前言
隨歐盟《網路韌性法案》(Cyber Resilience Act, EU Regulation 2024/2847,簡稱 CRA)於 2024 年底正式生效,全球資安生態迎來歷史性的轉折。這項被譽為數位產品「安全准入證」的法案,規定所有在歐盟市場銷售、具備數位要素的產品(Products with Digital Elements, PDE),無論是微處理器、工業控制系統、防火牆,還是日常的家用聯網設備與商用軟體,都必須在全生命週期內滿足嚴格的網路安全要求。
面對即將於 2026 年 9 月 11 日率先上路的漏洞通報義務,以及 2027 年 12 月 11 日全面強制執行的產品資安要求與 CE 標誌,製造商該如何衡量自身的合規進度?德國聯邦資訊安全局(BSI)最新釋出的 「CRA 標準化儀表板」(CRA Standardisation Dashboard),為全球科技供應鏈提供了一份極具價值的「進度地圖」。本文將深度解讀該儀表板的核心要點,並為企業建構具體的合規行動指南。
標準化儀表板的核心解讀:調和標準(hEN)的推進現況
CRA 雖規定了法規原則(如設計安全、默認安全),但具體技術指標需仰賴歐洲標準化組織(如 CEN、CENELEC、ETSI)所制定的調和標準(Harmonized Standards, hEN)。只要產品符合調和標準,即被「推定符合」(Presumption of Conformity)CRA 的對應要求。
德國 BSI 所發布的儀表板,將產品與技術劃分為數大關鍵主軸,並動態追蹤各項標準的起草、審查與最終發布進度:
通用安全基礎(Generic Security Requirements): 涵蓋「設計安全(Security by Design)」與「默認安全(Security by Default)」。儀表板指出,針對身份識別管理(Identity Management)、密碼管理器、防毒軟體、VPN(一般與工業用途)、網路管理系統及作業系統(OS)等基礎設施的標準制定,正處於加速推進階段。
硬體與嵌入式系統(Hardware & Embedded Systems): 範疇涵蓋路由器、數據機、交換器(包含工業級)、微處理器/微控制器(Microprocessors/Microcontrollers)、安全 ASIC & FPGA,以及智能家居助理等。這些標準的健全度將直接影響台灣引以為傲的硬體與半導體代工生態。
高風險關鍵組件(Class III/Class IV 產品前身): 包含防火牆、入侵偵測與防禦系統(IDS/IPS)、過濾與容器運行系統(Hypervisors & Container Runtime Systems)、公鑰憑證基礎設施(PKI)以及智慧電表網關(Smart Meter Gateways)。此類產品未來通常需經過第三方機構的符合性評估。
企業策略: 儀表板中的「整體進度(Overall Progress)」與「自上次報告以來的進展(Progress since last reporting)」是企業研發團隊(RD)必須密切監控的指標。當對應產品線的 hEN 標準進入最終草案階段,企業就應啟動技術差距分析(Gap Analysis)。
落地 CRA 的兩大技術基石:SBOM 與全生命週期漏洞維護
從 BSI 的指導方針與技術規範(如 BSI TR-03183)中可以清晰看出,CRA 核心精神的核心载體是軟體物料清單(SBOM)與主動式漏洞處置。
1. 軟體物料清單(SBOM)— 數位的食品成分表
不論是純軟體產品,還是硬體設備中運行的韌體(Firmware),製造商皆必須建立並維護 SBOM。
2. 漏洞 handling 機制 — 24小時通報的嚴苛挑戰
CRA 要求製造商在發現「已被積極利用的漏洞(Actively Exploited Vulnerability)」或重大資安事件時:
24小時內: 向歐盟網路安全局(ENISA)與相關的國家電腦網路危機處理中心(CSIRT)提交早期預警。
72小時內: 提交正式詳細報告,說明漏洞影響與緩解措施。
持續修補義務: 產品上市後,製造商必須承擔通常為 5 年(或相當於產品預期壽命)的資安更新與修補義務。
製造商、進口商與分銷商的責任聯防
CRA 採行的是「全價值鏈」的管理模式。這意味著,法規不僅約束研發製造端的廠商:
製造商(Manufacturers): 需承擔最主要的責任,包含執行資安風險評估、編製技術文件、簽署歐盟符合性聲明(DoC)並貼上 CE 標誌。
進口商與分銷商(Importers & Distributors): 扮演市場看門人(Gatekeeper)的角色。他們有義務在將產品投放歐盟市場前,驗證製造商是否已執行符合性評估,並確認產品是否具備合規的 CE 標誌與相關技術文件。若明知產品不合規而銷售,將面臨高達 1500 萬歐元或全球年營業額 2.5% 的巨額罰款。
面對 2026/2027 雙重時限,企業的黃金行動矩陣
為確保高科技供應鏈與軟體開發商在歐盟市場的業務連續性,建議企業立即採取以下四步走策略:
資安風險盤點與產品歸類: 依據 CRA 附錄對照自身產品線,確認產品屬於一般 PDE,還是需要第三方認證的關鍵類別。
導入資安設計(Security-by-Design)流程: 在研發初期即禁止使用弱預設密碼、強制執行傳輸與存儲加密、優化自動更新機制,從源頭收斂攻擊面。
建構自動化 SBOM 生產線: 將 SBOM 工具無縫整合至 CI/CD 開發流水線,確保每一次軟體或韌體版本更迭,都能實時產出準確的成分清單。
升級漏洞披露與應變機制(CVD): 參考國際標準(如 ISO/IEC 29147 及 30111)建立協調漏洞披露流程,並演練「24/72小時通報」的跨部門應變機制。
結語
歐盟《網路韌性法案》與德國 BSI 所揭示的標準化進程,表面上是國際貿易的新技術壁壘,但實質上是推動全球數位產品品質升級的催化劑。對於長期深耕國際市場、重視技術合規的優質企業而言,這正是展現「資訊安全核心競爭力」的絕佳契機。
及早依循 BSI 儀表板藍圖落實合規佈局,我們不僅能確保通往歐洲市場的道路暢通無阻,更能以「安全、重韌性」的品牌形象,在未來的全球數位經濟中贏得更多信任。
欲瞭解更多關於資訊安全合規(如 ISO 27001、ISO 42001)或產品資安解決方案,歡迎與我們的資安合規專家團隊聯繫。
參考資料:CRA Standardisation Dashboard, https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/CRA/Dashboard_CRA.pdf?__blob=publicationFile&v=7