新聞

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)開始進入實際執行階段。隨著漏洞與重大資安事件通報義務自今年9月11日起率先適用,歐盟網路安全局(ENISA)也在同日宣布,正式啟用CRA單一通報平臺(Single Reporting Platform,SRP),供製造商通報已遭積極利用的產品資安漏洞,以及具有數位元素的產品面臨的重大資安事件。目前SRP為初期營運版本,未來幾個月將根據營運經驗與使用者需求,持續改進並擴充功能。

關於SRP帶來的效益,ENISA指出,製造商可透過單一平臺完成通報,不必分別通報多個國家主管機關。通報後,相關資訊將提供給ENISA,並由負責協調的CSIRT傳送其他販售此項產品的歐盟成員國相關CSIRT,必要時將提供市場監督機關,協助各國更快取得資訊、協調應變及掌握新興威脅。SRP本身亦會採取嚴謹的安全措施,以保護業者提交資訊的機密性。

為了讓通報業者能順利使用SRP,ENISA已提供常見問答集、使用手冊、教學影片、詞彙表及相關說明資料,另設線上支援管道(Help Desk),處理現有指引未涵蓋的問題。同時,ENISA也持續提供CRA相關因應資源,包括發布《Secure by Design and Default Playbook》及產品安全技術諮詢,並針對中小企業建立「SME Cyber Resilience Maturity Assessment Model」,協助找出可改進的地方並強化產品資安韌性。ENISA也預告,後續將推出針對中小企業CRA投資現狀的調查。

另外值得一提的是,ENISA也在同步公開的SRP常見問題(FAQ)專頁中指出,初期版本仍有部分功能待擴充,包括尚未提供API及CRA第15條的自願性通報功能。此外,關於72小時通報期限的計算方式,仍有待調整——由於現行SRP系統是從24小時初步預警送出後,再開始計算接續的48小時,然而,在部分狀況下,可能在業者實際得知事件尚未滿72小時前,SRP系統就會顯示通報逾期,因此後續版本將改以業者填寫的知情時間作為計算基準。

歐盟網路安全局(ENISA)設立CRA單一通報平臺(SRP),網址為:https://portal.cra-srp.enisa.europa.eu/

ENISA同步公開CRA單一通報平臺(SRP)常見問答集的專屬網頁,說明目前平臺功能、適用範圍、通報流程與後續規畫。