[重要なセキュリティのお知らせ] 偽の Qfinder Pro ウェブサイトが検出されました。もっと見る >

EUサイバー・レジリエンス法(CRA)とは?NASおよびネットワーク機器の要件と期限、QNAPの対応について

最新記事 2026-09-30 clock 読了目安:9 分

EUサイバー・レジリエンス法(CRA)とは?NASおよびネットワーク機器の要件と期限、QNAPの対応について

EUサイバー・レジリエンス法(CRA)とは?NASおよびネットワーク機器の要件と期限、QNAPの対応について
このコンテンツは、機械翻訳で翻訳されています。機械翻訳の免責条項をご覧ください。
Switch to English

重要なポイント:QNAPはEU CRA準拠の第一段階を完了しました

QNAPは2026年9月11日にEUサイバー・レジリエンス法(CRA)準拠プログラムの第一段階を完了しました——この日はCRAによる「積極的に悪用されている脆弱性」と「重大なインシデント」の報告義務が発効した日でもあります。

  • インシデント報告: QNAPセキュリティ報告プラットフォームが稼働開始。QNAPは報告を受けてから24時間以内に法定対応プロセスを開始します。
  • 安全な開発: QNAPは公開された安全なソフトウェア開発ライフサイクル(SSDLC)ポリシーに従い、IEC 62443-4-1プロセス認証を取得しています。
  • 脆弱性管理: QNAP PSIRTが脆弱性対応を調整し、外部から報告された脆弱性の検証とCVE IDの割り当てを1週間以内に行うことを約束しています。
  • サプライチェーンの透明性: QNAPはCycloneDXとSPDX形式のSBOMを維持し、CVEデータベースやCISA既知の悪用脆弱性(KEV)カタログと照合しています。
  • 対象範囲: QNAPの全製品ポートフォリオ(エンタープライズZFSストレージ、ビジネスNAS、Edge AI NAS、ネットワーク製品[ルーター・スイッチ]を含む)。

EUサイバー・レジリエンス法(CRA)とは?

EUサイバー・レジリエンス法(CRA)、規則(EU)2024/2847は、EUで販売されるすべてのデジタル要素を含む製品(PwDE)に対し、製品ライフサイクル全体を通じて必須のサイバーセキュリティ要件を満たすことを求めています。CRA準拠はCEマーク取得の前提条件であり、CEマークのない製品はEU市場に出すことができません。

CRAの3つの目標

  • EUデジタル市場全体のレジリエンス強化
  • ユーザーが購入する製品のセキュリティをより明確に把握できるようにする
  • 市場投入後のデジタル製品の脆弱性数を減らす

CRAが対象とする製品は?

CRAは、直接または間接的にデバイスやネットワークに接続できるハードウェアやソフトウェア(リモートデータ処理ソリューションを含む)を対象としています。NASデバイス、ルーター、スイッチ、OS、アプリケーションはすべて対象範囲です。医療機器、自動車、民間航空、船舶機器は、同等の規制が既に適用されているため除外されています。

CRA下で全メーカーに課される主要義務

  • 設計段階でサイバーセキュリティリスク評価を実施し、「Secure by Design」「Secure by Default」原則を適用する
  • CRA要件を満たす脆弱性対応プロセスを確立する
  • サポート期間中、製品がサポート終了に達するまでセキュリティアップデートを提供する
  • 技術文書を準備し、適合性評価を完了し、CEマークを貼付する(2027年12月11日から適用)
  • 安全な使用方法、サポート終了日、脆弱性報告窓口を明確に案内する
  • 積極的に悪用されている脆弱性や重大インシデントを関係当局に報告する

CRAの施行時期:3つの重要日程

CRAは段階的に導入されます:積極的に悪用されている脆弱性の報告義務は2026年9月11日から必須となり、2027年12月11日以降EU市場に出されるすべての製品に完全準拠が求められます。

日付 マイルストーン QNAPの状況
2024年12月10日 CRA施行・移行期間開始 CRA準拠プログラム開始
2026年9月11日 積極的に悪用されている脆弱性・重大インシデントの報告義務適用 第一段階完了・セキュリティ報告プラットフォーム稼働
2027年12月11日 完全準拠期限(事前適合性評価・CEマーク含む) EUガイダンス・調和規格に沿って進行中

出典:欧州委員会 – サイバー・レジリエンス法

CRAとNIS2の違い、なぜ両者を合わせて考えるべきか?

CRAは製品を規制し、NIS2は組織を規制します。両者が重なるのは、デジタルサプライチェーンを守る統一されたリスクベース戦略です。組織がNIS2に準拠するには、購入する機器自体がCRAに準拠している必要があります。

image

CRAとNIS2が製品から組織まで統一戦略で関連する仕組み

EU CRA EU NIS2指令
焦点 デジタル要素を持つ製品のサイバーセキュリティ 必須・重要事業体のネットワーク・情報システムのセキュリティ
適用対象 メーカー、輸入業者、販売業者 エネルギー、交通、通信、医療、公益などの組織
期待される成果 透明性のある安全なハードウェア・ソフトウェア 組織のサイバーセキュリティ管理と重要インフラ保護
QNAPとの関連 QNAPはメーカーとして直接準拠が必要 QNAP顧客はサプライヤーのセキュリティ評価が必要、QNAPは証拠を提供

NIS2第21条2項(d)は、組織に直接のサプライヤーやサービス提供者のセキュリティリスク評価を求めています。第21条2項(e)は、システムの取得・開発・保守におけるセキュリティ(脆弱性対応・開示含む)を求めています。QNAPのIEC 62443-4-1認証、公的な脆弱性開示プロセス、CRA準拠第一段階完了は、顧客がサプライヤー評価時の第三者証拠となります。

詳細:QNAPソリューションでEU NIS2ネットワークセキュリティとサプライチェーンリスク管理を実現

QNAPはCRA要件をどう満たしているか?4つの柱

QNAPは、国際規格に準拠した安全な開発プロセス、24時間以内のインシデント報告、積極的な脆弱性管理、透明性のあるソフトウェアサプライチェーンという4つの柱でCRAの必須サイバーセキュリティ要件に対応しています。これらの仕組みはCRA施行前から導入されており、単一規制への突貫対応ではありません。

柱1:IEC 62443-4-1認証済みの安全な開発ライフサイクル

IEC 62443-4-1は、国際電気標準会議(IEC)による安全な製品開発ライフサイクルの規格です。8つの安全な開発プラクティスを定義し、組織が4つの成熟度レベルでどれだけ実施できているかを評価します。QNAPは2026年9月にDEKRAのIEC 62443-4-1プロセス認証を取得しました。認証は開発プロセス全体を対象とするため、QNAPが今後リリースするすべての製品に適用されます。

  • 要件段階からリスク評価と脅威モデリングを開始
  • 設計はデータ保護、認証、アクセス制御、暗号化を含むセキュリティレビューを通過
  • 開発では自動化された静的(SAST)・動的(DAST)アプリケーションセキュリティテストとペネトレーションテストを実施

柱2:CRA準拠の24時間インシデント報告

QNAPセキュリティ報告プラットフォームはCRA報告の単一窓口です。世界中の顧客、エンドユーザー、セキュリティ研究者が積極的に悪用されている脆弱性や重大なセキュリティインシデントを報告できます。QNAPは報告を受けてから24時間以内に法定対応プロセスを開始し、リスク評価とセキュリティアップデートを実施します。

柱3:PSIRT主導の脆弱性管理

QNAP製品セキュリティインシデント対応チーム(PSIRT)は、R&D、情報セキュリティ、法務、カスタマーサービスのメンバーで構成される委員会として運営されています。QNAPは公開されたセキュリティアドバイザリやセキュリティバウンティプログラムを通じて新たな脆弱性を追跡しています。外部研究者から報告された脆弱性について、PSIRTは1週間以内に検証とCVE ID割り当てを完了することを約束しています。

柱4:SBOMによる透明性のあるソフトウェアサプライチェーン

CRAはメーカーにSBOM(ソフトウェア部品表)の作成と、当局からの要請時の提供を求めています。QNAPはNASソフトウェアとアプリケーションのSBOMを業界標準のCycloneDXとSPDX形式で維持しています。開発プロセスにはソフトウェア構成分析(SCA)やCVEデータベース、米国CISA既知の悪用脆弱性(KEV)カタログとの照合が含まれ、サードパーティやオープンソース部品もリスク管理対象となります。

ユーザーへの透明性:サポート期間の明示

CRAはメーカーに、各製品の用途、サポート終了日、脆弱性報告窓口の開示を求めています。ユーザーはQNAP製品サポート状況ページで各モデルのサポート期間を確認し、NASセキュリティガイドで設定強化が可能です。

CRA準拠の対象となるQNAP製品は?

QNAPのCRAセキュリティ・報告体制は全製品ポートフォリオをカバーし、複数の独立した国際認証によって裏付けられています。

製品カテゴリ 代表的な製品ライン
エンタープライズストレージ ZFSストレージ、デュアルコントローラーNAS、オールフラッシュNAS
ビジネス・マルチメディアNAS QTS / QuTS heroビジネスNAS、クリエイター・家庭向けNAS
AIコンピューティング Edge AI NASソリューション
ネットワーク ルーター、スイッチ

QNAPのサイバーセキュリティ投資は、製品開発、クラウドサービス、運用にわたる長期的かつ体系的な組織能力です。認証詳細はQNAP Trust Centerをご覧ください。

FAQ

QNAP NASはEU CRAに準拠していますか?

QNAPは2026年9月11日にCRA準拠プログラムの第一段階を完了し、NASやネットワーク製品を含む全製品ポートフォリオでインシデント報告要件を満たしました。QNAPはEUガイダンスと調和規格に沿って、2027年12月11日までに完全準拠を目指しています。

NASはCRAにおける「デジタル要素を持つ製品」ですか?

はい。NASはネットワーク接続型ハードウェアで、OSやアプリケーションを実行するため、CRAの「デジタル要素を持つ製品」の定義に該当します。ルーターやスイッチも対象です。

QNAP製品の脆弱性やセキュリティインシデントはどう報告すればいいですか?

「積極的に悪用されている脆弱性」や「重大なセキュリティインシデント」はQNAPセキュリティ報告プラットフォームから報告してください。QNAP PSIRTは24時間以内に対応プロセスを開始します。一般的な脆弱性はセキュリティアドバイザリページの報告窓口やセキュリティバウンティプログラムから提出できます。

IEC 62443-4-1はCRAとどう関係していますか?

IEC 62443-4-1は安全な製品開発ライフサイクルの要件を定義し、その基本原則はCRAが求める製品ライフサイクル全体のセキュリティ要件と密接に一致しています。IEC 62443-4-1認証は、メーカーがCRAの必須サイバーセキュリティ要件を実施するプロセスを備えていることを示します。

SBOMとは何ですか?CRAは公開を求めていますか?

SBOM(ソフトウェア部品表)は、製品内のすべてのソフトウェア部品やライブラリを一覧化したものです——ソフトウェアの「成分表示」と考えてください。CRAはメーカーにSBOM作成を求め、脆弱性対応を支援しますが、現時点では公開義務はありません。完全なSBOMは当局から要請があれば提供する必要があります。

CRAとNIS2の違いは?

CRAはデジタル製品のセキュリティを規制し、メーカーに適用されます。NIS2はエネルギー、交通、通信などの必須サービス提供者の組織的サイバーセキュリティを規制します。CRA準拠製品の購入は、NIS2サプライチェーン要件達成の基盤となります。

QNAPデバイスは今後もセキュリティアップデートを受けられますか?

QNAP製品サポート状況ページでモデルのサポート期間を確認してください。サポート期間内の製品はセキュリティアップデートを継続して受けられます。自動アップデートの有効化とセキュリティアドバイザリの定期確認を推奨します。

EU以外の企業もCRA準拠が必要ですか?

はい。EU市場で販売される製品は、メーカー所在地に関わらずCRA準拠が必要です。システムインテグレーターやデバイスメーカーは、SDL、PSIRT、SBOM体制が整ったサプライヤーを選ぶことで、自社の市場投入後の準拠負担を軽減できます。

AI に関する開示: 本記事の一部の画像およびテキストは AI(人工知能)を活用して作成または調整し、編集者が内容を確認しています。

Elsa

Elsa

QNAP Marketing Manager

この記事は役に立ちましたか?

ご意見をいただき、ありがとうございます。

さらにサポートが必要な場合は、コミュニティで他のユーザーや QNAP の専門家にご質問ください。 QNAP コミュニティへ

この記事の改善箇所をお知らせください。

その他のフィードバックがある場合は、以下に入力してください。

目次

仕様を選択

      もっと見る 閉じる
      当ページを他の国/地域で見る:
      気軽にお問い合わせ! 気軽にお問い合わせ!
      back to top