規則(EU)2024/2847に関する独立したガイド · ステータス:発効中
このページは自動(AI)翻訳であり、人によるレビューは行われていません。
コンプライアンスへの道 · ガイダンス

製造者向けCRAガイド

サイバーレジリエンス法がデジタル要素を含む製品の製造者に課す義務。リスクアセスメントからCEマーキング、上市後の義務まで。

適用対象:
デジタル要素を含む製品
クラス
デフォルト · 重要 · 重大
適合性
製品クラスごと
マーキング
上市前のCE

コンプライアンスの手順

1

適用範囲および分類を確認する

Art. 2 · 6 · 7

製品が適用範囲に含まれることを判定し、そのクラスを確定します。これが以降のすべてのステップを左右します。

  • 製品がデジタル要素を有し、EU市場での存在があることを確認する
  • デフォルト、重要または重大に分類する
  • 附属書III/IVのカテゴリーリストを確認する
このステップ向けのツール
2

サイバーセキュリティリスクアセスメントを実施する

Art. 13(2)

製品の設計を、サイバーセキュリティリスクの文書化された評価に基づくものとします。

  • 脅威および該当するリスクを特定する
  • どの必須要件が適用されるかを判定する
  • 評価を文書とともに保管する
なぜ重要か

リスクアセスメントは、監査人および市場監視が最初に提示を求める基盤です。

3

必須要件を満たす

Annex I · I

附属書Iのセキュリティ特性を満たすように製品を設計・製造します。

  • 既定で安全な構成
  • 機密性および完全性の保護
  • 必須機能のレジリエンスおよび可用性
  • 最小化された攻撃対象領域
このステップ向けのツール
4

脆弱性対応を運用する

Annex I · II

サポート期間全体にわたって脆弱性対応プロセスを運用します。

  • SBOMを維持する
  • 脆弱性を是正し開示する
  • 無償のセキュリティ更新を提供する
このステップ向けのツール
5

技術文書を編集する

附属書VII

製品を上市する前に、完全な技術ファイルを編集し維持します。

  • 製品の説明およびリスクアセスメント
  • 設計および製造の情報
  • EU適合宣言
6

適合性評価ルートを選択する

Art. 32

お客様の製品クラスに合致する評価手続きを選択します。

  • デフォルト製品向けのモジュールA自己評価
  • 重要製品には規格ベースまたは第三者
  • 重大製品向けの欧州認証
7

適合を宣言しCEを貼付する

Art. 28 · 30

宣言を完成させ、適合を示すマーキングを貼付します。

  • EU適合宣言を作成・署名する
  • CEマーキングを見やすく貼付する
  • 利用者向けの情報および指示を提供する
このステップ向けのツール
8

上市後の義務を果たす

Art. 13(8) · 14

製品を監視し、必要に応じて報告し、そのサポート期間全体にわたって安全に維持します。

  • 実際に悪用されている脆弱性および重大なインシデントを報告する
  • 不適合製品に対する是正措置を取る
  • 市場監視当局と協力する
お客様の継続的な義務

サポート期間は、EU市場に上市された時点から起算して、少なくとも5年(またはそれより長い場合は製品の想定される寿命)でなければなりません。その全期間を通じて、お客様は脆弱性に対応し無償のセキュリティ更新を提供しなければなりません。各更新はその後10年間利用可能な状態を保たなければならず、技術ファイルおよびEU宣言も10年間保管されなければなりません。

この役割向けの無償ツール

以下の各ツールは無償で利用でき、ここでサイドパネルとして開くため、現在の位置を見失うことがありません。