【創新創業與產經政策】歐盟《網路韌性法》分階段上路,製造商9月起須通報重大資安事件
一、背景:歐盟《網路韌性法》(Cyber Resilience Act, CRA)係針對數位產品之整個生命週期制定強制性之網路安全要求,CRA自2024年12月起生效,2026年9月11日起,製造商有義務向主管機關通報資安漏洞或重大資安事件,CRA其他義務則自2027年12月開始適用,包括安全設計、風險評估、漏洞管理、技術文件、符合性評鑑、CE標誌等。
二、適用CRA之產品範圍:須為獨立使用之軟體(StandaloneSoftware),且具有數位元素,並且被投放至市場,例如手機及電腦之APP可能適用CRA,但瀏覽器擴充功能、網頁應用程式通常不適用CRA。
三、投放至市場(Placing on the Market)時間點:產品第一次提供下載、散布、使用時,視為投入市場。
四、免費開源軟體(free and open-source software):如果免費、自由使用之開源軟體,沒有商業化、開發商未藉此獲利,則提供該軟體之行為不視為商業活動(CommercialActivity),不用遵守CRA之製造商義務。
五、軟體或產品之重大修改(Substantial Modification):是否有重大修改,須依據性能、用途、性質、類型、風險等因素判斷,若經重大修改後重新投放至市場,需重新進行CRA要求之符合性評鑑(Conformity Assessment)、資安風險評估、技術文件等。但如非重大修改,例如僅軟體版本更新、一般維護、修正Bug,則不屬於重大修改。
六、支援期間(Support Period):支援期間指製造商在產品之生命週期內應持續履行維護與安全更新責任之期間,一般支援期間至少五年,除非可證明產品預期使用時間少於五年,則支援期間為預期使用時間。倘產品經重大修改,使其用途、使用壽命或市場定位改變,則可能需重新決定適當支援期間。
七、通報義務:製造商知悉產品有漏洞或是產品安全受嚴重影響時,必須立即進行初步評估,並於24小時內先向主管機關提出預警,後續再依據調查進度補充報告資訊,不能以「尚未完成完整調查」為由延後通報。
八、資安風險評估:1.製造商須評估及降低資安風險,例如採取技術性安全控制、引導使用者安全使用、透過介面設計避免不安全操作、使用加密、驗證、檢查或警示機制等,2.且不能依據免責聲明,將產品設計缺失之責任轉嫁予使用者或第三方。若採用外部服務與第三方元件,也要評估其資安風險,例如第三方軟體、雲端服務、作業系統、外部網路等。3.風險評估必須於產品生命週期與支援期間內持續更新,以因應新漏洞、新攻擊方式等。
九、微中小企業:並未豁免遵循CRA,但可利用本指引建議之方式,降低遵循法規之行政負擔,例如釐清其產品有哪些不屬於CRA適用範圍、產品或軟體非重大更新不需重新執行CRA所要求之驗證,可按產品預期使用期間決定是否縮短支援期間等。
參考來源:駐歐盟兼駐比利時代表處經濟組新聞稿 (https://pse.is/9hf5nc )