欧盟CRA上路:台湾供应链最容易低估的不是认证而是「24小时」 智能应用 影音
DIGITIMES Logo
236
DIGITIMES Logo
Event
member

欧盟CRA上路:台湾供应链最容易低估的不是认证而是「24小时」

  • 台北讯

欧盟CRA 9月11日上路:台湾供应链最容易低估的不是认证,而是「24小时」。德凯
欧盟CRA 9月11日上路:台湾供应链最容易低估的不是认证,而是「24小时」。德凯

许多台湾企业谈到欧盟「网络韧性法案」(Cyber Resilience Act;CRA),首先想到的往往是2027年底全面适用后的产品符合性评估、技术文件与CE标示。然而,对已将数码产品销往欧洲的企业而言,更迫近的时间点其实是2026年9月11日。

自这一天起,CRA有关漏洞与重大安全事件的通报义务将开始适用。当制造商知悉产品存在已遭主动利用的漏洞,或发生符合条件的重大网安事件时,必须启动通报程序,其中第一阶段early warning原则上须于24小时内完成。

对台湾科技产业而言,真正值得注意的,不只是「谁负责向欧盟通报」,而是当欧洲品牌客户只有24小时,支撑判断所需要的产品信息究竟掌握在谁手上。

24小时通报  压力将一路传导到供应链

假设一家欧洲品牌商,以自身品牌销售由台湾ODM设计制造的联网设备。当产品发生网安事件时,品牌商必须快速确认:哪些产品与韧体版本受到影响?漏洞是否存在于实际出货版本?哪些市场与客户可能受影响?是否已有修补方式?

问题在于,这些信息往往不会全部掌握在品牌商手中,而是分散于OEM/ODM的研发、产品、品质与网安团队。

因此,CRA带来的供应链变化,并不是单纯把法律责任转嫁给代工厂,而是品牌商的法规责任,开始转化为对供应商信息透明度与事件回应能力的要求。未来欧洲客户关心的,可能不只是供应商能否准时完成产品开发与交付,也包括发生漏洞时,能否快速确认影响范围并提供可靠信息。

真正困难的  不是24小时内填完一张表

表面上看,CRA设定的是24小时通报时限;但真正的挑战,是企业背后是否已建立一套可快速运作的产品网安信息链。

当第三方软件元件被揭露存在已遭利用的漏洞,企业必须立即知道哪些产品使用了该元件、使用什麽版本,以及产品目前销售在哪些市场。

如果没有持续维护的软件物料清单(SBOM),信息可能散落在不同研发团队;若缺乏明确的产品网安事件应变团队(PSIRT)与内部升级流程,一则漏洞通知可能经过客服、业务、产品与研发层层转交,等到确认影响范围,24小时可能已所剩无几。

换句话说,CRA第一波真正测试的是三种能力:看得见产品软件成分、判断得出漏洞影响,以及跨部门流程真正跑得动。

产品网安  正在成为新的供应商能力

「过去OEM/ODM的竞争力,主要建立在成本、品质、交期与研发能力。CRA之后,欧洲客户可能逐渐增加另一项评估标准:『当漏洞发生时,供应商多久能告诉我哪些产品受到影响?』」

具备SBOM、漏洞监控、事件回应与安全开发流程的企业,不只是比较容易准备法规文件,更能降低品牌客户履行网安责任时的不确定性。产品网安也因此从工程能力,逐步转变为供应商管理与商业合作能力的一部分。

CRA的第一个考验是?

距离9月11日已不到一个月。企业现在最值得问的,或许不是「我的产品未来能不能自我宣告」,而是:
如果明天收到一个已遭主动利用的漏洞通知,我们能不能在24小时内判断哪些产品受到影响,并把正确信息交到需要通报的人手上?CRA的第一个考验,可能就在这里。

「延伸阅读」24小时通报,到底要准备什麽?

CRA第一阶段通报义务将于2026年9月11日开始适用。DEKRA德凯已依CRA Art. 14整理通报时程、企业内部准备项目与执行重点,协助企业检视现有漏洞管理与事件通报流程。深入阅读:CRA第一阶段通报合规指引