CRA因應政策

主向位科技 歐盟網路韌性法案(CRA)因應政策

主向位科技 歐盟網路韌性法案(CRA)因應政策

CRA因應政策

主向位科技的資安承諾

主向位科技自 1993 年成立以來,深耕電信與工業網路通訊領域逾 30 年,致力於提供安全、可靠且高品質的網路通訊產品,廣泛應用於鐵路、智慧交通、電力、監控、工業自動化及其他關鍵基礎設施環境。

我們深信產品資安是產品品質的重要一環,並秉持 Secure by Design 的理念,將資安需求納入產品規劃、設計、開發、驗證及維護的全生命週期。主向位科技依循 IEC 62443 系列標準建立安全開發生命週期(Secure Development Lifecycle, SDL),並持續完善產品資安治理、漏洞管理及安全更新機制,以提升產品整體安全性與韌性。

因應歐盟《網路韌性法案》(Cyber Resilience Act, CRA)對產品資安的要求,主向位科技持續檢視並優化產品開發流程及相關管理制度,確保產品於上市前及生命週期期間持續符合適用之資安要求,並透過漏洞管理、安全更新及產品維護機制,協助客戶降低資安風險,建構安全、可靠且具韌性的網路基礎設施。


什麼是 CRA?

《網路韌性法案》(Cyber Resilience Act,簡稱 CRA)是歐盟針對內含數位元件的產品(Products with Digital Elements, PwDE)所制定的橫向性網路安全法規,適用於於歐盟市場銷售之具備數位功能或連網能力的硬體、軟體及相關產品。
CRA 要求製造商承擔產品整個生命週期的資安責任,涵蓋安全設計、漏洞管理、安全更新、技術文件及資訊揭露等要求,以提升歐盟數位產品整體安全性與韌性。

CRA 主要目標包括:
落實 Secure by Design 原則:要求製造商於產品規劃、設計、開發及維護階段即納入資安考量,降低產品生命週期中的資安風險。
提升產品透明度:要求製造商提供必要的安全資訊、技術文件及產品支援資訊,協助使用者了解產品的安全特性及支援期限。
強化漏洞管理與安全更新:要求製造商建立產品漏洞管理機制,於產品預期支援期間內持續識別、評估及處理安全漏洞,並提供必要的安全更新。
提升歐盟數位市場整體韌性:透過一致性的產品資安要求,降低數位產品遭受攻擊的風險,提升整體網路安全能力。

符合 CRA 適用範圍的產品,須依規定完成符合性評估(Conformity Assessment),符合相關要求後方可加貼 CE 標誌,並於歐盟市場上市。

CRA 規範要點

適用範圍

CRA 適用於包含數位元件,且能直接或間接連接至其他裝置或網路的產品,包括連網硬體、軟體及相關數位產品。
主向位科技所提供之工業乙太網路交換機、媒體轉換器、PoE 設備及網路管理軟體等產品,部分產品可能屬於 CRA 適用範圍,將依產品功能、用途及銷售市場進行評估。

基本安全要求
CRA 將基本網路安全要求分為兩大部分:
產品特性相關要求 (第一部分):製造商須依風險評估結果,確保產品符合(Secure by Design / Secure by Default)原則,並具備適當的存取控制機制。
漏洞處理相關要求 (第二部分):製造商須在產品「預期支援期間」內,持續有效地識別、評估並處理安全漏洞,並提供必要的安全更新。
製造商義務

依據 CRA,製造商於產品上市前須完成網路安全風險評估,確保產品符合基本安全要求;同時須建立技術文件、進行符合性評估、標示 CE 標誌,並針對已遭利用之安全漏洞或重大資安事件,向主管機關進行通報。

實施時程
日期重點
2024 年 12 月 10 日法規正式生效
2026 年 9 月 11 日安全漏洞及資安事件通報義務成為強制要求
2027 年 12 月 11 日適用 CRA 範圍之產品須符合相關要求後方可於歐盟市場上市
主向位科技的因應作為

為因應 CRA 對產品資安之要求,主向位科技持續強化產品安全管理流程,涵蓋以下面向:

遵循國際標準
主向位科技依循 IEC 62443 系列標準建立產品資安管理架構:
IEC 62443-4-1:安全開發生命週期(Secure Development Lifecycle)
IEC 62443-4-2:產品元件安全要求(Security Requirements for IACS Components)

透過標準化流程提升產品設計、開發及驗證階段之資安能力。

資安始於設計的生命週期管理

在產品規劃、設計、生產與維護各階段,持續進行資安風險評估;於整合第三方或開放原始碼元件時,執行必要的安全性檢視,並建立軟體物料清單(SBOM)以利漏洞管理。

建立產品資安事件應變機制

設有專責的產品資安事件應變窗口(PSIRT),處理外部回報之產品安全漏洞。詳細作法請參閱《資安漏洞管理政策

提供透明的產品資訊

提供明確產品資訊,包含預期用途、支援期限及漏洞回報管道,協助客戶掌握產品的資安狀態。

常見問答
CRA 是否適用於主向位科技的所有產品?

CRA 主要適用於銷售至歐盟市場、具備連網能力的數位產品。主向位科技將依產品類型與銷售市場,逐項確認其 CRA 適用性與合規進度。

客戶如何取得產品的資安相關資訊?

客戶可透過產品文件或聯繫主向位科技業務窗口,取得產品之支援期限、安全更新政策等資訊;如發現產品潛在資安漏洞,歡迎透過 PSIRT@ctcu.com 與我們聯繫。

本政策是否會更新?

本政策將隨 CRA 法規發展、相關調和標準公布,以及主向位科技內部資安管理措施之演進,適時檢視與更新,恕不另行個別通知。

政策聲明

本文件內容旨在說明主向位科技對歐盟網路韌性法案(CRA)的因應方向,不構成法律意見或任何特定產品之合規保證。
產品是否適用 CRA 及相關符合性要求,將依產品特性、用途及適用法規進行評估。
主向位科技保留隨時修訂本政策內容之權利,恕不另行通知。

主向位公司簡介

主向位科技股份有限公司是一家領先的台灣網路通訊產品製造商。專注於電信類與工業級乙太網路傳輸通訊的研發與創新。公司擁有自主研發團隊,具備核心軟體技能與整合驗證能力,產品涵蓋第2層交換機、TDM、轉發器、工業級乙太網路交換器、轉換器和供電器,並通過CE、FCC、UL、IEC 62443-4-1、EN50155、EN45545-2、IEC61850-3等多項嚴格認證。主向位的產品廣泛應用於智慧交通、軌道系統、安全監控、工業自動化、大樓自動化、變電廠與公共基礎建設等領域。憑藉高品質與高穩定性能, 主向位獲得國際客戶高度認可,並在全球範圍內與語音和數據運營商、企業及工業級乙太網路用戶建立了強大的合作夥伴關係,提供來自台北總部的直接工程和技術支持。