この3か月間、同じ媒体が同じ警告を2度伝えました。5月は「バイヤーの質問が変わった」という兆し。7月は「その兆しに日付が付いた」という確認です。2つの場面を重ねると、1つの結論が見えてきます。規制を読み取り、対応する力が、輸出契約の条件になりました。
バイヤーの質問が変わりました
韓国産業通商資源部の国家技術標準院(KATS)が開催した、「2026 AI・サイバーセキュリティ規制対応セミナー」で示された論点は明確でした。かつてバイヤーが尋ねていたのは、製品の機能・価格・納期でした。しかし今は契約前に、AIの利用範囲、顧客データの学習利用の有無、セキュリティ更新のプロセス、脆弱性への対応手順を確認します。審査に使われる言葉そのものが変わったのです。
大切なのは「どこにいるか」より「誰に売るか」です。本社が韓国にあっても、EUや中国の利用者に製品・サービスを提供した時点で、その国・地域の規制が直接適用されます。
CRAのカウントダウン
2か月後、欧州委員会は、サイバーレジリエンス法(CRA)の適用範囲を詳しく示すガイダンスを公表しました。5月の警告が漠然とした不安だったとすれば、7月のガイダンスは、具体的な期限を示す時計でした。CRAは「デジタル要素を持つ製品」にサイバーセキュリティ義務を課し、単体ソフトウェア、接続機器、リモートサーバー、クラウド機能まで対象とします。
報告は時間との勝負です。悪用された脆弱性は、各段階の期限内に、段階的に通知しなければなりません。
責任の範囲にも注意が必要です。外部コンポーネントやオープンソースに由来する脆弱性でも、自社の完成品で悪用された場合、報告するのは自社です。セキュリティサポートは最低5年間、製品の使用期間がさらに長い場合は、その期間に応じて続けます。
4つの規制と業界の見取り図
CRAは、押し寄せる規制の1つにすぎません。輸出企業は4つの規制に同時に向き合います。
EU AI Act
採用・教育・金融・医療など、個人の権利に影響する領域。透明性、非差別、人による確認手順が求められます。
EU CRA(サイバーレジリエンス法)
デジタル要素を持つすべての製品。企画から保守まで、各段階にセキュリティ要件が適用されます。
NIS2
エネルギー・交通・金融・医療・製造・デジタルサービスなど幅広い対象。サプライチェーンのセキュリティとインシデント報告が求められます。
AI基本法
2026年1月22日施行。高影響AI、生成AI、信頼性に関する義務を定めます。
| 業界 | 規制対象 | 主な論点 |
|---|---|---|
| 美容機器 | ネットワーク接続製品 | データの流れ、セキュリティ機能、脆弱性対応 |
| ゲーム | 推薦アルゴリズム、チャットボット、生成コンテンツ | 未成年者の保護、AIコンテンツの管理 |
| 製造業 | AIによる工程制御システム | 国境を越えるデータ移転、リモートアクセスの制御 |
| 人材・マッチング | 高リスクAIシステム | 差別や機会の不当な否定を防ぐ |
| 家電 | ネットワーク接続製品 | 遠隔操作、セキュリティ更新、インシデント対応 |
| 物流 | AIによる配車・経路の判断 | 人による確認と、判断を変更できる仕組み |
45日間の対応計画
順序を決めれば、見通しが立ちます。45日間で、CRAへの準備を「証明できる」状態まで高められます。
製品を分類する
- 製品ごとにCRA・AI Actの適用有無を判断する
- 製品と、使用する外部コンポーネント・オープンソースを一覧にする
運用の仕組みをつくる
- 脆弱性の受け付け → 影響分析 → 社内承認 → EU通知の流れを整える
- 製品ごとの責任者と緊急連絡系統を事前に決める
証明する
- 通知の様式と技術文書を確認する
- 実際の状況を想定した訓練を行い、記録で運用を証明する
2つの記事、1つの結論
5月の警告と7月の時計。2つの記事を通して示されたのは、規制対応の本当の関門は厚い文書ではなく、途切れない業務の流れであることです。
「自社が韓国にあるかより、どの国の利用者に製品・サービスを提供するかが重要です」。同氏の言葉どおり、すでに、規制対応力が輸出競争力になる構造が形成されています。
CONNECT AIは、この変化をセールスインテリジェンスの視点で捉えています。規制対応はコストではなく、バイヤーに届けられる強力な信頼のシグナルです。どの市場でどの規制に適合したかが、提案の説得力になる時代。MORIは、そのシグナルを読み取り、整理し、バイヤーに伝わる形にすることを支援します。
