2026年9月までにCRAへの対応を完了しましょう
CRAでは、コードの作成方法にかかわらず、製造業者に自社製品のサイバーセキュリティに対する責任が課されます。SonarQubeは、脆弱性を早期に特定し、セキュリティ基準を徹底し、自信を持って製品をリリースするための自動化された検証機能を提供します。
世界的な適用範囲
EU市場で提供されるデジタル要素を含む対象製品の製造業者に適用され、EU域外に拠点を置く製造業者も含まれます。
広範な適用範囲
デジタル要素を含む多くのソフトウェアおよびハードウェア製品を対象とし、B2Bソフトウェア製品、民生用電子機器、コネクテッドデバイス、およびコンポーネントなどが含まれます。
厳しい罰則
規制に違反した場合、最高1,500万ユーロ、または全世界の年間売上高の2.5%のいずれか高い方の罰金が科される可能性があります。
AI生成コードも責任の対象
CRAでは、人間が記述したコードとAIが生成したコードの区別は行われません。すべてのコードについて責任を負うことになります。
2024年12月
2026年9月11日
2027年12月11日
専用のCRAコンプライアンスレポート
高度なSAST
ソフトウェア構成分析(SCA)
SBOMの自動生成
シークレット検出
品質ゲートとプロファイル
組み込みのコンプライアンスレポート
依存関係のリスクガバナンス
1. SASTによる脆弱性の最小化
開発の早い段階で悪用可能な弱点を特定し、製品が市場に出る前に脆弱性を最小限に抑えるという第13条の要件を満たします。
2. システムへのアクセスを保護する
コードベース全体をスキャンして、ハードコードされたAPIキー、パスワード、機密トークンを検出してブロックし、附属書Iの「不正アクセス防止」要件を満たします。
3. オープンソースのリスクを継続的に評価する
すべてのサードパーティ依存関係について既知のCVEを継続的に監視し、透明性とライフサイクルリスク管理に関するCRAの義務を支援します。
4. 既知のエクスプロイトが存在しないことを検証
NVD、EPSS、KEV、OSVの各データベースを活用し、コンポーネントに既知のリスクが存在しないことを検証します。これにより、既知の悪用可能な脆弱性を含まない状態で出荷するという附属書Iの要件に直接対応します。
5. サプライチェーンの透明性を確立
機械可読なSBOMを自動生成し、追跡可能な在庫管理プロセスを確保することで、CRAが明示するサプライチェーンに関する要件を満たします。
6. 監査証跡と証拠の生成
ライフサイクルの変更、構成の更新、セキュリティイベントを記録する安全な監査ログを維持し、CRAのリスク評価文書作成を簡素化します。
7. 作成時点での標準の徹底
IDEフィードバックや設定可能な品質ゲートを通じて開発者を支援し、非準拠のコードが本番環境に展開されることを確実に防ぎます。
8. 戦略的ガバナンスによるリスク評価
ポートフォリオダッシュボードを活用して組織のコンプライアンス状況を俯瞰し、目に見えないコードデットを、セキュリティおよびリスク担当者が把握できる可視化されたデータへと変換します。
The Cyber Resilience Act: Why AI velocity demands automated verification
Read more
Cyber Resilience Act: Navigating speed and security with AI-coding
Read more
今すぐCRAコンプライアンス体制を構築
SonarQubeは、開発のペースを落とすことなく、コンプライアンスおよびセキュリティチームに準備状況を証明するための自動化されたインフラストラクチャを提供します。