- Regulation (EU) 2024/2847 — Cyber Resilience Act, Article 14
- Directive (EU) 2022/2555 — NIS2, for entities also in its scope
- Regulation (EU) 2016/679 — GDPR Article 33, where personal data is affected
誰が選任するか
2026年9月11日からEU市場にデジタル要素を持つ製品を置くすべての製造者。サイズや業種に関係なく、義務は製造者にあり、輸入者や流通業者にはありません。ただし、EU外の製造者は通常、認可代表者またはその指示に基づくデスクを通じて義務を果たします。オープンソースの管理者は、軽い別の報告義務があります。
しきい値と適用除外
サイズの閾値はありません。義務を引き起こすのは事実です:あなたの製品において積極的に悪用されている脆弱性、または製品のセキュリティに影響を与える重大なインシデントです。「積極的に悪用されている」とは、誰かがコードを実行したり、無許可で製品に影響を与えたという信頼できる証拠があることを意味します。疑いはトリガーではなく、基準は証拠の認識であり、全体像の確認ではありません。
ラベルに必要な記載
ラベリング義務ではありません。公開すべきは、脆弱性を報告するための単一の連絡先であり、あなたのウェブサイトで簡単に見つけられること、報告がどのように受け取られ、トリアージされ、回答されるかを定めた調整された脆弱性開示ポリシーと共に。
マーケットプレイスの項目
マーケットプレイスフィールドとしては適用されません。代わりに、企業の調達やセキュリティの質問票に現れ、バイヤーは今や脆弱性の連絡先、開示ポリシー、報告プロセスの証拠を求めています。
保管すべき文書
誰が認識を宣言し、誰が草案を作成し、誰が承認し、誰がファイルするかを定義する内部処理手順。各段階のタイムスタンプを持つ脆弱性登録簿。調整された脆弱性開示ポリシー。是正措置の証拠と、それが利用可能になった日付。ユーザー通知の記録、なぜなら第14条は影響を受けたユーザーにインシデントについて通知し、必要に応じて適用すべき是正措置についても通知することを要求しているからです。
規格と試験
適用されません。事後に検討されるのはタイムラインです:製造者が認識した時、早期警告が提出された時、そして間隔が守られたかどうか。
言語要件
報告は単一の報告プラットフォームを通じて提出され、英語が受け入れられます。国家CSIRTとのコミュニケーションは、その加盟国の言語で行うことができます。また、ユーザー通知は関係するユーザーの言語で行うべきです。
いつから適用されるか
3つの期限があり、すべては確認からではなく認識から始まります。積極的に悪用されている脆弱性または重大なインシデントが存在することを示す早期警告が24時間以内に必要であり、他の加盟国が影響を受けているかどうか、そして—完全な詳細がなくても—CSIRTが行動できるために十分な情報が必要です。脆弱性またはインシデント通知は72時間以内に行われ、製品に関する一般的な情報、悪用の性質、取られたまたは推奨された是正措置について記載されます。是正措置が利用可能になった日から14日以内、または重大なインシデントの72時間通知から1ヶ月以内に最終報告が必要で、脆弱性、その深刻度、悪用、修正について説明します。
文書の保管期間
脆弱性登録簿、提出された通知およびそのタイムスタンプは、最低でもサポート期間中保持します。これは、執行ケースを決定する証拠であり、問題はあなたがいつ知っていたかです。
違反した場合
製造者の義務(第14条を含む)に違反した場合、最大1500万ユーロまたは全世界の年間総売上高の2.5%の罰金。脆弱性自体があなたの責任であるかどうかに依存しないという点で、露出は異常です:あなたが書かなかった依存関係が野外で悪用されても、24時間のカウントが始まります。問題が解決されるまで、当局は製品の撤回を命じることもできます。
執行機関
あなたの主要な設立の加盟国でコーディネーターとして指定されたCSIRT、またはEU内にない場合は、あなたの認可代表者のために指定されたCSIRT。ENISAは単一の報告プラットフォームを通じて通知を受け取ります。市場監視当局が執行します。
境界線
この義務はCRAの他の部分よりも1年以上早く発効し、そのギャップはほとんどの製造者が見逃すものです。これは、サービスとしてのエンティティに影響を与えるインシデントをトリガーとするNIS2報告と並行しており、製品に関与する個人データに関するGDPR第33条の違反通知とも並行しています。1つのイベントが、3つの異なる当局に対して、3つの異なる法的根拠で、すべてを必要とすることがあります。
よくある質問
- 誰が脆弱性が積極的に悪用されているかどうかを決定しますか?
- あなたが持っている証拠に基づいて、あなたが決定します。安全な方法は早期警告を提出し、72時間通知でそれを洗練させることです。確認している間に遅れて提出することは、当局が受け入れないと示した失敗モードです。
- 土曜日に研究者からそれを知った場合はどうなりますか?
- カウントは認識から始まり、次の営業日からではありません。だからこそ、手続きには名指しの代理人と営業時間外のルートが必要です:24時間はカレンダー時間です。
- 報告することで責任を問われることはありますか?
- 報告はCSIRTおよびENISAに送信され、一般には公開されず、規則はその使用を制限します。露出を生むのは報告ではなく、報告されていない悪用された脆弱性が後に公になることは、違反であり、その証拠です。
- 欠陥のあるサードパーティコンポーネントを使用していますが、それでも私たちの報告ですか?
- はい、市場に出した製品が影響を受けている場合はそうです。コンポーネントのメンテナーに通知する必要があるかもしれませんが、それはあなた自身の義務を免除するものではありません。