2026.10
- ドイツ
- セキュリティ、プライバシー
- 国別・地域別トピック
サイバーレジリエンス法の本格運用開始

連邦情報セキュリティ庁(BSI)は9月11日、デジタル要素を備えた製品の製造業者に対し、「サイバーレジリエンス法(Cyber Resilience Act:CRA)」に基づく報告義務を開始したと発表した。同法は、2024年にEU規則(Regulation (EU) 2024/2847)として成立した規律の国内法制化で、1)市場監視・通知当局のBSI一元化、2)技術指針(BSI TR-03183)の策定、3)段階的適用が特徴である。今回の発表は段階的適用に関するものである。
数万に及ぶ対象となる企業は、実際に悪用されている脆弱性や製品の安全性に影響を及ぼす重大なセキュリティインシデントを確認した場合、当局へ報告する必要がある。
法定報告は、EUサイバーセキュリティ機関(European Union Agency for Cybersecurity:ENISA)が開発した単一報告プラットフォーム(Single Reporting Platform:CRA-SRP)を通じて実施される。報告先は加盟国の調整コンピュータセキュリティインシデント対応チーム(Computer Security Incident Response Team:CSIRT)およびENISAであり、ドイツではBSIのCERT-BundがCSIRTを担当する。このCRA-SRPを通じた報告では製品が提供されるEU加盟国のCSIRTにも情報共有される仕組みになっている。