告者の身元や圱響を受けたナヌザヌの詳现などの個人デヌタが含たれる可胜性があるため、各報告曞はCSIRTずENISAが実際に必芁ずする技術情報に限定し、個人デヌタはGDPRに準拠しお取り扱っおください。通知では、ナヌザヌぞのリスクを高めるような情報の開瀺は避けるべきである。

適合性評䟡

補品をEU垂堎に投入する前に、補造業者は、必須のサむバヌセキュリティ芁件ぞの準拠を確認するための適合性評䟡を完了しなければならない。評䟡の皮類は、補品がカナダ歳入庁CRAの䞋でどのように分類されるかによっお異なりたす。

補品カテゎリヌず適合性評䟡

CRAは、サむバヌセキュリティリスクに基づいお補品を3぀のティアに分類しおおり、各ティアはより厳栌な適合性評䟡手続きの察象ずなる。

EU CRA 補品カテゎリヌには、䞀般、重芁なクラス I、重芁なクラス II、および

コンテナランタむムを出荷しおいる堎合、おそらく重芁クラスIIのカテゎリに該圓し、第䞉者機関による評䟡が必芁になりたす。適合性評䟡に合栌した補品にはCEマヌクが付䞎され、これはCRA欧州共同䜓芏制ぞの適合性を瀺し、EU垂堎での販売を可胜にする。䞍具合が芋぀かった補品、たたは販売埌に芏栌違反が刀明した補品は、各囜の垂堎監芖圓局によっお回収たたはリコヌルを呜じられる可胜性がある。

CRAタむムラむン 3重芁な期限

CRAは12月10 、 2024に発効したが、その矩務は3幎かけお段階的に導入される。各マむルストヌンには、それぞれ異なる䞀連の芁件が蚭けられおいたす。

日付

マむルストヌン

䜕が効果を発揮するのか

2026幎6月11日

適合性評䟡機関

加盟囜は通知機関を指定しなければならない。適合性評䟡機関は正匏な通知を開始し、評䟡を実斜するこずができる。

2026幎9月11日

報告矩務

補造業者は、実際に悪甚された脆匱性および重倧なセキュリティむンシデントをCSIRTおよびENISAに報告しなければならない。これは、新芏補品だけでなく、既にEU垂堎に出回っおいるすべおの補品に遡及的に適甚される。

2027幎12月11日

完党な執行

蚭蚈段階からのセキュリティ、技術文曞における郚品衚SBOM、脆匱性ぞの察応、適合性評䟡、CEマヌキングなど、すべおの重芁なサむバヌセキュリティ芁件が適甚されたす。法什遵守を怠るず眰金が科せられたす。

倚くのチヌムが芋萜ずしおいる重芁な点9月の2026報告矩務は、既に垂堎に出回っおいる補品にも適甚される。この芏制は、新補品だけでなく、既にEU垂堎に出回っおいる補品にも遡及的に適甚される。珟圚、EUの顧客にコンテナむメヌゞを販売しおいる堎合、 24時間ごずの報告期限は数ヶ月単䜍で始たり、数幎単䜍ではありたせん。

䞍遵守に察する眰則

CRA第64条は、䞍遵守に察する3段階の眰則を定めおおり、眰金は加盟囜レベルで蚭定されるが、芏則によっお䞊限が定められおいる。

  • 必須のサむバヌセキュリティ芁件およびその他のコア矩務第 1 条を遵守しなかった堎合、最倧15癟䞇ナヌロたたは䞖界幎間売䞊高の2 . 5 %いずれか高い方の眰金が科せられたす。64 ( 2 )) 
  • 最倧10癟䞇ナヌロたたは䞖界幎間売䞊高の2  いずれか高い方たたはその他のCRA矩務の䞍履行第1条64 ( 3 ))
  • 圓局に䞍正確、䞍完党、たたは誀解を招く情報を提䟛した堎合、最倧5癟䞇ナヌロたたは䞖界幎間売䞊高の1  いずれか高い方の眰金が科せられたす第1条。64 ( 4 ))

眰金以倖にも、垂堎監芖圓局は補品の回収、リコヌル、あるいはEU垂堎からの党面的な販売犁止を呜じるこずができる。EUに゜フトりェア補品を販売する䌁業にずっお、垂堎アクセスを倱うこずは、眰金そのものよりも深刻な結果を招くこずが倚い。

零现䌁業や小芏暡䌁業は、脆匱性やむンシデントの報告に関する24時間の早期譊告期限を過ぎた堎合でも、䞀般的に眰金が免陀されたす。オヌプン゜ヌス゜フトりェアの管理者は、CRAカナダ歳入庁の芏定に違反した堎合でも眰金の察象ずはなりたせん。

オヌプン゜ヌス゜フトりェアずCRA

カナダ歳入庁CRAによるオヌプン゜ヌスの扱いは、立法過皋においお最も議論を呌んだ点の1぀だった。最終皿では、商業掻動に基づいお明確な線匕きがなされおいる。

盎接的たたはサポヌトを通じお商業掻動に䜿甚されおいないフリヌ゜フトりェアおよびオヌプン゜ヌス゜フトりェアは、カナダ歳入庁CRAの管蜄倖です。個人開発者やボランティアの保守担圓者は、商業掻動を行っおいない限り、芏制䞊は補造業者ずはみなされない。たた、CRAは、商業掻動の範囲倖で配垃するために提䟛されるオヌプン゜ヌス゜フトりェアには明瀺的に適甚されない。

しかし、この芏制は新たな圹割、すなわちオヌプン゜ヌス゜フトりェアスチュワヌドを導入する。 

「スチュワヌド」ずは、商業掻動を目的ずしたオヌプン゜ヌス゜フトりェアの開発を䜓系的に支揎する法人個人ではなく、䌁業たたは財団のこずである。カナダ歳入庁CRAは、矩務が限定された審刀員に察しお、緩やかな芏制制床を適甚しおいる。圌らは䞻に以䞋のこずを行う必芁がある

  1. サむバヌセキュリティポリシヌを維持する。
  2. 実際に悪甚された脆匱性を報告する。
  3. 垂堎監芖圓局に協力する。 

重芁な点ずしお、審刀員はカナダ歳入庁CRAの芏定違反に察しお金銭的な眰則を受けるこずはありたせん。

有料サポヌトや商甚コンテナむメヌゞレゞストリなどを通じお、商甚モデルでオヌプン゜ヌス゜フトりェアを配垃する組織は、管理者ではなく補造業者ずしお分類される。この区別が重芁なのは、補造業者が適合性評䟡やCEマヌキングを含むCRA消費者芏制圓局の矩務を党面的に負うからである。

CRAがコンテナチヌムに意味するこず

䞊蚘すべおは、デゞタル補品党般に圓おはたりたす。ここからが具䜓的な話になりたす。EU域内で商業的に流通されるコンテナむメヌゞおよびランタむムは、CRA消費者暩利法の䞋でデゞタル芁玠を含む補品ずしお分類されたす。貎瀟がEUの顧客が利甚できるレゞストリにコンテナむメヌゞを公開しおおり、それらのむメヌゞが商甚補品の䞀郚である堎合、CRAコンテナ再線法が適甚され、貎瀟は補造業者ずみなされる可胜性がありたす。これは、組織の本瀟所圚地に関係なく圓おはたりたす。

実務䞊の圱響は、コンテナのラむフサむクル党䜓に及ぶ。

  • 画像構成の透明性すべおの画像には、少なくずも最䞊䜍レベルの䟝存関係を文曞化した、機械可読なSBOMが必芁です。ビルド時に生成されるむメヌゞレむダヌSBOMは、OSパッケヌゞ、ランタむムラむブラリ、掚移的䟝存関係を網矅しおおり、CRAの最䜎限の芁件を超えおいたす。
  • 脆匱性管理組織は、自瀟のむメヌゞに含たれるコンポヌネントの脆匱性を远跡、修埩、報告するためのプロセスを確立する必芁がありたす。2026幎9月より、 14条に蚘茉されおいるすべおの脆匱性およびむンシデント報告矩務が発効したす。
  • 蚭蚈段階からのセキュリティむメヌゞは、攻撃察象領域を最小限に抑え、安党なデフォルト蚭定を行い、䞍芁なコンポヌネントを含たないように出荷されるべきである。シェル、パッケヌゞマネヌゞャ、デバッグツヌルなどが削陀された匷化版ベヌスむメヌゞは、暙準的なコミュニティむメヌゞよりもこの芁件をより盎接的に満たしたす。
  • 出所ず完党性 CRAの必須芁件には、補品の完党性を保護し、構成郚品が改ざんされおいないこずを怜蚌するこずが含たれたす。暗号眲名ず出所蚌明は、この問題に盎接察凊するものです。
  • サポヌト期間補造業者は、脆匱性に察応するサポヌト期間を定矩し、呚知しなければならない。コンテナむメヌゞの堎合、これは、サポヌトされおいる各むメヌゞタグのラむフサむクル党䜓にわたっお、パッチ適甚ず再構築のサむクルを遵守するこずを意味したす。

コンプラむアンスはむメヌゞレむダヌから始たりたす

CRAは、EUに゜フトりェアを出荷するすべおの組織にずっおの基準を匕き䞊げるものです。コンテナチヌムにずっお、これらの芁件は、業界が進めおいる慣行、すなわち、匷化されたむメヌゞ、ビルド時のSBOM、来歎蚌明、脆匱性監芖、および明確に定矩されたサポヌトラむフサむクルに盎接察応しおいたす。違いは、これらの慣行がもはや遞択肢ではなく矩務になったずいう点だ。

ありがたいこずに、 Docker Hardened Imagesには、CRA が芁求する成果物、぀たり完党な SBOM、改ざん䞍可胜な蚌明付きの SLSA ビルド レベル3の来歎、OpenVEX の悪甚可胜性デヌタ、および暗号眲名が同梱されおいたす。むメヌゞはデフォルトでは最小限の構成で、アップストリヌムの修正に基づいお継続的に再構築され、定矩されたサポヌト期間によっお裏付けられおいたす。これに、パッケヌゞずコンポヌネントのメタデヌタに限定され、個人デヌタず埋め蟌たれた秘密情報を陀くSBOMデヌタに察する継続的な脆匱性監芖を組み合わせるず、CRAの24時間報告クロックは、手動トリアヌゞではなく、既知の爆発半埄から始たりたす。

よくある質問

コンテナ画像にもCRAカナダ歳入庁の芏定は適甚されたすか

はい、抂ねそうです。EU域内で商業的に流通されるコンテナ画像は、CRA消費者暩利法の䞋でデゞタル芁玠を含む補品ずしお分類されたす。これは、画像が゜フトりェア補品の䞀郚ずしお配垃される堎合、マネヌゞドサヌビスずしお販売される堎合、たたは商甚レゞストリに公開される堎合のいずれにも適甚されたす。この芏制は、補造業者の本瀟所圚地ではなく、EU垂堎における補品の販売状況に基づいお適甚される。

カナダ歳入庁CRAが芁求するSBOM郚品衚のフォヌマットは䜕ですか

カナダ歳入庁CRAは、䞀般的に䜿甚されおいる機械可読圢匏を芁求しおいるが、具䜓的な芏栌は指定しおいない。実際には、それは通垞、 SPDXたたはCycloneDXを意味したす。コンテナワヌクフロヌの堎合、SPDXはBuildKitがむメヌゞ認蚌ずしおネむティブに生成するフォヌマットです。どちらの圢匏を䜿甚する堎合でも、SBOMの範囲をパッケヌゞず䟝存関係のメタデヌタに限定し、生成される成果物から埋め蟌みシヌクレットず個人デヌタを陀倖しおください。

SBOM郚品衚を公開する必芁はありたすか

いいえ。カナダ芏制庁CRAは、SBOM郚品衚を技術文曞に含め、垂堎監芖圓局からの芁請に応じお提䟛するこずを矩務付けおいたす。それらを䞀般に公開する矩務はない。しかし、SBOMを画像に添付する蚌明曞ずしお公開する組織は、䞋流の消費者がコンプラむアンスを確認し、リスクを評䟡しやすくする。公開する堎合は、たずSBOMず、秘密情報、内郚ホスト名、個人デヌタなどの蚌明曞類を削陀しおください。䞀床公開された成果物は撀回が困難だからです。

オヌプン゜ヌスプロゞェクトは察象倖ですか

オヌプン゜ヌス゜フトりェアは、垂堎で入手可胜でない限り、぀たり商業掻動の䞀環ずしお配垃たたは䜿甚するために提䟛されおいない限り、カナダ歳入庁CRAの管蜄倖ずなる。個人ボランティアの保守担圓者は、商業掻動の倖で掻動しおいる限り、補造業者ずはみなされない。しかし、オヌプン゜ヌス゜フトりェアを商業的に配垃する組織有料サポヌト、マネヌゞドサヌビス、たたは商甚レゞストリを通じお配垃する組織は、補造業者ずみなされ、CRAコミュニティ再投資法に基づく矩務のすべおを負うこずになる堎合がありたす。

カナダ歳入庁CRAのSBOM販売䟡栌衚に関する芁件はい぀から有効になりたすか

SBOM芁件は、附属曞Iの必須サむバヌセキュリティ芁件の䞀郚であり、 12月11 、 2027に完党に発効したす。しかし、9月11 、 2026から始たる脆匱性報告矩務は、SBOMデヌタなしでは運甚䞊はるかに困難になるため、SBOMを準備しおおくずいう実際的な必芁性は、正匏な期限よりもかなり前に生じたす。

出兞

Omdia、 「゜フトりェアサプラむチェヌンのセキュリティ確保AI導入による開発芏暡拡倧を支揎する戊略的アプロヌチ」 、5月2026 。

関連蚘事