CRA弱點管理政策建置指引

2026年8月26日Cyber Security

CRA Annex I Part II 義務對照 EN 40000-1-3 實施框架

本篇是系列文章第六篇的執行版,承接第四篇(SRP 通報準備)與第五篇(SBOM 建置)的內容。目標是為合規與技術執行團隊提供 CRA 弱點處理義務的逐項對照、EN 40000-1-3 流程框架的細節說明,以及可操作的建置檢核清單。

一、CRA Annex I Part II 弱點處理義務逐項解析

CRA Annex I Part II 定義了製造商在產品支援期間內需要履行的弱點處理義務。以下逐項說明法規原文要點、具體執行要求,以及與 EN 40000-1-3 的對應關係。
1.1 識別與記錄弱點(含元件)
項目 內容
法規要點 製造商應識別並記錄產品及其元件中的弱點,包括繪製軟體物料清單(SBOM)
EN 40000-1-3 對應 資產盤點流程:維護動態 SBOM/HBOM,追蹤每個軟體版本所包含的元件與依賴關係
執行要求 (1) SBOM 格式建議採用 SPDX 或 CycloneDX;
(2) 需含 NTIA 最低要素(供應商、元件名稱、版本、依賴關係、作者、時間戳記、唯一識別碼;
(3) SBOM 為動態文件,需隨每次軟體更新同步更新;
(4) 含硬體物料清單(HBOM)追蹤硬體修訂版本上運行的軟體版本
關聯文章 詳見第五篇:SBOM 建置與工具選擇
1.2 及時修補弱點並提供安全更新
項目內容
法規要點 製造商應及時修補弱點,包括提供安全更新。在技術可行的情況下,安全更新應與功能更新分離提供
EN 40000-1-3 對應 修補管理流程:弱點風險分級、修補時程規劃、臨時緩解措施、更新完整性驗證
執行要求 (1) 建立弱點嚴重性分級機制(建議採用 CVSS;
(2) 定義各級別弱點的修補時限(如 Critical: 72h 內提供緩解、30 天內正式修補;
(3) 安全更新免費提供給使用者,除非與企業用戶另有約定;
(4) 安全更新與功能更新分離,避免使用者因不想更新功能而延遲安全修補
1.3 定期有效的安全測試與審查
項目 內容
法規要點 製造商應對產品進行定期有效的安全測試與審查
EN 40000-1-3 對應 持續測試與監控流程:自動化弱點比對、定期安全審查、測試結果記錄
執行要求 (1) 自動化工具持續比對 SBOM 與 NVD/CVE 等弱點資料庫;
(2) 定義審查頻率(建議至少每季一次全面審查);
(3) 記錄所有測試結果並保存,供市場監管機關查核;
(4) 測試範圍應涵蓋產品本身及其第三方/開源元件
1.4 修補後公開揭露弱點資訊
項目 內容
法規要點 安全更新發布後,製造商應公開分享並揭露已修補弱點的相關資訊
EN 40000-1-3 對應 揭露協調規則:靜默期管理、聯合安全公告、資訊發布時機
執行要求 (1) 建立安全公告(Security Advisory)發布流程與模板;
(2) 公告內容應包含弱點描述、影響範圍、修補方式、CVE 編號(如適用);
(3) 公告應透過產品官網、Email 通知等管道主動推送給使用者;
(4) 建立靜默期(embargo period)機制,確保修補完成前不洩漏弱點細節
1.5 建立並執行協調弱點揭露(CVD)政策
項目 內容
法規要點 製造商應建立並執行協調弱點揭露政策,促進弱點資訊的分享
EN 40000-1-3 對應 CVD 流程:安全港承諾、多元回報管道、回應時限、揭露協調、回報者致謝
執行要求 (1) 制定公開的 CVD 政策文件並發布於產品官網;
(2) 提供至少一個安全的弱點回報管道(如 security@company.com 或安全回報表單);
(3) 明確安全港(Safe Harbor)承諾:不對善意回報者採取法律行動;
(4) 定義回應時限:48-72 小時內確認收到回報;
(5) 指定單一聯絡窗口(Single Point of Contact)處理弱點回報;
(6) 參照 ISO/IEC 29147(弱點揭露)與 ISO/IEC 30111(弱點處理)建立流程
1.6 安全更新分發機制
項目 內容
法規要點 製造商應提供安全可靠的更新分發機制,確保弱點能及時被修補,安全更新在適用時應可自動安裝
EN 40000-1-3
對應
製造商應提供安全可靠的更新分發機制,確保弱點能及時被修補,安全更新在適用時應可自動安裝
執行要求 (1)更新包需經過數位簽章,防止傳輸過程被篡改;
(2)更新機制應支援回滾(rollback,防止更新失敗導致產品不可用;
(3) 提供使用者安全更新的安裝說明;
(4) 對於可自動更新的產品,建議預設啟用自動安全更新
1.7 安全更新保留期限
項目 內容
法規要點每個安全更新應在至少10年或產品支援期間(取較長者)內持續提供給使用者
EN 40000-1-3 對應支援期間管理:製造商應定義並公開揭露每個產品的支援期間結束日期
執行要求 (1) 最低支援期間為 5 年(依產品預期使用壽命而定;
(2) 支援期間結束日期(含月份與年份)需在購買時即對外揭露;
(3) 安全更新檔案需在支援期間內持續可供下載;
(4) 支援期間的決定應考量產品類型、使用者預期、及市場慣例
1.8 通報被利用的弱點與安全事件
項目 內容
法規要點 製造商發現被積極利用的弱點或重大安全事件時,應於 24 小時內向 CSIRT 通報,後續提交 72 小時通報與 14 天最終報告
EN 40000-1-3 對應 事件應變與通報流程:事件分類、通報閾值判斷、內部角色定義、文件留存
執行要求 (1) 此為 CRA 第一階段生效義務,2026/09/11 起適用;
(2) 通報透過 ENISA 單一通報平台(SRP)提交;
(3) 需事先建立內部事件判定標準與通報觸發條件;
(4) 指定具備通報權限的 Product Security Officer 或等效角色
關聯文章 詳見第四篇:CRA 第一階段通報合規準備(SRP 通報義務)

二、EN 40000-1-3 五大流程領域細節

EN 40000-1-3(prEN,預計 2026/08 正式發布)將 CRA Annex I Part II 的弱點處理義務轉化為五大流程領域。以下針對每個流程領域提供詳細的執行要點。

2.1 協調弱點揭露(CVD)流程

CVD 是 EN 40000-1-3 的核心流程,也是對外可見度最高的合規項目。以下為 CVD 政策的必要組成:
CVD 政策要素 說明
弱點回報管道 至少提供一個安全加密的回報管道(如 PGP加密Email、HTTPS表單)。建議同時支援多種管道,降低回報者的進入門檻。
安全港承諾 公開承諾不對依循政策回報弱點的研究人員採取法律行動。CRA鼓勵會員國降低善意安全研究人員的法律風險。
回應時限 48-72小時內確認收到回報。後續定期更新處理進度。建議定義從收到回報到完成修補的各階段時限。
揭露協調與回報者協議靜默期(embargo period),在修補完成前不公開弱點細節。修補完成後發布聯合安全公告。
回報者致謝 可選機制,但建議實施。致謝可鼓勵安全社群持續回報弱點,建立正向循環。CRA 也鼓勵製造商實施 Bug Bounty 計畫。
參照標準 ISO/IEC 29147:2018(弱點揭露)、ISO/IEC 30111:2019(弱點處理流程)

2.2 資產盤點(SBOM/HBOM)流程

EN 40000-1-3 將 SBOM 定位為弱點管理的基礎設施,而非一次性文件。以下為動態資產盤點的要點:
  • SBOM 範圍:涵蓋產品的所有軟體元件,包括第三方商用元件、開源元件、及自行開發的模組。
  • HBOM 範圍:追蹤硬體修訂版本與其上運行的軟體版本對應關係。
  • 動態更新:SBOM/HBOM 不是靜態文件。每次軟體更新、元件升級、或產品新版本發布時,都需要同步更新。
  • 自動化監控:建議部署工具持續將 SBOM 與 NVD、OSV 等弱點資料庫比對,在新弱點公布時自動產生影響評估。
  • 主管機關查核:市場監管機關可要求製造商提供 SBOM。不要求公開揭露,但需隨時可提供。
※詳細的 SBOM 建置方法與工具選擇,請參閱第五篇文章

2.3 持續測試與監控流程

EN 40000-1-3 要求的安全測試不是「出貨前做一次」,而是貫穿產品整個支援期間的持續活動:
測試類型 內容 建議頻率
SBOM 弱點比對自動化工具將 SBOM 與 NVD/CVE 資料庫比對 持續(即時或每日)
弱點掃描 使用 SCA/SAST/DAST工具掃描產品程式碼與二進位檔 每次程式碼變更或至少每月
滲透測試 模擬攻擊者行為測試產品安全性 至少每年一次或重大版本更新時
安全審查 全面審查產品安全狀態、弱點處理紀錄、政策執行情況至少每季一次
所有測試結果應記錄保存,作為符合性評估的技術文件一部分。市場監管機關有權要求製造商提供這些紀錄。

2.4 修補管理流程

修補管理是弱點處理流程中最直接影響使用者的環節。EN 40000-1-3 框架下的修補管理流程包含以下步驟:
# 步驟 說明產出
1弱點驗證 確認弱點的真實性與可利用性 弱點驗證報告
2 風險分級 使用 CVSS 或等效機制評估弱點嚴重性 風險等級(Critical/High/Medium/Low)
3 修補規劃 依風險等級決定修補優先順序與時限 修補排程
4 臨時緩解 正式修補開發期間提供臨時緩解措施 緩解措施公告
5修補開發與測試 開發修補程式並進行回歸測試 經測試驗證的修補程式
6更新發布 透過安全的分發管道釋出安全更新 數位簽章更新包 + 安全公告
7驗證確認 確認修補已有效消除弱點 修補驗證報告

2.5 事件應變與通報流程

當弱點被積極利用或引發重大安全事件時,需啟動事件應變流程:
  • 事件分類:製造商需定義哪些弱點/事件達到通報閾值,哪些不需通報。不通報的決定也需記錄理由。
  • 通報觸發:一旦判定為需通報事件,啟動 24 小時通報計時(透過 ENISA SRP 向成員國 CSIRT 通報)。
  • 內部角色:指定 Product Security Officer 或等效角色,具備代表公司向主管機關通報的權限。。
  • 文件留存:完整記錄事件時間線、決策過程、通報內容,供後續查核。
※詳細的 SRP 通報流程與準備步驟,請參閱第四篇文章

三、EN 40000-1-3 與其他標準的對應關係

EN 40000-1-3 並非憑空產生。它建構在多個既有的資安標準之上,對於已經導入相關標準的組織,可以有效利用既有基礎:
既有標準涵蓋範圍與 EN 40000-1-3 關係
ISO/IEC 29147:2018 弱點揭露(Vulnerability Disclosure) EN 40000-1-3 CVD 流程直接參照
ISO/IEC 30111:2019 弱點處理流程(Vulnerability Handling) EN 40000-1-3 修補管理流程的基礎
IEC 62443-4-1 工業自動化安全開發生命週期 Practice 6(安全弱點管理)直接對應
EN 18031 系列無線設備共同安全要求(RED) EN 40000 系列在 EN 18031 基礎上系統性擴展
ISO/SAE 21434 汽車網路安全工程 弱點管理流程可共用,擴展至 CRA 範圍
ISO 27001 + 27002 資訊安全管理系統 弱點管理控制措施(A.12.6)可作為基礎
實務建議:如果組織已通過 IEC 62443-4-1 或 ISO 27001 認證,可以將既有的弱點管理流程作為基礎,對照 EN 40000-1-3 的額外要求進行差距補強,而非從零建置。

四、弱點管理政策建置檢核清單

以下檢核清單可供執行團隊追蹤建置進度。每個項目對應 CRA Annex I Part II 的特定義務與 EN 40000-1-3 的流程領域。
#檢核項目 對應流程 優先順序
1制定並發布 CVD 政策(含安全港承諾) CVD 高(建議第 1-2 個月完成)
2建立安全的弱點回報管道 CVD 高(建議第 1-2 個月完成)
3指定單一弱點處理聯絡窗口(SPOC) CVD 高(建議第 1個月完成)
4完成所有出貨產品的 SBOM 建置 資產盤點 高(建議第 2-4 個月完成)
5部署 SBOM 自動化弱點比對工具 持續監控 中(建議第 3-5 個月完成)
6建立弱點嚴重性分級機制(CVSS) 修補管理 中(建議第 2-3 個月完成)
7定義各級別弱點的修補時限 修補管理 中(建議第 2-3 個月完成)
8建立安全更新分發機制(含數位簽章) 修補管理 中(建議第 3-6 個月完成)
9建立安全公告發布流程與模板 揭露管理 中(建議第 3-4 個月完成)
10建立 PSIRT 或指定等效團隊 事件應變 高(建議第 2-3 個月完成)
11定義事件通報閾值與判定標準 事件應變 高(建議第 2-3 個月完成)
12完成 ENISA SRP 平台註冊與測試通報 事件應變 高(建議第 3-4 個月完成)
13定義所有產品線的支援期間並對外揭露 支援管理 中(建議第 4-6 個月完成)
14建立定期安全測試與審查排程 持續測試 中(建議第 4-6 個月完成)
15進行一次完整的弱點管理流程演練 全流程 建議第 6 個月完成

五、關鍵時程對照

從現在到 2026/09/11 ,建議至少在第一階段生效前完成 CVD 政策建立、PSIRT 團隊組建、以及 SRP 通報流程的準備。
完整的弱點管理體系建置則以 2027/12/11 全面合規為目標,如下表:
日期事件
2026 年 Q1-Q2 prEN 40000-1-3 CEN/CENELEC 會員國意見徵詢中(目前階段)
2026 年 8 月 EN 40000-1-3 預計正式發布
2026 年 9 月 11 日 CRA Art. 14/16 通報義務正式生效(第一階段)
2027 年 6 月 11 日 CRA Art. 52(2) 符合性評估機構相關條款適用
2027 年 12 月 11 日 CRA 全面合規期限(所有義務生效)

六、DEKRA Onward Security 弱點管理服務對照

DEKRA Onward Security 提供從顧問規劃到技術驗證的端到端弱點管理服務,可依組織需求分階段或整合導入:
服務項目 內容 對應建置階段
PSIRT 建置顧問 協助建立 Product Security Incident Response Team,包含角色定義、權責分配、運作流程設計 檢核項目 #10、#11
CVD 政策制定 客製化 CVD 政策文件、安全港條款、回報管道設計、回應流程建立 檢核項目 #1、#2、#3
弱點管理流程設計 依據 EN 40000-1-3 框架,設計弱點識別、評估、修補、揭露全流程 檢核項目 #6、#7、#9
SBOM 建置與動態監控 SBOM 產出、工具導入、持續弱點比對與風險預警 檢核項目 #4、#5
安全測試服務 弱點掃描、滲透測試、程式碼安全審查 檢核項目 #14
SRP 通報準備 ENISA SRP 平台註冊協助、通報流程設計、模擬演練 檢核項目 #12
CRA 合規差距分析對照 CRA Annex I Part II 全部義務,評估現狀差距,產出改善路線圖 全部檢核項目
CRA 符合性評估 作為第三方驗證機構,提供 CRA 弱點管理政策與技術雙重驗證 最終合規驗證
下一步行動
如果您的團隊正在規劃 CRA 弱點管理合規的建置工作,DEKRA Onward Security可以提供免費的初步合規差距諮詢,協助釐清現狀與優先事項,敬請填寫以下聯繫表單:
分享頁面 :