iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0

昨天我們看了附件一的東東
順便複習一下第二章Day4的部分

製造商在將產品上市前,必須依據 Cybersecurity Risk Assessment,確保產品符合附件一的基本資安要求,並建立漏洞管理機制。產品上市後,也必須持續處理漏洞、提供安全更新並維持產品的資安合規性。

CRA 的「重大資安事件通報機制」:當產品出現正在被利用的漏洞或重大資安事件時,製造商不能只自行修補,還必須在 24 小時、72 小時及後續期限內,依規定向 CSIRT 與 ENISA 通報,並適時通知使用者。


其他角色通報

CRA 亦規定,自然人或法人可以自願向 Coordinating CSIRT 或 ENISA 通報產品中的漏洞、可能影響產品風險狀況的網路威脅,以及影響產品安全的資安事件或可能導致此類事件。

由於此類通報屬於自願性質,CRA 並未對通報者課予如製造商所規定的強制性通報期限與義務。然而,CRA 仍對此類通報的後續處理設有基本要求,包括確保通報資訊的機密性(confidentiality)及適當的資訊保護。此外,若非製造商的第三方通報的是正在遭受利用的漏洞(actively exploited vulnerability)或嚴重資安事件(severe incident),Coordinating CSIRT 應在不延遲的情況下通知相關製造商。

進口商/經銷商義務

要求進口商在產品進入市場前確認製造商的 CRA 合規性,上市後持續監督產品;若發現不合規、漏洞或重大資安風險,必須採取適當措施並依情況通知製造商、主管機關及消費者。

簡單來說進口商有義務監督製造商是否符合規則,並且產品有漏洞時候必須進行通報處理,如果當發現產品不符合規範或者製造商停止營運時需要將產品進行下架。

經銷商做的其實跟進口商差不多,只是經銷商檢查文件方面比較少,如下

the manufacturer and the importer have complied with the obligations set out in Article 13(15), (16), (18), (19) and (20) and Article 19(4), and have provided all necessary documents to the distributor.

Economic Operators

這邊比較特別,他使用economic operators,代表製造商、進口商、經銷商都要遵守此條。
本條要求economic operators建立供應鏈追溯資訊,於主管機關要求時提供產品上游及下游經濟營運者的名稱與地址,並確保相關資訊可於規定期間內提供;該期間為產品取得或供應後 10 年。

今天的部分到這邊結束了!
第二章剩下關於開源軟體部分規範,我們明天見!


上一篇
Day 05|附件一 ESSENTIAL CYBERSECURITY REQUIREMENTS
下一篇
Day 07 | 第二章 (下)
系列文
30天探索CRA奇妙之旅!9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言