ENISA 推出「中小企業資安韌性成熟度模型」 助企業因應歐盟 CRA 要求
ENISA(歐盟網路安全局)於 9 月 11 日正式啟用 CRA(《網路韌性法案》)單一通報平臺(SRP),同時發布了 「中小企業網路韌性成熟度評估模型」(SME Cyber Resilience Maturity Assessment Model)。此模型針對資源有限的微型、小型與中型企業,提供一套具體且系統化的自評工具,協助企業快速盤點產品資安實務的成熟度,找出需優先改善的環節。
背景與模型核心
CRA 的通報義務適用於所有含數位元件的產品,從製造、進口到經銷全程皆必須符合資安要求。對於規模較小的企業而言,缺乏專業人力與預算是常見障礙。為此,ENISA 設計了 五大評估領域:
-
治理與文件 – 企業是否建立資安政策、流程與可追溯文件。
-
風險管理及安全設計 – 風險評估、威脅模型與安全開發實踐。
-
漏洞與修補管理 – 包含 SBOM(軟體物料清單)策略與漏洞追蹤。
-
產品生命週期管理 – 從概念驗證到退役的全程安全控制。
-
資安意識與能力 – 員工訓練、意識提升與能力驗證。
模型列出 25 項評估準則,每項以 1–5 級評分,最終歸納為 基礎(Basic)、中階(Intermediate)、進階(Advanced) 三種成熟度輪廓,讓企業清楚了解自身所處階段與後續提升方向。
實務影響與建議
ENISA 強調,評分不能僅看文件是否齊全,必須以 可觀察的實務證據(如實際作業紀錄、系統日誌)作為依據。為降低企業負擔,ENISA 同時提供 Excel 版成熟度自評工具,預估完成一次自評約需 2 小時,建議定期(如每半年)重新評估,以追蹤改進成效。
在 漏洞與修補管理 部分,模型特別將 SBOM 列入建議:對成熟度較低的企業,可先規劃簡易的 SBOM 策略,先針對關鍵元件建立機器可讀取的清單;成熟度提升後,再將完整元件資訊納入漏洞偵測與修補流程,逐步形成自動化的資安治理鏈。
未來展望
ENISA 提醒企業採取措施時須遵循 比例原則——依照企業規模、產品類型與風險程度選擇適當的控制措施,避免一開始就導入過度複雜的制度。對微型企業而言,只要達成 一致性、可追蹤、即時 的資安管理,即可符合 CRA 基本要求,並在資源允許下逐步提升至中階或進階層級。
此模型的推出,為歐盟範圍內的 中小企業 提供了可操作的藍圖,也為全球同類型企業提供了參考範例。未來,隨著 CRA 執行細節持續落實,企業若能善用 ENISA 的成熟度工具,將能在資安合規與市場競爭力之間取得更佳平衡。
