歐盟網路韌性法案生效,漏洞資訊揭露進入 24 小時倒數計時
為何重要
這項法案將軟體供應鏈透明度與防禦時效推向實戰階段,迫使製造商放棄傳統事後修補的思維,必須在產品生命週期中持續維護軟體物料清單(SBOM)與風險可見度。對產業而言,這鞏固了歐盟作為資安法規領頭羊的地位,也將倒逼全世界的資安產品與開發工具升級以適應新的門檻。
法案生效:歐盟網路韌性法案(CRA)第 14 條今日起強制生效,涵蓋在歐盟市場銷售之帶數位元件產品。
- 時程規範:製造商須在知悉漏洞或安全事故後 24 小時內發出警告,72 小時內提供詳情;漏洞的結案報告需在修正措施公示後 14 天內提出,嚴重事故則需在首次報告後 1 個月內完成。
- 報告管道:所有企業須透過 ENISA 的單一通報平臺(SRP)向協調單位(CSIRT)提交資訊。
- 應對罰則:違規者最高可遭罰款 1500 萬歐元或年營業額的 2.5%(以較高者為準),且此類通報義務被歸類為「核心責任」。