サイバーレジリエンス法(CRA)に隙間が開きつつあります。ここでは正確であることに価値があります — この場面での正確さは、計画することと願うことの違いだからです。
確定しているもの
規則(EU) 2024/2847の二つの期日は第71条で定められており、標準化で何が起きても影響を受けません:
- 2026年9月11日 — 第14条に基づく、積極的に悪用されている脆弱性および重大インシデントの、 調整担当CSIRTとENISAへの通知。
- 2027年12月11日 — 規則の全面適用。附属書Iが拘束力を持ちます。その第II部(3)を含めて: 製品のセキュリティについて*「効果的かつ定期的なテストとレビューを実施する」*こと(参考訳 — この規則に公式な日本語版はなく、正文はEU公用語版のみです)。
動いているもの
欧州委員会の標準化要請M/606(C(2025)618)に基づく整合規格が、*「効果的かつ定期的」*が実際に 何を求めるのかを言うことになる文書です。2026年7月に回覧された改正案は、脆弱性管理関連の 成果物を当初の要請より後ろ倒しにするものでした。
私たちは意図的に、後継の期日を印刷しません。このノートの日付の時点で、官報に掲載された採択済み の改正決定を私たちは見ておらず、委員会の標準化ページは依然としてC(2025)618を指しています。 提案は予定表ではありません — そして提案を予定表であるかのように書くことは、読者の信頼を、 その周りにあるすべてについて失わせる類の小さな誤りです。
期日に依存しない部分
規格が納品されても、納品は決定的な瞬間ではありません。第27条(1)により、整合規格が適合性の 推定をもたらすのは、その参照情報がEU官報に掲載されたときだけです — それはどの納品期限よりも 後であり、その間隔は誰にも制御できません。
つまり、どの期日がどこに落ちようと、問題の形は安定しています:
メーカーは一定期間、その義務を定義する規格が引用可能になる前に、テスト義務の遵守を 文書化することになる。
その間隔に作られる記録は、公表された規格への適合に寄りかかることができません。適合すべき規格が まだ存在しないからです。記録は自力で立たなければなりません — リビジョンまで遡って追跡でき、 何を検査し何を検査しなかったかについて正直で、その場にいなかった人にも読める形で。
私たちが実際にやること
劇的なことは何も。安い順に、三つ:
- 自分の分類を知る。 適合性の経路は会社の規模や普及度の問題ではありません — 附属書III/ 附属書IVの分類から導かれ、その答えがあなたの義務を変えます。附属書IIIの製品のうちフリー・ オープンソースソフトウェアに該当するものは、技術文書が公開されていることを条件に、 第32条(5)に基づく独自の経路があります。この例外は附属書IVには及びません。
- 技術文書は今始める。2027年ではなく。 附属書VII(6)は*「製品および脆弱性対応プロセスの 適合性を検証するために実施されたテストの報告書」*(参考訳)を求めます。この報告書は リリースごとに作られるものです — さもなければ、期限に追われて記憶から再構成されることに なります。前者は証拠です。後者は物語です。
- 保存ルールを正確に。 それは**第13条(13)**です — 技術文書とEU適合宣言は、上市後 少なくとも10年間、またはサポート期間のいずれか長い方の間、保存します。サポートの約束が 長いインフラでは、たいてい後者の枝が効いてきます — そして人が落とすのはそちらです。
訂正
このノートの日付や引用が間違っていたら、公の場で正しくあり続けるより、指摘を聞かせていただく 方がいい。ご連絡いただければ、ここで訂正します — 原文を静かに書き換えるのではなく、訂正が 見える形で。
条文は規則(EU) 2024/2847に照らして確認済み。日本語の引用は当方による参考訳であり、規則の 正文はEU公用語版のみです。標準化の予定は動きます。依拠する前に現行のM/606スケジュールを 確認してください。ここに書かれたことは法的助言ではありません。