https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件

2026 / 09 / 16
編輯部
歐盟《資安韌性法》新通報規則9月11日上路 聯網產品企業須於1日內通報資安事件
歐盟《資安韌性法》(Cyber Resilience Act,CRA)自 9 月 11 日起,其中一項通報義務條款已提前生效,較原訂於 2027 年 12 月全面強制執行的時程提早逾一年。依規定,凡企業產品在歐盟成員國販售且具連網功能,一旦發現產品存在遭實際利用的漏洞,或發生嚴重資安事故,就必須在 24 小時內完成初步通報;否則最高可能面臨 1,500 萬歐元或全球年營收 2.5%(以較高者為準)的罰鍰

CRA 的適用範圍相當廣泛:凡在歐盟境內銷售、且具任何形式網路連線能力的硬體與軟體產品,不論銷售對象為企業或一般消費者,皆須遵循此規範。值得注意的是,即使企業總部不在歐盟境內,只要產品銷往歐盟市場,同樣受該法規約束。目前僅已受歐盟其他法規管轄的技術類別,以及開源軟體不在適用範圍內。

三階段通報時程

依新制規定,企業一旦發現產品存在遭實際利用的漏洞,或發生影響資料與系統可用性、真實性、完整性或機密性的嚴重資安事故,須透過歐盟網路暨資訊安全局(European Union Agency for Cybersecurity,ENISA)建置的「單一通報平台」(Single Reporting Platform,SRP),於 24 小時內完成初步通報。之後須在 72 小時內(此 72 小時已包含前述 24 小時,非另行加計)提交更完整的通報內容,說明事件嚴重性與影響範圍,並提供使用者在等待修補期間可採取的緩解措施。待修補程式釋出後,企業仍須在數週內提交正式安全報告,並於一個月內提交涵蓋事件全貌的最終報告。

中小企業獲部分豁免

考量中小企業資源有限,CRA 對員工數低於 10 人、年營收低於 200 萬歐元的微型企業,以及員工數低於 50 人、年營收低於 1,000 萬歐元的小型企業,提供 24 小時通報期限的裁罰豁免;相關「符合性評估」也將以「合乎比例」方式進行。大型企業則不適用此豁免;若未依規通報嚴重資安事件,最高可能面臨 1,500 萬歐元或全球年營收 2.5%(以較高者為準)的罰鍰。

專家:執行落差恐大於預期

Codific 執行長、同時也是 OWASP EU 創始董事的 Dr. Aram Hovsepyan 受訪表示,CRA 以高額罰鍰凸顯其重要性;然而,若參考歐盟《一般資料保護規則》(GDPR)自 2018 年上路以來的裁罰紀錄,多數罰款金額其實遠低於法規上限。他也指出,依據 OWASP SAMM Benchmarking 專案的量化數據,多數企業(尤其是大型企業)本就具備專業的事件應變團隊與明確流程,因此將 CRA 的通報義務納入既有流程,在程序上並不困難。

不過他提醒,真正的挑戰在於事件發生時,企業往往更在意商譽受損與客戶觀感;如何在通報時效與危機處理之間取得平衡,才是新制落地後必須面對的問題。

值得留意的是,CRA 目前並未針對「已知但尚未遭實際利用」的漏洞訂定通報義務,即使該漏洞嚴重性極高亦然。此外,根據 CRA 第 16 條第 2 項規定,在特殊情況下,若製造商基於資安考量提出申請,通報內容的公開可延後至「合理必要」的時間,為敏感資訊保留一定的迴旋空間。

本文轉載自 DarkReading。