クラウドセキュリティ法の解説:ASMLと欧州への影響
本記事では、欧州のクラウドセキュリティ法(Cloud Security Act)について詳しく解説し、半導体製造装置メーカーASMLや欧州全体に及ぼす影響を考察する。データ主権や規制順守の観点から、企業が直面する課題と今後の展望を整理する。
背景メモ
- **CRA(サイバー耐性法/Cloud Security Act)** はEUが2024年に成立させた規制法で、クラウドを含むデジタル製品・サービスに厳格なサイバーセキュリティ要件を課す。脆弱性のある製品の市場投入を禁止し、製品の全ライフサイクルにわたるセキュリティ更新義務を企業に求める。
- **ASML** はオランダに本社を置く半導体露光装置の世界最大手。同社の極端紫外線(EUV)リソグラフィ装置は最先端チップ製造に不可欠で、事実上の独占状態にある。中国への輸出規制を巡り米中対立の焦点にもなっている。
- 本規制の欧州ハイテク業界への影響が大きい理由:ASMLのようなB2B製造企業も、装置に組み込まれたソフトウェアやクラウド接続機能がCRAの対象となる可能性がある。規制遵守のための設計変更や報告義務が開発コスト増や上市遅延を招くリスクがある。
- さらに、CRAはオープンソースソフトウェアの開発者や配布者にも一定の責任を課す点で業界内で議論を呼んでいる。欧州のソブリンクラウド戦略やデータ主権の文脈と合わせ、域外企業の市場アクセス条件にも影響を与えうる。