コンテンツにスキップ

EU Cybersecurity Package 2026 ― Cybersecurity ActとNIS2を「Supply Chain+Simplification」で再設計

Executive Summary

欧州委員会は2026年1月20日、新しいCybersecurity Packageを提案しました。Packageには改正Cybersecurity Act案とNIS2のTargeted Amendmentが含まれ、ICT Supply Chain Security、Certification、ENISAの役割、Vulnerability Management、Incident Reporting、Cross-border Supervision等を見直す方向が示されています。1

特に改正Cybersecurity Act案は、Third-country Supplierに起因するNon-technical Riskも含めたTrusted ICT Supply Chain Frameworkを提案しています。

これは2026年1月時点では提案段階であり、成立済み義務として扱うべきではありません。一方、EUがCybersecurity Regulationを個別制度の積み上げから、Supply Chainと運用簡素化を含む全体Architectureへ再編しようとしていることは明確です。

なぜ今なのか

NIS2、CRA、Cybersecurity Certification等が増える中、企業側にはOverlapping RequirementやCross-border Reportingの複雑さが生じています。同時にGeopolitical Riskを含むICT Supplier Dependencyも重要になっています。

Packageの主要方向

  • Revised Cybersecurity Act
  • ICT Supply Chain Security Framework
  • Cybersecurity Certification ProcessのSimplification
  • ENISAの役割強化
  • Common Vulnerability Management Capacity
  • NIS2 Scope / Jurisdictionの明確化
  • Ransomware Data CollectionのStreamlining
  • Cross-border Entity SupervisionのCoordination

経営インパクト

観点 影響
Regulation EU Cyber Ruleを個別ではなくPortfolioで管理する必要
Supply Chain Technical SecurityだけでなくSupplier Dependencyも対象
Certification Product / Service選定のEvidenceとして重要性が増す
Reporting Incident Reporting ProcessのEU-wide整理を追跡する必要

日本企業への示唆

EU拠点やEU Customerを持つ企業は、NIS2 / CRAだけを別々に追うのではなく、Cybersecurity Package全体でScope・Reporting・Certification・Supplier Riskがどう変わるかを継続確認すべきです。

推奨アクション

  1. EU Cyber Regulation Inventoryを作成する
  2. Applicable Entity / Product Scopeを整理する
  3. ICT Supplier DependencyをC-SCRMへ入れる
  4. EU Incident Reporting Processを一本化できるか検討する
  5. Certification RequirementをProcurementへ反映する
  6. ProposalとFinal Lawを明確に区別してTrackingする

用語解説

Cybersecurity Package
2026年1月に欧州委員会が提案した、Cybersecurity Act改正やNIS2のTargeted Amendment等を含むEU Cybersecurity制度見直しのPackage。

関連記事

参考情報