ENISA、CRAに基づく義務的サイバーセキュリティ通知のための単一報告プラットフォームに関するガイダンスを更新
キーポイント
- 012026年9月11日以降、ENISAのCRA単一報告プラットフォームが、CRA第14条に基づくサイバーセキュリティ通知の一元的な報告窓口となります。
- 02同プラットフォームは、対象となるデジタル要素を有する製品に影響する、実際に悪用されている脆弱性および重大なインシデントの義務的報告を簡素化するためのものです。
- 03ENISAは2026年9月9日および10日に利用者向けガイダンスを改訂しました。影響を受ける製造者は内容を確認すべきです。
- 04プラットフォームを利用しても、製造者が報告対象事象を特定し、期限を遵守し、正確な情報を提出する責任は免除されません。
- 05インシデント対応および脆弱性管理の手順は、プラットフォームの報告要件に整合させる必要があります。
ENISA(欧州連合サイバーセキュリティ機関)の「サイバーレジリエンス法(CRA)単一報告プラットフォーム」は、2026年9月11日から運用されています。同プラットフォームは、対象となるデジタル要素を有する製品に関する義務的なサイバーセキュリティ通知について、EUの一元的な提出窓口となるものです。CRA第14条の適用を受ける製造者その他の事業体は、実際に悪用されている脆弱性および重大なセキュリティインシデントについて、報告要件を満たす場合、関係当局に対する報告を同プラットフォームを通じて提出する必要があります。
同プラットフォームは、単一の報告経路を提供することで、CRAに基づく通知手続を簡素化することを目的としています。EU域内で販売される一定のハードウェアおよびソフトウェア製品に適用されるCRAのサイバーセキュリティ要件を支援するものですが、基礎となる法的義務そのものを変更するものではありません。事業者には引き続き、報告対象事象の特定、脆弱性が実際に悪用されているか、またはインシデントが重大であるかの判断、適用される報告期限の遵守、および提出情報の正確性の確保が求められます。
ENISAは、2026年9月9日および10日に、同プラットフォームの利用者向けガイダンスを更新しました。同システムを利用する組織は、改訂後の資料を確認し、そこで示された情報提出要件をインシデント対応および脆弱性管理の手順に組み込むべきです。
実務上、影響を受ける組織は、報告対象となり得る事象を検知するプロセスを整備する必要があります。また、CRA第14条の基準を満たすかを評価し、社内で適切にエスカレーションを行い、関連する技術記録を保存し、必要に応じて同プラットフォームを通じて通知を作成・提出できる体制を整えることが重要です。