iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
Security

30天探索CRA奇妙之旅!系列 第 24 篇

Day 24|CRA 相關水平與垂直法規

  • 分享至 

  • xImage
  •  

前面我們已經把 ** Cyber Resilience Act(CRA,歐盟網路韌性法案)** 的主要條文介紹完了。
接下來開始進入 CRA 實際落地時很重要的一個部分:

Horizontal Standards(水平標準)與 Vertical Standards(垂直/產品特定標準)

一、什麼是 Horizontal Standards(水平標準)?

水平標準就是針對不同產品都可以適用的共通性要求。

例如產品不論是:

  • 軟體
  • IoT 設備
  • 網路設備
  • 工業設備

都可能需要處理:

  • 資安風險
  • 安全開發
  • 漏洞管理
  • 安全更新
  • 資安控制措施

因此水平標準提供一個共通的架構與要求。

在 CRA 的標準化工作中,EN 40000 系列就是非常重要的水平標準系列。歐盟的標準化請求 M/606 將水平標準定位為提供共通框架、方法與流程。

EN 40000 系列

  • EN 40000-1-1
    Cybersecurity requirements for products with digital elements – Vocabulary
    網路安全相關詞彙與定義
  • EN 40000-1-2
    Principles for cyber resilience
    Cyber Resilience(網路韌性)原則
  • EN 40000-1-3
    Vulnerability Handling
    漏洞處理
  • EN 40000-1-4
    Generic Security Requirements
    通用資安要求

二、什麼是 Vertical Standards(垂直/產品特定標準)?

「這一類特定產品還需要做到什麼?」

因為不同產品的功能與風險不同,所以需要進一步制定產品特定的要求。
目前 CRA 的垂直標準中,可以看到大量 EN 304 6xx 系列,主要由 ETSI 發展。

以下是目前比較重要的例子:

  • EN 304 617
    Browser(瀏覽器)
  • EN 304 618
    Password Managers(密碼管理器)
  • EN 304 619
    Antivirus / Anti-malware(防毒/反惡意軟體)
  • EN 304 620
    VPN(虛擬私人網路)
  • EN 304 621
    Network Management Systems(網路管理系統)
  • EN 304 622
    SIEM(Security Information and Event Management,安全資訊與事件管理系統)
  • EN 304 626
    Operating Systems(作業系統)
  • EN 304 627
    Routers, Modems and Switches(路由器、數據機與交換器)

三、小結

類型 目的 代表
Horizontal 共通性的資安要求 EN 40000
Vertical / Product-specific 特定產品的資安要求 EN 304 6xx

最簡單可以記成:
EN 40000 → 共通
EN 304 6xx → 特定產品

而實際的 CRA 合規,不是看到標準編號就代表已經符合 CRA。標準還需要經過正式程序,若其 Harmonised Standard(調和標準)引用被刊登於 Official Journal of the European Union(OJEU,歐盟官方公報),才會產生 CRA Article 27 所說的 Presumption of Conformity(符合性推定)。


上一篇
Day 23|CRA 附件八 Conformity Assessment Procedures (下)
下一篇
Day 25| EN 304 627 導讀
系列文
30天探索CRA奇妙之旅! 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言