EU のサイバーセキュリティ標準:17分野をカバーする承認プロセスを ETSI が開始

ETSI Proposes 17 Cybersecurity Standards to Support Cyber Resilience Act

2026/08/17 InfoSecurity — 欧州向けの技術標準は、2027年12月に全面適用される EU Cyber Resilience Act (CRA) にメーカーが対応できるよう進化している。EU が認める 3 つの公式標準化機関の 1 つである欧州電気通信標準化機構 (ETSI) は、Cyber Resilience Act (CRA) の下で欧州の事業者が満たす必要がある、17件の主要なサイバーセキュリティ標準について、承認プロセスを開始した。


これらの標準は、2026年8月13日に公開された最終ドラフト標準であり、ネットワーク/エッジ・デバイス/セキュリティ・ソリューション/モノのインターネット (IoT) 機器にわたる、17 の主要な製品分野を対象としている。

  • オペレーティング・システム (OS)
  • ルーター/モデム/スイッチ
  • ファイアウォール
  • 仮想プライベート・ネットワーク (VPN) 機器
  • コンテナ仮想化
  • ネットワーク管理システム
  • セキュリティ情報・イベント管理 (SIEM) 製品
  • ウイルス対策ソフトウェア
  • ブート・マネージャー
  • ネットワーク・インターフェース
  • ブラウザー
  • パスワード・マネージャー
  • 公開鍵基盤 (PKI) ソフトウェア
  • スマートホーム機器
  • スマートホーム・セキュリティ・システム
  • インターネット接続型玩具
  • ウェアラブル機器

提案されている標準では、CRA に準拠するためにメーカーが実装すべき最低限のセキュリティ機能の一覧を定めており、メーカーがこれらの要件に準拠することで、2027年12月以降も EU で製品を販売できるようになる。具体的には、これらの提案標準の一部で、最新の暗号方式/セキュリティ・バイ・デフォルト設定/Software Bill of Materials (SBOM:ソフトウェア依存関係を示す機械可読な一覧)/販売後の更新機能を義務付けている。

これらの標準は、欧州経済領域 (EEA) の各国標準化機関や欧州全域の業界/標準化組織を含む、欧州の 41 の加盟組織に送付されており、現在は承認手続きの第 1 段階として公開意見募集が行われているため、関係者は、それぞれの分野について2026年9月中旬から11月中旬までコメントを提出できる。

これら 17 件のサイバーセキュリティ標準の最終版は、2026年12月までに公開される見込みであり、2027年末以降に EU で販売される市販のハードウェア/ソフトウェア製品を扱う、すべてのメーカー/輸入業者/流通業者/サービス・プロバイダー/開発者に適用される。

また、EU が承認する他の 2 つの標準化機関である欧州標準化委員会 (CEN)/欧州電気標準化委員会 (CENELEC) と ETSI は、CRA の施行時に欧州の中小企業が準拠できるよう支援するため、欧州全域で一連のワークショップを開催している。