新聞

歐盟《網路韌性法案》(Cyber Resilience Act,CRA)第14條所規範的漏洞與資安事件通報義務,於2026年9月11日正式上路,部分義務先行適用。針對遭實際利用的漏洞,製造商須在知悉後24小時內提出早期預警、72小時內完成漏洞通知,並在修正或緩解措施可用後14天內提交最終報告;若為影響產品安全的嚴重資安事件,同樣須陸續在24小時及72小時內完成分階段通報,最終報告則須於72小時事件通知後的1個月內提出。

這項規定不僅牽動廠商對外通報資安漏洞的流程,更考驗廠商內部是否具備能持續運作的產品資安事件應變小組(Product Security Incident Response Team,PSIRT)機制。

新制上路之際,臺灣企業的因應現況也備受關注。事實上,PSIRT議題近年持續受到產業界關注,今年初國家資通安全研究院(資安院)更發布《資通訊產品資安事件企業應變機制手冊》,協助更多國內企業建立產品資安事件發生後的內部應變流程與分工。

AI放大產品漏洞風險,各國加速提升產品資安要求

對於如何促進國內產品資安發展、同時因應CRA合規浪潮,資安院院長龔化中表示,在AI快速發展的時代,產品只要存在漏洞,更容易被AI快速發現、分析並加以利用。過去看似牢不可破的企業防線,現在可能因AI自動串接多個產品的漏洞形成攻擊鏈,而被輕易打穿。這也意味著,產品資安如果沒有做好,在AI時代所造成的影響將更加巨大。

這也是為什麼歐盟CRA特別重視產品資安。因為現今資安影響的層面,已不只是單一企業的資料是否外洩,而是數位產品本身是否安全,以及這些產品一旦成為攻擊破口,會不會進一步影響企業、政府,甚至整個社會。不只是歐盟,美國、英國、日本、新加坡等國家,也都已經開始積極推動產品資安,並透過相關法規或制度提升產品安全要求,這已經是全球共同的趨勢。

也幸好有了這些法規與國際要求,促使許多需要面對國際市場的企業,尤其是網通業與電子業皆努力投入產品資安的確保,並逐漸看到明顯成效。龔化中觀察到,許多企業已建立完善的PSIRT流程與組織架構,有些企業甚至主動參與國際PSIRT組織的認證。這不只是為了符合規定,也展現了一流企業對產品安全以及客戶負責任的態度。

龔化中亦直言,這其實就很像食品安全。食品業者必須對自己生產的食品負責,產品出了問題,要能夠快速處理;同樣地,軟體與數位產品也應該具有相同的責任。產品安全不只是企業自己的事情,而是涉及公眾利益,同時也是對企業本身的一種保障。

PSIRT不只要「有」,實際運作與成熟程度才是關鍵

關於推動國內企業產品資安應變的現況,資安院國際合作及資安治理中心經理李婉萍表示,從資安院近期與產業訪談及交流的經驗來看,近一兩年來,企業面對的產品資安壓力明顯升高,尤其是直接面對國際市場、國際客戶或品牌商的企業感受最深。在CRA等法規要求與國際產品資安意識提升的帶動下,不僅開始建立或規畫PSIRT機制的企業增加,也有部分原本已有漏洞處理機制的企業,開始進一步朝制度化方向發展。

不過,她也提醒,企業開始建立相關機制,並不代表PSIRT已經成熟。資安院在推動產品資安時,其實並不會將PSIRT局限於單一團隊的組織概念,而是更聚焦實際功能與運作機制,包括漏洞受理、分析、修補、更新等處理流程,以及跨越研發、客服、法務等部門的協作能力。

換言之,評估企業的PSIRT能力,關鍵不在於是否設有名為PSIRT的專責團隊,而在於相關機制是否真正建立,以及實際運作的成熟程度。

從資安院實際協助企業進行PSIRT建置評估的經驗來看,部分中小企業仍受限於人力與資源,甚至可能直到客戶通知後才得知產品存在漏洞;後續處理也高度仰賴工程師個人經驗,不僅缺乏標準作業流程,也未必設有明確窗口或公開的外部通報管道。

尤其隨著CRA漏洞與資安事件通報義務正式上路,這些成熟度上的差距也更加值得關注。在CRA要求下,企業面對的已不只是「有沒有通報窗口」,而是在發現遭實際利用漏洞或嚴重資安事件後,能否迅速完成內部資訊蒐集、風險判斷與跨部門協調,並在法定期限內完成對外通報。也因此,PSIRT能否形成穩定運作的跨部門機制,將直接影響企業面對CRA要求時的實際應變能力。

臺灣資服業產品資安腳步仍慢,資安院籲國內法規制度同步跟進

對於不同產業之間的落差,資安院院長龔化中則直接點出,國內資訊服務業在產品資安方面的發展仍不夠快,相較於因應國際法規與客戶要求而推動產品資安的網通、電子等產業,仍有相當大的提升空間。他分析原因,一方面是國內多數軟體公司的規模較小,能夠投入產品資安的人力與資源有限;另一方面,目前國內法規對產品資安的要求也還不夠明確。

「資安永遠都是如此,有些人會努力做好,有些人則不在乎;如果只是靠善意提醒,往往只有少數廠商願意認真投入,很難讓整體產業的安全水準同步提升。因此,透過法規與制度提高產品資安的基本要求,是相當重要的一件事。」龔化中說。

因此,龔化中認為,臺灣是高度數位化的社會,也是重要科技產品的製造國家,更不能在這波趨勢中落後,必須盡快跟上國際產品資安法規的發展腳步,制定提升產品資安要求的相關法規,並要求企業建立完善的PSIRT與漏洞處理能力。只有從源頭減少產品漏洞與攻擊破口,才能真正降低整體社會遭受攻擊的風險,不只保護企業,也保護每一位數位服務使用者。