使用 Lucent Sky AVM 符合歐盟 Cyber Resilience Act(CRA,資安韌性法案)

發布日期:2026/07/22

在今日的數位時代,網路安全至關重要。歐盟 Cyber Resilience Act(CRA,資安韌性法案),正式名稱為 《歐盟法規 (EU) 2024/2847》,已由歐洲理事會通過,並於 2024 年 12 月 10 日生效。該法案對具有數位元素的硬體和軟體產品制定了嚴格的網路安全標準,確保這些產品在整個生命週期內都保持安全。對於希望符合該法規的企業與組織,Lucent Sky AVM 提供了一套完善的解決方案。

認識歐盟 Cyber Resilience Act

CRA 要求所有具數位功能的產品(包括軟體與硬體)在設計、開發及生產過程中必須考慮安全性,確保產品在上市時無已知弱點,並在整個產品生命週期內持續提供安全更新。該法案的核心目標是提升進入歐盟市場的產品的整體網路安全性、保護消費者和企業免受網路攻擊,以及加強軟體供應鏈的安全性。

TCRA 適用於在歐盟市場上商業化銷售的「具數位元素的產品」(Products with Digital Elements, PDEs)。PDEs 包括純軟體產品,以及具備軟硬體並能連接網路或其他設備的產品,如家用電器、物聯網(IoT)設備、企業級網路設備等。

歐盟委員會根據風險等級,將 PDEs 分為不同類別,並要求不同程度的合規措施。被分類為「關鍵產品」與「重要產品 II 類」的產品,製造商需與獨立認證機構合作進行合規驗證;被分類為「重要產品 I 類」的產品,若產品符合歐盟標準或歐盟制定的共同規範,則可自行評估,否則仍需經由獨立認證機構驗證;對於其他「預設類別」產品,製造商可自行評估,確保符合 CRA 的網路安全要求。

法規範圍及時程

CRA 於 2024 年 12 月 10 日生效,其整體適用性將在 3 年內開始生效,讓企業有時間實施規定。大部分規定,例如網路安全要求和 CE 標誌相關規定,將於 2027 年 12 月開始適用。有些規定的時間表則較為緊迫,例如安全弱點和網路事故的報告規定將於 2026 年 9 月開始適用。

若未能符合這些規定,將付出高昂的代價。未能符合網路安全要求或報告要求的公司,最高可被罰 1,500 萬歐元或其全球營業額的 2.5%,以較高者為準。歐盟成員國當局也可要求產品撤出歐盟市場。再加上 CE 標誌的喪失,不符合規定的公司和產品基本上都會被拒絕於歐洲市場之外。

弱點通報義務將於不到 2 個月後生效,因此製造商僅有有限時間達成合規要求。深入了解 Lucent Sky AVM 如何協助你的組織及時履行通報義務。

Lucent Sky AVM 如何促進 CRA 合規性

CRA 包含了兩套基本要求,即產品網路安全要求和弱點處理流程要求,這些要求記錄在法案的附件一中。作為應用程式弱點偵測與修正解決方案,Lucent Sky AVM 擁有獨特的優勢,可協助企業和組織確保其產品符合這些基本要求。

  1. 自動偵測與修正弱點:Lucent Sky AVM 可掃描程式碼、二進位檔案和軟體元件,以找出已知和未知的弱點,並提供自動修正功能,例如 Instant Fixes 和依賴性更新指引,以有效移除偵測到的弱點,確保發佈的產品不含已知的弱點。
  2. 整合於 SDLC:Lucent Sky AVM 可整合至軟體開發生命週期,並可與一般開發者工具搭配使用,讓開發者能夠在軟體開發過程中及早發現並修正安全問題,這是 CRA 所要求的安全設計原則的重要一環。
  3. 保護第三方元件的安全: Lucent Sky AVM 可識別應用程式所使用的軟體元件和相依性,建立軟體物料清單,並產生相依性更新指引,協助組織處理新發現的弱點,並促進產品的定期安全更新。
  4. 全面的報告:Lucent Sky AVM 支援常見的產業標準,例如 OWASP Top 10、PCI DSS、MISRA C/C++,並認證為 CWE-Compatible。經數位簽章的檢測報告包含產品中發現的已知與未知弱點及其風險的詳細資訊,以及軟體物料清單(SBOM),符合 CRA 的技術文件要求。

立即行動,確保明天的安全

對於希望在歐盟市場銷售數位化產品的公司而言,遵守歐盟 Cyber Resilience Act 是非常重要的。從現在開始將 CRA 合規納入軟體開發生命週期,企業和組織不僅能確保它們已為 2027 年及之後的市場做好準備,也能提升目前產品的安全性與韌性。

Lucent Sky 提供全面的解決方案,協助企業有效達到 CRA 的網路安全要求,並加速其軟體安全流程。請與我們連繫,進一步瞭解 Lucent Sky AVM 如何協助你的組織有效符合 CRA 規範。

返回上一頁