最新消息

歐盟資安韌性法將對「數位產品」實施強制資安規範

一、歐盟「資安韌性法(Cyber Resilience Act, CRA)」已自2024年12月10日正式生效,將於2027年12月11日全面實施,為所有在歐盟市場銷售、包含數位組件的硬體和軟體產品,訂定橫跨其整個生命週期的強制網路安全新標準,預期將大幅提升歐洲數位產品的整體安全水準,其中「SBOM(軟體材料清單)」成為強制要求,進口歐盟市場導向的企業宜留意此合規動態。

二、資安韌性法(CRA)主要架構

(一) 核心目標

1. 確保數位產品安全並釐清責任:確保企業投放歐盟市場的數位產品漏洞更少,要求製造商及零售商在產品整個生命週期內須對網路安全持續負責。

2. 提高資訊透明度:提升連接互聯網之有線和無線產品和軟體之資訊透明度,幫助消費者和企業辨識那些產品是安全的。

(二) 主要規範事項

1. 強化製造商及零售商對數位產品的資安義務:

CRA將網路安全的責任重新平衡,製造商、進口商、經銷商必須在設計、開發、生產各階段,根據其在供應鏈中的角色和責任,依據資安考量盡相應的義務,並建立漏洞管理與事件通報機制。

2. 應提供數位產品「生命週期間」的資安支援:

(1) 製造商必須在產品的整個生命週期內提供「安全照護(care)」,符合嚴格的網路安全要求,包括風險評估、漏洞修補、測試評估、漏洞揭露政策及安全更新機制。例如: 製造商若發現產品漏洞或被利用,負有法定時限內向監管機構通報,並採取修補或緩解措施之義務。

(2) 這包含建立及時處理和修補漏洞的流程,並強制要求製作一份通用且機器可讀之「軟體材料清單(Software Bill of Materials , SBOM)」(前言77以及附件I),包括開源和專有軟體、韌體,以及其版本號暨授權資訊,法規的最低要求是涵蓋「頂層依賴項」,以便在漏洞出現時,能快速識別受影響的軟體組件並及時提供安全更新。

3. CE標誌合規認證:製造商將接受合規評定流程,符合CRA規範的產品將會標示「CE標誌」,以向消費者證明該產品符合歐盟嚴格的網路安全標準,進而使該產品可在歐盟市場自由流通。

4. 關鍵產品應經第三方評估:對於某些被歸類為對網路安全有「特別重要性」的關鍵產品,在進入歐盟市場前,可能還需要經過授權機構的第三方合格評定。

5. 不合規產品之處罰:如發現違規行為,市場監管機構可要求經營者停止違規行為並消除風險,禁止或限制產品投放市場,或命令召回或下架該產品。各監管機構亦有權對不遵守規定的企業,在CRA之最高額度內(1,500萬歐元或全年營業額2.5%)處以罰款。

(三) 適用範圍與實施時程

1. CRA主要適用於歐盟單一市場內銷售、所有直接或間接連接到其他設備或網路的「數位產品」:

(1) 已有特定規則(如醫療器材、航空、汽車)者,另外依其規範。

(2) 因此,軟體若是以「服務」形式提供(Software as a Service,SaaS),則不在CRA的規範範圍內。但以服務形式提供的「系統」(如電子健康紀錄系統EHR),會受NIS 2指令及其他部門特定立法的規範。

2. 在時程方面,CRA雖已於2024年12月生效,但為給予製造商和相關業者足夠的緩衝時間進行調整,法案中的主要強制性義務將從2027年12月11日起才開始全面適用

三、軟體合規新浪潮-SBOM(軟體材料清單)成為強制合規要求

(一) SBOM(Software Bill of Materials)是一份軟體的詳細成分清單,記錄了軟體所使用的所有組件、函式庫及其版本、來源和相依性等訊息,SBOM有助於揭露開源組件的細節,讓使用者或開發者知道軟體中包含哪些開源碼、其版本與授權情況,以便管理安全漏洞及確認授權合規性。

(二) 2021年美國白宮發布行政命令,要求向聯邦政府機構出售軟體的供應商須提供SBOM,其後美國網路安全暨基礎設施安全局(CISA)於2025年發布更新的SBOM最低要素指引,提出更嚴格的軟體透明度規範,要求SBOM中包含元件雜湊值、授權資訊、創建SBOM的工具名稱和時間戳記等,以提高軟體供應鏈安全與透明度。

(三) 繼美國之後,歐盟CRA法案也迅速將SBOM列為軟體供應鏈進入歐洲市場的強制管制要求。但美國主要是為了管理聯邦政府層級機構的軟體資安風險,歐盟的CRA對SBOM要求適用範圍更廣,不限於政府採購,而是涵蓋歐盟內流通的數位產品,對軟體產品的安全性和持續監管設置了較全面的要求。

(四) 在CRA規範下,SBOM不需公開予所有消費者,但必須列入技術文件,並在歐盟市場監管機構進行稽核或事故調查時,應要求立即提供。製造商為因應此項新規範,必須立即建立或者強化其提出及管理SBOM的能力,使產品的整個生命週期內(包括產品更新時),都相應更新SBOM,否則未來其產品將無法合法進入歐盟市場。此項特別引起全球數位產品製造業者的關注,因為SBOM其中可能包含企業自行開發的軟體元件,或者大量第三方軟體,其中最重要且普遍使用的為開源軟體與開源函式庫。

(五) 台灣許多資訊通訊設備擬出口到歐盟的產品,尤其是涉及軟硬體整合與具軟體組件的產品(如網路通訊、PC、IoT設備、自動化及控制系統(OT/ACS)),其中含有大量的韌體(Firmware),而韌體性質上屬於軟體,亦將受CRA規範。預期歐美客戶將會因應新法強制要求台灣廠商提供SBOM,以確保無GPL/AGPL等具「感染性」的授權漏洞,出口業者宜積極盤點產品與出口地區,評估產品資安風險,並對應建立漏洞管理與通報流程,以符合國際法規。

回列表