本網站使用cookies以改善您的使用體驗,並提供更優質的客製化內容。若您未改變cookies設定並繼續瀏覽我們的網站(點擊隱私權政策以獲得更多資訊),或點擊繼續瀏覽按鈕,代表您同意我們的隱私權政策及cookies的使用。
CRA合規
24.Aug.2026
CRA 弱點管理政策建置指引
CRA 合規系列文章 第六篇(執行版)
CRA弱點管理政策建置指引
30秒重點
本篇是系列文章第六篇的執行版,承接第四篇(SRP 通報準備)與第五篇(SBOM 建置)的內容。目標是為合規與技術執行團隊提供 CRA 弱點處理義務的逐項對照、EN 40000-1-3 流程框架的細節說明,以及可操作的建置檢核清單。
一、CRA Annex I Part II 弱點處理義務逐項解析
CRA Annex I Part II 定義了製造商在產品支援期間內需要履行的弱點處理義務。以下逐項說明法規原文要點、具體執行要求,以及與 EN 40000-1-3 的對應關係。
1.1 識別與記錄弱點(含元件)
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商應識別並記錄產品及其元件中的弱點,包括繪製軟體物料清單(SBOM) |
| 2 | EN 40000-1-3對應 | 資產盤點流程:維護動態 SBOM/HBOM,追蹤每個軟體版本所包含的元件與依賴關係 |
| 3 | 執行要求 | (1) SBOM 格式建議採用 SPDX 或 CycloneDX;(2) 需含 NTIA 最低要素(供應商、元件名稱、版本、依賴關係、作者、時間戳記、唯一識別碼);(3) SBOM 為動態文件,需隨每次軟體更新同步更新;(4) 含硬體物料清單(HBOM)追蹤硬體修訂版本上運行的軟體版本 |
| 4 | 關聯文章 | 詳見第五篇:SBOM 建置與工具選擇 |
1.2 及時修補弱點並提供安全更新
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商應及時修補弱點,包括提供安全更新。在技術可行的情況下,安全更新應與功能更新分離提供 |
| 2 | EN 40000-1-3 對應 | 修補管理流程:弱點風險分級、修補時程規劃、臨時緩解措施、更新完整性驗證 |
| 3 | 執行要求 | (1) 建立弱點嚴重性分級機制(建議採用 CVSS);(2) 定義各級別弱點的修補時限(如 Critical: 72h 內提供緩解、30 天內正式修補);(3) 安全更新免費提供給使用者,除非與企業用戶另有約定;(4) 安全更新與功能更新分離,避免使用者因不想更新功能而延遲安全修補 |
1.3 定期有效的安全測試與審查
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商應對產品進行定期有效的安全測試與審查 |
| 2 | EN 40000-1-3 對應 | 持續測試與監控流程:自動化弱點比對、定期安全審查、測試結果記錄 |
| 3 | 執行要求 | (1) 自動化工具持續比對 SBOM 與 NVD/CVE 等弱點資料庫;(2) 定義審查頻率(建議至少每季一次全面審查);(3) 記錄所有測試結果並保存,供市場監管機關查核;(4) 測試範圍應涵蓋產品本身及其第三方/開源元件 |
1.4 修補後公開揭露弱點資訊
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 安全更新發布後,製造商應公開分享並揭露已修補弱點的相關資訊 |
| 2 | EN 40000-1-3 對應 | 揭露協調規則:靜默期管理、聯合安全公告、資訊發布時機 |
| 3 | 執行要求 | (1) 建立安全公告(Security Advisory)發布流程與模板;(2) 公告內容應包含弱點描述、影響範圍、修補方式、CVE 編號(如適用);(3) 公告應透過產品官網、Email 通知等管道主動推送給使用者;(4) 建立靜默期(embargo period)機制,確保修補完成前不洩漏弱點細節 |
1.5 建立並執行協調弱點揭露(CVD)政策
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商應建立並執行協調弱點揭露政策,促進弱點資訊的分享 |
| 2 | EN 40000-1-3 對應 | CVD 流程:安全港承諾、多元回報管道、回應時限、揭露協調、回報者致謝 |
| 3 | 執行要求 | (1) 制定公開的 CVD 政策文件並發布於產品官網;(2) 提供至少一個安全的弱點回報管道(如 [email protected] 或安全回報表單);(3) 明確安全港(Safe Harbor)承諾:不對善意回報者採取法律行動;(4) 定義回應時限:48-72 小時內確認收到回報;(5) 指定單一聯絡窗口(Single Point of Contact)處理弱點回報;(6) 參照 ISO/IEC 29147(弱點揭露)與 ISO/IEC 30111(弱點處理)建立流程 |
1.6 安全更新分發機制
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商應提供安全可靠的更新分發機制,確保弱點能及時被修補,安全更新在適用時應可自動安裝 |
| 2 | EN 40000-1-3 對應 | 修補管理流程中的更新完整性驗證要求 |
| 3 | 執行要求 | (1) 更新包需經過數位簽章,防止傳輸過程被篡改;(2) 更新機制應支援回滾(rollback),防止更新失敗導致產品不可用;(3) 提供使用者安全更新的安裝說明;(4) 對於可自動更新的產品,建議預設啟用自動安全更新 |
1.7 安全更新保留期限
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 每個安全更新應在至少 10 年或產品支援期間(取較長者)內持續提供給使用者 |
| 2 | EN 40000-1-3 對應 | 支援期間管理:製造商應定義並公開揭露每個產品的支援期間結束日期 |
| 3 | 執行要求 | (1) 最低支援期間為 5 年(依產品預期使用壽命而定);(2) 支援期間結束日期(含月份與年份)需在購買時即對外揭露;(3) 安全更新檔案需在支援期間內持續可供下載;(4) 支援期間的決定應考量產品類型、使用者預期、及市場慣例 |
1.8 通報被利用的弱點與安全事件
| 項目 | 內容 | |
|---|---|---|
| 1 | 法規要點 | 製造商發現被積極利用的弱點或重大安全事件時,應於 24 小時內向 CSIRT 通報,後續提交 72 小時通報與 14 天最終報告 |
| 2 | EN 40000-1-3 對應 | 事件應變與通報流程:事件分類、通報閾值判斷、內部角色定義、文件留存 |
| 3 | 執行要求 | (1) 此為 CRA 第一階段生效義務,2026/09/11 起適用;(2) 通報透過 ENISA 單一通報平台(SRP)提交;(3) 需事先建立內部事件判定標準與通報觸發條件;(4) 指定具備通報權限的 Product Security Officer 或等效角色 |
| 4 | 關聯文章 | 詳見第四篇:CRA 第一階段通報合規準備(SRP 通報義務) |

二、EN 40000-1-3 五大流程領域細節
EN 40000-1-3(prEN,預計 2026/08 正式發布)將 CRA Annex I Part II 的弱點處理義務轉化為五大流程領域。以下針對每個流程領域提供詳細的執行要點。
2.1 協調弱點揭露(CVD)流程
CVD 是 EN 40000-1-3 的核心流程,也是對外可見度最高的合規項目。以下為 CVD 政策的必要組成:
| CVD 政策要素 | 說明 | |
|---|---|---|
| 1 | 弱點回報管道 | 至少提供一個安全加密的回報管道(如 PGP 加密 Email、HTTPS 表單)。建議同時支援多種管道,降低回報者的進入門檻。 |
| 2 | 安全港承諾 | 公開承諾不對依循政策回報弱點的研究人員採取法律行動。CRA 鼓勵會員國降低善意安全研究人員的法律風險。 |
| 3 | 回應時限 | 48-72 小時內確認收到回報。後續定期更新處理進度。建議定義從收到回報到完成修補的各階段時限。 |
| 4 | 揭露協調 | 與回報者協議靜默期(embargo period),在修補完成前不公開弱點細節。修補完成後發布聯合安全公告。 |
| 5 | 回報者致謝 | 可選機制,但建議實施。致謝可鼓勵安全社群持續回報弱點,建立正向循環。CRA 也鼓勵製造商實施 Bug Bounty 計畫。 |
| 6 | 參照標準 | ISO/IEC 29147:2018(弱點揭露)、ISO/IEC 30111:2019(弱點處理流程) |
2.2 資產盤點(SBOM/HBOM)流程
EN 40000-1-3 將 SBOM 定位為弱點管理的基礎設施,而非一次性文件。以下為動態資產盤點的要點:
- SBOM 範圍:涵蓋產品的所有軟體元件,包括第三方商用元件、開源元件、及自行開發的模組。
- HBOM 範圍:追蹤硬體修訂版本與其上運行的軟體版本對應關係。
- 動態更新:SBOM/HBOM 不是靜態文件。每次軟體更新、元件升級、或產品新版本發布時,都需要同步更新。
- 自動化監控:建議部署工具持續將 SBOM 與 NVD、OSV 等弱點資料庫比對,在新弱點公布時自動產生影響評估。
- 主管機關查核:市場監管機關可要求製造商提供 SBOM。不要求公開揭露,但需隨時可提供。
*詳細的 SBOM 建置方法與工具選擇,請參閱第五篇文章。
2.3 持續測試與監控流程
EN 40000-1-3 要求的安全測試不是「出貨前做一次」,而是貫穿產品整個支援期間的持續活動:
| 測試類型 | 內容 | 建議頻率 |
|---|---|---|
| SBOM 弱點比對 | 自動化工具將 SBOM 與 NVD/CVE 資料庫比對 | 持續(即時或每日) |
| 弱點掃描 | 使用 SCA/SAST/DAST 工具掃描產品程式碼與二進位檔 | 每次程式碼變更或至少每月 |
| 滲透測試 | 模擬攻擊者行為測試產品安全性 | 至少每年一次或重大版本更新時 |
| 安全審查 | 全面審查產品安全狀態、弱點處理紀錄、政策執行情況 | 少每季一次 |
所有測試結果應記錄保存,作為符合性評估的技術文件一部分。市場監管機關有權要求製造商提供這些紀錄。
2.4 修補管理流程
修補管理是弱點處理流程中最直接影響使用者的環節。EN 40000-1-3 框架下的修補管理流程包含以下步驟:
| # | 步驟 | 說明 | 產出 |
|---|---|---|---|
| 1 | 弱點驗證 | 確認弱點的真實性與可利用性 | 弱點驗證報告 |
| 2 | 風險分級 | 使用 CVSS 或等效機制評估弱點嚴重性 | 風險等級(Critical/High/Medium/Low) |
| 3 | 修補規劃 | 依風險等級決定修補優先順序與時限 | 修補排程 |
| 4 | 臨時緩解 | 正式修補開發期間提供臨時緩解措施 | 緩解措施公告 |
| 5 | 修補開發與測試 | 開發修補程式並進行回歸測試 | 經測試驗證的修補程式 |
| 6 | 更新發布 | 透過安全的分發管道釋出安全更新 | 數位簽章更新包 + 安全公告 |
| 7 | 驗證確認 | 確認修補已有效消除弱點 | 修補驗證報告 |
2.5 事件應變與通報流程
當弱點被積極利用或引發重大安全事件時,需啟動事件應變流程:
- 事件分類:製造商需定義哪些弱點/事件達到通報閾值,哪些不需通報。不通報的決定也需記錄理由。
- 通報觸發:一旦判定為需通報事件,啟動 24 小時通報計時(透過 ENISA SRP 向成員國 CSIRT 通報)。
- 內部角色:指定 Product Security Officer 或等效角色,具備代表公司向主管機關通報的權限。
- 文件留存:完整記錄事件時間線、決策過程、通報內容,供後續查核。
*詳細的 SRP 通報流程與準備步驟,請參閱第四篇文章。
三、EN 40000-1-3 與其他標準的對應關係
EN 40000-1-3 並非憑空產生。它建構在多個既有的資安標準之上,對於已經導入相關標準的組織,可以有效利用既有基礎:
| 既有標準 | 涵蓋範圍 | 與 EN 40000-1-3 關係 |
|---|---|---|
| ISO/IEC 29147:2018 | 弱點揭露(Vulnerability Disclosure) | EN 40000-1-3 CVD 流程直接參照 |
| ISO/IEC 30111:2019 | 弱點處理流程(Vulnerability Handling) | EN 40000-1-3 修補管理流程的基礎 |
| IEC 62443-4-1 | 工業自動化安全開發生命週期 | Practice 6(安全弱點管理)直接對應 |
| EN 18031 系列 | 無線設備共同安全要求(RED) | EN 40000 系列在 EN 18031 基礎上系統性擴展 |
| ISO/SAE 21434 | 汽車網路安全工程 | 弱點管理流程可共用,擴展至 CRA 範圍 |
| ISO 27001 + 27002 | 資訊安全管理系統 | 弱點管理控制措施(A.12.6)可作為基礎 |
實務建議:如果組織已通過 IEC 62443-4-1 或 ISO 27001 認證,可以將既有的弱點管理流程作為基礎,對照 EN 40000-1-3 的額外要求進行差距補強,而非從零建置。
四、弱點管理政策建置檢核清單
以下檢核清單可供執行團隊追蹤建置進度。每個項目對應 CRA Annex I Part II 的特定義務與 EN 40000-1-3 的流程領域。
| # | 檢核項目 | 對應流程 | 優先順序 |
|---|---|---|---|
| 1 | 制定並發布 CVD 政策(含安全港承諾) | CVD | 高(建議第 1-2 個月完成) |
| 2 | 建立安全的弱點回報管道 | CVD | 高(建議第 1-2 個月完成) |
| 3 | 指定單一弱點處理聯絡窗口(SPOC) | CVD | 高(建議第 1 個月完成) |
| 4 | 完成所有出貨產品的 SBOM 建置 | 資產盤點 | 高(建議第 2-4 個月完成) |
| 5 | 部署 SBOM 自動化弱點比對工具 | 持續監控 | 中(建議第 3-5 個月完成) |
| 6 | 建立弱點嚴重性分級機制(CVSS) | 修補管理 | 中(建議第 2-3 個月完成) |
| 7 | 定義各級別弱點的修補時限 | 修補管理 | 中(建議第 2-3 個月完成) |
| 8 | 建立安全更新分發機制(含數位簽章) | 修補管理 | 中(建議第 3-6 個月完成) |
| 9 | 建立安全公告發布流程與模板 | 揭露管理 | 中(建議第 3-4 個月完成) |
| 10 | 建立 PSIRT 或指定等效團隊 | 事件應變 | 高(建議第 2-3 個月完成) |
| 11 | 定義事件通報閾值與判定標準 | 事件應變 | 高(建議第 2-3 個月完成) |
| 12 | 完成 ENISA SRP 平台註冊與測試通報 | 事件應變 | 高(建議第 3-4 個月完成) |
| 13 | 定義所有產品線的支援期間並對外揭露 | 支援管理 | 中(建議第 4-6 個月完成) |
| 14 | 建立定期安全測試與審查排程 | 持續測試 | 中(建議第 4-6 個月完成) |
| 15 | 進行一次完整的弱點管理流程演練 | 全流程 | 建議第 6 個月完成 |
五、關鍵時程對照
| 時間 | 事件 |
|---|---|
| 2026 年 Q1-Q2 | prEN 40000-1-3 CEN/CENELEC 會員國意見徵詢中(目前階段) |
| 2026 年 8 月 | EN 40000-1-3 預計正式發布 |
| 2026 年 9 月 11 日 | CRA Art. 14/16 通報義務正式生效(第一階段) |
| 2027 年 6 月 11 日 | CRA Art. 52(2) 符合性評估機構相關條款適用 |
| 2027 年 12 月 11 日 | CRA 全面合規期限(所有義務生效) |
從現在到 2026/09/11 僅剩約2周。建議至少在第一階段生效前完成 CVD 政策建立、PSIRT 團隊組建、以及 SRP 通報流程的準備。完整的弱點管理體系建置則以 2027/12/11 全面合規為目標。
六、DEKRA Onward Security 弱點管理服務對照
DEKRA Onward Security 提供從顧問規劃到技術驗證的端到端弱點管理服務,可依組織需求分階段或整合導入:
| 服務項目 | 內容 | 對應建智街段 |
|---|---|---|
| PSIRT 建置顧問 | 協助建立 Product Security Incident Response Team,包含角色定義、權責分配、運作流程設計 | 檢核項目 #10、#11 |
| CVD 政策制定 | 客製化 CVD 政策文件、安全港條款、回報管道設計、回應流程建立 | 檢核項目 #1、#2、#3 |
| 弱點管理流程設計 | 依據 EN 40000-1-3 框架,設計弱點識別、評估、修補、揭露全流程 | 檢核項目 #6、#7、#9 |
| SBOM 建置與動態監控 | SBOM 產出、工具導入、持續弱點比對與風險預警 | 檢核項目 #4、#5 |
| 安全測試服務 | 弱點掃描、滲透測試、程式碼安全審查 | 檢核項目 #14 |
| SRP 通報準備 | ENISA SRP 平台註冊協助、通報流程設計、模擬演練 | 檢核項目 #12 |
| CRA 合規差距分析 | 對照 CRA Annex I Part II 全部義務,評估現狀差距,產出改善路線圖 | 全部檢核項目 |
| CRA 符合性評估 | 作為第三方驗證機構,提供 CRA 弱點管理政策與技術雙重驗證 | 最終合規驗證 |
下一步行動
-
如果您的組織正在評估 CRA 弱點管理合規的建置路徑,DEKRA Onward Security 可以提供免費的初步合規差距諮詢,協助您釐清現狀與優先事項。
聯繫方式:DEKRA Onward Security — CRA 合規服務團隊
Email: [email protected]
Email: [email protected]
CRA 合規系列文章導覽
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版)
第五篇:SBOM 建置與工具選擇(高層版 + 執行版)
第六篇:弱點管理政策與合規框架(高層版 )
第七篇(本篇):弱點管理全流程實務指引(執行版)
───────────────────────────────────────────
CRA 合規系列文章導覽
問題意識篇(為什麼要關注)
第一篇:從波蘭能源攻擊事件看台灣製造商的產品安全缺口與 CRA 合規策略
第二篇:從波蘭能源攻擊事件看 OT 資產擁有者的六項優先行動
第三篇:CRA 來了,你的產品規格準備好了嗎?——PM/RD 的安全規格變更清單
合規操作篇(怎麼做)
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版)
第五篇:SBOM 建置與工具選擇(高層版 + 執行版)
第六篇:弱點管理政策與合規框架(高層版)
第七篇:弱點管理全流程實務指引(執行版)
Email: [email protected]
網站: www.onwardsecurity.com
