https://www.informationsecurity.com.tw/seminar/2026_TCM/
https://www.informationsecurity.com.tw/seminar/2026_TCM/

新聞

歐洲電信標準協會公布17項產品類別的資安標準草案 為歐盟CRA法規鋪路

2026 / 08 / 17
編輯部
歐洲電信標準協會公布17項產品類別的資安標準草案 為歐盟CRA法規鋪路
隨著歐盟《網路韌性法案》(Cyber Resilience Act,CRA)將於2027年12月全面生效,歐洲各項技術標準正加速調整,協助製造商提前做好合規準備。歐洲電信標準協會(European Telecommunications Standards Institute,ETSI)已針對CRA啟動17項關鍵資安標準的核准程序。最終版標準草案已於8月13日公布,涵蓋網路與邊緣裝置、資安解決方案,以及物聯網(IoT)設備等17大產品類別。這批標準完成後,將成為歐洲廠商產品能否於CRA全面生效後合法銷售於歐盟市場的最低資安門檻。

ETSI是歐盟認可的三大標準組織之一,另兩家分別為歐洲標準化委員會(CEN)與歐洲電工標準化委員會(CENELEC)。

十七項標準涵蓋範圍廣泛

草案所涵蓋的17大產品類別包括作業系統、路由器與數據機及交換器、防火牆、虛擬私人網路設備(VPN)、虛擬化容器、網路管理系統、資安事件管理系統(SIEM)、防毒軟體、開機管理程式、網路介面、瀏覽器、密碼管理程式、公開金鑰基礎設施(PKI)軟體、智慧家庭裝置、智慧家庭資安系統、聯網玩具,以及穿戴裝置。

草案為各產品類別訂出製造商須符合的最低資安功能要求,廠商達標後即可自2027年12月起於歐盟市場銷售相關產品。其中多項草案標準要求採用現代加密技術、預設安全(secure-by-default)設定、軟體物料清單(SBOM),以及產品上市後的持續更新能力,確保產品在生命週期內能持續修補已知資安漏洞。

審查時程 年底前定案

這17項標準草案已提交予41個歐洲會員組織,包括歐洲經濟區各國的國家標準機構,以及跨歐洲產業與標準組織,目前正進入核准程序第一階段的公眾意見徵詢期。各利害關係人可依不同產品領域,於2026年9月中旬至11月中旬期間陸續提出意見,徵詢期長短依各產品類別而有所不同。

根據目前規劃,17項標準的最終版本預計於2026年12月前完成定案。屆時,所有於2027年底CRA全面生效後,在歐盟市場銷售商用軟硬體產品的製造商、進口商、經銷商、服務供應商及開發商,皆須遵循相關規範,方能持續於歐盟市場銷售相關產品。

歐盟三大標準組織齊力輔導中小企業

為協助企業順利銜接新規範,ETSI與另兩家歐盟認可標準組織CEN、CENELEC,已在歐洲各地舉辦一系列工作坊,協助歐洲中小企業提前因應CRA上路後的合規要求,降低法規全面生效後對供應鏈與市場准入造成的衝擊。