iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0

CHAPTER II:OBLIGATIONS OF ECONOMIC OPERATORS AND PROVISIONS IN RELATION TO FREE AND OPEN-SOURCE SOFTWARE

第13條~第26條
這一章有點多,容小弟分成上下兩篇。
此章說說明製造商(manufacturers)、進口商(importers)、經銷商(distributors)與OPEN-SOURCE相關規範。

製造商(manufacturers)

下面整理十點小弟認為比較重要的部分。

  1. 產品必須符合 CRA 的基本資安要求(附件一)
  2. 上市前必須進行 Cybersecurity Risk Assessment
  3. 風險評估必須文件化,並隨情況更新
  4. 第三方/Open Source 元件也要進行資安管理(SBOM)
  5. 發現漏洞後必須通報元件維護者並修補
  6. 產品至少提供 5 年漏洞支援,或產品預期使用期間較短時依預期使用期間
  7. Security Update 必須長期提供
  8. 建立 Vulnerability Handling / Coordinated Vulnerability Disclosure 流程
  9. 建立 Technical Documentation、EU Declaration of Conformity、CE Marking
  10. 產品上市後仍有持續的監督、修正、召回及主管機關配合義務

看得出來CRA對於製造商的就是要落實Security by Design / Security by Default,不是產品上市了就沒事,重一開始設計到上市後的資安漏洞修補都有規範。

漏洞與資安事件通報

CRA針對actively exploited vulnerability特別規範,如果製造商有發現actively exploited vulnerability,就要進行通報與處理,時間規範與相關處置如下

注意 Article 14 的「強制向 EU 通報」不是所有 vulnerability,而是「actively exploited vulnerability」以及「severe incident」。

製造商一旦知道產品存在「正在被積極利用的漏洞(actively exploited vulnerability)」或「嚴重資安事件(severe incident)」後,不只是要自己修漏洞,還有法定的對外通報義務,而且有非常明確的 24 小時、72 小時、14 天/1 個月時限,大致流程如下

發現actively exploited vulnerability
   │
   ▼
24 小時內 Early Warning
   │
   ▼
72 小時內 Vulnerability Notification
   │
   ▼
修補措施可用
   │
   ▼
14 天內 Final Report

小結

大多對於產品的要求都會寫在附件一,從這一章也可以發現CRA針對從產品開始設計就要求把資安考慮進去,甚至到產品上市後的修補規範,都有完整的要求並且詳細的呈現於產品手冊中。
明天我們先來看看附件一,融會貫通這一章所說的部分!


上一篇
Day 03| CRA 第一章 GENERAL PROVISIONS
下一篇
Day 05|附件一 ESSENTIAL CYBERSECURITY REQUIREMENTS
系列文
30天探索CRA奇妙之旅!9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言