ライフスタイル

EUサイバーレジリエンス法の通報義務が始動:9月11日から誰がどれだけ早く通報するのか

2026年9月11日、EUサイバーレジリエンス法(Regulation (EU) 2024/2847)第14条の通報義務が適用され、ENISA(欧州連合サイバーセキュリティ機関)は単一通報プラットフォーム(Single Reporting Platform)を同時に稼働させました。本記事は欧州委員会の通報義務ページ、ENISAのプレスリリースとFAQ、そして官報に掲載された規則全文をもとに、製造者がどれだけ早く通報すべきか、通報先はどこか、どの義務がすでに始まっており、どれが2027年12月まで適用されないか、第64条が定める制裁金の上限を整理します。

読了目安 20 分

オリジナルイラスト:左側の時計から矢印が伸び、右上に警告の三角マークが付いた通報文書を指し、さらに矢印が中央の円形プラットフォームへ送られ、そこから3本の線で右側の3つの点(各国の対応チームへ通報を転送する様子)へつながっている
画像:Mokaair (© Mokaair)

2026年9月11日、EUの「サイバーレジリエンス法」(Cyber Resilience Act、Regulation (EU) 2024/2847)の通報義務が適用されました。欧州連合サイバーセキュリティ機関(ENISA)は同日、「単一通報プラットフォーム」(Single Reporting Platform、SRP)を稼働させ、製造者が第14条に基づき、積極的に悪用された脆弱性(actively exploited vulnerability)や重大インシデント(severe incident)を通報できるようにしました。この規則自体は「適用」を3つの日付に分けており、9月11日はそのうちの1つにすぎません。

本記事は2026年9月17日に確認しており、参照したのは欧州委員会の通報義務ページ、ENISAの稼働開始プレスリリースとFAQ、そして官報(Official Journal)に掲載された規則全文です。当サイトは実際に通報を送信したことはなく、プラットフォームの実地の検証も行っておらず、以下では製品同士を比較せず、機器を更新すべきかどうかも助言せず、公開されている条文と期限のみを整理します。

第71条が定める3つの日付:9月11日にスタートするのは第14条だけ

サイバーレジリエンス法第71条第2項は、「適用」を3つの日付に分けています。規則全体は原則として2027年12月11日から適用されますが、第14条(製造者の通報義務)は前倒しで2026年9月11日から、第4章(第35条から第51条、適合性評価機関の通知に関する規定)はさらに早く2026年6月11日から、それぞれ適用されます。

2026年9月11日に適用が始まるのは第14条だけです。欧州委員会のページははっきりと書いています。製造者は9月11日以降、積極的に悪用された脆弱性や製品の安全性に影響する重大インシデントを通報しなければなりません。オープンソースソフトウェアの管理者は第24条第3項に基づき同じ義務を引き継ぎますが、それは製品開発に関与する範囲に限られ、かつ第71条第2項により2027年12月11日まで対象になりません。ENISAのFAQも両者の起算日を分けて説明しています。

この規則は2024年10月23日にストラスブールで署名され、同年11月20日に官報に掲載されました。第71条第1項の計算式によれば、公表後20日目に発効します。「発効」と「条文が何を求めているか」は別の話です。以下、本記事のすべての文で、それが9月11日にすでに適用されているのか、2027年12月11日まで適用されないのかを明記します。

認知した後、通報はどれだけ早く送らなければならないか

期限は「製造者が認知した」瞬間から起算され、脆弱性やインシデントが実際に発生した時点からではありません。ENISAのFAQは明確です。「通報のプロセスは、製造者、あるいは(将来適用される)オープンソースソフトウェアの管理者が認知した時点で始まる」。第3条第42項は「積極的に悪用された脆弱性」を、悪意ある行為者がシステム所有者の許可なくそれを悪用したという信頼できる証拠がある場合、と定義しています。単に弱点の存在を知っているだけでは、第14条第1項の通報義務は発生しません。

積極的に悪用された脆弱性と重大インシデントには、同じ早期警戒(early warning)と完全な通報(full notification)の期限が適用されますが、最終報告の計算方法は異なります。第14条第2項では、認知後、不当に遅延することなく、遅くとも24時間以内に早期警戒を、72時間以内に完全な通報を送り、是正または緩和措置が整ってから14日以内に最終報告を送ります。第14条第4項では、重大インシデントの最終報告は、72時間以内の通報を送信してから1か月以内と定められています。起算点は通報そのものであり、認知した瞬間ではなく、14日というルールも適用されません。

第14条第6項はさらに、CSIRTに一つの権限を与えています。通報を受け取ったCSIRTが必要と判断した場合、製造者に対して状況の更新を説明する中間報告(intermediate report)の追加提出を求めることができます。早期警戒、完全な通報、最終報告に加えて、この中間報告が求められる場合もあるということです。欧州委員会の通報ページは、この4つの期限を同じ一文に要約しています。

サイバーレジリエンス法第14条をもとに整理。確認日 2026年9月17日。
段階期限起算点根拠条文
早期警戒24時間以内製造者が脆弱性やインシデントを認知第14条第2項(a)・第4項(a)
完全な通報72時間以内製造者が脆弱性やインシデントを認知第14条第2項(b)・第4項(b)
最終報告(脆弱性)措置が整ってから14日以内是正または緩和措置が整う第14条第2項(c)
最終報告(インシデント)72時間通報から1か月以内72時間以内の完全な通報を提出第14条第4項(c)

通報の送り先:単一の窓口、ENISAにも同時共有

通報は単一通報プラットフォームを通じて一度だけ送信されます。第14条第7項では、製造者はEU域内の主たる拠点(main establishment)を管轄するCSIRTの電子通報窓口を通じて通報を送信し、同時にENISAも閲覧できるようにしなければならないと定めています。欧州委員会の説明によれば、特に例外的な事情がある場合はこの限りではありません。「主たる拠点」は、まず製品のセキュリティに関する意思決定を行う加盟国を基準とし、判断できない場合は従業員数が最も多い加盟国を基準とします。欧州委員会はこれを一文に要約しています。製造者はプラットフォームを通じて一度だけ通報し、送り先は主たる拠点のCSIRT、同時にENISAも閲覧できるようにする、というものです。

EU域内に主たる拠点を持たない製造者は、第14条第7項に基づき、次の4つの基準を順に適用して窓口を判断します。製品の取扱数が最も多い正規代理人(authorised representative)の所在国、製品の取扱数が最も多い輸入者(importer)が市場に投入する国、製品の取扱数が最も多い販売業者(distributor)の所在国、利用者数が最も多い加盟国です。ENISAは、窓口を誤って選ぶと通報が無効と判定され、正しい窓口へ再提出しなければならなくなる可能性があると注意を促しています。

通報を受け取ったCSIRTは、当該製品が販売されている他の加盟国のCSIRTへ転送し、市場監視当局が必要とする情報を提供します。これが第16条の内容です。第71条第2項が定める前倒し適用の対象条文は第14条と第4章のみで、第16条は含まれていません。それでも欧州委員会とENISAはいずれも、プラットフォーム自体は第16条に基づいて構築され、9月11日から稼働していると説明しています。例外的な状況では、CSIRTは転送を遅らせることができます。欧州委員会によると、2025年12月11日にその遅延の条件を定めた委任法令(delegated act)がすでに採択されています。

4コマ図解:認知した瞬間、72時間以内の通報、単一窓口への提出、他のCSIRTへの転送
通報プラットフォームの受付と転送の流れ。公式ページとサイバーレジリエンス法をもとに整理。確認日 2026年9月17日。 · 画像:Mokaair (© Mokaair)

利用者と、すでに販売された機器にとって何を意味するか

すでに販売された機器も例外ではありません。ENISAのFAQは、第14条の通報義務は「2026年9月11日から、サイバーレジリエンス法の適用範囲に含まれるすべての接続製品に適用され、2027年12月11日より前に市場に投入された製品も含む」と明記しています。数年前に買ったルーターやカメラ、ウェアラブル端末でも、EU市場で販売されているものであれば、積極的に悪用された脆弱性や重大インシデントが起きた場合、製造者は2027年12月の規則全面適用を待たず、今すぐ通報しなければなりません。

第14条第8項は、製造者が認知した後、影響を受ける利用者に脆弱性やインシデントを知らせ、必要な場合はリスク緩和策や是正措置についても、適切な場合には構造化された機械可読の形式で伝えるよう求めています。本記事が確認した公式ページには、この通知の期限や言語、手段についての定めは見当たりません。誤解しやすい点として、通報義務があるからといって「機器が早く修正プログラムを受け取れるようになる」わけではありません。それは第13条の保守期間(maintenance period)に関する規定であり、同じく2027年12月11日まで適用されず、本記事が確認した公式ページにも、通報の開始が修正を早めるとは書かれていません。

通報された脆弱性が自動的に公開されるわけでもありません。第17条第5項では、是正または緩和措置が整い、かつ製造者が同意した場合に限り、ENISAが公知の脆弱性を欧州脆弱性データベース(European vulnerability database、EUVD)に追加すると定めています。制裁金については、第64条が上限を定めており、第13条、第14条および附属書Iの安全要件への違反に対しては、最大1,500万ユーロ、または違反した事業者の前会計年度における全世界年間売上高の2.5%のいずれか高い方が上限となります。実際の規則は加盟国がそれぞれ定め、欧州委員会に通知します。第64条は第71条第2項が定める前倒し適用の対象条文には含まれておらず、本記事が確認した3つの公式ページはいずれも制裁金について触れておらず、現在から2027年12月までの間に第14条違反が処罰されるかどうかについても説明していません。

プラットフォームは現在どこまで整っているか

ENISAは今回稼働したプラットフォームを「初期運用能力」(initial operating capability)と表現しており、完成版ではないとしています。FAQにはまだ実装されていない機能が挙げられています。稼働開始時点ではインターフェースは英語のみに対応し、API(アプリケーション・プログラミング・インターフェース)はなく通報はプラットフォームの画面を通じて送信する必要があり、第15条が定める任意通報(脆弱性、脅威、インシデント、ニアミスに関するもの)もまだ開放されておらず、現時点では第14条に基づく義務的な通報のみを受け付けています。ENISAは、任意通報は「今後の段階」で導入するとしていますが、APIやその他の言語版については、次の段階で「検討する」「見直す」としか述べておらず、いずれも具体的な時期は示されていません。

プラットフォームは消費者からの故障相談窓口でもありません。現行版が受け付けるのは製造者が第14条に基づいて送る義務的な通報のみで、製造者以外の人が送信した通報は無効と判定される可能性があります。ENISAはまた、既知の不具合があることも公表しています。72時間のカウントダウンタイマーは、実際には24時間の早期警戒を提出してから48時間後を基準にしているため、場合によっては製造者が認知してから72時間経たないうちに「期限超過」と表示されることがあるといいます。ENISAは、タイマーの表示が法的義務そのものに取って代わるものではないと強調しています。

通報を送信できる人にも制限があります。製造者1社につき「主指定代表者」(Primary AR)は1名のみ、「副指定代表者」(Secondary AR)は最大20名まで置くことができ、いずれも多要素認証に対応したEU Loginアカウントでログインする必要があります。プラットフォームには現時点で追加の法人認証の仕組みはありません。同じ製造者の主指定代表者と副指定代表者は、元の送信者が誰であるかにかかわらず、その製造者の通報をすべて閲覧できます。唯一の例外は下書きで、下書きはそれぞれの代表者のアカウントにのみ保存されます。本記事が確認した公式ページには、稼働開始以降の通報件数や登録製造者数は公表されておらず、本記事もこれらの数字は記載しません。

よくある質問

自分の機器はEUで購入したものではありませんが、この通報義務は自分に関係ありますか。

サイバーレジリエンス法第2条は、適用範囲を「(EU)市場で提供され、機器やネットワークへの接続機能を有する接続製品」と定めています。本記事が2026年9月17日時点で確認した公式ページには、台湾やEU域外の市場を名指しした説明は見当たりません。第14条第7項が扱うのは通報をどの国の窓口に送るかという話(製造者がEU域内に主たる拠点を持たない場合の判断方法を含む)であり、利用者がどこにいるかとは関係ありません。規則が及ぶかどうかを決めるのは、あくまで第2条が定める市場の範囲です。本記事は条文自体が定める範囲を紹介できるだけで、読者の手元の機器が対象に該当するかどうかを判断することはできません。

自分で機器の脆弱性を見つけました。このプラットフォームから通報できますか。

できません。ENISAのFAQには、現行版のプラットフォームが受け付けるのは製造者が第14条に基づいて送信する義務的な通報のみだとはっきり書かれています。製造者以外の人が通報を送信すると、プラットフォーム上で無効と判定される可能性があり、代わりに自国のCSIRTへ直接連絡することが勧められています。第15条はもともと誰でも利用できる任意通報の窓口として設計されていますが、ENISAによれば、この機能は現行版のプラットフォームではまだ開放されていません。

通報した後、自分の機器に何が起きたのか分かりますか。

本記事が確認した公式ページには、具体的な通知の期限は書かれていません。第14条第8項は、製造者が認知した後、影響を受ける利用者(適当な場合はすべての利用者)に脆弱性やインシデントを知らせ、必要な場合は利用者が取れる緩和策や是正措置についても伝えるよう求めています。ただし条文には、製造者が「適時に」利用者へ知らせなかった場合にCSIRTが代わりに知らせることができるとしか書かれておらず、通知をどれだけ早く送るべきかや、言語、手段までは定めていません。脆弱性そのものも自動的には公開されません。第17条第5項により、是正措置が整い、かつ製造者が同意した場合に限り、ENISAは公知の脆弱性を欧州脆弱性データベースに追加します。

何年も前に買った古い機器でも、製造者は通報しなければなりませんか。

公式ページの説明によれば、その通りです。ENISAのFAQには、第14条の通報義務は「2026年9月11日から、サイバーレジリエンス法の適用範囲に含まれるすべての接続製品に適用され、2027年12月11日より前に市場に投入された製品も含む」と明記されています。これは一般的な経過規定とは異なります。通常、古い製品は「その後に実質的な変更が加えられた」場合に限って新しい規則への適合が求められますが、通報義務にはこの制限がなく、製品の新旧を問わず適用されます。

2027年12月11日以降は、さらにどんな規定が加わりますか。

その時点でサイバーレジリエンス法が原則としてすべて適用されます。本記事で詳しく触れていない内容には、次のようなものがあります。第13条第8項は、製造者に少なくとも5年間の保守サポート期間を設けるよう求めていますが、製品の想定使用期間が5年に満たない場合は、保守サポート期間はその想定使用期間と同じになります。第13条第9項は、保守サポート期間中に提供されたすべてのセキュリティアップデートについて、公開後少なくとも10年間、または保守サポート期間の残り期間のいずれか長い方の間、利用可能な状態を保つよう求めています。第24条第3項は、オープンソースソフトウェアの管理者にも製造者と同じ通報義務を課しますが、製品開発への関与の範囲に限られます。本記事が確認した公式ページは、これらをまとめて規則の主要な義務と位置づけており、すでに始まっている第14条の通報義務とは分けて説明しています。

通報義務に違反すると、どれくらいの制裁金が科されますか。

第64条が定める上限は、第13条、第14条および附属書Iの安全要件への違反に対して、最大1,500万ユーロ、または違反した事業者の前会計年度における全世界年間売上高の2.5%のいずれか高い方です。ただし実際の制裁金の規則は加盟国がそれぞれ定め、欧州委員会に通知します。第64条自体は第71条第2項が定める前倒し適用の対象条文には含まれておらず、本記事が確認した3つの公式ページはいずれも制裁金について触れておらず、現在から2027年12月11日までの間に第14条違反がどのように処罰されるか(されないか)についても説明していません。

最新の旅の情報・ガイド

出典

ライフスタイル