歐盟CRA上路:台灣供應鏈最容易低估的不是認證而是「24小時」 智慧應用 影音
DIGITIMES Logo
236
DIGITIMES Logo
Event
member

歐盟CRA上路:台灣供應鏈最容易低估的不是認證而是「24小時」

  • 台北訊

歐盟CRA 9月11日上路:台灣供應鏈最容易低估的不是認證,而是「24小時」。德凱
歐盟CRA 9月11日上路:台灣供應鏈最容易低估的不是認證,而是「24小時」。德凱

許多台灣企業談到歐盟「網路韌性法案」(Cyber Resilience Act;CRA),首先想到的往往是2027年底全面適用後的產品符合性評估、技術文件與CE標示。然而,對已將數位產品銷往歐洲的企業而言,更迫近的時間點其實是2026年9月11日。

自這一天起,CRA有關漏洞與重大安全事件的通報義務將開始適用。當製造商知悉產品存在已遭主動利用的漏洞,或發生符合條件的重大資安事件時,必須啟動通報程序,其中第一階段early warning原則上須於24小時內完成。

對台灣科技產業而言,真正值得注意的,不只是「誰負責向歐盟通報」,而是當歐洲品牌客戶只有24小時,支撐判斷所需要的產品資訊究竟掌握在誰手上。

24小時通報  壓力將一路傳導到供應鏈

假設一家歐洲品牌商,以自身品牌銷售由台灣ODM設計製造的連網設備。當產品發生資安事件時,品牌商必須快速確認:哪些產品與韌體版本受到影響?漏洞是否存在於實際出貨版本?哪些市場與客戶可能受影響?是否已有修補方式?

問題在於,這些資訊往往不會全部掌握在品牌商手中,而是分散於OEM/ODM的研發、產品、品質與資安團隊。

因此,CRA帶來的供應鏈變化,並不是單純把法律責任轉嫁給代工廠,而是品牌商的法規責任,開始轉化為對供應商資訊透明度與事件回應能力的要求。未來歐洲客戶關心的,可能不只是供應商能否準時完成產品開發與交付,也包括發生漏洞時,能否快速確認影響範圍並提供可靠資訊。

真正困難的  不是24小時內填完一張表

表面上看,CRA設定的是24小時通報時限;但真正的挑戰,是企業背後是否已建立一套可快速運作的產品資安資訊鏈。

當第三方軟體元件被揭露存在已遭利用的漏洞,企業必須立即知道哪些產品使用了該元件、使用什麼版本,以及產品目前銷售在哪些市場。

如果沒有持續維護的軟體物料清單(SBOM),資訊可能散落在不同研發團隊;若缺乏明確的產品資安事件應變團隊(PSIRT)與內部升級流程,一則漏洞通知可能經過客服、業務、產品與研發層層轉交,等到確認影響範圍,24小時可能已所剩無幾。

換句話說,CRA第一波真正測試的是三種能力:看得見產品軟體成分、判斷得出漏洞影響,以及跨部門流程真正跑得動。

產品資安  正在成為新的供應商能力

「過去OEM/ODM的競爭力,主要建立在成本、品質、交期與研發能力。CRA之後,歐洲客戶可能逐漸增加另一項評估標準:『當漏洞發生時,供應商多久能告訴我哪些產品受到影響?』」

具備SBOM、漏洞監控、事件回應與安全開發流程的企業,不只是比較容易準備法規文件,更能降低品牌客戶履行資安責任時的不確定性。產品資安也因此從工程能力,逐步轉變為供應商管理與商業合作能力的一部分。

CRA的第一個考驗是?

距離9月11日已不到一個月。企業現在最值得問的,或許不是「我的產品未來能不能自我宣告」,而是:
如果明天收到一個已遭主動利用的漏洞通知,我們能不能在24小時內判斷哪些產品受到影響,並把正確資訊交到需要通報的人手上?CRA的第一個考驗,可能就在這裡。

「延伸閱讀」24小時通報,到底要準備什麼?

CRA第一階段通報義務將於2026年9月11日開始適用。DEKRA德凱已依CRA Art. 14整理通報時程、企業內部準備項目與執行重點,協助企業檢視現有漏洞管理與事件通報流程。深入閱讀:CRA第一階段通報合規指引