昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。
多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機器,算不算?
算。
第 69(3) 條說了什麼,又沒說什麼
這一條的效果是:**第 14 條的通報義務,適用於在它生效之前就已經投放歐盟市場的產品。**沒有落日條款,沒有「新品才算」的豁免。
但同一條也劃了另一條界線,而這條界線常被漏掉:**義務只向後適用。**9 月 11 日之前你已經知道、也已經處理過的弱點,不必回頭補通報。時鐘從生效日之後的「知悉」開始跑。
這兩句要一起讀。只看前半,會以為要回溯十年;只看後半,會以為舊機器不用管。兩種誤解我都遇過。
這件事在台灣其實有先例
法規上路只管新東西,是一種很自然的直覺,但實務上很少這樣做。
想一下既有建築物的防火避難設施改善。消防法規更新之後,不會只管之後新蓋的大樓;已經蓋好、已經住人的建築,一樣要在期限內把避難通道跟防火區劃改到符合現行規定。理由很直接:危險不會因為這棟樓蓋得早就比較小。
CRA 是同一套邏輯。一台 2022 年出貨的工控主機,如果現在有正在被利用的弱點,歐洲那端受影響的程度跟新機器沒有差別。
所以要盤的範圍比想像中大
真正該問的不是「我們現在在賣什麼」。是這三題:
**還在歐盟市場上嗎?**含經銷商與系統整合商手上的庫存
**還在支援期間內嗎?**至少五年,或預期生命週期較短者從短
還能收到安全更新嗎?
三題都成立的,進納管清單。這份清單通常比業務部門的在售型號表長很多,因為工業產品的生命週期本來就長,七到十年不算罕見。
最容易低估的落差就在這裡。多數公司腦中的「我們的產品」等於在售型號,但 CRA 看的是還在市場上、還在支援期內的所有型號。停產三年、通路還有庫存、客戶產線上還有兩百台在跑的那一款,法規眼中跟上個月剛發表的新機沒有兩樣。
而且這份清單不只被通報義務用到。它同時決定了你要備幾份 SBOM、要留幾套技術文件、要維護幾條更新通道。盤點盤得越晚,後面每一件事的成本都會被放大。
順帶一提:不是每台都走同一條路
Annex III 把產品分成重要產品 Class I 與 Class II。落在裡面的,符合性評鑑路徑跟一般產品不同,可能需要驗證機構介入;沒落在裡面的,預設走 Module A 自我評鑑。
這件事有點像餐飲業的分級管理。一般餐廳自主管理、自己留紀錄;但你如果供餐給學校或醫院,就會多一層外部查驗。差別不在東西比較差,在影響範圍比較大。
判定的方式是看產品的功能,不是看它多貴或賣得多好。作業系統、身分管理系統、防火牆、路由器這類替其他系統承擔資安功能的東西,比較容易落進去;純粹的終端裝置比較不會。
至於自家哪些型號落在哪一級,那是每家公司要自己判定的事,也是我不會在這個系列寫的東西。判定結果本身就是敏感資訊,寫出來對讀者沒有幫助,對公司只有風險。
交付物:既有產品納管範圍判定
一個型號一列。填完之前,先不要討論人要幾個。
三個提醒。
**第一,庫存也算。**東西還在通路手上沒賣掉,它就還在市場上。這一格最常被漏,因為它不在研發跟資安的視野裡,在業務跟物流那邊。
**第二,第四題答不出來的,通常代表支援期間政策根本還沒訂。**這不是填表的問題,是要補的東西。Day 25 會專門講怎麼訂。
**第三,前四題都是「是」的型號,就是你 9 月 11 日之後真正要背的責任範圍。**先把數字算出來,因為明天開始要用它推人力。
幕一到這裡結束。
這六天講的其實是同一件事:問題的規模比手上的資源大很多,而且時間表不是你訂的。土木堡潰敗之後,京師變不出一支新的軍隊;接下來六天要談的,是敦克爾克那八百多艘被徵召來的漁船。要不到新軍艦的時候,第一件事是搞清楚手上有什麼船。
明天 Day 07:從零建 PSIRT 的第一個問題:要幾個人
先拆職能、再對應到人、最後才是席次。直接報數字的提案會在第一次會議被打回來,因為它沒有推導。附一張職能拆解表。
順便問一句。你們還在支援期間內的產品,最舊的一台是幾年前出貨的?
你答得出來嗎?
(a)三年內 (b)三到五年 (c)五年以上 (d)沒有這份清單
留個字母就好,不用打長篇。我猜(d)不少,而且那通常是缺一份清單,不是缺一個答案。
這系列每天更新,覺得有用的話訂閱一下,我盡量不寫廢話。
參考:Regulation (EU) 2024/2847 第 13(8)、14、69(3) 條與 Annex I Part II、Annex III;符合性評鑑程序見 Annex VIII。
東西還在通路手上沒賣掉,它就還在市場上 --> 推
這個感覺真的會漏,顧著盤點出貨的項目漏掉倉庫內的庫存
對整個產業鏈都有很大的衝擊 過去定義的EOL EOS 都需要重新與市場溝通與演繹