歐盟《網路韌性法案》(CRA)通報義務上路之際,歐盟網路安全局(ENISA)也於9月11日宣布啟用CRA單一通報平臺(SRP),相關機制的實施,也使企業如何逐步因應CRA要求,受到更多關注。ENISA在此次公告中也特別提到,兩個月前已發布「中小企業網路韌性成熟度評估模型」(SME Cyber Resilience Maturity Assessment Model),讓中小企業能以較具體且有系統的方式,自行檢視產品資安實務的成熟度,找出需要改善之處。
之所以特別聚焦中小企業,ENISA指出,是因為CRA相關要求同樣適用於微型、小型及中型企業,包括製造商、進口商與經銷商在內的相關業者,都必須確保具數位元素產品在整個生命週期中持續符合相關資安要求。然而,規模較小的企業往往面臨資源、專業能力、時間及執行能力有限等實務挑戰,因此更需要簡單、實用且符合其實際需求的工具與指引。
具體而言,這套模型從5大領域進行評估,包括:治理與文件、風險管理及安全設計、漏洞與修補管理、產品生命週期管理,以及資安意識與能力,共涵蓋25項評估準則,每項準則再依企業實際落實程度,給予1至5級的成熟度評分。最後,評估結果將形成3種整體成熟度輪廓,分別是:基礎(Basic)、中階(Intermediate)及進階(Advanced),讓企業了解目前所處階段及後續改善方向。
ENISA強調,評估不能只看相關制度是否已寫入文件,還要確認實際作法是否真正已在日常營運執行,並以文件、既有措施或可觀察的實務證據作為評分依據。此外,ENISA同步提供Excel格式的成熟度自評工具,並建議定期重新評估以追蹤改善進度。ENISA指出,完成一次自評預估約需2小時。
歐盟網路安全局(ENISA)在發布「中小企業網路韌性成熟度評估模型」之際,也同步提供「CRA Maturity Model Tool v1.1」Excel評估工具,供中小企業實際進行成熟度自評與結果計算。
值得注意的是,ENISA也特別提醒,企業採取改善措施時,須兼顧「比例原則」,亦即應依企業規模、產品類型及相關風險而改進,不必一開始就導入超出實際風險需求的複雜制度。對微型企業而言,只要能做到一致、可追蹤且及時的產品資安管理,也可採用較輕量的工具或流程,並優先處理最關鍵的風險與元件。ENISA指出,目標是建立與實際風險相稱的安全與控管能力,而不是導入超出風險所需的複雜方案。
以漏洞與修補管理為例,ENISA這套CRA模型也將軟體物料清單(SBOM)納入改善建議。對成熟度較基礎的企業,ENISA建議先規畫SBOM策略,並在可行情況下,建立機器能夠讀取的元件清單格式,可先從關鍵元件著手,再逐步擴大範圍;等到成熟度提高後,則可進一步維護SBOM,並將元件資訊整合進漏洞識別與管理流程。
Comments (0)