CRA合規
30.Jul.2026

產品上市後的安全守護:建立持續性弱點管理能力

分享:
CRA 合規系列文章 第六篇(高層版)

從法規要求到工具導入:執行團隊的完整參考


30秒重點
在前兩篇文章中,我們討論了 CRA 通報義務(第四篇)與 SBOM 建置(第五篇)。本篇聚焦的是將兩者串聯起來的核心環節:弱點管理政策與流程。 CRA Annex I Part II 明確要求製造商在產品整個支援期間內,持續識別、修補、揭露弱點,並建立協調弱點揭露(CVD)機制。即將發布的歐洲調和標準 EN 40000-1-3 則將這些法規要求轉化為可執行的流程框架。對高層而言,這意味著弱點管理不再是工程部門的內部事務,而是需要組織層級資源配置的合規基礎建設。



一、從通報到 SBOM 到弱點管理:三位一體的合規架構

如果將 CRA 的弱點處理要求比喻為一棟建築,那麼這個系列的三篇文章分別對應不同的結構層:
系列文章 主題 角色 建築比喻
第四篇 SRP 通報準備 事件發生時的應變出口 消防通道與警報系統
第五篇 SBOM 建置 掌握產品內部的軟體組成 建築的結構圖與材料清單
第六篇(本篇) 弱點管理政策與流程 持續營運的安全管理體系 日常維護與安全巡檢制度

三者環環相扣:SBOM 讓弱點管理能精準定位受影響的元件;弱點管理流程讓通報機制有效運作;通報能力確保在法規時限內完成應變。三者相互支撐,構成完整的產品安全管理體系。

 

二、CRA 弱點處理義務:法規要求了什麼?

CRA(Regulation (EU) 2024/2847)Annex I Part II 列出了製造商在產品支援期間內需要履行的弱點處理義務。以下是高層需要理解的八項核心要求:
  義務項目 高層解讀
1 識別與記錄弱點(含元件) 需要建立 SBOM 並持續監控,不是出貨後就結束
2 及時修補弱點並提供安全更新 安全更新需與功能更新分離,且免費提供給使用者
3 定期有效的安全測試與審查 不是產品上市前做一次就好,整個支援期間都要持續測試
4 修補後公開揭露弱點資訊 修補完成後需公開揭露,建立產品安全透明度
5 建立並執行協調弱點揭露(CVD)政策 需要公開的弱點回報管道與處理流程,建立明確的對外溝通管道
6 安全更新分發機制 需要安全可靠的 OTA 或更新通道,防止更新本身被篡改
7 安全更新至少保留 10 年或支援期間 產品下市不代表義務結束,需要長期維護資源規劃
8 通報被利用的弱點與安全事件 24 小時內通報 CSIRT(詳見第四篇 SRP 通報準備)
 
關鍵時程提醒:CRA Art. 14/16 通報義務自 2026 年 9 月 11 日生效,全面合規期限為 2027 年 12 月 11 日。這意味著企業現在就需要啟動弱點管理流程的建置,而非等到最後期限。
 
產品上市後的安全守護:建立持續性弱點管理能力
 

三、EN 40000-1-3:從法規要求到可執行的框架

CRA 告訴製造商「要做什麼」,但並未詳細說明「如何做」。EN 40000-1-3(全名:Cybersecurity requirements for products with digital elements — Part 1-3: Vulnerability Handling)正是填補這個空缺的歐洲調和標準。
目前狀態:EN 40000-1-3 目前為草案階段(prEN),已完成技術內容開發,正在進行 CEN/CENELEC 會員國意見徵詢。預計 2026 年 8 月前正式發布。
實務意義:雖然尚未正式發布,但草案已提供明確的流程框架。及早參照建置,可以避免正式標準發布後的被動追趕。當 EN 40000-1-3 成為 CRA 的 harmonised standard,依照標準建立的弱點管理流程將獲得合規推定(presumption of conformity)。

EN 40000-1-3 將弱點處理分為五大流程領域:
流程領域 核心內容 組織影響
1. 協調弱點揭露(CVD) 建立公開的弱點回報管道、安全港(Safe Harbor)承諾、48-72 小時回應時限、揭露協調規則 需要指定專責窗口、法務配合、對外溝通流程
2. 資產盤點(SBOM/HBOM) 維護動態的軟體/硬體物料清單,追蹤每個版本的元件組成,貫穿整個支援期間 需要工具化支援,與研發流程整合(詳見第五篇)
3. 持續測試與監控 自動化工具持續比對 SBOM 與已知弱點資料庫,定期安全審查,記錄測試結果供主管機關查核 需要安全測試工具與人員能力,建議從出貨前測試擴展到持續監控
4. 修補管理 弱點風險分級、修補時程規劃、臨時緩解措施、更新完整性驗證、安全公告發布 需要修補優先順序機制與安全更新分發能力
5. 事件應變與通報 事件分類判定、內部角色定義(如 Product Security Officer)、通報閾值判斷、文件留存 需要 PSIRT 團隊或等效機制(詳見第四篇 SRP 通報)
 

四、高層值得關注的三個常見理解

常見理解一:「我們的產品出貨前都有做安全測試,應該足夠了。」
值得進一步瞭解的是:CRA 要求的是產品整個支援期間的持續弱點管理,而非僅在出貨前。新的弱點每天都在被發現,出貨時安全的元件可能在三個月後就出現高風險弱點。持續監控是法規的明確要求。

常見理解二:「弱點管理是工程部門的事。」
值得進一步瞭解的是:CRA 的弱點處理義務涵蓋法務(CVD 政策的法律承諾)、客服(安全公告與更新通知)、採購(供應鏈元件的弱點追蹤),以及管理層(資源分配與支援期間決策)。這是跨部門的組織能力,不是單一部門的技術工作。

常見理解三:「等標準正式發布後再建置也來得及。」
值得進一步瞭解的是:EN 40000-1-3 預計 2026 年 8 月發布,而 CRA 通報義務 2026 年 9 月 11 日生效。兩者之間時程銜接緊密。弱點管理流程的建置、人員訓練、工具導入通常需要 6-12 個月。及早啟動是務實的時程安排,有助於從容完成各項準備。
 

五、組織準備度自我評估

以下六個問題可以協助高層快速評估組織目前的弱點管理成熟度:
  評估問題 對應 CRA 義務
1 公司是否有公開的弱點回報管道,外部研究人員知道如何通報弱點? CVD 政策(義務 5)
2 是否能在 24 小時內確認產品中哪些元件受到新揭露弱點的影響? SBOM + 弱點識別(義務 1)
3 是否有定義弱點修補的優先順序機制與時限承諾? 及時修補(義務 2)
4 產品上市後是否持續進行安全測試,而非僅在出貨前測試? 持續測試(義務 3)
5 是否有安全更新的分發機制,確保更新本身不被篡改? 更新分發(義務 6)
6 是否已定義每個產品線的支援期間,並對外揭露? 支援期間(義務 7)

如果上述六題中有三題以上的答案是「否」或「不確定」,建議優先啟動弱點管理流程的建置規劃。這不是額外的合規負擔,而是建立產品長期競爭力的基礎能力——在歐洲市場,具備完善弱點管理機制的供應商,將更容易獲得品牌廠與通路商的信任。

 

六、建議的建置優先順序

對於尚未建立弱點管理機制的企業,建議依照以下順序推進:
  • 第一步:建立 CVD 政策(1-2 個月) — 這是對外可見度最高的合規項目,也是 EN 40000-1-3 的核心要求。包含公開的弱點回報管道、Safe Harbor 承諾、回應時限。
  • 第二步:完成 SBOM 動態管理能力(2-4 個月) — 銜接第五篇的內容,將靜態 SBOM 升級為可持續監控的動態資產。
  • 第三步:建立 PSIRT 或等效團隊(2-3 個月) — 指定產品安全事件的專責處理團隊,定義角色、流程、權責。
  • 第四步:導入持續測試與修補管理機制(3-6 個月) — 整合弱點掃描工具、修補優先順序、安全更新分發流程。
  • 第五步:串聯通報機制(1-2 個月) — 銜接第四篇的內容,確保弱點管理流程能在發現被利用弱點時,觸發 24 小時通報流程。

整體建置時程約 6-12 個月,具體取決於組織規模、產品線數量、及現有安全管理成熟度。重點不在於一步到位,而是建立可持續改善的管理架構。

 

七、DEKRA Onward Security 的弱點管理服務

DEKRA Onward Security 結合法規專業與技術實務,提供弱點管理的端到端顧問與驗證服務:
  • PSIRT 建置顧問:協助企業從零開始建立 Product Security Incident Response Team,包含 CVD 政策制定、通報流程設計、角色權責定義。
  • 弱點管理流程設計:依據 EN 40000-1-3 框架,客製化弱點識別、評估、修補、揭露的完整流程。
  • SBOM 動態監控:銜接第五篇的 SBOM 建置服務,提供持續的弱點比對與風險預警。
  • 合規差距分析(Gap Assessment):對照 CRA Annex I Part II 與 EN 40000-1-3 要求,評估組織現狀與合規目標的差距,產出具體改善路線圖。
  • CRA 合規驗證:作為第三方驗證機構,提供 CRA 符合性評估服務,涵蓋弱點管理政策與技術測試的雙重驗證。 
  • 如果您的組織正在評估 CRA 弱點管理合規的建置路徑,DEKRA Onward Security 可以提供免費的初步合規差距諮詢,協助您釐清現狀與優先事項。
參考資料
1. European Commission, Regulation (EU) 2024/2847 — Cyber Resilience Act, Annex I.
2. ENISA, SBOM Landscape Analysis — Towards an Implementation Guide, December 2025.
3. U.S. FDA, Cybersecurity in Medical Devices: Quality System Considerations and Content of Premarket Submissions, 2023.
4. UNECE, UN Regulation No. 155 — Cyber Security and Cyber Security Management System.
5. UNECE, UN Regulation No. 156 — Software Update and Software Update Management System.
6. NTIA, The Minimum Elements for a Software Bill of Materials, 2021.
7. OWASP, Advisory on SBOM Implementation for Vulnerability Management, February 2025.
8. OWASP, CycloneDX Specification, https://cyclonedx.org/specification/overview/
9. Linux Foundation, SPDX Specification (ISO/IEC 5962), https://spdx.dev/

───────────────────────────────────────────
CRA 合規系列文章導覽
第一篇至第三篇建立問題意識與產品安全設計方向。從第四篇開始,進入 CRA 合規的具體操作指引。
第一篇:從波蘭能源攻擊事件看台灣製造商的產品安全缺口與 CRA 合規策略
第二篇:從波蘭能源攻擊事件看 OT 資產擁有者的六項優先行動
第三篇:CRA 來了,你的產品規格準備好了嗎?——PM/RD 的安全規格變更清單

▼ 從問題意識到合規操作 ▼
第四篇:CRA 第一階段通報合規準備(高層版 + 執行版)
第五篇(本篇):SBOM 建置與工具選擇(高層版 + 執行版)
第六篇:弱點管理政策與合規框架(高層版 + 執行版
第七篇:弱點管理全流程實務指引(高層版 + 執行版)

───────────────────────────────────────────

詢問

聯絡我們
感謝您的造訪,請留下您的聯絡方式,後續會有專人回覆您的需求。
  • 安華聯網致力於保護您的隱私。 您的資料不會與第三方共享,您將不定期收到資安相關訊息和活動。 您可以隨時退訂。 欲了解更多,請閱讀我們的隱私權政策。 左方請勾選是否同意安華聯網隱私權政策,以便提供您相關內容。

為何選擇安華聯網

深度資安檢測技術+

  • 已發現40+全球首發安全弱點(CVE)
  • 已發掘3000+物聯網安全弱點

深耕物聯網產品安全+

  • 執行200+物聯網產業相關資安專案
  • 測試超過1000+連網產品安全

全球合規與認驗證能力+

  • 協助全球20+國家與500+客戶通過認驗證
  • 具車載、消費品、工控、醫療等產業合規經驗
WeChat
本網站使用cookies以改善您的使用體驗,並提供更優質的客製化內容。若您未改變cookies設定並繼續瀏覽我們的網站(點擊隱私權政策以獲得更多資訊),或點擊繼續瀏覽按鈕,代表您同意我們的隱私權政策及cookies的使用。