前面我們已經把 ** Cyber Resilience Act(CRA,歐盟網路韌性法案)** 的主要條文介紹完了。
接下來開始進入 CRA 實際落地時很重要的一個部分:
Horizontal Standards(水平標準)與 Vertical Standards(垂直/產品特定標準)
水平標準就是針對不同產品都可以適用的共通性要求。
例如產品不論是:
都可能需要處理:
因此水平標準提供一個共通的架構與要求。
在 CRA 的標準化工作中,EN 40000 系列就是非常重要的水平標準系列。歐盟的標準化請求 M/606 將水平標準定位為提供共通框架、方法與流程。
「這一類特定產品還需要做到什麼?」
因為不同產品的功能與風險不同,所以需要進一步制定產品特定的要求。
目前 CRA 的垂直標準中,可以看到大量 EN 304 6xx 系列,主要由 ETSI 發展。
| 類型 | 目的 | 代表 |
|---|---|---|
| Horizontal | 共通性的資安要求 | EN 40000 |
| Vertical / Product-specific | 特定產品的資安要求 | EN 304 6xx |
最簡單可以記成:
EN 40000 → 共通
EN 304 6xx → 特定產品
而實際的 CRA 合規,不是看到標準編號就代表已經符合 CRA。標準還需要經過正式程序,若其 Harmonised Standard(調和標準)引用被刊登於 Official Journal of the European Union(OJEU,歐盟官方公報),才會產生 CRA Article 27 所說的 Presumption of Conformity(符合性推定)。