歐盟CRA單一報告平臺上線,漏洞與事故通報管道正式啟用
核心消息
歐盟《網路韌性法案》(Cyber Resilience Act,CRA)的漏洞與重大資安事件通報義務自 2023 年 9 月 11 日 正式上路,同日歐盟網路安全局(ENISA)也啟用了 CRA 單一通報平台(Single Reporting Platform,SRP)。製造商只要透過這個單一入口,即可完成對已被積極利用的產品資安漏洞或重大資安事件的通報,相關資訊將即時提供給 ENISA 及各成員國的 CSIRT(電腦安全事件回應小組),協助跨國協調與快速因應。
背景與影響
CRA 的推出標誌著歐盟在產品資安治理上從「自願」走向「強制」的里程碑。過去製造商若要向不同國家主管機關報告漏洞,往往需分別填寫多套表單,程序繁瑣且資訊流通不易。SRP 的 單一入口 設計,讓業者不必再因國別差異而重複提交,同時 ENISA 會將通報內容傳送給所有販售該產品的成員國 CSIRT,必要時再提供給市場監督機關,提升整體歐洲市場的資安透明度與韌性。
ENISA 為降低業者使用門檻,已提供 FAQ、使用手冊、教學影片、詞彙表以及線上 Help Desk 支援。除此之外,ENISA 亦持續發佈《Secure by Design and Default Playbook》(安全設計與預設手冊)與產品安全技術諮詢,並針對 中小企業(SME) 推出 Cyber Resilience Maturity Assessment Model,協助企業找出資安弱點、提升產品韌性。
然而,SRP 仍處於 初期營運版本,尚未支援 API(應用程式介面)以及 CRA 第 15 條所規定的自願性通報功能。更值得關注的是,平台目前的 72 小時通報期限 計算方式仍有瑕疵:系統自 24 小時初步預警送出後即開始計算剩餘 48 小時,導致在業者實際得知事件尚未滿 72 小時前,平台就顯示逾期。ENISA 表示未來版本將改以業者填寫的「知情時間」作為起算點,以避免誤判。
未來展望與建議
隨著 SRP 功能的持續優化,預計在未來數個月內將加入 API 介面,讓自動化工具能直接上傳通報資料,進一步縮短回應時間。對於已在歐盟市場銷售的製造商而言,建議立即註冊 SRP、熟悉平台操作流程,並將 72 小時通報期限 的計算規則納入內部資安事件管理 SOP(標準作業程序),避免因系統計時差異而產生合規風險。
同時,ENISA 預告將針對中小企業的 CRA 投資現狀展開調查,屆時可提供業界更具體的資安投資指標與政策建議。對於關注歐盟資安法規的企業與資安從業者而言,持續追蹤 ENISA 的官方說明頁面(https://portal.cra-srp.enisa.europa.eu/)與最新 FAQ,將是掌握法規變動、提升產品資安韌性的關鍵。