網路韌性法案 (CRA)

網路韌性法案 (CRA)

您全程合規實踐的協作夥伴

了解歐盟 (EU) CRA。CRA 旨在保護消費者與企業,免遭互聯世界中日益增長的安全性漏洞風險。該法案針對具有數位元素之產品的設計、開發與生產制定規範,並確立產品生命週期中漏洞處理的標準流程。TI 積極參與 CRA 的規範制定與發展追蹤,以協助客戶自信應對合規要求,並以安全合規的產品加速進入市場。

CRA 範圍

歐盟 CRA 法規 [1] 適用於於歐盟市場供應之具有數位元素的產品與组件,例如任何處理數位數據的硬體或軟體產品,且該產品預期或合理預期會連接至其他裝置或網路。

包括在範圍內

帶數位元素的產品和組件範例:

硬體:

  • 網路管理系統
  • 智慧設備
  • 行動電話
  • 微處理器和微控制器

軟體:

  • 作業系統
  • 開放原始碼軟體
  • 開機管理器

不包括在範圍內

具有以下現有歐盟法規適用的數位元素的產品 [1]:
 

CRA 時間軸

CRA 要求

CRA 法規適用於於歐盟市場供應之具有數位元素的產品與组件,例如任何處理數位數據的硬體或軟體產品,且該產品預期或合理預期會連接至其他裝置或網路。

產品要求

1.適當級別的安全性
2.交付的產品沒有已知漏洞
3.根據風險和適用情況:
        • 預設安全
        • 啟用充分的安全更新
        • 防範未經授權的存取
        • 保障數據、指令及程式的機密性與完整性
        • 數據最小化
        • 確保基本功能的可用性
        • 最大程度降低對其他裝置的負面影響
        • 限制攻擊面
        • 降低事件影響
        • 記錄與監控安全相關事件
        • 安全且永久地刪除及/或傳輸數據與設定

漏洞處理流程

        • 識別並記錄依賴項與漏洞(包含 SBOM)
        • 追蹤漏洞
        • 消除已知漏洞並立即處理漏洞
        • 測試數位產品的安全性
        • 公開揭露已修復漏洞的相關資訊
        • 建立協調漏洞揭露政策
        • 促進潛在漏洞資訊的共享
        • 及時提供免費修補程式並附帶安全公告

資訊和標記

        • CE 標誌認證
        • 歐盟符合性聲明
        • 任命授權代表,指定安全聯絡窗口
        • 技術文件(包含網路安全風險評估)
        • 提供安全更新可用性資訊
        • 涵蓋頂層依賴項的 SBOM
        • 明確定義技術支援範圍與支援週期的技術文件
        • 提供可存取修訂版本的公開軟體存檔庫
        • 提供使用者操作說明集
        • 產品識別資訊

我們對網路安全的承諾

checkmark

數十年的安全經驗

我們在開發和銷售產品以及滿足客戶苛刻的安全需求方面有著悠久的歷史。

checkmark

TÜV SÜD 認證 

我們通過了 TÜV SÜD 認證,符合 ISO/SAE 21434 汽車網路安全標準。

checkmark

密切關注 CRA 的發展

我們正積極參與並密切關注 CRA 的實施進度及相關標準的發布動態。

checkmark

啟用漏洞報告

我們的產品安全事件應變團隊 (PSIRT) 負責統籌接收與回報潛在安全性漏洞的通報流程。

引領您貫穿產品生命週期的合規實踐

產品定義
  • 定義產品用途
  • 定義適用的 CRA 類
  • 評估潛在風險
設計與開發
  • 識別漏洞
  • 建立軟體物料清單 (SBOM)
  • 提供 CRA 技術文檔
驗證
  • 評估合規性
  • 緩解任何現有漏洞
  • 提供 CRA 技術文檔
部署

資源

汽車網路安全程序認證

符合產品網路安全標準 ISO/SAE 21434

下載證書
加強合規性:簡化網路安全漏洞管理

本文概述了 TI 的漏洞管理方法、其與 CRA 要求的一致性,以及 PSAP 如何支援 TI 及其客戶在整個供應鏈中協作履行合規義務。

下載應用簡介

參考

1.歐盟。2025 年 11 月 20 日。「法規 - 2024/2847 - EN - EUR-Lex」。存取日期:2025 年 8 月 1 日。

2.歐洲網路韌性法案(發布日期未註明)「網路韌性法案 (CRA) | 更新,合規性」。存取日期:2025 年 8 月 1 日。