OpenSSF が欧州サイバー回復法に対応するための三つの役割を定義
2026年9月、OpenSSF はオープンソースエコシステムをメンテナ、ステュワード、メーカーの三層に分け、EUサイバー回復法への適合と必要な手順を明確にしたガイドを発表しました。

欧州連合のサイバー回復法(CRA)は、デジタル部品を含む製品に対し一連のセキュリティ義務を課し、オープンソースサプライチェーン全体に広範な影響を及ぼします。この義務を分かりやすくするため、Open Source Security Foundation(OpenSSF)は2026年9月に、オープンソースコミュニティ内の三つの役割とそれぞれが果たすべき責務を示す準備ガイドを公開しました。
三つの役割とそれぞれの責務
ガイドはエコシステムを(1)メンテナまたは貢献者、(2)オープンソースステュワード、(3)オープンソースコードを組み込んだ製品を販売するメーカーの三つに分類します。この分類は、CRA がコードを単に提供する者と完成品を市場に出す者を区別している法的表現に合わせたものです。
商用でない多くの貢献者は CRA の「メーカー」定義に該当せず、広範な報告義務や是正義務の対象外となります。彼らの主な責務は、提供するコードの品質とセキュリティを確保することであり、商業主体に課される重いコンプライアンス負担はありません。
ステュワードの役割
オープンソースステュワードは、商用活動で利用されるプロジェクトに対し長期的な支援を提供する法人格を指します。ステュワードはセキュリティポリシーの策定、脆弱性開示の対応、下流ユーザー間の協調促進など、調整・ガバナンス・セキュリティ機能を担います。
CRA は2027年12月11日までステュワードに具体的義務を課さないものの、OpenSSF はベストプラクティスとして、セキュリティ連絡窓口やエスカレーション経路、協働プロセスの整備を早期に行うことを推奨しています。この先取的姿勢は下流メーカーが自らの CRA 期限を守る上で大いに役立ちます。
メーカーが直面する最厳しい期限
自社ブランドで製品を販売するメーカーは、最も広範な義務を負う側です。2026年9月11日以降、メーカーは実際に悪用された脆弱性や重大インシデントを24時間以内に報告し、72時間以内に顧客へ正式通知しなければなりません。この期限を守れない場合、罰金や市場アクセス制限といった制裁が科されます。
- 各リポジトリに最新の SECURITY.md を設置する
- 常時監視可能な専用セキュリティ連絡先を提供する
- SLSA、Sigstore、GUAC、OSPS Baseline などのサプライチェーン認証ツールを導入する
- エスカレーション手順を文書化し、下流パートナーと共有する
ガイドはまた、これらのツールを自動化された CI/CD パイプラインに組み込む重要性を強調しています。暗号的な証明書(SLSA)を生成し、アーティファクトに署名(Sigstore)することで、ビルドの完全性を証明でき、EU 当局の監査時にメーカーが求められる要件を満たすことができます。
単一組織が複数の役割を兼ねることもあるため、ガイドは内部での責任マッピングを明確にすることを勧めています。たとえば、ある企業がオープンソースライブラリに貢献しつつ、そのライブラリを組み込んだハードウェアを販売する場合、貢献側はメンテナとして、ハードウェア側はメーカーとしてそれぞれ別々のコンプライアンスチェックリストを適用すべきです。
OpenSSF の提言は法的助言ではなく、コミュニティが CRA の精神に沿って行動できるよう支援するものです。特に CRA の執行メカニズムが進化する中で、最終的な解釈については法務専門家に相談することが推奨されています。
日本の企業にとって実務的なインパクトは明確です。自社がどの三役割に該当するかを特定し、OpenSSF が提示するセキュリティ文書やツールを導入し、脆弱性の迅速な報告体制を整えることで、違反罰則のリスクを低減し、EU 市場におけるオープンソースサプライチェーンの回復力向上に貢献できます。
出典
- 針對CRA開源責任,OpenSSF以三類角色協助開源社群判斷義務iThome · 2026年9月23日
- Guide to the EU CRA Sept 11 Deadline for ManufacturersOpenSSF · 2026年9月11日



