EU機械規則、2027年1月20日から:機械のソフトウェアに求められること

2027年1月20日、機械指令は規則(EU)2023/1230、すなわち機械規則に置き換えられます。CEマーキングの付いた機械を作っている人なら、その大部分は見慣れた内容に感じるはずです。1つの部分は違います。機械の法令がはじめて、ソフトウェアに直接義務を課すのです。機械は、安全に動くためにどのソフトウェアが必要かを示し、そのソフトウェアや設定が変わったことに気づき、改ざんに耐え、安全ソフトウェアの更新の記録を5年間残さなければなりません。
この記事は、機械メーカーの設計部門と制御部門の責任者に向けたものです。その日以降にEUへ機械を出荷するなら、これらの要求事項はPLCのプログラム、HMI、リモートアクセス、更新のバックエンドに降りかかってきます。
法律が実際に定めていること
欧州委員会は、この規則が「2027年1月20日から義務として適用される」とし、「適合に関係するソフトウェアのデータと安全制御システムに対するサイバーセーフティの規定を統合している」と述べています。2023年に公布された条文では1月14日となっていましたが、正誤表で日付が移されました。
ソフトウェアに関する義務は、規則の附属書IIIにある2つの必須安全衛生要求事項に置かれています。
1.1.9項、改ざんに対する保護。 要点は次のとおりです。
- ほかの機器を直接またはリモートで機械に接続しても、危険な状況につながってはならない。
- 安全要求事項への適合に不可欠なソフトウェアとデータは、「そのようなものとして特定され」、偶発的または意図的な改ざんから保護されなければならない。
- そのソフトウェアへのアクセスを与える信号やデータを運ぶハードウェア(安全コントローラーへのプログラミングポートやネットワークインターフェースを思い浮かべてください)も保護しなければならず、機械はそれへの介入の証拠を収集しなければならない。
- 機械は、「安全に動作するために必要な、自らにインストールされたソフトウェアを特定し、その情報を常に容易にアクセスできる形で提供できなければならない」。
- 機械は、「機械または関連製品にインストールされたソフトウェアもしくはその設定に対する正当または不正な介入、またはソフトウェアの変更の証拠を収集しなければならない」。
1.2.1項、制御システムの安全性と信頼性。 制御システムは、「危険な状況につながる、第三者による合理的に予見可能な悪意ある試み」に耐えなければなりません。(f)号はログの義務を加えています。介入によって生成されたデータと、機械が市場に投入された後にアップロードされた安全ソフトウェアのバージョンについてのトレースログが、「そのアップロードから5年間有効にされている」ことです。このログは、各国の当局が理由を示して求めたときに適合を示すためだけに存在します。
さらに、技術文書は、当局から求められれば「安全関連ソフトウェアのソースコードまたはプログラミングロジック」を提出できなければなりません(附属書IV)。
対象となる機械
このルールは、2027年1月20日以降に市場に投入される機械に適用されます。その日より前に旧指令のもとで市場に投入された機械は、その後も販売できます(第52条)。すでに現場で稼働している機械には、新しいソフトウェアのルールは及びません。
落とし穴は「市場に投入される」の意味です。欧州委員会のブルーガイドは、この概念が「製品の型式ではなく、個々の製品を指す」としています。2027年1月20日以降に工場からEUの顧客に向けて出荷される1台1台が、ソフトウェアも含めて新しい要求事項を満たさなければなりません。継続的に出荷している機種は、次のモデルチェンジではなく、2027年の最初の1台より前に制御ソフトウェアを用意しておく必要があります。
後からの更新にも検討が必要です。製造者が想定しておらず、新たな危険を生むかリスクを高める、「物理的またはデジタルな手段による」変更は、大幅な変更にあたることがあります。前文第32項は、市場投入時に想定されたソフトウェア更新をリスクアセスメントで扱うべきだとしているので、更新の経路をいまのうちにそこに記述しておいてください。
機械の各層にとっての意味
安全コントローラーとPLC
- 何が安全に関係するかを決める。 通常は安全プログラムですが、安全機能に信号を渡す標準のPLCコード、ドライブの安全パラメーター、レーザースキャナーやライトカーテンの設定が含まれることもあります。機種ごとに書き留めてください。ほかのすべてがこれに依存します。
- 基準を作って比較する。 リリースした構成ごとに、安全に関係するすべての項目のチェックサムか署名を記録します。機械は起動時と一定の間隔で、動いているものをその基準と比較し、差異があれば記録します。これで、コントローラーに直接ノートパソコンをつなぐといった、アクセス制御を迂回した介入を捉えられます。
- エンジニアリングのアクセスを締める。 安全プログラムにパスワードをかけ、使っていないポートとサービスを無効にし、エンジニアリングのアクセスは、人を認証し、その人が何をしたかを記録する経路だけに限ります。
HMI
- ソフトウェアの識別画面。 安全に関係するソフトウェアを、バージョンとチェックサム付きで一覧表示します。値は機器からリアルタイムで読み取ってください。リリース時に手入力した画面は現実からずれていきますが、要求事項は「常に」と言っています。
- パラメーター画面。 1.2.1項(d)は、危険な状況につながりうる設定やルールの変更を禁じています。安全関連のパラメーターはアクセスレベルの奥に置き、上下限はHMIだけでなくコントローラー側でも強制し、すべての変更を、誰が、いつ、変更前の値、変更後の値とともに記録します。
リモートアクセス
1.1.9項は、リモートの機器を明示的に挙げています。実務上は次のようになります。
- 安全機能はローカルにとどめます。リモートセッションは、読み取り、診断、変更の準備はできますが、停止、ガード、イネーブル装置を無効にすることはできません。
- セッションは共有のサービスアカウントではなく人ごとに認証し、セッションが開いているときは顧客にもそれが分かるようにします。
- セッションの開始、終了、変更は、ローカルの介入と同じ証拠ログにすべて記録します。
バックエンドと更新のパイプライン
出荷後に更新を配信しているなら、更新サーバーも作業の対象です。製造番号ごとに、どの安全ソフトウェアのバージョンが、いつ、誰によってアップロードされたかを把握する必要があります。更新には署名し、機械はインストールの前に署名を検証するようにします。
トレースログそのもの
規則は、ログをどこに置くかを定めていません。当社の考えでは、正本となるコピーは機械の上に置くべきです。常時接続を許さない顧客が多いからです。クラウドへのミラーは便利ですが、唯一のコピーにはなりえません。
量は多くありません。記録するのはプロセスデータではなく、介入と安全ソフトウェアのアップロードだけです。意図して容量を見積もれば、5年分はローカルのストレージに収まります。削除から保護し、コントローラーを交換しても残るようにしてください。記録に技術者の名前が含まれるなら、それは顧客の現場での個人データです。要求事項が必要とするものだけを記録し、それ以上は記録しないでください。
コントローラーのベンダーが提供するもの、しないもの
コントローラーのプラットフォームは、この一部を提供してくれます。何かを作る前に、何があるかを確認してください。安全プログラムに対する署名やチェックサム、パスワード保護、ユーザー管理、変更ログ、バージョンの読み出しなどです。あるものはすべて使ってください。
これらは部品にすぎません。ベンダーは、自社のどのドライブやスキャナーが安全に関係するかを知りませんし、リモートゲートウェイや更新サーバーは見えませんし、証拠が5年間とコントローラーの交換をどう生き延びるかを決めることもできません。これらの機能を設定し、機械全体にわたってつなぎ合わせ、その結果を文書にするのは機械メーカーの仕事であり、適合宣言書に署名するのも機械メーカーです。
サイバーレジリエンス法との関係
サイバーレジリエンス法は独自の日程で動いています。報告義務は2026年9月11日から適用されており、全面的な要件は2027年12月11日から適用されます。機械規則はその間にやってきます。
サイバーレジリエンス法は重なりを認めています。規則(EU)2024/2847の前文第53項は、デジタル要素を持つ製品でもある機械の製造者は両方に適合すべきであり、サイバーレジリエンス法への適合は1.1.9項と1.2.1項への適合を「容易にしうる」としています。その相乗効果を示すのは製造者です。サイバーレジリエンス法の附属書Iは、「コマンド、プログラム、設定」の完全性の保護と改ざんの報告を求めており、これは1.1.9項が求めることに近いものです。
ログの設計にとって重要な違いが1つあります。内部の活動を記録・監視するというサイバーレジリエンス法の要件には、「利用者のためのオプトアウトの仕組み」が付いています。機械規則のトレースログは、5年間有効なままでなければなりません。ログの仕組みを1つにまとめても構いませんが、サイバーレジリエンス法のオプトアウトで機械規則のログが止まらないようにしてください。
先に来るのは機械規則なので、いまは機械規則に向けて作り、同じ証拠の保管場所、署名、更新記録が2027年12月にサイバーレジリエンス法にも使えるように設計してください。
規格と、実現しなかった延期
2027年1月20日までに、これらの要求事項を扱う整合規格が引用されることを当てにしないでください。2026年9月に更新された欧州委員会の整合規格のページによれば、機械規則のもとでの最初の一覧は準備中です。その一覧は、指令のもとで引用された規格の大半を引き継ぎ、新しい要求事項に「まだ完全には対応していない」部分を明確にするもので、「年内に出ると見込まれる」とされています。
2026年1月、CEMA、CECE、CECIMO、EGMF、FEMは業界の共同見解で、1.1.9項と1.2.1項(f)をサイバーレジリエンス法に合わせて2027年12月11日まで延期するよう求めました。適合の費用を「プラットフォームアーキテクチャごとに100万ユーロ超」と見積もり、予定されている規格は1.2.1項(f)のデータログについてきわめて一般的な内容にとどまるとしています。
この要請は採用されませんでした。機械規則は2026年7月に規則(EU)2026/1744で改正されましたが、その改正は機械に組み込まれた高リスクAIシステムを扱うもので、適用日には触れていません。2027年1月20日を前提に計画してください。
つまり初日の時点で、この2つの要求事項について適合推定を与える規格がない可能性があります。その場合、技術文書には、それぞれについて適用した解決策を記述しなければなりません(附属書IV)。後からではなく、作りながら書いてください。附属書IのパートBに掲げる機械には、もう1つの手順があります。自己評価が認められるのは、整合規格または共通仕様が関連するすべての要求事項をカバーしている場合だけで、そうでなければ認証機関(ノーティファイドボディ)が関与します(第25条)。附属書Iに掲げられていない機械は、どちらの場合でも自己評価です。
15週間の計画
2026年10月5日(月)から期限までは15週間強で、途中に休暇があります。厳しいものの、出荷日で優先順位を付ければ実行可能です。1月にEU向けの機械を出荷する機種が最優先です。
- 第1週と第2週(10月5日から16日):範囲の確定。 2027年1月20日以降にEU向けに出荷するすべての機種を洗い出します。機種ごとに、安全に関係するソフトウェアとデータを挙げます。安全プログラム、適合に不可欠な標準のコード、ドライブとセンサーの安全パラメーター、HMI、ファームウェア、リモートゲートウェイです。機種ごとに責任者を1人指名します。
- 第3週と第4週(10月19日から30日):リスクアセスメントとギャップ。 接続、リモートアクセス、悪意ある試み、更新の経路について、リスクアセスメントを更新します。コントローラーのプラットフォームが何を提供していて、何が有効になっているかを確認します。
- 第5週から第9週(11月2日から12月4日):構築。 ソフトウェアの識別画面、基準との比較、エンジニアリングとリモートのアクセス制御、5年分の容量を持つトレースログ、署名付きの更新と、バックエンドでの製造番号ごとの記録です。
- 第10週と第11週(12月7日から18日):技術者と攻撃者がするようにテストする。 ベンダーのツールで安全パラメーターを直接変更し、機械がそれを記録することを確かめます。コントローラーを交換し、ログが残ることを確認します。更新の最中に電源を切ります。
- 第12週と第13週(12月21日から1月1日):休暇。 エンジニアリングの作業は予定せず、5年分の容量に向けてログを埋めていく耐久テストを走らせておきます。
- 第14週と第15週(1月4日から15日):文書化とリリース。 1.1.9項と1.2.1項についての技術文書の記載、顧客がソフトウェアの識別情報をどう読むか、リモートアクセスで何ができて何ができないかを説明する取扱説明書、そしてリリースした基準を読み込み、製造番号ごとに記録する製造工程を用意します。
この期間に収まりきらないほど多くのプラットフォームアーキテクチャで対応が必要なら、いますぐ営業に伝えてください。準備のできていない機械を、EU市場に適法に投入することはできません。
この記事の対象外
2027年1月20日より前に市場に投入された機械には、後から誰かが大幅な変更を加えない限り、これらのソフトウェアのルールは及びません。機械を作るのではなく購入している場合、義務を負うのは供給者です。自社の役割は、仕様書の中でソフトウェアの識別情報とログへのアクセスを求めることです。
ご相談先
当社はソフトウェア会社であって、認証機関でも法律事務所でもありません。これらの要求事項が降りかかるソフトウェアを、安全プログラムを担う制御エンジニアと並んで構築し、改修しています。HMIとバックエンドのアプリケーション、リモートアクセスのゲートウェイ、更新のパイプライン、証拠のログです。何年分ものコードが積み重なった古いプラットフォームが最も難しいケースで、たいていは当社のレガシーシステムの保守の仕事から始まります。サイバーレジリエンス法の側面は、当社のサイバーレジリエンス法のガイドで扱っています。チームに計画はあっても、1月までにやり遂げる人手がないなら、office@c9group.devまでご連絡ください。