本網站使用cookies以改善您的使用體驗,並提供更優質的客製化內容。若您未改變cookies設定並繼續瀏覽我們的網站(點擊隱私權政策以獲得更多資訊),或點擊繼續瀏覽按鈕,代表您同意我們的隱私權政策及cookies的使用。
CRA合規
30.Jul.2026
產品上市後的安全守護:建立持續性弱點管理能力
CRA 合規系列文章 第六篇(高層版)
從法規要求到工具導入:執行團隊的完整參考
30秒重點
在前兩篇文章中,我們討論了 CRA 通報義務(第四篇)與 SBOM 建置(第五篇)。本篇聚焦的是將兩者串聯起來的核心環節:弱點管理政策與流程。 CRA Annex I Part II 明確要求製造商在產品整個支援期間內,持續識別、修補、揭露弱點,並建立協調弱點揭露(CVD)機制。即將發布的歐洲調和標準 EN 40000-1-3 則將這些法規要求轉化為可執行的流程框架。對高層而言,這意味著弱點管理不再是工程部門的內部事務,而是需要組織層級資源配置的合規基礎建設。
一、從通報到 SBOM 到弱點管理:三位一體的合規架構
如果將 CRA 的弱點處理要求比喻為一棟建築,那麼這個系列的三篇文章分別對應不同的結構層:
| 系列文章 | 主題 | 角色 | 建築比喻 |
|---|---|---|---|
| 第四篇 | SRP 通報準備 | 事件發生時的應變出口 | 消防通道與警報系統 |
| 第五篇 | SBOM 建置 | 掌握產品內部的軟體組成 | 建築的結構圖與材料清單 |
| 第六篇(本篇) | 弱點管理政策與流程 | 持續營運的安全管理體系 | 日常維護與安全巡檢制度 |
三者環環相扣:SBOM 讓弱點管理能精準定位受影響的元件;弱點管理流程讓通報機制有效運作;通報能力確保在法規時限內完成應變。三者相互支撐,構成完整的產品安全管理體系。
二、CRA 弱點處理義務:法規要求了什麼?
CRA(Regulation (EU) 2024/2847)Annex I Part II 列出了製造商在產品支援期間內需要履行的弱點處理義務。以下是高層需要理解的八項核心要求:| 義務項目 | 高層解讀 | |
|---|---|---|
| 1 | 識別與記錄弱點(含元件) | 需要建立 SBOM 並持續監控,不是出貨後就結束 |
| 2 | 及時修補弱點並提供安全更新 | 安全更新需與功能更新分離,且免費提供給使用者 |
| 3 | 定期有效的安全測試與審查 | 不是產品上市前做一次就好,整個支援期間都要持續測試 |
| 4 | 修補後公開揭露弱點資訊 | 修補完成後需公開揭露,建立產品安全透明度 |
| 5 | 建立並執行協調弱點揭露(CVD)政策 | 需要公開的弱點回報管道與處理流程,建立明確的對外溝通管道 |
| 6 | 安全更新分發機制 | 需要安全可靠的 OTA 或更新通道,防止更新本身被篡改 |
| 7 | 安全更新至少保留 10 年或支援期間 | 產品下市不代表義務結束,需要長期維護資源規劃 |
| 8 | 通報被利用的弱點與安全事件 | 24 小時內通報 CSIRT(詳見第四篇 SRP 通報準備) |
關鍵時程提醒:CRA Art. 14/16 通報義務自 2026 年 9 月 11 日生效,全面合規期限為 2027 年 12 月 11 日。這意味著企業現在就需要啟動弱點管理流程的建置,而非等到最後期限。

三、EN 40000-1-3:從法規要求到可執行的框架
CRA 告訴製造商「要做什麼」,但並未詳細說明「如何做」。EN 40000-1-3(全名:Cybersecurity requirements for products with digital elements — Part 1-3: Vulnerability Handling)正是填補這個空缺的歐洲調和標準。目前狀態:EN 40000-1-3 目前為草案階段(prEN),已完成技術內容開發,正在進行 CEN/CENELEC 會員國意見徵詢。預計 2026 年 8 月前正式發布。
實務意義:雖然尚未正式發布,但草案已提供明確的流程框架。及早參照建置,可以避免正式標準發布後的被動追趕。當 EN 40000-1-3 成為 CRA 的 harmonised standard,依照標準建立的弱點管理流程將獲得合規推定(presumption of conformity)。
EN 40000-1-3 將弱點處理分為五大流程領域:
| 流程領域 | 核心內容 | 組織影響 |
|---|---|---|
| 1. 協調弱點揭露(CVD) | 建立公開的弱點回報管道、安全港(Safe Harbor)承諾、48-72 小時回應時限、揭露協調規則 | 需要指定專責窗口、法務配合、對外溝通流程 |
| 2. 資產盤點(SBOM/HBOM) | 維護動態的軟體/硬體物料清單,追蹤每個版本的元件組成,貫穿整個支援期間 | 需要工具化支援,與研發流程整合(詳見第五篇) |
| 3. 持續測試與監控 | 自動化工具持續比對 SBOM 與已知弱點資料庫,定期安全審查,記錄測試結果供主管機關查核 | 需要安全測試工具與人員能力,建議從出貨前測試擴展到持續監控 |
| 4. 修補管理 | 弱點風險分級、修補時程規劃、臨時緩解措施、更新完整性驗證、安全公告發布 | 需要修補優先順序機制與安全更新分發能力 |
| 5. 事件應變與通報 | 事件分類判定、內部角色定義(如 Product Security Officer)、通報閾值判斷、文件留存 | 需要 PSIRT 團隊或等效機制(詳見第四篇 SRP 通報) |
四、高層值得關注的三個常見理解
常見理解一:「我們的產品出貨前都有做安全測試,應該足夠了。」值得進一步瞭解的是:CRA 要求的是產品整個支援期間的持續弱點管理,而非僅在出貨前。新的弱點每天都在被發現,出貨時安全的元件可能在三個月後就出現高風險弱點。持續監控是法規的明確要求。
常見理解二:「弱點管理是工程部門的事。」
值得進一步瞭解的是:CRA 的弱點處理義務涵蓋法務(CVD 政策的法律承諾)、客服(安全公告與更新通知)、採購(供應鏈元件的弱點追蹤),以及管理層(資源分配與支援期間決策)。這是跨部門的組織能力,不是單一部門的技術工作。
常見理解三:「等標準正式發布後再建置也來得及。」
值得進一步瞭解的是:EN 40000-1-3 預計 2026 年 8 月發布,而 CRA 通報義務 2026 年 9 月 11 日生效。兩者之間時程銜接緊密。弱點管理流程的建置、人員訓練、工具導入通常需要 6-12 個月。及早啟動是務實的時程安排,有助於從容完成各項準備。
五、組織準備度自我評估
以下六個問題可以協助高層快速評估組織目前的弱點管理成熟度:| 評估問題 | 對應 CRA 義務 | |
|---|---|---|
| 1 | 公司是否有公開的弱點回報管道,外部研究人員知道如何通報弱點? | CVD 政策(義務 5) |
| 2 | 是否能在 24 小時內確認產品中哪些元件受到新揭露弱點的影響? | SBOM + 弱點識別(義務 1) |
| 3 | 是否有定義弱點修補的優先順序機制與時限承諾? | 及時修補(義務 2) |
| 4 | 產品上市後是否持續進行安全測試,而非僅在出貨前測試? | 持續測試(義務 3) |
| 5 | 是否有安全更新的分發機制,確保更新本身不被篡改? | 更新分發(義務 6) |
| 6 | 是否已定義每個產品線的支援期間,並對外揭露? | 支援期間(義務 7) |
如果上述六題中有三題以上的答案是「否」或「不確定」,建議優先啟動弱點管理流程的建置規劃。這不是額外的合規負擔,而是建立產品長期競爭力的基礎能力——在歐洲市場,具備完善弱點管理機制的供應商,將更容易獲得品牌廠與通路商的信任。
六、建議的建置優先順序
對於尚未建立弱點管理機制的企業,建議依照以下順序推進:- 第一步:建立 CVD 政策(1-2 個月) — 這是對外可見度最高的合規項目,也是 EN 40000-1-3 的核心要求。包含公開的弱點回報管道、Safe Harbor 承諾、回應時限。
- 第二步:完成 SBOM 動態管理能力(2-4 個月) — 銜接第五篇的內容,將靜態 SBOM 升級為可持續監控的動態資產。
- 第三步:建立 PSIRT 或等效團隊(2-3 個月) — 指定產品安全事件的專責處理團隊,定義角色、流程、權責。
- 第四步:導入持續測試與修補管理機制(3-6 個月) — 整合弱點掃描工具、修補優先順序、安全更新分發流程。
- 第五步:串聯通報機制(1-2 個月) — 銜接第四篇的內容,確保弱點管理流程能在發現被利用弱點時,觸發 24 小時通報流程。
整體建置時程約 6-12 個月,具體取決於組織規模、產品線數量、及現有安全管理成熟度。重點不在於一步到位,而是建立可持續改善的管理架構。
七、DEKRA Onward Security 的弱點管理服務
DEKRA Onward Security 結合法規專業與技術實務,提供弱點管理的端到端顧問與驗證服務:- PSIRT 建置顧問:協助企業從零開始建立 Product Security Incident Response Team,包含 CVD 政策制定、通報流程設計、角色權責定義。
- 弱點管理流程設計:依據 EN 40000-1-3 框架,客製化弱點識別、評估、修補、揭露的完整流程。
- SBOM 動態監控:銜接第五篇的 SBOM 建置服務,提供持續的弱點比對與風險預警。
- 合規差距分析(Gap Assessment):對照 CRA Annex I Part II 與 EN 40000-1-3 要求,評估組織現狀與合規目標的差距,產出具體改善路線圖。
- CRA 合規驗證:作為第三方驗證機構,提供 CRA 符合性評估服務,涵蓋弱點管理政策與技術測試的雙重驗證。
-
如果您的組織正在評估 CRA 弱點管理合規的建置路徑,DEKRA Onward Security 可以提供免費的初步合規差距諮詢,協助您釐清現狀與優先事項。
1. European Commission, Regulation (EU) 2024/2847 — Cyber Resilience Act, Annex I.
2. ENISA, SBOM Landscape Analysis — Towards an Implementation Guide, December 2025.
3. U.S. FDA, Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions, 2023.
4. UNECE, UN Regulation No. 155 — Cyber Security and Cyber Security Management System.
5. UNECE, UN Regulation No. 156 — Software Update and Software Update Management System.
6. NTIA, The Minimum Elements for a Software Bill of Materials, 2021.
7. OWASP, Advisory on SBOM Implementation for Vulnerability Management, February 2025.
8. OWASP, CycloneDX Specification, https://cyclonedx.org/specification/overview/
9. Linux Foundation, SPDX Specification (ISO/IEC 5962), https://spdx.dev/
───────────────────────────────────────────
CRA 合規系列文章導覽
第一篇至第三篇建立問題意識與產品安全設計方向。從第四篇開始,進入 CRA 合規的具體操作指引。
第一篇:從波蘭能源攻擊事件看台灣製造商的產品安全缺口與 CRA 合規策略
第二篇:從波蘭能源攻擊事件看 OT 資產擁有者的六項優先行動
第三篇:CRA 來了,你的產品規格準備好了嗎?——PM/RD 的安全規格變更清單
▼ 從問題意識到合規操作 ▼
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版)
第五篇(本篇):SBOM 建置與工具選擇(高層版 + 執行版)
第六篇:弱點管理政策與合規框架(高層版 + 執行版)
第七篇:弱點管理全流程實務指引(高層版 + 執行版)
───────────────────────────────────────────
