Chapter 03
規制と認証の地図
この章がなぜ必要なのか——セキュリティ投資は、しばしば「法律」で決まる.
「セキュリティは大事だ」という一般論では、開発予算はつかない。 だが 「これがないと EU で売れない」 なら話は別である。
2024〜2027 年にかけて、IoT 機器のセキュリティは 「望ましいもの」から「法的義務」へ移行しつつある。 どの規制が、いつから、何を要求するのか。まずここを押さえる。
注意: 日付と適用範囲は変わりうる. 以下は執筆時点の公開情報に基づく概観である。 実際の対応判断は、必ず規則本文・官報・所管当局の最新情報で確認すること。
この章で使う既出の用語(定義は各リンク先). スマートメータ(01 章 3 節)、デフォルトパスワード(01 章 5 節)、セキュアブート(02 章 3 節)
4 種類を区別する
まず、性格の違う 4 つを混同しないことが重要である。
| 種類 | 性格 | 例 |
|---|---|---|
| 法規制 | 守らないと売れない(罰則あり) | EU CRA、EU RED DA、UK PSTI |
| 技術標準 | 規制が参照する具体的な要求事項 | ETSI EN 303 645、EN 18031、IEC 62443 |
| 認証制度 | 第三者が評価して証明書を出す | Common Criteria、SESIP、PSA Certified、FIPS 140-3 |
| ラベリング | 消費者向けの表示制度(多くは任意) | US Cyber Trust Mark、シンガポール CLS |
規制が標準を参照し、標準への適合を認証で示す、という構造になっている。
規制の適用を判定する
製品カテゴリと販売地域を選ぶと、どの規制が関わるかが表示される。
1. EU — 最も影響が大きい
EU Cyber Resilience Act (CRA)
これが最大の変化である。
| 項目 | 内容 |
|---|---|
| 対象 | デジタル要素を持つ製品 (products with digital elements) ——ほぼすべての接続機器とソフトウェア |
| 発効 | 2024 年 12 月 |
| 主要義務の適用 | 2027 年 12 月(報告義務は 2026 年 9 月から先行) |
| 罰則 | 最大 1500 万ユーロ、または全世界売上の 2.5 % |
CRA が要求する主なもの:
| 要求 | 内容 |
|---|---|
| セキュアバイデザイン | 設計段階からセキュリティを組み込む |
| リスクアセスメント | 実施し、文書化する(02 章) |
| 既知の脆弱性なしで出荷 | 出荷時点で既知の脆弱性を残さない |
| デフォルトで安全な設定 | デフォルトパスワードの禁止など |
| セキュリティ更新の提供 | サポート期間中、無償で提供する |
| サポート期間の明示 | 原則 5 年以上(製品寿命に応じる) |
| SBOM の作成 | ソフトウェア部品表を作り、維持する(15 章) |
| 脆弱性の届出 | 悪用された脆弱性・重大インシデントを ENISA / CSIRT へ 24 時間以内に早期警告、その後段階的に詳細報告 |
| 調整された脆弱性開示 | 受付窓口とポリシーの公開 |
CRA の重さは「サポート期間」にある.
「5 年間セキュリティ更新を提供する」ということは、 5 年間、脆弱性を追跡し、修正し、OTA で配る体制を維持するということである。
これは開発費ではなく継続的な運用費であり、 多くの企業にとって最大のインパクトになる。 13 章(セキュア OTA)と 15 章(脆弱性管理)が、そのまま CRA 対応の中身になる。
製品の分類:
| 分類 | 例 | 適合評価 |
|---|---|---|
| デフォルト(大多数) | 一般的な IoT 機器 | 自己宣言でよい |
| 重要(Important)クラス I | パスワードマネージャ、VPN、ルータ、スマートホームアシスタント等 | 整合規格を使うか、第三者評価 |
| 重要(Important)クラス II | ファイアウォール、侵入検知、マイクロプロセッサ等 | 第三者評価が必要な場合がある |
| 重要インフラ(Critical) | ハードウェアセキュリティモジュール、スマートメータゲートウェイ、スマートカード等 | より厳格な認証(欧州サイバーセキュリティ認証枠組み) |
EU RED 委任規則 (Delegated Regulation 2022/30)
CRA より先に効くのがこちらである。
| 項目 | 内容 |
|---|---|
| 対象 | 無線機器(Wi-Fi、BLE、セルラー等を持つもの) |
| 適用 | 2025 年 8 月 1 日から |
| 根拠 | 無線機器指令 (RED) の第 3 条 (3) の (d)(e)(f) を発動 |
| 条項 | 内容 |
|---|---|
| 3(3)(d) | ネットワークを害さないこと、ネットワーク資源を濫用しないこと |
| 3(3)(e) | 個人データとプライバシーの保護 |
| 3(3)(f) | 不正取引(fraud)に対する保護 |
対応する整合規格が EN 18031 シリーズである。
| 規格 | 対応する条項 |
|---|---|
| EN 18031-1 | 3(3)(d) — ネットワーク保護 |
| EN 18031-2 | 3(3)(e) — プライバシー保護 |
| EN 18031-3 | 3(3)(f) — 金銭的資産の保護 |
無線を積んだ機器は、2025 年 8 月から実質的に必須である.
CRA は 2027 年だが、RED DA はもう始まっている。 Wi-Fi や BLE を積む製品を EU で売るなら、これが最初の関門になる。
2. 英国 — PSTI
| 項目 | 内容 |
|---|---|
| 名称 | Product Security and Telecommunications Infrastructure Act |
| 適用 | 2024 年 4 月 29 日から |
| 対象 | 消費者向け接続製品 |
要求は 3 つだけで、非常に分かりやすい。
| # | 要求 |
|---|---|
| 1 | 共通のデフォルトパスワードを禁止(機器固有か、初回設定を強制) |
| 2 | 脆弱性報告の窓口を公開(連絡先と対応方針) |
| 3 | セキュリティ更新の提供期間を明示(購入前に分かる形で) |
この 3 つは ETSI EN 303 645 の最初の 3 項目とほぼ同じである.
つまり英国は「最低限の 3 つだけ、まず法制化した」。 ここから始めるのが、あらゆる製品の出発点になる。
3. 米国 — Cyber Trust Mark
| 項目 | 内容 |
|---|---|
| 性格 | 任意のラベリング制度(法的義務ではない) |
| 所管 | FCC |
| 基準 | NIST IR 8425(消費者向け IoT 製品のサイバーセキュリティ基準) |
NIST IR 8425 の要求(概要):
| 分類 | 内容 |
|---|---|
| 資産の識別 | 機器を一意に識別できること |
| 設定 | 設定を変更・復元できること |
| データ保護 | 保存・通信データを保護すること |
| インタフェース アクセス制御 | 論理・物理インタフェースのアクセス制御 |
| ソフトウェア更新 | 安全に更新できること |
| 状態の把握 | サイバーセキュリティ状態を記録・報告できること |
| ドキュメント | 製品情報、期間、通知手段の提供 |
政府調達では別の枠組みが動いている。
- NIST IR 8259 / 8259A — 製造者向けの基本ガイダンス
- 連邦政府調達では FIPS 140-3 認証済み暗号モジュールが要求されることがある
4. 産業・自動車・医療
| 分野 | 主な標準・規制 | 特徴 |
|---|---|---|
| 産業制御 (OT) | IEC 62443 シリーズ | セキュリティレベル SL1〜SL4。4-1(開発プロセス)と4-2(コンポーネント要求)が機器メーカーに関わる |
| 自動車 | ISO/SAE 21434、UNECE R155/R156 | R155 は CSMS(サイバーセキュリティ管理システム)、R156 は SUMS(ソフト更新管理)。型式認証の要件 |
| 医療機器 | FDA サイバーセキュリティガイダンス、IEC 81001-5-1 | 米国では市販前申請に SBOM と脆弱性管理計画が必要 |
| 決済 | PCI PTS、EMVCo | 端末には物理耐タンパ要件(クラス 4 相当) |
| 電力 | 各国のスマートメータ規格 | ドイツ BSI TR-03109 など、国ごとに固有 |
IEC 62443 のセキュリティレベル
| SL | 想定する攻撃者 | 対応する 02 章のクラス |
|---|---|---|
| SL1 | 偶発的・不注意による違反 | — |
| SL2 | 単純な手段、少ない資源、低い動機 | クラス 1〜2 |
| SL3 | 高度な手段、中程度の資源、IACS 固有の知識 | クラス 3〜4 |
| SL4 | 高度な手段、豊富な資源、強い動機 | クラス 5 |
62443-4-1(開発プロセス)は、製品より先に組織の認証である.
セキュア開発ライフサイクル(要求定義、設計、実装、検証、脆弱性対応、 更新提供、廃止)のプロセスが要求を満たしているかを評価する。 これは CRA が要求する内容とかなり重なるので、 62443-4-1 を取っておくと CRA 対応が楽になるという関係にある。
5. ベースライン標準 — ETSI EN 303 645
法規制ではないが、世界中の規制が参照する事実上の共通ベースラインである。
13 の規定(+ データ保護):
| # | 規定 | 難度 |
|---|---|---|
| 1 | 共通のデフォルトパスワードを使わない | ★ |
| 2 | 脆弱性報告の管理手段を持つ | ★ |
| 3 | ソフトウェアを最新に保つ(更新の仕組みと期間の明示) | ★★★ |
| 4 | セキュリティパラメータを安全に保管する(ハードコード禁止) | ★★★ |
| 5 | 通信を安全にする(暗号化・認証) | ★★ |
| 6 | 攻撃面を最小化する(不要なポート・サービスを閉じる) | ★ |
| 7 | ソフトウェアの完全性を保証する(セキュアブート) | ★★★ |
| 8 | 個人データを保護する | ★★ |
| 9 | 障害に耐える(ネットワーク断でも安全側に) | ★★ |
| 10 | システムのテレメトリを調べる | ★ |
| 11 | ユーザが個人データを削除できるようにする | ★★ |
| 12 | 導入・保守を容易にする | ★ |
| 13 | 入力データを検証する | ★★ |
★ 1 つの項目は、ほぼ設計判断だけで達成できる. 1・2・6・10・12 は、ハードウェアの助けを必要としない。 まずここを全部埋めること。 費用対効果が圧倒的に高い。
適合性評価は EN 303 645 単独ではできない。 試験仕様である ETSI TS 103 701 を使って評価する。
6. 認証制度 — どれを取るべきか
SESIP(GlobalPlatform)
| 項目 | 内容 |
|---|---|
| 性格 | IoT プラットフォーム向けの、軽量で再利用可能な評価 |
| レベル | SESIP 1〜5 |
| 特徴 | 評価結果を上位の製品評価で再利用できる(コンポジション) |
| レベル | 評価内容 |
|---|---|
| SESIP 1 | 自己評価(ベンダの申告) |
| SESIP 2 | ブラックボックスの侵入テスト |
| SESIP 3 | ホワイトボックス評価 + 脆弱性分析(AVA_VAN.3 相当) |
| SESIP 4 | より深い分析(AVA_VAN.4 相当) |
| SESIP 5 | Common Criteria EAL4+ / AVA_VAN.5 相当(EAL・AVA_VAN は本章後半で説明する CC の評価尺度) |
SESIP の価値は「積み上げられる」ことにある.
チップベンダが SESIP でチップを認証 → モジュールメーカーがそれを使って モジュールを認証 → 製品メーカーがそれを使って製品を認証、 という積み上げ(composition)ができる。
各段階でゼロから評価し直さなくてよいので、時間と費用が劇的に減る。 これが Common Criteria との最大の違いである。
PSA Certified(Arm 主導)
| レベル | 評価内容 | 期間の目安 |
|---|---|---|
| Level 1 | 質問票ベースの自己評価 + ラボによるレビュー | 数日〜数週 |
| Level 2 | ラボによる侵入テスト(時間制限つき、SESIP 3 相当) | 約 1 か月 |
| Level 3 | 物理攻撃(サイドチャネル・フォールト)への耐性を含む評価 | 数か月 |
加えて PSA Functional API Certification がある。 これは「PSA の API(Crypto、Internal Trusted Storage、Protected Storage、 Initial Attestation、Firmware Update)を正しく実装しているか」の適合試験である。
PSA Certified Level 2 が、多くの IoT 製品にとっての現実的な目標である.
Level 1 は「ちゃんと考えているか」の確認に近い。 Level 3 は物理攻撃対策が要るので、対応チップが限られ、費用も大きい。
チップベンダが Level 2 や Level 3 を取得済みなら、 その上に作る製品の認証が大幅に楽になる(SESIP と同じコンポジションの考え方)。 17 章で PSA の中身を詳しく見る。
Common Criteria (ISO/IEC 15408)
| 項目 | 内容 |
|---|---|
| 性格 | 最も厳格で、最も高価。国際相互承認あり |
| 評価保証レベル | EAL1〜EAL7 |
| 脆弱性分析 | AVA_VAN.1〜.5。物理攻撃耐性は VAN.4 以上 |
セキュアエレメントやスマートカードは EAL6+ / AVA_VAN.5 を取ることが多い(22 章)。
EAL の数字だけを見てはいけない.
重要なのは ①保護プロファイル(何を守ると宣言したか) と ②AVA_VAN のレベル(どこまでの攻撃に耐えるか)である。
EAL5 でも AVA_VAN.3 なら、物理攻撃への耐性は評価されていない。 「EAL6+」の「+」は、多くの場合 AVA_VAN.5 を追加したことを意味する。
FIPS 140-3
| 項目 | 内容 |
|---|---|
| 性格 | 暗号モジュールの認証(米国・カナダ) |
| レベル | 1〜4(レベル 3 以上で物理耐タンパ) |
| 用途 | 米国政府調達、金融 |
ISO/IEC 19790 を基礎にしており、FIPS 140-2 の後継である。 アルゴリズムそのものの検証(CAVP)と、モジュールの検証(CMVP)に分かれる。
7. 実務的な進め方
順番
| 順 | やること |
|---|---|
| 1 | 販売地域を確定する。EU に出すか出さないかで負荷が桁違いに変わる |
| 2 | ETSI EN 303 645 の 13 項目を自己点検する。これが全部の共通基盤 |
| 3 | 無線を積むなら EN 18031 への適合を計画に入れる(2025 年 8 月〜) |
| 4 | CRA の分類(デフォルト/重要 I・II/重要インフラ)を確認する |
| 5 | チップベンダの認証取得状況を確認する(PSA / SESIP 済みなら大幅に楽) |
| 6 | 文書化を最初から行う。リスク評価・SBOM・脆弱性対応記録 |
5 番目が SoC 選定に直結する.
「PSA Certified Level 2 を取得済みの SoC」を選ぶだけで、 認証の工数が大きく減る。選定基準に認証取得状況を入れること。 17 章〜21 章で各社の状況に触れる。
よくある誤解
| 誤解 | 実際 |
|---|---|
| 「暗号を使えば規制に適合する」 | 適合はプロセスと文書も見る。実装だけでは足りない |
| 「認証を取れば安全」 | 認証は評価時点のスナップショット。運用中の脆弱性管理は別 |
| 「CRA は 2027 年だからまだ先」 | 報告義務は 2026 年から。設計は今始めないと間に合わない |
| 「B2B なら関係ない」 | CRA は B2B 製品も対象。IEC 62443 も要求されやすい |
| 「ソフトウェアだけなら対象外」 | CRA はスタンドアロンのソフトウェアも対象 |
8. この章のまとめ
| ポイント | 内容 |
|---|---|
| 4 種類 | 法規制/技術標準/認証制度/ラベリング。混同しない |
| EU CRA | 2027 年から主要義務。サポート期間中の更新提供が最大の負荷 |
| EU RED DA | 2025 年 8 月から。無線機器はこちらが先に効く |
| UK PSTI | 3 項目だけ。デフォルトパスワード禁止・報告窓口・更新期間の明示 |
| ETSI EN 303 645 | 世界共通のベースライン。★1 つの項目から埋める |
| IEC 62443 | 産業用。4-1(プロセス)は CRA と重なる |
| SESIP / PSA | 積み上げられる認証。チップの認証が製品の認証を楽にする |
| Common Criteria | AVA_VAN のレベルを見ること。EAL の数字だけでは分からない |
| 実務の出発点 | 販売地域の確定 → EN 303 645 の自己点検 → 文書化 |
ここまでで第 I 部は終わりである。 次章から第 II 部——ハードウェアの信頼の基点に入る。