{{item.title}}
{{item.text}}
{{item.text}}
欧州連合(EU)でのコネクテッド製品や関連サービス、データ処理サービス(以下、IoT製品等)の展開に関する規制である欧州データ法(Data Act)*の施行が2025年9月に迫っています。特に製造企業各社では、自社のIoT製品等が法令における規制の対象となるか否かの判定から具体的な規制対応まで、複数のアクションが要求されています。
また、欧州データ法対応にあたっては、欧州サイバーレジリエンス法(以下、CRA)や欧州一般データ保護規則(以下、GDPR)などの関連法令も踏まえた対応が重要です。そのため、企業は欧州向けのプライバシー/セキュリティ対策を、体系立てて対応することが強く推奨されます。PwC コンサルティングでは、CRAやGDPRなどとの関連性も踏まえた、欧州データ法対応を支援します。
*Data Act、CRA、GDPR自体の各解説は以下のインサイトを参照ください。
PwCコンサルティングは、欧州データ法の規制対象となるIoT製品等の識別から、想定されるリスクの把握、評価結果に基づいた規制対応までを支援します。
また、欧州地域における複数法令の要求事項を踏まえた、体系的なガバナンス整備を継続的にサポートします。
図表1:欧州データ法対応手順とその概要
まずは規制の対象となり得るIoT製品等を識別するため、各製品の管轄事業部や欧州所在の関連部署・企業に対しヒアリングシートを展開します。ヒアリングシートでは法令の適用対象か否かに加え、後続のギャップ分析で想定される各種リスクを抽出し、把握することができます。
ここでのリスクは、法令違反のリスクに加え、企業のデータ管理リスクやセキュリティリスク、個人情報保護リスクが例として挙げられます。CRAやGDPRを含めた関連法令における影響も見据え、体系的な規制対応を講じた上で欧州圏におけるガバナンス整備を進めることが重要です。
図表2:ギャップ分析項目とリスク例
リスクを評価・識別した後は、評価結果に基づいて規制対応を推進します。規制対応にあたっては法務部やIoT製品等の開発部門、欧州拠点などのステークホルダーとの連携が必須です。各ステークホルダーとのコミュニケーションの推進に向け、リスク評価結果を具体的なアクションおよび実行手順に落とし込みます。
加えて、リスク評価と同様に、規制対応においても欧州地域におけるガバナンス整備を意識する必要があります。例えば、欧州地域における緊急時のエスカレーション体制は不備なく構築されているか、対利用者向けの権利保護やレピュテーションリスク対応は講じられているかなどが挙げられます。これら対策は単純な規制対応ではカバーが困難であることが多く、体系立てた整備計画と対応推進が必要となります。
欧州データ法は段階的に適用される規制となっているため、今後各企業でIoT製品等を欧州に上市する際には、対応の仕組み化をあらかじめ講じることが重要です。規制の要求事項、該非判定基準、リスク対応手順などを手順書やチェックリストに落とし込み、今後の製品上市に備えます。
図表3:手順化のアウトプット例
欧州地域では欧州データ法やCRA、GDPRをはじめ、今後も企業活動に影響を与える法令の施行が予想されます。特に欧州AI規制法を中心に、企業活動やIoT製品等に対するAIの影響も加味した規制・ガバナンス整備対応が必要です。これらの状況を踏まえると、欧州を中心とした法令の動向把握や、体系立てたガバナンス整備の重要性はより高まると考えます。PwCコンサルティングでは欧州地域における複数法令の要求事項を踏まえた、体系的なガバナンス整備をサポートします。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}