2026年9月までにCRAへの対応を完了しましょう
CRAでは、コードの作成方法にかかわらず、製造業者に自社製品のサイバーセキュリティに対する責任が課されます。SonarQubeは、脆弱性を早期に特定し、セキュリティ基準を徹底し、自信を持って製品をリリースするための自動化された検証機能を提供します。
世界的な適用範囲
EU市場で提供されるデジタル要素を含む対象製品の製造業者に適用され、EU域外に拠点を置く製造業者も含まれます。
広範な適用範囲
デジタル要素を含む多くのソフトウェアおよびハードウェア製品を対象とし、B2Bソフトウェア製品、民生用電子機器、コネクテッドデバイス、およびコンポーネントなどが含まれます。
厳しい罰則
規制に違反した場合、最高1,500万ユーロ、または全世界の年間売上高の2.5%のいずれか高い方の罰金が科される可能性があります。
AI生成コードも責任の対象
CRAでは、人間が記述したコードとAIが生成したコードの区別は行われません。すべてのコードについて責任を負うことになります。
2024年12月
CRAが発効
2026年9月11日
実際に悪用されている脆弱性および重大なインシデントに関する報告義務が義務化されます
2027年12月11日
CRAは、EU市場で提供されるデジタル要素を含む対象製品に対して一般的に適用されるようになります
専用のCRAコンプライアンスレポート
コードベース全体をCRA附属書Iの具体的な要件に照合する専用レポートにより、セキュリティおよびコンプライアンスチームはコンプライアンス状況を即座に把握でき、規制当局に提示可能な証拠として共有できます。
高度なSAST
30以上の言語に対応した、プロシージャを横断する詳細な静的解析により、OWASP Top 10、CWE Top 25、およびリスクプロファイルに合わせたカスタムルールセットを含むセキュリティ脆弱性を検出します。
ソフトウェア構成分析(SCA)
NVD、EPSS、KEV、OSVデータベースに対して、すべてのオープンソース依存関係を継続的にスキャンします。
SBOMの自動生成
ワンクリックで機械可読なソフトウェア部品表(SBOM)を生成し、CRAがすべての製品に対して明示的に義務付けている、追跡可能な依存関係インベントリを提供します。
シークレット検出
業界をリードする450種類以上のシークレット検出機能により、誤検知率を1%未満に抑えます。ハードコードされた認証情報が、セキュリティ侵害のリスクとなる前に、リポジトリやAIコーディングエージェントに到達するのをブロックします。
品質ゲートとプロファイル
すべての開発者およびAIコーディングツールに対して、コンプライアンスおよび品質ルールを厳密かつ一貫して適用します。コンプライアンスに準拠していないコードのマージを自動的にブロックし、完全な監査証跡を生成します。
組み込みのコンプライアンスレポート
OWASP Top 10、OWASP ASVS、PCI DSS、CWE Top 25、STIG、MISRA C++:2023、そして新たに「サイバーレジリエンス法」に対応した、すぐに使えるレポートが、既存のワークフロー内で利用可能です。
依存関係のリスクガバナンス
サードパーティ依存関係に対する検出にとどまらず、レビュー、割り当て、ステータス追跡、修正ガイダンス、ライセンスポリシーの適用、および悪意のあるパッケージに関するアラート機能を提供します。
1. SASTによる脆弱性の最小化
開発の早い段階で悪用可能な弱点を特定し、製品が市場に出る前に脆弱性を最小限に抑えるという第13条の要件を満たします。
2. システムへのアクセスを保護する
コードベース全体をスキャンして、ハードコードされたAPIキー、パスワード、機密トークンを検出してブロックし、附属書Iの「不正アクセス防止」要件を満たします。
3. オープンソースのリスクを継続的に評価する
すべてのサードパーティ依存関係について既知のCVEを継続的に監視し、透明性とライフサイクルリスク管理に関するCRAの義務を支援します。
4. 既知のエクスプロイトが存在しないことを検証
NVD、EPSS、KEV、OSVの各データベースを活用し、コンポーネントに既知のリスクが存在しないことを検証します。これにより、既知の悪用可能な脆弱性を含まない状態で出荷するという附属書Iの要件に直接対応します。
5. サプライチェーンの透明性を確立
機械可読なSBOMを自動生成し、追跡可能な在庫管理プロセスを確保することで、CRAが明示するサプライチェーンに関する要件を満たします。
6. 監査証跡と証拠の生成
ライフサイクルの変更、構成の更新、セキュリティイベントを記録する安全な監査ログを維持し、CRAのリスク評価文書作成を簡素化します。
7. 作成時点での標準の徹底
IDEフィードバックや設定可能な品質ゲートを通じて開発者を支援し、非準拠のコードが本番環境に展開されることを確実に防ぎます。
8. 戦略的ガバナンスによるリスク評価
ポートフォリオダッシュボードを活用して組織のコンプライアンス状況を俯瞰し、目に見えないコードデットを、セキュリティおよびリスク担当者が把握できる可視化されたデータへと変換します。
The Cyber Resilience Act: Why AI velocity demands automated verification
The conversation has moved from adoption to accountability. AI is no longer a future goal—it is the new baseline for software development.
Read more >
Cyber Resilience Act: Navigating speed and security with AI-coding
The EU Cyber Resilience Act (CRA) creates strict regulatory obligations for software manufacturers—including requirements for secure-by-design development, vulnerability handling, 24-hour incident reporting, and SBOM generation.
Read more >
今すぐCRAコンプライアンス体制を構築
SonarQubeは、開発のペースを落とすことなく、コンプライアンスおよびセキュリティチームに準備状況を証明するための自動化されたインフラストラクチャを提供します。