対応規格・標準
対象となる企業・組織
- ✓EU市場輸出を目指す接続製品メーカー(IoT機器・産業用センサー・スマートメーター)
- ✓アフターマーケットまたは単独で販売されるコネクテッド車載関連製品のメーカー(型式認証車両の構成部品はCRAの対象外)
- ✓EU市場に参入するAIシステム開発者(採用選考・予知保全・医療診断支援)
- ✓IEC 62443の重要インフラ要件に対応が必要なOT/ICS機器メーカー(PLC・SCADAコンポーネント)
- ✓GDPR越境移転コンプライアンス体制の構築が必要な、EU個人データを取り扱う台湾企業
実施した場合としなかった場合の差
✅ 実施した場合
2027年以降に最初にCEマークを取得した接続製品メーカーは、競合他社が文書整備に追われる間に欧州市場参入を完了し、3〜5年の先行優位を確保します。
❌ 未実施の場合
CEマークのない接続製品は2027年9月以降に欧州市場での販売が全面禁止され、欧州市場全体を失う一方、競合他社があなたの顧客を獲得します。
✅ 実施した場合
ISO 26262 の機能安全と ISO/SAE 21434 のサイバーセキュリティエンジニアリングを兼ね備えた車載 ECU サプライヤーは、欧州 Tier 1 調達リストに入りやすくなります。型式認証を受けた車両に搭載される ECU は CRA の対象外であり(第 2(2)(c) 条は Reg (EU) 2019/2144 が適用される製品を除外)、そのサイバーセキュリティは UN R155/R156 が規律します。
❌ 未実施の場合
ISO 26262 をサイバーセキュリティの証明とみなしたり、車載 ECU に CRA 対応が必要だと誤解したりするサプライヤーは、UN R155 に基づく OEM のサプライチェーン審査で弱点を露呈します。アフターマーケット製品や単独で販売されるコネクテッド車載製品は引き続き CRA の対象です。
✅ 実施した場合
積穗科研はまず製品がCRAの対象かを確認し(型式認証車両の構成部品は対象外)、CRA・NIS2・EU AI法の共通要件から単一の文書体系を構築して複数法令の審査に対応します。
❌ 未実施の場合
適用範囲を確認せずにCRAを当てはめたり、法令ごとに別々に構築したりすると、文書構成が不一致になり、審査で最大のギャップになります。
フレームワーク比較と実装戦略
IEC 62443-4-x(サイバーセキュリティ)
EU CRAの主要対応技術規格。IEC 62443-4-1/4-2への適合により適合性立証負担を大幅に軽減します(M/606協調規格リストは策定中)。すべての接続製品・OT/ICS機器・IoTメーカーに適用。
ISO 26262(機能安全)
電子システムのランダム故障に対応する車両機能安全規格で、CRAとは関係しません。型式認証車両の構成部品はCRAの対象外であり(第2(2)(c)条)、サイバーセキュリティはUN R155とISO/SAE 21434に従います。
よくある誤解
ISO 27001があればCRA対応済みと思い込む、またはIEC 62443システムレベルだけで十分と考え、CRAが実際に要求するコンポーネントレベル(4-2)の具体的な技術要件を見落とす。
積穗科研のアプローチ
製品タイプから出発し、CRA Annex Iの基本要件とIEC 62443-4-2のコンポーネント要件(CR)を精密に対応付け、SBOM・脆弱性開示・セキュリティアップデートプロセスを確立してNotified Body審査の一発合格を実現。
サービス提供プロセス(4ステップ)
製品タイプ診断と法令適用範囲確認
製品のコンプライアンス経路(CRA基幹/NIS2サプライチェーン義務/AI高リスク)を確認し、適用法令範囲を特定、現況ギャップを評価して書面診断レポートを提供します。
統合リスク評価(SRA × NIS2 × AIリスク管理)
製品経路に応じたリスク評価を実施:接続製品はIEC 62443-3-2 SRA、NIS2対象事業者はサイバーセキュリティリスク管理措置を評価、AIシステムはEU AI法Article 9リスク管理システムを設計。
セキュリティ管理策とSDL実装
IEC 62443-4-1の8つのSDL実践を実装:脅威モデリング・SAST/DASTテスト・侵入テスト・SBOM構築を含み、CRA基本要件への適合を確保。
統一技術文書構築
CRA Annex I準拠の完全な技術文書を構築。EU AI法も適用される製品では、同じ文書構成でAI法の技術文書にも対応——一つの文書で双方の審査に対応し、重複構築を回避。
CEマーク取得と継続コンプライアンス
Notified Body選定支援・適合性評価手続き・CEマーク取得後、市販後脆弱性管理(ENISA 72時間開示)とセキュリティアップデート手続きを確立、90日間の認証後追跡を実施。
よくあるご質問
積穗科研は他のコンサルティング会社と何が違いますか?▼
積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)は実務派・分野横断のチームです。プロセス最適化・法令遵守・サイバーセキュリティ技術の三つの専門性を一つのチームに統合し、案件は副社長クラス以上のコンサルタントが外注せずに直接実行、制度設計から法令対応・技術実装・認証取得まで一貫して伴走します。積穗は副社長・取締役クラスのコンサルタントが全行程を支援し、制度が日常業務の中で実際に機能するようにします。
EU法令コンプライアンスの輔導にはどのくらいかかりますか?▼
所要期間は製品タイプと現在の組織的成熟度により異なります(接続製品はIEC 62443→CRA経路、AIシステムはEU AI法要件の追加など複雑さが異なる)。積穗科研は無料診断後に個別見積もりを提供します。
IEC 62443とISO 26262はどちらでEU CRAを満たせますか?▼
IEC 62443(4-1/4-2部分)はEU CRAの主要対応技術規格で、適合性立証負担を大幅に軽減します(M/606協調規格リストは策定中であり、正式な適合推定は規格の正式協調後に適用)。ISO 26262は機能安全規格でCRAの協調規格ではなく、単独ではCRAを満たせません。なお、型式認証車両のECUはCRAの対象外であり(第2(2)(c)条)、サイバーセキュリティはUN R155とISO/SAE 21434に従うため、CRAのCEマーキングは適用されません。
すでにISO 27001を取得しています。CRAのために何が必要ですか?▼
ISO 27001は組織レベルのISMS規格でCRAの協調規格ではありません。CRAは製品レベルのサイバーセキュリティを要求します。IEC 62443-4-1/4-2に対応した既知の悪用可能な脆弱性の不存在、セキュリティバイデフォルト設定、SBOM、脆弱性開示メカニズム等の実装が必要です。
EU AI法とEU CRAは同時に適用されますか?▼
はい。接続機能を持つAIシステムにはEU AI法とEU CRAが同時に適用されます。両法の技術文書は構造上大きく重複しており、積穗科研は一度の構築で双方の審査に対応できる統一アーキテクチャを設計します。
EU CRA 2026年施行後、台湾ソフトウェア業界はEU販売禁止になりますか?▼
CRA(EU 2024/2847)は2024年12月公布、2027年12月完全適用。「デジタル要素を持つ製品」(ソフトウェア・ファームウェア搭載ハードウェア・クラウドサービス)のEU販売には、CEマーキング適合宣言・SBOM提供・既知脆弱性開示・5年間のセキュリティ更新義務が必須。違反時最大1,500万ユーロまたは年商2.5%。積穗科研は台湾ソフトウェア業界のCRAギャップ分析・SBOM構築・脆弱性管理SOPを支援、2027年期限前のコンプライアンス達成を実現。
MetaがEUから12億ユーロの罰金を科された理由は?Schrems IIは台湾企業にどう影響しますか?▼
2023年5月、EU DPCはMeta Irelandに12億ユーロの罰金。理由はMetaがEUユーザーデータを米国に転送しSchrems II判決に違反(2020年欧州司法裁判所が米国プライバシー保護を不十分と判断)。台湾企業への影響:①AWS/Azure/GCPでEUユーザーデータを処理する場合、Schrems II越境移転リスク評価が必要、②SCC標準契約条項+補完措置(エンドツーエンド暗号化)の採用、③データローカライゼーション評価。積穗科研はGDPR × Schrems II統合コンプライアンス評価を提供。
NIS2は非EU企業にも適用されますか?台湾ITサービス提供者は何をすべきですか?▼
NIS2は「EU内でサービスを提供する」すべての事業者に適用(域外効力)、台湾本社でも対象。重要事業者・必要事業者の18大カテゴリを対象。罰金は最大1,000万ユーロまたは年商2%(必要事業者)/700万ユーロまたは1.4%(重要事業者)。EU顧客にサービスを提供する台湾IT事業者は:①リスク評価とガバナンス、②24時間以内の早期警報+72時間以内の通報、③サプライチェーンセキュリティ、④経営層の説明責任。積穗科研が一括コンプライアンスを支援。
本サービスについてのお問い合わせ
EU 法令統合コンプライアンス — CRA × NIS2 × EU AI 法
無料体制診断をお申し込みになる