iT邦幫忙

2026 iThome 鐵人賽

DAY 17
0
Security

30天探索CRA奇妙之旅!系列 第 17 篇

Day 17|CRA 附件二 Information and instructions to the user

  • 分享至 

  • xImage
  •  

Annex II — Information and Instructions to the User

製造商必須隨產品提供給使用者的「資安使用說明書」,涵蓋製造商資訊、漏洞回報、產品用途與風險、安全更新、支援期限、安全停用,以及(如有提供)SBOM 的取得方式。

1. 製造商聯絡資訊

  • 製造商名稱、註冊商號或註冊商標
  • 郵寄地址、Email 或其他數位聯絡方式
  • 如有,提供製造商網站

2. 漏洞回報窗口

  • 提供單一聯絡窗口(single point of contact)
  • 用於回報及接收產品漏洞資訊
  • 提供製造商的協調漏洞揭露政策(Coordinated Vulnerability Disclosure, CVD)

3. 產品識別資訊

  • 產品名稱與類型
  • 其他可以唯一識別產品的資訊

4. 產品用途與安全資訊

  • 預定用途(intended purpose)
  • 製造商提供的安全環境
  • 主要功能
  • 產品的安全性質與安全功能

5. 資安風險警告

  • 說明已知或可預見的情況
  • 包括正常使用或合理可預見的誤用
  • 若可能造成重大資安風險,必須告知使用者

6. EU 符合性聲明

  • 如適用,提供可以取得 EU Declaration of Conformity(EU 符合性聲明)的網頁地址

7. 技術支援與支援期限

  • 說明製造商提供的技術安全支援類型
  • 明確提供支援結束日期(end-date of support period)
  • 在支援期間,使用者可以預期:
    • 漏洞會被處理
    • 會收到安全性更新

8. 安全使用與維護說明

  • 必須提供詳細說明,或提供可以取得詳細說明的網頁地址,包括:
    • (a) 安全使用
      • 初次啟用及產品整個生命週期中,確保安全使用所需的措施
    • (b) 資料安全
      • 說明產品變更可能如何影響資料安全
    • (c) 安全更新
      • 說明如何安裝安全性更新
    • (d) 安全停用
      • 如何安全地停止使用產品
      • 如何安全刪除使用者資料
    • (e) 自動安全更新
      • 如果產品預設啟用自動安全更新,說明如何將此功能關閉
    • (f) 產品整合
      • 若產品要整合到其他產品中,必須提供整合者所需的資安資訊
      • 讓整合者能符合 Annex I 基本資安要求
      • 以及 Annex VII 技術文件要求
  • 9. SBOM(Software Bill of Materials)
    • 如果製造商決定提供 SBOM(軟體物料清單)給使用者
    • 必須告知使用者可以在哪裡取得 SBOM

特別注意

  • Annex II 並沒有要求所有產品都必須提供 SBOM。
  • 第 9 點的要求是:如果製造商決定提供 SBOM,就必須告知使用者在哪裡可以取得 SBOM。

上一篇
Day 16|CRA 第八章 CONFIDENTIALITY AND PENALTIES
系列文
30天探索CRA奇妙之旅! 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言