
CRA因應政策
主向位科技的資安承諾
主向位科技自 1993 年成立以來,深耕電信與工業網路通訊領域逾 30 年,致力於提供安全、可靠且高品質的網路通訊產品,廣泛應用於鐵路、智慧交通、電力、監控、工業自動化及其他關鍵基礎設施環境。
我們深信產品資安是產品品質的重要一環,並秉持 Secure by Design 的理念,將資安需求納入產品規劃、設計、開發、驗證及維護的全生命週期。主向位科技依循 IEC 62443 系列標準建立安全開發生命週期(Secure Development Lifecycle, SDL),並持續完善產品資安治理、漏洞管理及安全更新機制,以提升產品整體安全性與韌性。
因應歐盟《網路韌性法案》(Cyber Resilience Act, CRA)對產品資安的要求,主向位科技持續檢視並優化產品開發流程及相關管理制度,確保產品於上市前及生命週期期間持續符合適用之資安要求,並透過漏洞管理、安全更新及產品維護機制,協助客戶降低資安風險,建構安全、可靠且具韌性的網路基礎設施。
《網路韌性法案》(Cyber Resilience Act,簡稱 CRA)是歐盟針對內含數位元件的產品(Products with Digital Elements, PwDE)所制定的橫向性網路安全法規,適用於於歐盟市場銷售之具備數位功能或連網能力的硬體、軟體及相關產品。
CRA 要求製造商承擔產品整個生命週期的資安責任,涵蓋安全設計、漏洞管理、安全更新、技術文件及資訊揭露等要求,以提升歐盟數位產品整體安全性與韌性。
符合 CRA 適用範圍的產品,須依規定完成符合性評估(Conformity Assessment),符合相關要求後方可加貼 CE 標誌,並於歐盟市場上市。
適用範圍
CRA 適用於包含數位元件,且能直接或間接連接至其他裝置或網路的產品,包括連網硬體、軟體及相關數位產品。
主向位科技所提供之工業乙太網路交換機、媒體轉換器、PoE 設備及網路管理軟體等產品,部分產品可能屬於 CRA 適用範圍,將依產品功能、用途及銷售市場進行評估。
依據 CRA,製造商於產品上市前須完成網路安全風險評估,確保產品符合基本安全要求;同時須建立技術文件、進行符合性評估、標示 CE 標誌,並針對已遭利用之安全漏洞或重大資安事件,向主管機關進行通報。
| 日期 | 重點 |
|---|---|
| 2024 年 12 月 10 日 | 法規正式生效 |
| 2026 年 9 月 11 日 | 安全漏洞及資安事件通報義務成為強制要求 |
| 2027 年 12 月 11 日 | 適用 CRA 範圍之產品須符合相關要求後方可於歐盟市場上市 |
為因應 CRA 對產品資安之要求,主向位科技持續強化產品安全管理流程,涵蓋以下面向:
透過標準化流程提升產品設計、開發及驗證階段之資安能力。
在產品規劃、設計、生產與維護各階段,持續進行資安風險評估;於整合第三方或開放原始碼元件時,執行必要的安全性檢視,並建立軟體物料清單(SBOM)以利漏洞管理。
設有專責的產品資安事件應變窗口(PSIRT),處理外部回報之產品安全漏洞。詳細作法請參閱《資安漏洞管理政策》
提供明確產品資訊,包含預期用途、支援期限及漏洞回報管道,協助客戶掌握產品的資安狀態。
CRA 主要適用於銷售至歐盟市場、具備連網能力的數位產品。主向位科技將依產品類型與銷售市場,逐項確認其 CRA 適用性與合規進度。
客戶可透過產品文件或聯繫主向位科技業務窗口,取得產品之支援期限、安全更新政策等資訊;如發現產品潛在資安漏洞,歡迎透過 PSIRT@ctcu.com 與我們聯繫。
本政策將隨 CRA 法規發展、相關調和標準公布,以及主向位科技內部資安管理措施之演進,適時檢視與更新,恕不另行個別通知。
本文件內容旨在說明主向位科技對歐盟網路韌性法案(CRA)的因應方向,不構成法律意見或任何特定產品之合規保證。
產品是否適用 CRA 及相關符合性要求,將依產品特性、用途及適用法規進行評估。
主向位科技保留隨時修訂本政策內容之權利,恕不另行通知。