為協助中小企業因應 CRA,ENISA 推出 SME Cyber Resilience Maturity Assessment Model,提供自我盤點工具。
CRA
一、成熟度模型五大領域
模型共有:25 項評估準則、1~5 級成熟度
最終分成:基礎(Basic)、中階(Intermediate)、進階(Advanced)
1.治理與文件化|Governance & Documentation
2.風險管理與安全設計|Risk Management & Secure Design
3.漏洞與修補管理|Vulnerability & Patch Management
4.產品生命週期管理|Product Lifecycle Management
5.資安意識與能力|Awareness & Capability
二、歐盟網路安全局(ENISA)之建議
1.先建立 SBOM 策略
2.採可機器讀取格式
3.從關鍵元件開始
4.整合漏洞管理流程
三、重要名詞整理
CRA(Cyber Resilience Act)
網路韌性法案(歐盟產品資安法規)
歐盟針對具數位元件產品所制定的資安法規,要求製造商、進口商與經銷商在產品生命週期中持續維護資安,並建立漏洞管理與通報機制。目標是提升數位產品的整體網路韌性。
ENISA(European Union Agency for Cybersecurity)
歐盟網路安全局
歐盟層級的資安主管機構,負責推動網路安全政策、提升會員國資安能力、發布最佳實務指引與風險評估框架。此次提出 SME Cyber Resilience Maturity Assessment Model,協助中小企業因應 CRA 要求。
資料來源:
iThome《資源有限的中小企業如何盤點CRA準備缺口?ENISA推出SME成熟度評估模型》