了解歐盟 (EU) CRA。CRA 旨在保護消費者與企業,免遭互聯世界中日益增長的安全性漏洞風險。該法案針對具有數位元素之產品的設計、開發與生產制定規範,並確立產品生命週期中漏洞處理的標準流程。TI 積極參與 CRA 的規範制定與發展追蹤,以協助客戶自信應對合規要求,並以安全合規的產品加速進入市場。
CRA 範圍
歐盟 CRA 法規 [1] 適用於於歐盟市場供應之具有數位元素的產品與组件,例如任何處理數位數據的硬體或軟體產品,且該產品預期或合理預期會連接至其他裝置或網路。
包括在範圍內
帶數位元素的產品和組件範例:
硬體:
- 網路管理系統
- 智慧設備
- 行動電話
- 微處理器和微控制器
軟體:
- 作業系統
- 開放原始碼軟體
- 開機管理器
不包括在範圍內
- 機動車輛及其系統 - 法規 (EU) 2019/2144
- 醫療設備 - 法規 (EU) 2017/745
- 體外診斷設備 - 法規 (EU) 2017/746
- IT、雲服務、SaaS 等 - 指令 (EU) 2022/2555
- 船舶設備 - 指令 2014/90/EU
- 民航 - 法規 (EU) 2018/1139
- 國家安全和國防
CRA 時間軸
CRA 要求
CRA 法規適用於於歐盟市場供應之具有數位元素的產品與组件,例如任何處理數位數據的硬體或軟體產品,且該產品預期或合理預期會連接至其他裝置或網路。
產品要求
1.適當級別的安全性
2.交付的產品沒有已知漏洞
3.根據風險和適用情況:
• 預設安全
• 啟用充分的安全更新
• 防範未經授權的存取
• 保障數據、指令及程式的機密性與完整性
• 數據最小化
• 確保基本功能的可用性
• 最大程度降低對其他裝置的負面影響
• 限制攻擊面
• 降低事件影響
• 記錄與監控安全相關事件
• 安全且永久地刪除及/或傳輸數據與設定
漏洞處理流程
• 識別並記錄依賴項與漏洞(包含 SBOM)
• 追蹤漏洞
• 消除已知漏洞並立即處理漏洞
• 測試數位產品的安全性
• 公開揭露已修復漏洞的相關資訊
• 建立協調漏洞揭露政策
• 促進潛在漏洞資訊的共享
• 及時提供免費修補程式並附帶安全公告
資訊和標記
• CE 標誌認證
• 歐盟符合性聲明
• 任命授權代表,指定安全聯絡窗口
• 技術文件(包含網路安全風險評估)
• 提供安全更新可用性資訊
• 涵蓋頂層依賴項的 SBOM
• 明確定義技術支援範圍與支援週期的技術文件
• 提供可存取修訂版本的公開軟體存檔庫
• 提供使用者操作說明集
• 產品識別資訊
我們對網路安全的承諾
數十年的安全經驗
我們在開發和銷售產品以及滿足客戶苛刻的安全需求方面有著悠久的歷史。
TÜV SÜD 認證
我們通過了 TÜV SÜD 認證,符合 ISO/SAE 21434 汽車網路安全標準。
密切關注 CRA 的發展
我們正積極參與並密切關注 CRA 的實施進度及相關標準的發布動態。
啟用漏洞報告
我們的產品安全事件應變團隊 (PSIRT) 負責統籌接收與回報潛在安全性漏洞的通報流程。
引領您貫穿產品生命週期的合規實踐
產品定義
- 定義產品用途
- 定義適用的 CRA 類
- 評估潛在風險
設計與開發
- 識別漏洞
- 建立軟體物料清單 (SBOM)
- 提供 CRA 技術文檔
驗證
- 評估合規性
- 緩解任何現有漏洞
- 提供 CRA 技術文檔
資源
參考
1.歐盟。2025 年 11 月 20 日。「法規 - 2024/2847 - EN - EUR-Lex」。存取日期:2025 年 8 月 1 日。
2.歐洲網路韌性法案(發布日期未註明)「網路韌性法案 (CRA) | 更新,合規性」。存取日期:2025 年 8 月 1 日。