CRA時代、コネクティビティは戦略的な選択へ

2026年05月27日
Anybus
デバイスメーカーと機械メーカーが、サイバーレジリエンス法の下でコネクティビティを構築、所有、維持する方法を再考する必要がある理由。

サイバーレジリエンス法(CRA)がもたらす変化は、セキュリティプロセスだけにとどまりません。産業用製品を扱う企業が、コネクテッド製品の業務を進め、意思決定を行い、長期的な責任を果たす方法にも影響します。コネクティビティは、もはや単なる技術的な要素や設計上の選択肢ではありません。デバイスや機械のライフサイクル全体にわたり、セキュリティとメンテナンスの義務を伴う、規制対象の製品コンポーネントとして位置付けられます1

産業用デバイスメーカーや機械メーカーは、今、戦略的な判断を迫られています。
コネクティビティの開発と保守を自社で続けるべきでしょうか。それとも、その方針を根本から見直す時期に来ているのでしょうか。

この記事では、CRAが従来の業務の進め方に変革を求める理由や、組織内で摩擦が生じやすい背景を解説します。さらに、先進的なチームが着手している変化を紹介し、コネクティビティへの取り組み方を今、見直す必要性を探ります。

1. CRAが従来の業務の進め方に変革を求める理由

まず、基本的な問いから考えてみましょう。なぜCRAは、デバイスメーカーや機械メーカーが長年続けてきた業務の進め方に見直しを迫るのでしょうか。

CRAの導入以前は、メーカーが製品の機能を優先し、セキュリティへの対応を別の部門に任せることが一般的でした。求められるセキュリティ要件が比較的緩やかで、コネクティビティに規制上の重い責任が伴うことも少なかったためです。CRAはこの状況を変え、次のような課題を浮き彫りにします。

別部門に任せていたセキュリティへの対応

従来、セキュリティの責任は、製品チームとは別の部門が担うことが多くありました。セキュリティへの要求が比較的低く、コネクティビティが規制対象のコンポーネントではなく、技術的な機能として扱われていた時代には、この分担でも対応できました。

CRAの下では、こうした役割の分離を維持することが難しくなります。コネクテッド製品の通信インターフェースや更新の仕組みは、デバイスのセキュリティリスクに関わる要素です。そのため、セキュリティに関する判断は、設計、コネクティビティ、ライフサイクル計画、文書化と、より密接に関わるようになります。

つまり、セキュリティを他の業務から切り離して扱うことはできません。複数のチームがCRAに関する意思決定を理解し、協力して取り組む必要があります。

複数の製品やチームに影響するコネクティビティ

コネクティビティは、製品ファミリーやプラットフォーム、バージョンをまたいで共通利用されることが多くあります。そのため、次のような影響が生じます。

  • コネクティビティに関する1つの判断が、複数のデバイスに影響する
  • 複数のチームが、同じ通信スタック、インターフェース、ゲートウェイを利用する
  • CRAに関する責任が、製品ポートフォリオ全体に広がる

各チームが個別にコネクティビティの最適化を図るだけでは不十分です。製品ポートフォリオ全体を視野に入れた意思決定が必要になります。

明文化されていないプロセスでは対応できない

「CRAが変える産業用コネクティビティ」の記事で紹介したように、多くのメーカーはこれまで、明文化されていないセキュリティ対策や、可能な範囲で対応する「ベストエフォート」のアプローチに頼ってきました。CRAは、次の事項を求めることで、対応の水準を引き上げます。

  • 正式に定められたプロセス
  • 追跡可能な証拠
  • 長期的なライフサイクル管理に関する文書

可能な範囲でのセキュリティ対策や、その場しのぎの更新では、CRAが求める水準を満たせません。

2. 組織内で摩擦が生じやすい場面

CRAへの対応では、優先事項の異なるチームが連携して新たな業務に取り組む必要があります。責任の範囲を明確にしなければ、チーム間に摩擦が生じかねません。代表的な例を紹介します。

 

CRA-compliance-solutions-and-friction

図1:サイバーレジリエンス法(CRA)によって浮き彫りになる組織連携の課題と、連携が不可欠な場面。


研究開発(R&D)と製品管理

R&Dチームは一般的に、アーキテクチャや技術的な実現可能性を重視し、コネクティビティやセキュリティの仕組みが正しく実装されていることを優先します。

一方、製品管理チームは、市場投入のタイミングや顧客の期待、納期を重視します。
CRAへの対応では、両者の視点をすり合わせる必要があります。再設計、更新の仕組み、必要な証拠に関する判断は、製品の提供スケジュールと長期的な法令遵守の両方に直接影響するためです。こうした優先事項の調整を非公式なやり取りだけで済ませることはできず、チーム間の明確な合意が不可欠になります。

製品チームと法務・コンプライアンス部門:変わるコスト構造

CRA-compliance-solutions-cost-of-connectivity

 


図2:継続的なメンテナンスは、特に少量生産の製品で大きなコストを占めます。

製品チームは通常、イノベーションや機能の向上、開発の推進に注力します。一方、法務・コンプライアンス部門は、適合性を示す文書の整備や許容できるリスクの判断、CRA上の義務が満たされているかの確認を重視します。
CRAの導入以前は、両者の間で大きな摩擦が生じることは比較的少なく、それぞれの役割を果たすことができました。コネクティビティのコストはおおむね予測可能で、主に開発の初期段階に発生していたためです。

  • 製品1台あたりの通信ハードウェアのコスト  
  • 初期のハードウェア設計作業  
  • 初期のソフトウェア開発作業  
  • 比較的低額な継続メンテナンスのコスト  

CRAは、このバランスを根本的に変えます。

CRAの導入後:

  • 製品1台あたりの通信ハードウェアのコストは変わらない  
  • 初期のハードウェア設計コストも変わらない  
  • 明確に定められたセキュリティとコンプライアンスの要件を満たすため、ソフトウェア開発の工数が増加する  
  • 脆弱性の監視、インシデント対応、文書化、組織の対応体制の維持が必要となり、継続的なソフトウェアメンテナンスに多額の費用がかかる  

つまり、コネクティビティのコストは、製品ごとのハードウェア費用だけでは捉えられなくなります。ソフトウェアの保守と組織としての継続的な対応に、長期にわたって取り組む必要があります2

特に少量生産の製品では、安全なコネクティビティを長期にわたって維持する費用が、当初のハードウェアや開発への投資額を短期間で上回る可能性があります。これまで小さな割合にとどまっていた費用が、コスト全体の大部分を占めるようになるのです。

この変化により、製品チームと法務・コンプライアンス部門の連携は不可欠になります。再設計、更新の仕組み、許容できるリスク、必要な証拠に関する判断は長期的なコストに影響するため、先送りしたり、非公式なやり取りだけで済ませたりすることはできません。

全社のセキュリティ統括チームと個々の製品チーム

全社のセキュリティ統括チームは、セキュアな開発やライフサイクル管理の方針を策定できます。しかし、個々の製品チームにとっては、その方針を既存のスケジュールやアーキテクチャに反映することが難しい場合があります。

CRAは、こうした方針と現場の実情との隔たりを浮き彫りにします。摩擦を防ぐには、チーム間の引き継ぎを明確にし、求められる対応について認識を共有することが重要です。さらに、更新、セキュリティを裏付ける証拠の整備、長期サポートに関する責任分担をすり合わせる必要があります。

3. 対応を進めるメーカーが見直していること

一部のデバイスメーカーや機械メーカーは、すでに業務の進め方を見直しています。その取り組みには、いくつかの共通点があります。

セキュリティに関する意思決定と責任の明確化

次の役割と責任を明確にします。

  • 十分な安全性を確保できているかを判断する担当者
  • サプライヤーが提供するコンポーネントの採用を承認する担当者
  • 長期的なメンテナンスの責任者
  • CRAへの適合を裏付ける証拠の作成・保管を管理する責任者

これにより、混乱や遅延、直前になって生じる妥協を減らせます。

 

チーム間の引き継ぎルールの明確化

次のチーム間で、情報を共有・引き継ぐ方法を正式に定めます。

  • 製品管理 
  • 研究開発(R&D) 
  • テスト 
  • 法務・コンプライアンス 
  • アフターサービス

各チームは、自分たちが提供すべき情報と、他のチームから受け取る情報を把握しておく必要があります。

問題が起きる前に、開発の初期段階からセキュリティを考慮

開発の後半でセキュリティ対策を追加するのではなく、初期段階から次の点を検討することが大切です。 

  • 構想段階でコネクティビティの選択肢を検討する
  • 製品ライフサイクルを通じたサポートを受けられるコンポーネントを選ぶ
  • 更新の仕組みを備えたソリューションを選ぶ
  • サプライヤーからセキュリティ関連文書の提供を受けられるようにする

これらを早い段階で検討することで、手戻りや遅延を減らせます。

こうした改善によって作業そのものがなくなるわけではありませんが、担当範囲をめぐる摩擦や曖昧さを軽減できます。

4. コネクティビティが戦略を見直すきっかけになる理由

CRA-compliance-solutions-and-connectivity

図3:CRAにおけるコネクティビティ:製品ライフサイクル全体にわたる5つの重要な義務

コネクティビティは、デバイスメーカーや機械メーカーがCRAへの対応の必要性を早い段階で実感する領域の1つです。その背景には、次のような理由があります。

 

CRAによって変わるコネクティビティのコスト構造  

CRAの下では、コネクティビティは一度の開発で完了するものではなく、長期的なソフトウェアメンテナンスと組織としての責任を伴うものになります。そのため、コスト構造も根本的に変わります。

特に少量生産の製品では、セキュリティを維持するための継続的な費用が、当初のハードウェアや開発への投資額を短期間で上回る可能性があります。そのため、メーカーはコネクティビティの開発・保守を自社で担い続けることが現実的かどうか、改めて検討する必要があります。

複数の製品で共通利用されるコネクティビティ

1つのコネクティビティソリューションが、複数の製品ラインで使われることは珍しくありません。そのため、1つの問題が次の範囲に波及する可能性があります。

  • 複数世代の製品
  • 複数の市場
  • 複数のエンジニアリングチーム

コネクティビティのコンポーネントは複数の製品で共通利用され、設計段階からセキュリティを組み込む要件にも直接関わります。そのため、CRAへの対応が早い段階で重要な課題となります。

コネクティビティの不具合は顧客に直結する

コネクティビティに障害が発生すると、顧客はすぐに影響を受けます。

  • データの消失
  • 通信エラー
  • 稼働停止
  • 必要なネットワークへの接続不能

CRAによるセキュリティ要件が加わることで、その影響はさらに大きくなります。

 

CRAが規制対象として位置付けるコネクティビティ

CRAの下では、コネクティビティはPROFINETやModbusで通信するためだけの手段ではありません。
次のような性質や責任を伴うものとして捉える必要があります。

  • 規制対象となるIT/OTセキュリティのサブシステム
  • ライフサイクルを通じた更新の義務
  • 製品のセキュリティリスクに関わる要素
  • 証拠や文書の整備に関する要件
  • 設計段階からセキュリティを組み込む取り組み

長期的な技術の進化も考慮する

PROFINET Security Class 2/3やCIP Securityなど、産業用ネットワークのセキュリティ技術は急速に進化しています。こうした変化に対応するため、ファームウェアの更新やプロトコルの改訂に加え、将来的には新しい通信ハードウェアが必要になる場合もあります。

コネクティビティに関する現在の判断には、CRAの要件だけでなく、こうした長期的な変化も織り込む必要があります。

このように、コネクティビティはCRAへの対応が早期に重要となる領域の1つです。それをきっかけに、メーカーが戦略全体を見直すことは自然な流れといえます。

 

結論:CRA時代、コネクティビティは戦略的な選択へ

最後に、もう1つの問いを考えてみましょう。

CRA時代に、デバイスメーカーや機械メーカーが持続可能なコネクティビティ戦略を築くには、何が必要でしょうか。

CRAは、文書化やテストに関する新たな要件を加えるだけではありません。チームや製品の枠を超え、ライフサイクル全体にわたってコネクティビティをどう捉えるか、その考え方を変えるものです。

明文化されていないプロセスや不明確な責任分担、従来の担当範囲を前提とした進め方は、CRAへの対応を難しくします。将来を見据えたメーカーは、すでに次のような取り組みを進めています。

  • 責任の所在の明確化
  • チーム間の引き継ぎの改善
  • 開発の初期段階でのセキュリティ評価
  • 長期的な更新と、将来のネットワークセキュリティ要件に対応できるコネクティビティソリューションの選定

コネクティビティは、もはや機能面だけで選ぶものではありません。長期的なリスク、顧客の信頼、サポートの責任、組織の業務効率を左右する戦略的な意思決定です。

産業用デバイスメーカーや機械メーカーが検討すべき問いは、明確です。

コネクティビティの保守を自社で続けることは、今も現実的でしょうか。それとも、長期的な安全性と保守性を備え、CRAへの対応を支援するソリューションを採用すべき時期なのでしょうか。

 

CRA関連情報とコネクティビティソリューション

既存のデバイスを更新する場合も、新たなデバイスを設計する場合も、適切なコネクティビティ戦略がCRA対応の鍵となります。サイバーレジリエンス法(CRA)の詳細とともに、安全性と保守性を備え、将来の変化にも対応できるデバイスの開発を支援する、Anybusのゲートウェイおよび組み込みソリューションをご紹介します。

CRAについてもっと知る

 

Anybusゲートウェイ

 

Anybus組み込みソリューション

 

執筆者プロフィール

イェンス・ヤコブセン博士
HMS Networks 製品セキュリティマネージャー


イェンス・ヤコブセン博士は、HMS Networksの製品セキュリティマネージャーとして、産業用通信製品のサイバーセキュリティを強化し、コネクテッド機器を新たな脅威から守る取り組みを指揮しています。HMS Networks、Schneider Electric、Motorola Solutionsで技術職やリーダーとして豊富な経験を積み、産業用通信とサイバーセキュリティに長年携わってきました。電気通信および産業用通信技術に関する7件の特許を取得しています。 

参考文献

1. サイバーレジリエンス法の概要:https://digital-strategy.ec.europa.eu/en/policies/cra-summary

2. サイバーレジリエンス法:メーカー向け情報 — https://digital-strategy.ec.europa.eu/en/policies/cra-manufacturers