CRA合規
24.Aug.2026

CRA 弱點管理政策建置指引

分享:
CRA 合規系列文章 第六篇(執行版)

CRA弱點管理政策建置指引


30秒重點
本篇是系列文章第六篇的執行版,承接第四篇(SRP 通報準備)與第五篇(SBOM 建置)的內容。目標是為合規與技術執行團隊提供 CRA 弱點處理義務的逐項對照、EN 40000-1-3 流程框架的細節說明,以及可操作的建置檢核清單。


一、CRA Annex I Part II 弱點處理義務逐項解析

CRA Annex I Part II 定義了製造商在產品支援期間內需要履行的弱點處理義務。以下逐項說明法規原文要點、具體執行要求,以及與 EN 40000-1-3 的對應關係。

1.1 識別與記錄弱點(含元件) 
 
  項目 內容
1 法規要點  製造商應識別並記錄產品及其元件中的弱點,包括繪製軟體物料清單(SBOM) 
2 EN 40000-1-3對應 資產盤點流程:維護動態 SBOM/HBOM,追蹤每個軟體版本所包含的元件與依賴關係 
3 執行要求  (1) SBOM 格式建議採用 SPDX 或 CycloneDX;(2) 需含 NTIA 最低要素(供應商、元件名稱、版本、依賴關係、作者、時間戳記、唯一識別碼);(3) SBOM 為動態文件,需隨每次軟體更新同步更新;(4) 含硬體物料清單(HBOM)追蹤硬體修訂版本上運行的軟體版本 
4 關聯文章  詳見第五篇:SBOM 建置與工具選擇 

1.2 及時修補弱點並提供安全更新 
 
  項目 內容
1 法規要點 製造商應及時修補弱點,包括提供安全更新。在技術可行的情況下,安全更新應與功能更新分離提供 
2 EN 40000-1-3 對應 修補管理流程:弱點風險分級、修補時程規劃、臨時緩解措施、更新完整性驗證 
3 執行要求 (1) 建立弱點嚴重性分級機制(建議採用 CVSS);(2) 定義各級別弱點的修補時限(如 Critical: 72h 內提供緩解、30 天內正式修補);(3) 安全更新免費提供給使用者,除非與企業用戶另有約定;(4) 安全更新與功能更新分離,避免使用者因不想更新功能而延遲安全修補 

1.3 定期有效的安全測試與審查
 
  項目 內容
1 法規要點 製造商應對產品進行定期有效的安全測試與審查 
2 EN 40000-1-3 對應 持續測試與監控流程:自動化弱點比對、定期安全審查、測試結果記錄 
3 執行要求 (1) 自動化工具持續比對 SBOM 與 NVD/CVE 等弱點資料庫;(2) 定義審查頻率(建議至少每季一次全面審查);(3) 記錄所有測試結果並保存,供市場監管機關查核;(4) 測試範圍應涵蓋產品本身及其第三方/開源元件 

1.4 修補後公開揭露弱點資訊
 
  項目 內容
1 法規要點  安全更新發布後,製造商應公開分享並揭露已修補弱點的相關資訊
2 EN 40000-1-3 對應  揭露協調規則:靜默期管理、聯合安全公告、資訊發布時機 
3 執行要求  (1) 建立安全公告(Security Advisory)發布流程與模板;(2) 公告內容應包含弱點描述、影響範圍、修補方式、CVE 編號(如適用);(3) 公告應透過產品官網、Email 通知等管道主動推送給使用者;(4) 建立靜默期(embargo period)機制,確保修補完成前不洩漏弱點細節 

1.5 建立並執行協調弱點揭露(CVD)政策
 
  項目 內容
1 法規要點  製造商應建立並執行協調弱點揭露政策,促進弱點資訊的分享
2 EN 40000-1-3 對應 CVD 流程:安全港承諾、多元回報管道、回應時限、揭露協調、回報者致謝 
3 執行要求  (1) 制定公開的 CVD 政策文件並發布於產品官網;(2) 提供至少一個安全的弱點回報管道(如 [email protected] 或安全回報表單);(3) 明確安全港(Safe Harbor)承諾:不對善意回報者採取法律行動;(4) 定義回應時限:48-72 小時內確認收到回報;(5) 指定單一聯絡窗口(Single Point of Contact)處理弱點回報;(6) 參照 ISO/IEC 29147(弱點揭露)與 ISO/IEC 30111(弱點處理)建立流程
 
1.6 安全更新分發機制
 
  項目 內容
1 法規要點 製造商應提供安全可靠的更新分發機制,確保弱點能及時被修補,安全更新在適用時應可自動安裝
2 EN 40000-1-3 對應 修補管理流程中的更新完整性驗證要求
3 執行要求 (1) 更新包需經過數位簽章,防止傳輸過程被篡改;(2) 更新機制應支援回滾(rollback),防止更新失敗導致產品不可用;(3) 提供使用者安全更新的安裝說明;(4) 對於可自動更新的產品,建議預設啟用自動安全更新

1.7 安全更新保留期限
 
  項目 內容
1 法規要點 每個安全更新應在至少 10 年或產品支援期間(取較長者)內持續提供給使用者 
2 EN 40000-1-3 對應 支援期間管理:製造商應定義並公開揭露每個產品的支援期間結束日期 
3 執行要求 (1) 最低支援期間為 5 年(依產品預期使用壽命而定);(2) 支援期間結束日期(含月份與年份)需在購買時即對外揭露;(3) 安全更新檔案需在支援期間內持續可供下載;(4) 支援期間的決定應考量產品類型、使用者預期、及市場慣例 

1.8 通報被利用的弱點與安全事件 
 
  項目 內容
1 法規要點  製造商發現被積極利用的弱點或重大安全事件時,應於 24 小時內向 CSIRT 通報,後續提交 72 小時通報與 14 天最終報告 
2 EN 40000-1-3 對應 事件應變與通報流程:事件分類、通報閾值判斷、內部角色定義、文件留存 
3 執行要求  (1) 此為 CRA 第一階段生效義務,2026/09/11 起適用;(2) 通報透過 ENISA 單一通報平台(SRP)提交;(3) 需事先建立內部事件判定標準與通報觸發條件;(4) 指定具備通報權限的 Product Security Officer 或等效角色 
4 關聯文章  詳見第四篇:CRA 第一階段通報合規準備(SRP 通報義務)


CRA_Cyber

二、EN 40000-1-3 五大流程領域細節

EN 40000-1-3(prEN,預計 2026/08 正式發布)將 CRA Annex I Part II 的弱點處理義務轉化為五大流程領域。以下針對每個流程領域提供詳細的執行要點。

2.1 協調弱點揭露(CVD)流程

CVD 是 EN 40000-1-3 的核心流程,也是對外可見度最高的合規項目。以下為 CVD 政策的必要組成:
  CVD 政策要素 說明
1 弱點回報管道  至少提供一個安全加密的回報管道(如 PGP 加密 Email、HTTPS 表單)。建議同時支援多種管道,降低回報者的進入門檻。 
2 安全港承諾  公開承諾不對依循政策回報弱點的研究人員採取法律行動。CRA 鼓勵會員國降低善意安全研究人員的法律風險。 
3 回應時限  48-72 小時內確認收到回報。後續定期更新處理進度。建議定義從收到回報到完成修補的各階段時限。 
4 揭露協調  與回報者協議靜默期(embargo period),在修補完成前不公開弱點細節。修補完成後發布聯合安全公告。 
5 回報者致謝  可選機制,但建議實施。致謝可鼓勵安全社群持續回報弱點,建立正向循環。CRA 也鼓勵製造商實施 Bug Bounty 計畫。 
6 參照標準  ISO/IEC 29147:2018(弱點揭露)、ISO/IEC 30111:2019(弱點處理流程)

2.2 資產盤點(SBOM/HBOM)流程

EN 40000-1-3 將 SBOM 定位為弱點管理的基礎設施,而非一次性文件。以下為動態資產盤點的要點: 
  • SBOM 範圍:涵蓋產品的所有軟體元件,包括第三方商用元件、開源元件、及自行開發的模組。 
  • HBOM 範圍:追蹤硬體修訂版本與其上運行的軟體版本對應關係。 
  • 動態更新:SBOM/HBOM 不是靜態文件。每次軟體更新、元件升級、或產品新版本發布時,都需要同步更新。 
  • 自動化監控:建議部署工具持續將 SBOM 與 NVD、OSV 等弱點資料庫比對,在新弱點公布時自動產生影響評估。 
  • 主管機關查核:市場監管機關可要求製造商提供 SBOM。不要求公開揭露,但需隨時可提供。 

*詳細的 SBOM 建置方法與工具選擇,請參閱第五篇文章。

2.3 持續測試與監控流程

EN 40000-1-3 要求的安全測試不是「出貨前做一次」,而是貫穿產品整個支援期間的持續活動: 
測試類型 內容  建議頻率 
SBOM 弱點比對  自動化工具將 SBOM 與 NVD/CVE 資料庫比對  持續(即時或每日) 
弱點掃描 使用 SCA/SAST/DAST 工具掃描產品程式碼與二進位檔  每次程式碼變更或至少每月
滲透測試 模擬攻擊者行為測試產品安全性  至少每年一次或重大版本更新時 
安全審查 全面審查產品安全狀態、弱點處理紀錄、政策執行情況  少每季一次 

所有測試結果應記錄保存,作為符合性評估的技術文件一部分。市場監管機關有權要求製造商提供這些紀錄。

2.4 修補管理流程

修補管理是弱點處理流程中最直接影響使用者的環節。EN 40000-1-3 框架下的修補管理流程包含以下步驟:
# 步驟 說明 產出
1 弱點驗證  確認弱點的真實性與可利用性 弱點驗證報告 
2 風險分級 使用 CVSS 或等效機制評估弱點嚴重性 風險等級(Critical/High/Medium/Low) 
3 修補規劃  依風險等級決定修補優先順序與時限  修補排程 
4 臨時緩解 正式修補開發期間提供臨時緩解措施  緩解措施公告 
5 修補開發與測試  開發修補程式並進行回歸測試  經測試驗證的修補程式
6 更新發布  透過安全的分發管道釋出安全更新  數位簽章更新包 + 安全公告 
7 驗證確認  確認修補已有效消除弱點  修補驗證報告

2.5 事件應變與通報流程

當弱點被積極利用或引發重大安全事件時,需啟動事件應變流程: 
 
  • 事件分類:製造商需定義哪些弱點/事件達到通報閾值,哪些不需通報。不通報的決定也需記錄理由。 
  • 通報觸發:一旦判定為需通報事件,啟動 24 小時通報計時(透過 ENISA SRP 向成員國 CSIRT 通報)。 
  • 內部角色:指定 Product Security Officer 或等效角色,具備代表公司向主管機關通報的權限。 
  • 文件留存:完整記錄事件時間線、決策過程、通報內容,供後續查核。

*詳細的 SRP 通報流程與準備步驟,請參閱第四篇文章。 
 

三、EN 40000-1-3 與其他標準的對應關係


EN 40000-1-3 並非憑空產生。它建構在多個既有的資安標準之上,對於已經導入相關標準的組織,可以有效利用既有基礎: 
 
既有標準 涵蓋範圍  與 EN 40000-1-3 關係
ISO/IEC 29147:2018  弱點揭露(Vulnerability Disclosure)  EN 40000-1-3 CVD 流程直接參照 
ISO/IEC 30111:2019  弱點處理流程(Vulnerability Handling)  EN 40000-1-3 修補管理流程的基礎 
IEC 62443-4-1  工業自動化安全開發生命週期  Practice 6(安全弱點管理)直接對應 
EN 18031 系列  無線設備共同安全要求(RED)  EN 40000 系列在 EN 18031 基礎上系統性擴展 
ISO/SAE 21434  汽車網路安全工程  弱點管理流程可共用,擴展至 CRA 範圍 
ISO 27001 + 27002  資訊安全管理系統 弱點管理控制措施(A.12.6)可作為基礎 

實務建議:如果組織已通過 IEC 62443-4-1 或 ISO 27001 認證,可以將既有的弱點管理流程作為基礎,對照 EN 40000-1-3 的額外要求進行差距補強,而非從零建置。 


四、弱點管理政策建置檢核清單


以下檢核清單可供執行團隊追蹤建置進度。每個項目對應 CRA Annex I Part II 的特定義務與 EN 40000-1-3 的流程領域。 
 
# 檢核項目  對應流程  優先順序 
1 制定並發布 CVD 政策(含安全港承諾)  CVD  高(建議第 1-2 個月完成) 
2 建立安全的弱點回報管道  CVD  高(建議第 1-2 個月完成) 
3 指定單一弱點處理聯絡窗口(SPOC)  CVD  高(建議第 1 個月完成) 
4 完成所有出貨產品的 SBOM 建置 資產盤點  高(建議第 2-4 個月完成) 
5 部署 SBOM 自動化弱點比對工具  持續監控  中(建議第 3-5 個月完成) 
6 建立弱點嚴重性分級機制(CVSS)  修補管理  中(建議第 2-3 個月完成) 
7 定義各級別弱點的修補時限  修補管理  中(建議第 2-3 個月完成) 
8 建立安全更新分發機制(含數位簽章)  修補管理  中(建議第 3-6 個月完成) 
9 建立安全公告發布流程與模板  揭露管理  中(建議第 3-4 個月完成) 
10 建立 PSIRT 或指定等效團隊  事件應變  高(建議第 2-3 個月完成) 
11 定義事件通報閾值與判定標準  事件應變  高(建議第 2-3 個月完成) 
12 完成 ENISA SRP 平台註冊與測試通報  事件應變  高(建議第 3-4 個月完成) 
13 定義所有產品線的支援期間並對外揭露  支援管理  中(建議第 4-6 個月完成) 
14 建立定期安全測試與審查排程  持續測試  中(建議第 4-6 個月完成) 
15 進行一次完整的弱點管理流程演練  全流程  建議第 6 個月完成 
 

五、關鍵時程對照

 
時間 事件
2026 年 Q1-Q2  prEN 40000-1-3 CEN/CENELEC 會員國意見徵詢中(目前階段)
2026 年 8 月  EN 40000-1-3 預計正式發布 
2026 年 9 月 11 日  CRA Art. 14/16 通報義務正式生效(第一階段) 
2027 年 6 月 11 日  CRA Art. 52(2) 符合性評估機構相關條款適用 
2027 年 12 月 11 日 CRA 全面合規期限(所有義務生效) 

從現在到 2026/09/11 僅剩約2周建議至少在第一階段生效前完成 CVD 政策建立、PSIRT 團隊組建、以及 SRP 通報流程的準備。完整的弱點管理體系建置則以 2027/12/11 全面合規為目標。 

 

六、DEKRA Onward Security 弱點管理服務對照 


DEKRA Onward Security 提供從顧問規劃到技術驗證的端到端弱點管理服務,可依組織需求分階段或整合導入:
 
服務項目 內容 對應建智街段
PSIRT 建置顧問  協助建立 Product Security Incident Response Team,包含角色定義、權責分配、運作流程設計  檢核項目 #10、#11 
CVD 政策制定  客製化 CVD 政策文件、安全港條款、回報管道設計、回應流程建立  檢核項目 #1、#2、#3 
弱點管理流程設計  依據 EN 40000-1-3 框架,設計弱點識別、評估、修補、揭露全流程  檢核項目 #6、#7、#9 
SBOM 建置與動態監控  SBOM 產出、工具導入、持續弱點比對與風險預警  檢核項目 #4、#5 
安全測試服務 弱點掃描、滲透測試、程式碼安全審查  檢核項目 #14 
SRP 通報準備  ENISA SRP 平台註冊協助、通報流程設計、模擬演練  檢核項目 #12 
CRA 合規差距分析  對照 CRA Annex I Part II 全部義務,評估現狀差距,產出改善路線圖  全部檢核項目 
CRA 符合性評估  作為第三方驗證機構,提供 CRA 弱點管理政策與技術雙重驗證  最終合規驗證 

下一步行動 
  • 如果您的組織正在評估 CRA 弱點管理合規的建置路徑,DEKRA Onward Security 可以提供免費的初步合規差距諮詢,協助您釐清現狀與優先事項。
聯繫方式:DEKRA Onward Security — CRA 合規服務團隊 
Email: [email protected] 

CRA 合規系列文章導覽
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版)
第五篇:SBOM 建置與工具選擇(高層版 + 執行版)
第六篇:弱點管理政策與合規框架(高層版 )
第七篇(本篇):弱點管理全流程實務指引(執行版)

───────────────────────────────────────────
CRA 合規系列文章導覽 
 
問題意識篇(為什麼要關注) 
第一篇:從波蘭能源攻擊事件看台灣製造商的產品安全缺口與 CRA 合規策略 
第二篇:從波蘭能源攻擊事件看 OT 資產擁有者的六項優先行動 
第三篇:CRA 來了,你的產品規格準備好了嗎?——PM/RD 的安全規格變更清單 
 
合規操作篇(怎麼做) 
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版) 
第五篇:SBOM 建置與工具選擇(高層版 + 執行版) 
第六篇:弱點管理政策與合規框架(高層版) 
第七篇:弱點管理全流程實務指引(執行版) 
 
Email: [email protected] 
網站: www.onwardsecurity.com 

 

詢問

聯絡我們
感謝您的造訪,請留下您的聯絡方式,後續會有專人回覆您的需求。
  • 安華聯網致力於保護您的隱私。 您的資料不會與第三方共享,您將不定期收到資安相關訊息和活動。 您可以隨時退訂。 欲了解更多,請閱讀我們的隱私權政策。 左方請勾選是否同意安華聯網隱私權政策,以便提供您相關內容。

為何選擇安華聯網

深度資安檢測技術+

  • 已發現40+全球首發安全弱點(CVE)
  • 已發掘3000+物聯網安全弱點

深耕物聯網產品安全+

  • 執行200+物聯網產業相關資安專案
  • 測試超過1000+連網產品安全

全球合規與認驗證能力+

  • 協助全球20+國家與500+客戶通過認驗證
  • 具車載、消費品、工控、醫療等產業合規經驗
WeChat
本網站使用cookies以改善您的使用體驗,並提供更優質的客製化內容。若您未改變cookies設定並繼續瀏覽我們的網站(點擊隱私權政策以獲得更多資訊),或點擊繼續瀏覽按鈕,代表您同意我們的隱私權政策及cookies的使用。