EU Cyber Resilience Act (CRA) の第 14 条に定める脆弱性・インシデント報告義務が 2026 年 9 月 11 日から適用開始されました。EU 域内でデジタル要素を含む製品 (ソフトウェア・ハードウェア・接続機器) を販売するすべての製造業者と、EU 域内のオープンソースソフトウェア steward が対象で、拠点が EU 外でも規制されます。同日、ENISA が用意する Single Reporting Platform (SRP) も稼働を開始しました。

主なポイント

  • 悪用中の脆弱性を認知したら、まず 24 時間以内に「早期警告 (early warning)」を ENISA と担当 CSIRT に提出、72 時間以内に技術的な詳細通知、14 日以内に是正措置を伴う最終報告を行う
  • 重大な (severe) セキュリティインシデントも同じ 24/72 時間ラインで通知、1 か月以内に最終報告
  • 通知先は ENISA が運営する SRP に集約され、各加盟国 CSIRT の受信エンドポイントへ配信される。個別に複数当局へ届け出る必要はない
  • 違反時の制裁金は最大 1,500 万ユーロ (約 17.4 百万ドル) または全世界年間売上高の 2.5% のいずれか高い方
  • CRA 本体のセキュリティ要件は 2027 年 12 月に完全適用となる予定で、報告義務が 1 年以上前倒しで先行発効した形

出典: EU's Cyber Resilience Act starts the 24-hour vulnerability clock