2026年9月までにCRAへの対応を完了しましょう

CRAでは、コードの作成方法にかかわらず、製造業者に自社製品のサイバーセキュリティに対する責任が課されます。SonarQubeは、脆弱性を早期に特定し、セキュリティ基準を徹底し、自信を持って製品をリリースするための自動化された検証機能を提供します。

規制の理解

サイバーレジリエンス法とは?

EUサイバーレジリエンス法(EU規則2024/2847)は、製造業者がEU域内に拠点を置くかどうかにかかわらず、EU市場で提供されるデジタル要素を含む対象製品に対して、義務的なサイバーセキュリティ要件を定めています。

世界的な適用範囲 image

世界的な適用範囲

EU市場で提供されるデジタル要素を含む対象製品の製造業者に適用され、EU域外に拠点を置く製造業者も含まれます。

広範な適用範囲 image

広範な適用範囲

デジタル要素を含む多くのソフトウェアおよびハードウェア製品を対象とし、B2Bソフトウェア製品、民生用電子機器、コネクテッドデバイス、およびコンポーネントなどが含まれます。

厳しい罰則 image

厳しい罰則

規制に違反した場合、最高1,500万ユーロ、または全世界の年間売上高の2.5%のいずれか高い方の罰金が科される可能性があります。

AI生成コードも責任の対象 image

AI生成コードも責任の対象

CRAでは、人間が記述したコードとAIが生成したコードの区別は行われません。すべてのコードについて責任を負うことになります。

重要な日程

コンプライアンスへのカウントダウンが始まっています

CRAの義務は段階的に導入されます。組織は今すぐ準備を開始する必要があります。特に、2026年9月に迫る脆弱性報告の期限に向けては早急な対応が求められます。

2024年12月

CRAが発効

2026年9月11日

実際に悪用されている脆弱性および重大なインシデントに関する報告義務が義務化されます

2027年12月11日

CRAは、EU市場で提供されるデジタル要素を含む対象製品に対して一般的に適用されるようになります

製品の機能

主要なCRA要件に対する運用上のコンプライアンスを効率化

SonarQubeは、コード品質、アプリケーションセキュリティ、依存関係の可視化、およびリリース管理を、SDLC全体にわたる開発者に優しい単一のプラットフォームに統合します。

Report.svgComing later in 2026

専用のCRAコンプライアンスレポート

コードベース全体をCRA附属書Iの具体的な要件に照合する専用レポートにより、セキュリティおよびコンプライアンスチームはコンプライアンス状況を即座に把握でき、規制当局に提示可能な証拠として共有できます。

Magnify.svg

高度なSAST

30以上の言語に対応した、プロシージャを横断する詳細な静的解析により、OWASP Top 10、CWE Top 25、およびリスクプロファイルに合わせたカスタムルールセットを含むセキュリティ脆弱性を検出します。

Automatic.svg

ソフトウェア構成分析(SCA)

NVD、EPSS、KEV、OSVデータベースに対して、すべてのオープンソース依存関係を継続的にスキャンします。

Code V2.svg

SBOMの自動生成

ワンクリックで機械可読なソフトウェア部品表(SBOM)を生成し、CRAがすべての製品に対して明示的に義務付けている、追跡可能な依存関係インベントリを提供します。

Secure.svg

シークレット検出

業界をリードする450種類以上のシークレット検出機能により、誤検知率を1%未満に抑えます。ハードコードされた認証情報が、セキュリティ侵害のリスクとなる前に、リポジトリやAIコーディングエージェントに到達するのをブロックします。

Gear.svg

品質ゲートとプロファイル

すべての開発者およびAIコーディングツールに対して、コンプライアンスおよび品質ルールを厳密かつ一貫して適用します。コンプライアンスに準拠していないコードのマージを自動的にブロックし、完全な監査証跡を生成します。

Increase.svg

組み込みのコンプライアンスレポート

OWASP Top 10、OWASP ASVS、PCI DSS、CWE Top 25、STIG、MISRA C++:2023、そして新たに「サイバーレジリエンス法」に対応した、すぐに使えるレポートが、既存のワークフロー内で利用可能です。

Shield.svg

依存関係のリスクガバナンス

サードパーティ依存関係に対する検出にとどまらず、レビュー、割り当て、ステータス追跡、修正ガイダンス、ライセンスポリシーの適用、および悪意のあるパッケージに関するアラート機能を提供します。

アクションプラン

SonarQube による CRA 準拠に向けた 8 つのステップ

附属書 I の要件に基づいた実践的なチェックリスト — 各ステップを自動化する SonarQube の機能と対応付けられています。

1. SASTによる脆弱性の最小化

開発の早い段階で悪用可能な弱点を特定し、製品が市場に出る前に脆弱性を最小限に抑えるという第13条の要件を満たします。

2. システムへのアクセスを保護する

コードベース全体をスキャンして、ハードコードされたAPIキー、パスワード、機密トークンを検出してブロックし、附属書Iの「不正アクセス防止」要件を満たします。

3. オープンソースのリスクを継続的に評価する

すべてのサードパーティ依存関係について既知のCVEを継続的に監視し、透明性とライフサイクルリスク管理に関するCRAの義務を支援します。

4. 既知のエクスプロイトが存在しないことを検証

NVD、EPSS、KEV、OSVの各データベースを活用し、コンポーネントに既知のリスクが存在しないことを検証します。これにより、既知の悪用可能な脆弱性を含まない状態で出荷するという附属書Iの要件に直接対応します。

5. サプライチェーンの透明性を確立

機械可読なSBOMを自動生成し、追跡可能な在庫管理プロセスを確保することで、CRAが明示するサプライチェーンに関する要件を満たします。

6. 監査証跡と証拠の生成

ライフサイクルの変更、構成の更新、セキュリティイベントを記録する安全な監査ログを維持し、CRAのリスク評価文書作成を簡素化します。

7. 作成時点での標準の徹底

IDEフィードバックや設定可能な品質ゲートを通じて開発者を支援し、非準拠のコードが本番環境に展開されることを確実に防ぎます。

8. 戦略的ガバナンスによるリスク評価

ポートフォリオダッシュボードを活用して組織のコンプライアンス状況を俯瞰し、目に見えないコードデットを、セキュリティおよびリスク担当者が把握できる可視化されたデータへと変換します。

Additional resources

今すぐCRAコンプライアンス体制を構築

SonarQubeは、開発のペースを落とすことなく、コンプライアンスおよびセキュリティチームに準備状況を証明するための自動化されたインフラストラクチャを提供します。


SASTSCASBOMSecrets DetectionCRA ReportOWASP Top 10CWE Top 25PCI DSS