Deep Dives

欧州はPlug&Chargeを義務化した。だが、どこで使えるのかは誰にもわからない。

August 19, 2026

水彩画風のイラスト:南京錠と封蝋のそびえ立つ要塞を抜け、小さなソケットへと伸びる充電ケーブル

2026年1月8日、Plug&Chargeは機能ではなく法的要件になった。EUで新設されるすべての公共充電ポイントは、ISO 15118-2を実装しなければならない。2027年1月1日からは、私有充電器も含めてISO 15118-20が加わる。

ドイツ連邦の充電ポイント登録簿には、公共充電拠点が31 865件掲載されている。このうちPlug&Chargeを申告しているのは1 018件。3.2%だ。

欧州が自らの法律を無視している、と結論づける前に言っておこう。話はそこまで単純ではない。むしろ、もっと悪い。Plug&Chargeが実際にどこで使えるのか、誰にもわからない――規制当局にも、事業者にも、私たちにも。その理由こそが、この話のすべてだ。

1 018
Plug&Chargeを申告するドイツの公共拠点
of 31 865
236
申告済みのドイツのDC拠点(50 kW+)
6.2%
<10
ISO 15118-20の完全試験を認定されているラボ
6-9 month waits

売り文句はTesla流。そして、それは優れている

ISO 15118をひとつのボックスで
これは決済システムではなく、車両と充電器の間の通信規格だ。 -2(2016)は主力規格:TLS、証明書、契約ベースの認証――これがPlug&Charge。 -3はパイロット線を介した物理信号を扱う。 -4と-5は適合性試験仕様。 -20(2022)は後継規格:より強力な暗号、双方向電力伝送、ワイヤレス。 DIN SPEC 70121は、現在も大半の車両がフォールバック先とする、旧来のよりシンプルなDCプロトコルだ。

ケーブルを挿す。立ち去る。車と充電器が利用者と支払者を取り決め、アプリを開くことも、カードをかざすことも、QRコードを撮影することもない。

Teslaは2012年から、端から端まで自社保有するネットワーク上で独自のハンドシェイクによりこれを実現してきた。二者、一社、交渉不要。それ以外の企業は、互いを信頼する特別な理由などない数百の事業者と数十の自動車メーカーをまたいで、その体験を再現しなければならない。

そのためにあるのがISO 15118だ。そして、問題もそこから始まる。

規制が義務づけるのは実装であって、利用ではない。

Commission Delegated Regulation (EU) 2025/656により改正されたAFIRは、新設または更新される公共充電器に対し、2026年からISO 15118-1/2/3/4/5、2027年からISO 15118-20の実装を求めている。

動詞に注目してほしい。充電器は完全に準拠していても、Plug&Chargeセッションを一度も完了しないことがあり得る。AFIRの決済義務は第5条に置かれ、カードリーダーとQRコードで満たされる――欧州委員会自身のガイダンスも、Plug&Chargeはアドホック決済に関係しないと明言している。

つまり法律が保証するのは配管が敷設されることだ。水が流れることまでは保証しない。

CharIN自身の評価、2026年4月
“したがって、ISO 15118-20を単独で義務づけても、共有されたプロトコル構文が一貫したセマンティクスや整合したシステム挙動を保証するものではないため、相互運用性が確保されているという誤った安心感を生む可能性がある。”

同じ文書は、AC EVSEには認証スキームがまったく存在しないことも指摘し、レガシープロトコルは“少なくとも2028年まで”共存すると見込んでいる。

CCSコネクターを保有し、大げさな物言いをする組織でもないCharINは、2026年4月28日にポジションペーパーを公開した。その文面は、礼儀正しい非常信号のようだ。

その結論はこうだ。規制は規格を義務づけたが、適合性をどう証明するかは定義していない。完全準拠のハードウェアは、まだ大規模には入手できない。ISO 15118-20の完全適合試験を認定されているラボは世界で10未満、リードタイムは6〜9か月。正式なAC適合性試験ケースは、義務化が効力を持つ後の1年、2027年後半まで見込まれていない。

CharINが欧州委員会に勧告したのは、市場投入可能なソリューションが存在するまで2027年の期限を延期することだ。業界自身の標準化団体が、自らを後押しするために書かれた規則の延期を求めている。

7つの当事者と1本のケーブル

信頼の連鎖
1. V2G Root CAがエコシステム全体の信頼の起点となる。
2. 自動車メーカーが工場で、車両にOEMプロビジョニング証明書をインストールする。
3. ドライバーはモビリティプロバイダーと契約し、同社が契約証明書を発行する。
4. 証明書プロビジョニングサービスがそれを暗号化し、プールへ渡す。
5. 車両は次に接続する対応充電器でそれを取得する。
6. CPOとその管理システムは同じルートを信頼し、有効なSECCリーフ証明書を保持しなければならない。
すべての証明書を発行、配布、導入、更新、失効させなければならない。すべての当事者をまたいで。

Autochargeに必要なのは、二者とひとつの識別子だけだ。Plug&Chargeには、自動車メーカー、モビリティサービスプロバイダー、証明書プロビジョニングサービス、ルート認証局、証明書プール、充電ポイント事業者、そしてその管理プラットフォームが必要になる――ドライバーがプラグを挿した瞬間、全員が有効で最新、かつ相互に信頼された認証情報を保持していなければならない。

動けば、見えない。どれかひとつのリンクでも古ければ、ドライバーに残るのは始動しない充電器と、説明の不在だ。

信頼の起点になるのは誰か?

これは商業的に興味深い問いであり、Hubjectが事業を築いた問いでもある。

HubjectはBMW、Bosch、Mercedes-Benz、EnBW、innogy、Siemens、Volkswagenによるジョイントベンチャーだ。V2G root CAと、それを必要とする当事者をつなぐプラットフォームを運営している。ChargePointのエンジニアリングSVP、Eric SidleはISO 15118を“証明書を配布し管理する小規模な組織群に大きく偏ったもの”と呼び、中間業者が結局は価格決定を支配することになると論じた。規格の共同執筆者であるMarc Mültinも、関係者がHubjectを“十分に独立していない”と見ていることを認めている。

欧州は以前ほど一極集中ではなくなった。暗号技術の背後にThalesを擁するフランスのローミング事業者Gireveは、現在ではroot CAとプールサービスを提供している。CharINは独自のV2G rootを運営し、その運用をIrdetoに委託している。Penta SecurityはHubjectとクロス認証を行う。これは健全だ。だが同時に、充電器は複数のルートを信頼する必要が生じ、ドライバーの証明書は自動車メーカーが選んだどのプール経由でも到達可能でなければならない。

北米は逆側から取り組んだ。SAE ITCのEVPKIコンソーシアムは、6つのルート証明書を収載する本番用Certificate Trust Listを立ち上げた。その明示的な狙いは、“現時点では実質的に存在しない、競争的なPKI供給市場を創出すること”だ。

もう一度、その一文を読んでほしい。標準化コンソーシアムが、本音をマイクに向かって口にしている。

そして韓国は、まったく別の答えを選んだ。Hyundai Motor Groupは、国内12事業者によるオープンアライアンスとともに、Plug&Charge技術と認証局を無償で政府へ提供している。国家がルートになる。

3つの大陸、“誰を信頼するのか”への3つの答え。自動車メーカー所有のジョイントベンチャー、共有トラストリストを持つ競争市場、そして省庁。このうちビジネスモデルなのは、ひとつだけだ。

ドイツの登録簿が知っていること、知らないこと

ドイツは、大規模な欧州市場で唯一、公式の充電ポイント登録簿が事業者に対し、拠点がPlug&Chargeをサポートするか明示的に尋ねている国だ。私たちはその回答を取得した。

ドイツのDC拠点(50 kW+)のうち、連邦充電ポイント登録簿でPlug&Chargeを申告している各事業者の割合。 DC拠点40件以上の事業者。出典:Chargalytics、Bundesnetzagenturデータより、2026年8月。

Aral pulseはドイツのDC拠点87件中53件を申告している。Allegoは68件中11件。Ionityは何年にもわたりネットワーク全体でISO 15118-2 Plug&Chargeを運用しているが、61件中1件と申告している。Teslaは268件中ゼロだ。

このチャートが測っているのはPlug&Chargeではない。フォームに記入したのが誰かだ。

これが発見事項だ。大陸規模の義務化から最初の年、欧州で最も充電ポイントが多く、最も入念な登録簿を持つ市場においてさえ、Plug&Chargeがどこで使えるかを示す信頼できる公開記録はない。私たちが保有する他のすべての国の登録簿――フランス、北欧、イタリア、オランダ――は、その問いすら設けていない。

ドライバーは、プラグを挿して待つことで知る。

その間も、粗野なバージョンは動き続ける

Autochargeは、その機構を何ひとつ使わずに同じ仕事をする。充電器がDCハンドシェイク中に車両が送信する識別子――通常はMACアドレス――を読み取り、アカウントと照合して、充電を開始する。登録は一度だけ。証明書も、信頼の起点も、プールも、クリアリングハウスも不要だ。

もちろん、理屈の上では安全ではない。MACアドレスは識別子であって秘密情報ではない。読み取れる者なら原理的にはそれを提示でき、事業者に可能な防御は不正利用されたものをブラックリストに載せることだけだ。ISO 15118の共同執筆者であるMarc Mültinは、これ以上なく率直に“Autocharge: what it is and why it’s a bad idea”と題した論考を発表している。

セキュリティについては、彼が正しい。ただし彼が説明しているのは、安全なバージョンが証明書を待つあいだ、欧州全域で静かに稼働しているものでもある。

Autochargeを導入していることを確認できる6事業者
EnBW · Mer · Electra · Fastned · Powerdot · GRIDSERVE

当社データベースでは、この6社だけで最大8か国にわたり、5 789のDC拠点と32 677のDC充電ポートを運営しています。

これは国勢調査ではなく、あくまでサンプルとして捉えるべきです。Autocharge導入の登録簿は存在しないため、これは市場規模の測定ではなく、発表資料を読み込んで見つけた下限値です。

Autochargeは、EnBW、Mer、Electra、Fastned、Powerdot、GRIDSERVEなどで稼働しています。PowerdotはMiioで導入した後、Chargemapでもフランス、ベルギー、スペイン、ポーランドに展開しました。契約証明書を受け取ることのない車でも、PKIに参加することのない拠点でも機能します。

6社はサンプルであって、国勢調査ではありません。Autocharge導入の登録簿を公開している者はいません――そして、それこそがまたしても要点です。規模感を示すと、当社データベースには欧州全体でおよそ135 000の公共DC拠点があります。実際のAutochargeの数は、当社サンプルより多いはずです。どれほど多いかは、誰にも分かりません。

Autochargeも一様ではない。そして、それは重要です

ただし落とし穴があります。事業者も率直に認めるところですが、ネットワークでAutochargeを有効にしても、そのネットワーク内のすべての充電器で使えるようになるわけではありません。

使えるのはDCだけです。識別子はDC充電で必須となるデジタル・ハンドシェイクに乗って伝達されますが、通常のAC充電にはそのような会話がありません――まさにその隔たりを埋めるためにISO 15118は策定されました。充電器側にもOCPP 1.5以降と、この機能をサポートするファームウェアが必要です。そのため、Autocharge対応ネットワーク内にある古いユニットでは、単純に利用できません。たとえばGRIDSERVEは、既存設備全体に一夜で展開したのではなく、新しいハードウェアとともに導入しました。

識別子に潜む皮肉
Volkswagen GroupのMEB車――ID.3、ID.4、ID.5、Skoda Enyaq、Audi Q4 e-tron、Cupra Born――は、 MACアドレスをローテーションするため、Autochargeでは確実に識別できません。

Volkswagen GroupはHubjectの共同オーナーでもあります。

CHAdeMO車は完全に対象外です。複数の旧型VAGモデルと一部のLucidは、そもそもこれをサポートしていません。

そして車両側の事情もあります。Volkswagen GroupのMEBプラットフォームはMACアドレスをローテーションするため、ID.3、ID.4、ID.5、Skoda Enyaq、Audi Q4 e-tron、Cupra Bornでは、構造的にAutochargeは不可能です。CHAdeMO車は設計上、対象外です。旧型モデルの一部も、そもそも対応していません。

つまりドライバー体験はこうです。動く、動かなくなるまで。そして、どの充電器やどの車が例外になるのかを事前に知ることはできません。これは、先ほどPlug&Chargeについて述べた不満と、一語一句同じです。

成長経路には有効期限もあります。委任規則の附属書2.1.2項では、自動認証を提供する――Autochargeも該当します――2027年1月1日以降に設置または改修される公衆アクセス可能な充電ポイントに、ISO 15118-2と-20の両方の実装を求めています。既存拠点は継続可能です。前文25では、プラグ・アンド・チャージ以外のソリューションを使うポイントについて、「完全な市場移行が達成されるまで」継続を明示的に認めています。

したがってAutochargeが禁止されるわけではありません。既存設備として扱われるのです――別種の、より遅い終わり方であり、新設ルートは閉じる一方、既設ベースはそのまま残ります。

これが正直な読み方です。Autochargeはより優れたシステムではありません。より劣るシステムが先に出荷され、そして出荷されていることには、思いのほか大きな価値があるのです。

規制には盛り込まれなかった第三の道

標準化団体が議論を続ける一方で、より静かな答えが浮上しています。車両自身のデータ接続を通じて車を識別し、ケーブル越しの会話を完全に省くという方法です。

Fordはすでにこれを実行しており、標準のプロビジョニング・フローを使わず、独自のテレマティクスベースの証明書配信を構築しています。2026年春には、Vattenfall InChargeとWirelessCarがスウェーデン、オランダ、ドイツで、700人超のドライバーによるパイロットを実施しました。カードもアプリも証明書もMACアドレスも不要で、車がクラウドに接続場所を伝えるだけでセッションを開始します。

テレマティクスには明白な欠点があります。自動車メーカーの協力が必要であり、顧客関係を自動車メーカーに渡すことになる点です。まさにそれが、自動車メーカーがこれを好む理由なのかもしれません。

同じドライバー体験へ向かう2つのルート
AutochargePlug & Charge (ISO 15118-2)
識別情報MACアドレスまたはVINX.509契約証明書
必要な当事者2者(ドライバー、事業者)トラストチェーン全体で7者以上
標準化なし、事業者固有あり、ISO 15118-2および-20
ネットワーク横断性事業者間で二者合意がある場合のみ共有ルートを通じ、設計上可能
なりすまし可能性原理上は可能リレー攻撃を2025年に実証
ガバナンスコストゼロルートCA、プール、証明書ライフサイクル
AFIR上の位置付け現時点では許可され、既存拠点は継続可能。2027年1月1日以降、新設または改修される公共ポイントが自動認証を提供する場合は-2と-20の実装が必要プロトコル実装は2026年から義務化。ユースケース自体が義務化されることはない
ACでの利用不可、DCハンドシェイクのみ可能、それが-2の要点
車両側のギャップVW Group MEB、CHAdeMO、その他一部広範で、拡大中
現在の稼働状況確認できるネットワークは6以上Ionity、Allego、Aralと、まだらなロングテール

セキュリティ論を本気で受け止める

あれだけの仕組みを必要とする根拠は、実在します。証明書は失効、否認防止、そしてAutochargeが招き入れる識別子なりすましへの防御を提供します。Plug&Chargeが数百万件の無人決済を担うなら、暗号技術は正しい答えです。

そして2025年12月が来ました。

リレー攻撃
Loew、Vasu、Hutzelmann、Hofによる研究。USENIX VehicleSec 2026で発表予定です。 攻撃者は偽の充電ステーションを設置し、被害者の車を接続させ、その認証を別の場所にある本物の充電器へリレーします。攻撃者の車が充電され、被害者に請求が届きます。

根本原因は、Plug&Chargeの署名にステーションのIDが含まれていないことに加え、ISO 15118におけるTLS証明書の扱いに弱点があることです。

研究者は、ISO 15118 Plug&Charge決済に対する実働するリレー攻撃を公開しました。偽の充電器、リレーされたハンドシェイク、そして他人に届く請求書。完全な概念実証であり、USENIX VehicleSec 2026に採択されています。

Hubjectを正当に評価すべき点として、筆頭著者はICNC26でこの研究を発表します――しかもHubject自身のステージで、「Plug and Charge Payment Fraud and other ISO 15118 Vulnerabilities」と題するセッションです。深刻な業界が悪い知らせに向き合う方法とは、こういうものです。

しかし、この2つの事実を並べてみてください。7年にわたる証明書インフラの構築が生んだシステムは、なおリレー攻撃を受け得ました。それが置き換えるために作られたもの――ルックアップテーブル内のMACアドレス――は、4か国で静かに稼働しています。複雑さが買えた安全性は、営業資料が示唆したほど大きくありませんでした。

自動車メーカーは準備できている。充電器はそうではない。

車両側では、これはほぼ解決済みです。Porsche TaycanとMercedes EQSが先行しました。現在ではVolkswagen IDシリーズ、Skoda Enyaq、Audi Q4 e-tron、Cupra Born、BMW i4、i5、i7、iX、Hyundai Ioniq 5と6、Kia EV6とEV9、Genesis GV60、Volvo EX90とEX60、そして2026年モデル以降のPolestarへとリストは続きます。

Volvoは2026年6月、米国の35 000拠点でPlug&Chargeを有効化しました。GMは夏にEmpowerで展開を発表しました。車両は概して、自分たちの役割を果たしています。

ただし2つの点が、この絵を曇らせます。Fordはセキュリティを理由に、標準のプロビジョニング・フローを使わず独自のテレマティクスベース証明書配信を構築しました。自動車メーカーが、あなたの標準に到達するためにあなたのエコシステムを迂回するなら、そのエコシステムには製品上の問題があります。

さらに、2025年モデルイヤーEV向けのBMW自身のサービス・ブリテンには、ディーラーが想定すべき障害モードが列挙されています。Plug&Chargeメニューが表示されない、契約のインストールに失敗する、インストール後に契約が消える、プロバイダーがそもそも契約を送らない。工場が整備マニュアルに記録した、これが摩擦です。

ハードウェアのボトルネックを数字で見る
完全なISO 15118-20適合性試験の認定を受けたラボは、世界で10未満。
リードタイムは6〜9か月。
ACの正式な適合性試験ケースは2027年後半まで見込まれません。
義務化の開始は2027年1月1日。

メーカーは、認証制度が存在するおよそ1年前に、認証済みハードウェアを出荷しなければなりません。

充電器メーカーのところで、2027年の期限は政策論争ではなくサプライチェーン問題に変わります。AlpitronicはISO 15118-20対応を掲げていますが、実装時期は「TBC」としています。同社だけではありません。

2026年以降に欧州での公共利用向けに導入されるハードウェアには、初日からPLC対応の通信コントローラーが必要です――ファームウェアで対応するという約束だけでは足りません。これは部品表の意思決定であり、それを使うソフトウェアが完成する2年前に下されます。

私たちは以前にもこれをやった

2015年、当社創業者のOle Henrik HannisdahlはベルリンのICNCステージに立ち、ローミング関係者で埋まった会場でこう語りました。ローミングとは、単に充電器に行って使うことを業界自身があまりにも難しくした結果、自ら作り出した問題への解決策だと。

彼はそれ以降、招かれていません。

その主張の厄介なところは、あまりにもよく時を経てきたことです。ローミングは商業的には機能しました。しかし同時に、それが覆い隠すために作られた分断を定着させました。11年後の今も、欧州のドライバーはRFIDカードの束とアプリだらけのフォルダを持ち歩き、清算レイヤーは、そもそもドライバーのせいではなかった問題に対する恒久的な税金になっています。

ちなみに、その本能はいまも健在です。2025年12月、Atlante、Electra、Fastned、IonityはChargeLeagueを設立しました。加盟ネットワークのドライバーが、他のどの加盟ネットワークでも充電できるようにするためです。アライアンスが生み出した分断を直すためのアライアンス。見覚えのある展開です。

Plug&Chargeも、かつてのローミングと同じ輪郭をしています。本当に優れたユーザー体験が、仲介者を必要とし、仲介者が価格を付け、そして――ドイツの登録簿を見る限り――公的記録からは見えないトラストレイヤーを通じて提供される。解決するユーザー問題は現実です。必要とするガバナンス構造は、誰も求めていなかった部分です。

その兆候は、技術的には劣るAutochargeのほうが、現時点では優れたプロダクトになっていることだ。関係者は少なく、証明書も不要で、今すぐ使える。より多くのネットワーク、より多くの国で。これは、粗削りな方式を作る人々を安心させる話ではなく、優れた技術を構築している人々を危機感に駆らせるべき事実だ。

だからといって、ISO 15118を放棄すべきだという話ではない。これは正しい標準であり、双方向充電によってすべての車が系統アセットとなれば、セキュリティ上の意義はさらに強まる。ここで言いたいのは、エコシステムを退屈なものにすべきだ、ということだ。

必要なのは4つだ。まず、欧州がいま手にした複数の競合するルート。次に、誰もが参加できる共有トラストリスト――北米にはあるが、欧州にはない。そして、サポートチケットを一度も必要としない証明書プロビジョニング。最後に、それが実際にどこで使えるのかを明示する公開レジストリだ。ドライバーが見つけられない機能は、機能とは言えないのだから。

欧州はプロトコルを義務化し、残る3つを飛ばした。

Hubjectは9月1日から3日まで、Tempelhofに業界を集める。アジェンダには“Plug&Charge: Expanding Possibilities”と、リレー攻撃に関する講演の両方が並ぶ。どちらの会場が満席になるか、注目に値する。

このデータの出所
充電ポイント数とPlug&Chargeの申告データは、Bundesnetzagenturを含む各国レジストリを統合し、毎日更新しているChargalyticsの欧州統合ステーションデータベースに基づいています。ドイツとオーストリアは、この問いを検証できるほど詳細な認証方式フィールドをレジストリに備える唯一の市場です。

ルールブックはハードウェアより速く動くため、私たちはそちらも追跡しています。ChargiPediaではAFIRをはじめとする欧州の充電規制を、国別統計では欧州大陸の全市場をカバーしています。無料トライアルを開始すれば、両方をご利用いただけます。
訂正、19 August 2026

本記事の旧版では、比較表においてAFIR下のAutochargeを「認められていないが、禁止もされていない」と記載していました。これは不十分な説明でした。Commission Delegated Regulation (EU) 2025/656のAnnex point 2.1.2では、2027年1月1日以降に設置または改修され、自動認証(Autochargeを含む)を提供する一般公開の充電ポイントについて、EN ISO 15118-2:2016およびEN ISO 15118-20:2022の両方への準拠を求めています。Recital 25では、非プラグアンドチャージ方式を採用する既存サイトについて、市場全体の移行が完了するまで継続を認めています。表を修正し、AFIRが義務付けるのはユースケースではなくプロトコルであることを明確化するとともに、Autochargeのセクションに2段落を追加しました。LinkedInでご指摘くださった読者の方に感謝します。