サイバー・レジリエンス法 (CRA) は、2024年11月に欧州委員会によって批准された画期的な法律です(Regulation (EU) 2024/2847)。この法律は2027年12月に全面施行される予定です。デジタル要素を含む製品またはサービスをEU域内で販売するすべての企業が、CEマークを取得するためにこの法律に準拠することを義務付けるものです。

CRAの要件は大きく2つに分けられる

本質的サイバー・セキュリティ要件 (ECR)

機能に関するセキュリティ要件。ヨーロッパ域内における製品とサービスのセキュリティ基準を規定する。

企業の要件

企業が以下のようなセキュリティに関する慣行と手順に従うことを求める要件。

  • 製品のリリース時に、悪用されかねない既知のセキュリティ脆弱性を排除するための開発プロセス
  • 製品ライフサイクル全体を通じた脆弱性の所有:
    • 潜在的な問題を通知する際の透明性
    • 対策を講じるための戦略