iT邦幫忙

2026 iThome 鐵人賽

DAY 2
1
Security

時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM系列 第 2

Day 02|NIST 給你食譜,CRA 給你衛生法規:四項變硬,五項從零

  • 分享至 

  • xImage
  •  

昨天我說 2024 那三十篇「大概只有一半還算數」。真的對過 Annex I 之後,數字是十三篇。比我猜的還少,而且陣亡得最乾脆的,剛好是我當年寫得最起勁的那兩章。
https://ithelp.ithome.com.tw/upload/images/20260902/20169113OwFywOE3KE.png
今天不辦追思會,細節丟在圖裡。比起哀悼哪幾篇,更值得談的是:這兩年之間,同一件事被加重了什麼、多出了什麼、接下來會往哪裡走。

先把分工講清楚

有個誤解要先拆掉,包括兩年前的我:NIST 不是「只有技術、沒有治理」,CSF 2.0 在 2024 年就補上了 GOVERN。差別不在有沒有治理,在治理的對象。

打個比方:NIST 是食譜,CRA 是食品衛生法規。

食譜教你火候多少、什麼時候下鹽,但不會告訴你廚房多久稽查一次、出事幾小時內要通報衛生局。反過來,衛生法規也不教你怎麼把菜做好吃,它只管你能不能端出去賣。

Annex I Part I 那十三項全是結果導向的,講 what 不講 how。官方公報上又還沒有調和標準,等於連「合格廚房長什麼樣」的範本都還沒發。手上拿著一部法律,它不教你怎麼做,你得自己回頭找食譜。

CRA 定義義務與課責,NIST 提供達成義務的方法。CRA 問你「證明給我看」,NIST 是你手上唯一拿得出來的答案。
https://ithelp.ithome.com.tw/upload/images/20260902/201691136VNZXP3YMP.jpg
第一項最直白:以前 SLA 想訂多寬就訂多寬,反正沒有人會拿它告你。

第二項的差別是詞性。評估是形容詞,清單是名詞。「我們有做供應鏈風險管理」可以講得很漂亮,「請提供機器可讀的元件清單」只有兩種答案。

第三項最容易被低估。免費散布、無延遲、而且安全更新必須能與功能更新分離,這幾句合起來的精神跟汽車召回是同一套:**安全氣囊有瑕疵,原廠不能跟你說「修理要收費,除非你升級到今年式」。**舊型號的韌體維護原本可能靠新機銷售在養,那條路現在被關掉了。

第四項是文件。以前那份東西是寫給自己看的日記,現在是要給人查帳的帳本。很多公司以為自己「有文件」,實際上它躺在某個人的桌機裡,檔名叫「最新版_v3_final_真的final.docx」。那種東西經不起調閱。

新增了什麼:NIST 裡完全沒有的東西

以下五項在 NIST 的世界裡找不到等價概念。這才是真正的落差。

**支援期間。**最大的新東西。至少五年,或預期生命週期較短者從短,而且要公開標示結束年月。以前「這台我們要養幾年」是內部會議喬出來的數字,現在它要印在包裝上,像食品的有效期限。順帶鎖住 EOL 策略、備料與韌體維護人力。

**符合性評鑑與 CE 標示。**多數產品走 Module A 自我評鑑,落入 Annex III Class I/II 的可能需要第三方驗證機構。NIST 做不好只是風險,CRA 做不好是不能賣,差別大概就是體檢報告紅字跟駕照被吊銷。

**法定通報對象。**CRA 要你向指定的協調 CSIRT 通報,經單一通報平台送出。從今以後有一個外部單位在等你的報告,而且它有時鐘。

**無落日條款。**第 69(3) 條讓通報義務適用於生效前已投放歐盟市場的產品。邏輯跟召回一樣:不會因為那批車是三年前賣的就不用召回。那些幾年前出貨、還在客戶端運轉的機器,全部算數。

**強制的協調揭露政策。**ISO 29147/30111 是自願標準,Annex I Part II(5) 把它變成義務。以前研究人員找不到窗口只好直接發社群公審,現在你有義務給他一個信箱。這對雙方都是好事,前提是信箱後面真的有人。

三個可以預見的趨勢

以下是我的判斷,還沒被驗證,但值得現在納入規劃。

一、現在的彈性是暫時的。

目前像是法規規定「房子要能抗震」,但國家標準還沒公布。你可以自己找結構技師簽證,也可以先觀望。等 EN 系列發布、符合性推定生效,沒照標準做的人就得解釋為什麼,那份解釋會突然變得很貴。現在就開始做 IEC 62443 或 SSDF 對映的人,之後轉換成本低很多,因為已經有一副骨架可以掛。

二、SBOM 會從交付物變成持續服務。

多數人把它當成產品成分表:出貨前印一次,貼上去,結束。但你要養這台機器五到十年,成分不會變,「這個成分被發現有問題」這件事天天在變。

SBOM 因此必須是活的,價值從「有沒有」轉到「多新」。連帶的,VEX 會從加分變成必需:客戶拿著你的 SBOM 來問「這條 CVE 你受不受影響」,靠人力一封一封回,回不完。

三、支援期間會變成規格表上的一欄。

一旦結束年月要公開標示,它就變成可比較的數字。買家會開始問「你的支援到哪一年」,就像現在問保固。對支援期短的產品線這是壓力,對敢承諾長支援的廠商這是差異化。

連帶的,**課責會往上游擠。**食安風暴之後,餐廳開始跟供應商要檢驗報告。同一件事會在硬體供應鏈重演一次,只是換成支援期限承諾書。現在不談,兩年後會很痛。

交付物:五項新增的第一步

上面那張表用來對照,這張用來動手。五項新增多半得從零開始,以下是我判斷的第一步:不是完整計畫,是明天就能做的那件事。
https://ithelp.ithome.com.tw/upload/images/20260902/20169113oC8ogV1ukZ.jpg
最後一列不在條文裡,但它是前面四項的前提。**其他四項做得再好,沒有人被指定,那 24 小時一樣會卡住。**這題留到 Day 12 專門講。

明天 Day 03:一年四萬八千條 CVE,而你有三個人

先看清楚敵人有多大。2025 年公布的 CVE 總數、每天的平均量、光是 Critical 就有幾條。附一張數據卡。

順便問一句。上面那五項「新增」裡:

你們目前完全還沒開始的是哪一項?

(a)支援期間政策 (b)符合性評鑑路徑 (c)通報窗口與 CVD 政策 (d)既有產品盤點 (e)以上皆是

留個字母就好,不用打長篇。我自己也還在解這幾題。

這系列每天更新,覺得有用的話幫忙訂閱一下。

參考:Regulation (EU) 2024/2847 第 13、14、31、69(3) 條與 Annex I、Annex III;NIST CSF 2.0、SP 800-61、SP 800-161;ISO/IEC 29147、30111。趨勢段落為個人判斷。


上一篇
Day 01|兩年前我寫的是建議書,今年這份有罰則
系列文
時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言