> For the complete documentation index, see [llms.txt](https://help.aikido.dev/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://help.aikido.dev/docs/docs-ja/konpuraiansutorepto/cra-compliance.md).

# サイバーレジリエンス法（CRA）への準拠

Aikidoがサイバーレジリエンス法（CRA）の要件を満たすのにどう役立つかの概要。

欧州サイバーレジリエンス法（CRA）は、EUで販売されるデジタル要素を含むすべての製品に対するサイバーセキュリティ要件を定めています。主な要件の一つは、脆弱性やインシデントを欧州のサイバーセキュリティ機関であるENISAに報告することです。

## CRAでは何を報告しなければなりませんか？

報告義務が生じるのは、 **認識した** 時点です。つまり、製品の脆弱性が積極的に悪用されている、または重大なインシデントが発生したことを認識したときです。認識するきっかけには、さまざまな形があります。

* 顧客やユーザーから、あなたの製品を通じて攻撃を受けた、または侵害されたと通知される。
* デバッグや保守中に侵害の兆候（IoC）に気づく
* 監視やログで悪意ある挙動が検知される。
* [Zen](/docs/docs-ja/zen-firewall/getting-started-with-zen-firewall.md) 不審な活動が検知される。たとえば、送信先への要求がブロックされた場合、システムが侵害された可能性があります。

{% hint style="info" %}
注意： **悪意ある意図を伴う悪用** を認識することがトリガーであり、単に悪用可能であることではありません。欠陥を見つけることと、それが悪意ある意図で悪用されていることは同じではありません。
{% endhint %}

## インシデント報告義務

2026年9月11日以降、CRA第14条により、製造者は次のいずれかを認識した時点で直ちにENISAおよび各国CSIRTに報告する必要があります。

* ある **実際に悪用されている脆弱性** について、悪意ある攻撃者によって悪用されたという信頼できる証拠があるもの、または
* A **重大なインシデント** で、その製品のセキュリティ態勢に影響を及ぼすもの。

報告は3段階で行われます。

* **早期警告、24時間以内**：ある *実際に悪用されている脆弱性*、その製品がどのEU加盟国で利用可能か。ある *重大なインシデント*、それが悪意ある行為によるものか、またどの加盟国が影響を受けているか。
* **通知、72時間以内**：製品、悪用またはインシデントの性質、利用可能な軽減策、ユーザーが実行できる対応指針について情報を提供してください。
* **最終報告**：ある *実際に悪用されている脆弱性*：修正または緩和策が利用可能になってから遅くとも14日以内。 *重大なインシデント*：72時間通知の後、1か月以内。

これら3つの報告はいずれもENISAの単一報告プラットフォームを経由し、そこからあなたの調整CSIRTとENISAに同時に送られます。Aikidoは、何を報告すべきかを見極め、優先順位を付けるのを支援します。報告書の提出自体は、引き続きあなたの責任です。

## よくある誤解

* **「既知のエクスプロイトがある脆弱性はすべて報告しなければならない。」** 脆弱性に公開エクスプロイトがあることは、自動的にそれがあなたの製品で悪用されたことを意味しません。既知のエクスプロイトがある脆弱性の修正を優先することは重要ですが、公開エクスプロイトや高いEPSSスコアがあること自体は、報告要件のトリガーではありません。
* **「完全に調査し終えるまで報告を待つべきだ。」** 24時間の早期警告は、状況を完全に調査し終えていなくても、認識した瞬間に始まります。調査が進むにつれて、72時間通知や最終報告で詳細を追加できます。
* **「単一報告プラットフォーム（SRP）を通じてENISAと国内CSIRTに通知するだけでよい」** また、影響を受けたすべてのユーザー、必要に応じてすべてのユーザーに対して、実行可能なリスク緩和策を提供しなければなりません。
* **「ペンテストやバグバウンティで見つかったものは報告対象だ。」** これらは通常、悪意ある悪用には該当しません。CRAが報告を求めるのは、脆弱性が「悪意ある攻撃者によって悪用された」という「信頼できる証拠」がある場合のみです。ペンテスターやバグバウンティ研究者が非悪意的な意図で欠陥を見つけても、それには該当しません。実際に悪意ある攻撃者によって悪用されたことを確認できる場合にのみ、報告が必要です。
* **「脆弱性の最終報告は、それを認識してから14日後が期限だ。」** 14日のカウントは、認識した時点では始まりません。是正または緩和の手段が利用可能になった時点で始まります。まだ修正がない場合、最終報告の期限は来ませんが、認識した瞬間から24時間の早期警告と72時間通知の義務は引き続き適用されます。

## Aikidoが報告対象事象を回避するのに役立つ方法

報告が必要な脆弱性の一覧を一発で示してくれる万能の方法はありません。その一覧は、あなたの特定の製品が実際に悪意ある形で悪用された証拠に依存しており、その証拠はスキャン結果ではなく、ログ、顧客の報告、サポートチームの受信箱、あるいはファイアウォールのアラートの中にあります。

Aikidoができるのは、どの脆弱性が最も悪用されやすいかを示すことです。そうすれば、ENISAやユーザーに報告しなければならないインシデントになる前に、修正または緩和できます。

* AikidoはCISAのKnown Exploited Vulnerabilities（KEV）を監視しています。 *「エクスプロイト状況」* フィルターをメインフィードで使うと、既知のエクスプロイトがあり優先対応すべき脆弱性の一覧を取得できます。これらは、重大なインシデントを引き起こすか、実際に悪用される可能性が最も高く、最終的に報告義務を発生させるものです。
* 該当チケットの重大度スコアを開いて、 **野外で実際に悪用されている** ことが寄与要因として記載されているか確認してください。 [KEVとEPSSを用いたエクスプロイトインテリジェンス](/docs/docs-ja/kdosukyan/miscellaneous/use-epss-values-to-further-reduce-noise.md) で、このスコアリングの仕組みを確認してください。
* 使用 [CVEエクスプロイト可能性分析](/docs/docs-ja/aikidojento/cve-exploitability-analysis.md) を使うと、特定のコードベースでCVEがどのように悪用され得るかを理解できます。これは優先順位付けに役立つだけでなく、実際に報告書を提出することになった場合にも、悪用の技術的性質を説明するのに役立ちます。
* もし [Zen](/docs/docs-ja/zen-firewall/getting-started-with-zen-firewall.md) アプリケーションの前段に配置している場合は、すでに検知またはブロックした攻撃を確認してください。これは報告義務のトリガーの一つです。たとえば、 *ブロックされます* 送信トラフィックは、システム侵害または進行中のインシデントの兆候になりえます。

{% hint style="info" %}
Aikidoは、悪用される前に脆弱性の優先順位付けと修正を支援します。ただし、法的に報告義務のある脆弱性を特定することはできません。それは実際の悪意ある悪用の証拠に依存し、その証拠を確認できるのはあなただけだからです。また、あなたに代わってENISAやCSIRTに報告を提出することもありません。
{% endhint %}

## AikidoがCRA附属書Iの要件達成を支援する方法

| CRA要件                   | Aikidoの機能                                       |
| ----------------------- | ----------------------------------------------- |
| 既知の悪用可能な脆弱性なし           | SCA、コンテナスキャン、SAST/DAST、CSPM、シークレットスキャン          |
| 不正アクセスから保護する            | CSPM、IaCスキャン、DAST、AIペンテスト、DSPM、Zen Firewall     |
| デフォルトで安全                | DAST（EASM）、CSPM、DSPM、Aikido Images、Zen Firewall |
| 設計段階から安全                | CSPM、Aikido Images、Zen Firewall                 |
| 攻撃対象領域を最小化する            | DAST（EASM）、CSPM、Aikido Images、Zen Firewall      |
| データの暗号化と完全性             | CSPM、DSPM、シークレットスキャン、DAST、AIペンテスト               |
| データ最小化                  | DSPM                                            |
| ソフトウェア部品表（SBOM）         | SBOMエクスポート（CycloneDX）、SCA、コンテナスキャン              |
| 遅滞なく脆弱性を修正する            | AutoFix、AutoShip、SLA Reporting、Aikido Libraries |
| 定期的なテストとセキュリティレビュー      | SAST/DAST、AIペンテスト / コード分析、PRチェック                |
| 内部活動のログ記録と監視            | Device Protection、Zen Firewall                  |
| サービス拒否攻撃への耐性            | Zen Firewall                                    |
| 他のデバイスへの悪影響を最小化する       | Zen Firewall（送信）                                |
| 第三者およびオープンソースのデューデリジェンス | SBOM & ライセンス、マルウェア、Intel、Device Protection      |

詳細は [このCRAブログ記事](https://www.aikido.dev/blog/cyber-resilience-act-compliance#how-aikido-security-simplifies-cra-compliance-requirements) を当社ウェブサイトでご覧ください。

## ヘルプが必要ですか？

ある検出結果がCRA上の報告対象事象に該当するかどうか不明な場合は、 **チャット** を右下隅で開いてください。私たちのチームがお手伝いします！


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://help.aikido.dev/docs/docs-ja/konpuraiansutorepto/cra-compliance.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
