宏虹分享|CRA 合規流程指南:從產品盤點、SBOM 到漏洞管理

EU Cyber Resilience Act

CRA 合規流程完整指南:企業從哪一步開始?

歐盟《網路韌性法案》(Cyber Resilience Act,以下簡稱 CRA)將產品資安從一次性的上市前檢查,延伸為涵蓋設計、開發、上市與後續維護的生命週期責任。對製造商而言,真正的挑戰不只是找出漏洞,而是建立可持續執行的產品盤點、SBOM、弱點處理、事件通報與技術文件管理流程。

本文將從企業實際執行角度,整理 CRA 合規的適用範圍、六個主要步驟、跨部門分工與常見問題,協助產品、研發、資安及法遵團隊建立清楚的準備方向。

本文重點

  • 判斷產品與企業角色是否受到 CRA 規範
  • 建立產品清冊、韌體版本資料與 SBOM
  • 執行產品資安風險與韌體漏洞評估
  • 建立漏洞修復、事件通報與使用者通知機制
  • 整理技術文件、測試紀錄與合規證據
  • 持續監控上市後的新漏洞與韌體版本

CRA 何時開始適用?企業應注意哪些日期?

CRA 並非所有規定在同一天開始適用。企業應依照不同義務的實施日期,倒推內部流程與系統建置時程。

2026 年 6 月 11 日

符合性評估機構相關規定開始適用

CRA 第 IV 章關於符合性評估機構通知與管理的相關規定開始適用。

2026 年 9 月 11 日

漏洞與重大資安事件通報義務開始適用

CRA 第 14 條開始適用。製造商需建立已遭利用漏洞與重大資安事件的辨識、內部升級及對外通報流程。

2027 年 12 月 11 日

CRA 其餘主要規定全面適用

產品資安要求、製造商義務、技術文件與符合性評估等主要規定開始全面適用。

法規日期與義務仍應以 歐盟 Regulation (EU) 2024/2847 正式文本 及主管機關最新公告為準。

步驟 1

確認產品與企業角色是否適用 CRA

CRA 主要規範具備直接或間接資料連線能力的「含數位元素產品」。範圍可能包括軟體、連網設備、IoT 裝置、工業控制設備、嵌入式系統,以及與產品運作密切相關的軟體元件。

不過,並非所有含有軟體或連線功能的產品都採取完全相同的合規程序。部分醫療器材、車輛、航空或其他已受特定歐盟法規規範的產品,可能涉及排除、部分適用或不同的法規要求。

企業應先確認三件事

01

產品是否在適用範圍內?

盤點產品的軟體、韌體、網路連線、遠端服務及資料處理功能,確認是否屬於含數位元素產品。

02

企業扮演什麼角色?

釐清企業是製造商、進口商、經銷商或授權代表。不同角色承擔的查核、文件與通報責任並不完全相同。

03

產品屬於哪個風險分類?

產品分類會影響適用的符合性評估方式,因此不能在尚未分類前,就直接假設可採取自我評估。

本階段建議產出:
  • 受 CRA 影響的產品清單
  • 企業經濟營運者角色判定
  • 產品分類與初步適用性分析
  • 其他相關歐盟法規盤點
步驟 2

建立產品、韌體版本與軟體元件清冊

企業若不知道產品內有哪些軟體與第三方元件,就無法在新漏洞出現時快速判斷哪些產品受到影響。因此,產品清冊與軟體物料清單是後續漏洞管理及風險追蹤的基礎。

什麼是 SBOM?

SBOM(Software Bill of Materials,軟體物料清單)可理解為軟體版本的零件清單,用來記錄產品所使用的套件、函式庫、版本、供應商及其他元件資訊。

舉例來說,如果一款工業閘道器使用某個開源加密函式庫,後續該版本被揭露重大漏洞,企業可以透過 SBOM 快速找出受影響的產品與韌體版本,而不必逐一人工拆解。

除了 SBOM,還應整理哪些資料?

  • 產品型號與硬體版本
  • 目前及歷史韌體版本
  • 內部開發與第三方軟體元件
  • 開源套件版本與授權資訊
  • 供應商及上游元件來源
  • 產品預計支援與安全更新期間
  • 各版本已知漏洞與修復狀態

SPDX 與 CycloneDX 是常見的 SBOM 標準格式,但建立格式只是第一步。企業還需要確保清單能隨產品版本、元件更新與新漏洞持續維護。

步驟 3

執行產品資安風險與韌體漏洞評估

CRA 合規不能只依賴一份通用的漏洞掃描報告。企業需要依產品用途、部署環境、可存取介面及漏洞實際影響,評估產品可能面臨的資安風險。

常見評估項目

軟體與元件風險

  • 已知 CVE 漏洞
  • 過期或停止維護的套件
  • 開源授權衝突
  • 第三方元件來源不明

韌體與設定風險

  • 硬編碼帳號、密碼或私鑰
  • 弱加密演算法
  • 未受保護的管理介面
  • 不安全的通訊協定
  • 不必要的服務或除錯功能

漏洞分數不等於實際產品風險

CVSS 分數可以協助企業理解漏洞的通用嚴重程度,但不能單獨作為修復排序依據。相同漏洞出現在不同韌體與部署環境中,實際可利用性可能完全不同。

企業還需要確認漏洞元件是否真的會被產品呼叫、攻擊者能否接觸相關介面,以及成功利用後會造成什麼影響,再決定修復順序。

本階段建議產出:
  • 產品資安風險評估
  • 韌體及軟體元件漏洞清單
  • 漏洞實際影響分析
  • 修復優先順序與負責人
步驟 4

建立漏洞處理與資安事件通報流程

CRA 要求製造商在產品上市後持續處理弱點,並針對遭積極利用的漏洞及影響產品安全的重大事件進行通報。因此,企業必須在事件發生前,就建立內部辨識、判斷、升級與對外通報流程。

建議建立的內部流程

  1. 接收: 建立弱點揭露管道,接收研究人員、客戶、供應商及內部團隊回報。
  2. 驗證: 確認漏洞是否存在、影響哪些產品與版本,以及是否已遭積極利用。
  3. 分級: 依技術嚴重度、產品環境與營運影響決定處理優先順序。
  4. 修復: 開發更新、緩解措施或其他風險降低方案,並完成測試。
  5. 通報: 依 CRA 規定及主管機關流程完成早期預警、後續通知與最終報告。
  6. 通知使用者: 在適用情況下,清楚說明風險、緩解措施及可取得的安全更新。

注意:24 小時不等於完成全部報告

CRA 第 14 條採取分階段通報設計。企業需在知悉遭積極利用漏洞後,於規定時間內提出早期預警,再依規定補充漏洞通知及最終報告。重大資安事件也有相應的分階段通報要求。

實際通報對象、內容與期限應依正式法規、ENISA 平台及主管機關最新說明確認,不宜將所有義務簡化成「24 小時內完成通報」。

步驟 5

整理技術文件與可追溯的合規證據

企業不只需要執行安全工作,也要能證明產品如何辨識風險、採取控制措施、處理漏洞並維護更新。若相關資料分散在試算表、郵件及不同部門系統中,後續查核與版本追蹤會變得困難。

建議保留的文件與紀錄

產品與設計資料

產品用途、架構、版本、連線方式及主要安全設計。

風險評估

威脅情境、弱點影響、風險處理方式及接受剩餘風險的依據。

測試與修復紀錄

檢測範圍、測試結果、修復內容、驗證結果與核准紀錄。

SBOM 與供應鏈資料

元件來源、版本、授權、已知漏洞與供應商相關資料。

弱點處理紀錄

弱點接收、判斷、修復、通報及使用者通知的完整歷程。

符合性相關文件

適用標準、評估資料、使用者資訊與符合性聲明等文件。

合規文件不應只在產品準備上市時臨時整理。比較穩定的做法,是將文件產出整合到產品開發、版本發布及漏洞修復流程中。

步驟 6

建立上市後的持續監控與安全更新機制

產品通過首次評估不代表後續都能維持相同安全狀態。新 CVE、第三方元件更新、韌體改版或部署環境改變,都可能使原本的風險評估失效。

持續維護至少應涵蓋

  • 持續監控 SBOM 中元件的新漏洞
  • 新韌體版本發布前重新進行安全評估
  • 追蹤安全更新的測試、發布與安裝情況
  • 保存各版本弱點與修復歷程
  • 定期檢查第三方及開源元件狀態
  • 確認弱點通報與使用者通知流程仍可運作
  • 依產品支援期間持續提供必要的安全更新

這也是 CRA 合規與傳統一次性檢測最大的差異:企業需要建立可以長期運作的產品資安治理制度,而不是只在送審或客戶要求時補做一份報告。

CRA 合規應由哪個部門負責?

CRA 涉及產品設計、軟體供應鏈、漏洞處理、法規判讀與上市後維護,不適合完全交由單一部門承擔。建議成立跨部門工作小組,並指定一位對時程與成果負責的主要窗口。

部門或角色 主要責任
產品管理 確認適用產品、支援期間、版本範圍與市場需求。
研發團隊 提供架構與元件資料,執行漏洞修復及版本驗證。
資安/PSIRT 管理弱點、風險評估、漏洞通報與持續監控。
法務/法遵 確認法規適用性、文件責任與對外通報要求。
供應鏈/採購 取得第三方元件、供應商安全與更新支援資料。
管理階層 確認權責、資源、風險接受及重大事件升級機制。

自動化工具可以協助哪些 CRA 合規工作?

當企業管理多項產品、韌體版本與第三方元件時,完全依靠人工試算表容易產生資料遺漏、版本不同步與追蹤困難。自動化平台可以協助集中處理部分技術分析與紀錄工作,但不能取代企業的法規判斷、管理責任及正式符合性評估。

ONEKEY 可協助的工作

  • 韌體解析: 協助辨識韌體內的檔案系統與軟體元件。
  • SBOM 管理: 產生並維護軟體元件、版本及漏洞資訊。
  • 漏洞分析: 比對已知 CVE,並進一步評估漏洞在韌體環境中的影響。
  • 合規差距追蹤: 集中管理評估項目、改善進度與相關紀錄。
  • 持續監控: 在新漏洞或韌體版本出現後,協助重新分析產品風險。

工具的價值在於降低大量產品與版本的人工分析負擔,但是否符合 CRA,仍需綜合產品分類、企業角色、技術文件、符合性評估及其他法規要求判斷。

ONEKEY Cyber Security Platform

集中管理 SBOM、韌體漏洞與產品合規流程

查看 ONEKEY 如何支援 IoT/OT 韌體分析、軟體元件辨識、漏洞影響評估與 CRA 合規管理。

查看 ONEKEY 韌體安全與合規平台

CRA 合規執行清單

工作項目 主要負責單位 建議產出
確認產品適用範圍與分類 產品、法遵 產品適用性清單
建立產品與韌體版本清冊 產品、研發 產品及版本清單
建立及維護 SBOM 研發、資安 軟體物料清單
執行產品資安風險評估 資安、研發 風險評估與修復計畫
建立弱點揭露與處理流程 PSIRT、法遵 弱點處理程序
建立事件通報與升級機制 資安、法遵、管理階層 通報流程及聯絡清單
整理技術文件及測試紀錄 研發、產品、法遵 技術文件與證據紀錄
建立上市後持續監控 資安、產品 漏洞監控與更新紀錄

CRA 合規常見問題

CRA 何時開始全面適用?

CRA 的主要規定自 2027 年 12 月 11 日開始全面適用;漏洞與重大資安事件通報義務則自 2026 年 9 月 11 日開始適用。企業不應等到全面適用後才準備,因為產品盤點、SBOM 與弱點流程通常需要跨部門建置。

哪些產品可能受到 CRA 規範?

CRA 主要涵蓋能直接或間接連接裝置或網路的含數位元素產品,包括許多軟體、IoT 裝置、工業設備與嵌入式系統。不過,部分受其他歐盟特定法規規範的產品可能有不同處理方式,仍需逐項確認。

CRA 是否要求企業公開完整 SBOM?

CRA 要求製造商建立產品軟體元件相關資料,並依規定納入技術文件,但不應簡化為所有企業都必須向一般消費者公開完整 SBOM。實際提供對象、內容與方式應依正式條文及主管機關要求判斷。

完成一次漏洞掃描就能符合 CRA 嗎?

不能。漏洞掃描只是產品資安管理的一部分。CRA 還涉及安全設計、風險評估、弱點處理、技術文件、事件通報、安全更新與上市後持續維護,因此需要建立完整且可持續運作的流程。

沒有原始碼可以進行韌體安全分析嗎?

部分工具可以直接解析二進位韌體,辨識檔案系統、第三方元件、已知漏洞及特定不安全設定。不過,可分析的深度仍取決於韌體格式、加密、封裝方式與產品架構,不能保證所有韌體都能完整解析。

CRA 合規應由資安部門負責嗎?

資安團隊可以主導漏洞與風險管理,但 CRA 同時涉及產品分類、研發、供應鏈、技術文件、法規判讀與上市後支援。較適合的做法是成立跨部門工作小組,並指定清楚的決策者與主要負責人。

使用 ONEKEY 是否代表產品已通過 CRA 認證?

不是。ONEKEY 可協助進行韌體分析、SBOM、漏洞管理及合規差距追蹤,但使用任何工具都不等同於產品自動取得認證或完成符合性評估。企業仍需依產品分類及適用程序完成相應責任。

先釐清產品範圍,再決定工具與導入方式

若企業尚未確認受影響產品、韌體版本、SBOM 完整度或漏洞處理能力,建議先進行現況盤點與差距評估,再依產品數量、風險與內部資源安排合規計畫。

本文提供一般性產品資安與 CRA 合規資訊,不構成法律意見、認證承諾或特定產品的符合性判定。實際適用範圍與評估程序,應依產品特性、正式法規、主管機關指引及專業法遵意見確認。

👉 若您希望更深入了解 CRA 法規要求、SBOM 建置流程,或評估企業目前的合規成熟度,我們可協助您導入 ONEKEY 自動化安全分析平台,強化產品韌性、縮短合規時程,讓您的 IoT/OT 系統在面對 2026 年歐盟新制時保持競爭力!
若您想瞭解更多平台導入資訊,歡迎立即聯繫我們或預約專人諮詢,宏虹將竭誠為您服務。