EOL(サポート終了)となったオープンソース・スタックが、なぜ「技術的負債」ではなく「コンプライアンス上のリスク」となるのか
CRAは、EU市場に投入されるデジタル要素を含むあらゆる製品に対してセキュリティ上の義務を定めており、ソフトウェアのサプライチェーンもその適用範囲に含まれます。実際に悪用されている脆弱性に関する報告義務は2026年9月から適用され、すべての義務は2027年12月から適用されます。上流からのパッチ提供が終了したライフサイクル終了コンポーネントは、その時点でバックログ項目ではなくなり、適合性評価において対応が求められる管理上のギャップとなります。 ここでは、移行期間が期限を過ぎるチームにとって、これがどのような意味を持つのかについて検討していきます。