台湾・台北、2026年9月2日—産業用通信およびネットワーキングのリーディングカンパニーであるMoxa Inc.は、本日、欧州連合(EU)のサイバーレジリエンス法(Cyber Resilience Act:CRA)における最初の実務上の義務である、脆弱性およびセキュリティインシデントの報告要件への対応準備を整えたことを発表しました。これらの要件は、2026年9月11日から適用されます。CRAにより、脆弱性やインシデントへの対応は企業内の取り組みから法的義務へと位置付けられ、迅速な検知、評価、連携、規制当局への報告が求められます。
CRAでは、デジタル要素を備えた製品の製造者に対し、悪用が確認された脆弱性または重大なセキュリティインシデントを認識してから24時間以内に、ENISA(欧州連合サイバーセキュリティ機関)および指定された各国のCSIRT(Computer Security Incident Response Team : コンピュータセキュリティインシデント対応チーム)へ早期警告を通知することを義務付けています。その後、72時間以内に完全な通知を行い、悪用された脆弱性については修正措置/パッチが利用可能になってから14日以内に最終報告を提出する必要があります。また、重大なインシデントに関する通知については、最終報告を1カ月以内に提出することが求められます。
Moxaの対応準備は、検証済みのセキュア開発ライフサイクル(SDL)に基づいています。Moxaは、IECEEおよびISCI/ISASecureの双方からIEC 62443-4-1 Maturity Level 3(ML3)認証を取得した先駆的なベンダーの一社として、製品セキュリティプロセスを組織全体で再現性を持って、一貫して適用できることを実証しています。これらの取り組みは、CRAが求める市場投入後のサイバーセキュリティ義務に対応するための強固な基盤となります。
CRAの24時間以内の報告要件への対応には、単なるインシデント対応にとどまらず、統合されたサイバーセキュリティガバナンス体制が必要です。これにより、製造者は影響を受ける製品を迅速に特定し、サイバーセキュリティへの影響を評価するとともに、エンジニアリングチームと連携して、規制上必要な対応を速やかに判断できるようになります。
Moxaは、こうした要件に対応するため、以下を含む包括的な脆弱性管理体制を構築しています。
脆弱性報告体制をさらに強化するため、Moxaは現在、SBOMデータと製品データベースの統合を進めています。既知の悪用された脆弱性(Known Exploited Vulnerabilities:KEV)カタログに新たな脆弱性が追加された際には、PSIRTが関連データを迅速に照合し、影響を評価するとともに、対応の優先順位を決定し、CRAへの適時な対応を確実に行えるようになります。
MoxaのR&D ManagementおよびProduct Security CenterのディレクターであるJohn Changは、次のように述べています。
「CRAの24時間以内の報告要件への対応は、単なる時間との戦いではありません。これは、組織のサイバーセキュリティ成熟度を示すものであり、サイバーセキュリティガバナンスへの長年にわたる投資が具体的な成果として表れるものでもあります。Moxaのようにこの義務に継続的に対応できるサプライヤーは、影響を受ける製品を迅速に把握し、サイバーセキュリティリスクを評価し、エンジニアリング部門の対応を調整し、規制当局に正確な情報を提供するためのエンジニアリングガバナンス、セキュア開発プラクティス、脆弱性管理プロセス、部門横断的な連携体制を確立しています。」
機械メーカー、システムインテグレーター、重要インフラ事業者にとって、このような対応能力を備えたサプライヤーと連携することは、現在、安全性の高い製品を提供できるだけでなく、今後数年にわたって進化するサイバーリスクにも対応できる体制を備えていることへの信頼につながります。
CRAによって産業界におけるサイバーセキュリティの責任が大きく変化する中、Moxaは、信頼性は製品に搭載されたセキュリティ機能だけでなく、製品ライフサイクル全体を通じたメーカーのサイバーセキュリティへの取り組みによっても評価されると考えています。認証を取得したSDLプラクティス、効果的な脆弱性管理、PSIRTの運用、SBOMガバナンス、透明性の高いプロセスを導入することで、Moxaはお客様のサイバーセキュリティリスクの低減を支援するとともに、CRAに基づく市場投入後のコンプライアンス対応を簡素化します。
MoxaのCRA対応に関する取り組みの詳細については、Moxaサイバーレジリエンス法(CRA)ポータルをご覧ください。