ETSI Proposes 17 Cybersecurity Standards to Support Cyber Resilience Act
2026/08/17 InfoSecurity — 欧州向けの技術標準は、2027年12月に全面適用される EU Cyber Resilience Act (CRA) にメーカーが対応できるよう進化している。EU が認める 3 つの公式標準化機関の 1 つである欧州電気通信標準化機構 (ETSI) は、Cyber Resilience Act (CRA) の下で欧州の事業者が満たす必要がある、17件の主要なサイバーセキュリティ標準について、承認プロセスを開始した。

これらの標準は、2026年8月13日に公開された最終ドラフト標準であり、ネットワーク/エッジ・デバイス/セキュリティ・ソリューション/モノのインターネット (IoT) 機器にわたる、17 の主要な製品分野を対象としている。
- オペレーティング・システム (OS)
- ルーター/モデム/スイッチ
- ファイアウォール
- 仮想プライベート・ネットワーク (VPN) 機器
- コンテナ仮想化
- ネットワーク管理システム
- セキュリティ情報・イベント管理 (SIEM) 製品
- ウイルス対策ソフトウェア
- ブート・マネージャー
- ネットワーク・インターフェース
- ブラウザー
- パスワード・マネージャー
- 公開鍵基盤 (PKI) ソフトウェア
- スマートホーム機器
- スマートホーム・セキュリティ・システム
- インターネット接続型玩具
- ウェアラブル機器
提案されている標準では、CRA に準拠するためにメーカーが実装すべき最低限のセキュリティ機能の一覧を定めており、メーカーがこれらの要件に準拠することで、2027年12月以降も EU で製品を販売できるようになる。具体的には、これらの提案標準の一部で、最新の暗号方式/セキュリティ・バイ・デフォルト設定/Software Bill of Materials (SBOM:ソフトウェア依存関係を示す機械可読な一覧)/販売後の更新機能を義務付けている。
これらの標準は、欧州経済領域 (EEA) の各国標準化機関や欧州全域の業界/標準化組織を含む、欧州の 41 の加盟組織に送付されており、現在は承認手続きの第 1 段階として公開意見募集が行われているため、関係者は、それぞれの分野について2026年9月中旬から11月中旬までコメントを提出できる。
これら 17 件のサイバーセキュリティ標準の最終版は、2026年12月までに公開される見込みであり、2027年末以降に EU で販売される市販のハードウェア/ソフトウェア製品を扱う、すべてのメーカー/輸入業者/流通業者/サービス・プロバイダー/開発者に適用される。
また、EU が承認する他の 2 つの標準化機関である欧州標準化委員会 (CEN)/欧州電気標準化委員会 (CENELEC) と ETSI は、CRA の施行時に欧州の中小企業が準拠できるよう支援するため、欧州全域で一連のワークショップを開催している。
EU Cyber Resilience Act (CRA) の施行に伴い、安全性向上のための標準化が急速に進んでいます。ETSI は影響を受ける製品として 17項目を規定しています。対応策として、各企業には最新暗号の導入 / 初期設定での安全性確保 / SBOM による構成情報の管理 / 継続的な更新機能の提供が求められます。
You must be logged in to post a comment.