台股

Moxa厚植資安治理與應變能力 全面就緒因應歐盟CRA 24小時通報新規

鉅亨網記者吳承諦 台北

工業網通廠四零四科技(Moxa)宣告,將於 2026 年 9 月 11 日歐盟《網路韌性法案》(CRA)第一階段營運義務正式生效前,已全面準備就緒遵循強制性漏洞與資安事件通報規範。該法規將漏洞與資安事件的處理機制,由過往的「企業自主實踐」提升至「法規強制要求」層級,企業必須具備迅速完成偵測、評估、跨部門協調與法規應對的能力。

cover image of news article
Moxa厚植資安治理與應變能力 全面就緒因應歐盟CRA 24小時通報新規。(圖:moxa提供)

根據 CRA 規範,帶有數位元件產品(Products with Digital Elements, PDEs)的製造商,在得知產品存在「已被積極利用的漏洞(Actively Exploited Vulnerability)」或發生「重大資安事件 (Severe Incident)」後,必須於 24 小時內向歐盟網路安全局(ENISA)及指定的國家電腦安全事件應變小組(CSIRT)提交早期預警通報;並於 72 小時內完成正式通報。針對遭利用漏洞,製造商須於補救措施或修補程式發布後 14 天內提交最終報告;若為重大資安事件,則須於事件通報後 1 個月內提交最終報告。


Moxa 的 CRA 法規遵循,奠基於經過驗證的安全開發生命週期(Secure Development Life Cycle, SDL)。作為全球首批同時取得 IECEE 與 ISCI/ISASecure 雙機構 IEC 62443-4-1 成熟度等級 3(ML3)認證的廠商之一,Moxa 的產品安全開發流程展現高度一致性與可重複性,並能在企業組織內持續落實執行。這些深厚實力為履行 CRA 所規範的產品上市後資安義務奠定了穩固的根基。

欲滿足 CRA 的 24 小時通報規範,不僅仰賴企業對於資安緊急事件的應變能力,更需要建立一套完善且整合的資安治理架構。透過此架構,企業得以快速識別受影響產品、評估資安衝擊範圍,並協調工程團隊即時採取因應措施,以符合相關法規要求。

Moxa 長期建構的漏洞管理機制,成為因應 CRA 法規要求的核心基礎,包括:成熟的產品資安事件應變小組、詳盡的軟體物料清單管理、涵蓋軟體組成、韌體發布及產品生命週期紀錄的端對端產品可追溯機制、落實完整工程可追溯性與嚴謹漏洞修補流程的安全開發生命週期、明確的治理程序。

為進一步強化漏洞通報能力,Moxa 持續深化 SBOM 與產品資料庫的整合機制。當新漏洞被納入「已知遭利用漏洞(Known Exploited Vulnerabilities, KEV)目錄」時,Moxa PSIRT 能夠迅速進行資料關聯分析、評估衝擊範圍、排定應變優先順序,並確保及時符合 CRA的合規要求。

Moxa 研發中心與產品資安中心資深協理張懿表示:「欲滿足 CRA 的 24 小時通報要求,不僅是一場與時間的賽跑,更是展現企業長期投入資安治理所累積的成果。能履行此類義務的供應商如 Moxa ,背後必須具備堅實的工程治理機制、安全開發實務、漏洞管理流程與跨部門協作的基礎,才得以快速掌握受影響產品、評估資安風險、協調工程應變措施,並向監管機關提供準確且即時的資訊。」對機械設備製造商、系統整合商及關鍵基礎設施營運商而言,與具備此能力的供應商合作,意味著能夠信賴其不僅現在可提供安全的產品,亦足以應對未來持續演變的資安風險。

隨著 CRA 重塑產業的資安問責機制,Moxa 強調,企業信任的建立將取決於產品本身的資安功能,以及製造商在整個產品生命週期中持續落實對資安的承諾。透過經認證的 SDL 實務、高效的漏洞管理機制、專責的PSIRT 運作、SBOM 治理與透明的管理流程,Moxa 致力於協助客戶降低資安風險,同時簡化 CRA 上路後的法規遵循流程。

 


文章標籤

section icon

鉅亨講座

看更多
  • 講座
  • 公告

    Empty
    Empty