iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

30天探索CRA奇妙之旅!系列 第 3

Day 03| CRA 第一章 GENERAL PROVISIONS

  • 分享至 

  • xImage
  •  

CHAPTER I (GENERAL PROVISIONS)

第1條~第12條
主要定義了法案的適用範圍(所有包含數位元素的軟硬體產品)、核心名詞(如製造商、漏洞、軟體物料清單 SBOM 等),並建立了基於風險的產品分級機制。

第一條
This Regulation lays down:
(a)rules for the making available on the market of products with digital elements to ensure the cybersecurity of such products;
(b)essential cybersecurity requirements for the design, development and production of products with digital elements, and obligations for economic operators in relation to those products with respect to cybersecurity;
(c)essential cybersecurity requirements for the vulnerability handling processes put in place by manufacturers to ensure the cybersecurity of products with digital elements during the time the products are expected to be in use, and obligations for economic operators in relation to those processes;
(d)rules on market surveillance, including monitoring, and enforcement of the rules and requirements referred to in this Article.

從第一條就可以看出CRA不是產品上市才進行管理,從開發、設計、生產到上市後的漏洞管理,都有要求。
雖然感覺很嚴格,但其實小弟看完覺得還是有彈性的,就讓我們看下去~

適用範圍

本條例適用於市場上銷售的含有數位元素的產品,其預期用途或合理可預見的用途包括與設備或網路進行直接或間接的邏輯或實體資料連接。
基本上大部分數位元素產品都包含,但如果原本歐盟有針對的產品類別設立的法案就不適用,CRA提到如下
1.Regulation (EU) 2017/745 (一般醫療器材 (MDR))
2.Regulation (EU) 2017/746 (體外診斷醫療器材 (IVDR))
3.Regulation (EU) 2019/2144.(船舶與海事設備)
4.Regulation (EU) 2018/1139.(民用航空器與航電)
5.專門為國家安全或國防目的而開發或修改的數位元件產品,也不適用於專門設計用於處理國防機密資訊的產品。

簡單來說,如果歐盟原本就有規定的產品類與國家安全、國防相關就不適用此法。

專有名詞解釋

CRA中一些名詞可能會不太理解,此法也有進行說明(第三條),這邊挑選比較重要的進行說明。

  • 數位元素產品(digital elements)
    指軟體或硬體產品及其遠端資料處理解決方案,包括單獨推出市場的軟體或硬體元件;無論是作業系統、應用程式、微控制器(MCU)裡的韌體(Firmware)。簡單來說就是你產品有連網路就適用。

  • 遠端資料處理(remote data processing)
    指由製造商設計和開發,或由製造商負責的軟體進行遠端資料處理,如果缺少該軟體(功能),則具有數位元件的產品將無法執行其某項功能。

  • open-source software steward
    「開放原始碼軟體管理者」指製造商以外之法人,其目的或宗旨在於以系統性且持續的方式,長期支援特定具有數位元素之產品的開發;該等產品屬於自由及開放原始碼軟體,並預定用於商業活動;且該法人負責確保該等產品之持續運作與發展。

  • exploitable vulnerability
    是指在實際操作條件下有效使用的漏洞。

  • actively exploited vulnerability
    是指在未經系統所有者許可的情況下,有可靠證據表明惡意行為在使用它。

產品分類

這一章的重點就在這邊,CRA將產品進行分類,附件(Annex)會有清單,Important product還分成兩類(class1、class2),這邊先知道CRA大概分類,後面第三章有詳細說明對應的檢測那時在一起來探討。

分類 條文 檢查項目
預設/未分類 只要沒有於規範中寫的就算 Module A
Important product class1 Article 7、附件三 Module A;特定情況下 B+C / Module H
Important product class2 Article 7、附件三 Module B+C / Module H
Critical products Article 8、附件四 指定機構進行第三方評估

有一個網站寫出大部分產品屬於什麼類別CRA產品分類,可以參考看看!

今天第一章就先到這邊,如果有什麼說錯的部分,歡迎指教!


上一篇
Day 02|歐盟 CRA 哪裡來?重要時程一次看完
下一篇
Day 04|CRA 第二章 (上)
系列文
30天探索CRA奇妙之旅!9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言