
歐盟網路韌性法案(CRA)因應政策
主向位科技的資安承諾
主向位科技自 1993 年成立以來,深耕電信與工業網路通訊領域逾 30 年,致力於提供安全、可靠且高品質的網路通訊產品,廣泛應用於鐵路、智慧交通、電力、監控、工業自動化及其他關鍵基礎設施環境。
我們深信產品資安是產品品質的重要一環,並秉持 Secure by Design 的理念,將資安需求納入產品規劃、設計、開發、驗證及維護的全生命週期。主向位科技依循 IEC 62443 系列標準建立安全開發生命週期(Secure Development Lifecycle, SDL),並持續完善產品資安治理、漏洞管理及安全更新機制,以提升產品整體安全性與韌性。
因應歐盟《網路韌性法案》(Cyber Resilience Act, CRA)對產品資安的要求,主向位科技持續檢視並優化產品開發流程及相關管理制度,確保產品於上市前及生命週期期間持續符合適用之資安要求,並透過漏洞管理、安全更新及產品維護機制,協助客戶降低資安風險,建構安全、可靠且具韌性的網路基礎設施。
《網路韌性法案》(Cyber Resilience Act,簡稱 CRA)是歐盟針對內含數位元件的產品(Products with Digital Elements, PwDE)所制定的橫向性網路安全法規,適用於於歐盟市場銷售之具備數位功能或連網能力的硬體、軟體及相關產品。
CRA 要求製造商承擔產品整個生命週期的資安責任,涵蓋安全設計、漏洞管理、安全更新、技術文件及資訊揭露等要求,以提升歐盟數位產品整體安全性與韌性。
符合 CRA 適用範圍的產品,須依規定完成符合性評估(Conformity Assessment),符合相關要求後方可加貼 CE 標誌,並於歐盟市場上市。
適用範圍
CRA 適用於包含數位元件,且能直接或間接連接至其他裝置或網路的產品,包括連網硬體、軟體及相關數位產品。
主向位科技所提供之工業乙太網路交換機、媒體轉換器、PoE 設備及網路管理軟體等產品,部分產品可能屬於 CRA 適用範圍,將依產品功能、用途及銷售市場進行評估。
依據 CRA,製造商於產品上市前須完成網路安全風險評估,確保產品符合基本安全要求;同時須建立技術文件、進行符合性評估、標示 CE 標誌,並針對已遭利用之安全漏洞或重大資安事件,向主管機關進行通報。
| 日期 | 重點 |
|---|---|
| 2024 年 12 月 10 日 | 法規正式生效 |
| 2026 年 9 月 11 日 | 安全漏洞及資安事件通報義務成為強制要求 |
| 2027 年 12 月 11 日 | 適用 CRA 範圍之產品須符合相關要求後方可於歐盟市場上市 |