News Release Events
News Release Events
BATTERYmore
CHINAmore
BSMImore
Componentsmore
News
倒數一個月!歐盟 CRA 強制通報 9 月上路——「當地代表 (AR)」與「通報格式」雙重關鍵全解析

歐盟《網路韌性法案》(CRA) 的全面適用日期雖然是 2027 年底,但攸關所有數位產品製造商的**「強制性資安事件與漏洞通報義務(CRA Article 14)」,將提前於 2026 9 11 日正式生效**

為了協助製造商順利對接歐盟網路安全局 (ENISA) 推出的**「單一通報平台 (Single Reporting Platform, SRP)**,我們針對官方最新指引,為大家深入拆解兩大合規重中之重:「歐盟授權代表 (AR)」的關鍵角色,以及**「通報時程與報告格式」的細部要求**。請大家務必把握這最後一個月完成部署!


重點一:歐盟授權代表 (AR) 的權責界線與 SRP 註冊

如果您的公司在歐盟境外(例如台灣),要外銷產品至歐盟,就必須指派一位在歐盟境內設立的**「授權代表 (Authorised Representative, AR)**。在全新的 SRP 通報機制下,AR 的角色極為關鍵,但其職責有著非常嚴格的法規界線:

  1. 什麼事情「不能」委託 AR 處理? 法規(CRA Art. 18)明文規定,製造商的核心安全義務「不能」寫入 AR 的授權條款中。這包括:
    • 產品的安全設計、開發與生產(CRA Art. 13(1)-(11))。
    • 執行符合性評估程序與撰寫技術文件(CRA Art. 13(12))。
    • 這些核心責任依然必須由製造商(公司總部)完全承擔
  2. AR 當地代表的「強制性職責」有哪些? AR 的書面授權書中,必須至少授權並允許其執行以下任務:
    • 保存 DoC 與技術文件:在產品上市後至少 10 (或產品支援期,以較長者為準),將歐盟符合性聲明 (EU DoC) 與技術文件保存在歐盟境內,隨時供市場監督機關檢查。
    • 配合調閱:在收到市場監督機關的合理要求時,提供一切必要文件以證明產品合規。
    • 協調消除風險:配合歐盟當局採取的所有風險消除行動。
  3. AR 如何在 ENISA SRP 平台進行註冊? 根據 ENISA 2026 7 月發布的最新 SRP 操作指引,製造商必須指示其 AR 作為 Primary(主要)或 Secondary(次要)使用者登入 SRP 系統進行帳號註冊
    • 如果製造商在歐盟無實體主要機構,後續發生資安事件時,系統將依據**AR 設立地之成員國 CSIRT**作為接收通報的第一端點,並同步讓 ENISA 存取資訊。因此,您的 AR 是否已完成 SRP 帳號註冊,將直接影響您的合規性!

重點二:強制通報的「三階段時程」與「報告格式」細部規範

當製造商得知產品有「被積極利用的漏洞」或「重大資安事件」時,必須透過 SRP 進行三階段的強制性通報。每一階段的遞交時間與格式內容都有著極具法律效力的硬性規定:

  • 【第 1 階段:預警通知 (Early Warning Notification)—— 24 小時內
    • 時限:得知漏洞或事件起 24 小時內
    • 格式與內容:必須提交預警通知,指出該漏洞或事件是否懷疑是由非法或惡意行為引起,並說明該數位產品已在哪些歐盟成員國境內販售。
  • 【第 2 階段:詳細通報 (Vulnerability / Incident Notification)—— 72 小時內
    • 時限:得知漏洞或事件起 72 小時內
    • 格式與內容:提供進一步的技術資訊,包含受影響產品的具體型號、漏洞/事件的初步性質、製造商採取的初步緩解或修復措施、使用者可採取的預防行動,並必須標記該筆資訊的敏感度層級 (Sensitivity Level),以便 CSIRT 決定是否因安全理由暫緩向其他成員國傳播該技術細節。
  • 【第 3 階段:最終報告 (Final Report)—— 14 天內 / 1 個月內
    • 時限
      • 積極利用之漏洞:在安全修補程式(Patch)或緩解措施釋出後的 14 天內提交。
      • 重大資安事件:在提交第 2 階段詳細通報後的 1 個月內提交。
    • 格式與內容
      • 漏洞最終報告:必須詳細描述漏洞嚴重性與影響、是否有駭客利用該漏洞的已知情資、以及釋出的安全更新細節。
      • 事件最終報告:必須詳細記錄事件的根源原因 (Root Cause)、嚴重性與受災影響,以及已應用與持續進行中的緩解措施。

安全公告 (Advisories) 格式:別忘了「機器可讀 (CSAF)」的進階要求!

除了向政府通報,prEN 40000-1-3 還規範了製造商向使用者發布安全公告(Advisories)的格式:

  • 基本要求:安全公告必須以清晰、易懂的人類可讀 (Human-readable) 格式發布(如 PDF 說明、官網公告)。
  • 風險增強要求 (RE):針對中高風險之產品(如 Class I / II 產品),標準強烈要求製造商必須同時提供廣泛認可的**「機器可讀格式 (Machine-readable format)**公告,目前歐盟推薦採用基於 OASIS Common Security Advisory Framework (CSAF) v2.0ISO/IEC 20153:2025 標準)的 JSON/XML 格式,以利企業客戶進行自動化漏洞掃描與管理。

給製造商的黃金建議:把握最後一個月!

時間非常急迫,請不要拿營業額 2.5% 的高昂罰鍰來冒險! 製造商應立即與您合作的歐盟當地代表 (AR) 聯繫,督促其完成 ENISA SRP 通報平台的帳號註冊,並下載 ENISA 官方發布的 AR User Registration Notification Submission 指引 著手演練。

若有任何關於 PSIRT 建立、SBOM 管理或 SRP 通報技術對接的問題,我們的合規顧問團隊隨時為您提供最專業的支援!

 

有資安CRA / AR / 通報 相關的需求與詢問,歡迎來信討論

service_tp@cerpass.com.tw