EU Cybersecurity Package 2026 ― Cybersecurity ActとNIS2を「Supply Chain+Simplification」で再設計
Executive Summary
欧州委員会は2026年1月20日、新しいCybersecurity Packageを提案しました。Packageには改正Cybersecurity Act案とNIS2のTargeted Amendmentが含まれ、ICT Supply Chain Security、Certification、ENISAの役割、Vulnerability Management、Incident Reporting、Cross-border Supervision等を見直す方向が示されています。1
特に改正Cybersecurity Act案は、Third-country Supplierに起因するNon-technical Riskも含めたTrusted ICT Supply Chain Frameworkを提案しています。
これは2026年1月時点では提案段階であり、成立済み義務として扱うべきではありません。一方、EUがCybersecurity Regulationを個別制度の積み上げから、Supply Chainと運用簡素化を含む全体Architectureへ再編しようとしていることは明確です。
なぜ今なのか
NIS2、CRA、Cybersecurity Certification等が増える中、企業側にはOverlapping RequirementやCross-border Reportingの複雑さが生じています。同時にGeopolitical Riskを含むICT Supplier Dependencyも重要になっています。
Packageの主要方向
- Revised Cybersecurity Act
- ICT Supply Chain Security Framework
- Cybersecurity Certification ProcessのSimplification
- ENISAの役割強化
- Common Vulnerability Management Capacity
- NIS2 Scope / Jurisdictionの明確化
- Ransomware Data CollectionのStreamlining
- Cross-border Entity SupervisionのCoordination
経営インパクト
| 観点 | 影響 |
|---|---|
| Regulation | EU Cyber Ruleを個別ではなくPortfolioで管理する必要 |
| Supply Chain | Technical SecurityだけでなくSupplier Dependencyも対象 |
| Certification | Product / Service選定のEvidenceとして重要性が増す |
| Reporting | Incident Reporting ProcessのEU-wide整理を追跡する必要 |
日本企業への示唆
EU拠点やEU Customerを持つ企業は、NIS2 / CRAだけを別々に追うのではなく、Cybersecurity Package全体でScope・Reporting・Certification・Supplier Riskがどう変わるかを継続確認すべきです。
推奨アクション
- EU Cyber Regulation Inventoryを作成する
- Applicable Entity / Product Scopeを整理する
- ICT Supplier DependencyをC-SCRMへ入れる
- EU Incident Reporting Processを一本化できるか検討する
- Certification RequirementをProcurementへ反映する
- ProposalとFinal Lawを明確に区別してTrackingする
用語解説
Cybersecurity Package
2026年1月に欧州委員会が提案した、Cybersecurity Act改正やNIS2のTargeted Amendment等を含むEU Cybersecurity制度見直しのPackage。