CRA 合規流程完整指南:企業從哪一步開始?
歐盟《網路韌性法案》(Cyber Resilience Act,以下簡稱 CRA)將產品資安從一次性的上市前檢查,延伸為涵蓋設計、開發、上市與後續維護的生命週期責任。對製造商而言,真正的挑戰不只是找出漏洞,而是建立可持續執行的產品盤點、SBOM、弱點處理、事件通報與技術文件管理流程。
本文將從企業實際執行角度,整理 CRA 合規的適用範圍、六個主要步驟、跨部門分工與常見問題,協助產品、研發、資安及法遵團隊建立清楚的準備方向。
本文重點
- 判斷產品與企業角色是否受到 CRA 規範
- 建立產品清冊、韌體版本資料與 SBOM
- 執行產品資安風險與韌體漏洞評估
- 建立漏洞修復、事件通報與使用者通知機制
- 整理技術文件、測試紀錄與合規證據
- 持續監控上市後的新漏洞與韌體版本
CRA 何時開始適用?企業應注意哪些日期?
CRA 並非所有規定在同一天開始適用。企業應依照不同義務的實施日期,倒推內部流程與系統建置時程。
符合性評估機構相關規定開始適用
CRA 第 IV 章關於符合性評估機構通知與管理的相關規定開始適用。
漏洞與重大資安事件通報義務開始適用
CRA 第 14 條開始適用。製造商需建立已遭利用漏洞與重大資安事件的辨識、內部升級及對外通報流程。
CRA 其餘主要規定全面適用
產品資安要求、製造商義務、技術文件與符合性評估等主要規定開始全面適用。
法規日期與義務仍應以 歐盟 Regulation (EU) 2024/2847 正式文本 及主管機關最新公告為準。
確認產品與企業角色是否適用 CRA
CRA 主要規範具備直接或間接資料連線能力的「含數位元素產品」。範圍可能包括軟體、連網設備、IoT 裝置、工業控制設備、嵌入式系統,以及與產品運作密切相關的軟體元件。
不過,並非所有含有軟體或連線功能的產品都採取完全相同的合規程序。部分醫療器材、車輛、航空或其他已受特定歐盟法規規範的產品,可能涉及排除、部分適用或不同的法規要求。
企業應先確認三件事
產品是否在適用範圍內?
盤點產品的軟體、韌體、網路連線、遠端服務及資料處理功能,確認是否屬於含數位元素產品。
企業扮演什麼角色?
釐清企業是製造商、進口商、經銷商或授權代表。不同角色承擔的查核、文件與通報責任並不完全相同。
產品屬於哪個風險分類?
產品分類會影響適用的符合性評估方式,因此不能在尚未分類前,就直接假設可採取自我評估。
- 受 CRA 影響的產品清單
- 企業經濟營運者角色判定
- 產品分類與初步適用性分析
- 其他相關歐盟法規盤點
建立產品、韌體版本與軟體元件清冊
企業若不知道產品內有哪些軟體與第三方元件,就無法在新漏洞出現時快速判斷哪些產品受到影響。因此,產品清冊與軟體物料清單是後續漏洞管理及風險追蹤的基礎。
什麼是 SBOM?
SBOM(Software Bill of Materials,軟體物料清單)可理解為軟體版本的零件清單,用來記錄產品所使用的套件、函式庫、版本、供應商及其他元件資訊。
舉例來說,如果一款工業閘道器使用某個開源加密函式庫,後續該版本被揭露重大漏洞,企業可以透過 SBOM 快速找出受影響的產品與韌體版本,而不必逐一人工拆解。
除了 SBOM,還應整理哪些資料?
- 產品型號與硬體版本
- 目前及歷史韌體版本
- 內部開發與第三方軟體元件
- 開源套件版本與授權資訊
- 供應商及上游元件來源
- 產品預計支援與安全更新期間
- 各版本已知漏洞與修復狀態
SPDX 與 CycloneDX 是常見的 SBOM 標準格式,但建立格式只是第一步。企業還需要確保清單能隨產品版本、元件更新與新漏洞持續維護。
執行產品資安風險與韌體漏洞評估
CRA 合規不能只依賴一份通用的漏洞掃描報告。企業需要依產品用途、部署環境、可存取介面及漏洞實際影響,評估產品可能面臨的資安風險。
常見評估項目
軟體與元件風險
- 已知 CVE 漏洞
- 過期或停止維護的套件
- 開源授權衝突
- 第三方元件來源不明
韌體與設定風險
- 硬編碼帳號、密碼或私鑰
- 弱加密演算法
- 未受保護的管理介面
- 不安全的通訊協定
- 不必要的服務或除錯功能
漏洞分數不等於實際產品風險
CVSS 分數可以協助企業理解漏洞的通用嚴重程度,但不能單獨作為修復排序依據。相同漏洞出現在不同韌體與部署環境中,實際可利用性可能完全不同。
企業還需要確認漏洞元件是否真的會被產品呼叫、攻擊者能否接觸相關介面,以及成功利用後會造成什麼影響,再決定修復順序。
- 產品資安風險評估
- 韌體及軟體元件漏洞清單
- 漏洞實際影響分析
- 修復優先順序與負責人
建立漏洞處理與資安事件通報流程
CRA 要求製造商在產品上市後持續處理弱點,並針對遭積極利用的漏洞及影響產品安全的重大事件進行通報。因此,企業必須在事件發生前,就建立內部辨識、判斷、升級與對外通報流程。
建議建立的內部流程
- 接收: 建立弱點揭露管道,接收研究人員、客戶、供應商及內部團隊回報。
- 驗證: 確認漏洞是否存在、影響哪些產品與版本,以及是否已遭積極利用。
- 分級: 依技術嚴重度、產品環境與營運影響決定處理優先順序。
- 修復: 開發更新、緩解措施或其他風險降低方案,並完成測試。
- 通報: 依 CRA 規定及主管機關流程完成早期預警、後續通知與最終報告。
- 通知使用者: 在適用情況下,清楚說明風險、緩解措施及可取得的安全更新。
注意:24 小時不等於完成全部報告
CRA 第 14 條採取分階段通報設計。企業需在知悉遭積極利用漏洞後,於規定時間內提出早期預警,再依規定補充漏洞通知及最終報告。重大資安事件也有相應的分階段通報要求。
實際通報對象、內容與期限應依正式法規、ENISA 平台及主管機關最新說明確認,不宜將所有義務簡化成「24 小時內完成通報」。
整理技術文件與可追溯的合規證據
企業不只需要執行安全工作,也要能證明產品如何辨識風險、採取控制措施、處理漏洞並維護更新。若相關資料分散在試算表、郵件及不同部門系統中,後續查核與版本追蹤會變得困難。
建議保留的文件與紀錄
產品與設計資料
產品用途、架構、版本、連線方式及主要安全設計。
風險評估
威脅情境、弱點影響、風險處理方式及接受剩餘風險的依據。
測試與修復紀錄
檢測範圍、測試結果、修復內容、驗證結果與核准紀錄。
SBOM 與供應鏈資料
元件來源、版本、授權、已知漏洞與供應商相關資料。
弱點處理紀錄
弱點接收、判斷、修復、通報及使用者通知的完整歷程。
符合性相關文件
適用標準、評估資料、使用者資訊與符合性聲明等文件。
合規文件不應只在產品準備上市時臨時整理。比較穩定的做法,是將文件產出整合到產品開發、版本發布及漏洞修復流程中。
建立上市後的持續監控與安全更新機制
產品通過首次評估不代表後續都能維持相同安全狀態。新 CVE、第三方元件更新、韌體改版或部署環境改變,都可能使原本的風險評估失效。
持續維護至少應涵蓋
- 持續監控 SBOM 中元件的新漏洞
- 新韌體版本發布前重新進行安全評估
- 追蹤安全更新的測試、發布與安裝情況
- 保存各版本弱點與修復歷程
- 定期檢查第三方及開源元件狀態
- 確認弱點通報與使用者通知流程仍可運作
- 依產品支援期間持續提供必要的安全更新
這也是 CRA 合規與傳統一次性檢測最大的差異:企業需要建立可以長期運作的產品資安治理制度,而不是只在送審或客戶要求時補做一份報告。
CRA 合規應由哪個部門負責?
CRA 涉及產品設計、軟體供應鏈、漏洞處理、法規判讀與上市後維護,不適合完全交由單一部門承擔。建議成立跨部門工作小組,並指定一位對時程與成果負責的主要窗口。
| 部門或角色 | 主要責任 |
|---|---|
| 產品管理 | 確認適用產品、支援期間、版本範圍與市場需求。 |
| 研發團隊 | 提供架構與元件資料,執行漏洞修復及版本驗證。 |
| 資安/PSIRT | 管理弱點、風險評估、漏洞通報與持續監控。 |
| 法務/法遵 | 確認法規適用性、文件責任與對外通報要求。 |
| 供應鏈/採購 | 取得第三方元件、供應商安全與更新支援資料。 |
| 管理階層 | 確認權責、資源、風險接受及重大事件升級機制。 |
自動化工具可以協助哪些 CRA 合規工作?
當企業管理多項產品、韌體版本與第三方元件時,完全依靠人工試算表容易產生資料遺漏、版本不同步與追蹤困難。自動化平台可以協助集中處理部分技術分析與紀錄工作,但不能取代企業的法規判斷、管理責任及正式符合性評估。
ONEKEY 可協助的工作
- 韌體解析: 協助辨識韌體內的檔案系統與軟體元件。
- SBOM 管理: 產生並維護軟體元件、版本及漏洞資訊。
- 漏洞分析: 比對已知 CVE,並進一步評估漏洞在韌體環境中的影響。
- 合規差距追蹤: 集中管理評估項目、改善進度與相關紀錄。
- 持續監控: 在新漏洞或韌體版本出現後,協助重新分析產品風險。
工具的價值在於降低大量產品與版本的人工分析負擔,但是否符合 CRA,仍需綜合產品分類、企業角色、技術文件、符合性評估及其他法規要求判斷。
集中管理 SBOM、韌體漏洞與產品合規流程
查看 ONEKEY 如何支援 IoT/OT 韌體分析、軟體元件辨識、漏洞影響評估與 CRA 合規管理。
CRA 合規執行清單
| 工作項目 | 主要負責單位 | 建議產出 |
|---|---|---|
| 確認產品適用範圍與分類 | 產品、法遵 | 產品適用性清單 |
| 建立產品與韌體版本清冊 | 產品、研發 | 產品及版本清單 |
| 建立及維護 SBOM | 研發、資安 | 軟體物料清單 |
| 執行產品資安風險評估 | 資安、研發 | 風險評估與修復計畫 |
| 建立弱點揭露與處理流程 | PSIRT、法遵 | 弱點處理程序 |
| 建立事件通報與升級機制 | 資安、法遵、管理階層 | 通報流程及聯絡清單 |
| 整理技術文件及測試紀錄 | 研發、產品、法遵 | 技術文件與證據紀錄 |
| 建立上市後持續監控 | 資安、產品 | 漏洞監控與更新紀錄 |
CRA 合規常見問題
CRA 何時開始全面適用?
CRA 的主要規定自 2027 年 12 月 11 日開始全面適用;漏洞與重大資安事件通報義務則自 2026 年 9 月 11 日開始適用。企業不應等到全面適用後才準備,因為產品盤點、SBOM 與弱點流程通常需要跨部門建置。
哪些產品可能受到 CRA 規範?
CRA 主要涵蓋能直接或間接連接裝置或網路的含數位元素產品,包括許多軟體、IoT 裝置、工業設備與嵌入式系統。不過,部分受其他歐盟特定法規規範的產品可能有不同處理方式,仍需逐項確認。
CRA 是否要求企業公開完整 SBOM?
CRA 要求製造商建立產品軟體元件相關資料,並依規定納入技術文件,但不應簡化為所有企業都必須向一般消費者公開完整 SBOM。實際提供對象、內容與方式應依正式條文及主管機關要求判斷。
完成一次漏洞掃描就能符合 CRA 嗎?
不能。漏洞掃描只是產品資安管理的一部分。CRA 還涉及安全設計、風險評估、弱點處理、技術文件、事件通報、安全更新與上市後持續維護,因此需要建立完整且可持續運作的流程。
沒有原始碼可以進行韌體安全分析嗎?
部分工具可以直接解析二進位韌體,辨識檔案系統、第三方元件、已知漏洞及特定不安全設定。不過,可分析的深度仍取決於韌體格式、加密、封裝方式與產品架構,不能保證所有韌體都能完整解析。
CRA 合規應由資安部門負責嗎?
資安團隊可以主導漏洞與風險管理,但 CRA 同時涉及產品分類、研發、供應鏈、技術文件、法規判讀與上市後支援。較適合的做法是成立跨部門工作小組,並指定清楚的決策者與主要負責人。
使用 ONEKEY 是否代表產品已通過 CRA 認證?
不是。ONEKEY 可協助進行韌體分析、SBOM、漏洞管理及合規差距追蹤,但使用任何工具都不等同於產品自動取得認證或完成符合性評估。企業仍需依產品分類及適用程序完成相應責任。
先釐清產品範圍,再決定工具與導入方式
若企業尚未確認受影響產品、韌體版本、SBOM 完整度或漏洞處理能力,建議先進行現況盤點與差距評估,再依產品數量、風險與內部資源安排合規計畫。
本文提供一般性產品資安與 CRA 合規資訊,不構成法律意見、認證承諾或特定產品的符合性判定。實際適用範圍與評估程序,應依產品特性、正式法規、主管機關指引及專業法遵意見確認。