チェックマークの付いた盾。規制審査への適合を象徴
インサイト · グローバル規制対応

規制が、輸出の新しい言葉になる

EU AI Act・CRA時代に輸出企業が生き残るための実行計画

インサイト
CONNECT AI·グローバル規制対応·2026年7月30日

この3か月間、同じ媒体が同じ警告を2度伝えました。5月は「バイヤーの質問が変わった」という兆し。7月は「その兆しに日付が付いた」という確認です。2つの場面を重ねると、1つの結論が見えてきます。規制を読み取り、対応する力が、輸出契約の条件になりました。

01 — 5月の警告

バイヤーの質問が変わりました

韓国産業通商資源部の国家技術標準院(KATS)が開催した、「2026 AI・サイバーセキュリティ規制対応セミナー」で示された論点は明確でした。かつてバイヤーが尋ねていたのは、製品の機能・価格・納期でした。しかし今は契約前に、AIの利用範囲、顧客データの学習利用の有無、セキュリティ更新のプロセス、脆弱性への対応手順を確認します。審査に使われる言葉そのものが変わったのです。

「AIとサイバーセキュリティの規制は、ソフトウェア企業だけの問題ではありません。従来の製造業を含む、多くの産業に関わります。」— 国家技術標準院 技術規制対応局長 ソ・ヨンジン

大切なのは「どこにいるか」より「誰に売るか」です。本社が韓国にあっても、EUや中国の利用者に製品・サービスを提供した時点で、その国・地域の規制が直接適用されます。

02 — 7月の確認

CRAのカウントダウン

2か月後、欧州委員会は、サイバーレジリエンス法(CRA)の適用範囲を詳しく示すガイダンスを公表しました。5月の警告が漠然とした不安だったとすれば、7月のガイダンスは、具体的な期限を示す時計でした。CRAは「デジタル要素を持つ製品」にサイバーセキュリティ義務を課し、単体ソフトウェア、接続機器、リモートサーバー、クラウド機能まで対象とします。

2024年12月10日
CRA発効
法的効力が発生 · 準備期間が開始
2026年9月11日 — 先行適用
脆弱性・インシデント報告義務が先行して適用
悪用されている脆弱性を発見した場合、所定の期限内にEUへ通知する必要がある
2027年12月11日
主要なセキュリティ義務を全面適用
製品設計・文書化・サポートにわたる義務を全面適用

報告は時間との勝負です。悪用された脆弱性は、各段階の期限内に、段階的に通知しなければなりません。

24時間
早期警告
72時間
性質・影響・状況を報告
14日
最終報告を提出

責任の範囲にも注意が必要です。外部コンポーネントやオープンソースに由来する脆弱性でも、自社の完成品で悪用された場合、報告するのは自社です。セキュリティサポートは最低5年間、製品の使用期間がさらに長い場合は、その期間に応じて続けます。

03 — 全体像

4つの規制と業界の見取り図

CRAは、押し寄せる規制の1つにすぎません。輸出企業は4つの規制に同時に向き合います。

EU · 高リスクAI

EU AI Act

採用・教育・金融・医療など、個人の権利に影響する領域。透明性、非差別、人による確認手順が求められます。

EU · 接続製品

EU CRA(サイバーレジリエンス法)

デジタル要素を持つすべての製品。企画から保守まで、各段階にセキュリティ要件が適用されます。

EU · 重要インフラ

NIS2

エネルギー・交通・金融・医療・製造・デジタルサービスなど幅広い対象。サプライチェーンのセキュリティとインシデント報告が求められます。

韓国 · 国内

AI基本法

2026年1月22日施行。高影響AI、生成AI、信頼性に関する義務を定めます。

業界規制対象主な論点
美容機器ネットワーク接続製品データの流れ、セキュリティ機能、脆弱性対応
ゲーム推薦アルゴリズム、チャットボット、生成コンテンツ未成年者の保護、AIコンテンツの管理
製造業AIによる工程制御システム国境を越えるデータ移転、リモートアクセスの制御
人材・マッチング高リスクAIシステム差別や機会の不当な否定を防ぐ
家電ネットワーク接続製品遠隔操作、セキュリティ更新、インシデント対応
物流AIによる配車・経路の判断人による確認と、判断を変更できる仕組み
04 — 実行計画

45日間の対応計画

順序を決めれば、見通しが立ちます。45日間で、CRAへの準備を「証明できる」状態まで高められます。

最初の10日間

製品を分類する

  • 製品ごとにCRA・AI Actの適用有無を判断する
  • 製品と、使用する外部コンポーネント・オープンソースを一覧にする
11〜25日目

運用の仕組みをつくる

  • 脆弱性の受け付け → 影響分析 → 社内承認 → EU通知の流れを整える
  • 製品ごとの責任者と緊急連絡系統を事前に決める
残りの日数

証明する

  • 通知の様式と技術文書を確認する
  • 実際の状況を想定した訓練を行い、記録で運用を証明する
05 — インサイト

2つの記事、1つの結論

5月の警告と7月の時計。2つの記事を通して示されたのは、規制対応の本当の関門は厚い文書ではなく、途切れない業務の流れであることです。

「製品の一覧、外部コンポーネント、脆弱性の受け付け、インシデント分析、パッチ適用、通知を、1つの運用システムとしてつなげる必要があります。」— CONNECT AI共同創業者 ヤン・ソンイ · 国家技術標準院TBT AI・サイバーセキュリティ委員会委員長

「自社が韓国にあるかより、どの国の利用者に製品・サービスを提供するかが重要です」。同氏の言葉どおり、すでに、規制対応力が輸出競争力になる構造が形成されています。

CONNECT AIは、この変化をセールスインテリジェンスの視点で捉えています。規制対応はコストではなく、バイヤーに届けられる強力な信頼のシグナルです。どの市場でどの規制に適合したかが、提案の説得力になる時代。MORIは、そのシグナルを読み取り、整理し、バイヤーに伝わる形にすることを支援します。

本記事のもとになった報道 · Byline Network