週五下午五點,一封信進到你們公司的對外信箱。寄件人是個沒聽過的研究者,說你們某台機器有弱點,而且已經有人在利用。
那封信沒有人打開。要到週一早上才有人看到。
但時鐘從信進來的那一刻就開始跑了。
不是從有人打開它,不是從工程師確認完,也不是從這件事被轉到資安手上。CRA 第 14 條的用詞是製造商「知悉」,而「知悉」的認定比多數人想像的寬。
9 月 11 日,這條規定正式生效。從那天起,一台賣進歐洲的產品如果出現正在被利用的弱點,製造商有 24 小時把早期預警送出去。24 小時不是 24 個工作小時,也不會因為週末、時區,或內部還在確認該找誰負責而暫停。
而我現在手上,正在從零把這件事的流程建起來。
為什麼題目叫這個
因為這兩個字是所有事情的起點。
時鐘什麼時候開始跑,決定了你需要什麼樣的組織、什麼樣的流程、什麼樣的工具。接下來三十天講的每一件事,往回推都會推到「知悉」這兩個字。
$whoami
我做了二十年韌體跟嵌入式系統,待過幾間美系跟台系公司,大部分時間在平台、BIOS、韌體那一層。現在在一家硬體公司負責產品資安。
2024 年我在 iT 邦寫過一次鐵人賽,題目是 NIST Cybersecurity Framework 到零信任,三十篇。那個系列的重心是把一套框架講清楚。
今年動筆之前,我把那三十篇翻出來,對照 CRA 的要求逐條比對。結論有點難堪:大概只有一半還算數。
當年寫的沒錯,變的是那三十篇的身分。NIST 是建議,CRA 是法律。一個問你想做多少,一個問你能不能舉證。
這一次有罰則
CRA 第 64 條的罰則級距是公開的:違反第 13、14 條這類核心義務,最高 1,500 萬歐元,或全球年營業額的 2.5%,兩者取高。
級距寫在法規上,可以放心引用。但我不會在這個系列裡把它乘上任何一家公司的營收去推算曝險。那個數字一旦寫出來,等於把自家的風險評估貼到網路上。
這條線我三十天都會守:寫方法論,不寫任何一家公司的現況。
兩個鬧鐘
CRA 對製造商設了兩個期限,中間隔十五個月。
2026 年 9 月 11 日,第 14 條通報義務生效。24 小時早期預警、72 小時漏洞通報、14 天最終報告。
2027 年 12 月 11 日,CRA 全面適用。所有進歐盟市場的產品都要符合 Annex I、備妥技術文件、完成符合性聲明。
表面上看只是一個近一個遠,實際上性質完全不同。前者不需要新編制,需要的是一個有名字的人;後者需要一支團隊和十幾個月。用同一種方法處理,一定會失敗其中一件。
這是整個系列的骨架,我留到 Day 04 展開。
這三十天的地圖
先給地圖,再一起探險。五幕,三十篇。
有兩場敗仗會跟著這五幕走,當背景音。
1449 年的土木堡,明軍二十萬人一夜之間潰散,精銳幾乎全滅。四百九十一年後的敦克爾克,另一批部隊被壓到海峽邊上,沒有援軍可調,最後靠八百多艘徵召來的漁船跟遊艇把人載回來。
這兩件事隔了快五百年,但結構相同:**手上的資源跟面對的問題不成比例,而時間不等你。**這正是一個資源有限的團隊面對 CRA 的處境。
背景只負責氣氛。真正解釋技術的還是生活裡的東西:食譜、汽車召回、消防隊、房屋抗震。
如果你只想挑幾篇看,我建議這四篇:
Day 06 沒有落日條款 決定你要盤點多少產品
Day 12 誰握有那 24 小時 剛好發在通報義務生效當天
Day 21 HBOM 硬體廠獨有的那一張表,中文圈幾乎沒人寫
Day 27 分流器 三千條進去、三十條出來的那段程式碼
每一篇都會附一份可以直接拿去用的東西:一張表、一份範本、一段程式碼,或一份判斷清單。
我不會寫什麼
我寫的是進行中的工作,所以全程去識別化。不會出現公司名、產品線、具體型號、席次數字、預算、時程,也不會有任何供應商的談判細節。
你會看到的是一家「典型的硬體製造商」會遇到的結構,以及我認為該怎麼解。有些是我做過的,有些是我正在做的,有些是我判斷該這樣做但還沒驗證過。這三種我會標清楚。
最後,一個我還沒有答案的問題
2025 年全年公布了 48,185 個 CVE,平均一天 132 條。就算只看 Critical,也有 3,984 條。
CWE 的弱點類型清單只有九百多項。
個案將近五萬,機轉不到一千。
醫學做得出抗生素,是因為先有微生物學把病原體按作用機轉分類,一種藥能對付一整族細菌。資安到今天還在一條一條處理個案。
這題我留到 Day 29。
明天 Day 02:NIST 給你食譜,CRA 給你衛生法規
四項變硬、五項從零。哪些事本來就在做但性質變了,哪些是完全新增的義務,資源該先擺在哪一邊。附完整對照表。
回到開頭那封信:
如果它今天下午進到你們信箱,多久會傳到能做決定的人手上?
(a)一小時內 (b)當天 (c)看是不是上班時間 (d)不確定,沒測過
留個字母就好,不用打長篇。我猜(c)跟(d)加起來會超過一半,包括我自己。
這系列每天更新,覺得有用的話幫忙訂閱一下。
參考:Regulation (EU) 2024/2847 第 13、14、64 條與 Annex I;NIST Cybersecurity Framework 2.0;2025 年 CVE 統計取自 Jerry Gamblin 的 2025 CVE Data Review;CWE 清單 4.20 版。