先日リリースした Qt 6.12 は、最新の Qt LTS(長期サポート)リリースです。これにより Qt フレームワークは、Qt Group が EU サイバーレジリエンス法(CRA)に基づく EU 適合宣言書を発行した最初の製品となりました。
現時点で把握されている要件に Qt 6.12 が準拠していることは、2024年12月に CRA が発効して以来、Qt Group が継続して取り組んできた成果です。CRA の全面適用まであと1年強となり、対応の時期はこれまで以上に重要になっています。CRA への対応には多くの作業が伴いますが、お客さまにはすでに着手いただいていることと思います。Qt フレームワークのリリースが現時点で要件に適合していることで、新しいリリースへのアップデートや、お客さま自身の製品の CRA 適合に向けた準備作業に、十分な時間を確保していただけるようにすることが私たちの目標です。
CRA への対応において Qt フレームワークがどのような役割を果たすのかというご質問も、お客さまから多く寄せられています。本記事では、この点に加えて、CRA の要件への対応を Qt が支援するのか、それともお客さまご自身の責任なのか、という疑問にもお答えします。
Qt 6.12 は EU サイバーレジリエンス法に準拠しています
商用版 Qt 6.12 LTS リリースについて、Qt Group は CRA への適合を正式に宣言しました。
Qt Group は、商用版 Qt 6.12 について、CRA 附属書 I の基本的なサイバーセキュリティ要件に照らした適合性評価 を実施しました。商用版 Qt フレームワークは CRA のデフォルトクラスに分類されるため、自己評価により実施し、あわせて Qt 6.12 の EU 適合宣言書を作成しています。
つまり、6.12 リリースは、2027年12月に全面適用されると現時点で把握されている CRA の要件を満たすよう構築されています。商用版 Qt リリースは、CRA がメーカーに対して自社製品で求めているものと同じ適合性評価を、すでに経ています。CE マーキングを表示するための規格が明確になり次第、Qt 6.12 に CE マークを表示します。それまでの間は、署名済みの適合宣言書が Qt 6.12 の CRA 準拠を示します。また、5年間の LTS サポート期間中の今後のメンテナンスリリースでも、適合性の確保を継続します。
Qt 6.12 の CRA 準拠がお客さまにもたらすもの
デジタル要素を含む製品を EU 市場に出荷する場合、お客さまは CRA 上のメーカーに該当し、完成品に対する適合義務はお客さまにあります。CRA 宣言済みの Qt リリースを使用しても、この点は変わりません。ただし、基盤部分の作業や証拠収集について、お客さまご自身で行う範囲を減らす助けになると考えています。
Qt の適合性評価は、お客さま自身のサプライチェーン・デューデリジェンスの負担を大きく軽減しますが、それに代わるものではありません。Qt フレームワークのサイバーセキュリティ対応を一から自力で評価する代わりに、製品に含まれる Qt 部分については、正式に評価された成果が数多く用意されており、ご自身の製品評価に活用できます。さらに Qt 6.12 は、5年間の LTS 期間を通じて、サイバーセキュリティの観点からも適切にメンテナンスされます。追加サービスにより、さらに延長することも可能です。長い製品ライフサイクルにおいてセキュリティメンテナンスが重要な理由については、こちらにまとめています。
Qt 6.12 は CRA 準拠にどう役立つのか
主な準拠支援のポイントは次のとおりです。
- セキュリティ・バイ・デザイン: Qt Group の品質マネジメントシステムと ISO 認証に裏付けられた Qt ライブラリにより、CRA に準拠した機能を開発しやすくなります。セキュリティ上重要な項目には、あらかじめ明示が付されています。
- リスク管理: 新規モジュール、主要機能、アーキテクチャの変更があるたびに脅威分析・リスク評価を実施します。特定したリスクにはそれぞれスコアを付け、担当者を明確にして追跡しています。
- セキュリティ・バイ・デフォルト: 高品質な Qt API により、検証や認証といった必要な機能を追加しやすくなります。Qt Group と開発チームのセキュリティ上の責任範囲も明確に定義されています。
- 脆弱性管理: 独自の脆弱性対応プロセスとサードパーティ製品の厳格な管理に加え、Qt Group の CNA(CVE 番号採番機関)認定、セキュリティアドバイザリ、早期警告リスト、商用のお客さま向けの対応時間保証(SLA)により、リスクをさらに低減します。
- セキュリティメンテナンス: 5年間の LTS サポート期間に加え、追加サービスによる延長・拡張も可能です。製品のライフサイクル全体にわたって、アップデートとパッチ適用を確保するうえで大きな助けとなります。
- SBOM・ドキュメント・評価: ソフトウェア部品表(SBOM)の自動生成と、用意済みの技術ドキュメントの活用により、CRA 関連の取り組みを効率化できます。また、Qt 6.12 の EU 適合宣言書 を、ご自身の適合性評価の裏付け資料として使用できます。
Qt フレームワーク 6.12 リリースが CRA の各要件にどのように対応しているか、その全体像については「Easier Cyber Resilience Act compliance」(英語ページ)をご覧ください。
オープンソースについては?
Qt 6.12 の EU 適合宣言書と今後の CE マーキングの対象は、Qt の商用ライセンスのみです。Qt のオープンソース版(Qt コミュニティ版)は対象外です。
独自(プロプライエタリ)製品が CRA の対象となる場合は、商用版 Qt 6.12 リリースへの移行をご検討ください。オープンソースの Qt コミュニティ版では、コンプライアンスの負担はお客さまにかかります。十分なリソースがあれば対応は可能ですが、CRA のもとでオープンソースにとどまることがリスクとなる理由について、当社の考えをまとめています。
Qt Group における CRA 適合性評価の進め方
CRA の要件への適合状況を評価する適合性評価は、チェック項目を埋めるだけの作業や、1枚のフォームへの記入で終わるものではありません。繰り返し実施するプロセスです。多くのお客さまが現在、自社製品向けに同様のプロセスを構築されていることから、当社の取り組みをご紹介することが、ご検討の参考になれば幸いです。
CRA への適合性を評価するにあたり、Qt 6.12 は Qt Group の次の5段階のプロセスを経ています。
-
製品と評価ルートの定義。 Qt フレームワークは CRA のデフォルトクラスに分類され、自己評価の対象となりました。
-
サイバーセキュリティ要件の評価。 Qt 6.12 LTS を CRA の基本的なサイバーセキュリティ要件に照らして確認し、すべての指摘事項に担当者を割り当てて、完了まで追跡しました。
-
証拠の収集。 アーキテクチャ、セキュア開発と脆弱性対応の手順、テスト結果、SBOM、技術的なユーザー向けドキュメント、ビルドの来歴に関する文書をまとめました。
-
適合宣言と CE マークの表示。 法務レビューを経て、Qt 6.12 の EU 適合宣言書に正式に署名し、公開しました。Qt 6.12 の CE マークは、適用法令に沿って可能になり次第、表示します。それまでの間は、署名済みの適合宣言書が Qt 6.12 の CRA 準拠を示します。
-
製品ライフサイクル全体での準拠の維持。 リリース後の最終段階として、サポート期間を通じて適合性を確保します。継続的な脆弱性対応とインシデント報告、重要な変更があった場合の再評価も含まれます。
今後の商用版 Qt フレームワークのリリースにも、すべて同じライフサイクルを適用します。プロダクトマネジメント、IT、研究開発、法務が部門横断で取り組み、毎回同じ手順で進めます。現在、自社の CRA 対応体制を構築されている皆さまに、当社の概要がお役に立てば幸いです。コンプライアンスの確保には相応のエンジニアリング上の規律が求められますが、決して一人で取り組む必要はありません。たとえば、専門家による CRA レディネスチェックを通じて、現在の立ち位置の把握をお手伝いできます。
Qt の CRA 準拠を確認するには
Qt 6.12 は、Qt Group が継続的なプログラムとして進める取り組みの第一弾です。今後、ほかのリリースや製品についても、順次、適合性評価と CE マークの表示を進めていきます。最新の状況は、CE マーキングのページ をご覧ください。
Qt フレームワーク商用版 6.12 の EU 適合宣言書の概要はオンラインで公開しています。