iT邦幫忙

2026 iThome 鐵人賽

DAY 6
1

昨天講三個時限。今天講一個更前面的問題:這些時限到底管到哪些產品。

多數人第一次讀 CRA 會問同一句話:那我 2022 年賣出去、現在還在客戶機房裡跑的那批機器,算不算?

算。

第 69(3) 條說了什麼,又沒說什麼

這一條的效果是:**第 14 條的通報義務,適用於在它生效之前就已經投放歐盟市場的產品。**沒有落日條款,沒有「新品才算」的豁免。

但同一條也劃了另一條界線,而這條界線常被漏掉:**義務只向後適用。**9 月 11 日之前你已經知道、也已經處理過的弱點,不必回頭補通報。時鐘從生效日之後的「知悉」開始跑。

這兩句要一起讀。只看前半,會以為要回溯十年;只看後半,會以為舊機器不用管。兩種誤解我都遇過。

這件事在台灣其實有先例

法規上路只管新東西,是一種很自然的直覺,但實務上很少這樣做。

想一下既有建築物的防火避難設施改善。消防法規更新之後,不會只管之後新蓋的大樓;已經蓋好、已經住人的建築,一樣要在期限內把避難通道跟防火區劃改到符合現行規定。理由很直接:危險不會因為這棟樓蓋得早就比較小。

CRA 是同一套邏輯。一台 2022 年出貨的工控主機,如果現在有正在被利用的弱點,歐洲那端受影響的程度跟新機器沒有差別。

所以要盤的範圍比想像中大

真正該問的不是「我們現在在賣什麼」。是這三題:

**還在歐盟市場上嗎?**含經銷商與系統整合商手上的庫存
**還在支援期間內嗎?**至少五年,或預期生命週期較短者從短
還能收到安全更新嗎?

三題都成立的,進納管清單。這份清單通常比業務部門的在售型號表長很多,因為工業產品的生命週期本來就長,七到十年不算罕見。

最容易低估的落差就在這裡。多數公司腦中的「我們的產品」等於在售型號,但 CRA 看的是還在市場上、還在支援期內的所有型號。停產三年、通路還有庫存、客戶產線上還有兩百台在跑的那一款,法規眼中跟上個月剛發表的新機沒有兩樣。

而且這份清單不只被通報義務用到。它同時決定了你要備幾份 SBOM、要留幾套技術文件、要維護幾條更新通道。盤點盤得越晚,後面每一件事的成本都會被放大。

順帶一提:不是每台都走同一條路

Annex III 把產品分成重要產品 Class I 與 Class II。落在裡面的,符合性評鑑路徑跟一般產品不同,可能需要驗證機構介入;沒落在裡面的,預設走 Module A 自我評鑑。

這件事有點像餐飲業的分級管理。一般餐廳自主管理、自己留紀錄;但你如果供餐給學校或醫院,就會多一層外部查驗。差別不在東西比較差,在影響範圍比較大。

判定的方式是看產品的功能,不是看它多貴或賣得多好。作業系統、身分管理系統、防火牆、路由器這類替其他系統承擔資安功能的東西,比較容易落進去;純粹的終端裝置比較不會。

至於自家哪些型號落在哪一級,那是每家公司要自己判定的事,也是我不會在這個系列寫的東西。判定結果本身就是敏感資訊,寫出來對讀者沒有幫助,對公司只有風險。

交付物:既有產品納管範圍判定

一個型號一列。填完之前,先不要討論人要幾個。
https://ithelp.ithome.com.tw/upload/images/20260906/20169113gwAGig3YwF.jpg
三個提醒。

**第一,庫存也算。**東西還在通路手上沒賣掉,它就還在市場上。這一格最常被漏,因為它不在研發跟資安的視野裡,在業務跟物流那邊。

**第二,第四題答不出來的,通常代表支援期間政策根本還沒訂。**這不是填表的問題,是要補的東西。Day 25 會專門講怎麼訂。

**第三,前四題都是「是」的型號,就是你 9 月 11 日之後真正要背的責任範圍。**先把數字算出來,因為明天開始要用它推人力。

幕一到這裡結束。

這六天講的其實是同一件事:問題的規模比手上的資源大很多,而且時間表不是你訂的。土木堡潰敗之後,京師變不出一支新的軍隊;接下來六天要談的,是敦克爾克那八百多艘被徵召來的漁船。要不到新軍艦的時候,第一件事是搞清楚手上有什麼船。

明天 Day 07:從零建 PSIRT 的第一個問題:要幾個人

先拆職能、再對應到人、最後才是席次。直接報數字的提案會在第一次會議被打回來,因為它沒有推導。附一張職能拆解表。

順便問一句。你們還在支援期間內的產品,最舊的一台是幾年前出貨的?

你答得出來嗎?

(a)三年內 (b)三到五年 (c)五年以上 (d)沒有這份清單

留個字母就好,不用打長篇。我猜(d)不少,而且那通常是缺一份清單,不是缺一個答案。

這系列每天更新,覺得有用的話訂閱一下,我盡量不寫廢話。

參考:Regulation (EU) 2024/2847 第 13(8)、14、69(3) 條與 Annex I Part II、Annex III;符合性評鑑程序見 Annex VIII。


上一篇
Day 05|24 小時、72 小時、14 天:三份不同的報告,不是同一份寫三次
下一篇
Day 07|從零建 PSIRT 的第一個問題:要幾個人
系列文
時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM11
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

1
hunterlin
iT邦新手 5 級 ‧ 2026-09-08 14:55:57

東西還在通路手上沒賣掉,它就還在市場上 --> 推
這個感覺真的會漏,顧著盤點出貨的項目漏掉倉庫內的庫存

resorce iT邦新手 4 級 ‧ 2026-09-08 15:07:16 檢舉

對整個產業鏈都有很大的衝擊 過去定義的EOL EOS 都需要重新與市場溝通與演繹

我要留言

立即登入留言