IoT Security 03 · 規制と認証の地図

Chapter 03

規制と認証の地図

この章がなぜ必要なのか——セキュリティ投資は、しばしば「法律」で決まる.

「セキュリティは大事だ」という一般論では、開発予算はつかない。 だが 「これがないと EU で売れない」 なら話は別である。

2024〜2027 年にかけて、IoT 機器のセキュリティは 「望ましいもの」から「法的義務」へ移行しつつある。 どの規制が、いつから、何を要求するのか。まずここを押さえる。

注意: 日付と適用範囲は変わりうる. 以下は執筆時点の公開情報に基づく概観である。 実際の対応判断は、必ず規則本文・官報・所管当局の最新情報で確認すること。

この章で使う既出の用語(定義は各リンク先). スマートメータ(01 章 3 節)、デフォルトパスワード(01 章 5 節)、セキュアブート(02 章 3 節)

4 種類を区別する

規制と認証の地図強制力のあるもの(法規制)EU — CRA(サイバーレジリエンス法)デジタル製品全般。脆弱性対応・SBOM・報告義務EU — RED 委任規則 3.3(d)(e)(f)無線機器。ネットワーク保護・個人情報・詐欺防止英国 — PSTI 法消費者向け IoT。既定パスワード禁止・更新期間の公表米国 — Cyber Trust Mark ほか任意のラベリング制度として運用される任意だが取引条件になるものIEC 62443-4-1 / 4-2産業用制御。開発プロセスと製品要求PSA Certified(Level 1〜3)Arm 系。RoT の実装を第三者が評価するSESIP組み込み向けの評価手法。レベルで深さが決まるCommon Criteria(EAL)厳格だが高コスト。SE / TPM が取得している
規制の詳細と適用日は改訂される。ここは全体像の把握用で、判断は必ず規則本文と認証機関の一次情報で行う

まず、性格の違う 4 つを混同しないことが重要である。

種類性格例
法規制守らないと売れない(罰則あり)EU CRA、EU RED DA、UK PSTI
技術標準規制が参照する具体的な要求事項ETSI EN 303 645、EN 18031、IEC 62443
認証制度第三者が評価して証明書を出すCommon Criteria、SESIP、PSA Certified、FIPS 140-3
ラベリング消費者向けの表示制度(多くは任意)US Cyber Trust Mark、シンガポール CLS

規制が標準を参照し、標準への適合を認証で示す、という構造になっている。

規制の適用を判定する

製品カテゴリと販売地域を選ぶと、どの規制が関わるかが表示される。

1. EU — 最も影響が大きい

EU Cyber Resilience Act (CRA)

CRA(EU サイバーレジリエンス法)の時間軸2024/12発効2026/09報告義務が先行2027/12主要義務の適用今日やることリスクアセスメントを文書化SBOM を作れる体制開示ポリシーと受付窓口2026/09 まで悪用された脆弱性・重大インシデントをENISA / CSIRT へ 24 時間以内に早期警告——検知できる仕組みが要る2027/12 まで既知の脆弱性なしで出荷サポート期間(原則 5 年以上)の明示その期間、無償で更新を提供
重いのは出荷時の要件ではなく「サポート期間中ずっと更新を提供する」という継続的な運用義務のほう。13 章と 15 章がそのまま CRA 対応の中身になる。適用日と細目は改訂されるので、判断は必ず規則本文で行う

これが最大の変化である。

項目内容
対象デジタル要素を持つ製品 (products with digital elements) ——ほぼすべての接続機器とソフトウェア
発効2024 年 12 月
主要義務の適用2027 年 12 月(報告義務は 2026 年 9 月から先行)
罰則最大 1500 万ユーロ、または全世界売上の 2.5 %

CRA が要求する主なもの:

要求内容
セキュアバイデザイン設計段階からセキュリティを組み込む
リスクアセスメント実施し、文書化する(02 章)
既知の脆弱性なしで出荷出荷時点で既知の脆弱性を残さない
デフォルトで安全な設定デフォルトパスワードの禁止など
セキュリティ更新の提供サポート期間中、無償で提供する
サポート期間の明示原則 5 年以上(製品寿命に応じる)
SBOM の作成ソフトウェア部品表を作り、維持する(15 章)
脆弱性の届出悪用された脆弱性・重大インシデントを ENISA / CSIRT へ 24 時間以内に早期警告、その後段階的に詳細報告
調整された脆弱性開示受付窓口とポリシーの公開

CRA の重さは「サポート期間」にある.

「5 年間セキュリティ更新を提供する」ということは、 5 年間、脆弱性を追跡し、修正し、OTA で配る体制を維持するということである。

これは開発費ではなく継続的な運用費であり、 多くの企業にとって最大のインパクトになる。 13 章(セキュア OTA)と 15 章(脆弱性管理)が、そのまま CRA 対応の中身になる。

製品の分類:

分類例適合評価
デフォルト(大多数)一般的な IoT 機器自己宣言でよい
重要(Important)クラス Iパスワードマネージャ、VPN、ルータ、スマートホームアシスタント等整合規格を使うか、第三者評価
重要(Important)クラス IIファイアウォール、侵入検知、マイクロプロセッサ等第三者評価が必要な場合がある
重要インフラ(Critical)ハードウェアセキュリティモジュール、スマートメータゲートウェイ、スマートカード等より厳格な認証(欧州サイバーセキュリティ認証枠組み)

EU RED 委任規則 (Delegated Regulation 2022/30)

CRA より先に効くのがこちらである。

項目内容
対象無線機器(Wi-Fi、BLE、セルラー等を持つもの)
適用2025 年 8 月 1 日から
根拠無線機器指令 (RED) の第 3 条 (3) の (d)(e)(f) を発動
条項内容
3(3)(d)ネットワークを害さないこと、ネットワーク資源を濫用しないこと
3(3)(e)個人データとプライバシーの保護
3(3)(f)不正取引(fraud)に対する保護

対応する整合規格が EN 18031 シリーズである。

規格対応する条項
EN 18031-13(3)(d) — ネットワーク保護
EN 18031-23(3)(e) — プライバシー保護
EN 18031-33(3)(f) — 金銭的資産の保護

無線を積んだ機器は、2025 年 8 月から実質的に必須である.

CRA は 2027 年だが、RED DA はもう始まっている。 Wi-Fi や BLE を積む製品を EU で売るなら、これが最初の関門になる。

2. 英国 — PSTI

項目内容
名称Product Security and Telecommunications Infrastructure Act
適用2024 年 4 月 29 日から
対象消費者向け接続製品

要求は 3 つだけで、非常に分かりやすい。

#要求
1共通のデフォルトパスワードを禁止(機器固有か、初回設定を強制)
2脆弱性報告の窓口を公開(連絡先と対応方針)
3セキュリティ更新の提供期間を明示(購入前に分かる形で)

この 3 つは ETSI EN 303 645 の最初の 3 項目とほぼ同じである.

つまり英国は「最低限の 3 つだけ、まず法制化した」。 ここから始めるのが、あらゆる製品の出発点になる。

3. 米国 — Cyber Trust Mark

項目内容
性格任意のラベリング制度(法的義務ではない)
所管FCC
基準NIST IR 8425(消費者向け IoT 製品のサイバーセキュリティ基準)

NIST IR 8425 の要求(概要):

分類内容
資産の識別機器を一意に識別できること
設定設定を変更・復元できること
データ保護保存・通信データを保護すること
インタフェース アクセス制御論理・物理インタフェースのアクセス制御
ソフトウェア更新安全に更新できること
状態の把握サイバーセキュリティ状態を記録・報告できること
ドキュメント製品情報、期間、通知手段の提供

政府調達では別の枠組みが動いている。

4. 産業・自動車・医療

分野主な標準・規制特徴
産業制御 (OT)IEC 62443 シリーズセキュリティレベル SL1〜SL4。4-1(開発プロセス)と4-2(コンポーネント要求)が機器メーカーに関わる
自動車ISO/SAE 21434、UNECE R155/R156R155 は CSMS(サイバーセキュリティ管理システム)、R156 は SUMS(ソフト更新管理)。型式認証の要件
医療機器FDA サイバーセキュリティガイダンス、IEC 81001-5-1米国では市販前申請に SBOM と脆弱性管理計画が必要
決済PCI PTS、EMVCo端末には物理耐タンパ要件(クラス 4 相当)
電力各国のスマートメータ規格ドイツ BSI TR-03109 など、国ごとに固有

IEC 62443 のセキュリティレベル

認証レベルは「どこまで踏み込んで調べたか」の深さを表すLevel 3 相当実際に攻撃を試みる(サイドチャネル・フォールト)。実験室で評価Level 2 相当設計と実装を第三者が精査する。時間を区切った脆弱性評価Level 1 相当質問票への回答と設計文書のレビュー。自己申告に近い「認証を取っている」だけでは意味が薄い。どのレベルで、いつ、どの構成で取ったかを見る
レベルが上がるほど評価コストと期間が跳ね上がる。必要な水準を先に決めてから品種を選ぶ
SL想定する攻撃者対応する 02 章のクラス
SL1偶発的・不注意による違反—
SL2単純な手段、少ない資源、低い動機クラス 1〜2
SL3高度な手段、中程度の資源、IACS 固有の知識クラス 3〜4
SL4高度な手段、豊富な資源、強い動機クラス 5

62443-4-1(開発プロセス)は、製品より先に組織の認証である.

セキュア開発ライフサイクル(要求定義、設計、実装、検証、脆弱性対応、 更新提供、廃止)のプロセスが要求を満たしているかを評価する。 これは CRA が要求する内容とかなり重なるので、 62443-4-1 を取っておくと CRA 対応が楽になるという関係にある。

5. ベースライン標準 — ETSI EN 303 645

法規制ではないが、世界中の規制が参照する事実上の共通ベースラインである。

13 の規定(+ データ保護):

#規定難度
1共通のデフォルトパスワードを使わない★
2脆弱性報告の管理手段を持つ★
3ソフトウェアを最新に保つ(更新の仕組みと期間の明示)★★★
4セキュリティパラメータを安全に保管する(ハードコード禁止)★★★
5通信を安全にする(暗号化・認証)★★
6攻撃面を最小化する(不要なポート・サービスを閉じる)★
7ソフトウェアの完全性を保証する(セキュアブート)★★★
8個人データを保護する★★
9障害に耐える(ネットワーク断でも安全側に)★★
10システムのテレメトリを調べる★
11ユーザが個人データを削除できるようにする★★
12導入・保守を容易にする★
13入力データを検証する★★

★ 1 つの項目は、ほぼ設計判断だけで達成できる. 1・2・6・10・12 は、ハードウェアの助けを必要としない。 まずここを全部埋めること。 費用対効果が圧倒的に高い。

★★★ の 3・4・7 が、本シリーズの中心テーマである。 それぞれ 13 章・06 章・05 章に対応する。

適合性評価は EN 303 645 単独ではできない。 試験仕様である ETSI TS 103 701 を使って評価する。

6. 認証制度 — どれを取るべきか

SESIP(GlobalPlatform)

項目内容
性格IoT プラットフォーム向けの、軽量で再利用可能な評価
レベルSESIP 1〜5
特徴評価結果を上位の製品評価で再利用できる(コンポジション)
レベル評価内容
SESIP 1自己評価(ベンダの申告)
SESIP 2ブラックボックスの侵入テスト
SESIP 3ホワイトボックス評価 + 脆弱性分析(AVA_VAN.3 相当)
SESIP 4より深い分析(AVA_VAN.4 相当)
SESIP 5Common Criteria EAL4+ / AVA_VAN.5 相当(EAL・AVA_VAN は本章後半で説明する CC の評価尺度)

SESIP の価値は「積み上げられる」ことにある.

チップベンダが SESIP でチップを認証 → モジュールメーカーがそれを使って モジュールを認証 → 製品メーカーがそれを使って製品を認証、 という積み上げ(composition)ができる。

各段階でゼロから評価し直さなくてよいので、時間と費用が劇的に減る。 これが Common Criteria との最大の違いである。

PSA Certified(Arm 主導)

レベル評価内容期間の目安
Level 1質問票ベースの自己評価 + ラボによるレビュー数日〜数週
Level 2ラボによる侵入テスト(時間制限つき、SESIP 3 相当)約 1 か月
Level 3物理攻撃(サイドチャネル・フォールト)への耐性を含む評価数か月

加えて PSA Functional API Certification がある。 これは「PSA の API(Crypto、Internal Trusted Storage、Protected Storage、 Initial Attestation、Firmware Update)を正しく実装しているか」の適合試験である。

PSA Certified Level 2 が、多くの IoT 製品にとっての現実的な目標である.

Level 1 は「ちゃんと考えているか」の確認に近い。 Level 3 は物理攻撃対策が要るので、対応チップが限られ、費用も大きい。

チップベンダが Level 2 や Level 3 を取得済みなら、 その上に作る製品の認証が大幅に楽になる(SESIP と同じコンポジションの考え方)。 17 章で PSA の中身を詳しく見る。

Common Criteria (ISO/IEC 15408)

項目内容
性格最も厳格で、最も高価。国際相互承認あり
評価保証レベルEAL1〜EAL7
脆弱性分析AVA_VAN.1〜.5。物理攻撃耐性は VAN.4 以上

セキュアエレメントやスマートカードは EAL6+ / AVA_VAN.5 を取ることが多い(22 章)。

EAL の数字だけを見てはいけない.

重要なのは ①保護プロファイル(何を守ると宣言したか) と ②AVA_VAN のレベル(どこまでの攻撃に耐えるか)である。

EAL5 でも AVA_VAN.3 なら、物理攻撃への耐性は評価されていない。 「EAL6+」の「+」は、多くの場合 AVA_VAN.5 を追加したことを意味する。

FIPS 140-3

項目内容
性格暗号モジュールの認証(米国・カナダ)
レベル1〜4(レベル 3 以上で物理耐タンパ)
用途米国政府調達、金融

ISO/IEC 19790 を基礎にしており、FIPS 140-2 の後継である。 アルゴリズムそのものの検証(CAVP)と、モジュールの検証(CMVP)に分かれる。

7. 実務的な進め方

順番

順やること
1販売地域を確定する。EU に出すか出さないかで負荷が桁違いに変わる
2ETSI EN 303 645 の 13 項目を自己点検する。これが全部の共通基盤
3無線を積むなら EN 18031 への適合を計画に入れる(2025 年 8 月〜)
4CRA の分類(デフォルト/重要 I・II/重要インフラ)を確認する
5チップベンダの認証取得状況を確認する(PSA / SESIP 済みなら大幅に楽)
6文書化を最初から行う。リスク評価・SBOM・脆弱性対応記録

5 番目が SoC 選定に直結する.

「PSA Certified Level 2 を取得済みの SoC」を選ぶだけで、 認証の工数が大きく減る。選定基準に認証取得状況を入れること。 17 章〜21 章で各社の状況に触れる。

よくある誤解

誰が何に責任を負うかシリコンベンダチップの機能と認証モジュール/OEM実装と設定製品を出す会社★ 規制上の義務運用者更新の適用規制の名宛人は「市場に出す会社」である。チップが認証済みでも、設定を間違えれば責任は自社に来る
「ベンダが認証を取っているから大丈夫」は成立しない。有効化と設定の責任は製品を出す側にある
誤解実際
「暗号を使えば規制に適合する」適合はプロセスと文書も見る。実装だけでは足りない
「認証を取れば安全」認証は評価時点のスナップショット。運用中の脆弱性管理は別
「CRA は 2027 年だからまだ先」報告義務は 2026 年から。設計は今始めないと間に合わない
「B2B なら関係ない」CRA は B2B 製品も対象。IEC 62443 も要求されやすい
「ソフトウェアだけなら対象外」CRA はスタンドアロンのソフトウェアも対象

8. この章のまとめ

ポイント内容
4 種類法規制/技術標準/認証制度/ラベリング。混同しない
EU CRA2027 年から主要義務。サポート期間中の更新提供が最大の負荷
EU RED DA2025 年 8 月から。無線機器はこちらが先に効く
UK PSTI3 項目だけ。デフォルトパスワード禁止・報告窓口・更新期間の明示
ETSI EN 303 645世界共通のベースライン。★1 つの項目から埋める
IEC 62443産業用。4-1(プロセス)は CRA と重なる
SESIP / PSA積み上げられる認証。チップの認証が製品の認証を楽にする
Common CriteriaAVA_VAN のレベルを見ること。EAL の数字だけでは分からない
実務の出発点販売地域の確定 → EN 303 645 の自己点検 → 文書化

ここまでで第 I 部は終わりである。 次章から第 II 部——ハードウェアの信頼の基点に入る。